Cosa ti dicono realmente questi record
SPF pubblica quali host sono autorizzati a inviare posta per un dominio utilizzato nella busta SMTP. DMARC indica ai ricevitori come il proprietario del dominio desidera che i messaggi vengano gestiti quando né SPF allineato né DKIM allineato passano. Una politica nel DNS è una dichiarazione di configurazione, non un record di come un singolo messaggio è stato autenticato.
Ispezionare SPF presso il dominio del mittente della busta e DMARC presso _dmarc.dominio. Un messaggio può superare SPF per un dominio diverso pur fallendo l'allineamento DMARC con l'indirizzo "Da" visibile. Preservare l'email originale e le intestazioni di autenticazione quando si indaga su un messaggio specifico.
Interpretazione della policy
Un record SPF inizia con v=spf1. Il meccanismo ~all esprime un softfail; -all esprime un fail. Un softfail non significa che una policy DMARC sia fallita. I record DMARC iniziano con v=DMARC1 e p=none, p=quarantine o p=reject specificano la policy di gestione richiesta per i messaggi che falliscono DMARC.
Il tag rua nomina le destinazioni per la reportistica aggregata. Questi indirizzi non sono necessariamente l'operatore del dominio. DMARC si occupa del dominio mostrato nel campo From; non impedisce ogni forma di inganno nel nome visualizzato o abusi di domini 'lookalike'.
Una lista di controllo per l'investigatore
Separare la presenza del record, la sintassi e la politica dall'autenticazione per messaggio. I soli record DNS non possono determinare se un mittente è legittimo.
- Registra il nome esatto della query, il resolver, l'ora di raccolta UTC e i valori TXT restituiti.
- Preservare il messaggio .eml originale; ispezionare le intestazioni attendibili di Authentication-Results.
- Confrontare il dominio From visibile con il dominio SPF/DKIM autenticato.
- Tratta le policy mancanti o permissive come indicatori contestuali, non come un verdetto di frode.
