WEBINVEST.IT
Glossario

DMARC

DMARC, Domain-based Message Authentication, Reporting and Conformance, è una policy pubblicata nel DNS che indica ai destinatari come trattare messaggi che dichiarano di provenire da un dominio ma non superano i controlli SPF e DKIM secondo i criteri di allineamento. DMARC collega questi risultati al dominio visibile nell’intestazione “From”, cioè quello che una persona vede nel client di posta. Può inoltre chiedere ai destinatari di inviare rapporti aggregati al proprietario del dominio. La policy non cifra le email e non blocca da sola tutti i messaggi fraudolenti: la sua efficacia dipende da configurazione, supporto dei destinatari e corretta gestione dei sistemi che inviano posta legittima.

Il record DMARC è pubblicato come TXT in un nome DNS convenzionale associato al dominio. Tra i parametri principali ci sono la policy richiesta per i messaggi non conformi, la modalità di allineamento, le percentuali e gli indirizzi per i rapporti. Le policy possono iniziare in modalità di monitoraggio, proseguire con quarantena e arrivare al rifiuto, secondo una progressione controllata. Il proprietario dovrebbe analizzare i rapporti prima di irrigidire la policy: un servizio aziendale dimenticato o un provider di newsletter non configurato può far fallire messaggi legittimi. Aumentare la severità senza inventario può causare problemi di consegna.

SPF, DKIM e allineamento

Un messaggio può superare SPF o DKIM, ma DMARC richiede che almeno uno dei meccanismi abbia un dominio allineato con quello dell’intestazione From secondo la modalità scelta. Per esempio, un provider può firmare con il proprio dominio: la firma DKIM è tecnicamente valida, ma potrebbe non risultare allineata al marchio mostrato al destinatario. SPF può fallire quando un messaggio viene inoltrato perché l’IP che lo consegna è diverso dall’infrastruttura originaria. Questi comportamenti vanno testati con i flussi effettivi: posta ordinaria, newsletter, ticket, fatture, CRM, inoltri e strumenti di marketing.

I rapporti aggregati DMARC forniscono conteggi e risultati per IP sorgente e dominio, aiutando a identificare sistemi autorizzati, configurazioni errate o invii inattesi. Non sono normalmente una copia delle email ricevute; presentano dati tecnici riepilogativi. Gli indirizzi di raccolta devono essere gestiti e protetti, perché i rapporti possono rivelare dettagli sull’infrastruttura e sui volumi di posta. La qualità e il dettaglio variano per destinatario. Un volume elevato di fallimenti è un segnale da indagare, ma non indica automaticamente abuso: può derivare da inoltri, errori DNS, firme obsolete o configurazioni legacy.

Implementazione prudente

Prima di pubblicare una policy restrittiva, censire ogni sistema che invia email per il dominio e configurare SPF e DKIM secondo le istruzioni ufficiali dei provider. Poi raccogliere i rapporti per un periodo rappresentativo, classificare gli IP e risolvere i flussi legittimi non allineati. Procedere per fasi, documentando i cambiamenti e monitorando ticket e deliverability. I record DNS devono essere sintetici e corretti: SPF ha limiti di lookup e DMARC non deve essere duplicato in più TXT con lo stesso nome. Se il dominio usa sottodomini, verificare la policy ereditata e le eventuali eccezioni.

DMARC è particolarmente utile per contrastare lo spoofing semplice del dominio e per acquisire visibilità sulle sorgenti di posta. Non impedisce che un aggressore usi un dominio simile, comprometta una casella autentica o registri un dominio lookalike; questi casi richiedono ulteriori controlli, autenticazione degli utenti e monitoraggio. Un risultato DMARC “pass” non certifica che il messaggio sia sicuro. In sintesi, DMARC coordina SPF e DKIM con una policy pubblica e rapporti, ma va introdotto gradualmente per proteggere il dominio senza bloccare invii legittimi.

← Tutto il glossario