Casi cualquier ejemplo de registro SPF disponible en internet resulta demasiado simple o esta cargado de casos excepcionales poco relevantes. Lo que necesitas son plantillas aptas para produccion en las tres configuraciones que cubren el 95% de los dominios. Un registro TXT que empieza con v=spf1 y termina con -all. Si esta mal configurado, receptores como Google y Microsoft pueden rechazar el correo con errores SMTP poco claros, como 550 5.7.26.
A continuacion encontraras las plantillas. Elige el escenario que corresponda, pega el registro y dedica tu tiempo a otros asuntos que requieran atencion.
Plantillas de registro SPF para cada configuracion de envio
Un buen ejemplo debe reflejar tu infraestructura real, no una configuracion hipotetica con seis herramientas SaaS. Los tres escenarios siguientes cubren dominios con un remitente, configuraciones hibridas y entornos complejos con varios remitentes. Cada plantilla esta lista para publicarse como registro DNS TXT en el dominio raiz.
Escenario 1: un remitente (un proveedor gestiona todo)
Todo el correo se envia mediante una sola plataforma. Es la configuracion mas sencilla y suele ser la preferible.
TrekMail (plan Starter, Pro o Agency):
v=spf1 include:spf.trekmail.net -all
Google Workspace:
v=spf1 include:_spf.google.com -all
Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
Un include y un -all. Eso es todo. Utilizas 1 consulta DNS de las 10 permitidas.
Escenario 2: remitente hibrido (buzon + servicio transaccional)
Utilizas un proveedor principal para el buzon y otro servicio para correo transaccional o marketing. Es habitual con el plan Nano de TrekMail, que usa SMTP propio, o cuando se incorpora una herramienta como Amazon SES o Mailchimp.
TrekMail Free + Amazon SES:
v=spf1 include:amazonses.com -all
Google Workspace + Mailchimp:
v=spf1 include:_spf.google.com include:servers.mcsv.net -all
Dos inclusiones y dos consultas, ademas de las consultas anidadas que activen esos proveedores. Sigue estando dentro del limite.
Escenario 3: varios remitentes (riesgo elevado)
Este ejemplo cubre correo corporativo, CRM, soporte y plataforma de RR. HH., todo autorizado en un dominio. Aqui suelen aparecer los problemas.
v=spf1 include:spf.trekmail.net include:hubspot.com include:mail.zendesk.com include:spf.bamboohr.com -all
Sobre el papel hay cuatro inclusiones, pero cada include puede contener consultas anidadas. Solo HubSpot puede encadenar 3-4 consultas adicionales. Si la cadena total supera 10, los receptores devuelven PermError y tratan el correo como no autenticado. Si tu entorno se parece a este, la siguiente seccion sobre limites es imprescindible.
Como funciona la sintaxis SPF: las partes importantes
SPF es una lista de autorizacion basada en DNS y definida en RFC 7208. Indica a los servidores receptores que direcciones IP pueden enviar correo para tu dominio. Estos son los componentes que aparecen en un ejemplo real:
| Componente | Ejemplo | Funcion |
|---|---|---|
| Version | v=spf1 | Obligatoria. Debe ocupar los primeros caracteres del registro. |
| Include | include:spf.trekmail.net | Autoriza todas las IP incluidas en el registro SPF de otro dominio. |
| Mecanismo IP | ip4:192.0.2.1 | Autoriza directamente una IP estatica. No consume consultas DNS. |
| HardFail | -all | Rechaza las IP no indicadas expresamente. Es la opcion recomendada. |
| SoftFail | ~all | Marca como sospechosas las IP no incluidas. Usalo solo durante una transicion. |
Para consultar el proceso completo, incluidas las herramientas de validacion y los riesgos del aplanamiento, lee nuestra guia para configurar un registro SPF.
El limite de 10 consultas: donde fallan muchos registros SPF
RFC 7208 limita las consultas DNS a 10 por evaluacion SPF. La medida evita ataques de denegacion de servicio, pero tambien supone un limite relevante para empresas en crecimiento.
Estos mecanismos consumen 1 consulta cada uno: include, a, mx, redirect, exists, ptr (esta obsoleto y no debe utilizarse).
Estos no consumen consultas: ip4, ip6, all.
Las consultas son recursivas. Al anadir include:bluehost.com se consume 1 consulta. Si el registro SPF de Bluehost contiene include:spf.protection.outlook.com, esa consulta anidada cuenta para tu limite. Con 3-4 proveedores que tengan inclusiones anidadas puedes superar 10.
El limite de consultas vacias, a menudo olvidado
RFC 7208 §11.1 establece otro limite: un maximo de 2 consultas DNS sin resultados, ya sea NXDOMAIN o una respuesta vacia. Un error en include:spf.trekmaill.net, con una 'l' adicional, supone 1 consulta vacia. Dos errores hacen fallar todo el registro.
