Qué hace realmente un registro SPF
SPF (Sender Policy Framework) es un registro TXT en la raíz de tu dominio que enumera los servidores autorizados a enviar correo usando tu dominio en el remitente del sobre. Cuando Gmail o Microsoft recibe un mensaje, consulta el registro, compara la IP que conecta con cada mecanismo en orden y se detiene en la primera coincidencia.
El resultado es pass, fail, softfail o neutral. Por sí solo, SPF rara vez bloquea correo, pero DMARC necesita que SPF o DKIM pasen y estén alineados con el dominio De. En el correo en frío, un registro SPF roto deja a DMARC dependiendo solo de DKIM y, si ese también está mal configurado, tus campañas acaban en spam.
v=spf1 include:_spf.google.com ~allEl límite de 10 consultas DNS y cómo lo rompen los registros
El RFC 7208 limita a 10 el número de términos que consultan el DNS en todo el registro, incluidos los include anidados. Cuentan: include, a, mx, ptr, exists y redirect. No cuentan: ip4, ip6 y all. Si superas el límite, los receptores devuelven permerror, que la mayoría trata como un fallo absoluto.
La trampa está en que los include esconden sus propias consultas. Un solo include de un proveedor grande puede consumir cuatro o cinco por su cuenta. Las agencias que añaden un CRM, un helpdesk, una plataforma de marketing y dos herramientas de envío llegan a menudo a 12 o 13 sin darse cuenta.
- Elimina los include de herramientas que ya no envían desde este dominio.
- Usa un subdominio aparte para el correo de marketing o transaccional, así cada registro SPF se mantiene pequeño.
- Sustituye el include estático de un proveedor por sus rangos ip4 solo si estás dispuesto a mantenerlos.
- Nunca publiques dos registros v=spf1; fúndelos en uno solo.
Elegir entre ~all y -all para el correo en frío
El término all final define la política para cualquier servidor no listado. -all es un fallo duro y ~all es un fallo suave. Gmail y Microsoft aceptan ambos, y los dos permiten que DMARC haga su trabajo. Lo que importa mucho más es que todos los remitentes legítimos aparezcan antes del término all, y que evites por completo +all y ?all.
Para dominios de captación que envían con Google Workspace o Microsoft 365, ~all es la opción segura mientras sigues añadiendo herramientas. Pasa a -all cuando la lista de remitentes sea estable. InboxOne publica automáticamente un registro SPF correcto con el include adecuado al aprovisionar un buzón, así que los dominios nuevos arrancan limpios.
Errores de SPF habituales que detecta este verificador
La mayoría de los fallos de SPF no son exóticos. Vienen de errores al copiar y pegar, de include olvidados y de registros que nunca se actualizaron tras cambiar de proveedor. El verificador señala cada uno con una solución concreta.
- Varios registros v=spf1, que provocan un permerror inmediato.
- Términos colocados después de all, que se ignoran en silencio.
- Mecanismos ptr obsoletos que algunos receptores se saltan por completo.
- Consultas vacías, cuando un include apunta a un dominio sin registro SPF.
- Cadenas TXT de más de 255 caracteres o registros totales con riesgo de truncamiento.
- Tokens desconocidos por erratas como includes: o ip4= en lugar de ip4:.

