---
title: "Che cos'è SPF? Il Sender Policy Framework spiegato | DMARC Report"
description: "SPF (Sender Policy Framework) è un protocollo di autenticazione email basato sul DNS che consente ai proprietari di dominio di dichiarare quali indirizzi IP possono inviare email per loro conto. Scopra la sintassi dei record SPF, il limite di 10 ricerche, i meccanismi, i qualificatori e i problemi comuni."
image: "https://dmarcreport.com/images/og-default.png"
canonical: "https://dmarcreport.com/it/che-cos-e-spf/"
---

Autenticazione email 

# Che cos'è  
SPF? 

SPF (Sender Policy Framework) è un protocollo di autenticazione email basato sul DNS che consente ai proprietari di dominio di pubblicare quali indirizzi IP e server sono autorizzati a inviare email per loro conto - e indica ai destinatari di rifiutare tutto il resto. Insieme a [DKIM](/it/che-cos-e-dkim/), costituisce la base su cui si basa [DMARC](/it/che-cos-e-dmarc/).

[ Verifica il tuo record SPF → ](/it/tools/spf-checker/) 

Come funziona 

## Autorizzazione dei mittenti basata sull'IP in tre passaggi

SPF Le consente di dichiarare quali server sono autorizzati a inviare email per il Suo dominio. I destinatari confrontano ogni messaggio in arrivo con l'elenco che ha pubblicato.

01

### Il mittente invia

Un server di posta avvia una connessione SMTP per consegnare un messaggio che dichiara di provenire dal tuo dominio. L'indirizzo IP del server che si connette viene registrato dal server destinatario.

02

### Il destinatario verifica SPF

Il server destinatario interroga il DNS per il record SPF TXT del tuo dominio. Recupera l'elenco degli indirizzi IP autorizzati, degli include e dei meccanismi che hai pubblicato.

03

### Superato o fallito

L'IP che si connette viene confrontato con il record SPF. Se corrisponde a un meccanismo autorizzato, il risultato è Pass. In caso contrario, il risultato dipende dal tuo qualificatore all: hard fail, soft fail o neutral.

Anatomia del record 

## Che aspetto ha un record SPF  
nel DNS

Un record SPF è un unico record DNS TXT pubblicato all'apice del Suo dominio. Inizia con `v=spf1` ed elenca ogni mittente autorizzato utilizzando meccanismi come `include:`, `ip4:`, e termina con un qualificatore `all`. Crei un record valido in pochi secondi con il nostro [generatore di record SPF](/it/tools/spf-record-generator/).

- Un dominio può avere esattamente un record SPF (più record provocano un PermError)
- Il record deve iniziare con v=spf1 come primo meccanismo
- Ogni meccanismo include: costa 1+ ricerche DNS ai fini del limite di 10 ricerche
- I meccanismi ip4: e ip6: non contano come ricerche DNS
- Il meccanismo all deve essere l'ultimo e definisce l'azione predefinita

Record DNS TXT 

`example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all"` 

`v=spf1` 

Versione

Obbligatorio. Deve essere il primo token. Identifica questo record come un record SPF.

`include:` 

Delega

Recupera il record SPF di un altro dominio. Costa 1+ ricerca DNS.

`ip4:` 

Indirizzo IP

Autorizza un indirizzo IPv4 specifico o un intervallo CIDR. Zero ricerche DNS.

`-all` 

Hard fail

Rifiuta tutti i mittenti non corrispondenti ai meccanismi precedenti.

Contatore ricerche SPF 

`include:_spf.google.com` 

+3 3/10 

`include:sendgrid.net` 

+2 5/10 

`include:spf.mailchimp.com` 

+2 7/10 

`include:spf.hubspot.com` 

+2 9/10 

`include:spf.freshdesk.com` 

+2 11/10 

PermError: superate le 10 ricerche DNS - tutte le email di questo dominio falliscono SPF 

Il limite di 10 ricerche 

## Perché SPF si interrompe a  
10 ricerche DNS

La sezione 4.6.4 della RFC 7208 limita la valutazione SPF a 10 ricerche DNS di meccanismi. Questo impedisce che i record SPF vengano usati come vettore di amplificazione DNS. Ogni meccanismo `include`, `a`, `mx`, `redirect` ed `exists` attiva una ricerca DNS. Le organizzazioni che utilizzano 4-5 servizi di posta superano comunemente questo limite.

