In breve
- DMARC stabilisce cosa succede alle e-mail che falsificano il vostro dominio: nulla, cartella spam o rifiuto.
- Solo il livello p=reject protegge davvero i vostri clienti e fornitori dalle e-mail falsificate a vostro nome.
- I rapporti quotidiani mostrano chi invia a vostro nome – a condizione che qualcuno li analizzi.
DMARC in una frase
DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) è un record DNS che stabilisce cosa deve fare un server di posta ricevente con le e-mail che dicono di provenire dal vostro dominio ma non superano le verifiche SPF e DKIM – e dove inviarvi i relativi rapporti.
Come funziona DMARC
DMARC si basa su due procedure più vecchie: SPF verifica se il server mittente è autorizzato a inviare per il vostro dominio; DKIM verifica una firma digitale della e-mail. DMARC aggiunge il punto decisivo: il dominio verificato deve corrispondere all’indirizzo del mittente visibile («alignment»). Solo così la protezione agisce dove le persone guardano – sul mittente nella casella di posta.
- Una e-mail supera DMARC se SPF o DKIM viene superato e il rispettivo dominio corrisponde all’indirizzo del mittente.
- Se non lo supera, il destinatario applica la vostra policy.
- Ogni giorno i grandi provider di posta vi inviano rapporti aggregati (XML) su chi ha inviato a vostro nome.
I tre livelli: none, quarantine, reject
La policy è indicata nel campo p= del record. Un inizio tipico è così: _dmarc.example.com TXT «v=DMARC1; p=none; rua=mailto:dmarc@example.com».
- p=none: solo osservazione. Nulla viene bloccato, ma ricevete i rapporti.
- p=quarantine: le e-mail non superate finiscono nella cartella spam.
- p=reject: le e-mail non superate vengono respinte. Solo questo livello protegge davvero il vostro dominio dalle falsificazioni.
- p=noneOsservazione, nulla viene bloccato
- p=quarantineLe falsificazioni finiscono nello spam
- p=rejectLe falsificazioni vengono respinte
Nessuna protezioneProtezione completa
Perché oggi DMARC è obbligatorio per le PMI
Dal 2024 Google e Yahoo richiedono ai mittenti di grandi volumi un record DMARC, Microsoft dal 2025 anche per Outlook. Ne beneficia anche chi invia poco: con DMARC diminuisce il rischio che le vostre e-mail finiscano nello spam, e i truffatori non possono più abusare liberamente del vostro dominio.
Da sapere
DMARC è un singolo record DNS senza costi di licenza. Con p=none iniziate senza che venga bloccata nemmeno una e-mail.
Ostacoli tipici
- Il record resta su p=none per anni – così non esiste alcuna protezione.
- Nessuno legge i rapporti, perché arrivano come file XML.
- Servizi come strumenti di newsletter, CRM o contabilità inviano a nome del dominio senza aver configurato SPF o DKIM, e con p=reject vengono bloccati.
p=none non è una protezione
Con p=none vedete le falsificazioni solo nei rapporti – vengono comunque recapitate. Pianificate fin dall’inizio il percorso verso p=reject.
Come vi aiuta DomainRadar
DomainRadar riceve e traduce i vostri rapporti DMARC in una panoramica comprensibile: quali servizi inviano a vostro nome, quali sono configurati correttamente e dove compaiono falsificazioni. Un assistente vi guida passo dopo passo da p=none a p=reject.
Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.