# Record DNS per l’email

> Sintassi ed esempi dei record MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS e TLS-RPT, più i record esatti che Emailit ti chiede di pubblicare.

L’autenticazione e l’instradamento delle email si basano sui DNS. Questa pagina spiega i tipi di record coinvolti, la loro sintassi e gli errori più comuni. Per la configurazione passo passo di un dominio di invio, vedi [Record DNS](/it/docs/domains/dns-records/).

## Record richiesti da Emailit

Quando [aggiungi un dominio](/it/docs/domains/add-a-domain/) come `acme.com`, Emailit mostra questi record nella scheda **DNS Setup** del dominio. La chiave DKIM è unica per il tuo dominio.

| Scopo | Tipo | Nome | Valore | Obbligatorio |
|---|---|---|---|---|
| Return path (bounce) | `MX` | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com`, priorità `10` | Sì |
| SPF per il return path | `TXT` | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | Sì |
| DKIM | `TXT` | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBg...` | Sì |
| DMARC | `TXT` | `_dmarc.acme.com` | `v=DMARC1; p=none;` | Consigliato |
| Tracciamento di aperture e clic | `CNAME` | `go.acme.com` | `go.emailitmail.com` | Solo per il tracciamento |
| Email in entrata | `MX` | `inbound.acme.com` | `inbound.emailitmail.com`, priorità `10` | Solo per le email in entrata |

I record SPF, DKIM e del return path devono superare tutti il controllo prima che il dominio possa inviare. I sottodomini di tracciamento e di ricezione sono configurabili, quindi i tuoi potrebbero essere diversi da `go` e `inbound`. Con i [report DMARC](/it/docs/dmarc/set-up/) attivi, il record DMARC suggerito include anche gli indirizzi `rua` e `ruf` su `dmarc.emailitmail.com`.

> **Il record SPF principale non cambia:** Emailit invia con un mittente della busta su `emailit.acme.com`, quindi l’SPF viene controllato sul record di quel sottodominio. Non devi aggiungere Emailit al record SPF su `acme.com`, e il limite di 10 lookup del record principale non ne risente.

## MX

Un record MX indica i server che accettano la posta per un dominio. Ogni record ha una priorità, e i numeri più bassi vengono provati per primi.

```text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
```

- Fai puntare un record MX a un nome host, mai a un indirizzo IP o a un CNAME.
- I record MX di Emailit per il return path e per le email in entrata si trovano su sottodomini (`emailit.` e `inbound.`), quindi non toccano le caselle del dominio principale.

## TXT

I record TXT contengono testo. SPF, DKIM, DMARC, BIMI, MTA-STS e TLS-RPT vengono tutti pubblicati come record TXT. Una singola stringa in un record TXT può avere al massimo 255 caratteri, quindi i valori lunghi, come una chiave DKIM a 2048 bit, vengono divisi in più stringhe tra virgolette che i server riceventi ricompongono:

```text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )
```

La maggior parte dei provider DNS divide automaticamente i valori lunghi. Se il tuo non lo fa, dividi tu il valore invece di troncarlo.

## SPF

L’SPF elenca i server autorizzati a inviare posta con il tuo dominio nel mittente della busta (`MAIL FROM`). Un nome di dominio può avere un solo record SPF.

```text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
```

| Parte | Significato |
|---|---|
| `v=spf1` | Versione. Deve stare all’inizio. |
| `ip4:` / `ip6:` | Autorizza un indirizzo IP o un intervallo, come `ip4:203.0.113.0/24`. |
| `a` / `mx` | Autorizza gli IP dei record A o MX del dominio. |
| `include:` | Autorizza tutto ciò che autorizza il record SPF di un altro dominio. Si usa per i servizi email, come `include:_spf.emailit.com`. |
| `exists:` | Autorizza se un nome host costruito viene risolto. Serve di rado. |
| `redirect=` | Usa il record SPF di un altro dominio al posto di questo. |
| `-all` | Fa fallire tutto ciò che non è elencato (hard fail). |
| `~all` | Applica un soft fail a tutto ciò che non è elencato. I server riceventi lo trattano come sospetto, e l’esito lo decide DMARC. |
| `?all` | Neutro, nessuna indicazione. |
| `+all` | Autorizza chiunque. Non usarlo mai. |

> **Il limite di 10 lookup:** La valutazione di un record SPF può generare al massimo 10 lookup DNS. Contano ogni `include`, `a`, `mx`, `ptr`, `exists` e `redirect`, compresi quelli dentro i record inclusi, mentre `ip4`, `ip6` e `all` non contano. Oltre 10, il risultato è `permerror` e l’SPF non viene superato. Rimuovi i servizi che non usi più e, dove puoi, sostituisci `a` e `mx` con intervalli `ip4`.

## DKIM

Un record DKIM pubblica la chiave pubblica che i server riceventi usano per verificare l’header `DKIM-Signature`. Si trova su `selector._domainkey.domain`, dove il selettore viene dal tag `s=` della firma. Emailit firma con una chiave RSA a 2048 bit e il selettore `emailit`.

| Tag | Significato | Record di Emailit |
|---|---|---|
| `v` | Versione, `DKIM1`. | `v=DKIM1` |
| `k` | Tipo di chiave, `rsa` (predefinito) o `ed25519`. | Omesso, quindi RSA. |
| `p` | La chiave pubblica, codificata in base64. Un `p=` vuoto revoca la chiave. | La chiave del tuo dominio. |
| `t` | Flag: `y` indica la modalità di test, `s` indica che l’identità di firma non può essere un sottodominio di `d=`. | `t=s` |
| `h` | Algoritmi di hash con cui si può usare la chiave. | `h=sha256` |
| `s` | Tipo di servizio, `email` o `*`. | Omesso. |

Emailit verifica il DKIM confrontando i valori `v`, `k` e `p`, quindi spazi in più, virgolette e ordine dei tag non contano. Ogni selettore è indipendente, quindi il selettore `emailit` di Emailit non entra in conflitto con le chiavi di altri servizi sullo stesso dominio.

