Quando un'email legittima fallisce DMARC, la causa è quasi sempre una di poche cose prevedibili: un risultato SPF o DKIM mancante o disallineato, un inoltro che rompe SPF, o un mittente terzo mai autenticato per il tuo dominio. La soluzione raramente è allentare la policy. È trovare la fonte e autenticarla correttamente.
Come faccio a sapere cosa sta fallendo?
Parti dai tuoi report, perché ti dicono esattamente quale fonte sta fallendo e perché. I report aggregati suddividono la posta per IP di invio e mostrano i risultati SPF e DKIM più l'allineamento per ciascuno. Una fonte che mostra pass per il controllo grezzo ma fail dopo l'allineamento è il pattern più comune, e punta direttamente al problema. Se non ti senti ancora a tuo agio nel leggerli, come leggere un report DMARC spiega i campi uno per uno.
Una volta individuata la fonte che fallisce, la causa è quasi sempre una di quelle elencate qui sotto.
Causa 1: un problema di allineamento
Questa è la causa principale. SPF o DKIM passa, ma per un dominio che non corrisponde al tuo indirizzo From visibile, quindi DMARC lo conta come fallimento. Di solito significa che un servizio di invio si autentica con il proprio dominio anziché con il tuo.
La soluzione è portare il servizio in allineamento. Per SPF, significa inviare con un Return-Path (dominio di rimbalzo) sul tuo dominio. Per DKIM, significa firmare con una chiave pubblicata sul tuo dominio, in modo che il dominio di firma corrisponda al tuo From. La maggior parte delle piattaforme email supporta un dominio personalizzato proprio per questo: pubblichi uno o due CNAME e l'allineamento va a posto. Il concetto è spiegato in come funziona DMARC.
Causa 2: inoltro
L'inoltro rompe silenziosamente SPF. Quando un messaggio viene inoltrato, il server di inoltro lo spedisce oltre, e quel server non è nel tuo record SPF, quindi il controllo SPF fallisce alla destinazione finale. Non c'è molto che tu possa fare riguardo alle regole di inoltro di altri.
La buona notizia è che DKIM di solito sopravvive all'inoltro, perché la firma viaggia con il messaggio. Questo è esattamente il motivo per cui DMARC passa con SPF o DKIM: finché il tuo DKIM è solido e allineato, la posta inoltrata passa comunque DMARC anche quando SPF cade. La soluzione pratica per i fallimenti da inoltro è assicurarsi che DKIM sia configurato correttamente e allineato, e poi smettere di preoccuparsi della colonna SPF per la posta inoltrata.
Causa 3: un mittente terzo dimenticato
Quasi ogni organizzazione invia attraverso più servizi di quanti ne ricordi: un CRM, un help desk, uno strumento di fatturazione, una piattaforma di marketing, un servizio di sondaggi. Ognuno deve essere autenticato per il tuo dominio, altrimenti la sua posta fallisce DMARC. Le nuove fonti che compaiono nei tuoi report sono quasi sempre una di queste.
Affrontali uno alla volta. Per ogni servizio legittimo, segui le sue istruzioni per configurare SPF e DKIM sul tuo dominio (la dicitura è spesso "authenticate your domain" o "use a custom sending domain"). Poi conferma nei report successivi che la fonte è passata a superamento e allineamento. Tieni una lista aggiornata, perché questa è la parte che cambia man mano che i team adottano nuovi strumenti.
Causa 4: SPF troppo ampio, o oltre il limite di lookup
Due trappole specifiche di SPF. Se il tuo record SPF ha superato le 10 query DNS (un limite rigido nella specifica), può fallire del tutto, trascinando con sé email altrimenti valide. E un record troppo permissivo può far passare email che non intendevi autorizzare. Fai un audit del tuo record SPF, consolida le voci include: se sei vicino al limite e rimuovi i servizi che non usi più.
Cosa non fare
Non risolvere i fallimenti indebolendo la tua policy riportandola a p=none e lasciandola lì. Così i report smettono di disturbarti, ma smettono anche di proteggere chiunque, e il problema di spoofing che stavi risolvendo è di nuovo spalancato. Tratta un fallimento come un segnale per autenticare una fonte, non come un motivo per arretrare. Il modo legittimo per allentare è riportare p= di un livello e continuare a leggere i report, come spiega cos'è una policy DMARC.
Metti tutto insieme
Leggi il report, trova la fonte che fallisce, decidi se è legittima e autenticala oppure riconoscila come spoofing che stai ora bloccando. Lavora sulla lista finché ogni mittente reale passa e si allinea, e la tua policy può stare tranquillamente su reject. Se stai ancora configurando tutto, come impostare DMARC copre le basi, e la guida all'autenticazione di Bird contiene i record specifici per il dominio. La maggior parte dei fallimenti sembra allarmante e si rivela una correzione di allineamento da cinque minuti, una volta individuata la fonte da inseguire.