• DKIM=none: cosa significa e come risolvere l'errore "Messaggio non firmato"

DKIM=none: cosa significa e come risolvere l'errore "Messaggio non firmato"

di

Ultimo aggiornamento:
6 Tempo di lettura: 6 min
DKIM=none: cosa significa e come risolvere l'errore "Messaggio non firmato"

I punti chiave da prendere in considerazione

  • L'errore "DKIM none message not signed" si verifica quando le e-mail non hanno una firma DKIM valida, spesso a causa di problemi di configurazione o di record mancanti.
  • L'abilitazione del DKIM nelle impostazioni del servizio di posta elettronica garantisce che le e-mail in uscita siano firmate correttamente e protette da manomissioni.
  • La generazione e la pubblicazione di record TXT DKIM accurati nel DNS è essenziale per un'autenticazione efficace delle e-mail.
  • Un'errata configurazione del DNS o errori di sintassi nel record DKIM sono cause comuni di fallimento dell'autenticazione e devono essere affrontati tempestivamente.
  • Verificate regolarmente la funzionalità DKIM controllando le intestazioni dei messaggi di posta elettronica per verificare che la vostra configurazione funzioni correttamente.

Cosa significa "DKIM=none"?

dkim=none in un'intestazione Authentication-Results indica che il server di posta ricevente non ha rilevato assolutamente nessuna firma DKIM sul messaggio. Non si tratta di un controllo fallito, ma dell’assenza della firma stessa. Il messaggio o non è mai stato firmato, oppure la firma è stata rimossa durante il transito.

Ecco come appare la riga dell'oggetto nella posta in arrivo:

Risultati dell'autenticazione: mx.google.com; dkim=none (messaggio non firmato) [email protected];

  • dkim=none: Indica l'assenza della firma.
  • (messaggio non firmato): Questa parte tra parentesi è la stringa di motivazione, che indica esplicitamente l'assenza di una firma, a differenza del caso in cui una firma fosse presente ma non avesse superato la verifica.
  • [email protected]: Indica il dominio che avrebbe dovuto essere valutato.

Questo risultato è definito nella RFC 7601 (per l'intestazione Authentication-Results) e nella RFC 6376 (la specifica DKIM). È inoltre possibile incollare le intestazioni in un strumento di analisi delle intestazioni delle e-mail per individuarlo rapidamente.

DKIM=none vs. DKIM=fail vs. DKIM=neutral

È fondamentale distinguere tra questi tre risultati perché indicano problemi del tutto diversi nella configurazione dell'autenticazione.

RisultatoSignificatoRegalo esclusivoCausa tipica
dkim=nessunoNon è stata trovata alcuna firmaNoDKIM non abilitato oppure nessun record pubblicato
dkim=erroreFirma presente ma non verificataNon corrispondenza della chiave, corpo modificato durante il trasferimento. Scopri perché DKIM fallisce
dkim=neutraleFirma presente ma non verificabileFirma non valida o errore di sintassi del record

"DKIM=none" è un problema?

È un problema trovare "dkim=none" in un messaggio? La risposta sincera dipende dalla provenienza dell'e-mail.

Se noti la dicitura "dkim=none" su un singolo messaggio in arrivo proveniente da una terza parte, non è necessariamente un tuo problema. Significa semplicemente che il loro sistema non sta firmando i messaggi.

Tuttavia, diventa un problema serio quando compare sulla posta in uscita. Ciò significa che i tuoi messaggi non sono firmati e non supereranno il controllo DMARC, a meno che l'SPF non sia valido e allineato. Poiché il DMARC richiede che almeno uno tra SPF e DKIM sia valido e allineato, la posta non firmata che si affida esclusivamente all'SPF non supera il controllo nel momento in cui un messaggio viene inoltrato. 

Per verificare la tua configurazione attuale, inserisci il tuo dominio in uno strumento di ricerca dei record DKIM e scopri di più su allineamento DKIM e DMARC per garantire che le tue e-mail in uscita rimangano protette.

Possibili cause dell'errore “DKIM none message not signed” e come risolverle

Se non hai mai attivato DKIM per questo dominio, inizia con la prima soluzione, poiché risolve la maggior parte dei casi.

