Deliverability

Cos'è una policy DMARC?

Una policy DMARC è l'istruzione che pubblichi per dire ai server di posta riceventi cosa fare con i messaggi che non superano l'autenticazione per il tuo dominio. È il tag p= nel tuo record DMARC e ha tre valori possibili: none, quarantine e reject. Scegliere quello giusto e passare dall'uno all'altro gradualmente è la parte principale di un rollout DMARC.

Quali sono le tre policy DMARC?

Ognuna è un livello diverso di applicazione, dall'osservazione al blocco.

PolicyCosa fa il destinatarioQuando usarla
p=noneNessuna differenza. Consegna normalmente e ti invia solo i report.All'inizio, mentre verifichi che la posta legittima sia allineata.
p=quarantineTratta la posta non autenticata come sospetta, di solito spostandola nello spam.Quando i report sono puliti e vuoi iniziare ad applicare con cautela.
p=rejectRifiuta completamente la posta non autenticata, che non arriva mai.Protezione completa, quando ti fidi della tua autenticazione.

Il punto da capire è che la tua policy è una richiesta. I destinatari decidono se rispettarla, e i grandi provider di caselle di posta generalmente lo fanno. Pubblicare p=reject non garantisce che ogni server al mondo blocchi la posta contraffatta, ma i provider rilevanti per la maggior parte dei mittenti la applicheranno.

Perché iniziare con p=none?

Perché non cambia nulla mentre impari. Questa è la parte ingegnosa del design: p=none attiva i report senza toccare la consegna, così ottieni un quadro completo di chi invia posta sotto il tuo dominio prima di applicare qualsiasi regola. Troverai quasi sempre una sorpresa: un ufficio regionale, un sistema di fatturazione, un vecchio strumento di marketing, che invia posta reale che avresti interrotto passando direttamente a reject.

Resta in modalità di monitoraggio finché ogni sorgente legittima non risulta autenticata e allineata nei tuoi report. Leggere un report DMARC ti mostra come verificarlo. Non c'è una tempistica fissa, ma qualche settimana è tipico per un dominio con diversi mittenti.

Come si passa da none a reject?

Gradualmente, osservando i report a ogni passaggio. Il percorso tipico:

  1. Pubblica p=none e raccogli i report finché il quadro non è pulito.
  2. Passa a p=quarantine e osserva di nuovo i report.
  3. Passa a p=reject per l'applicazione completa.

Se compaiono errori quando stringi le regole, rallenta e correggili anziché tornare indietro. Le cause sono prevedibili, e come correggere gli errori DMARC li analizza uno per uno.

Che fine ha fatto pct?

Lo standard lo ha rimosso, quindi non basare un rollout su di esso.

Il tag pct applicava la tua policy a una percentuale della posta non autenticata anziché a tutta, ed era il modo consueto per entrare gradualmente in applicazione. RFC 9989, che ha sostituito la specifica informativa su cui DMARC si basava da anni, ha eliminato il tag, e la sua stessa appendice ne spiega il motivo: al di fuori dei valori 0 e 100 il tag "was usually not accurately applied", e le imprecisioni "varied widely from one implementation to another".

Quindi un record con pct=25 non stava mai facendo a un quarto della tua posta ciò che il suo autore credeva. Entra gradualmente in applicazione correggendo ciò che i report mostrano e avanzando p=, che è esattamente ciò che fa la scaletta sopra. Cos'è l'allineamento DMARC tratta il resto delle modifiche.

E i sottodomini?

Quello è il tag sp. Per impostazione predefinita la tua policy p copre anche i tuoi sottodomini, ma sp ti permette di impostarne una diversa. Un pattern comune è un dominio principale rigido con una regola più permissiva per i sottodomini, ad esempio p=reject; sp=none mentre porti i mittenti di un sottodominio in allineamento. Ometti sp e i sottodomini ereditano semplicemente p. Per l'elenco completo dei tag, vedi cos'è un record DMARC.

A quale policy dovresti puntare?

p=reject è la destinazione, perché è l'unica policy che impedisce realmente alla posta contraffatta di raggiungere chiunque. p=none da sola non protegge nessuno, quindi considerala un punto di partenza e continua ad avanzare. Molti domini restano bloccati in modalità di monitoraggio per anni e ne traggono una falsa sensazione di sicurezza. Se il tuo dominio vale la pena di essere contraffatto, e la maggior parte dei domini riconoscibili lo è, reject è l'obiettivo verso cui procedere gradualmente. Se devi raggiungerlo con urgenza è il tema di ho bisogno di DMARC.

La parte rassicurante è che il ritmo lo decidi tu. Pubblica none, leggi i report, stringi le regole quando i dati dicono che è sicuro, e raggiungerai reject senza mai rischiare la posta legittima. La guida all'autenticazione contiene i passaggi specifici per Bird, e puoi gestire le policy dai tuoi domini di invio.

Mettilo in pratica.

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.