Deliverability
¿Qué es un registro SPF y cómo funciona? Todo lo que necesitas saber
SPF no se refiere a cuánto puedes esperar antes de tener que volver a aplicarte el protector solar (en serio, ve a ponerte un poco). En su lugar, el término “SPF” hace referencia a una medida de seguridad que ayuda a mantener seguros tu ID del remitente y tu dominio.
Hoy vamos a aprender todo sobre los registros SPF, por qué son importantes y cómo ponerlos a trabajar.
¿Listo? Empecemos.
Los registros SPF, explicados
En pocas palabras, un registro SPF realiza un seguimiento de todas las fuentes que pueden enviar mensajes desde un nombre de dominio en particular.
También es posible que oigas hablar del “registro SPF de DNS”, porque es un tipo de registro TXT de DNS.
SPF son las siglas de Sender Policy Framework y garantiza que una entidad no autorizada no tenga la capacidad de enviar emails bajo la identidad de tu dominio. Si los registros SPF no existieran, el spoofing o suplantación de emails (hacerse pasar por la dirección de email de otra persona) estaría fuera de control, ya que cualquiera podría afirmar que envía un mensaje en nombre de una organización legítima, a menudo en un intento de phishing. Pero independientemente de la intención del infractor, no proteger el uso de tu dominio puede dañar tu negocio y tu reputación.
Los registros SPF son un invento relativamente reciente, ya que se desarrollaron a principios de la década de 2000, probablemente mientras escuchabas a Britney Spears en TRL o veías la última película de Harry Potter . Sin embargo, se han popularizado en un periodo de tiempo relativamente corto gracias a sus ventajas y facilidad de uso.
SPF es solo uno de los muchos los protocolos de autenticación de emails que ayudan a mantener seguros a los suscriptores y manejable la bandeja de entrada. DKIM, DMARC, y BIMI son otros sobre los que quizá quieras aprender.
¿Cómo funcionan los registros SPF?
Los registros SPF son fundamentales para salvaguardar la autenticidad del email y evitar el spoofing o suplantación. El propietario del dominio crea estos registros para especificar qué servidores de email están autorizados a enviar emails desde su dominio. Así es como funcionan:
Cuando se envía un email, el servidor de email receptor comprueba el registro SPF en el DNS para verificar si la dirección IP del remitente del email está autorizada. El registro SPF consta de calificadores como “include”, “a” y “mx”, que indican los mecanismos de validación de la identidad del remitente. Este proceso se conoce como validación de SPF. La validación de SPF es especialmente crucial para grandes proveedores de email como Gmail, Yahoo y Microsoft, que aplican políticas estrictas para combatir el spam y garantizar la entregabilidad.
Al examinar el encabezado SPF y compararlo con el return-path en el email, el servidor receptor puede determinar si el remitente es legítimo según las reglas definidas en el registro SPF. Este protocolo es crucial para cumplir los estándares RFC y garantizar la seguridad y fiabilidad de los emails.
¿Por qué necesitamos registros SPF?
Un registro SPF es como el DNI cuando intentas pasar al portero de un club elegante. Verifica que eres, de hecho, quien dices ser.
Cuando un servidor de email entrante de un proveedor de servicios de email recibe un mensaje, puede comprobar que ha sido enviado por una fuente autorizada para usar ese dominio. Esto es importante porque, de lo contrario, alguien podría hacer spoofing o suplantar una dirección y afirmar que envía desde una fuente (como una institución financiera o incluso un cliente de confianza) cuando en realidad es un estafador que espera engañar al suscriptor para que proporcione información personal o descargue un archivo perjudicial.
Como remitente, incluir SPF en tus registros DNS hace que sea mucho más probable que tu email llegue a la bandeja de entrada, no a una carpeta de spam. Porque, claro, puedes decirle al portero que tienes 21 años, pero sin DNI, puede que no te crea.
