Infrastruttura

SPF, DKIM e DMARC spiegati a un imprenditore in dieci minuti

Cosa fanno i tre record, come si leggono insieme e perché senza di loro le email B2B non arrivano più. Con le regole dei grandi provider e i passi da fare.

Redazione UNEEK B2B · 8 minuti di lettura

Se le email commerciali della tua azienda hanno smesso di arrivare senza che sia cambiato nulla nel modo di scriverle, la causa più probabile non sta nei testi. Sta in tre righe di configurazione del dominio che nella maggior parte delle PMI italiane sono state scritte una volta, anni fa, da chi ha installato la posta, e non sono più state toccate. Si chiamano SPF, DKIM e DMARC. Non servono a rendere i messaggi più interessanti: servono a dimostrare al server che li riceve che sono davvero tuoi. Senza quella dimostrazione, oggi, il contenuto non viene nemmeno letto.

SPF: chi è autorizzato a scrivere a tuo nome

SPF è un elenco pubblico, scritto nel DNS del tuo dominio, dei server autorizzati a inviare posta con il tuo indirizzo. Quando un messaggio arriva, il server ricevente legge quella riga e verifica se il server che glielo sta consegnando è nella lista. Se non c'è, il messaggio parte già in svantaggio.

L'errore più diffuso non è l'assenza del record ma la sua obsolescenza. Ogni volta che l'azienda aggiunge uno strumento che invia posta a suo nome, cioè il gestionale che manda le fatture, la piattaforma delle newsletter, il centralino che invia le registrazioni, quel servizio va aggiunto. Nessuno lo fa, perché nessuno se ne accorge: i messaggi partono lo stesso e per un po' arrivano lo stesso. Un secondo errore, più tecnico, riguarda il numero di interrogazioni DNS che il record richiede: superata la soglia prevista dallo standard, la verifica fallisce in blocco e il record smette di funzionare del tutto, anche per i server che erano elencati correttamente.

DKIM: la firma che dimostra che il messaggio non è stato toccato

DKIM aggiunge a ogni messaggio in uscita una firma crittografica, generata con una chiave privata che sta sul server di invio. La chiave pubblica corrispondente viene pubblicata nel DNS del dominio. Il server che riceve prende la firma, la confronta con la chiave pubblica e verifica due cose insieme: che il messaggio sia partito da chi dice di essere partito, e che il contenuto non sia stato modificato lungo la strada.

Rispetto a SPF ha un vantaggio pratico rilevante: sopravvive agli inoltri. Quando un destinatario gira il tuo messaggio a un collega, il server cambia e la verifica SPF può fallire, mentre la firma DKIM resta valida. È il motivo per cui i due meccanismi non sono alternativi. Vanno attivati entrambi, e va verificato che la chiave sia lunga abbastanza secondo le raccomandazioni correnti, perché chiavi corte configurate anni fa vengono oggi trattate come non valide.

DMARC: la regola che tiene insieme le altre due

DMARC fa due cose che le prime due non fanno. La prima è l'allineamento: verifica che il dominio che compare nel campo mittente, cioè quello che il destinatario legge, sia lo stesso su cui hanno avuto successo SPF o DKIM. È il controllo che impedisce a qualcuno di superare le verifiche tecniche con un dominio proprio e di scrivere comunque il tuo nome nel mittente. La seconda è l'istruzione: dice al server ricevente cosa fare quando l'allineamento fallisce.

L'istruzione ha tre valori. Con p=none il server non fa nulla di diverso ma manda al proprietario del dominio dei rapporti su cosa è successo. Con p=quarantine i messaggi non allineati finiscono nello spam. Con p=reject vengono rifiutati. Il percorso corretto è sempre lo stesso: partire da none, leggere i rapporti per qualche settimana per scoprire quali servizi legittimi stanno inviando a tuo nome senza essere allineati, sistemarli uno per uno, e solo dopo alzare la politica. Saltare la fase di osservazione e mettere subito reject è il modo più rapido per bloccare le proprie fatture.

