Entregabilidad y DNS

Configurar un registro SPF: pasos y ejemplos de proveedores

Por Alexey Bulygin
Diagrama de configuración de un registro DNS TXT SPF para autenticar correo

La configuración del registro SPF permite al servidor receptor comprobar si una IP está autorizada para enviar correo con tu dominio como remitente del sobre. No es necesariamente la primera comprobación ni la única. Un error SMTP 550 5.7.26 puede indicar un problema de autenticación, pero no demuestra por sí solo que SPF sea la causa. Desde febrero de 2024, Google y Yahoo aplican requisitos de autenticación que dependen del tipo de remitente y del volumen de envío.

Los problemas habituales incluyen registros duplicados, superar el límite de 10 términos que requieren consultas DNS y elegir un calificador final inadecuado. Pueden afectar a la entrega durante días antes de que los detectes, y los mensajes de rebote no siempre explican la causa.

Esta guía recorre la configuración del registro SPF: sintaxis, ejemplos para TrekMail con SMTP gestionado o propio, publicación en DNS y comprobaciones desde la terminal. Si todavía no has configurado el correo del dominio, empieza por configurar el correo en tu dominio y vuelve después para revisar la autenticación.

Para qué sirve SPF

SPF (Sender Policy Framework) publica en un registro TXT de DNS una política para evaluar las IP autorizadas a enviar usando una identidad de tu dominio. El resultado depende de sus mecanismos y calificadores; no implica automáticamente aceptación o rechazo. Definido en RFC 7208, SPF comprueba la identidad MAIL FROM, es decir, el remitente del sobre, o HELO cuando corresponda, no la cabecera From que ve el destinatario.

Sin SPF, los receptores no pueden usar esta política para comprobar si una IP está autorizada para el remitente del sobre. Otras señales de autenticación siguen siendo importantes: SPF por sí solo no impide todas las suplantaciones ni garantiza llegar a la bandeja de entrada.

La regla de un solo registro

Solo puede haber un registro SPF por nombre consultado para esa identidad. Dos registros TXT que empiecen por v=spf1 provocan un PermError; el receptor decide cómo tratar ese error y puede rechazar el correo. Un único registro TXT puede contener varias cadenas entre comillas que se concatenan. Conserva los demás TXT de verificación: la regla no prohíbe otros registros TXT en la zona. Los duplicados pueden aparecer al cambiar de proveedor o añadir una herramienta de marketing sin integrar la autorización existente.

Incorrecto: dos registros separadosCorrecto: un registro combinado
v=spf1 include:spf.trekmail.net -all
v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net include:_spf.google.com -all

Edita o combina el registro SPF existente antes de publicar otro. Durante una migración, conserva en un único registro los remitentes que sigan activos y evita borrar primero la política, lo que dejaría un intervalo sin SPF.

Paso 1: identifica todos los servicios que envían con tu dominio

Antes de tocar DNS, enumera los servicios que envían como @yourdomain.com y comprueba qué dominio usan en el remitente del sobre. Si falta un remitente legítimo, puede obtener un resultado fail con una política -all. Esta revisión puede llevar cinco minutos, aunque las infraestructuras complejas requieren más tiempo, y puede evitar horas de diagnóstico.

Remitentes habituales que conviene revisar:

  • Correo corporativo: TrekMail, Google Workspace, Microsoft 365
  • Correo transaccional: Amazon SES, SendGrid, Mailgun, Postmark
  • Marketing: Mailchimp, HubSpot, Klaviyo, Brevo
  • Herramientas SaaS: Zendesk, Freshdesk, Shopify, Intercom

Algunos servicios usan su propio dominio de retorno, como bounce.mailchimp.com, y no necesitan figurar en el SPF de tu dominio para ese flujo. Otros permiten un dominio de retorno personalizado para la alineación DMARC. Consulta la documentación del proveedor y la configuración de tu cuenta antes de incluirlos u omitirlos.

