SPF, DKIM y DMARC

Registro SPF: qué es y cómo configurarlo paso a paso

6 min de lectura Equipo PreheatMail
Registro SPF: qué es y cómo configurarlo paso a paso

Tu correo llega a spam y una herramienta de diagnóstico te dice que el SPF falla. El registro SPF es lo primero que revisa cualquier servidor cuando recibe un mensaje tuyo, y un error de sintaxis o un exceso de consultas lo tira abajo sin avisar. Aquí tienes qué es, cómo se lee y cómo configurarlo bien a la primera.

Qué es el registro SPF

SPF significa Sender Policy Framework y es un registro DNS que declara qué servidores están autorizados a enviar correo en nombre de tu dominio. La idea es sencilla: publicas una lista de IPs y servicios de confianza, y cuando alguien recibe un correo que dice venir de tu dominio, comprueba si la IP que lo envió está en esa lista. Si no lo está, el correo queda marcado como sospechoso.

El objetivo es frenar la suplantación básica. Sin SPF, cualquiera puede enviar un correo poniendo tu dominio en el remitente y el receptor no tiene forma sencilla de saber si es legítimo. Con SPF publicado, das a los servidores una referencia clara contra la que contrastar.

Conviene aclarar qué no hace SPF, porque es fuente de confusión: no cifra nada, no firma el contenido del mensaje y no impide que se altere por el camino. Su único trabajo es responder a una pregunta muy concreta: ¿está autorizada esta IP a enviar por este dominio? Todo lo demás (la integridad del mensaje y la protección del remitente visible) lo cubren DKIM y DMARC.

Cómo funciona el registro SPF paso a paso

El proceso ocurre en milisegundos y sigue siempre el mismo orden:

  1. Envías un correo desde ventas@tudominio.com a través de tu servidor.
  2. El servidor receptor lee el dominio del Return-Path (el remitente del sobre, no el que ve el usuario).
  3. Consulta el registro TXT de SPF de ese dominio en el DNS.
  4. Compara la IP que ha realizado la conexión con las autorizadas en el registro.
  5. Devuelve un resultado: pass, softfail, fail, neutral o permerror.

Ese resultado alimenta después a otros filtros y, sobre todo, a DMARC. Un detalle importante que confunde a mucha gente: SPF valida el Return-Path, no el From visible. Por eso SPF solo no basta para evitar la suplantación de tu marca, algo que cubre la guía completa de autenticación de correo.

Qué significa cada resultado de SPF

ResultadoSignificado
passLa IP está autorizada. Todo correcto.
fail (hardfail)La IP no está autorizada y el registro pide rechazar (-all).
softfailLa IP no está autorizada, pero el registro pide aceptar marcando (~all).
neutralEl dominio no afirma nada sobre esa IP (?all).
permerrorEl registro tiene un error de sintaxis o supera las diez consultas.
noneEl dominio no tiene registro SPF.

El estado que quieres ver en tus envíos legítimos es siempre pass. Cualquier otro es una señal de que algo hay que ajustar antes de lanzar una campaña.

La sintaxis del registro SPF: mecanismos y qualifiers

Un registro SPF es una sola línea de texto que empieza por v=spf1 y encadena mecanismos. Cada mecanismo autoriza una fuente de envío distinta:

MecanismoQué autoriza
ip4: / ip6:Una IP o rango concreto
aLa IP del registro A del dominio
mxLos servidores del registro MX del dominio
include:Delega en el SPF de otro dominio (tu proveedor)
allCierra el registro y define qué pasa con el resto

El mecanismo all siempre va al final precedido de un qualifier que marca la política: -all (fail, rechaza lo no autorizado), ~all (softfail, acepta pero marca), +all (autoriza a todos, nunca lo uses) y ?all (neutral). Para empezar, ~all es lo más prudente; cuando confirmes que todo tu correo legítimo pasa, puedes endurecer a -all.

Cómo configurar tu registro SPF

La configuración se hace en el panel DNS de tu dominio, no en tu proveedor de correo. Estos son los pasos:

  1. Identifica todos los servicios que envían correo con tu dominio: tu proveedor principal (Google, Microsoft), tu facturación, tu CRM, tu herramienta de newsletters.
  2. Reúne el include que cada uno te indica en su documentación.
  3. Crea un único registro TXT en la raíz del dominio (host @) con todos ellos.

Un ejemplo real que autoriza a Google y a un servicio adicional quedaría así:

TipoHostValor
TXT@v=spf1 include:_spf.google.com include:sendgrid.net ~all

Guarda el registro y espera a la propagación, que suele tardar de unos minutos a un par de horas. Si gestionas manualmente el resto de entradas del dominio, te ayudará entender el papel de cada registro DNS del correo para no pisar el MX ni el DKIM.

Cómo combinar varios proveedores en un solo SPF

El caso que más dudas genera: usas Google Workspace para el correo del equipo, pero envías facturas con un servicio transaccional y newsletters con otra herramienta. No creas un SPF por cada uno; fusionas todos los include en una sola línea:

TipoHostValor
TXT@v=spf1 include:_spf.google.com include:sendgrid.net include:spf.mail.brevo.com ~all

Cada include de esa línea consume al menos una consulta DNS, y algunos anidan varias por dentro, así que vigila el total. Antes de añadir un proveedor nuevo, comprueba que no te acerca al techo de diez consultas.

