técnico · respuesta con fuentes

SPF (Sender Policy Framework): qué es y cómo funciona

Sender Policy Framework (SPF) es un mecanismo de autenticación del correo basado en DNS que permite al propietario de un dominio especificar qué servidores de correo están autorizados a enviar correos en nombre de su dominio. Evita la suplantación al permitir que los servidores de correo receptores verifiquen que la dirección IP de envío figura en el registro SPF del dominio.

Cómo funciona SPF

Cuando se recibe un correo, el servidor receptor consulta el registro TXT del dominio que figura en la dirección MAIL FROM de SMTP. El registro SPF contiene una lista de direcciones IP o servicios de terceros autorizados. El receptor compara la dirección IP del servidor SMTP que se conecta con esta lista. Si la IP aparece, la comprobación se supera. Si no, el resultado es fail o softfail, según el calificador usado en el registro.

Por qué importa a los remitentes

SPF es una de las principales defensas contra la suplantación del correo y el phishing. Sin un registro SPF válido, los servidores receptores no tienen forma de verificar si un correo que dice proceder de su dominio es legítimo. Esto suele hacer que los correos se marquen como spam o se rechacen por completo. Implementar SPF es un requisito previo para la alineación de DMARC, que ofrece un marco más sólido para los informes y el cumplimiento de las políticas de seguridad del correo.

Errores operativos comunes

Un error frecuente es superar el límite de 10 consultas DNS. Los registros SPF que usan demasiados mecanismos include provocan un PermError y hacen que la autenticación falle. Otro error común es tener varios registros SPF en un mismo dominio, lo que no es válido y produce un fallo automático. Los remitentes deben combinar todas las fuentes autorizadas en un único registro TXT para garantizar una evaluación coherente.

Ejemplo de registro SPF

Un registro SPF típico tiene este aspecto: v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all. En este ejemplo, v=spf1 identifica la versión, ip4:1.2.3.4 autoriza un servidor concreto, include:_spf.google.com autoriza a Google Workspace y ~all indica un softfail para cualquier otra fuente. Puede verificar su registro actual con las herramientas gratuitas de SendHQ en https://sendhq.cc/tools para asegurarse de que la sintaxis es correcta.

Calificadores de evaluación

El registro termina con un calificador que indica al receptor cómo tratar el correo no autorizado. El signo menos, -all, indica un fallo definitivo (hard fail) y sugiere que el correo se rechace. La tilde, ~all, indica un softfail y sugiere aceptar el correo pero marcarlo como sospechoso. El signo de interrogación, ?all, es un resultado neutro que no da ninguna instrucción concreta al servidor receptor.

Preguntas habituales de los equipos

¿Puedo tener más de un registro SPF?

No. Un dominio debe tener exactamente un registro SPF. Varios registros provocan un error permanente y hacen que la autenticación falle.

¿Cuál es el límite de consultas DNS?

Los registros SPF están limitados a 10 consultas DNS recursivas. Superar este límite provoca un PermError y el registro deja de ser válido.

¿SPF evita toda suplantación?

SPF solo valida la dirección Return-Path, no el encabezado From que ve el usuario. Para validar por completo los encabezados se necesitan DKIM y DMARC.

Fuentes primarias