Appiattimento della SPF: Cos'è e perché ne avete bisogno?

di

Ultimo aggiornamento:
10 10 minuti di lettura
Appiattimento della SPF: Cos'è e perché ne avete bisogno?

SPF (Sender Policy Framework) è un protocollo di autenticazione delle e-mail fondamentale nel processo di prevenzione degli attacchi di spoofing. L'SPF funziona specificando i mittenti (server di posta) autorizzati a inviare e-mail per conto del dominio di un'organizzazione.

Tuttavia, l’SPF presenta una limitazione specifica: ha un limite di ricerca DNS pari a 10 query , come indicato nella sezione 4.6.4 della RFC 7208. I record SPF che superano tale limite di ricerca non funzionano correttamente e restituiscono un errore permanente (PermError). È qui che entra in gioco il "flattening" di SPF come soluzione efficace per superare questa limitazione.

Chi ha più bisogno di un prodotto che appiattisca l'effetto SPF?

  • Aziende che gestiscono 5 o più domini
  • MSP/MSSP che supportano più tenant di clienti
  • Organizzazioni che inviano oltre 100.000 e-mail al mese
  • Settori soggetti a rigidi requisiti normativi (finanza, sanità, pubblica amministrazione)

I punti chiave da prendere in considerazione

  1. L'SPF è essenziale per prevenire lo spoofing delle e-mail, autorizzando determinati server di posta a inviare e-mail per conto di un dominio.
  2. I record SPF devono rispettare un limite di ricerca DNS di 10 query, il cui superamento comporta errori.
  3. L'appiattimento SPF semplifica i record DNS per rimanere entro il limite di ricerca, migliorando la deliverability e la conformità delle e-mail.
  4. Il monitoraggio e l'aggiornamento regolare dei record SPF sono fondamentali per adattarsi alle modifiche apportate dai provider di servizi e-mail.
  5. Utilizzo di strumenti automatizzati per l'appiattimento degli SPF offre un modo affidabile ed efficiente per gestire e ottimizzare i record SPF.
  6. Ora che DMARCbis è stato ufficialmente pubblicato come RFC 9989, 9990 e 9991 (maggio 2026), mantenere una corretta configurazione SPF è più importante che mai per l'allineamento e la conformità DMARC.

Cos'è l'appiattimento SPF? 

L'appiattimento SPF semplifica e ottimizza il record DNS SPF. Riduce il numero di ricerche DNS che genera, garantendo ai proprietari di domini di rimanere entro il limite di query DNS consentito. Ciò avviene consolidando gli include annidati e sostituendo i riferimenti indiretti con IP corrispondenti, trasformando il record in un'unica entità completa per un'autenticazione SPF senza errori. 

Esempio:

Prima dell'appiattimento: v=spf1 include:example1.com include:example2.com ~all

Dopo l'appiattimento: v=spf1 ip4:192.168.1.1 ip4:192.168.2.2 ~all

L'appiattimento dei record SPF sostituisce i meccanismi di "include" con indirizzi IP diretti, riducendo al minimo le ricerche DNS.

Quando è consigliabile utilizzare la funzione “SPF Flattening”?

L'appiattimento degli SPF risulta particolarmente vantaggioso in scenari specifici in cui i record SPF tradizionali diventano problematici. Capire quando applicare questa tecnica ti aiuta a prendere decisioni consapevoli riguardo alla tua strategia di autenticazione delle e-mail.

Scenari ideali per l'appiattimento SPF:

  • Superamento dei limiti di ricerca DNS: quando il record SPF richiede più di 10 ricerche DNS.
  • Configurazioni complesse dei mittenti: organizzazioni che utilizzano almeno 5 servizi di posta elettronica di terze parti (marketing, comunicazioni transazionali, assistenza).
  • Operazioni di invio di e-mail ad alto volume: aziende che inviano oltre 100.000 e-mail al mese su più piattaforme.
  • Requisiti di conformità: settori regolamentati che necessitano di rigorosi controlli di autenticazione delle e-mail — soprattutto ora che Google, Yahoo e Microsoft respingono attivamente le e-mail inviate in massa da mittenti non conformi.

