Valida el registro SPF de un dominio, sigue cada include y cuenta las consultas DNS para asegurarte de que tus servidores están autorizados y SPF nunca da un error permanente.
SPF (Sender Policy Framework, RFC 7208) es un método de autenticación de correo que enumera los servidores autorizados a enviar correo para un dominio. La lista se publica en un único registro TXT que empieza por v=spf1. Cuando llega un mensaje, el servidor receptor compara la IP de envío con esa lista.
Un registro SPF ausente o roto hace más probable que el correo legítimo acabe en spam y debilita DMARC, que depende de que SPF o DKIM se superen con alineación.
Un dominio que envía desde su propio servidor y Google Workspace podría publicar:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Autoriza una dirección IPv4 y los servidores de Google, y pide a los receptores que rechacen a cualquier otro remitente. Cada include suma al menos una consulta DNS, así que mantén corta la lista de servicios.
Para proteger a los receptores de abusos, la evaluación de SPF no puede generar más de 10 consultas DNS. Los mecanismos include, a, mx, ptr y exists y el modificador redirect cuestan una consulta cada uno, también dentro de include anidados. ip4, ip6 y all son gratuitos. Si el total supera 10, el resultado es un error permanente (permerror) y SPF falla para todos los mensajes.
Superar el límite es el problema SPF más común en empresas que añaden un nuevo servicio de correo cada pocos meses. Para no pasarte: elimina los servicios que ya no usas, sustituye a y mx por rangos ip4/ip6 explícitos y pide a los proveedores un include más acotado.
Introduce tu dominio en el comprobador de arriba. La herramienta encuentra el registro TXT v=spf1, valida su sintaxis, sigue todos los include y muestra el total de consultas DNS junto con errores y recomendaciones.
SPF permite como máximo 10 términos con consultas DNS durante la evaluación, contando los include anidados. Si el registro necesita más, los receptores devuelven un error permanente y SPF falla. Elimina servicios sin uso o sustituye include y a/mx por rangos IP explícitos.
No. Publicar más de un registro v=spf1 provoca un error permanente. Combina todos los remitentes autorizados en un solo registro.
-all es más estricto y recomendable cuando todos los remitentes legítimos están en la lista. ~all es más seguro durante cambios. Con una política DMARC en aplicación, la diferencia práctica es pequeña porque DMARC decide el resultado final.
Por sí solo, no. SPF comprueba el remitente del sobre (Return-Path), no la cabecera From visible. DMARC añade la alineación entre ambos; por eso necesitas los dos.
Añade el include o el rango IP que indique el servicio antes del mecanismo all, por ejemplo include:sendgrid.net. Después vuelve a ejecutar el comprobador para asegurarte de seguir dentro del límite de 10 consultas.
Sí, totalmente gratuito y sin registro. No almacenamos los dominios que compruebas.