Le email aziendali finiscono in spam, o vengono respinte, soprattutto quando il dominio del mittente non è autenticato. Dal febbraio 2024 Gmail chiede a tutti i mittenti di autenticare la posta con SPF o DKIM, e a chi invia più di circa 5.000 messaggi al giorno anche DMARC; Outlook.com applica regole analoghe ai grandi mittenti dal maggio 2025. La soluzione è mettere in ordine tre record DNS del dominio: SPF (chi può spedire a nome tuo), DKIM (la firma dei messaggi) e DMARC (cosa fare dei messaggi che non superano i controlli). Si verifica in cinque minuti aprendo l'intestazione di un messaggio inviato.
Il sintomo tipico: un cliente dice di non aver mai ricevuto il preventivo, poi lo ritrova in spam. Oppure una fattura torna indietro con un messaggio incomprensibile. Il più delle volte non è un problema del destinatario, né del contenuto del messaggio: è il dominio aziendale che non dimostra di essere chi dice di essere.
Per anni si è potuto ignorare la questione. Oggi non più: i grandi fornitori di posta hanno trasformato quelle che erano buone pratiche in requisiti.
Cosa chiedono oggi Gmail e Outlook
Dal 1° febbraio 2024 Gmail chiede a chiunque invii email ad account Gmail personali di autenticare la propria posta con SPF oppure DKIM. A chi invia circa 5.000 messaggi o più al giorno chiede di più: SPF e DKIM insieme, un record DMARC (anche con la politica meno restrittiva), l'allineamento del dominio del mittente, una connessione cifrata e un tasso di segnalazioni come spam sotto lo 0,30% [1]. I messaggi che non rispettano i requisiti possono finire in spam o essere respinti con un errore 5.7.26, e da novembre 2025 Gmail ha dichiarato di aumentare il rigore dei controlli, con rifiuti temporanei e permanenti [1][2].
Microsoft ha fatto lo stesso per Outlook.com, Hotmail e Live: dal 5 maggio 2025 i domini che inviano 5.000 messaggi o più alle sue caselle personali devono superare SPF e DKIM e avere un record DMARC almeno con politica «none», allineato ad almeno uno dei due. I messaggi non conformi vengono prima spostati nella posta indesiderata, poi respinti con l'errore 550 5.7.515 [3].
I tre controlli, senza gergo
| Record | A cosa serve | Analogia |
|---|---|---|
| SPF | Elenca i server autorizzati a spedire posta a nome del tuo dominio | L'elenco delle persone autorizzate a firmare per l'azienda |
| DKIM | Aggiunge a ogni messaggio una firma crittografica verificabile con una chiave pubblicata nel DNS | Il timbro sulla busta, che dimostra che nessuno l'ha aperta |
| DMARC | Dice ai destinatari cosa fare dei messaggi che non superano SPF o DKIM, e chiede loro di mandarti dei rapporti | La regola scritta: «se la firma non torna, buttala» |
DMARC ha un secondo effetto, spesso più importante del primo: protegge chi riceve posta falsificata a nome tuo. Senza DMARC con una politica restrittiva, chiunque può spedire una finta fattura che sembra arrivare dal tuo dominio, e il tuo cliente non ha modo di accorgersene. Le politiche possibili sono tre: «none» (solo osservazione e rapporti), «quarantine» (in spam) e «reject» (rifiuto) [5].
Come verificare il tuo dominio in cinque minuti
- Manda un'email dalla casella aziendale a un indirizzo Gmail personale.
- Aprila in Gmail, clicca sui tre puntini accanto a «Rispondi» e scegli «Mostra originale».
- In cima trovi tre righe: SPF, DKIM e DMARC, ciascuna con PASS o FAIL.
- Tre PASS: il dominio è in ordine per quella casella. Anche un solo FAIL, o una voce assente, va sistemato.
Attenzione: la prova vale per il servizio da cui hai inviato. Se l'azienda spedisce posta anche da altri sistemi, ciascuno va verificato a parte.
Gli errori che si trovano più spesso
- Posta inviata da sistemi dimenticati. Il gestionale che manda le fatture, il modulo del sito, la piattaforma delle newsletter, la stampante che invia le scansioni: ognuno spedisce a nome del dominio e ognuno deve essere autorizzato nell'SPF o firmare con DKIM. È la causa più comune di messaggi che «a volte» finiscono in spam.
