DMARC (Domain-based Message Authentication, Reporting and Conformance) è una politica di autenticazione email pubblicata nel DNS. Indica ai server di posta riceventi cosa fare quando i controlli SPF e DKIM falliscono e li istruisce a inviarti report sull'attività di autenticazione del tuo dominio. DMARC è il tassello finale dell'autenticazione email: unifica SPF e DKIM in una politica coerente.
Un record DMARC viene pubblicato come record TXT nel sottodominio _dmarc.yourdomain.com. Il tag più importante è p=, che imposta la politica: none significa non agire (modalità di monitoraggio), quarantine significa inviare i messaggi falliti nello spam e reject significa bloccarli del tutto. La maggior parte dei domini inizia con none e passa a reject nel tempo, dopo aver confermato che tutti i mittenti legittimi sono autenticati correttamente.
La funzione di report di DMARC è particolarmente preziosa. Quando includi un indirizzo rua (URI di report per i report aggregati), i principali ISP tra cui Gmail, Outlook e Yahoo ti invieranno report XML giornalieri che mostrano ogni IP che ha inviato mail dichiarando di provenire dal tuo dominio. Questi report ti permettono di identificare mittenti non autorizzati, scoprire servizi mal configurati e monitorare nel tempo lo stato dell'autenticazione.
p= (Politica)
La politica di applicazione principale: none, quarantine o reject.
sp= (Politica dei sottodomini)
Politica per i sottodomini. Eredita p= se non impostata.
pct= (Percentuale)
Percentuale di messaggi a cui si applica la politica. Il valore predefinito è 100.
rua= (Report aggregati)
Indirizzo email o URI per ricevere i report aggregati giornalieri.
ruf= (Report forensi)
Indirizzo email per ricevere i report di fallimento con campioni dei messaggi.
adkim= (Allineamento DKIM)
r=relaxed (predefinito), s=strict. Strict richiede la corrispondenza esatta del dominio.
aspf= (Allineamento SPF)
r=relaxed (predefinito), s=strict. Strict richiede la corrispondenza esatta dell'envelope-from.
fo= (Opzioni di fallimento)
Quando inviare i report forensi: 0=entrambi falliscono (predefinito), 1=qualsiasi fallimento, d=fallimento DKIM, s=fallimento SPF.