Record DNS obbligatori: MX, SPF, DKIM e DMARC

Configura i quattro record verificati da TrekMail ed evita conflitti, messaggi persi e criteri resi troppo rigidi in anticipo.

Dettagli dell'articolo

Tipo, difficoltà, piani e data dell'ultimo aggiornamento.

Tipo
Riferimento
Difficoltà
Principiante
Piani
Nano (MX/SPF) · Paid (DKIM)
Ultimo aggiornamento
9 set 2026

Per attivare un dominio, TrekMail cerca quattro record DNS fondamentali. Copia nel tuo provider DNS i valori esatti mostrati nel pannello. Se qualcosa manca o non corrisponde, TrekMail indica cosa correggere.

Se la posta in arrivo del dominio deve restare presso un altro provider e vuoi soltanto inviare dai suoi indirizzi, non modificare il record MX. Leggi Inviare da un dominio che non ospiti. Quando scegli questa modalità, il pannello rimuove automaticamente il record MX dall'elenco dei requisiti.

A chi serve questa guida

  • Agli amministratori di sistema che configurano il DNS.
  • Agli utenti che devono risolvere problemi di consegna o uno stato DNS rosso.

I quattro pilastri del DNS per la posta

Record Tipo Scopo Verifica di TrekMail
MX Mail Exchange Indica che i messaggi destinati al dominio devono essere consegnati ai server TrekMail. Deve corrispondere a mail.trekmail.net. con priorità 10.
SPF TXT Elenca i servizi autorizzati a inviare per il dominio e riduce il rischio di falsificazione del mittente. Deve contenere include:spf.trekmail.net.
DKIM TXT Pubblica la chiave usata per verificare la firma DKIM gestita da TrekMail. Deve corrispondere esattamente alla chiave univoca mostrata nel pannello.
DMARC TXT Dice ai server riceventi cosa fare se SPF o DKIM non superano il controllo. Deve essere presente e valido, con v=DMARC1.

1. Record MX per ricevere la posta

Host: @ oppure la radice del dominio

Valore: mail.trekmail.net.

Priorità: 10

Questo record indirizza la posta in arrivo ai nostri server.

  • Errore comune: Lasciare i vecchi record MX, per esempio quelli di Google o GoDaddy, insieme a quello di TrekMail. La posta viene suddivisa fra più provider e alcuni messaggi possono andare persi. Rimuovi tutti gli altri record MX.
  • Devi solo inviare? Lascia invariato il record MX. Apri il dominio, usa l'opzione Posta in arrivo sotto il nome e scegli di mantenere la ricezione presso il provider attuale. Il pannello richiederà solo SPF, DKIM e DMARC e smetterà di segnalare il record MX trovato. Il dominio potrà inviare, ma non potrà ospitare caselle in TrekMail.

2. Record SPF per i mittenti autorizzati

Host: @

Include obbligatorio: include:spf.trekmail.net

SPF, o Sender Policy Framework, è un elenco degli indirizzi IP e dei servizi autorizzati a inviare per conto del dominio.

  • Se non hai ancora un SPF: Crea un record TXT con v=spf1 include:spf.trekmail.net -all.
  • Se hai già un SPF: Modifica il record esistente per aggiungere il nostro include e conserva il terminatore già in uso.
    • Errato: Due record TXT distinti.
    • Corretto: v=spf1 include:spf.google.com include:spf.trekmail.net -all.
    • Corretto anche: v=spf1 include:spf.google.com include:spf.trekmail.net ~all.

A proposito del terminatore: TrekMail accetta sia -all sia ~all. È necessario che include:spf.trekmail.net compaia prima del terminatore scelto. Finché stai ancora individuando tutti i servizi legittimi che inviano dal dominio, ~all è una scelta temporanea prudente. Passa a -all soltanto dopo averli inclusi tutti nel record SPF. L'inoltro è un caso distinto e può interrompere SPF indipendentemente da questa scelta, perciò l'allineamento DKIM è importante. ?all e +all non sono accettati: ?all equivale a non pubblicare SPF, mentre +all autorizza chiunque.

Nota sugli errori SPF: Se i rapporti DMARC mostrano errori SPF ma DKIM supera il controllo, spesso è normale. Di solito il messaggio è stato inoltrato, per esempio dall'inoltro automatico di Gmail, oppure è passato attraverso un gateway di sicurezza. DMARC dovrebbe comunque essere valido grazie all'allineamento DKIM. Indaga solo se falliscono sia SPF sia DKIM.

