Ricerca Record DMARC
Strumenti correlati
Di cosa si tratta
Il DMARC (pubblicato su _dmarc.tuodominio.com) indica ai destinatari cosa fare quando un messaggio che dichiara di provenire dal tuo dominio fallisce l'allineamento SPF/DKIM: nulla (none), metterlo nello spam (quarantine) o rifiutarlo (reject), e dove inviare i report aggregati.
Come leggere il risultato
Guarda la policy p= e se esiste un indirizzo di reporting rua=. p=none con i report è uno stato di partenza legittimo; restarci per sempre offre visibilità senza protezione. I report aggregati (rua) arrivano come riepilogo XML giornaliero da ogni destinatario e mostrano chi invia a tuo nome e se sono allineati — non contengono il contenuto dei messaggi. I report di errore/forensi (ruf) sono per singolo messaggio e sono controllati dal tag fo, ma la maggior parte dei grandi provider non li invia più, quindi pianifica basandoti sui report aggregati.
Problemi comuni e come risolverli
Nessun record DMARC
Come si manifesta: Chiunque può falsificare il tuo esatto dominio nelle email di phishing e i destinatari non hanno alcuna istruzione per fermarlo; inoltre non hai alcuna visibilità su chi invia a tuo nome.
Come risolverlo: Inizia con "v=DMARC1; p=none; rua=mailto:[email protected]": non cambia nulla riguardo alla consegna ma avvia il flusso di reporting. Usa lo strumento generatore DMARC per costruire il record.
Bloccato su p=none indefinitamente
Come si manifesta: I report affluiscono ma la posta falsificata raggiunge ancora le caselle mesi dopo.
Come risolverlo: Esamina qualche settimana di report; una volta che ogni fonte legittima supera i controlli, passa a p=quarantine (facoltativamente con pct=25 aumentando fino a 100), poi a p=reject. Questo rollout graduale è l'intero scopo del DMARC.
L'enforcement ha rotto la posta legittima
Come si manifesta: Dopo il passaggio a quarantine/reject, la posta di qualche strumento interno o mittente terzo ha iniziato a scomparire.
Come risolverlo: Quel mittente non è mai stato autenticato correttamente. Aggiungilo all'SPF e/o configura la firma DKIM per esso, verifica nei report, poi ripristina l'enforcement: tornare permanentemente a p=none rinuncerebbe alla protezione.
I report non vanno da nessuna parte o intasano una casella personale
Come si manifesta: La casella rua respinge (invalidando il tuo reporting) o si riempie di allegati XML che nessuno legge.
Come risolverlo: Fai puntare rua a una casella dedicata o a un servizio di elaborazione dei report DMARC, e assicurati che l'indirizzo accetti effettivamente posta da mittenti esterni.
Non sai come leggere i report, o il tag fo non produce mai report di errore
Come si manifesta: Arrivano report aggregati XML giornalieri ma non riesci a capire quali fonti siano legittime, oppure hai impostato un indirizzo ruf e un'opzione fo ma non ricevi mai report di errore.
Come risolverlo: Leggi i report aggregati fonte per fonte: conferma che ogni IP sia davvero tuo, poi fai in modo che ogni mittente legittimo non allineato superi l'allineamento SPF o DKIM prima di rendere più stringente la policy. Il tag fo governa solo i report di errore (ruf) (fo=1 ne richiede uno quando SPF o DKIM fallisce l'allineamento) — ma poiché i grandi destinatari inviano raramente i report ruf, trattalo come un extra, non come il tuo segnale principale. Incolla un report nel parser di report DMARC per leggerlo.
Approfondimenti
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Domande frequenti
- Che cos'è un record DMARC?
- Un record DMARC è un record DNS TXT su _dmarc.tuodominio che indica ai server riceventi cosa fare con la posta che non supera SPF o DKIM — none, quarantine o reject — e dove inviare i report.
- Con quale criterio DMARC dovrei iniziare?
- Inizia con p=none per monitorare tramite i report, poi passa a p=quarantine e infine a p=reject quando la tua posta legittima supera in modo affidabile l'allineamento SPF e DKIM.
- Cosa sono i tag rua e ruf?
- rua è l'indirizzo per i report aggregati giornalieri (riepiloghi XML dei risultati di autenticazione); ruf è per i report forensi/di errore per messaggio. Punta rua a una casella o a un servizio di analisi DMARC.
- DMARC richiede SPF e DKIM?
- Sì — DMARC si basa su entrambi. Un messaggio supera DMARC quando supera SPF o DKIM e il dominio che passa è allineato con il dominio From visibile. Serve almeno un superamento allineato.
- A cosa serve il tag pct?
- pct applica il tuo criterio solo a una percentuale della posta (es. pct=25), permettendoti di introdurre quarantine o reject gradualmente.