Prova gratuita di 14 giorni

Nozioni di base

SPF spiegato: chi può inviare per il vostro dominio?

SPF è il componente più vecchio e noto della sicurezza e-mail. Si configura in fretta, ma spesso in modo errato: basta un servizio dimenticato o una voce di troppo, e le vostre stesse e-mail vengono respinte.

3 min di letturaQuanto è protetto il vostro dominio? Controllare il dominio gratis

In breve

  • SPF elenca nel DNS i server autorizzati a inviare e-mail per il vostro dominio.
  • Può esistere solo un record SPF, e può generare al massimo 10 interrogazioni DNS.
  • SPF da solo non protegge dai mittenti falsificati nella casella di posta – per questo serve DMARC.

Cosa fa SPF

Con SPF (Sender Policy Framework, RFC 7208) pubblicate nel DNS un elenco dei server autorizzati a inviare e-mail per il vostro dominio. Il server ricevente verifica se la e-mail proviene da uno di questi server. Esempio: example.com TXT «v=spf1 include:_spf.example.net -all».

Come il destinatario verifica SPF
  1. La e-mail arrivaIl destinatario vede il dominio mittente tecnico e l’indirizzo del server che invia.
  2. Interrogazione DNSLegge il record SPF di questo dominio.
  3. ConfrontoIl server mittente è nell’elenco?
  4. RisultatoCorrispondenza: superata. Altrimenti vale la regola finale, -all o ~all.

I componenti più importanti

  • include: riprende l’elenco di un servizio, per esempio del vostro provider di posta o di uno strumento di newsletter.
  • ip4 e ip6: autorizzano singoli indirizzi o reti.
  • a e mx: autorizzano i server dietro il record A o MX.
  • -all (rigido) oppure ~all (morbido): stabilisce cosa succede con tutti gli altri server.

I tre errori più comuni

  • Più di un record SPF: ne può esistere solo esattamente uno, altrimenti SPF non è valido.
  • Più di 10 interrogazioni DNS: ogni include conta, anche se annidato. Dall’undicesima interrogazione SPF viene considerato un errore («permerror»).
  • Servizi dimenticati: un negozio online, un CRM o un sistema di ticket inviano a vostro nome, ma non sono indicati nel record.

Attenzione al limite di 10 interrogazioni

Chi integra molti servizi tramite include supera in fretta il limite. SPF diventa allora non valido e non aiuta più nessuna delle vostre e-mail – nemmeno quelle autentiche.

Perché SPF da solo non basta

SPF verifica solo l’indirizzo mittente tecnico (return-path), non l’indirizzo mostrato nella casella di posta. Un truffatore può quindi inviare una e-mail con il vostro indirizzo visibile che supera SPF per il proprio dominio. Inoltre SPF si interrompe quando una e-mail viene inoltrata. Solo DMARC collega SPF all’indirizzo visibile.

Consiglio per i domini senza invio di e-mail

I domini che non inviano mai e-mail si proteggono con «v=spf1 -all». Così ogni destinatario sa: da questo dominio non arriva nessuna e-mail autentica.

Come vi aiuta DomainRadar

DomainRadar verifica costantemente il vostro record SPF, conta le interrogazioni DNS, rileva voci duplicate o non valide e segnala quando qualcosa cambia. Se il limite si fa stretto, DomainRadar può fornire un SPF gestito che riunisce le interrogazioni.

Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.

Altri articoli

Come se la cava il vostro dominio?

DomainRadar verifica costantemente SPF, DKIM e DMARC dei vostri domini e vi dice in parole chiare cosa fare.