Prova gratuita di 14 giorni

Nozioni di base

Cos’è DMARC? Spiegato in modo semplice per le PMI

Ogni azienda con un proprio dominio può diventare vittima di e-mail falsificate: i truffatori scrivono a nome della vostra azienda a clienti, fornitori o collaboratori. DMARC è lo standard con cui indicate ai destinatari come trattare tali falsificazioni.

3 min di letturaQuanto è protetto il vostro dominio? Controllare il dominio gratis

In breve

  • DMARC stabilisce cosa succede alle e-mail che falsificano il vostro dominio: nulla, cartella spam o rifiuto.
  • Solo il livello p=reject protegge davvero i vostri clienti e fornitori dalle e-mail falsificate a vostro nome.
  • I rapporti quotidiani mostrano chi invia a vostro nome – a condizione che qualcuno li analizzi.

DMARC in una frase

DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) è un record DNS che stabilisce cosa deve fare un server di posta ricevente con le e-mail che dicono di provenire dal vostro dominio ma non superano le verifiche SPF e DKIM – e dove inviarvi i relativi rapporti.

Come funziona DMARC

DMARC si basa su due procedure più vecchie: SPF verifica se il server mittente è autorizzato a inviare per il vostro dominio; DKIM verifica una firma digitale della e-mail. DMARC aggiunge il punto decisivo: il dominio verificato deve corrispondere all’indirizzo del mittente visibile («alignment»). Solo così la protezione agisce dove le persone guardano – sul mittente nella casella di posta.

  • Una e-mail supera DMARC se SPF o DKIM viene superato e il rispettivo dominio corrisponde all’indirizzo del mittente.
  • Se non lo supera, il destinatario applica la vostra policy.
  • Ogni giorno i grandi provider di posta vi inviano rapporti aggregati (XML) su chi ha inviato a vostro nome.
Come interagiscono SPF, DKIM e DMARC
SPFQuesto server può inviare per il dominio?
DKIMLa firma digitale è autentica e la e-mail non è stata modificata?
DMARCUna verifica superata corrisponde all’indirizzo del mittente visibile?
SuperataLa e-mail viene recapitata normalmente.
Non superataIl destinatario applica la vostra policy: none, quarantine o reject.
RapportoScoprite chi invia a vostro nome.

I tre livelli: none, quarantine, reject

La policy è indicata nel campo p= del record. Un inizio tipico è così: _dmarc.example.com TXT «v=DMARC1; p=none; rua=mailto:dmarc@example.com».

  • p=none: solo osservazione. Nulla viene bloccato, ma ricevete i rapporti.
  • p=quarantine: le e-mail non superate finiscono nella cartella spam.
  • p=reject: le e-mail non superate vengono respinte. Solo questo livello protegge davvero il vostro dominio dalle falsificazioni.
I tre livelli a confronto
  1. p=noneOsservazione, nulla viene bloccato
  2. p=quarantineLe falsificazioni finiscono nello spam
  3. p=rejectLe falsificazioni vengono respinte

Nessuna protezioneProtezione completa

Perché oggi DMARC è obbligatorio per le PMI

Dal 2024 Google e Yahoo richiedono ai mittenti di grandi volumi un record DMARC, Microsoft dal 2025 anche per Outlook. Ne beneficia anche chi invia poco: con DMARC diminuisce il rischio che le vostre e-mail finiscano nello spam, e i truffatori non possono più abusare liberamente del vostro dominio.

Da sapere

DMARC è un singolo record DNS senza costi di licenza. Con p=none iniziate senza che venga bloccata nemmeno una e-mail.

Ostacoli tipici

  • Il record resta su p=none per anni – così non esiste alcuna protezione.
  • Nessuno legge i rapporti, perché arrivano come file XML.
  • Servizi come strumenti di newsletter, CRM o contabilità inviano a nome del dominio senza aver configurato SPF o DKIM, e con p=reject vengono bloccati.

p=none non è una protezione

Con p=none vedete le falsificazioni solo nei rapporti – vengono comunque recapitate. Pianificate fin dall’inizio il percorso verso p=reject.

Come vi aiuta DomainRadar

DomainRadar riceve e traduce i vostri rapporti DMARC in una panoramica comprensibile: quali servizi inviano a vostro nome, quali sono configurati correttamente e dove compaiono falsificazioni. Un assistente vi guida passo dopo passo da p=none a p=reject.

Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.

Altri articoli

Come se la cava il vostro dominio?

DomainRadar verifica costantemente SPF, DKIM e DMARC dei vostri domini e vi dice in parole chiare cosa fare.