Deliverability

Cos'è DMARC?

DMARC è un meccanismo di policy e reporting per le email che verifica se SPF o DKIM autentica il dominio nell'indirizzo From visibile.

Un messaggio può superare l'autenticazione per un dominio mostrando al destinatario un dominio diverso.

Come verifica un messaggio DMARC?

Il server ricevente controlla se un risultato SPF o DKIM positivo è allineato con il dominio nell'indirizzo From visibile. Un singolo allineamento positivo è sufficiente perché DMARC passi.

  1. Pubblichi la tua policy DMARC nel DNS.
  2. Il ricevente consulta la policy e verifica SPF, DKIM e l'allineamento del dominio.
  3. Se nessun metodo passa con allineamento, il ricevente valuta la policy di fallimento da te richiesta insieme alle proprie regole di filtraggio.
  4. I riceventi partecipanti inviano report di autenticazione agli indirizzi che specifichi.

SPF, DKIM e DMARC svolgono funzioni diverse. SPF verifica se un IP mittente è autorizzato per il dominio envelope-from, che riceve i bounce. DKIM verifica una firma sul contenuto firmato del messaggio. DMARC collega ciascun risultato al dominio che il destinatario vede.

Cosa significa allineamento del dominio?

Allineamento significa che il dominio autenticato corrisponde al dominio From visibile secondo la regola di corrispondenza scelta. Per SPF, l'identità autenticata è normalmente il dominio envelope-from. Per DKIM, è il dominio d= della firma.

L'allineamento rilassato ammette sottodomini che condividono lo stesso dominio organizzativo, il dominio registrato come example.com. L'allineamento rigido richiede una corrispondenza esatta. Ad esempio, send.example.com si allinea con example.com con allineamento SPF rilassato, ma non con allineamento rigido.

I tag aspf e adkim selezionano l'allineamento rigido (s) o rilassato (r) per ciascun metodo. Entrambi hanno come valore predefinito l'allineamento rilassato. Come funziona DMARC descrive le verifiche in maggior dettaglio.

Cosa contiene un record DMARC?

Un record DMARC è un record DNS TXT posizionato in _dmarc sotto il tuo dominio. Questo esempio richiede report senza richiedere quarantena o rifiuto:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
TagSignificato nell'esempio
v=DMARC1Identifica il record come DMARC.
p=noneNon richiede alcuna applicazione DMARC mentre esamini i risultati di autenticazione.
ruaIndica la casella per i report aggregati.
rufIndica la casella per i report di fallimento; i riceventi potrebbero non fornire questi report.
pct=100Applica una policy di applicazione richiesta a tutti i messaggi che falliscono; non trasforma p=none in applicazione.

Sostituisci il dominio di esempio e gli indirizzi di reporting con quelli che controlli. La spiegazione del record DMARC descrive le impostazioni aggiuntive.

Cosa può applicare una policy DMARC?

La tua policy richiede come i riceventi gestiscono i messaggi che falliscono DMARC. Il ricevente prende la decisione finale sulla consegna.

PolicyLa tua richiesta
p=noneNon applica alcuna regola specifica di DMARC. Gli altri controlli antispam e di sicurezza restano attivi.
p=quarantineTratta i messaggi che falliscono come sospetti, di solito spostandoli nello spam.
p=rejectRifiuta i messaggi che falliscono.

DMARC contrasta l'uso non autorizzato del tuo dominio nell'indirizzo From. Non impedisce a qualcuno di usare un dominio diverso dall'aspetto simile o di copiare il tuo nome visualizzato. Un esito positivo di DMARC non garantisce il recapito nella posta in arrivo. RFC 7489, la specifica DMARC, lascia l'accettazione del messaggio al ricevente.

Come si inizia ad applicare una policy?

Inizia con p=none e il reporting aggregato, poi identifica e autentica ogni fonte di invio legittima prima di rafforzare la policy. Questo impedisce che una policy restrittiva blocchi un mittente che hai dimenticato di configurare.

I report aggregati mostrano i risultati di autenticazione segnalati dai riceventi partecipanti. I report di fallimento forniscono dettagli a livello di messaggio quando un ricevente li rende disponibili. L'assenza di report non dimostra che nessuno abbia usato il tuo dominio.

Passa alla quarantena o al rifiuto dopo aver risolto i fallimenti di autenticazione legittimi. La spiegazione della policy DMARC e i passaggi di configurazione descrivono questo processo.

Come si configura DMARC per Bird?

Pubblica i record restituiti per il tuo dominio di invio: DKIM, il CNAME del return-path e una policy DMARC valida. Una policy valida che copre il dominio può essere ereditata dal relativo dominio organizzativo. p=none soddisfa il controllo DMARC di Bird.

La risposta del dominio riporta il controllo della policy in capabilities.dmarc.status. Controlla capabilities.sending.status per la disponibilità su DKIM, return-path e DMARC. Entrambi i campi usano questi stati:

StatoSignificato e azione
pendingLa verifica non è stata eseguita o è in corso; attendi il risultato.
verifiedI record DNS della funzionalità corrispondono ai valori attesi.
warningI record verificati in precedenza non corrispondono più; correggili prima che scada il periodo di tolleranza. L'invio non è ancora compromesso.
failedUn valore DNS è errato; correggilo.
temporary_failureUna ricerca DNS è fallita temporaneamente; la verifica riprova automaticamente.
not_configuredLa funzionalità non è configurata per questo dominio.

La guida ai domini di invio descrive la verifica e la guida all'autenticazione spiega i record DNS.

Mettilo in pratica.

Prosegui con la documentazione, le guide e gli esempi per questo argomento. Le risorse sono in inglese.

Ottieni un brief di implementazione

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

Inizia con un canale.
Aggiungi gli altri quando sei pronto.

Una chiave API di test è subito tua. La produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

Usi Claude Code, Cursor o Codex? Copia un prompt di configurazione e il tuo agente installerà la CLI e le skill di Bird per te. Scegli il tuo:

Cursor