Vai al contenuto
Docs

Riferimento

Sintassi ed esempi dei record MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS e TLS-RPT, più i record esatti che Emailit ti chiede di pubblicare.

Aggiornato il 1 ott 2026

L’autenticazione e l’instradamento delle email si basano sui DNS. Questa pagina spiega i tipi di record coinvolti, la loro sintassi e gli errori più comuni. Per la configurazione passo passo di un dominio di invio, vedi Record DNS.

Record richiesti da Emailit

Quando aggiungi un dominio come acme.com, Emailit mostra questi record nella scheda DNS Setup del dominio. La chiave DKIM è unica per il tuo dominio.

Scopo Tipo Nome Valore Obbligatorio
Return path (bounce) MX emailit.acme.com feedback-smtp.ffdc-1.emailit.com, priorità 10 Sì
SPF per il return path TXT emailit.acme.com v=spf1 include:_spf.emailit.com ~all Sì
DKIM TXT emailit._domainkey.acme.com v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... Sì
DMARC TXT _dmarc.acme.com v=DMARC1; p=none; Consigliato
Tracciamento di aperture e clic CNAME go.acme.com go.emailitmail.com Solo per il tracciamento
Email in entrata MX inbound.acme.com inbound.emailitmail.com, priorità 10 Solo per le email in entrata

I record SPF, DKIM e del return path devono superare tutti il controllo prima che il dominio possa inviare. I sottodomini di tracciamento e di ricezione sono configurabili, quindi i tuoi potrebbero essere diversi da go e inbound. Con i report DMARC attivi, il record DMARC suggerito include anche gli indirizzi rua e ruf su dmarc.emailitmail.com.

MX

Un record MX indica i server che accettano la posta per un dominio. Ogni record ha una priorità, e i numeri più bassi vengono provati per primi.

Text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
  • Fai puntare un record MX a un nome host, mai a un indirizzo IP o a un CNAME.
  • I record MX di Emailit per il return path e per le email in entrata si trovano su sottodomini (emailit. e inbound.), quindi non toccano le caselle del dominio principale.

TXT

I record TXT contengono testo. SPF, DKIM, DMARC, BIMI, MTA-STS e TLS-RPT vengono tutti pubblicati come record TXT. Una singola stringa in un record TXT può avere al massimo 255 caratteri, quindi i valori lunghi, come una chiave DKIM a 2048 bit, vengono divisi in più stringhe tra virgolette che i server riceventi ricompongono:

Text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )

La maggior parte dei provider DNS divide automaticamente i valori lunghi. Se il tuo non lo fa, dividi tu il valore invece di troncarlo.

SPF

L’SPF elenca i server autorizzati a inviare posta con il tuo dominio nel mittente della busta (MAIL FROM). Un nome di dominio può avere un solo record SPF.

Text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
Parte Significato
v=spf1 Versione. Deve stare all’inizio.
ip4: / ip6: Autorizza un indirizzo IP o un intervallo, come ip4:203.0.113.0/24.
a / mx Autorizza gli IP dei record A o MX del dominio.
include: Autorizza tutto ciò che autorizza il record SPF di un altro dominio. Si usa per i servizi email, come include:_spf.emailit.com.
exists: Autorizza se un nome host costruito viene risolto. Serve di rado.
redirect= Usa il record SPF di un altro dominio al posto di questo.
-all Fa fallire tutto ciò che non è elencato (hard fail).
~all Applica un soft fail a tutto ciò che non è elencato. I server riceventi lo trattano come sospetto, e l’esito lo decide DMARC.
?all Neutro, nessuna indicazione.
+all Autorizza chiunque. Non usarlo mai.

DKIM

Un record DKIM pubblica la chiave pubblica che i server riceventi usano per verificare l’header DKIM-Signature. Si trova su selector._domainkey.domain, dove il selettore viene dal tag s= della firma. Emailit firma con una chiave RSA a 2048 bit e il selettore emailit.

Tag Significato Record di Emailit
v Versione, DKIM1. v=DKIM1
k Tipo di chiave, rsa (predefinito) o ed25519. Omesso, quindi RSA.
p La chiave pubblica, codificata in base64. Un p= vuoto revoca la chiave. La chiave del tuo dominio.
t Flag: y indica la modalità di test, s indica che l’identità di firma non può essere un sottodominio di d=. t=s
h Algoritmi di hash con cui si può usare la chiave. h=sha256
s Tipo di servizio, email o *. Omesso.

