Volver a herramientas

Gratis para siempre

Generador de registrosSPF

Cree un registro TXT SPF válido en DNS para su dominio. Seleccione sus remitentes autorizados y copie el resultado. SPF les indica a los proveedores de buzones qué servidores pueden enviar en su nombre, y un dominio solo puede publicar un registro.

Prueba gratuita de 14 días · sin tarjeta · cancele cuando quiera

Remitentes autorizados (include)

Direcciones IP personalizadas

Política de fallo

Validar este registro

SPF es el registro DNS TXT que indica a los receptores qué servidores pueden enviar correo como su dominio. Vive en el dominio raíz, se consulta durante el handshake SMTP, y un dominio puede publicar exactamente un registro SPF. Publicar dos hace que el receptor devuelva permerror, lo que la mayoría trata como fallo total de SPF.

El registro lista mecanismos: ip4/ip6 para sus propios servidores, include para cada proveedor que envía por usted (Google Workspace, Microsoft 365, su ESP) y un mecanismo mx cuando sus propios servidores de correo envían. Termina con un calificador all que define qué pasa con todos los demás.

Cómo funciona

  1. 01Seleccione los proveedores y mecanismos que legítimamente envían como su dominio. El generador arma un único registro v=spf1 sintácticamente válido, en el orden correcto.
  2. 02Elija su calificador all: -all rechaza remitentes no autorizados, ~all los marca sin rechazar (una señal, no un bloqueo), ?all es neutro. Empiece con ~all mientras confirma que todo remitente está incluido.
  3. 03Publique el registro como entrada TXT en su dominio raíz desde el panel de DNS. La propagación en TTLs comunes tarda de minutos a unas horas.
  4. 04Ejecute una verificación después de publicar. El registro que importa es el que los receptores realmente resuelven, no el que muestra su panel de DNS.

Cuándo usarlo

Conectó un proveedor nuevo (ESP, CRM, helpdesk, facturación) y necesita autorizarlo antes del primer envío.

El correo de su dominio está cayendo en spam o fallando verificaciones de autenticación, y nadie recuerda qué autoriza el registro actual.

Errores comunes

  • Publicar dos registros SPF

    Varios paneles de DNS aceptan v=spf1 en más de una entrada TXT sin quejarse. Los receptores no los combinan: dos registros significan permerror, y la mayoría lo trata como si SPF no hubiera pasado. Un registro, todos los proveedores dentro.

  • Olvidar un remitente del que depende el correo

    El CRM que envía avisos de renovación, el sistema de facturación, la herramienta de reclutamiento: si envía como su dominio y no está incluido, su correo falla SPF. Haga inventario de todo lo que envía, no solo del ESP que contrató último.

  • Pasar el límite de 10 lookups DNS

    Cada mecanismo include, a, mx, redirect y exists cuesta un lookup, y los include anidados cuentan todo lo que arrastran. Pasados diez lookups el receptor deja de evaluar y devuelve permerror. Las cadenas largas de proveedores son la causa habitual.

  • Ir directo a -all

    Un hard fail con una lista incompleta de remitentes rechaza correo legítimo. Verifique la cobertura con ~all durante un ciclo completo de envíos, incluida la facturación trimestral que olvidó, antes de endurecer.

Preguntas frecuentes

¿SPF impide que otros suplanten mi dominio?

No por sí solo. Los receptores que verifican SPF rechazan o marcan el correo no autorizado, pero muchos no lo aplican, y SPF solo no dice nada sobre el encabezado From visible. La protección contra suplantación necesita DKIM más una política DMARC que diga a los receptores qué hacer ante fallos.

¿Cuál es la diferencia entre ip4 e include?

ip4 autoriza un rango de direcciones específico que usted controla y no gasta lookup adicional. include delega al registro de otro dominio, como el de su ESP, y todo lo que ese registro incluya cuenta en su límite de diez lookups. Use ip4 para sus servidores, include para proveedores.

¿Por qué SPF se rompe cuando el correo se reenvía?

Quien reenvía vuelve a enviar el mensaje, así que el servidor de reenvío no está en su registro SPF y la verificación falla en el receptor final. Es esperado y es una de las razones de la existencia de DMARC: aún puede pasar por la firma DKIM, que sobrevive al reenvío.

¿Puedo tener SPF en el dominio raíz y en un subdominio?

Sí. SPF verifica el dominio exacto de envío (el dominio del sobre SMTP), así que el correo de newsletter.sudominio.com se verifica contra ese subdominio, no contra sudominio.com. Cada nivel puede publicar su propio registro único, y el subdominio no hereda el del padre.

¿Cuánto tarda un cambio de SPF en surtir efecto?

Lo que diga el TTL del registro, típicamente minutos a una hora para registros nuevos, hasta unas horas donde las cachés retienen el valor anterior. Baje el TTL un día antes de cambios planeados para que un rollback sea rápido.

¿Qué hace realmente el calificador all del final?

Es el veredicto para cada servidor que su registro no autorizó. -all dice fallarlo, ~all dice marcarlo pero aceptarlo, ?all dice sin opinión. Omitirlo significa que su registro autoriza algunos servidores y calla sobre el resto, lo que los receptores interpretan de forma laxa.

GuíasSPF Record Setup GuideWhat SPF authorizes, the 10 DNS lookup limit, and how to publish a record that does not quietly break.

Del blog

Herramientas gratuitas relacionadas

Estas herramientas responden la pregunta una vez. El monitoreo continuo vuelve a revisar su dominio cada 6 horas y le avisa cuando la respuesta cambie, desde $14/mes. Precios · Guías · FAQ

Esto responde una vez. El monitoreo responde cada 6 horas.

LitInboxes vuelve a revisar DNS, DMARC y las listas de bloqueo de forma programada y le envía un correo cuando la respuesta cambie. Empiece con una prueba gratuita de 14 días.

Prueba gratuita de 14 días · sin tarjeta · cancele cuando quiera