Skip to content

Verifica del record DMARC

Sappi se la posta contraffatta dal tuo dominio viene rifiutata, messa in quarantena o solo segnalata, e se i report arrivano davvero.

I controlli anonimi sono limitati a 10 al minuto e 60 all'ora per indirizzo. I risultati restano in cache per 60 secondi e non vengono pubblicati da nessuna parte.

Come misura

  • La scoperta della politica segue RFC 9989: viene letto prima il record su _dmarc.<dominio>; se non esiste, il DNS Tree Walk (Sezione 4.10) interroga i nomi superiori, al massimo otto interrogazioni, fermandosi a un record marcato psd=y o psd=n, e determina il dominio organizzativo dai record trovati (Sezione 4.10.2).
  • Per un sottodominio si applica il tag sp del record ereditato (np viene mostrato per i sottodomini inesistenti); senza sp si applica il tag p. Un record senza un tag p valido viene trattato come p=none solo se contiene un indirizzo rua, esattamente come fanno i destinatari.
  • I tag vengono analizzati secondo la specifica: p, sp, np, pct, rua, ruf, adkim, aspf, fo, rf, ri, psd. Per le destinazioni rua/ruf esterne al dominio organizzativo viene verificato il record di autorizzazione <dominio della politica>._report._dmarc.<destinazione>.
  • Gli esiti restano distinti: un record utilizzabile, nessun record lungo il walk, un record inutilizzabile (più record, oppure né p né rua), un errore DNS temporaneo, o un nome non valutabile. Le ricerche si fermano a otto interrogazioni e sei secondi.

Limiti

  • L'euristica obsoleta RFC 7489 (una breve lista di suffissi pubblici a due etichette) viene mostrata solo per confronto e non decide mai la politica.
  • I selettori DKIM non sono individuabili dal solo DNS, quindi DKIM stesso non viene verificato.
  • Consegna e contenuto dei report non vengono verificati; solo il lato DNS.
  • Viene usato un solo resolver (Cloudflare); un errore temporaneo viene riportato come tale, mai come record mancante.

Risoluzione dei problemi

p=none da mesi
Esamina i report aggregati, autorizza i mittenti legittimi tramite SPF e DKIM, poi passa a p=quarantine con pct=10 e alzalo gradualmente.
Nessun report in arrivo
Aggiungi un indirizzo rua=. Se è su un altro dominio, quel dominio deve pubblicare il record di autorizzazione che questo strumento verifica.

Strumenti correlati