I punti chiave da prendere in considerazione
- I record SPF utilizzano meccanismi, qualificatori e modificatori per definire quali sorgenti possono inviare e-mail per conto del tuo dominio.
- Meccanismi quali include, a, mx, ptr ed exists possono attivare ricerche DNS, mentre ip4, ip6 e all non vengono conteggiati ai fini del limite.
- I qualificatori SPF determinano il modo in cui i server di ricezione gestiscono i mittenti corrispondenti, dove -all indica “Fail” e ~all indica “SoftFail”.
- Un record SPF può generare un PermError se supera il limite di 10 ricerche DNS, causando potenzialmente il fallimento dell'autenticazione SPF per le e-mail legittime.
- Un dominio dovrebbe avere un solo record SPF; errori di sintassi quali la mancanza di "v=spf1", una formattazione errata o l'uso del comando "ptr" (ormai obsoleto) possono causare problemi di autenticazione.
Un record SPF è una singola stringa di testo pubblicata come record DNS TXT. Funge da insieme di regole che definiscono esattamente quali indirizzi IP sono autorizzati a inviare e-mail per conto del proprio dominio. Un record formattato correttamente inizia sempre con un tag di versione, seguito da uno o più meccanismi, e si conclude con una regola di applicazione.
Ecco un record SPF standard scomposto nelle sue parti:
v=spf1 ip4:192.0.2.0/24 include:_spf.google.com ~all
- v=spf1: Il tag di versione che introduce il record.
- ip4:192.0.2.0/24: Un meccanismo che autorizza un intervallo IPv4 specifico.
- include:_spf.google.com: un meccanismo associato a un dominio, che rimanda all'elenco degli indirizzi IP approvati di un mittente di terze parti.
- ~tutti: Il qualificatore (~) e il meccanismo (all) che definiscono la politica di fallback per i mittenti non autorizzati.
Se devi creare una nuova voce per il tuo dominio, utilizza un generatore di record SPF per generare automaticamente la stringa esatta.
Meccanismi SPF
I meccanismi sono gli elementi costitutivi del record SPF. Indicano al server di posta ricevente come identificare le fonti di invio autorizzate.
| Meccanismo | Con cosa si abbina | Esempio | Conta ai fini del limite di 10 ricerche |
|---|---|---|---|
| tutti | Viene sempre applicata. Viene utilizzata alla fine di un record come regola generica per qualsiasi indirizzo IP non identificato dai meccanismi precedenti. | ~tutto | No |
| includere | Viene soddisfatta la condizione se l'IP del mittente è autorizzato dalla politica SPF del dominio specificato. | include:_spf.google.com | Sì |
| a | Viene individuato se l'IP del mittente corrisponde all'indirizzo IP associato al record DNS A o AAAA del dominio. | a:example.com | Sì |
| mx | Viene risolto se l'IP del mittente corrisponde a uno qualsiasi degli indirizzi IP elencati nei record MX del dominio. | mx:example.com | Sì |
| ip4 | Viene individuato se l'IP del mittente rientra esattamente nell'intervallo della rete o della sottorete IPv4 definito. | ip4:192.0.2.0/24 | No |
| ip6 | Viene soddisfatta la condizione se l'IP del mittente rientra esattamente nell'intervallo della rete o della sottorete IPv6 definito. | ip6:2001:db8::/32 | No |
| ptr | Viene restituito un risultato positivo se il DNS inverso dell'indirizzo IP risolve nel dominio specificato. (Funzionalità obsoleta e fortemente sconsigliata a causa dell'impatto sulle prestazioni). | ptr:example.com | Sì |
| esiste | Viene restituito un risultato positivo se il record A DNS relativo al nome di dominio specificato viene risolto correttamente. | esiste:example.com | Sì |
Il meccanismo di inclusione
Il meccanismo "include" è uno degli elementi più utilizzati nell'autenticazione moderna delle e-mail. Esso indica ai server di destinazione di consultare e valutare le regole SPF di un servizio di terze parti, come Google Workspace, Microsoft 365 o una piattaforma di marketing. Se tale fornitore di terze parti aggiorna gli indirizzi IP dei propri server, il tuo record rimane valido senza che siano necessari aggiornamenti manuali.
Il meccanismo completo
Posizionato sempre alla fine della stringa, il meccanismo "all" funge da regola predefinita per eccellenza. Coglie qualsiasi indirizzo IP del mittente che non sia stato riconosciuto dai meccanismi precedenti presenti nel record. Per essere efficace, deve essere abbinato a un qualificatore (come – o ~) che indichi al server ricevente se rifiutare o accettare la posta non autorizzata.