La soluzione: il flattening SPF

Il flattening SPF sostituisce i meccanismi `include:` con indirizzi IP risolti, eliminando le ricerche DNS. [AutoSPF](https://autospf.com) \- il nostro prodotto affiliato - gestisce il flattening automaticamente e ripete la scansione ogni 15 minuti per rilevare le modifiche agli IP dei provider.

Meccanismi SPF 

## I componenti di un record SPF

Ogni meccanismo definisce una regola per far corrispondere gli indirizzi IP dei mittenti. I meccanismi vengono valutati da sinistra a destra finché non viene trovata una corrispondenza.

`ip4 / ip6` 

Autorizza indirizzi IPv4 o IPv6 specifici o intervalli CIDR. Non conta ai fini del limite di 10 ricerche perché non è necessaria alcuna query DNS.

`ip4:203.0.113.0/24` 

`include` 

Delega l'autorizzazione al record SPF di un altro dominio. Il destinatario recupera e valuta quel record. Ogni include costa 1+ ricerche DNS.

`include:_spf.google.com` 

`a` 

Autorizza gli indirizzi IP restituiti dal record A o AAAA del dominio specificato. Costa 1 ricerca DNS.

`a:mail.example.com` 

`mx` 

Autorizza gli indirizzi IP dei server MX (mail exchange) del dominio. Costa 1 ricerca DNS più ricerche aggiuntive per la risoluzione MX.

`mx` 

`redirect` 

Sostituisce interamente il record SPF corrente con quello di un altro dominio. Utilizzato quando la politica di invio di un dominio è identica a quella di un altro.

`redirect=_spf.example.com` 

`all` 

Corrisponde a ogni IP non intercettato dai meccanismi precedenti. Appare sempre per ultimo. Il qualificatore (+, -, \~, ?) determina cosa accade ai mittenti non corrispondenti.

`-all` 

Qualificatori SPF 

## Cosa significano +, -, \~ e ? per la consegna

I qualificatori precedono qualsiasi meccanismo per controllare il risultato quando quel meccanismo corrisponde. Il qualificatore del Suo meccanismo `all` è il più importante - definisce cosa accade a ogni mittente non elencato.

+

Pass

L'IP è autorizzato. È il qualificatore predefinito se non ne viene specificato alcuno. Raramente scritto in modo esplicito.

`+all (uguale a all)` 

\-

Hard Fail

L'IP NON è autorizzato. I destinatari dovrebbero rifiutare il messaggio. Il segnale di applicazione più forte.

`-all` 

\~

Soft Fail

L'IP probabilmente non è autorizzato. I destinatari dovrebbero accettare ma contrassegnare come sospetto. Sicuro per il deployment iniziale.

`~all` 

?

Neutral

Nessuna asserzione sull'IP. Il risultato SPF non fornisce alcuna informazione. Raramente usato in pratica.

`?all` 

Risoluzione dei problemi 

## Problemi SPF comuni e come risolverli

La maggior parte degli errori SPF deriva da limiti di ricerca, mittenti mancanti o errori di configurazione facili da individuare con gli strumenti giusti.

### Troppe ricerche DNS

Il tuo record SPF supera il limite di 10 ricerche della RFC 7208\. Ogni include, a, mx, redirect ed exists conta. Usa il flattening SPF o AutoSPF per risolvere gli IP in modo statico.

### Fonti di invio mancanti

Un servizio di posta legittimo non è elencato nel tuo record SPF. Frequente dopo l'aggiunta di nuovi servizi come strumenti di marketing, CRM o help desk. Controlla i rapporti aggregati DMARC per trovare i mittenti che falliscono SPF.

