Sign inGet started

DKIM, SPF e DMARC

L'autenticazione email è il modo in cui i mail server riceventi stabiliscono se un messaggio proviene davvero dal tuo dominio. Ogni record DNS che pubblichi per un dominio di invio dimostra una cosa specifica. DKIM dimostra che il messaggio è stato firmato da te. Il return-path dimostra che i bounce tornano attraverso un indirizzo allineato al tuo dominio. DMARC indica ai riceventi cosa fare quando questi controlli falliscono. Questa pagina descrive ogni record che ti chiediamo di pubblicare e cosa dimostra. Se non hai ancora aggiunto un dominio di invio, inizia con Domini di invio.

I record DNS

Apri Email > Domains, quindi seleziona il tuo dominio per visualizzare i record da pubblicare. API restituisce gli stessi record in dns_records.
La pagina DNS Records di un dominio nella dashboard, che mostra il record DKIM verificato con nome e valore copiabili, seguita dalle sezioni return-path e DMARC
Tre record sono necessari per l'invio: DKIM, il CNAME del return-path e DMARC. Il CNAME di tracking opzionale è necessario solo per il tracking brandizzato di aperture e clic e non ha effetti sull'invio.

DKIM (TXT)

DKIM è la prova di proprietà e firma. Generiamo una chiave di firma per la tua organizzazione e firmiamo ogni messaggio che invii; la metà pubblica viene pubblicata come record TXT sotto un selettore univoco per la tua organizzazione. I riceventi recuperano la chiave pubblica da quel selettore e verificano la firma, il che dimostra che il messaggio è stato inviato da qualcuno che controlla il DNS del tuo dominio. E poiché ogni organizzazione ottiene il proprio selettore e la propria chiave, la prova DKIM è solo tua, anche se un altro cliente invia dallo stesso dominio.
TipoHostValore
TXT<selector>._domainkey.example.comv=DKIM1; k=rsa; p=<public-key>
Il selettore e la chiave pubblica vengono generati per te; copia host e valore esatti dalla dashboard o da API anziché costruirli manualmente. Rileviamo il tuo provider DNS e formattiamo il valore nel modo atteso da quel provider, quindi incollalo così com'è. Se il tuo provider rifiuta un valore TXT lungo come stringa singola, il DNS record splitter lo suddivide nei segmenti tra virgolette richiesti.

Return-path (CNAME)

Il record return-path imposta il dominio envelope-from (bounce). I bounce e il feedback di consegna per i tuoi messaggi sono indirizzati a questo hostname, e puntarlo verso di noi ci permette di elaborarli per te. Il record fornisce anche l'allineamento SPF. I riceventi valutano SPF rispetto al dominio envelope-from. Poiché questo hostname risolve verso la nostra infrastruttura bounce, SPF passa e si allinea con il tuo dominio senza alcun record al tuo apex (vedi Dov'è SPF?).
TipoHostValore
CNAMEsend.example.com<region>.bounce.bird.com
L'host predefinito è send. sotto il tuo dominio di invio, ma puoi scegliere un altro hostname. Il valore dipende dalla regione da cui il tuo spazio di lavoro invia; copialo dalla dashboard. La guida al dominio di bounce spiega come personalizzare e modificare questo record.

DMARC (TXT)

DMARC pubblica la tua policy: indica ai riceventi cosa fare con la posta che fallisce l'allineamento DKIM o SPF (p=none per il solo monitoraggio, p=quarantine o p=reject per l'enforcement), e dove inviare i report aggregati (rua). Richiediamo che un record DMARC esista prima che il dominio possa inviare, e lo verifichiamo risolvendo direttamente il tuo DNS. Conta sia un record sul dominio stesso sia un record ereditato da un dominio padre.
TipoHostValore
TXT_dmarc.example.comv=DMARC1; p=none; rua=mailto:dmarc-agg@dmarc.bird.com;
Il valore di esempio è la nostra raccomandazione: p=none è una policy iniziale sicura, e l'indirizzo rua invia i report aggregati a noi. Puoi usare una tua policy e un tuo indirizzo di reporting, dato che il requisito richiede solo che esista un record DMARC valido; il generatore di policy DMARC può aiutarti a crearne una. Se hai già un record DMARC, o uno su un dominio padre, non devi modificarlo. Se invece inoltri i report rua alla tua casella, l'analizzatore di report DMARC trasforma l'XML grezzo in qualcosa di leggibile.

Tracking (CNAME, opzionale)

Il record di tracking ti fornisce un hostname brandizzato per il tracking di aperture e clic. Quando il tracking dei clic è abilitato, i link nei tuoi messaggi vengono riscritti verso questo hostname anziché verso un dominio condiviso generico, con un aspetto migliore per i destinatari e una reputazione dei link legata al tuo brand. L'impostazione appartiene alla configurazione del dominio del tuo spazio di lavoro.
TipoHostValore
CNAMElinks.example.com<region>.links.bird.com
Questo record non fa parte dei requisiti per l'invio: un dominio con DKIM, return-path e DMARC verificati può inviare anche se il record di tracking manca. È necessario solo perché sia disponibile il tracking brandizzato di aperture e clic. La guida al dominio di tracking spiega come personalizzarlo e quali impostazioni attivano il tracking.

Dov'è SPF?

Non devi pubblicare un record SPF all'apex del tuo dominio (example.com), e la dashboard non ne richiede uno. SPF viene valutato rispetto al dominio envelope-from, non all'indirizzo From visibile. Il tuo envelope-from è l'hostname del return-path (send.example.com), e il CNAME del return-path verificato lo punta verso la nostra infrastruttura bounce, che ha già l'autorizzazione SPF configurata. SPF passa e si allinea con il tuo dominio perché il return-path è un sottodominio di esso.
Aggiungere una voce include: al tuo apex non autorizza la posta inviata attraverso di noi. La valutazione SPF limita il numero di termini che interrogano il DNS a 10, quindi evita di aggiungere un lookup non necessario. Se hai un record SPF all'apex per altri mittenti, lascialo invariato.

Come si verificano questi record

Controlliamo il tuo DNS automaticamente dopo la registrazione del dominio, ricontrolliamo ogni dominio ogni giorno e riportiamo lo stato per singolo record sulla risorsa dominio e nella dashboard. Il ciclo di vita completo, inclusi gli stati, i ricontrolli on-demand e le regole di tolleranza che impediscono a un'anomalia DNS temporanea di interrompere l'invio, è descritto in Domini di invio § Ciclo di vita della verifica.

Prossimi passi

  • Aggiungere e gestire i domini dall'inizio alla fine: Domini di invio
  • Istruzioni passo passo per il tuo provider DNS, ad esempio Cloudflare; le guide per altri registrar si trovano nella stessa sezione della knowledge base
  • Endpoint di verifica e payload dei record: Riferimento API dei domini

Risorse correlate

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione