# Leggi i report DMARC

> Interpreta tasso di superamento, allineamento e disposizioni nei report DMARC, identifica i mittenti sconosciuti e porta in sicurezza la policy da none a quarantine e poi a reject.

Questa guida spiega i numeri delle pagine dei report DMARC, come distinguere i tuoi servizi dai mittenti sconosciuti e come usare i dati per portare il dominio a una policy DMARC restrittiva senza bloccare la tua posta.

## Metriche della panoramica

Apri **Email API → DMARC reports**, seleziona un dominio e scegli 7, 30 o 90 giorni.

| Metrica | Cosa significa |
| --- | --- |
| **Total volume** | I messaggi che i provider di posta hanno segnalato di aver visto dal tuo dominio nel periodo. |
| **Pass rate** | La parte di quel volume che ha superato DMARC: DKIM o SPF superato **e** allineato con il dominio del `From`. |
| **Fail volume** | I messaggi per cui né DKIM né SPF sono stati superati con allineamento. |
| **Reports** | Quanti report ha elaborato Emailit nel periodo. |
| **Daily volume** | La posta superata e non superata per giorno. Un picco improvviso di errori può indicare spoofing o un servizio aggiunto di recente. |
| **Dispositions** | Cosa hanno fatto i provider con la posta, in base alla tua policy. |

La panoramica elenca anche i principali paesi e reti (ASN). I messaggi provenienti da indirizzi IP che Emailit non riesce a localizzare vengono contati a parte, ad esempio «120 messages from unmapped IPs».

### Disposizioni

| Disposizione | Significato |
| --- | --- |
| `none` | Consegnata normalmente. È ciò che succede alla posta che non supera i controlli finché la policy è `p=none`. |
| `quarantine` | Inviata nello spam o in quarantena perché non ha superato i controlli e la policy è `p=quarantine`. |
| `reject` | Rifiutata perché non ha superato i controlli e la policy è `p=reject`. |

I provider possono comunque applicare i propri filtri alla posta che supera i controlli.

## Allineamento

DMARC non si limita a controllare che SPF o DKIM siano superati. Controlla che il dominio da loro verificato corrisponda al dominio del `From`. I record dei report mostrano i risultati valutati da DMARC, e l’API restituisce i controlli grezzi su cui si basano:

| Campo | Cosa ti dice |
| --- | --- |
| **DKIM** e **SPF** | I risultati valutati da DMARC, `pass` o `fail`, tenendo conto dell’allineamento. Mostrati nel pannello. |
| `dkim_domain`, `dkim_selector`, `dkim_result` | Quale dominio ha firmato il messaggio e se la firma è stata verificata. Nei record dei report dell’API. |
| `spf_domain`, `spf_result` | Quale dominio del return path ha controllato SPF e se il controllo è stato superato. Nei record dei report dell’API. |
| **Header from** | Il dominio del `From` dichiarato dal messaggio. |

La posta inviata tramite Emailit dovrebbe mostrare DKIM `pass` con dominio `acme.com` e selettore `emailit`, e SPF `pass` per `emailit.acme.com`. A DMARC basta che uno dei due sia superato con allineamento.

È normale vedere della posta in cui SPF non è superato ma DKIM sì. Inoltri e mailing list cambiano il return path, e questo rompe SPF, mentre la firma DKIM resta valida.

## Identifica i mittenti

Apri la scheda **Sources**. Ogni riga è un indirizzo IP che ha inviato posta a nome del tuo dominio, con paese, rete e volume superato e non superato. Ordina per volume **Fail** e scorri l’elenco dall’alto. Per ogni sorgente, decidi a quale gruppo appartiene.

**Servizi che usi e che superano i controlli.** Emailit, il provider della posta aziendale come Google Workspace o Microsoft 365, e gli altri strumenti che hai configurato con SPF o DKIM. Non devi fare nulla.

**Servizi che usi e che non superano i controlli.** Un CRM, un help desk, uno strumento di fatturazione o un sito web che invia a nome del tuo dominio senza autenticazione. Di solito il nome della rete lo rivela, ad esempio un provider cloud o l’ASN del fornitore stesso. Correggili uno per uno:

- Se il servizio supporta DKIM per il tuo dominio, pubblica il record che ti fornisce.
- Se supporta solo SPF, aggiungi il suo `include:` al record SPF del dominio principale, oppure fallo inviare da un sottodominio.
- Se puoi, sposta quella posta su Emailit, che è già autenticato.

**Posta che non riconosci.** Sorgenti in paesi o reti inattesi, spesso con volume basso e il 100% di errori, sono di solito spoofing: qualcuno che invia a nome del tuo dominio. Passare a `p=quarantine` o `p=reject` è il modo per fermarlo.

Le schede **Countries** e **ASNs** raggruppano gli stessi dati per posizione e operatore di rete, il che aiuta quando un servizio usa molti indirizzi IP.

### Schede Reports e Forensic

La scheda **Reports** elenca tutti i report, con il provider che li ha inviati (**Reporter**), **Status** e **Date range**. Apri un report per vedere quando è stato ricevuto ed elaborato e tutti i suoi record: **Source IP**, **Count**, **Country**, **ASN**, **Disposition**, **DKIM**, **SPF** e **Header from**.

La scheda **Forensic** elenca i singoli errori, quando i provider li inviano. Ciascuno mostra la sorgente, i risultati dell’autenticazione, il mittente e il destinatario originali, l’oggetto e gli header. Usali per rintracciare un messaggio specifico che non supera i controlli. Possono contenere dati personali, quindi condividili con cautela.

## Passa all’applicazione della policy

Usa i report per rendere la policy più restrittiva per gradi. A ogni fase, attendi che i report siano corretti.

1. **Parti da `p=none`.** Raccogli report per almeno due-quattro settimane, così vedi tutti i servizi, compresi quelli che inviano solo una volta al mese, come le fatture.

```txt
v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

2. **Correggi ogni sorgente legittima.** Continua finché tutti i servizi che usi superano i controlli e gli errori rimanenti riguardano posta che non riconosci.

3. **Metti in quarantena una parte della posta che non supera i controlli.** Passa a `p=quarantine` con `pct` per applicarla prima a una parte della posta che non supera i controlli, poi porta `pct` a 100 nell’arco di una o due settimane.

```txt
v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

4. **Rifiuta.** Quando la quarantena è stata applicata al 100% senza che la tua posta compaia in **Dispositions** come `quarantine`, passa a `p=reject`.

```txt
v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

5. **Continua a monitorare.** Lascia l’indirizzo `rua` al suo posto. Un nuovo strumento che inizia a inviare a nome del tuo dominio comparirà come posta che non supera i controlli, e con `p=reject` non verrà consegnata finché non lo autentichi.

> **I sottodomini seguono la policy del dominio principale:** Se non imposti `sp=`, una policy su `acme.com` vale anche per i sottodomini come `news.acme.com`. Prima di applicare la policy, controlla che la posta di ogni sottodominio superi i controlli, oppure imposta `sp=none` finché non è così.

## Vedi anche

  - [Configura i report DMARC](/it/docs/dmarc/set-up/): Pubblica il record e carica i report.
  - [Best practice](/it/docs/deliverability/best-practices/): Autenticazione e allineamento con Emailit.
  - [API dei report DMARC](/it/docs/api-reference/dmarc/): Statistiche, sorgenti e report in JSON.

---
Fonte: https://emailit.com/it/docs/dmarc/reports/