### Limite delle ricerche nulle

La RFC 7208 limita anche le ricerche nulle (NXDOMAIN o risposte vuote) a 2\. I domini include obsoleti che non si risolvono più provocano ricerche nulle e possono attivare un PermError anche al di sotto delle 10 ricerche totali.

### Record SPF multipli

Un dominio deve avere esattamente un record SPF TXT. Più record provocano un PermError. Consolida tutti i mittenti autorizzati in un unico record che inizia con v=spf1.

### Uso del meccanismo ptr

Il meccanismo ptr è deprecato nella RFC 7208 perché è lento, inaffidabile e sovraccarica eccessivamente il DNS. Alcuni destinatari lo ignorano completamente. Sostituiscilo con meccanismi ip4/ip6 o include.

### +all troppo permissivo

Usare +all autorizza ogni indirizzo IP su Internet a inviare come tuo dominio, vanificando l'intero scopo di SPF. Usa sempre -all (hard fail) o \~all (soft fail) come meccanismo finale.

FAQ 

## Domande frequenti su SPF

### Che cos'è SPF?

SPF (Sender Policy Framework) è un protocollo di autenticazione email basato sul DNS, definito nella RFC 7208, che consente a un proprietario di dominio di pubblicare quali indirizzi IP e server sono autorizzati a inviare email per conto di quel dominio. I server di posta destinatari confrontano l'IP del mittente con il record SPF pubblicato e rifiutano o contrassegnano i messaggi provenienti da fonti non autorizzate. SPF è uno dei tre protocolli fondamentali di autenticazione email insieme a DKIM e DMARC.

### Che aspetto ha un record SPF?

Un record SPF è un record DNS TXT pubblicato all'apice del dominio. Un record tipico ha questo aspetto: v=spf1 include:\_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. Il tag v=spf1 è obbligatorio e deve essere il primo. I meccanismi include delegano l'autorizzazione a un altro dominio. I meccanismi ip4 e ip6 autorizzano indirizzi IP specifici. Il meccanismo all alla fine definisce la politica predefinita per i mittenti non elencati: -all significa hard fail, \~all significa soft fail.

### Perché SPF ha un limite di 10 ricerche?

La sezione 4.6.4 della RFC 7208 limita la valutazione SPF a 10 ricerche DNS di meccanismi per impedire che i record SPF diventino un vettore di amplificazione DNS. Ogni meccanismo include, a, mx, redirect ed exists attiva una ricerca DNS che conta ai fini del limite. Quando le organizzazioni utilizzano più servizi di posta (Google Workspace, SendGrid, Mailchimp, CRM, help desk), le ricerche combinate degli include annidati superano facilmente le 10\. Il superamento del limite produce un PermError che fa fallire l'autenticazione di ogni messaggio del dominio.

### Cosa succede quando si supera il limite di 10 ricerche SPF?

Quando un record SPF supera le 10 ricerche DNS di meccanismi, il server destinatario restituisce un risultato PermError. PermError significa che il record SPF non ha potuto essere valutato, e la maggior parte dei destinatari lo tratta come un errore. Questo influisce su ogni email inviata dal dominio, non solo sui messaggi del mittente che ha causato il superamento. La soluzione è il flattening SPF (sostituire i meccanismi include con indirizzi IP risolti) o le macro SPF. AutoSPF, il prodotto affiliato di DMARC Report su autospf.com, gestisce entrambi gli approcci e ripete la scansione ogni 15 minuti.

### Qual è la differenza tra -all e \~all in SPF?

Il qualificatore -all (hard fail) indica ai server destinatari di rifiutare le email provenienti da qualsiasi indirizzo IP non esplicitamente elencato nel record SPF. Il qualificatore \~all (soft fail) indica ai destinatari di accettare il messaggio ma di contrassegnarlo come sospetto. In pratica, molti destinatari trattano entrambi in modo simile a causa dell'applicazione di DMARC, ma -all fornisce il segnale più forte. Usi \~all durante il deployment iniziale di SPF per sicurezza, poi passi a -all una volta considerati tutti i mittenti legittimi.