Il meccanismo a
Questo meccanismo autorizza l'indirizzo IP associato al record A o AAAA di un dominio. È particolarmente utile quando il server web che ospita il tuo sito web principale viene utilizzato anche per l'invio di e-mail in uscita, come le notifiche dei moduli di contatto del sito web o gli avvisi di sistema.
Il meccanismo mx
Se i server designati a ricevere la posta in arrivo (come indicato nei record MX) gestiscono anche l'invio dei messaggi in uscita, il meccanismo MX è la scelta corretta. Esso autorizza gli IP specifici di quei server di posta in arrivo a inviare la posta in uscita per conto del dominio.
Qualificatori SPF
I qualificatori fungono da prefissi associati ai meccanismi (il più delle volte il meccanismo "all"). Essi stabiliscono esattamente in che modo il server ricevente debba trattare un'e-mail quando l'indirizzo IP del mittente corrisponde al meccanismo.
| Qualificatore | Risultato | Significato | Esempio |
|---|---|---|---|
| + | Passo | L'indirizzo IP è pienamente autorizzato a inviare e-mail. Il simbolo + è facoltativo e viene considerato presente per impostazione predefinita. | +tutto |
| - | Bocciatura | L'indirizzo IP è assolutamente non autorizzato. L'e-mail dovrebbe essere respinta integralmente. | -tutti |
| ~ | Softfail | L'indirizzo IP non è autorizzato, ma l'e-mail viene accettata e solitamente contrassegnata come spam o messa in quarantena. | ~tutto |
| ? | Neutro | Non viene indicata alcuna politica esplicita. L'e-mail viene trattata come se non fosse applicata alcuna regola SPF. | ?tutti |
Modificatori SPF
I modificatori forniscono istruzioni aggiuntive o dettagli contestuali al record SPF. Sono facoltativi e devono comparire una sola volta, in genere alla fine della stringa.
| Modificatore | Cosa fa | Esempio | Note |
|---|---|---|---|
| reindirizzare | Indica al server ricevente di ignorare le regole correnti e di utilizzare invece il record SPF di un altro dominio. | v=spf1 redirect=example.com | Il reindirizzamento viene completamente ignorato se nel record è presente anche un meccanismo "all". |
| exp | Specifica un dominio personalizzato che ospita un record TXT contenente una spiegazione nel caso in cui un controllo SPF non vada a buon fine. | exp=explain.example.com | Raramente utilizzato nelle moderne configurazioni di autenticazione delle e-mail e spesso ignorato dai principali server di ricezione. |
Risultati della valutazione dell'SPF
Quando un server di posta in ricezione elabora un messaggio in arrivo confrontandolo con il tuo record SPF, restituirà uno dei sette risultati di valutazione standardizzati in base alla sintassi utilizzata.
| Risultato | Cosa significa | Cosa fa in genere il ricevitore |
|---|---|---|
| Passo | L'indirizzo IP del mittente è stato riconosciuto come corrispondente a un meccanismo autorizzato presente nel tuo record. | Accetta l'e-mail, in attesa di ulteriori controlli DMARC, DKIM e antispam generici. |
| Bocciatura | L'indirizzo IP del mittente corrispondeva a un meccanismo che riportava il qualificatore -. | Elimina o respinge l'e-mail a livello di server prima che raggiunga la posta in arrivo. |
| SoftFail | L'indirizzo IP del mittente corrispondeva a un meccanismo che riportava il qualificatore ~. | Accetta l'e-mail ma la contrassegna come sospetta, spesso spostandola nella cartella dello spam. |
| Neutro | L'indirizzo IP del mittente corrispondeva a un qualificatore “?”, oppure il record non ha permesso di giungere a una conclusione definitiva. | Elabora l'e-mail attenendosi rigorosamente ai criteri del filtro antispam del server stesso. |
| Nessuno | Non è stato trovato alcun record SPF valido per il dominio in questione. | Considera l'e-mail come non autenticata, compromettendo gravemente la capacità di consegna. |
| Errore permanente | Il record presenta un errore di sintassi irreversibile oppure supera il limite di 10 ricerche. | Il controllo SPF fallisce immediatamente, considerando l'e-mail come non autenticata e, probabilmente, rifiutandola. |
| Errore temporaneo | Un timeout temporaneo del DNS o un'interruzione della rete ha impedito il completamento della verifica. | Rimanda temporaneamente l'invio dell'e-mail e riprova più tardi. |
Il limite di 10 ricerche DNS
Per impedire che soggetti malintenzionati utilizzino l'SPF per sferrare attacchi denial-of-service contro i server DNS, la specifica SPF impone un limite rigoroso. Un server ricevente effettuerà al massimo 10 query DNS per valutare un singolo record SPF.