Además, incluir un registro SPF con el formato correcto vinculado a tu dirección de remitente puede reducir drásticamente el riesgo de suplantación de identidad relacionada con el phishing. Los proveedores de servicios de email buscan protocolos de autenticación de emails como los registros SPF para ayudar a proteger a sus usuarios (tus suscriptores) de spam, spoofing o suplantación, ataques de phishing y mucho más. Esto les ayuda a ofrecer un mejor servicio y retener clientes.
¿Qué otras autenticaciones necesitas para el email?
La autenticación SPF es solo una de las muchas los protocolos de autenticación de emails que ayudan a mantener seguros a los suscriptores y manejable la bandeja de entrada. DKIM, DMARC (en realidad, más bien un protocolo), y BIMI son otros sobre los que quizá quieras aprender.
| Tipo de autenticación | Definición |
|---|---|
| DKIM | DKIM (https://www.mailgun.com/blog/deliverability/understanding-dkim-how-it-works/), cuyas siglas significan DomainKeys Identified Mail, es un protocolo de autenticación de emails que permite a un servidor receptor comprobar que un mensaje de email fue enviado y autorizado por el dominio de envío. |
| DMARC | DMARC (https://www.mailgun.com/blog/deliverability/implement-dmarc/) es un protocolo que te protege de estafadores que intentan hacer spoofing o suplantar tu marca. Funciona al permitir que los ISP y los servidores de email validen la identidad de un remitente. |
| BIMI | BIMI (https://www.mailgun.com/blog/deliverability/bimi-more-than-funny-name/) son las siglas de Brand Indicators for Message Identification. Es una certificación que primero requiere que adoptes DMARC, y luego te recompensa con la identificación de tu logotipo en la bandeja de entrada. |
Las autenticaciones de emails son tu documento de identidad para realizar envíos. Protegen tu marca al asegurar tu identidad. Descarga la guía aquí.
¿Cómo funcionan los registros SPF?
El proceso mediante el cual funciona un registro SPF a través de SMTP es bastante sencillo. Cuando se envía un mensaje, el servidor de email emisor (tú) establece una conexión con el servidor de email receptor (tu destinatario, por si no era obvio). El servidor de tu destinatario puede ver tu dirección IP, y los dos servidores intercambian información relevante antes de que tu servidor envíe tu email SMTP. El servidor de email de tu destinatario puede entonces usar el registro SPF de tu dominio de envío o nombre de host para confirmar que la dirección IP está autorizada a enviar emails en nombre de tu dominio.
Si la dirección está autorizada, la validación se completa y el servidor del destinatario acepta el mensaje y la entrega del email. Por eso es tan crucial configurar correctamente tu registro SPF en los ajustes de DNS de tu dominio. Una sintaxis SPF inadecuada puede provocar un error de validación y el rechazo de los emails.

¿Cuáles son las ventajas de utilizar un registro SPF?
Ahora que todos hemos dejado atrás la torpe tecnología de los años 2000 (adiós, buscas) y usamos el email con regularidad, todos hemos empezado a apreciar la importancia de una bandeja de entrada segura y optimizada. Y la seguridad del email es el propósito principal, y la mayor ventaja, de los registros SPF.
Los registros SPF añaden una capa de seguridad adicional a tu dominio de envío al autenticar las direcciones IP asociadas a él.
En resumen, los registros SPF ayudan a proteger a los remitentes de los ataques de spam, spoofing o suplantación y phishing.
Al hacerlo, ayudan a salvaguardar tu reputación frente a aquellos que podrían utilizar tu dominio para actuar con mala fe. Puedes dedicar menos tiempo a preocuparte por la seguridad y el daño a tu credibilidad, y más tiempo a usar tu dominio y tus mensajes para fortalecer tu programa de email y promover tus objetivos empresariales.
En concreto, SPF puede ayudar a:
- Evitar el spoofing y ataques de phishing. Los registros SPF ayudan a los servidores de email entrantes a frustrar los mensajes falsos de ciberdelincuentes que buscan estafar o engañar a los suscriptores, o incluso a los empleados, del dominio que intentan suplantar.
