Ricerca Record SPF
Strumenti correlati
Di cosa si tratta
L'SPF (Sender Policy Framework) è un record TXT che elenca i server autorizzati a inviare email per il tuo dominio. I destinatari confrontano il server che si connette con l'elenco; combinato con DMARC impedisce ad altri di falsificare il tuo indirizzo.
Come leggere il risultato
Un solo record che inizia con v=spf1, meccanismi per ogni servizio di invio legittimo e un qualificatore all finale, idealmente ~all o -all. Presta attenzione al conteggio delle ricerche DNS: i meccanismi include/a/mx/exists possono ammontare al massimo a 10.
Problemi comuni e come risolverli
Più di 10 ricerche DNS (permerror)
Come si manifesta: L'SPF viene valutato come errore permanente dai destinatari; l'autenticazione fallisce nonostante il record "sembri giusto". Comune dopo aver impilato diversi include SaaS.
Come risolverlo: Rimuovi gli include per i servizi che non usi più, sostituisci a/mx con ip4/ip6 espliciti dove è pratico, oppure usa lo strumento di SPF flattening per risolvere gli include in IP grezzi (poi ri-appiattisci periodicamente, poiché gli intervalli dei provider cambiano).
La posta legittima fallisce perché manca un servizio di invio
Come si manifesta: La posta di uno strumento (helpdesk, newsletter, CRM) finisce nello spam o viene respinta, mentre le altre email vanno bene.
Come risolverlo: Aggiungi l'include documentato di quel provider (o gli intervalli di IP) al record esistente. Non creare mai un secondo record v=spf1: estendi l'unico record.
Il record termina con +all o ?all
Come si manifesta: Chiunque, ovunque, supera l'SPF per il tuo dominio (spammer compresi); la reputazione del tuo dominio si deteriora.
Come risolverlo: Rendi la policy più stringente: ~all (softfail) mentre convalidi il tuo elenco di mittenti, poi -all una volta che sei sicuro che ogni fonte legittima sia inclusa.
SPF corretto ma la posta inoltrata fallisce comunque
Come si manifesta: La posta instradata tramite forwarder (mailing list, inoltri universitari) fallisce l'SPF presso il destinatario finale.
Come risolverlo: Questo è intrinseco: l'inoltro rompe l'SPF perché l'IP del forwarder non è nel tuo record. Implementa il DKIM (che sopravvive all'inoltro) più il DMARC, in modo che i messaggi si autentichino tramite DKIM anche quando l'SPF fallisce.
Approfondimenti
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Domande frequenti
- Che cos'è un record SPF?
- Un record SPF (Sender Policy Framework) è un record DNS TXT che elenca i server di posta autorizzati a inviare email per il tuo dominio. I server riceventi lo controllano per rilevare lo spoofing.
- Come controllo il mio record SPF?
- Inserisci il tuo dominio qui sopra ed esegui il lookup — recupera il record TXT v=spf1 pubblicato e spiega ogni meccanismo in linguaggio chiaro.
- Un dominio può avere più di un record SPF?
- No. Un dominio deve pubblicare esattamente un record v=spf1; più record SPF fanno fallire SPF con un PermError. Uniscili in uno — lo strumento di appiattimento SPF può aiutare.
- Cosa significa -all rispetto a ~all?
- Il "all" finale definisce l'azione predefinita: -all (hard fail) dice ai destinatari di rifiutare i mittenti non autorizzati, mentre ~all (soft fail) li segnala solo come sospetti. Usa ~all durante i test, poi -all quando sei sicuro.
- Perché SPF fallisce oltre 10 lookup DNS?
- SPF consente al massimo 10 meccanismi che interrogano il DNS (include, a, mx, ecc.). Superarli restituisce un PermError e SPF fallisce — appiattisci gli include in indirizzi IP per restare sotto il limite.