I meccanismi che richiedono una query DNS sul backend includono: include, a, mx, ptr, exists e il modificatore redirect. È fondamentale sottolineare che meccanismi come ip4, ip6 e all funzionano istantaneamente senza richiedere ricerche DNS, il che significa che non vengono conteggiati ai fini del limite.
Se la configurazione supera le 10 ricerche, i server di ricezione restituiranno immediatamente un errore SPF PermError. Ciò invalida completamente la politica e fa sì che le e-mail legittime non superino l'autenticazione. Le organizzazioni che si avvalgono di più fornitori di servizi di posta elettronica di terze parti (come un CRM, un servizio di assistenza e una piattaforma di automazione del marketing) possono raggiungere questa soglia molto facilmente.
Per ovviare a questa limitazione, è possibile implementare la funzione soluzione SPF ospitata di PowerDMARC. Questa soluzione comprime i meccanismi dei domini di terze parti in semplici indirizzi IP, riducendo immediatamente il numero di ricerche. È inoltre consigliabile sottoporre il proprio dominio a un strumento di verifica dei record SPF per misurare il numero totale attuale di ricerche e individuare eventuali vulnerabilità prima che incidano sulla deliverability.
Errori comuni nella sintassi dell'SPF
La creazione di un record SPF conforme richiede il rispetto rigoroso delle regole di formattazione. Un solo carattere fuori posto può compromettere l'autenticazione. Ecco gli errori di sintassi più frequenti:
- Più di un record SPF su un dominio: Un dominio deve pubblicare esattamente un record TXT che inizi con v=spf1. La pubblicazione di più record causa un errore PermError immediato.
- Manca v=spf1: Se la stringa non inizia esattamente con questo tag di versione, i server destinatari ignoreranno semplicemente il record TXT.
- Utilizzo di +all: Questa combinazione indica che letteralmente ogni indirizzo IP presente su Internet è autorizzato a inviare e-mail per tuo conto, rendendo di fatto il record inutilizzabile.
- Ptr in coda: Il meccanismo ptr comporta un carico enorme sui server di ricezione. È ufficialmente deprecato e, se incluso, causerà problemi di prestazioni.
- Superamento del limite di 10 ricerche: L'annidamento di un numero eccessivo di istruzioni "include" supera il limite di ricerca DNS e invalida automaticamente il record.
- Spazi o due punti mancanti nei meccanismi: Errori di formattazione, come digitare _spf.google.com invece del corretto include:_spf.google.com, comprometteranno la lettura della sintassi.
[LASCIARE COSÌ COM'È: blocchi CTA esistenti]
Domande frequenti
Qual è la sintassi corretta del record SPF?
Un record SPF deve essere pubblicato come record DNS TXT che inizi con il tag di versione v=spf1, seguito dagli indirizzi IP o dai meccanismi autorizzati separati da spazi, e che si concluda con un meccanismo di fallback rigoroso, come ~all o -all.
Cosa significa "~all" in un record SPF?
Il meccanismo ~all indica una politica di fallback SoftFail. Indica ai server destinatari che qualsiasi indirizzo IP del mittente non esplicitamente elencato nel record non è autorizzato, ma che l'e-mail deve comunque essere accettata e indirizzata alla cartella spam del destinatario.
Qual è la differenza tra "include" e "redirect"?
Il meccanismo "include" valuta le regole SPF di un altro dominio insieme a quelle del proprio, consentendo di combinare più fonti di invio. Il modificatore "redirect" indica al server ricevente di ignorare completamente il proprio record e di utilizzare invece il record SPF del dominio specificato.
Come posso verificare la sintassi del mio record SPF?
Puoi verificare la formattazione e calcolare il numero di lookup attivi inserendo il tuo dominio in uno strumento gratuito di verifica dei record SPF. Lo strumento segnalerà immediatamente eventuali errori sintattici, meccanismi obsoleti e violazioni dei limiti.
Posso avere due record SPF?
No, la pubblicazione di più record SPF per un singolo dominio viola il protocollo di base. Se un server ricevente rileva più di un record che inizia con v=spf1, restituirà immediatamente un PermError e l'autenticazione fallirà.
- Sintassi dei record SPF - 14 settembre 2026
- Guida alla configurazione di DKIM, DMARC e SPF per la consegna delle e-mail Oracle - 14 settembre 2026
- DKIM=none: cosa significa e come risolvere il problema “Messaggio non firmato” - 13 settembre 2026