← Torna alla panoramica2 ottobre 2026

Perché le vostre email finiscono nello spam: SPF, DKIM e DMARC spiegati in modo semplice

I provider di posta come Gmail, Outlook o GMX verificano oggi automaticamente se un'email in arrivo provenga davvero dal dominio indicato come mittente. Questa verifica avviene tramite record DNS del proprio dominio – se mancano o sono configurati male, anche email legittime finiscono regolarmente nello spam o vengono rifiutate del tutto.

SPF: chi può inviare per conto del dominio

SPF (Sender Policy Framework) stabilisce, tramite un record TXT, quali server di posta possono inviare per conto del dominio. Se questo record manca o è troppo restrittivo, anche server di posta legittimi – ad esempio dopo un cambio di provider – possono improvvisamente risultare non autorizzati.

DKIM: la firma digitale di ogni email

DKIM (DomainKeys Identified Mail) aggiunge una firma crittografica nell'intestazione dell'email, verificata tramite una chiave pubblica contenuta in un ulteriore record DNS – questo permette di capire se un messaggio è stato alterato lungo il percorso.

DMARC: la regola che decide

DMARC (Domain-based Message Authentication, Reporting and Conformance) si basa su SPF e DKIM e stabilisce cosa succede se un'email non supera una di queste verifiche: non fare nulla, metterla in quarantena (di solito lo spam) oppure rifiutarla del tutto. Un tipico record DMARC inizia con il tag v=DMARC1; seguito dalla policy desiderata, ad es. p=quarantine; o p=reject;, oltre a un indirizzo facoltativo per i report.

Errori tipici in caso di cambio provider

Proprio questi tre record sono, per nostra esperienza, quelli più spesso dimenticati o copiati male in occasione di un cambio di provider di hosting o di posta – ad esempio quando un vecchio record SPF non include il nuovo server di posta, o le chiavi DKIM non vengono rigenerate durante il trasloco. Un semplice controllo DNS dopo ogni cambio di provider di solito individua queste lacune in modo affidabile.

La nostra valutazione: in ogni progetto in cui configuriamo DNS e invio email, verifichiamo sempre SPF, DKIM e DMARC – un'email finita nello spam, alla fine, non raggiunge nessuno.

Sandro Geissmann | Geissmann Webconsulting

Tutti gli articoli sono inquadramenti professionali generali e non sostituiscono una consulenza legale o professionale individuale.