Autenticazione email
Generatore di criteri DMARC
Componi una policy DMARC su misura e guarda il record DNS costruirsi da solo, oppure incolla un record esistente per visualizzarlo come opzioni in linguaggio semplice. I due restano sempre sincronizzati.
Che cos'è DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) è un piccolo record DNS che indica alle caselle di posta di tutto il mondo cosa fare con le email che affermano di provenire dal tuo dominio ma non possono dimostrarlo. In parole semplici: è il modo in cui impedisci ai truffatori di inviare ai tuoi clienti convincenti email di phishing da “you@yourcompany.com”.
L'email non ha un meccanismo nativo per verificare chi ha davvero inviato un messaggio: chiunque può inserire il tuo indirizzo nel campo "Da". Due standard più datati, SPF e DKIM, permettono al server di posta ricevente di controllare se un messaggio proviene effettivamente da un server da te autorizzato. DMARC li unisce: consente di indicare ai destinatari cosa fare quando questi controlli falliscono e chiede loro di inviarti dei report, così puoi vedere chi sta inviando email a nome del tuo dominio.
SPF
Un elenco pubblico dei server di posta autorizzati a inviare per il tuo dominio. Il destinatario confronta il server di invio con quell'elenco.
DKIM
Una firma digitale a prova di manomissione aggiunta a ogni messaggio, così il destinatario può confermare che non sia stato falsificato o alterato lungo il percorso.
DMARC
Si posiziona sopra entrambi. Decide cosa succede quando un messaggio non supera i controlli SPF e DKIM e raccoglie i report: esattamente ciò che configuri qui sotto.
Il record creato da questo strumento va pubblicato come record TXT su _dmarc.yourdomain.com presso il tuo provider DNS. Dopo averlo salvato, le modifiche possono richiedere un po' di tempo per diffondersi su internet (“propagazione DNS”), quindi la generazione dei report non inizierà immediatamente.
Crea il tuo criterio
Attiva le opzioni a sinistra in base alla tua situazione. Se hai dubbi, leggi la nota sotto ciascuna. Il record DNS a destra si aggiorna man mano. Hai già un record? Incollalo nel campo e le opzioni si compileranno di conseguenza.
Procedura guidata per i criteri
Scegli le opzioni che preferisci. Il record si aggiorna in tempo reale.
Applicazione
pQuello che conta di più: ciò che chiedi agli altri provider di posta di fare con le email che falliscono il controllo e che affermano di provenire da te.
Solo monitoraggio. I destinatari continuano a consegnare normalmente le email che non superano i controlli, ma ti inviano dei report. Il punto di partenza più sicuro: osservi per qualche settimana prima di inasprire le regole.
Applica a una percentuale
pctUna valvola di sicurezza: fai applicare ai destinatari il tuo criterio solo a una parte della posta all'inizio (scelta in modo casuale), così un errore non può colpire tutti contemporaneamente. La maggior parte delle persone lascia questo valore al 100%.
Criterio per i sottodomini
spImposta una regola separata per i sottodomini come news.yourdomain.com o mail.yourdomain.com. Lascia disattivata e seguiranno semplicemente il criterio principale sopra indicato.
Sottodomini inesistenti
npUna regola più restrittiva solo per i sottodomini che non hai mai configurato. I truffatori li adorano perché non c'è posta reale da bloccare per errore, quindi reject è solitamente sicuro in questo caso.
Allineamento DKIM
adkimQuanto precisamente il dominio della firma DKIM deve corrispondere al tuo indirizzo From. La modalità flessibile considera un sottodominio (mail.yourdomain.com) come corrispondente a yourdomain.com; quella rigorosa richiede una corrispondenza esatta. La scelta abituale è quella flessibile.
Allineamento SPF
aspfLo stesso concetto per SPF: quanto precisamente il dominio del server di invio deve corrispondere al tuo indirizzo From. La modalità flessibile consente la corrispondenza dei sottodomini; quella rigorosa richiede una corrispondenza esatta. La scelta abituale è quella flessibile.
Report aggregati
ruaL'indirizzo email che riceve i report di riepilogo giornalieri. Mostrano chi sta inviando email a nome del tuo dominio e se i controlli vengono superati: è proprio per questo che conviene iniziare con None. Fortemente consigliato.
Report sui fallimenti
rufUn indirizzo per report dettagliati sui singoli messaggi che non hanno superato i controlli. Utile per il debug, ma la maggior parte dei provider non li invia più per motivi di privacy, quindi è opzionale.
Intervallo dei report
riCon quale frequenza desideri ricevere i report aggregati. In pratica i destinatari li inviano quasi sempre una volta al giorno a prescindere, quindi il valore predefinito (86400 seconds = 24 hours) può essere lasciato invariato.
Record DNS
Pubblica questo record TXT sul tuo dominio.
Aggiungi questo come nuovo record presso il tuo provider DNS. "Type" e "Host" sono i campi richiesti. Alcuni provider richiedono solo _dmarc nel campo host e aggiungono il dominio automaticamente.
Incolla qui un record esistente e la procedura guidata si aggiorna di conseguenza.