Quando NON utilizzare l'effetto "SPF Flattening":

  • Configurazioni e-mail semplici: organizzazioni con meno di 3 servizi di posta elettronica.
  • Cambio frequente di provider: se cambi regolarmente provider di servizi di posta elettronica (l'appiattimento manuale diventa un ostacolo poiché gli indirizzi IP dei provider cambiano frequentemente — ad esempio, Google ha ruotato i propri _netblock più volte solo nel 2025).
  • Risorse tecniche limitate: in assenza di adeguate capacità di monitoraggio e manutenzione.

Perché l'appiattimento della SPF è essenziale?

La semplificazione dei record SPF mediante tecniche di ottimizzazione come l'appiattimento offre diversi vantaggi: 

1. Mantenimento della conformità

È obbligatorio che i record SPF rispettino i limiti di ricerca DNS. L’appiattimento contribuisce a semplificare i record SPF per rimanere al di sotto del limite, garantendo così la conformità alle norme specificate nelle RFC relative ai protocolli di autenticazione delle e-mail documentate dall’IETF. Con DMARCbis ora formalizzato come RFC 9989, 9990 e 9991 (pubblicati nel maggio 2026), gli standard relativi all’autenticazione delle e-mail sono diventati ancora più rigorosi. Un record SPF gestito correttamente è fondamentale per superare sia il controllo SPF che 

Controlli di allineamento DMARC. Questa conformità garantisce che il tuo dominio continui a essere considerato affidabile dai server di posta che ricevono le tue e-mail.

2. Miglioramento della deliverability delle e-mail

Le e-mail che superano il limite di consultazione SPF vengono spesso considerate sospette e potrebbero essere contrassegnate o addirittura respinte dal server di posta del destinatario. Ciò comporta problemi di consegna delle e-mail. L’appiattimento SPF garantisce che il tuo record SPF rimanga entro il limite consentito, rendendo così le tue e-mail più credibili e risolvendo i problemi di consegna. 

Ciò sarà particolarmente cruciale a partire dal 2025–2026, dato che Google che respinge attivamente le e-mail che non superano l’autenticazione, e Microsoft applicherà regole simili per i mittenti di messaggi in massa , tra cui l’obbligo di SPF, DKIM e DMARC.

3. Riduzione del rischio di spoofing delle e-mail

Abbinamento dell'SPF con DMARC, utilizzando al contempo il flattening per ottimizzare l'SPF, riduce il rischio di attacchi informatici basati sulle e-mail come il phishing e lo spoofing. Se la vostra implementazione DMARC è abbinata a un SPF che supera il limite consentito, un SPF non valido comporterà errori DMARC anche per i messaggi legittimi.

Secondo recenti dati di settore, l’adozione di DMARC ha raggiunto oltre 937.000 domini all’inizio del 2026, ma le politiche a livello di applicazione (quarantena o rifiuto) sono ancora in ritardo, attestandosi a circa 412.000. Una corretta gestione dell’SPF tramite il “flattening” contribuisce a colmare questo divario, garantendo che l’SPF venga superato in modo affidabile prima che DMARC valuti l’allineamento.

Come funziona l'appiattimento della SPF

È possibile appiattire l'SPF manualmente o scegliere uno strumento online automatizzato per velocizzare il metodo. Esploriamo entrambi: 

Appiattimento manuale della SPF

Per appiattire manualmente i record SPF: 

Passo 1. Analizzare i record SPF: Identificare tutti gli include e i lookup annidati.

Passo 2. Consolidare le ricerche: Sostituire gli include con indirizzi IP diretti o intervalli CIDR.

Passaggio 3. Verifica il record appiattito: convalida il record SPF appiattito controllando manualmente il record nel tuo DNS o utilizzando uno strumento di verifica SPF online per assicurarti che sia conforme e funzionante.

Appiattimento automatico della SPF

Puoi appiattire automaticamente i tuoi record SPF utilizzando lo strumento di appiattimento SPF di PowerDMARC. Ecco come funziona: 

Passo 1: Registrarsi sulla piattaforma PowerDMARC.

