Record DMARC
Un record DMARC è un record DNS TXT pubblicato su _dmarc.yourdomain.com che imposta il tuo criterio DMARC (p=), le modalità di allineamento SPF/DKIM (aspf/adkim) e dove vengono inviati i report aggregati (rua) e forensi (ruf).
Questa guida fa parte della nostra guida completa al DMARC. Correlate: il criterio DMARC e come configurare il DMARC.
Un record DMARC è un record DNS TXT pubblicato su _dmarc.yourdomain.com che indica ai server di posta riceventi come gestire i messaggi che non superano l’autenticazione. Imposta il tuo criterio DMARC, definisce le modalità di allineamento SPF e DKIM e specifica gli indirizzi a cui vengono inviati i report aggregati e forensi.
Un record DMARC lega insieme la tua configurazione SPF e DKIM esistente e ti dà visibilità su chi sta inviando email a nome del tuo dominio. I riceventi lo leggono durante la valutazione del messaggio, decidono cosa fare con la posta non conforme e inviano report agli indirizzi che indichi.
Come si presenta un record DMARC
Un record DMARC è un singolo record TXT il cui valore è un elenco di tag separati da punto e virgola. Ecco un esempio rigoroso e di applicazione:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
L’host è _dmarc.example.com, il tipo è TXT e la stringa tra virgolette è il criterio stesso. Ogni record DMARC inizia con v=DMARC1 e dichiara un criterio con p=. Tutto il resto è opzionale e completa il comportamento di reporting e allineamento.
I tag in un record DMARC
Ogni tag controlla un aspetto di come i riceventi valutano e generano report sulla tua posta. Solo v e p sono obbligatori; gli altri ricorrono a valori predefiniti sensati quando omessi.
| Tag | Scopo | Note |
|---|---|---|
v | Versione del protocollo | Obbligatorio. Deve essere v=DMARC1 e apparire per primo |
p | Criterio per il dominio | Obbligatorio. none, quarantine o reject |
sp | Criterio per i sottodomini | Eredita p se omesso |
rua | Indirizzo dei report aggregati | URI mailto:; dove vengono inviati i report XML quotidiani |
ruf | Indirizzo dei report forensi | URI mailto:; campioni per singolo fallimento (raramente supportato) |
adkim | Modalità di allineamento DKIM | r relaxed (predefinito) o s strict |
aspf | Modalità di allineamento SPF | r relaxed (predefinito) o s strict |
pct | Percentuale di posta a cui si applica il criterio | 1–100, predefinito 100 |
fo | Opzioni di reporting forense | 0, 1, d o s per quando vengono generati i campioni |
I tag possono apparire in qualsiasi ordine dopo v, e i tag sconosciuti vengono ignorati dai riceventi conformi.
Dove risiede un record DMARC
Un record DMARC è sempre pubblicato come record TXT sul sottodominio _dmarc del dominio che protegge — per example.com è _dmarc.example.com. Lo aggiungi nel pannello di controllo del tuo provider DNS nello stesso modo in cui aggiungi qualsiasi record TXT: host _dmarc, tipo TXT e la stringa del criterio come valore.
Ogni dominio e sottodominio può avere il proprio record DMARC. Se un sottodominio non ha un record proprio, i riceventi ricorrono al record del dominio organizzativo e applicano il suo tag sp (o p quando sp è assente). Un dominio dovrebbe avere un solo record DMARC TXT; più record rendono il criterio non valido.
Allineamento: aspf e adkim
L’allineamento è ciò che collega un controllo SPF o DKIM superato al dominio che i tuoi destinatari vedono effettivamente nell’intestazione From. I tag aspf e adkim controllano quanto deve essere esatta quella corrispondenza.
- Relaxed (
r) — il valore predefinito. Il dominio autenticato e il dominioFromdevono solo condividere lo stesso dominio organizzativo.mail.example.comsi allinea conexample.com. - Strict (
s) — i domini devono corrispondere esattamente.mail.example.comnon si allinea conexample.com.
L’allineamento è il motivo per cui il DMARC è più forte di SPF o DKIM da soli: un messaggio può superare SPF e comunque non superare il DMARC se il dominio che passa non si allinea con il mittente visibile. Perché aspf ti sia utile, hai prima bisogno di un record SPF valido e conforme che autorizzi i tuoi mittenti. Per come l’allineamento alimenta le decisioni di applicazione, consulta il criterio DMARC.
Come pubblicarlo e verificarlo
Pubblicare un record DMARC è una singola modifica DNS, ma distribuirlo in sicurezza significa iniziare da p=none per il monitoraggio, leggere i tuoi report rua e stringere verso p=reject solo una volta che la posta legittima è allineata. La sequenza completa di distribuzione è trattata in come configurare il DMARC.
Una volta che il record è attivo, conferma che si risolva e venga analizzato correttamente con il nostro DMARC checker gratuito. Recupera il record TXT su _dmarc.yourdomain.com, convalida ogni tag e segnala errori comuni come un v=DMARC1 mancante, un valore di criterio non valido o un indirizzo di reporting malformato prima che ti costino la recapitabilità.
Domande frequenti
Che cos’è un record DMARC?
Un record DMARC è un record DNS TXT pubblicato su _dmarc.yourdomain.com che indica ai server riceventi come trattare le email che non superano l’autenticazione SPF e DKIM. Definisce il tuo criterio di applicazione, imposta le modalità di allineamento SPF e DKIM ed elenca gli indirizzi a cui i riceventi inviano report aggregati e forensi sulla posta del tuo dominio.
Dove viene pubblicato un record DMARC?
Un record DMARC viene pubblicato come record TXT sul sottodominio _dmarc del dominio che protegge, quindi per example.com l’host è _dmarc.example.com. Lo crei nel pannello di controllo del tuo provider DNS esattamente come qualsiasi altro record TXT. Ogni dominio dovrebbe avere un solo record DMARC, altrimenti il criterio diventa non valido.
Cosa fa il tag rua?
Il tag rua indica l’indirizzo che riceve i report aggregati DMARC, scritto come URI mailto: come rua=mailto:dmarc@example.com. I server riceventi inviano questi report XML quotidiani che riassumono quali origini hanno inviato posta a nome del tuo dominio e se ha superato SPF, DKIM e allineamento. Leggerli è il modo in cui individui i mittenti legittimi prima di applicare un criterio rigoroso.
Qual è la differenza tra aspf=s e aspf=r?
aspf=r è l’allineamento SPF relaxed, il valore predefinito, in cui il dominio autenticato da SPF deve solo condividere lo stesso dominio organizzativo dell’indirizzo From. aspf=s è l’allineamento strict, che richiede che i due domini corrispondano esattamente. Strict è più sicuro ma può rompere la posta da sottodomini o mittenti terzi, quindi la maggior parte dei domini inizia con l’allineamento relaxed.