Consulta de Registro SPF
Herramientas relacionadas
Qué es esto
SPF (Sender Policy Framework) es un registro TXT que lista los servidores autorizados a enviar correo por tu dominio. Los receptores comprueban el servidor que se conecta contra la lista; combinado con DMARC, impide que otros falsifiquen tu dirección.
Cómo interpretar tu resultado
Un solo registro que empieza con v=spf1, mecanismos para cada servicio de envío legítimo, y un calificador all final, idealmente ~all o -all. Vigila el número de consultas DNS: los mecanismos include/a/mx/exists pueden sumar 10 como máximo.
Problemas comunes y cómo solucionarlos
Más de 10 consultas DNS (permerror)
Cómo se manifiesta: SPF se evalúa como error permanente en los receptores; la autenticación falla aunque el registro "parezca correcto". Común tras apilar varios include de SaaS.
Cómo solucionarlo: Elimina los include de servicios que ya no usas, reemplaza a/mx por ip4/ip6 explícitas donde sea práctico, o usa la herramienta de aplanamiento (flattening) de SPF para resolver los include a IP en crudo (luego vuelve a aplanar periódicamente, ya que los rangos de los proveedores cambian).
El correo legítimo falla porque falta un servicio de envío
Cómo se manifiesta: El correo de una herramienta (mesa de ayuda, boletín, CRM) va a spam o rebota, mientras que el resto del correo funciona bien.
Cómo solucionarlo: Agrega el include documentado (o los rangos de IP) de ese proveedor al registro existente. Nunca crees un segundo registro v=spf1: amplía el único registro.
El registro termina con +all o ?all
Cómo se manifiesta: Cualquiera, desde cualquier lugar, pasa el SPF de tu dominio, spammers incluidos; la reputación de tu dominio se erosiona.
Cómo solucionarlo: Endurece la política: ~all (softfail) mientras validas tu lista de remitentes, y luego -all cuando tengas la certeza de que todas las fuentes legítimas están incluidas.
SPF correcto pero el correo reenviado sigue fallando
Cómo se manifiesta: El correo enrutado a través de reenviadores (listas de correo, reenvíos universitarios) falla el SPF en el receptor final.
Cómo solucionarlo: Esto es inherente: el reenvío rompe el SPF porque la IP del reenviador no está en tu registro. Despliega DKIM (que sobrevive al reenvío) más DMARC, para que los mensajes se autentiquen mediante DKIM incluso cuando el SPF falle.
Lecturas relacionadas
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Preguntas frecuentes
- ¿Qué es un registro SPF?
- Un registro SPF (Sender Policy Framework) es un registro TXT de DNS que enumera los servidores de correo autorizados a enviar correo por tu dominio. Los servidores receptores lo comprueban para detectar la suplantación.
- ¿Cómo compruebo mi registro SPF?
- Introduce tu dominio arriba y ejecuta la consulta — obtiene el registro TXT v=spf1 publicado y explica cada mecanismo en lenguaje sencillo.
- ¿Puede un dominio tener más de un registro SPF?
- No. Un dominio debe publicar exactamente un registro v=spf1; varios registros SPF hacen que SPF falle con un PermError. Combínalos en uno — la herramienta de aplanamiento SPF puede ayudar.
- ¿Qué significa -all frente a ~all?
- El "all" final define la acción predeterminada: -all (rechazo estricto) indica a los receptores que rechacen a los remitentes no autorizados, mientras que ~all (rechazo suave) solo los marca como sospechosos. Usa ~all mientras pruebas y -all cuando tengas confianza.
- ¿Por qué falla SPF por encima de 10 consultas DNS?
- SPF permite como máximo 10 mecanismos que consultan DNS (include, a, mx, etc.). Superarlo devuelve un PermError y SPF falla — aplana los includes en direcciones IP para no pasar del límite.