Appiattimento della SPF

Passo 2: Fare clic su PowerSPF in "Servizi ospitati".

Appiattimento della SPF

Passo 3: Aggiungere il dominio e selezionare il dominio attivo.

Appiattimento della SPF

Appiattimento della SPF

Passo 4: Fare clic su "Configurazione automatica" e abilitare PowerSPF.

Appiattimento della SPF

Nota: L'appiattimento manuale dell'SPF non è consigliato, poiché i fornitori di servizi di posta elettronica spesso aggiungono o modificano i loro indirizzi IP senza avvisare gli utenti. Gli utenti devono sempre tenere sotto controllo questi servizi per essere informati su eventuali modifiche. In caso contrario, potrebbero verificarsi fallimenti SPF indesiderati e la mancata consegna delle vostre e-mail legittime. Questo rende l'appiattimento automatico un metodo senza problemi e un chiaro vincitore in termini di affidabilità ed efficacia.

Perché scegliere PowerDMARC per l’appiattimento SPF?

  • Dashboard unificata: Gestisci SPF, DKIM, DMARC, MTA-STS e BIMI da un'unica piattaforma.
  • Conforme alle normative: Progettato per i settori soggetti a regolamentazione con tracciabilità completa degli audit.
  • Supporto delle macro SPF: PowerDMARC è una delle poche piattaforme che offre macro SPF in hosting come parte di PowerSPF: una soluzione più efficace rispetto al tradizionale "flattening", con tassi di successo più elevati.
  • Assistenza globale 24 ore su 24, 7 giorni su 7: Contatta il nostro team di esperti, sempre pronto a rispondere, in qualsiasi momento e ovunque ti trovi.
  • AWS e Azure Marketplace: Opzioni di implementazione flessibili per le aziende moderne.
  • Scalabile per ambienti multi-dominio e multi-tenant: Progettato per le aziende e MSP/MSSP.
  • Reportistica trasparente: Visibilità in tempo reale sullo stato dell'autenticazione e sulla deliverability.

Alternative alla compressione SPF

Sebbene l'appiattimento degli SPF sia efficace, esistono diversi approcci alternativi che possono aiutarti a gestire i limiti dei record SPF senza gli oneri di manutenzione legati all'appiattimento tradizionale.

1. Macro SPF

Le macro SPF utilizzano variabili dinamiche (%{i}, %{s}, %{h}) per risolvere i riferimenti al momento della query, riducendo la lunghezza dei record senza comprometterne la funzionalità. Questo approccio consente di aggirare le limitazioni legate agli IP statici tipiche del tradizionale “flattening”.

2. Delega dei sottodomini

Distribuisci l'invio delle e-mail su sottodomini (ad esempio, marketing.example.com, support.example.com) per ridurre la complessità del record SPF del tuo dominio principale. Questo approccio è particolarmente efficace per le le organizzazioni che gestiscono DMARC su più domini.

3. Consolidamento dei mittenti

Ridurre il numero di servizi di posta elettronica di terze parti raggruppando funzioni simili presso un numero minore di fornitori, riducendo così in modo naturale le richieste di ricerca DNS.

MetodoComplessitàManutenzioneRischioIdeale per
Appiattimento SPFMedioAltoMedioAmbienti stabili
Macro SPFAltoBassoBassoAmbienti dinamici
Delega dei sottodominiBassoMedioBassoGrandi organizzazioni
Consolidamento dei mittentiBassoBassoBassoPiccole e medie imprese

Migliori pratiche per l'appiattimento SPF

Per assicurarsi che il record SPF appiattito funzioni come dovrebbe, si possono prendere in considerazione i seguenti suggerimenti:

1. Monitorare i record SPF appiattiti

I record SPF sono spesso soggetti a modifiche, poiché dipendono in larga misura dalle modifiche apportate dai fornitori di servizi di posta elettronica e dai vari provider ai propri indirizzi IP e ai propri server di invio. I record SPF semplificati (soprattutto quelli semplificati manualmente) possono spesso diventare obsoleti, causando nuovamente errori di limitazione della ricerca. È importante programmare revisioni periodiche per verificare eventuali modifiche e aggiornare di conseguenza i record SPF utilizzando gli strumenti automatizzati di PowerDMARC, che monitorano e aggiornano in modo proattivo i record SPF.

