Configurare DMARC si riduce a pubblicare un record DNS TXT, ma l'ordine conta: fai funzionare prima SPF e DKIM, avvia la policy in modalità monitor, poi restringi quando i report sono puliti. Ecco la sequenza completa, incluso come aggiungere il record in cPanel.
Passo 1: Verifica che SPF e DKIM siano già funzionanti
DMARC si basa su SPF e DKIM, quindi devono essere attivi prima che DMARC possa fare qualcosa di utile. SPF elenca i server autorizzati a inviare per il tuo dominio; DKIM firma i tuoi messaggi in modo che i destinatari possano verificare che non siano stati alterati. Se uno dei due manca, la tua posta legittima può fallire DMARC nel momento in cui inizi a forzare la policy.
Verifica di avere un record SPF pubblicato e che la tua piattaforma di invio stia firmando la posta con DKIM. Bird funziona in modo leggermente diverso: pubblichi un record DKIM e un CNAME per il return-path quando configuri il dominio di invio, e SPF si allinea tramite quel return-path senza bisogno di un record sul tuo apex, quindi una volta verificato il dominio sei pronto per DMARC.
Passo 2: Costruisci il tuo record DMARC
Inizia in modo semplice. Un record in sola modalità monitor si presenta così:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Questo pubblica una policy valida, non applica alcuna restrizione e chiede ai destinatari di inviare report aggregati giornalieri all'indirizzo in rua. Usa una casella che controlli davvero, oppure un indirizzo dedicato che puoi collegare a un servizio di analisi dei report. Per una panoramica di tutti i tag disponibili, consulta cos'è un record DMARC.
Per ora mantieni p=none. La modalità monitor è il punto di partenza sicuro: la restringerai al passo 5.
Passo 3: Aggiungi il record presso il tuo host DNS
Il record va inserito nel tuo DNS come record TXT nel sottodominio _dmarc. I campi da compilare sono più o meno gli stessi ovunque:
- Type:
TXT - Host / Name:
_dmarc(alcuni host richiedono il nome completo_dmarc.yourdomain.com) - Value / Content: il record del passo 2
- TTL: lascia il valore predefinito, oppure 3600
Salva e il record è pubblicato. Il nome è l'unico punto in cui si sbaglia facilmente: inserisci _dmarc, non il dominio nudo.
Come aggiungo un record DMARC in cPanel?
cPanel è abbastanza diffuso da meritare una guida dedicata. In cPanel, i record DNS si trovano in Zone Editor.
- Accedi a cPanel e apri Zone Editor (nella sezione Domains).
- Trova il dominio che stai proteggendo e clicca Manage.
- Clicca Add Record, poi scegli Add "TXT" Record dal menu a tendina.
- Nel campo Name inserisci
_dmarc.yourdomain.com.(cPanel spesso aggiunge il dominio in automatico, quindi_dmarcpotrebbe bastare; includi il punto finale se mostra il nome completo). - Lascia il TTL al valore predefinito.
- Verifica che Type sia impostato su
TXT. - Nel campo Record / TXT Data incolla
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. - Clicca Save Record.
Fatto. cPanel scrive il record nel tuo file di zona e inizia a risolversi una volta che il DNS si propaga (di solito in pochi minuti, a volte fino a un giorno).
Passo 4: Verifica che il record sia attivo
Non fidarti a occhi chiusi: controlla. Il modo più rapido è un lookup DNS dal terminale:
dig +short TXT _dmarc.yourdomain.com
Dovresti vedere il tuo record restituito. Su Windows, nslookup -type=TXT _dmarc.yourdomain.com fa la stessa cosa. Esistono anche molti checker DMARC gratuiti che recuperano e validano il record nel browser. Se non viene restituito nulla, attendi un po' per la propagazione, poi verifica che il nome host sia _dmarc e non il dominio nudo.
Passo 5: Leggi i report, poi restringi la policy
Qui DMARC dimostra il suo valore. Entro uno o due giorni, i report aggregati iniziano ad arrivare nella casella rua. Controllali finché non sei sicuro che ogni mittente legittimo stia autenticando e allineando correttamente. Leggere un report DMARC spiega il significato dei campi.
Quando i dati sono puliti, alza il livello della policy. Passa da p=none a p=quarantine, osserva ancora, poi passa a p=reject per l'applicazione completa. Le guide più vecchie suggeriscono di entrare gradualmente in quarantena con un tag pct=; lo standard ha rimosso quel tag, quindi passa direttamente con p=. La scala delle policy è spiegata in cos'è una policy DMARC.
Se la posta legittima inizia a fallire mentre restringi, niente panico e non ripristinare alla cieca. Come risolvere i fallimenti DMARC copre le cause più comuni, che sono quasi sempre un problema di allineamento o un mittente che hai dimenticato di autenticare.
Per la configurazione specifica di Bird, la guida a SPF, DKIM e DMARC contiene i record e i valori esatti per il tuo account, e puoi gestire tutto dai tuoi domini di invio.