¿Qué es un registro SPF y por qué importa?
Un registro SPF (Sender Policy Framework) es un registro DNS TXT que indica qué servidores de correo están autorizados a enviar email en nombre de tu dominio. Cuando un servidor destinatario recibe un mensaje que afirma proceder de tu dominio, consulta tu registro SPF para comprobar que la IP de envío figura en la lista. Si la IP no está autorizada, el mensaje puede rechazarse o marcarse como spam.
SPF es uno de los tres estándares fundamentales de autenticación de email, junto con DKIM y DMARC. Sin él, cualquiera puede falsificar tu dominio en el campo del remitente del sobre, convirtiendo tu dominio en un objetivo de phishing y suplantación. La mayoría de los proveedores de buzones modernos y las pasarelas de correo empresariales comprueban SPF antes de aceptar el correo.
Cómo se interpreta la sintaxis de un registro SPF
Todo registro SPF empieza por v=spf1, que declara la versión. Después se añaden mecanismos que enumeran los remitentes autorizados. El registro termina con un calificador llamado mecanismo all.
- ip4:x.x.x.x — autoriza una sola dirección IPv4
- ip4:x.x.x.x/24 — autoriza un rango CIDR IPv4
- ip6:::1 — autoriza una dirección IPv6
- include:domain.com — importa el registro SPF de otro dominio (se usa para remitentes de terceros)
- a — autoriza la IP del registro A del dominio
- mx — autoriza las IP del registro MX del dominio
Calificadores de política SPF explicados
El calificador al final de tu registro SPF controla qué hacen los servidores receptores con el correo de remitentes no autorizados.
| Calificador | Comportamiento |
|---|
| +all | Todos los remitentes pasan. No lo uses nunca: anula SPF por completo. |
| ~all | Softfail — el correo no autorizado se acepta, pero se marca. Úsalo durante las pruebas. |
| -all | Hard fail — el correo no autorizado se rechaza. Úsalo en producción. |
| ?all | Neutral — no se declara política. Rara vez resulta útil. |
Directivas include de SPF habituales
Si usas servicios de email de terceros, debes añadir sus dominios de envío autorizados con directivas include:. Estas son las más usadas:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Límites de consultas SPF y cómo no superarlos
SPF tiene un límite estricto de 10 consultas DNS durante la evaluación. Cada mecanismo include:, a y mx cuenta como una consulta. Muchos registros SPF de terceros disparan consultas adicionales internamente. Si tu registro supera 10 consultas en total, la evaluación SPF devuelve un PermError, que se trata como un fallo. Para no superar el límite, usa direcciones IP directas siempre que puedas y evita cadenas de include anidados.
SPF funciona mejor con DKIM y DMARC
SPF por sí solo protege el remitente del sobre (Return-Path), no la dirección From visible. Para una protección completa frente a la suplantación, también necesitas DKIM para firmar tus mensajes y DMARC para alinear los resultados de autenticación con la cabecera From. Juntos, estos tres estándares forman la base de autenticación de email que esperan Gmail, Outlook y Yahoo Mail.
Después de configurar SPF, asegúrate de que tus listas también estén limpias. Verificación de email elimina direcciones inválidas y de riesgo antes de enviar, lo que mantiene baja la tasa de rebotes y protege la reputación de remitente que construyes con una autenticación correcta. También puedes verificar direcciones en lote con la verificación masiva de email o integrar la verificación directamente en tu sistema con la API de validación de email.