Emailit verifica il DKIM confrontando i valori v, k e p, quindi spazi in più, virgolette e ordine dei tag non contano. Ogni selettore è indipendente, quindi il selettore emailit di Emailit non entra in conflitto con le chiavi di altri servizi sullo stesso dominio.

DMARC

Un record DMARC indica ai server riceventi cosa fare quando un messaggio non supera né l’allineamento SPF né quello DKIM, e dove inviare i report. Si trova su _dmarc.domain.

Text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
Tag Significato Predefinito
v Versione, DMARC1. Deve stare all’inizio. Obbligatorio
p Policy per il dominio: none (solo monitoraggio), quarantine (invio nello spam) o reject. Obbligatorio
sp Policy per i sottodomini. Uguale a p
rua Dove inviare i report aggregati, come URI mailto: separati da virgole. Nessuno
ruf Dove inviare i report forensi (di errore). Nessuno
pct Percentuale della posta non conforme a cui si applica la policy. 100
adkim Allineamento DKIM: r (rilassato, i sottodomini corrispondono) o s (rigoroso, corrispondenza esatta). r
aspf Allineamento SPF: r o s. r
fo Quando inviare i report forensi: 0 (tutti i controlli non superati), 1 (almeno un controllo non superato), d (DKIM non superato) o s (SPF non superato). 0
ri Intervallo richiesto tra i report aggregati, in secondi. 86400

La posta di Emailit supera DMARC con l’allineamento rilassato su entrambi i controlli: DKIM firma con d=acme.com, e il mittente della busta emailit.acme.com è un sottodominio di acme.com. Emailit considera valido il record DMARC quando ha una policy p= impostata su none, quarantine o reject. Parti con p=none, leggi i report DMARC, poi passa a quarantine e reject quando tutti i servizi che inviano a nome del tuo dominio superano il controllo.

CNAME

Un record CNAME rende un nome host alias di un altro. Emailit ne usa uno per il dominio di tracciamento.

Text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
  • Un nome con un CNAME non può avere nessun altro record, e non puoi mettere un CNAME sul dominio principale.
  • In Cloudflare, imposta il record di tracciamento su DNS only. Un record con proxy nasconde il CNAME, quindi la verifica non riesce.

PTR

Un record PTR associa un indirizzo IP a un nome host (DNS inverso). I server riceventi controllano che un IP di invio ne abbia uno e che il nome host si risolva di nuovo nello stesso IP. I record PTR appartengono a chi possiede l’IP, quindi Emailit li gestisce per i propri IP di invio e tu non devi pubblicarne nessuno.

BIMI

BIMI mostra il tuo logo accanto alla posta autenticata nelle inbox compatibili. È un record TXT su default._bimi.domain:

Text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
Tag Significato
v Versione, BIMI1.
l URL HTTPS del logo, un SVG nel profilo Tiny Portable/Secure.
a URL HTTPS di un Verified Mark Certificate o di un Common Mark Certificate, richiesto da Gmail e Apple Mail.

BIMI funziona solo quando la policy DMARC del dominio è quarantine o reject, con pct=100.

MTA-STS e TLS-RPT

MTA-STS e TLS-RPT proteggono la posta inviata al tuo dominio, quindi contano per i domini che ricevono posta, come le tue caselle o un sottodominio di ricezione. Non influiscono sulla posta che invii tramite Emailit.

MTA-STS chiede ai server mittenti di richiedere un TLS valido quando consegnano ai tuoi host MX. Richiede un record TXT e un file di policy servito in HTTPS:

Text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
https://mta-sts.acme.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800

TLS-RPT chiede ai server mittenti di inviare report giornalieri sui problemi TLS incontrati durante la consegna al tuo dominio:

Text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"

TTL

Ogni record ha un TTL (time to live): per quanti secondi i resolver possono tenerlo in cache. Il giorno prima di modificare un record abbassa il TTL a 300, così la modifica ha effetto rapidamente, poi rialzalo. Di solito le modifiche DNS compaiono in pochi minuti, ma possono richiedere fino a 48 ore.

Questa pagina ti è stata utile?

Grazie del feedback.

Grazie, leggiamo ogni messaggio.