Paso 2: construye el registro SPF

Un registro SPF es una cadena TXT de DNS. La estructura es la misma en todas las configuraciones; cambian los mecanismos. Estos son sus componentes:

ComponenteEjemploFunción
Versiónv=spf1Obligatoria. Todo registro SPF empieza así.
includeinclude:domain.comEvalúa la política SPF del proveedor. Cuenta para el límite de 10 términos que requieren consultas DNS.
ip4ip4:203.0.113.0/24Autoriza directamente una dirección IPv4 o un bloque CIDR, sin consulta DNS. El bloque mostrado está reservado para documentación, no para autorizar tus servidores reales.
ip6ip6:2001:db8::/32Hace lo mismo para IPv6. También se muestra un rango de documentación; usa únicamente direcciones reales autorizadas.
-all-allDevuelve fail para las IP no autorizadas. El receptor decide si rechaza el mensaje. Úsalo cuando hayas confirmado todos los remitentes.
~all~allDevuelve softfail para las IP no autorizadas. Puede servir durante una transición, pero no garantiza la entrega.

Paso 3: configuración SPF según el proveedor

Elige el escenario que corresponda a tu infraestructura. Los registros siguientes son ejemplos: confirma las instrucciones actuales del proveedor y los valores de tu cuenta antes de publicarlos. Si usas varios proveedores para la misma identidad, combina sus mecanismos include en un único registro.

Escenario A: SMTP gestionado de TrekMail (planes Starter y Agency)

Si tu plan de TrekMail incluye SMTP gestionado, este es un ejemplo de registro para ese servicio; confirma el valor indicado en tu panel:

v=spf1 include:spf.trekmail.net -all

El include remite a las IP de entrega gestionadas por TrekMail. Añade otros remitentes autorizados si los utilizas.

Escenario B: SMTP propio en TrekMail (plan gratuito o configuración personalizada)

Si utilizas TrekMail para recibir correo y conectas tu propio proveedor SMTP para enviar, autoriza las IP de ese proveedor para el dominio que realmente usa como remitente del sobre. Aunque el mensaje pase por TrekMail, la entrega final depende del proveedor SMTP.

# Amazon SES
v=spf1 include:amazonses.com -all

# SendGrid
v=spf1 include:sendgrid.net -all

Escenario C: Google Workspace

v=spf1 include:_spf.google.com -all

Escenario D: Microsoft 365

v=spf1 include:spf.protection.outlook.com -all

Escenario E: configuración híbrida (TrekMail y plataforma de marketing)

¿Usas TrekMail para el correo del equipo y HubSpot para las campañas? Si ambos requieren autorización en el mismo dominio del sobre, combina sus mecanismos. Esa es la finalidad de la regla de un solo registro:

v=spf1 include:spf.trekmail.net include:456789.spf05.hubspotemail.net -all

El include de HubSpot es específico de tu portal. Obtén el valor en sus ajustes DNS, no copies el de este ejemplo.

Paso 4: publica el registro en DNS

La configuración requiere un único registro TXT SPF en el nombre de dominio correspondiente. Accede a Cloudflare, Namecheap, GoDaddy, Route 53 o al proveedor que aloje tu DNS.

  1. Tipo: TXT
  2. Host/Nombre: @ para el dominio raíz, o en blanco según el proveedor
  3. Valor: La cadena SPF completa, por ejemplo v=spf1 include:spf.trekmail.net -all
  4. TTL: 3600 (1 hora)

Si ya existe un registro SPF, edítalo para incorporar la nueva política. No añadas un segundo registro SPF ni elimines el primero antes de preparar el reemplazo. Comprueba el resultado: los duplicados generan PermError y pueden afectar a la entrega.

Paso 5: valida el registro SPF

No des por hecho que la configuración funciona. Compruébala desde la terminal. Estas consultas muestran la respuesta del resolvedor utilizado, que también puede tener datos en caché; no reflejan necesariamente lo que todos los receptores ven en ese instante.

# Mac, Linux, or Windows PowerShell
nslookup -q=txt yourdomain.com

# Linux/Mac alternative
dig txt yourdomain.com +short

Comprueba tres aspectos:

  • Un único registro que empiece por v=spf1; puede aparecer dividido en varias cadenas entre comillas
  • Todos los mecanismos include necesarios están presentes
  • Termina en -all o ~all, según la política elegida

Si aparecen dos registros distintos que empiezan por v=spf1, combínalos en uno que conserve todos los remitentes legítimos y retira el duplicado.

Cómo resolver errores SPF habituales

Muchos problemas de configuración SPF se relacionan con estos tres aspectos. Revisarlos ayuda a orientar el diagnóstico, aunque no sustituye la lectura del mensaje de rebote completo.

