DEV Community

Clientium
Clientium

Posted on

SPF, DKIM e DMARC: guida pratica per chi manda email commerciali

Se la tua azienda manda email commerciali e una parte finisce in spam, il primo posto dove guardare non è il testo. Sono tre record DNS: SPF, DKIM e DMARC. Senza questi tre, Gmail e Outlook non hanno modo di sapere se il messaggio arriva davvero da te, e nel dubbio lo trattano come sospetto.

In Clientium gestiamo l'infrastruttura di invio per decine di aziende B2B italiane, e il copione è quasi sempre lo stesso: il reparto commerciale scrive le email, l'IT ha configurato il dominio anni fa per la posta interna, e nessuno ha mai controllato se quella configurazione regge un invio verso persone che non ti conoscono. Questa guida serve a fare quel controllo in autonomia, con comandi che puoi lanciare adesso dal terminale.

Perché dal 2024 non è più facoltativo

Da febbraio 2024 Google e Yahoo chiedono a tutti i mittenti almeno SPF o DKIM. A chi supera le 5.000 email al giorno verso caselle Gmail chiedono tutti e tre i record, l'allineamento del dominio e un tasso di segnalazioni spam sotto lo 0,3%. Microsoft ha annunciato requisiti simili per Outlook nel 2025.

Per chi fa outreach B2B la soglia delle 5.000 conta poco. Conta che i filtri ragionano allo stesso modo anche sui volumi piccoli: un dominio senza autenticazione parte con un punteggio di fiducia basso, e ogni segnalazione pesa di più.

SPF: chi può inviare a nome tuo

SPF è un record TXT sul dominio che elenca i server autorizzati a spedire posta per conto tuo. Il server che riceve guarda l'indirizzo IP di chi consegna e controlla se è nella lista.

Un record tipico per chi usa Google Workspace:

v=spf1 include:_spf.google.com ~all
Enter fullscreen mode Exit fullscreen mode

Per leggerlo sul tuo dominio:

dig +short TXT tuodominio.it | grep spf1
Enter fullscreen mode Exit fullscreen mode

Gli errori che troviamo più spesso:

  1. Due record SPF sullo stesso dominio. Ne è ammesso uno solo. Se ne esistono due, la verifica fallisce per entrambi. Succede quando si aggiunge un nuovo strumento di invio e qualcuno crea un secondo record al posto di estendere il primo.
  2. Più di 10 lookup DNS. Ogni include costa almeno una ricerca, e SPF si ferma a dieci. Con CRM, piattaforma newsletter, gestionale e ticketing si sfora facilmente, e l'errore è silenzioso: il record c'è, ma non viene valutato.
  3. +all alla fine. Significa che chiunque è autorizzato. Equivale a non avere SPF.

Sulla chiusura del record: ~all (softfail) va bene nella fase di messa a punto, -all (fail) è l'obiettivo quando sei sicuro di avere elencato tutti i servizi.

DKIM: la firma che dimostra l'integrità

DKIM aggiunge a ogni messaggio una firma crittografica. La chiave privata sta sul server che invia, quella pubblica sta nel DNS. Chi riceve usa la chiave pubblica per verificare che il messaggio non sia stato alterato lungo il percorso e che provenga da chi controlla quel dominio.

La chiave pubblica vive in un record TXT con questa forma:

selettore._domainkey.tuodominio.it
Enter fullscreen mode Exit fullscreen mode

Il selettore dipende dal provider. Per Google Workspace di solito è google:

dig +short TXT google._domainkey.tuodominio.it
Enter fullscreen mode Exit fullscreen mode

Se la risposta è vuota, DKIM non è attivo. È il caso più comune in assoluto: Google Workspace non lo attiva da solo. Bisogna generare la chiave dalla console di amministrazione, pubblicare il record e poi premere il pulsante di avvio dell'autenticazione. Molti si fermano al secondo passaggio.

Due accorgimenti: usa chiavi a 2048 bit e, se hai più strumenti che inviano per te, controlla che ognuno firmi con il tuo dominio e non con il proprio. Una firma valida ma intestata al dominio del fornitore non ti aiuta con DMARC.

DMARC: la regola che tiene insieme gli altri due

SPF e DKIM da soli dicono se un controllo è passato. DMARC dice al server che riceve cosa fare quando non passa, e soprattutto introduce l'allineamento: il dominio verificato da SPF o DKIM deve coincidere con quello che il destinatario vede nel campo Da.

Il record sta su _dmarc.tuodominio.it:

v=DMARC1; p=none; rua=mailto:dmarc@tuodominio.it
Enter fullscreen mode Exit fullscreen mode
dig +short TXT _dmarc.tuodominio.it
Enter fullscreen mode Exit fullscreen mode

I tre valori di p:

  • none: nessuna azione, ricevi solo i report. È il punto di partenza.
  • quarantine: i messaggi che falliscono vanno in spam.
  • reject: i messaggi che falliscono vengono respinti.

Il percorso sensato è partire da none, leggere per due o tre settimane i report aggregati che arrivano all'indirizzo indicato in rua, sistemare i servizi legittimi che risultano non allineati, poi passare a quarantine e infine a reject. Saltare direttamente a reject senza leggere i report è il modo più rapido per bloccare le fatture inviate dal gestionale.

Verificare su un messaggio reale

I record DNS dicono cosa hai dichiarato. Per sapere cosa succede davvero, mandati un'email a una casella Gmail, aprila, scegli "Mostra originale" e cerca l'intestazione Authentication-Results:

spf=pass smtp.mailfrom=tuodominio.it
dkim=pass header.i=@tuodominio.it
dmarc=pass header.from=tuodominio.it
Enter fullscreen mode Exit fullscreen mode

Tre pass con il tuo dominio in tutte e tre le righe è il risultato che cerchi. Se vedi dkim=pass ma con il dominio di un fornitore, hai una firma valida e un allineamento mancante.

Cosa non risolve

L'autenticazione è un requisito di ingresso, non una garanzia di arrivo in inbox. Con i tre record a posto puoi comunque finire in spam se il dominio ha una reputazione bassa, se mandi volumi alti da caselle appena create, se tracci le aperture con un pixel o se i destinatari ti segnalano. Sono argomenti separati, e li abbiamo raccolti nella guida alla deliverability delle cold email.

Un'ultima nota per chi fa outreach: l'invio verso contatti freddi non dovrebbe mai partire dal dominio principale dell'azienda. Si usano domini secondari dedicati, ciascuno con i propri SPF, DKIM e DMARC configurati come sopra, così un problema di reputazione non tocca la posta con clienti e fornitori. Se il termine ti è nuovo, nel nostro glossario c'è la definizione di deliverability con gli altri fattori in gioco.

Lista di controllo

  1. Un solo record SPF, meno di 10 lookup, chiusura con ~all o -all.
  2. DKIM attivo con chiave a 2048 bit per ogni servizio che invia a tuo nome.
  3. Record DMARC presente, con un indirizzo rua che qualcuno legge davvero.
  4. Prova su messaggio reale: tre pass allineati al tuo dominio.
  5. Passaggio graduale da p=none a p=reject dopo aver letto i report.

È un lavoro breve per chi ha accesso al DNS, e toglie di mezzo la causa più frequente e più banale di email commerciali che non arrivano.

Scritto dal team di Clientium, agenzia italiana di acquisizione clienti B2B.

Top comments (0)