¿Qué Es un Registro SPF?
Un registro SPF (Sender Policy Framework, RFC 7208) es un registro TXT de su dominio que enumera los servidores autorizados a enviar correo en su nombre. Cuando llega un mensaje, el servidor receptor consulta el registro SPF del dominio del remitente del sobre (el Return-Path, no la dirección From visible) y comprueba si la IP de envío está en la lista.
Un dominio solo puede tener un registro SPF. Dos registros que empiezan por v=spf1 hacen que todas las comprobaciones SPF fallen con PermError, así que, cuando añada un servicio nuevo, edite el registro existente en lugar de crear otro. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente use SPF o DKIM, y que los remitentes masivos usen SPF, DKIM y DMARC a la vez.

Cómo Crear un Registro SPF
Su proveedor de buzones, los servicios de newsletter y de correo transaccional, el help desk, el CRM y cualquier servidor o sitio web que envíe correo desde su dominio. Olvidar uno es la causa más común de que SPF falle.
Elija cada proveedor de arriba, añada otros dominios include y escriba sus propios servidores como direcciones IPv4 o IPv6. Use mx solo si sus servidores de correo entrante también envían.
~all (soft fail) es el punto de partida habitual. Cambie a -all (fail) cuando esté seguro de que la lista está completa. Vigile el contador de consultas: debe quedarse en 10 o menos.
Añádalo como registro TXT con host @ (o el subdominio que envía correo), sustituyendo cualquier registro v=spf1 existente. Después compruébelo con el Verificador SPF.
Advertisement
Sintaxis del Registro SPF Explicada
Un registro SPF es una lista de términos que se leen de izquierda a derecha. El primero que coincide con la IP de envío decide el resultado.
La etiqueta de versión. Debe ser el primer término, y es lo que permite a los receptores reconocer el registro TXT como SPF.
Autoriza todo lo que contiene el registro SPF de otro dominio, como include:_spf.google.com. Cada consulta dentro de ese registro también cuenta para su límite.
Autorizan una dirección o un rango CIDR, por ejemplo ip4:203.0.113.10 o ip6:2001:db8::/48. No cuestan ninguna consulta DNS.
Autorizan las IP del registro A/AAAA del dominio o de sus hosts MX. Son prácticos, pero cada uno cuesta una consulta, y mx puede costar hasta 10 consultas más internamente.
Qué hacer con cualquier otro servidor: soft fail, fail o neutral. Nunca publique +all, que permite a cualquiera enviar como su dominio.
redirect= delega toda la comprobación en el registro de otro dominio. exists: lo usan algunos grandes remitentes junto con macros. ptr es lento, y el RFC 7208 indica que no debe publicarse.
~all vs -all: ¿Soft Fail o Fail?
-all indica a los receptores que el correo de cualquier servidor que no esté en la lista falla SPF, y muchos lo rechazarán. ~all lo marca como soft fail (fallo suave): los receptores no deberían rechazarlo solo por eso, pero pueden tratarlo como sospechoso. ?all es neutral y no ofrece ninguna protección.
Las instrucciones de Google Workspace usan ~all y el ejemplo de Microsoft para Microsoft 365 usa -all. Ambos funcionan. Una vez publicado DMARC, la política DMARC (p=quarantine o p=reject) decide qué ocurre con el correo que falla, por eso muchos dominios mantienen ~all para no rechazar correo reenviado legítimo y dejan que DMARC se encargue de aplicar la política. Si el dominio no envía ningún correo, publique v=spf1 -all.
Advertisement
Ejemplos de Registros SPF
Copie el más parecido a su configuración o cree el suyo con el generador de arriba. Cada uno es un único registro TXT en su dominio.
v=spf1 include:_spf.google.com ~allv=spf1 include:spf.protection.outlook.com -allv=spf1 ip4:203.0.113.10 include:_spf.google.com include:mailgun.org ~allv=spf1 include:zohomail.com ~allv=spf1 mx ip4:198.51.100.0/24 ip6:2001:db8::/48 -allv=spf1 -allEl Límite de 10 Consultas DNS
El RFC 7208 limita una comprobación SPF a 10 consultas DNS. Cada include, a, mx, ptr, exists y redirect cuesta una, igual que cada uno de ellos dentro de los registros que incluya. ip4, ip6 y all no cuestan nada. Una comprobación que necesita una undécima consulta se detiene con PermError, que cuenta como fallo SPF para DMARC. Los receptores tampoco deberían permitir más de 2 consultas vacías (void lookups: nombres que no existen o que no devuelven registros).
No todos los proveedores cuestan lo mismo. Contamos cada include el 5 de octubre de 2026, con las consultas anidadas incluidas:
_spf.google.com y spf.protection.outlook.com enumeran sus rangos de IP directamente. Amazon SES, Brevo, Mailjet, Zendesk y Fastmail también cuestan 1.
Cada uno apunta a un registro propio adicional.
Los buzones de los proveedores de hosting suelen encadenar varios includes.
Uno de ellos más unos pocos servicios más pueden agotar todo el presupuesto.
Advertisement
Cómo Corregir un Registro SPF con Demasiadas Consultas
Elimine los servicios que ya no usa. Las herramientas de newsletter antiguas y las cuentas de prueba son las culpables habituales.
Sustituya `a` y `mx` por `ip4`/`ip6` cuando sus propios servidores tengan direcciones fijas.
Traslade el correo masivo a un subdominio como news.example.com, con su propio registro SPF y sus propias 10 consultas.
Compruebe si un servicio necesita realmente un include. Muchos remitentes usan su propio dominio de rebote, así que SPF pasa en el suyo y la alineación DMARC procede de DKIM.
Tenga cuidado con el aplanamiento de SPF (SPF flattening). Sustituir los includes por listas de IP copiadas funciona hasta que un proveedor cambia sus IP; entonces el correo empieza a fallar sin previo aviso.
Errores Comunes de SPF
Dos registros SPF en el mismo dominio, por ejemplo uno por proveedor. Combínelos en uno solo.
Usar
+all, que autoriza a todo Internet.Publicar el registro en el nombre equivocado. SPF se comprueba en el dominio del remitente del sobre, y los subdominios no lo heredan.
Añadir mecanismos después de
all. Los receptores nunca los evalúan, así que esos remitentes no quedan autorizados.Olvidar un remitente, como el servidor web que envía el correo del formulario de contacto.
Usar el antiguo tipo de registro SPF (tipo 99). El RFC 7208 lo retiró: publique solo TXT.
Advertisement
SPF, DKIM y DMARC Funcionan Juntos
SPF por sí solo no impide que alguien falsifique la dirección From que ven sus lectores. DKIM firma cada mensaje, y DMARC vincula ambos al dominio From visible e indica a los receptores qué hacer cuando fallan. Configure los tres:
Verifique el registro publicado, sus includes anidados y su número de consultas.
Cree un par de claves DKIM y el registro TXT selector._domainkey.
Cree una política DMARC con direcciones para los informes.
Lea los resultados de SPF, DKIM y DMARC de un mensaje real.