Criterio DMARC
Il criterio DMARC - il tag p= - indica ai riceventi cosa fare con la posta che non supera il DMARC: p=none (solo monitoraggio), p=quarantine (invia allo spam) o p=reject (blocca del tutto). La protezione completa dallo spoofing richiede p=reject.
Questa guida fa parte della nostra guida completa al DMARC. Correlate: il record DMARC e come configurare il DMARC.
Il tuo criterio DMARC — il tag p= nel tuo record DMARC — indica ai server di posta riceventi cosa fare con i messaggi che non superano l’autenticazione DMARC. Ci sono tre scelte: p=none (solo monitoraggio, nessuna azione), p=quarantine (invia la posta non conforme allo spam) e p=reject (blocca del tutto la posta non conforme). Solo p=reject ti offre una protezione completa contro lo spoofing del tuo dominio.
Chiunque abbia un record DMARC ha un criterio, ma la maggior parte dei domini si ferma a p=none, che non fa nulla per fermare l’impersonificazione. L’obiettivo è progredire in sicurezza verso p=reject. Questa guida spiega ciascun criterio, perché l’allineamento decide silenziosamente se i messaggi superano o falliscono il controllo e come raggiungere l’applicazione senza bloccare la tua stessa posta legittima.
I tre criteri: none, quarantine, reject
Il tag p= è la singola parte più importante del tuo record DMARC. Indica ai riceventi quale azione intraprendere quando un messaggio afferma di provenire dal tuo dominio ma non supera il DMARC.
| Criterio | Cosa fanno i riceventi | Quando usarlo |
|---|---|---|
p=none | Nessuna azione — recapita normalmente, ma ti invia report aggregati | Il punto di partenza. Usalo solo mentre raccogli dati e confermi che ogni mittente legittimo supera il controllo. |
p=quarantine | Indirizza la posta non conforme alla cartella spam/posta indesiderata | La fase intermedia. Usalo una volta che i report sono puliti, per applicare in modo soft prima di impegnarti in un blocco totale. |
p=reject | Rifiuta la posta non conforme al server — non raggiunge mai la casella di posta | L’obiettivo finale. Usalo una volta che sei sicuro che tutta la posta legittima si autentichi e si allinei. Protezione completa dallo spoofing. |
p=none è una modalità di monitoraggio, non una protezione. Un dominio bloccato su p=none può ancora essere falsificato liberamente — gli aggressori possono inviare posta a tuo nome e questa arriva nelle caselle di posta. La vera protezione anti-spoofing inizia con p=quarantine ed è completa con p=reject.
L’allineamento determina il superamento o il fallimento
Un “pass” DMARC è più rigoroso di un pass SPF o DKIM da solo. Perché il DMARC superi il controllo, un messaggio ha bisogno che almeno uno tra SPF o DKIM sia sia autenticato sia allineato con il dominio From: visibile che i destinatari vedono effettivamente.
- Allineamento SPF — il dominio nella busta SMTP (Return-Path) deve corrispondere al dominio
From:visibile, e SPF deve superare il controllo. - Allineamento DKIM — il dominio nella firma DKIM (
d=) deve corrispondere al dominioFrom:visibile, e la firma deve essere verificata.
È qui che SPF rompe silenziosamente il DMARC. Un record SPF è limitato a 10 lookup DNS. Quando il tuo record supera quel limite — facile da fare una volta che aggiungi diversi provider tramite istruzioni include: annidate — SPF restituisce un PermError e smette di valutare. Questo elimina silenziosamente l’allineamento SPF. Se anche l’allineamento DKIM non è presente, la posta altrimenti legittima non supera il DMARC e viene messa in quarantena o rifiutata nel momento in cui passi all’applicazione.
Ecco perché perché l’allineamento SPF è importante così tanto prima di stringere il tuo criterio. Verifica che il tuo record sia sotto il limite di lookup e non restituisca alcun PermError. AutoSPF mantiene SPF valido appiattendo automaticamente il tuo record, così resta sotto i 10 lookup anche quando aggiungi mittenti — proteggendo l’allineamento DMARC mentre avanzi verso reject.