- Aumentar tu credibilidad. Al demostrar tu compromiso con las mejores prácticas de email, incluir registros SPF como parte de tus registros DNS genera confianza en los receptores y organizaciones de listas de bloqueo.
- Mantener inmaculada tu reputación. Cuando los estafadores no pueden usar tu nombre para causar estragos, no te arrastrarán a la pelea y no acabarás en listas de bloqueo.
- Extra: Mejorar la entregabilidad del email. Al mantener una buena reputación como remitente y aumentar tu credibilidad ante organizaciones clave, mejoras tus posibilidades de llegar a la bandeja de entrada en lugar de a la carpeta de spam. En otras palabras, puedes potenciar tu entregabilidad. Y, como ya sabes, cuando más suscriptores vean realmente tu mensaje, tus esfuerzos serán más eficaces.
Por tanto, te has convencido de que necesitas configurar un registro SPF. ¿Y ahora qué?
¿Cómo puedo crear un registro SPF?
Crear un registro SPF es más sencillo de lo que puede parecer en un principio. Esto es lo que tendrás que hacer:
1. Identifica todas las fuentes legítimas de email
Empieza por hacer una lista de todas las direcciones IP, nombres de host o registros a asociados con fuentes autorizadas para enviar emails en tu nombre. Esto debe incluirlo todo, sí, el ESP que utilizas para el email marketing masivo, pero también elementos como el software de automatización del marketing y los proveedores de servicios de envío de emails de empleados concretos.
2. Configura tu registro SPF
Una vez que hayas identificado las fuentes legítimas de email, puedes empezar a construir el registro.
Inicia el registro
Tendrás que empezar con v=spf1
Añade fuentes autorizadas
Luego, en una nueva línea, añadirás las fuentes autorizadas. Puedes:
- Enumera las direcciones IP específicas de remitentes autorizados
- Pide al servidor de email entrante que haga referencia al registro
ade un dominio (esto indica al servidor de email entrante que, siempre que la IP utilizada para enviar el email se encuentre en el registroa, está autorizada) - Usa
mxantes de enumerar un dominio para indicar al servidor de email entrante que haga referencia tanto a todos los registrosacomo a los registros mx de un dominio para verificar una IP asociada.
En función del método que selecciones (puedes elegir más de uno) incluirás uno de los prefijos correspondientes:
- “
ip4” o “ip6” - “
a” - “
mx”
Si deseas añadir a terceros a tu lista de autorizados, tendrán que estar indicados con la etiqueta “include”, que tendría un aspecto similar al siguiente:
"include:insert-third-party-domain-name.com here"
Coloca un espacio entre cada fuente. Por lo que tu registro ahora podría tener este aspecto:
V=spf1rnip4:61.949.100.188 ip6:98.422.200.766
Dile al servidor de email entrante cómo gestionar los resultados
Para terminar tu registro, incluirás “all”. Sin embargo, el prefijo que elijas para acompañar a “all” determinará cómo reaccionan los servidores de email a los resultados.
–all Si no se encuentra una coincidencia exacta, el servidor de email entrante debe rechazar el mensaje por completo.
~all: Esto se conoce como “softfail” o fallo leve. Si utilizas esto y el servidor de email entrante no puede autenticar al remitente, el mensaje se enviará de todos modos, pero lo más probable es que vaya a la carpeta de correo no deseado.
+all Esto en realidad permite a cualquier servidor enviar desde tu dominio específico. De hecho, esto frustra la mayoría de los objetivos de SPF y probablemente no sea la mejor opción.
?all Esto transmite un resultado neutral. “¡No lo puedo confirmar ni desmentir!” Básicamente, es casi lo mismo que no tener ninguno.
Ahora, tu registro SPF podría tener este aspecto:
V=spf1rnip4:61.949.100.188 ip6:98.422.200.766 ~all
Asegúrate de que la sintaxis de tu registro SPF tenga el formato correcto antes de continuar. Las etiquetas mal colocadas o la falta de espacios pueden hacer que falle la validación de SPF.
Nota: Tu registro SPF no puede tener más de 255 caracteres y solo puedes utilizar un máximo de diez etiquetas “include” o búsquedas.
