In breve
- p=reject è l’obiettivo: solo allora le e-mail falsificate a vostro nome vengono respinte.
- Il percorso passa per osservazione, correzione e inasprimento graduale – di solito nell’arco di diverse settimane.
- Chi analizza i rapporti a ogni livello riconosce i problemi prima che vengano respinte e-mail autentiche.
Passo 1: osservare con p=none
Impostate un record DMARC con p=none e un indirizzo per i rapporti (rua). Nulla viene bloccato, ma scoprite chi invia a vostro nome. Prevedete almeno due o quattro settimane, affinché diventino visibili anche i mittenti rari come le fatture mensili.
- p=noneOsservare per due o quattro settimane
- Correggere i mittentiSPF e DKIM per ogni servizio
- p=quarantinePrima una parte delle e-mail, poi tutte
- p=rejectLe falsificazioni vengono respinte
InizioProtezione completa
Passo 2: censire e correggere tutti i mittenti
Esaminate i rapporti e assegnate ogni fonte: server di posta proprio, strumento di newsletter, CRM, sistema di ticket, contabilità. Configurate SPF e DKIM con il vostro dominio per ogni servizio legittimo. Le fonti sconosciute sono spesso falsificazioni – oppure servizi dimenticati.
Passo 3: quarantine in modo graduale
Se quasi tutte le e-mail legittime superano DMARC, passate a p=quarantine, prima solo per una parte delle e-mail (pct=25), poi per tutte. Dopo ogni livello controllate i rapporti per almeno una settimana.
Non troppo in fretta
Chi passa direttamente da p=none a p=reject rischia che fatture o newsletter autentiche vengano respinte. Ogni livello richiede rapporti puliti.
Passo 4: p=reject
Se i rapporti restano puliti, passate a p=reject. Le e-mail falsificate vengono ora respinte. Pensate anche ai sottodomini (sp=) e ai domini che non inviano affatto e-mail: anche questi dovrebbero avere p=reject, insieme a un record SPF «v=spf1 -all».
Passo 5: rimanere vigili
Nuovi servizi, un cambio di provider di posta o una chiave DKIM scaduta possono disturbare in qualsiasi momento una configurazione pulita. Valutate quindi i rapporti costantemente anche dopo il passaggio.
A ogni nuovo servizio
Se introducete un nuovo strumento che invia e-mail a vostro nome, configurate SPF e DKIM prima che vada in funzione.
Come vi aiuta DomainRadar
L’assistente p=reject di DomainRadar propone il livello successivo solo quando sono disponibili dati sufficienti: almeno 14 giorni su p=none oppure 7 giorni su un livello, rapporti di più destinatari e un tasso di successo elevato con poche fonti sconosciute. Così sapete sempre se il passo successivo è sicuro.
Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.