¿Qué es un registro SPF?

SPF (Sender Policy Framework) es un registro TXT en el que un dominio enumera los servidores autorizados a enviar correo usándolo, para que los receptores detecten el correo de fuentes no autorizadas.

Un registro SPF empieza por v=spf1 seguido de mecanismos: ip4 e ip6 para rangos de direcciones, a y mx para los hosts del propio dominio, e include para incorporar la lista de un proveedor que envía correo por usted. Termina con una regla general: -all (rechazar todo lo demás), ~all (fallo leve: aceptar pero tratar con sospecha) o ?all (sin pronunciarse).

El servidor receptor comprueba la dirección IP que se conecta con el registro SPF del dominio del remitente del sobre (el Return-Path), no con la dirección From que ve el usuario. Ese hueco es el que cierra DMARC, al exigir que el dominio de SPF esté alineado con el dominio visible del From.

Dos límites causan la mayoría de los fallos de SPF. Un dominio solo puede publicar un registro v=spf1; dos registros producen un error permanente. Y la evaluación puede provocar como máximo diez consultas DNS, contando include, a, mx, exists y redirect, incluidos los anidados; superarlo es también un error permanente. SPF se rompe además cuando el correo se reenvía, porque la IP de quien reenvía no está en su registro, y esa es una razón para firmar también el correo con DKIM.

Ejemplo

example.com.  3600  IN  TXT  "v=spf1 ip4:192.0.2.0/24 include:_spf.mailer.example -all"

Compruébelo

SPF: véalo en un dominio real.

Verificar SPF