Deja de caer en spam

PreheatMail calienta tus cuentas de email de forma automática con conversaciones reales generadas por IA. Configúralo en 5 minutos y mejora tu entregabilidad desde la primera semana.

Prueba gratis 14 díasSin tarjeta de crédito

El límite de 10 consultas DNS (y cómo evitarlo)

Este es el error que rompe la mitad de las configuraciones y casi nadie ve venir. SPF permite un máximo de 10 consultas DNS por validación. Cada include, a, mx, ptr y exists cuenta una, y algunos include anidan a su vez más consultas dentro. Si sumas demasiados servicios, superas el límite y la validación devuelve permerror: tu SPF deja de contar como si no existiera.

Para evitarlo: elimina los include de servicios que ya no uses, sustituye includes pesados por ip4: directos cuando el proveedor publique IPs fijas, y considera un servicio de aplanado (SPF flattening) solo si de verdad no puedes reducir la cadena. Menos servicios activos casi siempre es la mejor solución.

Un ejemplo del problema: include:_spf.google.com no cuenta como una sola consulta, sino que internamente resuelve varias. Si sumas Google, dos herramientas de marketing y un CRM, es fácil llegar a ocho o nueve consultas sin darte cuenta; añades una más y superas el límite. Las herramientas de diagnóstico te dicen el número exacto de consultas que genera tu registro actual, así que revísalo cada vez que añadas un servicio.

Errores comunes que rompen tu SPF

  • Dos registros SPF. Solo puede existir uno. Dos TXT que empiecen por v=spf1 provocan permerror.
  • Usar ptr. Es un mecanismo lento y desaconsejado; muchos receptores lo ignoran.
  • Terminar en +all. Autoriza al mundo entero a enviar por ti. Es una puerta abierta.
  • Olvidar un remitente legítimo. Si tu CRM envía por ti y no está en el SPF, esos correos fallan la autenticación y caen a spam.
  • Confiar solo en SPF. No firma el contenido ni protege el From visible.

SPF y los subdominios

Un detalle que se olvida: el SPF del dominio raíz no cubre automáticamente los subdominios. Si envías correo desde news.tudominio.com, ese subdominio necesita su propio registro TXT. Es habitual usar subdominios distintos para separar el correo transaccional del de marketing precisamente para aislar reputaciones, y cada uno debe llevar su SPF. Y si un subdominio no envía correo, conviene publicar un SPF vacío que lo deje claro y evite abusos: v=spf1 -all.

SPF solo no basta: DKIM y DMARC completan el trío

SPF autoriza servidores, pero no firma el mensaje ni protege el remitente que ve el destinatario. Por eso forma equipo con otros dos registros. La firma criptográfica la aporta el registro DKIM, que garantiza que el mensaje no se ha alterado, y la política que decide qué hacer cuando SPF o DKIM fallan la marca el registro DMARC. Los tres juntos son lo que Gmail y Outlook esperan hoy de cualquier remitente.

Verifica antes de dar por hecho que funciona

Un registro publicado no es un registro correcto. Comprueba el tuyo con un envío de prueba a Gmail y revisa en los detalles del mensaje que aparezca spf=pass. Si quieres el procedimiento con herramientas gratuitas, tienes la guía para verificar SPF, DKIM y DMARC. Y recuerda que autenticar es la base, pero no sustituye a la reputación: un dominio bien autenticado pero sin historial sigue necesitando calentarse para que sus correos lleguen a la bandeja de entrada. PreheatMail se ocupa de esa parte de forma automática mientras tú dejas el SPF impecable.

Deja de caer en spam

PreheatMail calienta tus cuentas de email de forma automática con conversaciones reales generadas por IA. Configúralo en 5 minutos y mejora tu entregabilidad desde la primera semana.

Prueba gratis 14 díasSin tarjeta de crédito

Preguntas frecuentes

¿Qué significa ~all en un registro SPF?

Es el qualifier de softfail. Indica que los servidores no listados en el registro no están autorizados, pero el receptor debe aceptar el correo marcándolo como sospechoso en lugar de rechazarlo. Es la opción recomendada al empezar. La alternativa estricta es -all, que pide rechazar cualquier IP no autorizada.

¿Cuántas consultas DNS permite el registro SPF?

Un máximo de diez. Cada mecanismo include, a, mx, ptr y exists cuenta como una consulta, y si tu registro las supera, la validación devuelve permerror y SPF deja de aplicarse. Por eso conviene revisar cuántos includes acumulas cuando usas varios proveedores de correo a la vez.

¿Puedo tener dos registros SPF en el mismo dominio?

No. El estándar solo admite un registro TXT de SPF por dominio. Si tienes dos, la validación falla con permerror. Cuando necesites autorizar varios servicios, combínalos en un único registro añadiendo todos los include dentro de la misma línea que empieza por v=spf1.

¿El registro SPF protege del phishing?

Solo en parte. SPF valida el dominio del sobre (Return-Path), no el remitente visible que ve el usuario, así que un atacante puede pasar SPF con su propio dominio. Para cerrar esa vía necesitas DMARC, que exige alineación con el From y bloquea la suplantación de tu dominio.