Cosa imparerai in questo articolo
- L'SPF ( Sender Policy Framework) consente ai server di posta in ricezione di verificare se un mittente è autorizzato a inviare e-mail per conto di un determinato dominio.
- Un errore SPF può verificarsi perché l'indirizzo IP del mittente non è autorizzato, il record SPF è malformato, sono presenti più record SPF oppure le ricerche DNS falliscono durante la valutazione.
- I valori SPF non hanno tutti lo stesso significato. "None", "neutral", "softfail", "hardfail", "temperror" e "permerror" indicano diverse condizioni relative alle politiche, alla sintassi o al DNS.
- Le e-mail legittime possono comunque non superare il controllo SPF in casi quali l'inoltro o quando i mittenti SaaS di terze parti non sono mai stati aggiunti al record SPF.
- La soluzione più efficace consiste solitamente in un record SPF corretto, un’autorizzazione accurata del mittente, una verifica post-modifica e l’uso coordinato di DKIM e DMARC.
Un malfunzionamento dell’SPF può sembrare un semplice problema di instradamento della posta fino a quando non inizia a influire sul posizionamento nella posta in arrivo, sull’affidabilità del mittente e sulla protezione contro lo spoofing. La presente guida illustra che cos’è l’SPF, il significato dei diversi messaggi di errore relativi all’SPF, le cause di tali errori e come risolverli senza creare nuovi problemi di autenticazione.
Che cos’è l’SPF nell’autenticazione delle e-mail?
L'SPF (Sender Policy Framework) è un metodo di autenticazione della posta elettronica che consente di verificare se un server di posta è autorizzato a inviare messaggi per conto di un determinato dominio. Il funzionamento si basa sulla pubblicazione di un record DNS che elenca le fonti di invio autorizzate, fornendo al destinatario una politica da applicare per la verifica dell’indirizzo IP del mittente.
Questo aspetto è importante per la sicurezza della posta elettronica, poiché l’SPF contribuisce a ridurre lo spoofing dei domini. Quando un dominio pubblica regole di autorizzazione chiare, diventa più difficile per i mittenti non autorizzati spacciarsi per quel dominio in messaggi di phishing, spam o altri messaggi fraudolenti.
Che cos’è un guasto dell’SPF?
Un errore SPF indica che il server ricevente non è riuscito a verificare che la fonte mittente fosse autorizzata in base alla politica SPF pubblicata dal dominio. In pratica, l’SPF verifica se il server mittente è autorizzato a inviare posta per conto del dominio “envelope-from”. Si verifica un errore SPF quando tale fonte non è conforme alla politica, mentre possono verificarsi altri tipi di errore SPF quando il controllo non può essere valutato correttamente a causa di problemi di sintassi o relativi al DNS.
Questo aspetto va ben oltre la semplice autenticazione. Eventuali errori relativi all’SPF possono ridurre la probabilità di recapito nella posta in arrivo, attivare i filtri o contribuire al rifiuto definitivo dei messaggi, a seconda delle politiche applicate dal destinatario e delle modalità di configurazione di DKIM e DMARC in combinazione con l’SPF. Anche ripetuti errori relativi all’SPF possono, nel tempo, minare la fiducia nei confronti del mittente e complicare le comunicazioni aziendali legittime.
Tipi di guasti dell'SPF
Risultati SPF diversi indicano tipi diversi di problemi. Alcuni indicano un vero e proprio errore di autorizzazione, mentre altri segnalano l’assenza di criteri, criteri inadeguati, problemi temporanei relativi al DNS o problemi permanenti relativi ai record.
Fattore di protezione solare: Nessuno
Un risultato "SPF none" indica che il server ricevente non ha individuato alcuna politica di autorizzazione pubblicata da verificare. Non è presente alcun record SPF per quel dominio o nome host, pertanto l'autenticazione SPF non è in grado di valutare in modo attendibile i mittenti autorizzati.
SPF neutro
"SPF neutro" significa che il dominio dispone di un record SPF, ma la politica non specifica chiaramente se la fonte mittente debba essere accettata o respinta. Si tratta di un segnale debole piuttosto che di una decisione definitiva in materia di autorizzazione.
SPF Softfail
Il termine "softfail" in SPF indica che la fonte mittente probabilmente non è autorizzata, ma che la politica non è sufficientemente rigorosa da richiedere un rifiuto definitivo. In pratica, ciò è spesso associato a ~all, il che indica ai destinatari di considerare il messaggio come sospetto piuttosto che definitivamente non valido.
SPF Hardfail
Un "hardfail" SPF indica che la fonte mittente non è autorizzata e che la politica SPF specifica esplicitamente che il messaggio debba essere respinto. Ciò viene comunemente associato all'opzione -all, che esprime una linea di condotta più rigorosa rispetto al "soft fail".