DKIM non è abilitato nelle impostazioni della posta elettronica

Per eseguire controlli di autenticazione basati sulla crittografia, è necessario abilitare DKIM nelle impostazioni della posta elettronica. In questo modo, il dominio allegherà delle intestazioni speciali a ogni e-mail inviata dal proprio dominio contenente una chiave privata. Tale chiave verrà confrontata con la chiave pubblicamente disponibile per verificare l’autenticità del mittente. Ciò garantisce inoltre che nessun soggetto malintenzionato abbia manomesso il contenuto dell’e-mail.

Abilitazione del DKIM in Gmail o Google Workspace

Ecco come attivare il DKIM nelle impostazioni delle e-mail nella Google Admin Console:

  1. Generare il record DKIM.
  2. Aggiungere il nome del record TXT e la chiave DKIM al proprio dominio.
  3. Accedi alla tua Console di amministrazione di Google e vai su Menu > App > Google Workspace > Gmail.
  4. Fai clic su "Autentica e-mail".
  5. Accedi al menu "Domini selezionati" e seleziona il dominio per il quale desideri abilitare DKIM.
  6. Fai clic sul pulsante "Avvia autenticazione". Attendi qualche istante: la configurazione DKIM verrà completata e lo stato nella parte superiore della pagina indicherà: "Autenticazione dell'e-mail con DKIM".

Abilitazione del DKIM in Microsoft Office 365

Ecco come è possibile abilitare DKIM nelle impostazioni di posta elettronica di Microsoft Office 365:

  1. Innanzitutto, accedere al portale di Office 365.
  2. Vai sull'icona del menu delle applicazioni nell'angolo in alto a sinistra e clicca su "Amministratore".
  3. Guarda la barra di navigazione in basso a sinistra, vai su “Amministrazione” e seleziona “Exchange”.
  4. Vai alla sezione "Protezione" e clicca su "DKIM".
  5. Scegli il dominio per il quale desideri abilitare DKIM, quindi seleziona "Abilita" per consentire la firma dei messaggi relativi al dominio scelto con firme DKIM. Segui la stessa procedura per abilitare DKIM per ciascun dominio personalizzato.

Record DKIM mancante

Quando viene visualizzato l'errore "Nessun record DKIM trovato", significa che il tuo dominio non è stato configurato secondo gli standard di autenticazione e-mail DKIM. Per eliminare questo messaggio, devi configurare DKIM per il tuo dominio pubblicando un record DNS TXT utilizzando il nostro generatore di record DKIM in grado di generare istantaneamente un record con la sintassi corretta. Ecco cosa devi fare:

  1. Scegli il tuo selettore DKIM (ad es., selector1)
  2. Digitare o incollare il nome del dominio (ad esempio, exampledomain.com).
  3. A questo punto, clicca su "Genera record DKIM".
  4. Riceverete una chiave privata che dovrete inserire nel vostro firmatario DKIM.
  5. Successivamente, riceverete il record DKIM generato con la vostra chiave pubblica.

Errori di configurazione DKIM

Gli errori sintattici e di configurazione nel record DKIM causano errori DKIM. È possibile configurare il record seguendo questi passaggi:

  1. Scegli un selettore DKIM.
  2. Generare una coppia di chiavi DKIM pubbliche e private.
  3. Utilizza un record TXT DKIM per pubblicare un selettore e la chiave pubblica.
  4. Tokenizzare tutte le e-mail in uscita per il vostro dominio.
  5. Assicurati che il record della chiave pubblica DKIM sia pubblicato correttamente nel DNS. Si consiglia di copiarlo e incollarlo anziché digitarlo manualmente, poiché è una combinazione di numeri, caratteri speciali e lettere maiuscole e minuscole.

Oltre a ciò, per evitare l'errore “DKIM none message not signed”, è necessario evitare la pratica diffusa della condivisione delle chiavi, poiché una configurazione semplificata e disordinata delle chiavi condivise costituisce una vulnerabilità di cui gli hacker possono approfittare. Inoltre, è necessario verificare l'intestazione di tutte le e-mail in uscita; dovrebbe apparire come segue: dkim none message not signed.

