Riferimento
Record DNS per l’email
Sintassi ed esempi dei record MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS e TLS-RPT, più i record esatti che Emailit ti chiede di pubblicare.
L’autenticazione e l’instradamento delle email si basano sui DNS. Questa pagina spiega i tipi di record coinvolti, la loro sintassi e gli errori più comuni. Per la configurazione passo passo di un dominio di invio, vedi Record DNS.
Record richiesti da Emailit
Quando aggiungi un dominio come acme.com, Emailit mostra questi record nella scheda DNS Setup del dominio. La chiave DKIM è unica per il tuo dominio.
| Scopo | Tipo | Nome | Valore | Obbligatorio |
|---|---|---|---|---|
| Return path (bounce) | MX |
emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com, priorità 10 |
Sì |
| SPF per il return path | TXT |
emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
Sì |
| DKIM | TXT |
emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... |
Sì |
| DMARC | TXT |
_dmarc.acme.com |
v=DMARC1; p=none; |
Consigliato |
| Tracciamento di aperture e clic | CNAME |
go.acme.com |
go.emailitmail.com |
Solo per il tracciamento |
| Email in entrata | MX |
inbound.acme.com |
inbound.emailitmail.com, priorità 10 |
Solo per le email in entrata |
I record SPF, DKIM e del return path devono superare tutti il controllo prima che il dominio possa inviare. I sottodomini di tracciamento e di ricezione sono configurabili, quindi i tuoi potrebbero essere diversi da go e inbound. Con i report DMARC attivi, il record DMARC suggerito include anche gli indirizzi rua e ruf su dmarc.emailitmail.com.
MX
Un record MX indica i server che accettano la posta per un dominio. Ogni record ha una priorità, e i numeri più bassi vengono provati per primi.
acme.com. 3600 IN MX 10 mx1.mailprovider.example.
acme.com. 3600 IN MX 20 mx2.mailprovider.example.- Fai puntare un record MX a un nome host, mai a un indirizzo IP o a un CNAME.
- I record MX di Emailit per il return path e per le email in entrata si trovano su sottodomini (
emailit.einbound.), quindi non toccano le caselle del dominio principale.
TXT
I record TXT contengono testo. SPF, DKIM, DMARC, BIMI, MTA-STS e TLS-RPT vengono tutti pubblicati come record TXT. Una singola stringa in un record TXT può avere al massimo 255 caratteri, quindi i valori lunghi, come una chiave DKIM a 2048 bit, vengono divisi in più stringhe tra virgolette che i server riceventi ricompongono:
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...IDAQAB;" )La maggior parte dei provider DNS divide automaticamente i valori lunghi. Se il tuo non lo fa, dividi tu il valore invece di troncarlo.
SPF
L’SPF elenca i server autorizzati a inviare posta con il tuo dominio nel mittente della busta (MAIL FROM). Un nome di dominio può avere un solo record SPF.
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all| Parte | Significato |
|---|---|
v=spf1 |
Versione. Deve stare all’inizio. |
ip4: / ip6: |
Autorizza un indirizzo IP o un intervallo, come ip4:203.0.113.0/24. |
a / mx |
Autorizza gli IP dei record A o MX del dominio. |
include: |
Autorizza tutto ciò che autorizza il record SPF di un altro dominio. Si usa per i servizi email, come include:_spf.emailit.com. |
exists: |
Autorizza se un nome host costruito viene risolto. Serve di rado. |
redirect= |
Usa il record SPF di un altro dominio al posto di questo. |
-all |
Fa fallire tutto ciò che non è elencato (hard fail). |
~all |
Applica un soft fail a tutto ciò che non è elencato. I server riceventi lo trattano come sospetto, e l’esito lo decide DMARC. |
?all |
Neutro, nessuna indicazione. |
+all |
Autorizza chiunque. Non usarlo mai. |
DKIM
Un record DKIM pubblica la chiave pubblica che i server riceventi usano per verificare l’header DKIM-Signature. Si trova su selector._domainkey.domain, dove il selettore viene dal tag s= della firma. Emailit firma con una chiave RSA a 2048 bit e il selettore emailit.
| Tag | Significato | Record di Emailit |
|---|---|---|
v |
Versione, DKIM1. |
v=DKIM1 |
k |
Tipo di chiave, rsa (predefinito) o ed25519. |
Omesso, quindi RSA. |
p |
La chiave pubblica, codificata in base64. Un p= vuoto revoca la chiave. |
La chiave del tuo dominio. |
t |
Flag: y indica la modalità di test, s indica che l’identità di firma non può essere un sottodominio di d=. |
t=s |
h |
Algoritmi di hash con cui si può usare la chiave. | h=sha256 |
s |
Tipo di servizio, email o *. |
Omesso. |
Emailit verifica il DKIM confrontando i valori v, k e p, quindi spazi in più, virgolette e ordine dei tag non contano. Ogni selettore è indipendente, quindi il selettore emailit di Emailit non entra in conflitto con le chiavi di altri servizi sullo stesso dominio.