Con quale frequenza è necessario aggiornare un record SPF appiattito?

Per i record aggiornati manualmente, è necessario controllarli e aggiornarli mensilmente o ogni volta che si aggiungono o si rimuovono servizi di posta elettronica. Per le soluzioni automatizzate come PowerSPF, gli aggiornamenti avvengono in modo continuo senza alcun intervento manuale. Le migliori pratiche del settore nel 2026 suggeriscono che gli strumenti automatizzati dovrebbero eseguire una nuova scansione degli intervalli IP dei fornitori a monte almeno ogni 15 minuti per garantire un aggiornamento affidabile. I rischi derivanti dalla mancata esecuzione degli aggiornamenti includono errori di consegna della posta, errori di autenticazione e potenziali vulnerabilità di sicurezza.

2. Semplificare i record SPF

Durante l'appiattimento dei record SPF, è necessario tenere conto anche della semplicità e della gestibilità. Configurazioni SPF estese e complicate spesso introducono errori e complessità durante l'autenticazione. Poiché l'appiattimento sostituisce i meccanismi di inclusione con indirizzi IP e intervalli, a volte la stringa può diventare abbastanza lunga da superare il limite di lunghezza SPF consentito di 255 caratteri.

3. Utilizzare le macro SPF

Un metodo molto più efficace e affidabile, che elimina gli svantaggi dell’appiattimento SPF, è l’ottimizzazione delle macro. Questo metodo garantisce la ricerca, i valori nulli e di lunghezza non vengano superati in quasi tutti i casi, con un tasso di errore molto inferiore rispetto all’appiattimento.

Problemi comuni legati all'appiattimento dell'SPF

Analizziamo alcuni problemi che i proprietari di domini possono incontrare quando utilizzano i metodi di appiattimento tradizionali e alcune facili soluzioni:

1. Gestione degli aggiornamenti

Le modifiche ai server autorizzati richiedono l'aggiornamento dei record semplificati. Una soluzione per ovviare a questo problema consiste nel programmare controlli periodici e avvalersi degli strumenti automatizzati di PowerDMARC, che monitorano e aggiornano in modo proattivo i record SPF.

2. Record SPF lunghi

La sostituzione dei riferimenti IP con IP reali può portare a record molto lunghi che superano il limite di lunghezza dei caratteri. Una soluzione a questo problema è usare le macro invece di appiattire.

3. Record SPF mal configurati

I record mal configurati possono causare interruzioni della posta elettronica. Affidatevi a strumenti o servizi di appiattimento SPF di fiducia che offrano anche un supporto esperto per l'assistenza in caso di necessità.

Approfondimenti: Errore SPF: cosa significa e come risolverlo

Errori comuni da evitare nell'applicazione della crema solare con SPF

Evitare questi errori comuni può impedirti di incorrere in costosi problemi di consegna delle e-mail e in vulnerabilità di sicurezza:

1. Violazioni relative alla lunghezza dei record

Errore: Creazione di record appiattiti che superano il limite di 255 caratteri previsto per i record TXT del DNS.

Prevenzione: Utilizzare le macro SPF o la delega dei sottodomini per configurazioni complesse.

2. Mancato aggiornamento a seguito di cambiamenti del fornitore

Errore: Non monitorare quando i provider di servizi di posta elettronica modificano i propri intervalli di indirizzi IP.

Prevenzione: Implementare un monitoraggio automatizzato o utilizzare PowerSPF di PowerDMARC per aggiornamenti continui. I principali provider come Google e Microsoft cambiano regolarmente i propri intervalli di IP di invio: un record obsoleto e appiattito può disautorizzare silenziosamente mittenti legittimi.

3. Sintassi errata nei record appiattiti

Errore: Introdurre errori di sintassi durante la conversione manuale delle istruzioni "include" in indirizzi IP.

Prevenzione: Verificare sempre i record appiattiti utilizzando strumenti di controllo SPF prima della distribuzione.

