Comprobador SPF

Valida el registro SPF de un dominio, sigue cada include y cuenta las consultas DNS para asegurarte de que tus servidores están autorizados y SPF nunca da un error permanente.

¿Qué es un registro SPF?

SPF (Sender Policy Framework, RFC 7208) es un método de autenticación de correo que enumera los servidores autorizados a enviar correo para un dominio. La lista se publica en un único registro TXT que empieza por v=spf1. Cuando llega un mensaje, el servidor receptor compara la IP de envío con esa lista.

Un registro SPF ausente o roto hace más probable que el correo legítimo acabe en spam y debilita DMARC, que depende de que SPF o DKIM se superen con alineación.

Cómo funciona este comprobador SPF

  • Obtenemos todos los registros TXT del dominio y buscamos el que empieza por v=spf1.
  • Cada mecanismo y modificador se analiza y valida: rangos ip4 e ip6, include, a, mx, exists, redirect y el all final.
  • Seguimos recursivamente cada include y redirect, construimos el árbol y contamos cada término que hace una consulta DNS.
  • Ves el total de consultas DNS sobre 10, las consultas vacías, los bucles y cada problema de sintaxis con una recomendación.

Ejemplo de registro SPF

Un dominio que envía desde su propio servidor y Google Workspace podría publicar:

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

Autoriza una dirección IPv4 y los servidores de Google, y pide a los receptores que rechacen a cualquier otro remitente. Cada include suma al menos una consulta DNS, así que mantén corta la lista de servicios.

El límite de 10 consultas DNS

Para proteger a los receptores de abusos, la evaluación de SPF no puede generar más de 10 consultas DNS. Los mecanismos include, a, mx, ptr y exists y el modificador redirect cuestan una consulta cada uno, también dentro de include anidados. ip4, ip6 y all son gratuitos. Si el total supera 10, el resultado es un error permanente (permerror) y SPF falla para todos los mensajes.

Superar el límite es el problema SPF más común en empresas que añaden un nuevo servicio de correo cada pocos meses. Para no pasarte: elimina los servicios que ya no usas, sustituye a y mx por rangos ip4/ip6 explícitos y pide a los proveedores un include más acotado.

Calificadores SPF: -all, ~all y ?all

  • -all (fail) — los remitentes no autorizados fallan. El final más estricto y recomendado cuando la lista está completa.
  • ~all (softfail) — el correo no autorizado se acepta pero se marca como sospechoso. Habitual durante migraciones y muy usado junto con DMARC.
  • ?all (neutral) — ninguna declaración. No ofrece protección.
  • +all (pass) — autoriza a todo el mundo. Nunca lo uses: cualquiera podría enviar correo como tu dominio.

Errores comunes de SPF

  • Varios registros SPF — un dominio debe tener exactamente un registro v=spf1. Únelos en uno.
  • Demasiadas consultas DNS — más de 10 consultas provocan permerror; simplifica o elimina include.
  • Include de dominios sin SPF — cuentan como consultas vacías; más de 2 provocan un error permanente.
  • Uso de ptr — obsoleto, lento e ignorado por muchos receptores.
  • Términos después de all — todo lo que va tras el mecanismo all nunca se evalúa.

Preguntas frecuentes

¿Cómo compruebo mi registro SPF?

Introduce tu dominio en el comprobador de arriba. La herramienta encuentra el registro TXT v=spf1, valida su sintaxis, sigue todos los include y muestra el total de consultas DNS junto con errores y recomendaciones.

¿Qué significa «too many DNS lookups»?

SPF permite como máximo 10 términos con consultas DNS durante la evaluación, contando los include anidados. Si el registro necesita más, los receptores devuelven un error permanente y SPF falla. Elimina servicios sin uso o sustituye include y a/mx por rangos IP explícitos.

¿Puede un dominio tener dos registros SPF?

No. Publicar más de un registro v=spf1 provoca un error permanente. Combina todos los remitentes autorizados en un solo registro.

¿Debo usar -all o ~all?

-all es más estricto y recomendable cuando todos los remitentes legítimos están en la lista. ~all es más seguro durante cambios. Con una política DMARC en aplicación, la diferencia práctica es pequeña porque DMARC decide el resultado final.

¿SPF protege la dirección From que ven los usuarios?

Por sí solo, no. SPF comprueba el remitente del sobre (Return-Path), no la cabecera From visible. DMARC añade la alineación entre ambos; por eso necesitas los dos.

¿Cómo añado un nuevo servicio de correo a SPF?

Añade el include o el rango IP que indique el servicio antes del mecanismo all, por ejemplo include:sendgrid.net. Después vuelve a ejecutar el comprobador para asegurarte de seguir dentro del límite de 10 consultas.

¿Este comprobador SPF es gratuito?

Sí, totalmente gratuito y sin registro. No almacenamos los dominios que compruebas.

Más herramientas de correo gratuitas