Hai mandato un preventivo a un cliente e due giorni dopo ti chiama per chiederti perché non l'ha mai ricevuto. Controlli la sua cartella spam ed eccolo lì. Non è sfortuna né un problema isolato di quel cliente: è quasi sempre una conseguenza diretta di come è (o non è) configurato il dominio che usi per inviare la posta.
Gmail, Outlook e gli altri grandi provider usano tre record DNS per decidere se un'email è legittima o va spedita dritta nello spam: SPF, DKIM e DMARC. Nessuno dei tre è complicato una volta capito, ma raramente qualcuno si siede a spiegarli in modo semplice. Eccoli qui.
SPF: chi ha il permesso di inviare a tuo nome
SPF (Sender Policy Framework) è un elenco di server autorizzati a inviare email usando il tuo dominio. Vive come record TXT nel tuo DNS e dice più o meno "questi sono i server che possono dichiarare di essere @tuaazienda.com, chiunque altro è sospetto".
Il problema tipico: più servizi usi (il tuo provider email, il CRM, il sistema di fatturazione, lo strumento di newsletter), più server devi aggiungere a quell'elenco. Se ti dimentichi di aggiungerne uno, le email inviate da lì falliranno la verifica SPF e perderanno punti di fiducia agli occhi del filtro antispam del destinatario.
DKIM: la firma digitale di ogni email
DKIM (DomainKeys Identified Mail) aggiunge una firma crittografica a ogni email che esce dal tuo dominio. Il server ricevente usa una chiave pubblica, anch'essa pubblicata nel tuo DNS, per verificare che l'email provenga davvero da dove dichiara e che nessuno l'abbia modificata lungo il percorso.
A differenza di SPF, che autorizza server interi, DKIM firma ogni messaggio singolarmente. Questo lo rende più resistente agli inoltri e ad alcuni tipi di spoofing, ma significa anche che ogni servizio che invia a tuo nome ha bisogno di una propria chiave DKIM configurata correttamente.
DMARC: la politica che mette tutto insieme
DMARC (Domain-based Message Authentication, Reporting and Conformance) dice al server ricevente cosa fare quando un'email fallisce SPF o DKIM: farla passare comunque, mandarla nello spam, o rifiutarla direttamente. Ti invia anche report periodici su chi sta cercando di inviare email usando il tuo dominio, utile sia per individuare errori di configurazione sia tentativi di impersonificazione (phishing con il tuo marchio).
Senza DMARC, SPF e DKIM funzionano come riferimenti sciolti: esistono, ma nessuno dà loro un'istruzione chiara su cosa fare quando qualcosa non torna. È il pezzo che la maggior parte delle PMI semplicemente non ha configurato.
Come verificare i tuoi oggi stesso
Non serve pagare nulla per controllare questo. Bastano due strumenti gratuiti:
- Google Admin Toolbox Check MX: incolli il tuo dominio e in pochi secondi ti mostra se SPF, DKIM e DMARC sono pubblicati e se sono formattati correttamente.
- MXToolbox: oltre ai tre record, verifica se il tuo dominio o il tuo IP di invio compaiono in una blacklist, cosa che affossa la deliverability anche quando SPF, DKIM e DMARC sono perfetti.
Cinque minuti con uno dei due ti dicono esattamente a che punto sei.
Gli errori che vediamo continuamente
- Due record SPF sullo stesso dominio. Lo standard ne permette solo uno; con due, molti server li ignorano entrambi o considerano il risultato non valido. Succede spesso quando due provider diversi (per esempio il tuo hosting e il tuo CRM) ti chiedono ciascuno di "aggiungere questo SPF", e finisci con due righe TXT separate invece di un unico record combinato.
- Migrare provider email e dimenticarsi del DKIM. Quando un'azienda passa da Exchange a Google Workspace, o da un hosting generico a un altro provider, di solito aggiorna MX e SPF ma si dimentica di pubblicare la nuova chiave DKIM. Le email escono non firmate e la deliverability crolla da un giorno all'altro.
- Lasciare DMARC su
p=noneper sempre.p=noneè la modalità "solo osservazione": non blocca nulla, invia solo report. Va bene come primo passo, ma restarci indefinitamente significa raccogliere informazioni senza mai agire. Dopo aver esaminato i report per qualche settimana e confermato che tutto ciò che è legittimo passa, conviene salire ap=quarantinee infine ap=reject.
Cosa cambia quando passi a Google Workspace
Passare da un'email generica dell'hosting a Google Workspace è, in generale, un miglioramento della deliverability: Google mantiene una reputazione di infrastruttura molto più solida della maggior parte degli hosting condivisi. Ma la migrazione non sistema da sola SPF, DKIM e DMARC. Devi pubblicare l'SPF che include i server di Google, generare e pubblicare la chiave DKIM specifica di Workspace, e verificare che la tua politica DMARC resti allineata al nuovo schema di invio, soprattutto se continui a usare altri strumenti (fatturazione, CRM, marketing) che inviano a nome dello stesso dominio.
È esattamente il tipo di lavoro che spesso resta a metà: qualcuno attiva le nuove caselle, importa la posta vecchia, e dà per scontato che il resto "fosse già configurato". Il nostro team gemello di TecnoMagallanes realizza la configurazione di Google Workspace con SPF, DKIM e DMARC come parte dello stesso processo di migrazione, così non dipende dal ricordarsene dopo.
La parte che non si vede, finché non si nota
SPF, DKIM e DMARC non hanno una schermata bella né una dashboard da controllare ogni giorno. Funzionano bene quando nessuno se ne accorge: le email arrivano, nessuno chiede, nessuno si lamenta. Il problema è che quasi sempre si scoprono mal configurati solo dopo che sono già costati un preventivo perso o un cliente stanco di chiedere "mi hai mandato qualcosa?". Dieci minuti con Check MX o MXToolbox oggi valgono più della prossima fattura che finisce nello spam.


