Che cos'è un record DMARC?
Un record DMARC è un record DNS TXT pubblicato in _dmarc.iltuodominio.com che indica ai server di posta destinatari cosa fare quando l'autenticazione SPF o DKIM fallisce. Specifica la Sua politica DMARC (none, quarantine o reject), i requisiti di allineamento e gli indirizzi a cui inviare i rapporti aggregati e forensi.
Definito nella RFC 7489 - richiesto da Google, Yahoo, Microsoft e PCI DSS v4.0.
Che aspetto ha un record DMARC?
Un record DMARC completo con tutti i tag comuni, scomposto tag per tag.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Versione (obbligatorio) p=reject Politica: blocca gli errori rua= Indirizzo dei rapporti aggregati ruf= Indirizzo dei rapporti forensi adkim=s Allineamento DKIM strict aspf=r Allineamento SPF relaxed pct=100 Applica al 100% degli errori sp=reject Politica dei sottodomini: reject Regole di struttura di un record DMARC
Un record DMARC valido deve rispettare queste regole. Violarne anche solo una fa sì che i destinatari ignorino completamente il record.
Un record per dominio
Un dominio deve avere esattamente un record DMARC TXT. Più record provocano un PermError e i destinatari li ignorano tutti.
Pubblicato sul sottodominio _dmarc
Il record deve essere un record TXT in _dmarc.iltuodominio.com - non sul dominio radice, non in _dmarc.www.iltuodominio.com.
Deve iniziare con v=DMARC1
Il tag v= deve essere il primo tag del record. Qualsiasi altro tag che appare per primo rende il record non valido.
Tag separati da punti e virgola
Ogni tag è separato da un punto e virgola e da uno spazio facoltativo: v=DMARC1; p=reject; rua=mailto:...
Nomi dei tag insensibili alle maiuscole
I nomi dei tag (p=, rua=, adkim=) non fanno distinzione tra maiuscole e minuscole, ma i valori sono sensibili alle maiuscole per alcuni tag.
Esempi di record DMARC per fase
Tre record per le tre fasi del deployment di DMARC. Ogni fase richiede un minimo di 90 giorni di monitoraggio. Il percorso completo fino a p=reject richiede in genere da 9 a 18 mesi.
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1
Inizi da qui. I destinatari consegnano tutte le email normalmente ma Le inviano rapporti aggregati quotidiani. Il tag fo=1 genera rapporti forensi quando SPF o DKIM fallisce, offrendo la massima visibilità.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r
Dopo oltre 90 giorni di monitoraggio con p=none, passi a quarantine con pct=25. Solo il 25% dei messaggi in errore finisce nello spam. Aumenti pct= gradualmente (50, 75, 100) nell'arco di diverse settimane man mano che conferma che la posta legittima supera i controlli.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject
L'obiettivo finale. Tutti i messaggi che non superano DMARC vengono rifiutati a livello SMTP. L'allineamento strict garantisce una corrispondenza esatta del dominio. sp=reject estende la protezione a tutti i sottodomini. Raggiungere questa fase richiede in genere da 9 a 18 mesi.
Come si verifica un record DMARC?
Usi uno strumento DMARC checker per interrogare il record DNS TXT in _dmarc.iltuodominio.com e validare che la sintassi, i tag e i valori siano corretti.
- Valida la sintassi del record e l'ordine dei tag
- Verifica l'assenza di più record in conflitto
- Verifica che gli indirizzi rua= e ruf= siano raggiungibili
- Conferma la modalità di allineamento e le impostazioni della politica
Come si crea un record DMARC?
Usi il nostro generatore di record DMARC gratuito per creare un record valido in pochi secondi - scelga la Sua politica, inserisca l'indirizzo per i rapporti e copi il record TXT nel Suo DNS.
Genera il tuo record DMARC →Domande frequenti sui record DMARC
Posso avere più record DMARC per un dominio?
No. Un dominio deve avere esattamente un record DMARC TXT in _dmarc.iltuodominio.com. Se esistono più record, i destinatari restituiscono un PermError e li ignorano tutti. Per inviare i rapporti a più indirizzi, li elenchi separati da virgole nel tag rua=: rua=mailto:addr1@example.com,mailto:addr2@example.com.
Dove aggiungo il mio record DMARC nel DNS?
Aggiunga un record TXT con l'host/nome impostato su _dmarc (il Suo provider DNS aggiunge automaticamente il dominio). Il tipo di record è TXT e il valore è la stringa della Sua politica DMARC che inizia con v=DMARC1. Le modifiche si propagano in un intervallo da pochi minuti a 48 ore a seconda delle impostazioni TTL.
Qual è il record DMARC valido minimo?
Il record DMARC valido minimo è v=DMARC1; p=none - solo i tag di versione e politica. Tuttavia, senza rua= non riceve alcun rapporto e non ha alcuna visibilità. Il minimo pratico è v=DMARC1; p=none; rua=mailto:il-tuo-indirizzo@example.com.
Cosa succede se il mio record DMARC ha un errore di sintassi?
I destinatari che rilevano un errore di sintassi trattano il record come se non esistesse alcun record DMARC. I messaggi vengono consegnati basandosi solo sui risultati di SPF e DKIM, senza l'applicazione della politica DMARC. Usi un DMARC checker per validare la sintassi del record prima di pubblicarlo.
Quanto tempo occorre perché un record DMARC diventi effettivo?
I record DMARC diventano effettivi non appena si completa la propagazione DNS, in genere in un intervallo da pochi minuti a 48 ore. Tuttavia, i rapporti aggregati iniziano ad arrivare 24-72 ore dopo la pubblicazione perché i destinatari raggruppano i rapporti su base giornaliera. Attenda una settimana intera prima di concludere che i rapporti non vengono generati.
I sottodomini hanno bisogno di record DMARC propri?
I sottodomini ereditano automaticamente la politica DMARC del dominio principale. Ha bisogno di un record DMARC di sottodominio separato solo se il sottodominio richiede una politica diversa. Anche il tag sp= sul record principale può impostare una politica specifica per i sottodomini senza creare record separati.
Verifica ora il tuo record DMARC
Valida la sintassi, i tag e la configurazione dei rapporti del tuo record in pochi secondi con il nostro DMARC Checker gratuito.
Verifica il record DMARCScelto dai team di sicurezza di tutto il mondo
Rated 4.8/5 on G2 · 469 verified reviews
Dave G.
Owner
"DMARC Report has been invaluable in fixing email deliverability issues for our clients"
DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.