Deliverability

Come funziona DMARC?

DMARC funziona aggiungendo due cose a SPF e DKIM: un controllo di allineamento che lega l'autenticazione al dominio che i destinatari vedono effettivamente, e un ciclo di reporting che ti mostra cosa sta succedendo. Quando un server ricevente riceve un messaggio che dichiara di provenire dal tuo dominio, esegue una sequenza breve e ben definita per decidere cosa farne.

Cosa succede quando un ricevente riceve la tua email?

Ecco la sequenza che un provider di posta esegue, dall'inizio alla fine:

  1. Leggi il dominio From. Il server estrae il dominio dall'indirizzo From visibile (il nome tecnico è RFC5322.From). Questa è l'identità che DMARC protegge, perché è quella che il destinatario vede.
  2. Cerca il tuo record DMARC. Interroga il DNS per _dmarc.yourdomain.com per trovare la policy pubblicata e gli indirizzi di reporting. Nessun record, nessuna valutazione DMARC.
  3. Controlla SPF. Verifica che il messaggio provenga da un server autorizzato dal tuo record SPF e annota quale dominio ha autenticato SPF.
  4. Controlla DKIM. Valida la firma DKIM e annota il dominio firmatario.
  5. Verifica l'allineamento. Confronta i domini SPF e DKIM con il dominio From. Questo è il passaggio che rende DMARC più della somma delle sue parti.
  6. Applica la tua policy. Se il messaggio è passato (almeno un percorso è allineato), viene consegnato normalmente. Se ha fallito, il ricevente segue la tua istruzione p=: nessuna azione per la modalità di monitoraggio, quarantena o rifiuto.
  7. Registra il risultato per il reporting. L'esito viene aggiunto al report aggregato che arriva nella tua casella di posta più tardi.

Cos'è l'allineamento e perché è importante?

L'allineamento è il cuore di DMARC, quindi vale la pena approfondirlo. SPF e DKIM autenticano ciascuno un dominio, ma non necessariamente quello che il destinatario vede. SPF controlla il Return-Path (l'indirizzo di rimbalzo) e DKIM controlla il dominio che ha firmato il messaggio. Uno spammer può superare entrambi i controlli per un dominio sotto il proprio controllo, mostrando comunque il tuo brand nella riga From.

DMARC colma questa lacuna richiedendo che il dominio autenticato corrisponda al tuo dominio From. L'allineamento SPF significa che il dominio del Return-Path corrisponde al dominio From. L'allineamento DKIM significa che il dominio firmatario corrisponde al dominio From. La corrispondenza può essere rilassata (il dominio organizzativo è lo stesso, quindi mail.example.com si allinea con example.com) o rigida (corrispondenza esatta). Rilassata è il valore predefinito.

Quanto deve passare?

Un solo percorso. Un messaggio supera DMARC se SPF passa ed è allineato, oppure se DKIM passa ed è allineato. Non servono entrambi. Questa scelta è volutamente permissiva, perché la posta segue percorsi complicati attraverso internet e spesso un meccanismo sopravvive dove l'altro si interrompe.

PercorsoDomini confrontatiSupera DMARC quando
SPFReturn-Path e FromSPF passa e i domini sono allineati
DKIMDominio firmatario e FromDKIM passa e i domini sono allineati
Uno dei dueEntrambi i precedentiAlmeno uno passa ed è allineato

L'allineamento DKIM è quello su cui fare affidamento, perché tende a sopravvivere all'inoltro dove SPF no. È anche per questo che l'inoltro è una fonte comune di dati confusi nei report, trattata in come risolvere i fallimenti DMARC.

Cosa fa il ricevente in caso di fallimento?

Quello che la tua policy gli dice di fare, entro limiti ragionevoli. Il tuo valore p= è una richiesta, e la maggior parte dei provider principali la rispetta:

  • p=none: non fare nulla di diverso, solo inviare il report. Questa è la modalità di monitoraggio.
  • p=quarantine: trattare la posta che fallisce come sospetta, di solito nella cartella spam.
  • p=reject: rifiutare il messaggio direttamente.

La scelta della policy è tua e puoi inasprirla gradualmente, come spiegato in cos'è una policy DMARC. La metà di reporting del ciclo è ciò che rende sicuro questo percorso graduale: vedi esattamente chi passa e chi fallisce prima di stringere. La decodifica di questi report è trattata in come leggere un report DMARC.

A che punto sei?

DMARC funziona perché controlla l'unica identità che conta, il dominio visibile, e permette a uno dei due percorsi di autenticazione di far passare il messaggio. Pubblica un record, lascia che i report ti mostrino il quadro completo di chi invia a tuo nome, e inasprici la policy quando i dati dicono che è sicuro. Se vuoi la mappa concettuale di tutti e tre i protocolli, SPF vs DKIM vs DMARC li mette a confronto, e la guida all'autenticazione copre i dettagli specifici di Bird.

Mettilo in pratica.

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.