1. El límite de 10 consultas (PermError)

SPF permite evaluar como máximo 10 términos que requieren consultas DNS por comprobación, incluidos los de políticas anidadas. Cada include evaluado cuenta, al igual que los términos a, mx, exists, ptr y redirect aplicables; las referencias del proveedor también pueden sumar términos. No es un límite de 10 paquetes DNS ni solo del número de proveedores. Superarlo produce PermError, y el receptor puede rechazar el mensaje.

Síntoma: Los validadores muestran PermError o "too many DNS lookups".

Solución: Traslada determinados flujos, como los de Mailchimp o Zendesk, a un subdominio como support.yourdomain.com, si el proveedor permite usarlo como dominio del remitente del sobre. Ese nombre tiene su propia política y su límite de 10 términos. Cambiar solo la dirección visible no basta; revisa también la alineación DMARC.

2. Buzones de consumo de Microsoft (550 5.7.515)

El código 550 5.7.515 se relaciona con los requisitos de autenticación de los remitentes de gran volumen hacia Outlook.com personal. Exigen que SPF y DKIM pasen, además de DMARC con al menos una de esas comprobaciones alineada con el From visible. No demuestra que SPF sea válido ni que el problema sea la reputación IP: revisa la respuesta completa y mensajes representativos. En otros flujos, DMARC puede pasar con una sola comprobación válida y alineada. Consulta las bases de seguridad del correo empresarial para configurar DKIM y DMARC.

3. SoftFail (~all) frente a HardFail (-all)

CalificadorQué comunica al receptorCuándo utilizarlo
~all (SoftFail)La IP probablemente no está autorizada; el tratamiento depende del receptor.Durante las primeras 2 a 4 semanas de revisión, si ese periodo encaja con tu migración.
-all (HardFail)La IP no está autorizada; el receptor decide si rechaza el mensaje.Cuando todos los remitentes legítimos están confirmados y la política encaja con tus flujos.

~all devuelve SoftFail y ?all devuelve Neutral, no Fail. Cuando hayas validado la configuración y comprobado todos los remitentes, valora pasar a -all, sin asumir que ese cambio impide toda suplantación.

Configurar SPF con TrekMail

Gestionar DNS y diagnosticar errores SMTP lleva tiempo. Si está disponible en tu cuenta, el asistente SPF/DKIM/DMARC de TrekMail te orienta con la configuración para SMTP gestionado o propio. Confirma los valores que muestra para tu dominio.

Para las agencias que gestionan decenas de dominios, mantener una configuración SPF coherente facilita las revisiones. Según las funciones de tu cuenta, el panel multidominio de TrekMail muestra comprobaciones de los registros DNS esperados. No sustituye la verificación criptográfica de DKIM ni las pruebas de SPF y alineación DMARC en mensajes reales, y no acredita la llegada a la bandeja de entrada. Encontrarás más contexto en alojamiento de correo para varios dominios y cómo crear correo con un dominio propio.

La referencia histórica menciona Starter desde $3.50 al mes con SMTP gestionado, Nano gratuito sin tarjeta ni vencimiento de prueba, y una prueba de 14 días para planes de pago con tarjeta requerida. En el modelo Nano descrito, todos los envíos, incluidas las respuestas, requieren SMTP externo propio; el envío gestionado de pago depende de los permisos del plan y de la configuración compatible del cliente. Comprueba precios, disponibilidad y condiciones vigentes antes de contratar. Consulta TrekMail y sus opciones de prueba.

Lista completa de configuración SPF

Antes de cerrar esta página, repasa estos siete pasos. Una configuración sencilla puede llevar menos de 15 minutos, pero los cambios DNS y la revisión de remitentes pueden necesitar más tiempo.

  1. Has identificado todos los servicios que envían con tu dominio
  2. Has confirmado que existe cero o un registro SPF, no dos
  3. Has construido una única cadena v=spf1 que cubre los proveedores necesarios
  4. La has publicado como TXT en @ para el dominio raíz, con TTL 3600
  5. Has actualizado o combinado el registro anterior sin dejar un intervalo sin política SPF
  6. La has comprobado con dig txt yourdomain.com +short
  7. Has confirmado un único registro que empieza por v=spf1 y termina en -all cuando corresponde a tu política

Simplifica la gestión del correo. Descubre cómo enviar con TrekMail.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.