### SPF funziona con l'inoltro delle email?

No. SPF si interrompe quando un'email viene inoltrata, perché l'indirizzo IP del server di inoltro non è presente nel record SPF del dominio originale. L'inoltratore ritrasmette il messaggio dal proprio IP, che il server destinatario confronta con il record SPF del dominio originale e considera in errore. Questo è uno dei motivi principali per cui esiste DKIM: le firme DKIM sono attaccate al messaggio stesso e sopravvivono all'inoltro. DMARC richiede che solo uno tra SPF e DKIM superi il controllo e si allinei, quindi DKIM copre la lacuna dell'inoltro.

### Come verifico il mio record SPF?

Usi lo strumento SPF Checker di DMARC Report su dmarcreport.com/tools/spf-checker/ per cercare il Suo record SPF, contare le ricerche DNS, verificare eventuali errori di sintassi e confermare che tutte le Sue fonti di invio siano incluse. Lo strumento risolve ricorsivamente tutti i meccanismi include e mostra l'elenco completo degli indirizzi IP che il Suo record SPF autorizza. Può anche usare nslookup o dig da riga di comando: dig TXT example.com restituirà il Suo record SPF.

## Verifica ora il tuo record SPF

Usa il nostro SPF Checker gratuito per contare le ricerche DNS, rilevare i mittenti mancanti e verificare la sintassi del tuo record. Risultati in pochi secondi.

[Verifica il record SPF](/it/tools/spf-checker/)

## Cosa dicono i team di sicurezza sul monitoraggio SPF

![G2 Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_Leader_Leader.png)

Rated 4.8/5 on G2 · 469 verified reviews

![G2 Momentum Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_MomentumLeader_Leader.png)

VU

Verified User in Information Technology and Services

5/5

### "Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022Verified on G2

RC

Ryan C.

Director

4.5/5

### "Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022Verified on G2

eg

eddy g.

