Validatore SPF, DKIM e DMARC
Analizza la configurazione anti-spoofing di un dominio: validità dell'SPF (limite dei 10 lookup), policy DMARC e chiavi DKIM dei selettori più comuni.
Come funziona
SPF, DKIM e DMARC proteggono il vostro dominio dall'usurpazione dell'indirizzo email. Lo SPF (TXT «v=spf1») elenca i server autorizzati a inviare per il vostro dominio; se contiene più di 10 meccanismi che richiedono una risoluzione DNS, i server mail lo rifiutano (permerror). DKIM firma crittograficamente i messaggi tramite una chiave pubblicata in un TXT «selettore._domainkey». DMARC (TXT «_dmarc») indica cosa fare quando SPF o DKIM falliscono (monitorare, mettere in spam, rifiutare).
Una configurazione completa combina i tre: SPF in «~all» o «-all», DKIM attivo presso ogni mittente e DMARC in «p=quarantine» o «p=reject» per bloccare realmente l'usurpazione.
Esempi
Dominio senza protezione
Nessun SPF né DMARC: da configurare.
| domain | example.com |
Domande frequenti
Cos'è il limite dei 10 lookup SPF?
La RFC 7208 limita a 10 i meccanismi SPF che attivano una risoluzione DNS (include, a, mx, ptr, exists, redirect). Oltre tale soglia, i server restituiscono «permerror» e rifiutano lo SPF.
Posso avere più record SPF?
No: due TXT che iniziano con «v=spf1» provocano un permerror. Tutti i meccanismi devono stare in un unico record.
A cosa serve DMARC se ho già SPF e DKIM?
DMARC indica ai server cosa fare dei messaggi non autenticati e vi invia dei report. Senza DMARC, un fallimento SPF/DKIM spesso non ha alcuna conseguenza.
Perché non viene rilevato alcun selettore DKIM?
I selettori sono specifici di ogni fornitore (ad es. «s1» presso un router mail, «google» presso Google Workspace). Lo strumento testa i più comuni; un selettore personalizzato resta comunque possibile.
Cosa significa p=none?
Politica di monitoraggio: DMARC raccoglie report ma non blocca nulla. È la fase consigliata prima di passare a quarantine e poi a reject.