- Due record SPF invece di uno. Chi aggiunge un servizio spesso crea un secondo record invece di modificare quello esistente; ma un dominio deve averne uno solo, e con due il controllo fallisce [4].
- Troppi «include» nell'SPF. La valutazione dell'SPF può fare al massimo dieci interrogazioni DNS; oltre quel limite il controllo fallisce con un errore permanente [4]. Succede quando ci si accumulano servizi negli anni.
- DKIM mai attivato. Microsoft 365 e Google Workspace lo supportano, ma sul dominio personalizzato va attivato e pubblicato nel DNS: non sempre succede da sé.
- DMARC fermo a «none» per sempre. È il punto di partenza giusto, non quello d'arrivo: finché resta lì, i tuoi messaggi falsificati continuano a essere consegnati.
Come si mette in ordine, in pratica
- Inventario: tutti i sistemi che spediscono a nome del dominio. È la parte che richiede più tempo, e quella che quasi tutti saltano.
- SPF: un solo record, con tutti e soli i servizi dell'inventario.
- DKIM: attivato su ogni servizio che lo supporta, a partire dalla casella principale.
- DMARC con politica «none» e un indirizzo per ricevere i rapporti: per qualche settimana si osserva chi spedisce a nome del dominio e se supera i controlli.
- Quando i rapporti mostrano che tutta la posta legittima passa, si sale a «quarantine» e poi a «reject», gradualmente: è la sequenza che raccomanda anche Google [5].
Saltare direttamente a «reject» senza la fase di osservazione è il modo più rapido per bloccare le fatture del gestionale che nessuno aveva messo nell'inventario. La fase intermedia serve proprio a scoprirlo prima che se ne accorga un cliente.
Quando farlo fare a qualcuno
Se l'azienda spedisce solo dalla casella principale, con un pomeriggio e la documentazione del proprio fornitore di posta ci si arriva da soli. Se invece ci sono gestionale, sito, newsletter e magari un vecchio fornitore di cui nessuno ricorda le credenziali, l'inventario e la migrazione a «reject» richiedono qualche ora di lavoro da parte di chi sa leggere i rapporti DMARC. È un intervento che rientra nella messa in sicurezza, a 60 euro l'ora, e che si fa di solito in poche ore più il periodo di osservazione.
Dubbi residui
Domande frequenti
Perché le mie email finiscono nello spam?
Le cause più comuni sono un dominio non autenticato (SPF, DKIM o DMARC mancanti o sbagliati), messaggi inviati da sistemi non autorizzati nel record SPF, oppure un dominio già usato da altri per inviare posta falsificata. Si verifica aprendo l'intestazione di un messaggio inviato: in Gmail, «Mostra originale».
SPF, DKIM e DMARC sono obbligatori?
Non per legge, ma di fatto sì: Gmail chiede a tutti i mittenti almeno SPF o DKIM dal febbraio 2024, e ai grandi mittenti anche DMARC; Outlook.com chiede tutti e tre ai grandi mittenti dal maggio 2025. Chi non li ha rischia che i propri messaggi finiscano in spam o vengano respinti.
Cosa significa l'errore 550 5.7.515?
È il codice con cui Outlook.com respinge i messaggi di un dominio che non soddisfa il livello di autenticazione richiesto. Va verificato che SPF e DKIM siano superati e che esista un record DMARC allineato.
Quale politica DMARC devo usare?
Si comincia con «none», che non blocca nulla e fa arrivare i rapporti. Quando i rapporti mostrano che tutta la posta legittima supera i controlli, si passa a «quarantine» e poi a «reject», che è l'unica politica che impedisce davvero la consegna dei messaggi falsificati a nome tuo.
Posso avere due record SPF?
No. Un dominio deve avere un solo record SPF: con due il controllo fallisce. Se si aggiunge un servizio, lo si inserisce nel record esistente.
- SPF
- DKIM
- DMARC
- spam
- dominio
- PMI
Fonti
- [1]Email sender guidelines · Gmail Help, Google
- [2]Email sender guidelines FAQ · Gmail Help, Google
- [3]Strengthening Email Ecosystem: Outlook's New Requirements for High-Volume Senders · Microsoft Tech Community
- [4]RFC 7208: Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, Version 1 · IETF / RFC Editor
- [5]Set up DMARC · Google Workspace Help
