Generador de registros SPF
Crea un registro SPF TXT válido para tu dominio. Añade direcciones IP, servidores de correo y remitentes de terceros — obtén el valor DNS exacto para publicar.
Genera tu registro SPF
Añade direcciones IPv4 o IPv6 autorizadas para enviar correo de este dominio.
Añade servicios de envío de terceros como Google Workspace o SendGrid.
¿Qué es un registro SPF y por qué importa?
Un registro SPF (Sender Policy Framework) es un registro DNS TXT que especifica qué servidores de correo están autorizados a enviar email en nombre de tu dominio. Cuando un servidor receptor recibe un mensaje que afirma provenir de tu dominio, consulta tu registro SPF para verificar que la IP de envío esté listada. Si la IP no está autorizada, el mensaje puede rechazarse o marcarse como spam.
SPF es uno de los tres estándares fundamentales de autenticación de email, junto con DKIM y DMARC. Sin él, cualquiera puede falsificar tu dominio en el campo envelope sender, convirtiendo tu dominio en objetivo de phishing y suplantación. La mayoría de los proveedores de buzón modernos y pasarelas empresariales comprueban SPF antes de aceptar correo.
Comprender la sintaxis del registro SPF
Todo registro SPF empieza con v=spf1, que declara la versión. Después añades mecanismos que listan remitentes autorizados. El registro termina con un calificador llamado mecanismo all.
- ip4:x.x.x.x — autoriza una sola dirección IPv4
- ip4:x.x.x.x/24 — autoriza un rango CIDR IPv4
- ip6:::1 — autoriza una dirección IPv6
- include:domain.com — importa el registro SPF de otro dominio (para remitentes de terceros)
- a — autoriza la IP del registro A del dominio
- mx — autoriza las IP del registro MX del dominio
Calificadores de política SPF explicados
El calificador al final de tu registro SPF controla qué hacen los servidores receptores con el correo de remitentes no autorizados.
| Calificador | Comportamiento |
|---|---|
| +all | Todos los remitentes pasan. Nunca lo uses: anula por completo SPF. |
| ~all | Softfail — el correo no autorizado se acepta pero se marca. Úsalo al probar. |
| -all | Hard fail — el correo no autorizado se rechaza. Úsalo en producción. |
| ?all | Neutral — sin política declarada. Poco útil. |
Directivas include SPF comunes
Si usas servicios de email de terceros, debes añadir sus dominios de envío autorizados con directivas include:. Estas son las más habituales:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Límites de consultas SPF y cómo no superarlos
SPF tiene un límite estricto de 10 consultas DNS durante la evaluación. Cada mecanismo include:, a y mx cuenta como una consulta. Muchos registros SPF de terceros disparan consultas internas adicionales. Si tu registro supera 10 consultas en total, la evaluación SPF devuelve PermError, tratado como fallo. Para mantenerte bajo el límite, usa direcciones IP directas cuando sea posible y evita cadenas de includes anidados.
SPF funciona mejor con DKIM y DMARC
SPF solo protege el envelope sender (Return-Path), no la dirección From visible. Para una protección completa contra suplantación, también necesitas DKIM para firmar tus mensajes y DMARC para alinear los resultados de autenticación con la cabecera From. Juntos, estos tres estándares forman la base de autenticación de email que esperan Gmail, Outlook y Yahoo Mail.
Tras configurar SPF, asegúrate también de que tus listas estén limpias. La verificación de email elimina direcciones inválidas y de riesgo antes de enviar, lo que mantiene bajos los rebotes y protege la reputación de remitente que construyes con una autenticación correcta. También puedes verificar direcciones en masa con verificación masiva de email o integrar la verificación en tu stack con la API de validación de email.
Preguntas frecuentes
1. ¿Qué significa SPF y por qué importa?
SPF significa Sender Policy Framework. Es un método de autenticación de email basado en DNS que permite a los dueños de dominio especificar qué servidores de correo pueden enviar en su nombre. Sin SPF, cualquier servidor puede afirmar enviar correo desde tu dominio, haciendo trivial el phishing. Los ISP y filtros antispam usan los resultados SPF como señal principal de confianza al decidir si entregar tu email.
2. ¿Cómo publico un registro SPF?
Genera tu registro SPF con esta herramienta, inicia sesión en tu proveedor DNS y añade un registro TXT en la raíz del dominio (a menudo como @ o el dominio desnudo) con el valor generado. Los cambios suelen propagarse en 30 minutos, pero pueden tardar hasta 48 horas a nivel global.
3. ¿Cuál es la diferencia entre ~all y -all?
~all (softfail) indica a los servidores receptores que los emails de IP no listadas son sospechosos pero deben aceptarse. -all (hardfail) instruye a rechazar o penalizar fuertemente a remitentes no listados. Usa ~all al configurar SPF por primera vez y pasa a -all cuando estés seguro de que todos tus servicios de envío están listados.
4. ¿Puedo tener varios registros SPF en un dominio?
No. Un dominio debe tener exactamente un registro SPF. Si existen dos registros TXT que empiezan con v=spf1 en el mismo dominio, la evaluación SPF resulta en un error permanente y todo el correo falla la comprobación SPF. Combina todos tus mecanismos en un solo registro.
5. ¿Cuántas consultas DNS permite un registro SPF?
SPF limita el total de mecanismos que consultan DNS (include, a, mx, ptr, exists) a 10 por evaluación. Superar este límite produce un permerror. Cuenta tus includes con cuidado: muchos proveedores encadenan includes anidados que cuentan para el límite.
6. ¿SPF solo basta para evitar la suplantación de email?
SPF solo autentica la dirección envelope-from (MAIL FROM), no la cabecera From visible para los destinatarios. Los atacantes aún pueden falsificar la cabecera From aunque SPF pase. Para impedir por completo la suplantación de dominio visible en la bandeja, necesitas una política DMARC alineada con SPF y DKIM.
Explorar más funciones
Descubra todas las potentes funciones que ofrece BillionVerify
Verifica y limpia tu lista de email
Unos buenos registros de autenticación protegen tu dominio. BillionVerify mantiene tu lista sana con verificación de email al 99,9 % de precisión.
100 verificaciones gratis al día · 99,9 % de precisión SMTP · Acceso API instantáneo · Sin tarjeta de crédito