4. Appiattimento eccessivo dei record semplici

Errore: Appiattimento dei record SPF che in realtà non superano il limite di 10 ricerche DNS.

Prevenzione: Analizza innanzitutto il tuo record SPF attuale per determinare se è necessario appiattirlo.

SPF Flattening vs. SPF Macros: un rapido confronto

CaratteristicaAppiattimento SPFMacro SPF
DefinizioneConverte tutti i meccanismi di inclusione in indirizzi IP diretti.Utilizza le macro %{i}, %{s} e %{h} per risolvere dinamicamente le ricerche SPF.
ScopoRiduce le ricerche DNS sostituendo gli include con gli indirizzi IP.Regola dinamicamente le ricerche SPF per evitare di superare il limite di 10 ricerche DNS.
ProRiduce le ricerche DNS aggiuntive. Migliora l'efficienza dei record SPF.Riduce le dimensioni dei record SPF. Evita dinamicamente un numero eccessivo di ricerche DNS.
ControRichiede aggiornamenti manuali in caso di modifica degli indirizzi IP. Può rendere i record SPF troppo lunghi.Può risultare complesso da implementare correttamente senza un aiuto esterno.
Ideale perOrganizzazioni con indirizzi IP stabili che necessitano di ridurre le ricerche SPF.Utenti avanzati che necessitano di soluzioni SPF dinamiche senza elenchi IP statici.

In che modo DMARCbis (RFC 9989) influirà sul “flattening” di SPF nel 2026

La pubblicazione di DMARCbis come standard ufficiali IETF (RFC 9989, 9990 e 9991) nel maggio 2026 segna l'aggiornamento più significativo di DMARC dalla sua versione originale del 2015. Sebbene DMARCbis non modifichi il limite di ricerca SPF in sé (che rimane regolato dalla RFC 7208), inasprisce i requisiti relativi al modo in cui i risultati SPF influenzano le decisioni di allineamento DMARC.

Implicazioni chiave per l'appiattimento dell'SPF:

  • DMARCbis eleva il DMARC da RFC informativo a standard proposto, il che comporta requisiti di implementazione più rigorosi in tutto l'ecosistema.
  • Un errore permanente SPF (SPF PermError) viene comunque considerato un errore DMARC. Le organizzazioni che si affidano all'SPF per l'allineamento DMARC non possono permettersi di superare il limite di 10 ricerche.
  • Gli standard di segnalazione aggiornati (RFC 9990 e 9991) offrono una maggiore visibilità sugli errori SPF, facilitando la diagnosi e la risoluzione dei problemi legati al "flattening".

Per saperne di più: DMARCbis spiegato: cosa sta cambiando e come prepararsi

Perché l'appiattimento dell'SPF è importante per la vostra strategia e-mail

L'appiattimento SPF è una pratica essenziale per le organizzazioni che si affidano alle e-mail per comunicare. Risolvendo i limiti di ricerca SPF, è possibile garantire una consegna ininterrotta delle e-mail, rafforzare le difese contro lo spoofing e ottimizzare la strategia e-mail.

Con l'inasprirsi dei controlli sull'autenticazione delle e-mail – Google, Yahoo, Microsoft e Apple impongono ormai l'uso di SPF, DKIM e DMARC ai mittenti di e-mail di massa e gli standard DMARCbis sono stati ufficialmente pubblicati – una corretta gestione dell'SPF non è più facoltativa. Rappresenta il requisito minimo per la deliverability delle e-mail nel 2026 e oltre.

Agisci oggi stesso: Inizia ad applicare l'appiattimento SPF per proteggere il tuo dominio e migliorare la deliverability delle email. Hai bisogno di aiuto? Contattaci per scoprire gli strumenti automatizzati di "spf flattening" che semplificano il processo.

Domande frequenti

L'appiattimento della SPF ha dei limiti?

L'appiattimento SPF presenta una serie di limitazioni che rendono le macro un'alternativa più efficace. Vediamo di seguito quali sono:

L'appiattimento richiede aggiornamenti manuali: L'appiattimento SPF richiede aggiornamenti manuali costanti ogni volta che i vostri provider di posta elettronica modificano o aggiungono i propri indirizzi IP.