DNS non ospitato localmente

Si consiglia di gestire il DNS localmente per avere un maggiore controllo sulla propria rete e per una corretta configurazione del DKIM. Ciò consente inoltre di centralizzare le impostazioni DKIM a livello di stack di rete. Seguire questi passaggi per risolvere il problema:

  1. Ottenere un indirizzo IP statico del proprio dominio.
  2. Installare il software del server DNS. Alcune opzioni disponibili sono BIND, Microsoft DNS e dnsmasq.
  3. Configurare il software del server DNS con le impostazioni appropriate, come il nome di dominio che si desidera utilizzare ed eventuali sottodomini o zone che si desidera creare.
  4. Crea i record DNS per il tuo dominio e i tuoi sottodomini, come i record A per gli indirizzi IP e i record MX per i server di posta elettronica. Se tutto funziona correttamente, puoi aggiornare le impostazioni DNS sul sito web del tuo registrar di domini in modo che puntino al tuo server DNS locale.

Come verificare che DKIM sia ora attivo

Una volta applicate le correzioni, è necessario verificare che i messaggi in uscita riportino effettivamente una firma valida. Ecco tre modi per farlo:

  1. Invia un messaggio di prova e controlla l'intestazione: invia un’e-mail dal tuo dominio a un indirizzo esterno (ad esempio un account Gmail personale). Apri l’e-mail, seleziona “Mostra originale” e cerca l’intestazione Authentication-Results. Dovresti vedere dkim=pass invece di dkim=none. In alternativa, utilizza il nostro Analizzatore di intestazioni e-mail per ottenere informazioni immediate. 
  2. Utilizza uno strumento di ricerca: inserisci il tuo dominio e il selettore nel nostro strumento di ricerca dei record DKIM per verificare immediatamente che la tua chiave pubblica sia correttamente risolvibile nel DNS.
  3. Tenere conto del ritardo di propagazione: le modifiche al DNS non sono sempre immediate. Un record DKIM appena pubblicato può impiegare fino a 48 ore per propagarsi completamente sulle reti globali. Se subito dopo la pubblicazione del record viene visualizzato "dkim=none", si tratta di un comportamento previsto e non è indice di un fallimento della correzione.

Correggere "Messaggio DKIM non firmato" con PowerDMARC!

  • Scegli un selettore DKIM.
  • Generare una coppia di chiavi DKIM pubbliche e private.
  • Utilizzare il record TXT DKIM per pubblicare un selettore e pubblicare la chiave pubblica.
  • Tokenizzare tutte le e-mail in uscita per il vostro dominio.

Semplifica DKIM con PowerDMARC

Domande frequenti

Cosa significa "dkim=none"?

Significa che il server di posta in ricezione non ha rilevato alcuna firma DKIM nel messaggio. L'e-mail è stata inviata senza essere stata firmata dal server di origine oppure la firma è stata rimossa mentre il messaggio era in transito.

Cosa significa "messaggio non firmato" nell'intestazione di un'e-mail?

Questa è la stringa di motivazione specifica che spiega perché un controllo DKIM ha restituito il risultato “nessuna”. Essa conferma esplicitamente che nell’e-mail da valutare non era presente alcuna firma, distinguendo questo caso da quello in cui la firma era presente ma la verifica non è andata a buon fine.

L'impostazione "dkim=none" è sbagliata?

È un problema se compare nelle e-mail inviate dalla vostra organizzazione, perché significa che la vostra posta in uscita si affida interamente all'SPF per l'autenticazione. Se un'e-mail non firmata viene inoltrata, non supererà il controllo DMARC. Per quanto riguarda la posta in arrivo da altri, significa semplicemente che non stanno firmando i propri messaggi.

Qual è la differenza tra dkim=none e dkim=fail?

"dkim=none" significa che al messaggio non è stata allegata alcuna firma. "dkim=fail" significa che era presente una firma, ma il server ricevente non è riuscito a verificarla, solitamente perché le chiavi non corrispondevano o perché il contenuto dell'e-mail è stato alterato durante il trasferimento.

Quanto tempo occorre perché un nuovo record DKIM diventi operativo?

Una volta pubblicato un nuovo record DKIM nel proprio DNS, possono essere necessarie fino a 48 ore affinché la modifica si propaghi completamente su tutti i server globali. È normale che, durante questo periodo di propagazione, nelle e-mail di prova continui a comparire "dkim=none".

dkim: nessun messaggio firmato