Qué hace un registro SPF
SPF (Sender Policy Framework) es un registro TXT en tu dominio que enumera qué servidores pueden enviar correo usándolo en la dirección envelope-from. Cuando Gmail u Outlook recibe un mensaje, consulta el registro y comprueba si la IP que conecta está cubierta. Un pass alimenta a DMARC; un fallo, o directamente la ausencia de registro, es una de las razones más habituales de que el correo en frío acabe en spam.
El registro es una única línea que empieza por v=spf1, seguida de mecanismos (ip4, ip6, include, a, mx) y termina con un cualificador sobre all. El orden importa: los mecanismos se evalúan de izquierda a derecha y gana la primera coincidencia.
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -allEl límite de 10 consultas DNS
El RFC 7208 limita SPF a 10 consultas DNS. Cuentan todos los include, a, mx, ptr, exists y redirect, y los include arrastran lo que referencie su propio registro. Google Workspace por sí solo se expande en varias consultas anidadas, así que un dominio con Workspace más tres herramientas SaaS puede tocar techo sin que nadie lo note. Pasado 10, los receptores devuelven permerror y tu SPF falla en la práctica en todas partes.
- Lista únicamente los servicios que todavía envían correo. Los ESP antiguos y las herramientas de prueba son los culpables habituales.
- Prefiere rangos ip4 antes que include cuando el proveedor publique IPs estables, ya que ip4 no cuesta ninguna consulta.
- Los remitentes de marketing y transaccionales suelen admitir un subdominio dedicado, lo que mantiene pequeño el registro raíz.
- Usa el verificador de SPF después de publicar para ver el recuento real, ya totalmente expandido.
-all, ~all o ?all
El mecanismo all final indica a los receptores qué hacer con los remitentes que no has listado. -all (fallo duro) dice que los rechacen. ~all (fallo suave) dice que los acepten pero los traten como sospechosos. ?all (neutral) no dice nada, lo que deja el registro casi sin sentido. En dominios de correo en frío, donde controlas cada remitente, -all es la respuesta correcta y le da a DMARC un resultado de SPF inequívoco.
Empieza con ~all solo si has heredado un dominio y no sabes con certeza qué envía desde él. Vigila los informes agregados de DMARC durante un par de semanas, añade las fuentes legítimas y luego pasa a -all.
Publicar el registro correctamente
Crea un único registro TXT en la raíz del dominio (host @ o en blanco, según tu proveedor de DNS). Si ya existe un registro v=spf1, edítalo en lugar de añadir otro; dos registros SPF provocan un error permanente. Los registros de más de 255 caracteres deben dividirse en varias cadenas entrecomilladas, algo que la mayoría de paneles de DNS hace por ti.
Los subdominios de envío necesitan su propio registro SPF; no heredan el del dominio padre. La propagación suele ser rápida, aunque puede tardar hasta el TTL del registro anterior. Si compras dominios de envío a través de InboxOne, el SPF se publica por ti durante el aprovisionamiento, junto con DKIM y DMARC.