L'appiattimento può comportare limitazioni di lunghezza: I record SPF appiattiti possono diventare molto lunghi e superare facilmente il limite di lunghezza dei record SPF, causando errori.

Possibili errori SPF: Poiché l'appiattimento tradizionale non comporta aggiornamenti dinamici degli indirizzi IP, può causare errori SPF.

Complessità nella gestione: Poiché l'appiattimento SPF richiede interventi manuali e aggiornamenti regolari, può comportare una notevole complessità per le organizzazioni che utilizzano più fornitori di servizi di posta elettronica di terze parti.

Come si adatta l'appiattimento SPF ai nuovi mittenti di e-mail?

I servizi di appiattimento dinamico dell'SPF o gli strumenti di appiattimento automatizzato come PowerSPF sono in grado di adattarsi ai nuovi mittenti di e-mail. Tuttavia, lo stesso non si può dire per i metodi tradizionali di appiattimento. Nell'appiattimento tradizionale, i mittenti di e-mail non vengono aggiornati automaticamente nel record SPF del mittente, il che può causare errori di autenticazione indesiderati.

Come l'appiattimento SPF garantisce la conformità con i mittenti di e-mail verificati

L'appiattimento SPF aiuta a mantenere la conformità includendo solo IP autorizzati e mittenti di e-mail verificati. In questo modo si riduce il rischio di relay di e-mail non autorizzati. I servizi di appiattimento ottimizzano i record SPF per evitare di superare il limite di 10 ricerche DNS, garantendo la conformità alle limitazioni RFC. Questo è particolarmente vero per le organizzazioni che utilizzano controlli automatici o manuali, garantendo che i loro record SPF siano sempre aggiornati.

In che modo l'SPF Flattening gestisce i mittenti duplicati e gli intervalli IP sovrapposti?

Per gestire in modo efficiente gli IP duplicati e sovrapposti, l'appiattimento SPF rimuove le voci ridondanti e consolida gli IP duplicati, semplificando così i record SPF di un dominio. Può unire intervalli di IP sovrapposti e garantire che tutti gli IP elencati appartengano a mittenti verificati senza voci in conflitto.

Come si utilizza la funzione di appiattimento SPF?

L'appiattimento SPF può essere implementato manualmente, sostituendo i meccanismi di inclusione con indirizzi IP diretti, oppure automaticamente utilizzando strumenti come PowerSPF di PowerDMARC. Si consiglia l'approccio automatizzato per garantire affidabilità e aggiornamenti continui.

Devo applicare l'appiattimento SPF a tutti i domini?

No, l'appiattimento dell'SPF è necessario solo quando il record SPF supera il limite di 10 ricerche DNS o diventa troppo complesso da gestire. Le configurazioni di posta elettronica semplici, con pochi servizi di terze parti, in genere non richiedono l'appiattimento.

Con quale frequenza dovrei aggiornare un record SPF appiattito?

I record ottimizzati manualmente devono essere controllati mensilmente o ogni volta che cambiano i servizi di posta elettronica. Le soluzioni automatizzate come PowerSPF si aggiornano continuamente. Trascurare gli aggiornamenti può causare problemi nella consegna della posta ed errori di autenticazione.

Quali sono le alternative all'appiattimento SPF?

Le principali alternative includono le macro SPF (risoluzione dinamica), la delega dei sottodomini (distribuzione delle e-mail tra i sottodomini) e il consolidamento dei mittenti (riduzione del numero di fornitori di servizi di posta elettronica).

DMARCbis modifica il funzionamento del "flattening" di SPF?

No, DMARCbis (RFC 9989, pubblicato nel maggio 2026) non modifica il limite di ricerca SPF, che è regolato dalla RFC 7208. Tuttavia, DMARCbis rende più rigorosi i requisiti di allineamento DMARC e migliora gli standard di segnalazione, rendendo ancora più importante mantenere i record SPF privi di errori affinché superino in modo affidabile i controlli di allineamento.

Appiattimento della SPF