[cancellato]
bortolotti80 Io ora ho provato a gestire i DNS del dominio acquistato con aruba (dominio+mail) con Cloudflare,
Ricapitolando, hai impostato in Aruba i Name Server (NS) di Cloudflare per il dominio?
bortolotti80 è corretto inserire come spf quel host di aruba?
Il server di posta qual è? Nel record SPF ci vanno gli IP o host che sono autorizzati a inviare email per il dominio. Con include aggiungi i record spf specificati - nel tuo caso quello di Aruba - ma dipende com'è strutturata la tua posta.
bortolotti80 Dmarc dovrei aver capito, che in caso di errori mi invia un riepilogo a quelle email
DMARC ti invia un report in XML a quella mail sia in caso di errore che in caso di successo. Se non l'hai già testato userei prima "quarantine" invece di "reject", e vedere se i report sono OK.
bortolotti80 mentre DKIM non posso fare nulla perchè è gestito da aruba
Se il server email è Aruba è così, devi avere il tuo server per impostare DKIM,
bortolotti80 ma da quanto ho capito necessita di un dominio di terzo livello.
No, non serve un terzo livello, basta un nome host.
bortolotti80 Ora non mi è chiaro se nel mio caso posso crearlo tramite i DNS (come www)
www è un host, non un dominio di livello superiore.
Devi avere essenzialmente un URL https://mta-sts.<dominio>.<tld> che risponda - es. https://mta-sts.example.org. A quell'URL ci deve poi essere una directory /.well-known dentro la quale c'è il file mta-sts.txt con le policy. Attenzione che quell'URL deve funzionare in TLS con un certificato valido. Se necessario devi creare un certificato con i Subject Alternative Name correttamente compilati - o usarne uno wildcard.
Comunque i terzi livelli li crei nel DNS, se non stai usando Aruba ma un altro name server puoi crearti tutti i terzi livelli che vuoi, senza pagare Aruba - che da questo punto di vista potrebbe accorgersi che non è più il 2000, soluzioni DNS alternative gratis esistono (come appunto usare Cloudflare, Hurricane Electric, ecc ecc.) e allungare il braccino. IMHO si fa prima con un host, in questo caso, comunque, io su Aruba uso un host.
bortolotti80 Da quanto ho capito se un server web ha MTA-STS in modalità enforce, io non potrei mai inviargli email, che scarterebbe
Il tuo record MTA-STS vale per il tuo server, stai dichiarando la tua policy. Se metti enforced se il server legge la policy e non è in grado di usare TLS non dovrebbe inviare il messaggio. Tieni presente che molti server ignorano MTA-STS ed inviano lo stesso - è utile per dire a quelli che lo usano che vuoi TLS.
Non vale al contrario, per inviare è il tuo mail server che dovrebbe leggere la policy, e se esiste rispettarla.