## DMARC

Un record DMARC indica ai server riceventi cosa fare quando un messaggio non supera né l’allineamento SPF né quello DKIM, e dove inviare i report. Si trova su `_dmarc.domain`.

```text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
```

| Tag | Significato | Predefinito |
|---|---|---|
| `v` | Versione, `DMARC1`. Deve stare all’inizio. | Obbligatorio |
| `p` | Policy per il dominio: `none` (solo monitoraggio), `quarantine` (invio nello spam) o `reject`. | Obbligatorio |
| `sp` | Policy per i sottodomini. | Uguale a `p` |
| `rua` | Dove inviare i report aggregati, come URI `mailto:` separati da virgole. | Nessuno |
| `ruf` | Dove inviare i report forensi (di errore). | Nessuno |
| `pct` | Percentuale della posta non conforme a cui si applica la policy. | `100` |
| `adkim` | Allineamento DKIM: `r` (rilassato, i sottodomini corrispondono) o `s` (rigoroso, corrispondenza esatta). | `r` |
| `aspf` | Allineamento SPF: `r` o `s`. | `r` |
| `fo` | Quando inviare i report forensi: `0` (tutti i controlli non superati), `1` (almeno un controllo non superato), `d` (DKIM non superato) o `s` (SPF non superato). | `0` |
| `ri` | Intervallo richiesto tra i report aggregati, in secondi. | `86400` |

La posta di Emailit supera DMARC con l’allineamento rilassato su entrambi i controlli: DKIM firma con `d=acme.com`, e il mittente della busta `emailit.acme.com` è un sottodominio di `acme.com`. Emailit considera valido il record DMARC quando ha una policy `p=` impostata su `none`, `quarantine` o `reject`. Parti con `p=none`, leggi i [report DMARC](/it/docs/dmarc/reports/), poi passa a `quarantine` e `reject` quando tutti i servizi che inviano a nome del tuo dominio superano il controllo.

## CNAME

Un record CNAME rende un nome host alias di un altro. Emailit ne usa uno per il [dominio di tracciamento](/it/docs/tracking/custom-tracking-domain/).

```text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
```

- Un nome con un CNAME non può avere nessun altro record, e non puoi mettere un CNAME sul dominio principale.
- In Cloudflare, imposta il record di tracciamento su **DNS only**. Un record con proxy nasconde il CNAME, quindi la verifica non riesce.

## PTR

Un record PTR associa un indirizzo IP a un nome host (DNS inverso). I server riceventi controllano che un IP di invio ne abbia uno e che il nome host si risolva di nuovo nello stesso IP. I record PTR appartengono a chi possiede l’IP, quindi Emailit li gestisce per i propri IP di invio e tu non devi pubblicarne nessuno.

## BIMI

BIMI mostra il tuo logo accanto alla posta autenticata nelle inbox compatibili. È un record TXT su `default._bimi.domain`:

```text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
```

| Tag | Significato |
|---|---|
| `v` | Versione, `BIMI1`. |
| `l` | URL HTTPS del logo, un SVG nel profilo Tiny Portable/Secure. |
| `a` | URL HTTPS di un Verified Mark Certificate o di un Common Mark Certificate, richiesto da Gmail e Apple Mail. |

BIMI funziona solo quando la policy DMARC del dominio è `quarantine` o `reject`, con `pct=100`.

## MTA-STS e TLS-RPT

MTA-STS e TLS-RPT proteggono la posta inviata **al** tuo dominio, quindi contano per i domini che ricevono posta, come le tue caselle o un sottodominio di ricezione. Non influiscono sulla posta che invii tramite Emailit.

MTA-STS chiede ai server mittenti di richiedere un TLS valido quando consegnano ai tuoi host MX. Richiede un record TXT e un file di policy servito in HTTPS:

```text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
```

```text title="https://mta-sts.acme.com/.well-known/mta-sts.txt"
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800
```

TLS-RPT chiede ai server mittenti di inviare report giornalieri sui problemi TLS incontrati durante la consegna al tuo dominio:

```text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"
```

## TTL

Ogni record ha un TTL (time to live): per quanti secondi i resolver possono tenerlo in cache. Il giorno prima di modificare un record abbassa il TTL a 300, così la modifica ha effetto rapidamente, poi rialzalo. Di solito le modifiche DNS compaiono in pochi minuti, ma possono richiedere fino a 48 ore.

## Vedi anche

- [Record DNS per Emailit](/it/docs/domains/dns-records/)
- [Configura i DNS con Cloudflare](/it/docs/domains/cloudflare/)
- [Verifica del dominio](/it/docs/domains/verification/)
- [Configura i report DMARC](/it/docs/dmarc/set-up/)
- [Header email](/it/docs/dictionary/email-headers/)

---
Fonte: https://emailit.com/it/docs/dictionary/dns-records/