SPF Temperror
Il codice di errore SPF "temperror" indica un problema temporaneo verificatosi durante la valutazione, come ad esempio un timeout DNS o un errore di ricerca. La fonte di invio potrebbe essere legittima, ma il destinatario non è in grado di completare in modo affidabile la verifica SPF in quel momento.
Errore permanente SPF
L'errore "SPF permerror" indica la presenza di un problema permanente relativo al record SPF o al suo percorso di valutazione. Tra le cause più comuni figurano una sintassi SPF errata, la presenza di più record SPF per lo stesso dominio o un numero eccessivo di ricerche DNS.
Questi risultati sono utili in quanto consentono di stabilire se il problema sia legato alle autorizzazioni, a una politica inadeguata o a un problema relativo al DNS o alla sintassi. Ciò rende più semplice individuare il problema nella parte corretta della configurazione.
Quali sono le cause del malfunzionamento dell’SPF?
I malfunzionamenti dell’SPF non derivano tutti dallo stesso tipo di problema. Le cause più comuni riportate di seguito evidenziano in quali casi l’SPF tende a fallire e perché il problema non è sempre semplicemente legato all’autorizzazione del mittente.
Fonti di invio non autorizzate
La causa più comune è una discrepanza nelle autorizzazioni. Il messaggio proviene da un indirizzo IP o da una piattaforma di invio che non è presente nel record SPF del dominio. Ciò accade spesso a seguito di modifiche all’infrastruttura, migrazioni al cloud o all’aggiunta di nuove piattaforme SaaS senza che venga aggiornato il record.
Record SPF non validi o obsoleti
L’igiene dei registri è un altro problema ricorrente. Una sintassi SPF non corretta, meccanismi obsoleti e la presenza di più record SPF possono tutti causare problemi di valutazione. Poiché un dominio dovrebbe pubblicare un solo record TXT SPF per ogni nome host, la presenza di record duplicati può causare il fallimento dei controlli SPF anche in presenza di mittenti legittimi.
Limiti di ricerca DNS e inclusioni annidate
Gli ambienti aziendali si trovano spesso ad affrontare problematiche di valutazione più complesse. Catene di include annidate, servizi di invio SaaS di terze parti e un sovraccarico del DNS ereditato possono far avvicinare il record al limite di ricerca DNS. Quando la valutazione SPF supera le 10 ricerche DNS, può restituire un errore permanente anziché un risultato di autorizzazione corretto.
Inoltro delle e-mail
L'inoltro delle e-mail è un'altra fonte frequente di confusione. Un messaggio inoltrato può comunque essere legittimo, ma la verifica SPF potrebbe risultare fallita poiché il server di inoltro solitamente non è autorizzato nel record SPF del dominio di origine. Ciò significa che il destinatario rileva un indirizzo IP di origine diverso da quello previsto dalla politica SPF.
Queste cause sono importanti perché incidono sia sulla rapidità della risoluzione dei problemi sia sulla qualità della soluzione. Alcuni indicano mittenti non autorizzati, mentre altri segnalano problemi legati alla gestione dei record, limiti DNS o comportamenti del flusso di posta che richiedono una risposta diversa.
Come diagnosticare un guasto dell'SPF
Inizi individuando la politica SPF attualmente in vigore per il dominio. Nella maggior parte dei casi, il record inizia con v=spf1, il che lo identifica come la politica SPF del dominio. Prima di apportare qualsiasi modifica, è possibile verificarlo tramite strumenti di ricerca DNS, comandi da riga di comando o il portale di gestione DNS.
Passate quindi al messaggio stesso. Verifichi le intestazioni complete dell'e-mail e i risultati dell'autenticazione per confermare l'esito esatto del controllo SPF, anziché presumere che ogni problema costituisca un errore grave. A questo punto, esamini parallelamente il dominio del mittente indicato nella busta, l’indirizzo IP di provenienza e il record TXT DNS pubblicato.
Ai fini della risoluzione dei problemi, è utile rispondere ad alcune domande specifiche:
- Il dominio pubblica un record TXT SPF valido?
- Il record riporta il servizio effettivo o l'indirizzo IP da cui è stato inviato il messaggio?
- Vi sono troppe inclusioni annidate o ricerche DNS?
- Il messaggio non viene recapitato a causa dell'inoltro piuttosto che a causa di un vero e proprio problema relativo al mittente?
Una diagnosi più chiara rende la soluzione più affidabile. Una volta individuata la causa del problema – che derivi dall’autorizzazione del mittente, dalla struttura del record o dal comportamento del flusso di posta – diventa molto più semplice correggere la parte corretta della configurazione.
