Configurare SPF, DKIM e DMARC: così le sue e-mail non finiscono nello spam
Le sue e-mail finiscono nello spam? Con SPF, DKIM e DMARC dimostra che i messaggi provengono davvero da lei. Guida con esempi per il suo dominio.

I grandi provider di posta come Gmail, Outlook o Yahoo verificano oggi per ogni messaggio se il mittente è autentico. Se mancano i record DNS adatti, anche e-mail del tutto legittime finiscono nella cartella spam, oppure non vengono proprio recapitate. Sono decisivi tre record: SPF, DKIM e DMARC.
SPF: chi può inviare per il suo dominio?
Il record SPF è un record TXT che elenca tutti i server autorizzati a inviare e-mail a nome del suo dominio. Un esempio semplice:
v=spf1 mx include:_spf.provider-esempio.ch -all
- mx autorizza i server di posta del suo dominio.
- include aggiunge altri mittenti, ad esempio un servizio di newsletter.
- -all indica ai server destinatari di rifiutare la posta di tutti gli altri server (~all la segnala solo come sospetta).
Consiglio: Per ogni dominio può esistere un solo record SPF. Più servizi si aggiungono con include nello stesso record.
DKIM: la firma digitale
Con DKIM il suo server di posta firma ogni messaggio in uscita con una chiave privata. La chiave pubblica corrispondente la pubblica come record TXT, ad esempio nel record dkim._domainkey.sua-azienda.ch. Con essa i destinatari verificano che il messaggio non sia stato modificato lungo il percorso.
DMARC: cosa succede in caso di violazioni?
DMARC si basa su SPF e DKIM, verifica la corrispondenza con l’indirizzo del mittente (From) e stabilisce come i destinatari devono trattare i messaggi che non superano il controllo. Il record si trova sotto _dmarc.sua-azienda.ch:
v=DMARC1; p=none; rua=mailto:dmarc@sua-azienda.ch
| Policy | Effetto | Quando usarla |
|---|---|---|
| p=none | solo osservare, ricevere i rapporti | all’inizio |
| p=quarantine | e-mail sospette nello spam | dopo alcune settimane senza errori |
| p=reject | e-mail sospette rifiutate | quando tutti i mittenti sono configurati correttamente |
Procedere passo dopo passo
- Elencare tutti i servizi che inviano e-mail a suo nome (casella e-mail, sito web, newsletter, programma di fatturazione).
- Creare il record SPF con tutti i mittenti.
- Attivare DKIM nel server di posta e pubblicare la chiave nel DNS.
- Avviare DMARC con p=none e analizzare i rapporti.
- Dopo alcune settimane passare a quarantine e più tardi a reject.
Nei pacchetti e-mail di HostOn SPF, DKIM e DMARC sono già predisposti: deve solo riprendere i record indicati, oppure li configuriamo noi per lei.
Domande frequenti sul tema
Sì. Dal 2024 Gmail e Yahoo richiedono tutti e tre i record a chi invia grandi volumi di e-mail, e anche per i piccoli mittenti migliorano nettamente la consegna. Lo sforzo è contenuto e va fatto una volta sola.
-all (hard fail) chiede ai server destinatari di rifiutare le e-mail dei server non elencati, ~all (soft fail) le segnala solo come sospette. All’inizio ~all è più prudente, a lungo termine -all è più sicuro.
Invii un’e-mail a un account Gmail e lì apra «Mostra originale». Vedrà se SPF, DKIM e DMARC sono stati superati.
Sì, se manca un mittente legittimo ed è impostato -all. Per questo conviene prima censire tutti i servizi e osservare con DMARC p=none, prima di diventare più restrittivi.