3. Publica el nuevo registro SPF en tus registros DNS
Ahora que has configurado tu registro SPF, adelante y publícalo en tu DNS. Una vez que los registros se hayan propagado (lo que puede tardar hasta 48 horas), el registro SPF estará listo para funcionar y tu dominio disfrutará de forma oficial de una capa adicional de seguridad.
¿Cómo puedo comprobar un registro SPF?
Puedes realizar una comprobación de SPF mediante el uso de una herramienta en línea como el verificador de SPF de MxToolbox o Google Admin Toolbox. Lo único que tienes que hacer es introducir tu nombre de dominio y el sitio devolverá el registro SPF actual asociado a él.
También puedes comprobar si hay algún error que pueda estar causando un problema en tu registro SPF. Por ejemplo, si el registro SPF es demasiado largo o hay demasiadas etiquetas “include”, estarás al tanto de ello y podrás hacer los cambios necesarios.
Añade registros SPF con Mailgun
Utiliza el siguiente tutorial para ver cómo añadir registros SPF con Mailgun. (Después, quizás volver a aplicarte ese protector solar que has utilizado antes…)
Verifica tu dominio
Añade un dominio de tu propiedad y verifícalo configurando el registro TXT de DNS que te proporcionamos (este es el registro SPF) en tu proveedor de DNS. A continuación se muestra un ejemplo.
1. Añade tu dominio o subdominio en la pestaña Dominios del panel de control de Mailgun.

2. Abre tu proveedor de DNS y añade el registro TXT de SPF proporcionado (se muestra en la primera línea a continuación, donde el valor empieza por “v=”. El segundo tipo de registro TXT es un registro DKIM). Este registro se encuentra en la sección Verificación de dominio y DNS de la página de ajustes de dominio del panel de control de Mailgun.

3. Si quieres que Mailgun rastree los clics y las aperturas, también puedes añadir el registro CNAME.
4. También se deben añadir registros MX, a menos que ya tengas registros MX para tu dominio que apunten a otro proveedor de servicios de envío de emails (por ejemplo, Gmail).

Una vez que hayas añadido los registros y se hayan propagado, tu dominio se verificará. Te recordamos que los cambios de DNS pueden tardar de 24 a 48 horas en verificarse.
Documentación de proveedores de DNS comunes
A continuación se indican los proveedores más comunes. Si el tuyo no aparece en la lista, ponte en contacto con tu proveedor de DNS para que te ayude:
- GoDaddy: MX –CNAME –TXT
- NameCheap: Todos los registros
- Network Solutions: MX –CNAME –TXT
- Rackspace Email & Apps: Todos los registros
- Rackspace Cloud DNS: Guía de desarrollo
- Amazon Route 53: Guía de desarrollo
¡Ya está todo listo! Con Mailgun, puedes utilizar tus registros SPF para mantenerte protegido y seguro. Puedes encontrar toda la demás información necesaria (¡o impulsada por la curiosidad!) en nuestra documentación.
Conclusiones clave sobre los registros SPF
A estas alturas, resulta bastante obvio que la mala seguridad del email está tan desfasada como el pánico del efecto 2000. Los registros SPF ayudan a proporcionar una mejor seguridad del email al verificar las direcciones desde las que se puede enviar en tu dominio y garantizar que la reputación de tu ID del remitente está protegida de usos no autorizados por parte de spammers y de intentos de spoofing o suplantación. Al utilizarlos, puedes dedicar menos tiempo a preocuparte por tu reputación y más a preocuparte por, ya sabes, tus emails.
Ante la duda, siempre es una buena idea asegurarte de que estás protegido. Así que, tanto si se trata del SPF (solar) como del SPF (del email), pruébalo y comprueba cómo puede ayudarte a hacer frente al calor. ¿Tienes curiosidad por conocer otras formas de proteger tu identidad y de asegurar tu programa de email? Hemos profundizado en el tema, echa un vistazo a nuestro ebook para obtener toda la información que necesitas saber.