Perché adesso non è più facoltativo

Fino a qualche anno fa un dominio senza autenticazione consegnava comunque, con qualche messaggio in più nello spam. Oggi non è più così, perché i grandi provider hanno trasformato la raccomandazione in requisito. Google e Yahoo, dal 2024, chiedono a chi invia oltre cinquemila messaggi al giorno verso i loro utenti di avere SPF, DKIM e DMARC, di offrire una disiscrizione con un clic tramite gli header previsti dallo standard e di tenere il tasso di segnalazioni spam sotto lo 0,3%. Microsoft ha seguito dal 5 maggio 2025 con requisiti analoghi verso i propri servizi consumer, e i messaggi non conformi non finiscono nello spam: vengono rifiutati con un errore 550.

Queste soglie riguardano i grandi volumi, e una PMI italiana che scrive a poche centinaia di aziende non le raggiunge. L'effetto indiretto però la riguarda eccome, perché i filtri aziendali applicano gli stessi criteri anche sotto soglia, e con il tempo diventano più severi. Nel B2B italiano il problema è amplificato dal fatto che una quota rilevante delle imprese strutturate sta dietro filtri gestiti, che leggono l'autenticazione in modo molto più rigido della posta consumer.

I passi concreti, in ordine

Primo: verifica cosa hai oggi. I tre record sono pubblici e si leggono in pochi secondi, e lo strumento gratuito di controllo del dominio sul nostro sito restituisce lo stato dei tre insieme a quello dei record MX e delle principali blacklist. Secondo: ricostruisci l'elenco di tutto ciò che invia posta a tuo nome, compresi gestionali e piattaforme che hai dimenticato. Terzo: sistema SPF e attiva DKIM su ciascuno di quei servizi. Quarto: pubblica DMARC con p=none e un indirizzo che riceva i rapporti, leggili per almeno quattro settimane, poi passa a quarantine e infine a reject.

Una precisazione che risparmia problemi. Tutto questo mette in regola il dominio principale dell'azienda, quello delle fatture e della corrispondenza, e va fatto in ogni caso. Non è però l'infrastruttura giusta per l'attività di apertura commerciale: per quella si usano domini separati, riscaldati gradualmente, proprio per non mettere a rischio la reputazione del dominio su cui viaggia la posta che l'azienda non può permettersi di perdere.

Cosa si legge nei rapporti DMARC, in pratica

I rapporti che arrivano dopo aver pubblicato il record con politica none sono file in formato XML, illeggibili a occhio ma semplici nella sostanza: elencano, per ogni server che ha inviato posta con il tuo dominio, quanti messaggi ha mandato e se hanno superato le verifiche. La prima lettura riserva quasi sempre la stessa sorpresa, cioè due o tre servizi legittimi che nessuno ricordava di aver attivato e che inviano regolarmente a nome dell'azienda senza essere allineati.

Il lavoro utile consiste nel classificare ogni mittente in tre categorie: legittimo e allineato, che non richiede nulla; legittimo e non allineato, che va sistemato prima di alzare la politica; non riconosciuto, che va indagato. Solo quando la seconda categoria è vuota ha senso passare a quarantine. Saltare questa fase è l'unico modo per trasformare una misura di sicurezza in un guasto operativo.

Perché il dominio principale non è quello giusto per l'apertura commerciale

Un dominio in regola sull'autenticazione non è automaticamente un dominio adatto a sostenere volumi di apertura commerciale. Le due cose viaggiano su binari diversi: la posta aziendale ordinaria ha volumi bassi e destinatari che rispondono, l'attività di apertura ha volumi più alti e una quota fisiologica di destinatari che non rispondono affatto. Mescolarle significa esporre la casella su cui viaggiano offerte, fatture e conferme d'ordine a una variabile che non si controlla.

La configurazione che usiamo è quella descritta nella voce di glossario sul dominio dedicato: domini separati, simili a quello del partner, riscaldati per circa tre settimane prima di qualunque attività reale, con controllo quotidiano di rimbalzi e blacklist. Se un dominio dedicato viene compromesso si sostituisce e l'attività riparte; se viene compromesso il dominio principale, si ferma l'azienda.

La soluzione

L'autenticazione del dominio principale è un lavoro da fare in ogni caso, e non richiede noi. L'infrastruttura separata per l'apertura commerciale è invece parte del sistema, e viene costruita dopo l'assessment.

Verifica se il sistema può funzionare per la tua azienda

Una call di 30 minuti con Giorgio Cecere. Nessuna presentazione commerciale: capiamo insieme mercato, ticket e struttura, e ti diciamo con franchezza se ha senso andare avanti.