Verificar el registro SPF de un dominio

Consulte el registro SPF de un dominio y vea los problemas que más a menudo lo rompen: más de un registro, +all, ausencia del mecanismo all o demasiadas consultas DNS.

Qué es SPF

SPF (Sender Policy Framework) es un registro TXT que enumera los servidores autorizados a enviar correo en nombre de su dominio. El servidor receptor compara la dirección IP que se conecta con esa lista. El registro empieza por v=spf1, contiene mecanismos como include, ip4, a y mx, y termina con un mecanismo all que dice qué hacer con todos los demás.

-all significa rechazar el correo de servidores no listados, ~all significa aceptarlo pero tratarlo como sospechoso, ?all no expresa ninguna opinión y +all permite a cualquiera, lo que anula el propósito del registro.

Qué busca esta verificación

Un dominio puede publicar exactamente un registro SPF. Dos registros provocan un error permanente en el receptor, y la causa habitual es añadir un segundo registro para un nuevo servicio de correo en lugar de integrarlo en el primero. La verificación señala también un registro que termina en +all, que no tiene all ni redirect, o que parece necesitar más de las diez consultas DNS que permite el estándar.

El recuento de consultas cuenta los mecanismos de su propio registro. Los include anidados dentro de los registros de otros proveedores se suman al total real, así que un registro que aquí esté cerca de diez puede haber superado ya el límite.

Lo que SPF no puede hacer

SPF comprueba el remitente del sobre, no la dirección From que ve la gente, y se rompe cuando el correo se reenvía. Por sí solo no impide la suplantación de su dirección visible. Para eso está DMARC, junto con DKIM. Un registro SPF válido tampoco garantiza que su correo llegue a la bandeja de entrada.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Lea el registro SPF. La herramienta consulta los registros TXT y elige el que empieza por v=spf1.
  3. Revise los hallazgos. Comprueba si hay varios registros, el calificador de all y el número de mecanismos que requieren consultas DNS.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Registro SPFdig example.com TXT +short | grep -i "v=spf1"
  • Registro de un host incluidodig _spf.example.com TXT +short
  • Windowsnslookup -type=TXT example.com

Preguntas frecuentes

¿Cómo verifico el registro SPF de un dominio?

Escriba el dominio arriba. Desde una terminal, dig TXT example.com muestra todos los registros TXT; el registro SPF es el que empieza por v=spf1.

¿Puede un dominio tener dos registros SPF?

No. Más de un registro que empiece por v=spf1 es un error y los receptores consideran que SPF ha fallado. Combine los mecanismos en un solo registro.

¿Qué diferencia hay entre ~all y -all?

-all (fail) pide a los receptores que rechacen el correo de servidores no listados. ~all (softfail) les pide que lo acepten pero lo marquen como sospechoso. Con DMARC en funcionamiento, ambos conducen a que se aplique la política DMARC.

¿Qué es el límite de 10 consultas de SPF?

La evaluación de un registro SPF puede provocar como máximo diez consultas DNS, contando include, a, mx, exists, redirect y ptr, incluidas las de los registros incluidos. Por encima de esa cifra, el resultado es un error permanente.

¿Basta un registro SPF válido para llegar a la bandeja de entrada?

No. Elimina un motivo de rechazo. La ubicación del mensaje depende también de DKIM, DMARC, la reputación del remitente y el contenido del mensaje.