Skip to content
Entregabilidad y autenticación

SPF (Sender Policy Framework)

Definición

SPF es un estándar de autenticación de correo que enumera en tu DNS exactamente qué servidores de correo pueden enviar mensajes en nombre de tu dominio, de modo que los receptores puedan rechazar el correo de cualquier servidor que no figure en esa lista.

Cómo funciona SPF

SPF es un único registro TXT en tu DNS que nombra las direcciones IP y los servicios autorizados a enviar correo usando tu dominio en el remitente del sobre. Cuando un servidor receptor recibe un mensaje, comprueba la IP del servidor emisor contra esa lista. Si coincide, SPF pasa; si no, el receptor trata el correo como sospechoso.

SPF valida el dominio del sobre (return-path), no la dirección From visible, por eso funciona junto a DKIM y DMARC en lugar de por sí solo.

Por qué importa SPF

  • Bloquea la forma más simple de suplantación de dominio a nivel de servidor
  • Es una de las dos vías por las que un mensaje puede lograr la alineación DMARC
  • Lo esperan todos los grandes proveedores de correo; un registro SPF ausente o roto perjudica la ubicación
  • Barato de publicar y mantener: un solo registro DNS cubre todo tu dominio

Errores habituales con SPF

  • El límite de 10 consultas DNS: demasiadas sentencias 'include' hacen que SPF falle con un permerror
  • Varios registros SPF en un dominio: solo se permite un registro TXT SPF
  • Olvidar añadir un nuevo servicio de envío, con lo que su correo falla la autenticación en silencio
  • Usar '+all' (permitir a cualquiera), que anula el propósito; termina con '~all' o '-all'

Preguntas frecuentes

¿Qué significan '~all' y '-all' en SPF?

'-all' (fallo estricto) indica a los receptores que rechacen los servidores no listados; '~all' (fallo leve) dice que los traten como sospechosos pero normalmente los acepten. La mayoría empieza con '~all' y endurece a '-all' cuando gana confianza.

¿Cuántos registros SPF puedo tener?

Exactamente uno por dominio. Si usas varios servicios de envío, fúndelos en un único registro con varias sentencias 'include', dentro del límite de 10 consultas.

¿SPF sobrevive al reenvío de correo?

A menudo no: el reenvío cambia el servidor emisor y rompe SPF. DKIM sí sobrevive al reenvío, por eso DMARC acepta que pase cualquiera de los dos con alineación.

Empieza a enviar en minutos

Crea una cuenta gratuita, conecta tu dominio y llega a tu audiencia en todos los canales, sin tarjeta de crédito.

Plan gratuito para siempre · Sin tarjeta de crédito · Listo en minutos

Qué es SPF: Sender Policy Framework explicado — Climails