La tua email può mostrare un segno di spunta verde per SPF e DKIM eppure essere segnalata come fallita per DMARC – un disallineamento che permette ai messaggi contraffatti di passare e danneggia la deliverability. Il motivo è l'allineamento, la regola che impone al dominio che autentica il messaggio di corrispondere all'indirizzo mostrato nell'intestazione From.

Perché SPF e DKIM da soli non sono sufficienti

SPF (Sender Policy Framework) convalida l'indirizzo Return-Path, ovvero il mittente dell'envelope utilizzato per i bounce. Spesso quell'indirizzo appartiene a un fornitore di servizi di invio email piuttosto che al brand che vedi nella casella di posta.

DKIM (DomainKeys Identified Mail) verifica il dominio associato alla firma crittografica nell'intestazione. Il firmatario può essere il dominio del mittente stesso o il dominio di un servizio di terze parti.

Entrambi i controlli possono superare con successo, eppure DMARC (Domain-based Message Authentication, Reporting & Conformance) segnalerà comunque un fallimento se né il Return-Path né il dominio di firma DKIM sono allineati con l'indirizzo From visibile.

I quattro fallimenti di allineamento più comuni

  • Domini di proprietà del provider – Molte piattaforme di invio massivo impostano il proprio Return-Path e firmano con la propria chiave DKIM. Se non li sostituisci mai con il tuo dominio, DMARC rileverà un disallineamento.
  • Inoltro delle email – Quando un server a valle inoltra un messaggio, il controllo SPF solitamente fallisce perché l'IP di inoltro non è elencato nel tuo record SPF. Se anche la firma DKIM viene alterata durante il percorso, DMARC non avrà alcun elemento su cui fare affidamento.
  • DKIM interrotto – Una chiave configurata male o un errore DNS possono causare il fallimento di DKIM. In quel caso, DMARC si affida a SPF e, se il Return-Path di SPF non è allineato, fallirai di nuovo.
  • Modalità di allineamento rigorosa – Impostare aspf=s o adkim=s indica a DMARC di richiedere una corrispondenza esatta del dominio, non solo una relazione con il dominio genitore. I sottodomini che differiscono anche solo per un punto causeranno un fallimento.

Come individuare il problema

Apri il codice sorgente grezzo del messaggio problematico e individua l'intestazione Authentication-Results. Elencherà l'esito dei controlli SPF, DKIM e DMARC, insieme ai domini valutati da ciascun test.

  • Confronta il smtp.mailfrom (il Return-Path) con il dominio nell'intestazione From.
  • Confronta il tag header.d all'interno del blocco DKIM-Signature con il dominio From.

Se nessuno dei due confronti produce una corrispondenza, il colpevole è l'allineamento.

Soluzioni per far superare il controllo DMARC

  1. Usa un Return-Path allineato – La maggior parte delle piattaforme di invio ti consente di pubblicare un dominio di bounce personalizzato. Punta quel dominio a una zona DNS che controlli e aggiungilo al tuo record SPF.
  2. Implementa una firma DKIM allineata – Imposta il tag d= nella firma DKIM con il tuo dominio (o un sottodominio di tua proprietà) e pubblica la corrispondente chiave pubblica nel DNS. Poiché DKIM sopravvive alla maggior parte degli scenari di inoltro, è il modo più affidabile per ottenere l'allineamento.

In sintesi

Superare SPF e DKIM è solo metà dell'opera; senza l'allineamento del dominio, DMARC segnalerà comunque i tuoi messaggi come non autenticati. Allinea il Return-Path o il dominio di firma DKIM all'indirizzo From visibile, verifica le impostazioni nelle intestazioni grezze e regola il livello di rigore secondo necessità. Una volta implementato l'allineamento, DMARC segnalerà un esito positivo, proteggendo il tuo brand e migliorando il posizionamento nella casella di posta.