Beta privataMailbeam è in beta privata: l'API pubblica non è ancora aperta.Iscriviti alla lista d'attesa

Mailbeam

Che cos'è il DMARC?

Il DMARC (Domain-based Message Authentication, Reporting and Conformance) è una policy di autenticazione delle email che si appoggia a SPF e DKIM. Indica ai server riceventi che cosa fare con la posta che non supera l'autenticazione — monitorare, mettere in quarantena o rifiutare — e ti invia report su chi sta inviando a nome del tuo dominio.

Come funziona il DMARC

Pubblichi un record DMARC nel DNS che fissa una policy: none (solo monitoraggio), quarantine (manda nello spam) o reject (rifiuta la consegna). Quando un messaggio non supera l'allineamento né di SPF né di DKIM, il destinatario applica la tua policy.

Il DMARC richiede inoltre l'«allineamento»: il dominio dell'indirizzo From visibile deve coincidere con il dominio autenticato da SPF o DKIM. Questo chiude una falla che permetteva ai contraffattori di superare l'autenticazione continuando a spacciarsi per il tuo marchio nel mittente che l'utente vede.

Perché il DMARC conta

Il DMARC è ciò che rende SPF e DKIM applicabili. Senza di esso, un messaggio che fallisce potrebbe essere consegnato lo stesso. Con una policy di rifiuto, fermi attivamente la posta contraffatta che si spaccia per il tuo dominio prima che arrivi in qualsiasi posta in arrivo.

I grandi provider di posta richiedono sempre più il DMARC ai mittenti massivi. Una policy DMARC corretta protegge il tuo marchio dal phishing e migliora il modo in cui i provider trattano la tua posta legittima.

Come adottare il DMARC senza rompere nulla

L'approccio standard è partire da p=none per raccogliere report senza incidere sulla consegna, confermare che tutte le tue fonti legittime superano SPF e DKIM con allineamento, e poi irrigidire verso quarantine e infine reject.

I report DMARC rivelano tutti i servizi che inviano a nome del tuo dominio, cosa preziosissima sia per trovare mittenti legittimi dimenticati sia per scoprire contraffazioni vere e proprie. Insieme alla verifica delle tue liste di destinatari, completano un programma di invio affidabile.

Un record DMARC, e il tag che decide tutto

Il DMARC aggiunge un requisito sopra SPF e DKIM: il dominio autenticato deve coincidere con quello che il lettore vede. Quella coincidenza si chiama allineamento.

  _dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=quarantine;
      rua=mailto:dmarc@example.com; adkim=s; aspf=r; pct=100"

    p=       policy for the domain itself
    sp=      policy for subdomains
    rua=     where aggregate reports are sent
    adkim=s  strict: DKIM d= must equal the From domain exactly
    aspf=r   relaxed: an organizational-domain match is enough

  SPF or DKIM passing is not sufficient. It must pass *and*
  align with the From header the recipient actually sees.

Il DMARC richiede che il dominio autenticato sia allineato con l'header From visibile, quindi un messaggio può superare l'SPF e fallire comunque il DMARC quando i due domini differiscono.

In pratica

Un attaccante prova a inviare email di phishing dal tuo dominio esatto. Poiché pubblichi una policy DMARC di rifiuto e il messaggio contraffatto non supera l'allineamento di SPF e DKIM, i server riceventi lo rifiutano del tutto, proteggendo i tuoi clienti e la reputazione del tuo dominio.

Domande frequenti

Verifica le email con sicurezza

Mailbeam se ne occupa per te: sintassi, MX, SMTP, catch-all e usa e getta in una sola chiamata all'API. 1.000 verifiche gratuite al mese, senza carta.