Como resolver el limite sin aplanar el registro
Antes de aplanar el registro SPF, conviene valorar alternativas mas limpias. El aplanamiento, que resuelve las inclusiones en IP sin procesar, es fragil: las IP pueden cambiar y el registro queda obsoleto. Estos dos enfoques suelen ser mas sostenibles.
Usa subdominios para separar remitentes
No acumules todas las herramientas en el dominio raiz. Cada subdominio dispone de un presupuesto nuevo de 10 consultas.
- Correo corporativo:
@company.com, solo el proveedor principal (TrekMail, Google, etc.) - Marketing:
@news.company.com, Mailchimp, HubSpot - Soporte:
@support.company.com, Zendesk, Freshdesk
Esta estrategia permite escalar. Si administras varios dominios o cuentas de clientes, la separacion por subdominios mantiene cada registro SPF breve y auditable. Tambien aisla la reputacion del dominio, para que una campana de marketing problematica no perjudique el correo transaccional.
Sustituye consultas DNS por mecanismos IP
Si tienes un servidor de correo con IP estatica, indica la IP directamente en lugar de usar un mecanismo a.
Consume 1 consulta:
v=spf1 a:mail.company.com -all
Consume 0 consultas:
v=spf1 ip4:192.0.2.55 -all
Cada ip4 o ip6 que sustituyas libera una consulta para las herramientas SaaS que necesitan include.
Errores SPF criticos que perjudican la entrega
Error 1: dos registros SPF en el mismo dominio
Es uno de los errores mas comunes. No puedes publicar dos registros TXT que empiecen por v=spf1 en el mismo dominio. Ambos fallaran con PermError.
Incorrecto:
TXT: v=spf1 include:_spf.google.com -all
TXT: v=spf1 include:spf.trekmail.net -all
Correcto:
TXT: v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Combinalos siempre en un unico registro. Para saber por que ocurre y ver un ejemplo completo, consulta registro SPF para correo. Nuestra guia de configuracion del registro SPF explica todo el proceso desde cero.
Error 2: usar +all
No uses +all. Significa que todo supera la comprobacion y comunica a los servidores que cualquiera puede enviar en nombre de tu dominio. Utiliza -all (HardFail).
Error 3: depender solo de SPF para correo reenviado
SPF compara la IP de envio con el dominio del remitente del sobre. Al reenviar un mensaje cambia la IP, pero no el remitente del sobre. Como resultado, SPF falla.
Por eso existe DKIM: firma el contenido y puede conservarse al reenviar. Si dependes de listas o del reenvio de correo, SPF no basta. Necesitas DKIM y, preferiblemente, una politica DMARC que acepte cualquiera de los dos. El Sender Rewriting Scheme (SRS) completa el reenvio al reescribir el remitente del sobre para que SPF supere el siguiente salto.
Como simplifica TrekMail la gestion de SPF
Gestionar registros DNS para un dominio resulta tedioso. Al hacerlo en 50 o 100 dominios de clientes, los errores pueden acumularse.
El enfoque de TrekMail depende del plan:
- Free ($0/mo, sin tarjeta): SMTP propio. Incluyes el registro SPF de tu proveedor. Control completo y coste cero.
- Starter ($3.50/mo) y Pro ($10/mo): SMTP gestionado. Anade
include:spf.trekmail.nety gestionamos la infraestructura IP subyacente. Al rotar servidores no necesitas cambiar el DNS. - Agency (.25/mo): El mismo SMTP gestionado, pensado para varios dominios. Permite aplicar una plantilla SPF estandarizada a los dominios de clientes. La huella se mantiene reducida, con una inclusion, y deja margen de consultas para otras herramientas.
Todos los planes de pago incluyen una prueba gratuita de 14 dias que requiere tarjeta. El asistente integrado de SPF/DKIM/DMARC guia la configuracion DNS y senala errores antes de llegar a produccion.
Lista de comprobacion SPF
Todos los ejemplos de esta guia siguen los mismos principios. Un registro SPF adecuado no es complicado si se evita complejidad innecesaria. Esta es la secuencia de revision:
- Cuenta las consultas. Ejecuta
dig TXT yourdomain.como usa un validador SPF. Si superas 10, el registro ya falla. - Combina los registros duplicados. Un dominio, un registro
v=spf1. - Separa los remitentes intensivos. Traslada marketing y soporte a subdominios.
- Sustituye mecanismos
aporip4cuando tengas servidores estaticos. - Termina con
-all. Sin excepciones.
Si prefieres evitar por completo la edicion de DNS, el plan gratuito de TrekMail ofrece un sistema de correo funcional sin coste inicial. Los planes de pago gestionan la infraestructura SPF.