Vai al contenuto
Docs

Guida

Interpreta tasso di superamento, allineamento e disposizioni nei report DMARC, identifica i mittenti sconosciuti e porta in sicurezza la policy da none a quarantine e poi a reject.

Disponibile conPay as you goProBusinessCustomAggiornato il 1 ott 2026

Questa guida spiega i numeri delle pagine dei report DMARC, come distinguere i tuoi servizi dai mittenti sconosciuti e come usare i dati per portare il dominio a una policy DMARC restrittiva senza bloccare la tua posta.

Metriche della panoramica

Apri Email APIDMARC reports, seleziona un dominio e scegli 7, 30 o 90 giorni.

Metrica Cosa significa
Total volume I messaggi che i provider di posta hanno segnalato di aver visto dal tuo dominio nel periodo.
Pass rate La parte di quel volume che ha superato DMARC: DKIM o SPF superato e allineato con il dominio del From.
Fail volume I messaggi per cui né DKIM né SPF sono stati superati con allineamento.
Reports Quanti report ha elaborato Emailit nel periodo.
Daily volume La posta superata e non superata per giorno. Un picco improvviso di errori può indicare spoofing o un servizio aggiunto di recente.
Dispositions Cosa hanno fatto i provider con la posta, in base alla tua policy.

La panoramica elenca anche i principali paesi e reti (ASN). I messaggi provenienti da indirizzi IP che Emailit non riesce a localizzare vengono contati a parte, ad esempio «120 messages from unmapped IPs».

Disposizioni

Disposizione Significato
none Consegnata normalmente. È ciò che succede alla posta che non supera i controlli finché la policy è p=none.
quarantine Inviata nello spam o in quarantena perché non ha superato i controlli e la policy è p=quarantine.
reject Rifiutata perché non ha superato i controlli e la policy è p=reject.

I provider possono comunque applicare i propri filtri alla posta che supera i controlli.

Allineamento

DMARC non si limita a controllare che SPF o DKIM siano superati. Controlla che il dominio da loro verificato corrisponda al dominio del From. I record dei report mostrano i risultati valutati da DMARC, e l’API restituisce i controlli grezzi su cui si basano:

Campo Cosa ti dice
DKIM e SPF I risultati valutati da DMARC, pass o fail, tenendo conto dell’allineamento. Mostrati nel pannello.
dkim_domain, dkim_selector, dkim_result Quale dominio ha firmato il messaggio e se la firma è stata verificata. Nei record dei report dell’API.
spf_domain, spf_result Quale dominio del return path ha controllato SPF e se il controllo è stato superato. Nei record dei report dell’API.
Header from Il dominio del From dichiarato dal messaggio.

La posta inviata tramite Emailit dovrebbe mostrare DKIM pass con dominio acme.com e selettore emailit, e SPF pass per emailit.acme.com. A DMARC basta che uno dei due sia superato con allineamento.

È normale vedere della posta in cui SPF non è superato ma DKIM sì. Inoltri e mailing list cambiano il return path, e questo rompe SPF, mentre la firma DKIM resta valida.

Identifica i mittenti

Apri la scheda Sources. Ogni riga è un indirizzo IP che ha inviato posta a nome del tuo dominio, con paese, rete e volume superato e non superato. Ordina per volume Fail e scorri l’elenco dall’alto. Per ogni sorgente, decidi a quale gruppo appartiene.

Servizi che usi e che superano i controlli. Emailit, il provider della posta aziendale come Google Workspace o Microsoft 365, e gli altri strumenti che hai configurato con SPF o DKIM. Non devi fare nulla.

Servizi che usi e che non superano i controlli. Un CRM, un help desk, uno strumento di fatturazione o un sito web che invia a nome del tuo dominio senza autenticazione. Di solito il nome della rete lo rivela, ad esempio un provider cloud o l’ASN del fornitore stesso. Correggili uno per uno:

  • Se il servizio supporta DKIM per il tuo dominio, pubblica il record che ti fornisce.
  • Se supporta solo SPF, aggiungi il suo include: al record SPF del dominio principale, oppure fallo inviare da un sottodominio.
  • Se puoi, sposta quella posta su Emailit, che è già autenticato.

Posta che non riconosci. Sorgenti in paesi o reti inattesi, spesso con volume basso e il 100% di errori, sono di solito spoofing: qualcuno che invia a nome del tuo dominio. Passare a p=quarantine o p=reject è il modo per fermarlo.

Le schede Countries e ASNs raggruppano gli stessi dati per posizione e operatore di rete, il che aiuta quando un servizio usa molti indirizzi IP.

Schede Reports e Forensic

La scheda Reports elenca tutti i report, con il provider che li ha inviati (Reporter), Status e Date range. Apri un report per vedere quando è stato ricevuto ed elaborato e tutti i suoi record: Source IP, Count, Country, ASN, Disposition, DKIM, SPF e Header from.

La scheda Forensic elenca i singoli errori, quando i provider li inviano. Ciascuno mostra la sorgente, i risultati dell’autenticazione, il mittente e il destinatario originali, l’oggetto e gli header. Usali per rintracciare un messaggio specifico che non supera i controlli. Possono contenere dati personali, quindi condividili con cautela.

Passa all’applicazione della policy

Usa i report per rendere la policy più restrittiva per gradi. A ogni fase, attendi che i report siano corretti.

  1. Parti da p=none. Raccogli report per almeno due-quattro settimane, così vedi tutti i servizi, compresi quelli che inviano solo una volta al mese, come le fatture.

    Text
    v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  2. Correggi ogni sorgente legittima. Continua finché tutti i servizi che usi superano i controlli e gli errori rimanenti riguardano posta che non riconosci.

  3. Metti in quarantena una parte della posta che non supera i controlli. Passa a p=quarantine con pct per applicarla prima a una parte della posta che non supera i controlli, poi porta pct a 100 nell’arco di una o due settimane.

    Text
    v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  4. Rifiuta. Quando la quarantena è stata applicata al 100% senza che la tua posta compaia in Dispositions come quarantine, passa a p=reject.

    Text
    v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  5. Continua a monitorare. Lascia l’indirizzo rua al suo posto. Un nuovo strumento che inizia a inviare a nome del tuo dominio comparirà come posta che non supera i controlli, e con p=reject non verrà consegnata finché non lo autentichi.

Pubblica il record e carica i report.
Autenticazione e allineamento con Emailit.
Statistiche, sorgenti e report in JSON.

Questa pagina ti è stata utile?

Grazie del feedback.

Grazie, leggiamo ogni messaggio.