3. Record DKIM per la firma digitale

Host: dkim._domainkey

Valore: Una lunga stringa univoca che inizia con v=DKIM1...

DKIM, o DomainKeys Identified Mail, consente al server ricevente di verificare il dominio firmatario e le parti del messaggio coperte dalla firma.

  • Generazione della chiave: Se il valore mostra “Generazione...”, attendi che la chiave compaia nel pannello. Quindi pubblica esattamente l'host e il valore indicati e avvia Verifica DNS.
  • Formattazione: Alcuni provider DNS, come Route 53, richiedono che il valore sia suddiviso fra virgolette. La maggior parte accetta la stringa intera. Incollala esattamente come appare.
  • Esiste già un record con questo nome? Anche un altro servizio firma la posta per il dominio. Non sostituire il record. Controlla il pannello: se il nome abituale è già occupato, generiamo la chiave con un selettore diverso e la scheda DNS mostra il nome esatto. Le due chiavi possono coesistere.
  • Usi un SMTP esterno? Il provider esterno può richiedere un proprio record DKIM con un altro selettore. Pubblica anche il record fornito da quel provider. La chiave TrekMail non rende valida la firma DKIM della posta inviata dal servizio esterno.

4. Record DMARC per applicare il criterio

Host: _dmarc

Valore: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

DMARC collega i risultati di SPF e DKIM.

  • Criteri (p):
    • none: Solo monitoraggio. Inizia da qui se devi ancora individuare tutti i mittenti legittimi.
    • quarantine: Chiede ai destinatari di considerare sospetti i messaggi che non superano i controlli. È il modello predefinito di TrekMail.
    • reject: Chiede ai destinatari di rifiutare i messaggi che non superano i controlli. Passa a questo criterio solo dopo aver esaminato i rapporti e confermato l'allineamento.
  • Controllo di TrekMail: Cerchiamo qualsiasi record valido con v=DMARC1. Puoi personalizzare tag come rua, che definisce l'indirizzo a cui inviare i rapporti.

Se TrekMail è l'unico servizio che invia per un dominio nuovo, il modello p=quarantine del pannello è un punto di partenza pratico. Se anche Google Workspace, Microsoft 365, un help desk o un altro servizio invia per il dominio, comincia con p=none, esamina i rapporti e rendi il criterio più severo a poco a poco. In questo modo i messaggi legittimi non finiranno in quarantena per errore.

5. Funzioni avanzate consigliate per la consegna

Pur non essendo indispensabili per il flusso di base, i record seguenti migliorano la sicurezza e i rapporti di consegna. Consulta la guida completa ai record consigliati.

Rapporti TLS (TLS-RPT)

Host: _smtp._tls

Valore: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • Scopo: Consente agli altri server di segnalare gli errori di crittografia riscontrati durante la connessione al dominio.

MTA-STS

Criterio MTA-STS (TXT):

Host: _mta-sts

Valore: Copia esattamente il valore v=STSv1; id=... mostrato nel pannello. L'identificatore cambia quando viene modificato il criterio pubblicato.

CNAME MTA-STS:

Host: mta-sts

Valore: mta-sts.trekmail.net.

  • Scopo: Impone la crittografia TLS rigorosa per la posta in arrivo e impedisce gli attacchi di downgrade.

Errori comuni e soluzioni rapide

  • Problema: Lo stato SPF mostra “Conflitto”.
    • Soluzione: Cerca più record TXT che iniziano con v=spf1. Ne può esistere soltanto uno.
  • Problema: Le modifiche DNS non compaiono.
    • Causa probabile: La pubblicazione DNS e le cache dei resolver possono impiegare tempo per allinearsi.
    • Soluzione: Controlla il tipo, l'host, il valore e la priorità MX presso il provider DNS. Quando il provider avrà pubblicato la modifica, esegui una nuova verifica.

Articoli correlati

Vai alle guide vicine che proseguono il flusso di lavoro.

Usiamo le tecnologie necessarie per gestire e proteggere TrekMail. Confermando consenti anche analisi limitate e misurazione pubblicitaria come descritto nella nostra Informativa sui cookie.

Accedi a TrekMail

Accedi alla tua dashboard, alle caselle di posta e al DNS.

oppure

12 caratteri le password coincidono

oppure

Email di reimpostazione inviata

Se esiste un account per questa email, abbiamo inviato le istruzioni per reimpostare la password.

Continuando, accetti i Termini e l' Informativa sulla privacy di TrekMail.