Herramienta gratuita

Comprobador SPF

Quién puede enviar correo con tu dominio, y si te pasas de las diez consultas.

Prueba con

Referencia

Cómo funciona y cómo se lee

El SPF dice qué servidores pueden enviar correo con tu dominio. Si falla, quien lo recibe no puede saber que eres tú y lo trata como sospechoso.

El registro

Una sola línea, en un TXT del dominio

Empieza por v=spf1 y enumera quién envía por ti: tus servidores, tu proveedor de correo, la plataforma de boletines. Si el dominio publica dos registros SPF, los dos dejan de valer.

Anatomía de un SPF

ejemplo

v=spf1

versión, siempre delante

ip4:203.0.113.10

tu propio servidor

include:_spf.google.com

Google Workspace

include:servers.mcsv.net

Mailchimp

-all

nadie más

El límite

Diez consultas DNS, ni una más

Cada include, a, mx o redirect cuesta una consulta, y las de dentro de cada include también cuentan. A la undécima el SPF da error y tu correo pierde la autenticación, aunque el registro esté bien escrito.

Consultas que gasta

ejemplo

include:_spf.google.com

trae otros tres dentro

4

include:spf.protection.outlook.com

Microsoft 365

2

include:servers.mcsv.net

Mailchimp

1

mx

tus servidores de entrada

1

ip4:203.0.113.10

una IP no consulta nada

0
Total 8 / 10

El final

Qué pasa con quien no está en la lista

El último término decide qué hacer con un servidor que no has nombrado. Con DMARC publicado, ~all basta; -all es más estricto. +all deja enviar a cualquiera en tu nombre: es peor que no tener SPF.

El término all

-all

rechazar: no es nuestro

~all

aceptar, pero como sospechoso

?all

sin opinión, no protege

+all

cualquiera puede enviar por ti

Preguntas frecuentes

¿Qué es el registro SPF?

Es un registro TXT del dominio que enumera los servidores autorizados a enviar correo con él. Cuando llega un mensaje, el servidor que lo recibe mira desde qué IP viene y comprueba si está en esa lista. Si no está, el SPF falla y el mensaje pierde credibilidad: puede ir a spam o rechazarse, según lo que diga tu DMARC.

¿Por qué hay un límite de diez consultas y cómo lo bajo?

La norma (RFC 7208) limita a diez las consultas DNS que puede costar evaluar un SPF, para que nadie use el correo como amplificador de ataques. Cuentan include, a, mx, ptr, exists y redirect, también los que hay dentro de cada include. Para bajar: quita los proveedores que ya no usas, cambia a y mx por la IP con ip4 cuando sea fija, y manda los boletines desde un subdominio con su propio SPF. Aplanar el registro (sustituir los include por sus IP) funciona hasta que el proveedor cambia de IP sin avisar.

¿Uso -all o ~all?

Si ya tienes DMARC, ~all es suficiente: el que decide qué hacer con un fallo es DMARC, y así no pierdes correo legítimo si un día envías desde un servicio que olvidaste añadir. -all tiene sentido cuando sabes con certeza quién envía por ti. Lo que nunca conviene es +all, que autoriza a cualquiera, ni ?all, que no protege nada.

¿Puedo tener dos registros SPF?

No. Si el dominio publica dos TXT que empiezan por v=spf1, el resultado es un error permanente y ninguno de los dos vale. Es un fallo muy habitual al añadir un servicio nuevo: en lugar de crear otro registro, añade su include al que ya tienes.

¿Con el SPF bien ya no llego a spam?

Ayuda, pero no basta. Desde febrero de 2024 Gmail y Yahoo piden SPF o DKIM a cualquiera que les envíe, y SPF, DKIM y DMARC a quien envía más de 5.000 mensajes al día. Además miran la reputación de la IP, el contenido y cómo reaccionan los destinatarios. Para verlo todo junto, envía un mensaje a nuestro test de correo.