DMARC
Un record DMARC indica ai server riceventi cosa fare quando un messaggio non supera né l’allineamento SPF né quello DKIM, e dove inviare i report. Si trova su _dmarc.domain.
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100| Tag | Significato | Predefinito |
|---|---|---|
v |
Versione, DMARC1. Deve stare all’inizio. |
Obbligatorio |
p |
Policy per il dominio: none (solo monitoraggio), quarantine (invio nello spam) o reject. |
Obbligatorio |
sp |
Policy per i sottodomini. | Uguale a p |
rua |
Dove inviare i report aggregati, come URI mailto: separati da virgole. |
Nessuno |
ruf |
Dove inviare i report forensi (di errore). | Nessuno |
pct |
Percentuale della posta non conforme a cui si applica la policy. | 100 |
adkim |
Allineamento DKIM: r (rilassato, i sottodomini corrispondono) o s (rigoroso, corrispondenza esatta). |
r |
aspf |
Allineamento SPF: r o s. |
r |
fo |
Quando inviare i report forensi: 0 (tutti i controlli non superati), 1 (almeno un controllo non superato), d (DKIM non superato) o s (SPF non superato). |
0 |
ri |
Intervallo richiesto tra i report aggregati, in secondi. | 86400 |
La posta di Emailit supera DMARC con l’allineamento rilassato su entrambi i controlli: DKIM firma con d=acme.com, e il mittente della busta emailit.acme.com è un sottodominio di acme.com. Emailit considera valido il record DMARC quando ha una policy p= impostata su none, quarantine o reject. Parti con p=none, leggi i report DMARC, poi passa a quarantine e reject quando tutti i servizi che inviano a nome del tuo dominio superano il controllo.
CNAME
Un record CNAME rende un nome host alias di un altro. Emailit ne usa uno per il dominio di tracciamento.
go.acme.com. 3600 IN CNAME go.emailitmail.com.- Un nome con un CNAME non può avere nessun altro record, e non puoi mettere un CNAME sul dominio principale.
- In Cloudflare, imposta il record di tracciamento su DNS only. Un record con proxy nasconde il CNAME, quindi la verifica non riesce.
PTR
Un record PTR associa un indirizzo IP a un nome host (DNS inverso). I server riceventi controllano che un IP di invio ne abbia uno e che il nome host si risolva di nuovo nello stesso IP. I record PTR appartengono a chi possiede l’IP, quindi Emailit li gestisce per i propri IP di invio e tu non devi pubblicarne nessuno.
BIMI
BIMI mostra il tuo logo accanto alla posta autenticata nelle inbox compatibili. È un record TXT su default._bimi.domain:
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem| Tag | Significato |
|---|---|
v |
Versione, BIMI1. |
l |
URL HTTPS del logo, un SVG nel profilo Tiny Portable/Secure. |
a |
URL HTTPS di un Verified Mark Certificate o di un Common Mark Certificate, richiesto da Gmail e Apple Mail. |
BIMI funziona solo quando la policy DMARC del dominio è quarantine o reject, con pct=100.
MTA-STS e TLS-RPT
MTA-STS e TLS-RPT proteggono la posta inviata al tuo dominio, quindi contano per i domini che ricevono posta, come le tue caselle o un sottodominio di ricezione. Non influiscono sulla posta che invii tramite Emailit.
MTA-STS chiede ai server mittenti di richiedere un TLS valido quando consegnano ai tuoi host MX. Richiede un record TXT e un file di policy servito in HTTPS:
_mta-sts.acme.com. IN TXT "v=STSv1; id=20261001"version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800TLS-RPT chiede ai server mittenti di inviare report giornalieri sui problemi TLS incontrati durante la consegna al tuo dominio:
_smtp._tls.acme.com. IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"TTL
Ogni record ha un TTL (time to live): per quanti secondi i resolver possono tenerlo in cache. Il giorno prima di modificare un record abbassa il TTL a 300, così la modifica ha effetto rapidamente, poi rialzalo. Di solito le modifiche DNS compaiono in pochi minuti, ma possono richiedere fino a 48 ore.