Director

4.5/5

### "A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022Verified on G2

[Read all 469 reviews on G2 →](https://www.g2.com/products/dmarc-report/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138898167","https://www.linkedin.com/company/duocircle","https://x.com/duocirclellc","https://www.g2.com/products/dmarc-report/reviews","https://github.com/duocircle","https://www.crunchbase.com/organization/duocircle-llc","https://www.trustradius.com/products/duocircle/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"4.8","reviewCount":"471","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/dmarc-report/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://dmarcreport.com/support/"},"knowsAbout":["DMARC","DMARC Reporting","DMARC Aggregate Reports","DMARC Forensic Reports","Sender Policy Framework","DKIM","Email Authentication","Email Security","DNS Management","Email Deliverability"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"DMARC Report","url":"https://dmarcreport.com","description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","publisher":{"@type":"Organization","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
[{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Che cos'è SPF?","acceptedAnswer":{"@type":"Answer","text":"SPF (Sender Policy Framework) è un protocollo di autenticazione email basato sul DNS, definito nella RFC 7208, che consente a un proprietario di dominio di pubblicare quali indirizzi IP e server sono autorizzati a inviare email per conto di quel dominio. I server di posta destinatari confrontano l'IP del mittente con il record SPF pubblicato e rifiutano o contrassegnano i messaggi provenienti da fonti non autorizzate. SPF è uno dei tre protocolli fondamentali di autenticazione email insieme a DKIM e DMARC."}},{"@type":"Question","name":"Che aspetto ha un record SPF?","acceptedAnswer":{"@type":"Answer","text":"Un record SPF è un record DNS TXT pubblicato all'apice del dominio. Un record tipico ha questo aspetto: v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. Il tag v=spf1 è obbligatorio e deve essere il primo. I meccanismi include delegano l'autorizzazione a un altro dominio. I meccanismi ip4 e ip6 autorizzano indirizzi IP specifici. Il meccanismo all alla fine definisce la politica predefinita per i mittenti non elencati: -all significa hard fail, ~all significa soft fail."}},{"@type":"Question","name":"Perché SPF ha un limite di 10 ricerche?","acceptedAnswer":{"@type":"Answer","text":"La sezione 4.6.4 della RFC 7208 limita la valutazione SPF a 10 ricerche DNS di meccanismi per impedire che i record SPF diventino un vettore di amplificazione DNS. Ogni meccanismo include, a, mx, redirect ed exists attiva una ricerca DNS che conta ai fini del limite. Quando le organizzazioni utilizzano più servizi di posta (Google Workspace, SendGrid, Mailchimp, CRM, help desk), le ricerche combinate degli include annidati superano facilmente le 10. Il superamento del limite produce un PermError che fa fallire l'autenticazione di ogni messaggio del dominio."}},{"@type":"Question","name":"Cosa succede quando si supera il limite di 10 ricerche SPF?","acceptedAnswer":{"@type":"Answer","text":"Quando un record SPF supera le 10 ricerche DNS di meccanismi, il server destinatario restituisce un risultato PermError. PermError significa che il record SPF non ha potuto essere valutato, e la maggior parte dei destinatari lo tratta come un errore. Questo influisce su ogni email inviata dal dominio, non solo sui messaggi del mittente che ha causato il superamento. La soluzione è il flattening SPF (sostituire i meccanismi include con indirizzi IP risolti) o le macro SPF. AutoSPF, il prodotto affiliato di DMARC Report su autospf.com, gestisce entrambi gli approcci e ripete la scansione ogni 15 minuti."}},{"@type":"Question","name":"Qual è la differenza tra -all e ~all in SPF?","acceptedAnswer":{"@type":"Answer","text":"Il qualificatore -all (hard fail) indica ai server destinatari di rifiutare le email provenienti da qualsiasi indirizzo IP non esplicitamente elencato nel record SPF. Il qualificatore ~all (soft fail) indica ai destinatari di accettare il messaggio ma di contrassegnarlo come sospetto. In pratica, molti destinatari trattano entrambi in modo simile a causa dell'applicazione di DMARC, ma -all fornisce il segnale più forte. Usi ~all durante il deployment iniziale di SPF per sicurezza, poi passi a -all una volta considerati tutti i mittenti legittimi."}},{"@type":"Question","name":"SPF funziona con l'inoltro delle email?","acceptedAnswer":{"@type":"Answer","text":"No. SPF si interrompe quando un'email viene inoltrata, perché l'indirizzo IP del server di inoltro non è presente nel record SPF del dominio originale. L'inoltratore ritrasmette il messaggio dal proprio IP, che il server destinatario confronta con il record SPF del dominio originale e considera in errore. Questo è uno dei motivi principali per cui esiste DKIM: le firme DKIM sono attaccate al messaggio stesso e sopravvivono all'inoltro. DMARC richiede che solo uno tra SPF e DKIM superi il controllo e si allinei, quindi DKIM copre la lacuna dell'inoltro."}},{"@type":"Question","name":"Come verifico il mio record SPF?","acceptedAnswer":{"@type":"Answer","text":"Usi lo strumento SPF Checker di DMARC Report su dmarcreport.com/tools/spf-checker/ per cercare il Suo record SPF, contare le ricerche DNS, verificare eventuali errori di sintassi e confermare che tutte le Sue fonti di invio siano incluse. Lo strumento risolve ricorsivamente tutti i meccanismi include e mostra l'elenco completo degli indirizzi IP che il Suo record SPF autorizza. Può anche usare nslookup o dig da riga di comando: dig TXT example.com restituirà il Suo record SPF."}}]}]
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://dmarcreport.com/"},{"@type":"ListItem","position":2,"name":"Impara","item":"https://dmarcreport.com/it/che-cos-e-dmarc/"},{"@type":"ListItem","position":3,"name":"Che cos'è SPF","item":"https://dmarcreport.com/it/che-cos-e-spf/"}]}
```