Come risolvere un errore SPF
Per risolvere un errore SPF è solitamente necessario garantire un'accurata autorizzazione del mittente e una corretta gestione dei record. I passaggi riportati di seguito illustrano le modifiche necessarie per risolvere i problemi più comuni relativi all’SPF e ridurre il rischio di errori futuri.
Pulire il record SPF
Se sono presenti più record SPF, iniziate a raggrupparli in un record SPF single. Rimuova quindi i meccanismi obsoleti che non corrispondono più a mittenti attivi, poiché le voci superflue o obsolete possono causare inutili problemi di valutazione.
Autorizzare solo i mittenti legittimi
Aggiunga esclusivamente servizi di invio, indirizzi IP e piattaforme legittimi che effettuano attivamente invii per conto del dominio. Ciò comprende piattaforme di posta elettronica basate sul cloud, quali Google Workspace, l’infrastruttura di posta interna e i fornitori SaaS autorizzati. Si eviti di concedere autorizzazioni eccessive a intervalli troppo ampi o a servizi sconosciuti al solo scopo di porre fine agli errori.
Convalidare le modifiche dopo gli aggiornamenti
Dopo ogni modifica, verifichi attentamente il record. Controllare la sintassi SPF, verificare il numero di query e verificare i risultati dopo la propagazione del DNS. Lo strumento di verifica dei record SPF di Mimecast risulta particolarmente indicato in questo contesto per verificare che il record aggiornato funzioni come previsto.
Fonti di invio dei documenti tra i vari team
Inoltre, ciò contribuisce a documentare le fonti di invio tra le diverse unità aziendali. Ciò assume particolare importanza durante l’integrazione di nuovi fornitori, i cambiamenti di piattaforma o gli aggiornamenti dell’infrastruttura, situazioni in cui i malfunzionamenti dell’SPF spesso hanno origine dal fatto che un team aggiunge un mittente che non è mai stato inserito nel record SPF centrale.
Un registro SPF più pulito rappresenta solo una parte della soluzione. La stabilità a lungo termine deriva dal mantenere accurata l’autorizzazione del mittente, dal verificare attentamente le modifiche e dall’assicurarsi che gli aggiornamenti apportati dai vari team non compromettano inavvertitamente la politica in un secondo momento.
Migliori pratiche per prevenire ed evitare futuri errori relativi all’SPF
È più facile mantenere un registro SPF pulito rispetto a uno reattivo. I migliori risultati a lungo termine derivano dall’adozione di misure di controllo operative che riducono il ripetersi degli errori prima che questi raggiungano il flusso di posta in produzione.
Tra le migliori pratiche più utili figurano:
- Verifichi le modifiche alle politiche prima della distribuzione, in modo da evitare di introdurre errori di sintassi, inclusioni non funzionanti o lacune di autorizzazione impreviste.
- Utilizzi DMARC e DKIM insieme a SPF, in modo che un risultato positivo del DKIM possa contribuire a garantire un’autenticazione coerente anche nei casi limite in cui SPF non funzioni, come ad esempio nell’inoltro.
- Pubblicate l’SPF come record TXT, anziché utilizzare il tipo di record RR SPF ormai obsoleto, per evitare problemi di compatibilità e confusione tra politiche parallele.
- Verifichi le impostazioni di inoltro della posta, poiché l’inoltro è una causa frequente di errori SPF legittimi.
- Attivino la funzione di reporting DMARC in modo da poter individuare tempestivamente mittenti non autorizzati, problemi di allineamento e scostamenti ricorrenti nell'autenticazione.
- Effettuare regolarmente verifiche e test sui record DNS per garantire che l’elenco dei mittenti, il numero di ricerche e i meccanismi SPF siano allineati all’infrastruttura attuale.
Tali procedure contribuiscono a ridurre il ripetersi di problemi relativi all'SPF prima che questi possano influire sul flusso di posta in produzione. Quanto più vengono applicate con coerenza, tanto più diventa facile mantenere una politica SPF stabile e individuare i problemi in una fase precoce.
Elabori una politica SPF più rigorosa prima che i malfunzionamenti si trasformino in rischi
Il malfunzionamento dell’SPF non è solo un problema di deliverability. Si tratta inoltre di un segnale di sicurezza che può indicare un’autorizzazione insufficiente del mittente, record DNS non aggiornati, effetti collaterali del reindirizzamento o lacune più ampie nella gestione dell’autenticazione.
La soluzione più efficace deriva solitamente da una diagnosi accurata, da un registro SPF pulito e dall’uso coordinato di SPF, DKIM e DMARC, piuttosto che dal trattamento di ciascuna misura di controllo in modo isolato. Per le organizzazioni che necessitano di una strategia di autenticazione della posta elettronica e di protezione contro lo spoofing più resiliente, Mimecast può contribuire a migliorare la visibilità sui problemi relativi all’SPF e a garantire una gestione più rigorosa delle politiche nel tempo.