Puoi anche controllare quanto è rigoroso l’allineamento con i tag aspf (SPF) e adkim (DKIM). r (relaxed, il predefinito) consente ai sottodomini di allinearsi; s (strict) richiede una corrispondenza esatta. La maggior parte dei domini dovrebbe lasciarli su relaxed. Consulta il record DMARC per il riferimento completo dei tag.
Come passare da none a reject in sicurezza
Passare direttamente a p=reject rischia di bloccare posta reale. Usa invece una distribuzione graduale:
- Inizia da
p=none. Pubblica un record DMARC conp=nonee un indirizzo di reporting (rua=). Questo non cambia nulla del recapito ma inizia a raccogliere report aggregati. - Leggi i tuoi report. Nell’arco di due-quattro settimane, esamina i report per vedere ogni origine che invia a nome del tuo dominio — la tua piattaforma di marketing, CRM, helpdesk, strumento di fatturazione e qualsiasi mittente ombra.
- Correggi i mittenti legittimi non conformi. Per ogni mittente reale che fallisce, aggiungilo a SPF o configura la firma DKIM così si autentica e si allinea. Mantieni SPF sotto il limite di 10 lookup mentre lo fai.
- Passa a
p=quarantineconpct. Impostap=quarantine; pct=25per applicare prima su un quarto della posta non conforme, poi aumentapctverso 100 man mano che i report restano puliti. Questo limita il raggio d’azione se ti sei perso un mittente. - Passa a
p=reject. Una volta che la quarantena è apct=100e i report mostrano solo i fallimenti previsti (cioè, lo spoofing effettivo), passa ap=rejectper la protezione completa.
Per la sintassi del record e la pubblicazione passo dopo passo, consulta come configurare il DMARC.
Il tag sp (criterio per i sottodomini)
Il tag sp= imposta un criterio separato per i sottodomini del tuo dominio. Se lo ometti, i sottodomini ereditano il valore p= principale. Questo è importante perché gli aggressori spesso falsificano sottodomini (come mail.yourdomain.com) che potresti non utilizzare attivamente. Uno schema sicuro comune è pubblicare sp=reject anche mentre il tuo criterio di primo livello è ancora in fase di avvio, così i sottodomini inutilizzati vengono bloccati presto. Se usi i sottodomini per invii legittimi, trattali allo stesso modo: monitora, allinea, poi applica.
Domande frequenti
Che cos’è un criterio DMARC?
Un criterio DMARC è il tag p= nel record DNS DMARC del tuo dominio. Indica ai server di posta riceventi come gestire i messaggi che affermano di provenire dal tuo dominio ma non superano l’autenticazione DMARC. I tre valori sono p=none (solo monitoraggio), p=quarantine (invia allo spam) e p=reject (blocca). È l’istruzione centrale che trasforma il DMARC in una protezione reale.
Qual è la differenza tra p=none, p=quarantine e p=reject?
p=none non intraprende alcuna azione sulla posta non conforme — ti invia solo report, quindi il tuo dominio può ancora essere falsificato. p=quarantine indirizza i messaggi non conformi alla cartella spam, una fase di applicazione soft. p=reject rifiuta la posta non conforme al server così non raggiunge mai la casella di posta. Solo p=quarantine e p=reject fermano effettivamente l’impersonificazione; p=reject è l’obiettivo di protezione completa.
È sicuro usare p=reject?
Sì, una volta che ti sei preparato per farlo. p=reject è sicuro dopo una distribuzione graduale in cui ogni mittente legittimo si autentica e si allinea, e i tuoi report aggregati mostrano solo i fallimenti previsti. Il rischio deriva dal passare a reject troppo presto e bloccare posta reale. Correggi i mittenti non conformi a p=none, avanza attraverso p=quarantine con pct, poi impegnati in reject.
Perché il mio criterio DMARC non è attivo?
Di solito perché è impostato su p=none, che è solo monitoraggio e non applica nulla — quindi il tuo dominio rimane falsificabile. Può anche apparire disattivato se SPF supera il limite di 10 lookup e restituisce un PermError, rompendo silenziosamente l’allineamento così la posta legittima non supera il DMARC. Controlla il tuo record con uno SPF checker, correggi l’allineamento, poi progredisci da none a reject.