Cómo se compone un registro SPF
Un registro SPF es un único registro TXT en el dominio que enumera quién puede enviar correo usando ese dominio en el remitente del sobre. Empieza por v=spf1, continúa con mecanismos que se leen de izquierda a derecha y termina con un término all que indica qué hacer con todos los demás. include:_spf.google.com autoriza lo que Google enumere en su propio registro; ip4: e ip6: autorizan direcciones o rangos directamente; a y mx autorizan las direcciones que hay detrás de los registros A y MX del propio dominio.
Un dominio debe tener exactamente un registro SPF. Si ya tiene uno, edítelo en lugar de añadir un segundo: dos registros son un error y los receptores tratan el resultado como un fallo permanente.
~all o -all
~all (softfail) dice que el correo de otros orígenes probablemente no es legítimo; los receptores suelen aceptarlo y tenerlo en cuenta en su valoración. -all (fail) dice que no es legítimo, sin más. Con DMARC en funcionamiento la diferencia importa menos que antes, porque es DMARC quien decide qué ocurre con el correo que falla. Mientras todavía esté descubriendo qué sistemas envían en su nombre, ~all es la opción prudente; un dominio que no envía ningún correo debería publicar v=spf1 -all.
Los dos límites que rompen los registros SPF
Evaluar un registro puede provocar como máximo 10 consultas DNS. Cada include, a, mx, exists y redirect cuesta una, y las consultas dentro de un registro incluido también cuentan. El generador cuenta los mecanismos de su registro; los registros de los propios proveedores se suman a eso, así que quédese claramente por debajo de diez y verifique el registro publicado con el verificador de SPF. ip4 e ip6 no cuestan nada.
Una sola cadena dentro de un registro TXT puede contener 255 caracteres. Los registros más largos son válidos si se dividen en varias cadenas entre comillas, cosa que el generador hace por usted; muchos paneles de control de DNS también lo hacen automáticamente.