Envías un correo importante a un cliente, a un proveedor o a un amigo, y a los minutos te das cuenta de que nunca lo recibió. Revisas la carpeta de enviados y ahí está. Pero al otro lado no llegó, o llegó directo a spam. ¿Por qué pasa esto? En la mayoría de los casos, el problema no es tu proveedor de correo ni tu conexión: es la falta de un registro SPF bien configurado. En este artículo te explico qué es el SPF, cómo funciona y cómo configurarlo para que tus correos lleguen a la bandeja de entrada.
Qué es el registro SPF
SPF son las siglas de Sender Policy Framework (Marco de Políticas del Remitente). Es un registro DNS que le dice al mundo qué servidores están autorizados a enviar correos en nombre de tu dominio.
En palabras simples: cuando alguien recibe un correo "de parte de" info@tuweb.com, su servidor de correo consulta el DNS de tuweb.com y pregunta: "¿este servidor está autorizado a enviar correos de este dominio?". Si la respuesta es sí, el correo se acepta. Si la respuesta es no (o no hay respuesta), el correo se marca como sospechoso y probablemente va a spam o se rechaza.
El SPF es una de las tres tecnologías principales de autenticación de correo, junto con DKIM y DMARC. Las tres se complementan para proteger tu dominio de suplantación.
Por qué es importante el SPF
Sin SPF, cualquiera puede enviar correos falsificados "en nombre de" tu dominio. Esto tiene consecuencias graves:
- Suplantación de identidad: alguien puede hacerse pasar por ti y estafar a tus clientes.
- Correos legítimos marcados como spam: sin SPF, tus correos legítimos también se marcan como sospechosos.
- Daño a tu reputación: tu dominio termina en listas negras por el spam que otros envían.
- Pérdida de clientes: si tus correos importantes nunca llegan, pierdes oportunidades.
- Problemas con proveedores: muchos filtros modernos rechazan directamente correos sin SPF.
En resumen: sin SPF, tu correo es un desastre. Con SPF, todo funciona como debería.
Cómo funciona el SPF paso a paso
El proceso es el siguiente:
- Envías un correo desde
info@tuweb.comusando tu servidor de correo. - El servidor de destino (Gmail, Outlook, etc.) recibe el correo.
- El servidor de destino consulta el DNS de
tuweb.combuscando un registro SPF. - El registro SPF le dice qué servidores están autorizados a enviar correos de ese dominio.
- El servidor de destino compara la IP desde la que se envió el correo con la lista autorizada.
- Si la IP está autorizada, el correo pasa el filtro SPF.
- Si la IP no está autorizada, el correo falla el filtro y probablemente va a spam o se rechaza.
Todo esto ocurre en milisegundos, de forma invisible para ti y para tu destinatario.
Cómo se ve un registro SPF
Un registro SPF es una línea de texto en el DNS de tu dominio. Ejemplos:
v=spf1 mx ~all→ autoriza los servidores listados en tus registros MX.v=spf1 a:mail.tuweb.com ~all→ autoriza específicamentemail.tuweb.com.v=spf1 include:_spf.google.com ~all→ autoriza los servidores de Google Workspace.v=spf1 ip4:192.168.1.1 ~all→ autoriza una IP específica.
Cada parte tiene un significado:
| Elemento | Significado |
|---|---|
v=spf1 |
Versión del SPF. Siempre es spf1. |
mx |
Autoriza los servidores listados en los registros MX. |
a:dominio |
Autoriza el servidor apuntado por ese dominio. |
include: |
Incluye otro registro SPF (útil para servicios externos). |
ip4: / ip6: |
Autoriza IPs específicas. |
~all |
Soft fail: marca como sospechoso pero no rechaza. |
-all |
Hard fail: rechaza directamente. |
?all |
Neutral: no hace nada. No recomendado. |
La forma más común y segura para empezar es ~all (soft fail), y cuando estés seguro de que todo funciona bien, pasar a -all (hard fail).
Cuándo necesitas un SPF
Necesitas configurar SPF si:
- Envías correos desde un dominio propio (
@tuweb.com). - Usas un servicio de email marketing (Mailchimp, Brevo, etc.).
- Usas un CRM que envía correos en tu nombre.
- Tienes un formulario de contacto que envía correos desde tu web.
- Usas Google Workspace, Zoho Mail o cualquier servicio externo de correo.
- Quieres que tus correos lleguen a la bandeja de entrada y no a spam.
En la práctica: si tienes un dominio propio y envías correos desde él, necesitas SPF. No es opcional si quieres que tus correos lleguen.
Cómo crear y configurar el SPF
Paso 1 — Identifica desde qué servidores envías
Haz una lista de todos los servicios que envían correos "desde" tu dominio:
- Tu hosting (por ejemplo, Hosting Mambí).
- Tu proveedor de correo profesional (Google Workspace, Zoho, etc.).
- Servicios de email marketing (Brevo, Mailchimp, etc.).
- Tu CRM o sistema de tickets.
- Tu formulario de contacto web.
Paso 2 — Busca el registro SPF de cada servicio
Cada proveedor te da el registro SPF que debes usar. Por ejemplo:
- Google Workspace:
include:_spf.google.com - Zoho Mail:
include:zoho.com - Brevo:
include:spf.brevo.com - Mailchimp:
include:servers.mcsv.net - SendGrid:
include:sendgrid.net - Mailgun:
include:mailgun.org
Paso 3 — Construye el registro SPF completo
Combina todos los elementos. Ejemplo con varios servicios:
v=spf1 mx include:_spf.google.com include:spf.brevo.com ~all
Paso 4 — Añádelo al DNS de tu dominio
- Entra al panel de DNS de tu dominio.
- Crea un registro de tipo TXT.
- En "Nombre" o "Host": pon el dominio raíz (
@o déjalo vacío). - En "Valor" o "Contenido": pega el registro SPF completo.
- Guarda.
El DNS puede tardar entre unos minutos y 24 horas en propagarse.
Paso 5 — Verifica el SPF
Usa herramientas gratuitas para verificar que el registro esté bien configurado:
- MXToolbox SPF Record Check: mxtoolbox.com/spf.aspx
- Kitterman SPF Validator: kitterman.com/spf/validate.html
- DMARC Analyzer: dmarcanalyzer.com/spf/checker
Si la herramienta dice "SPF record found" y no tiene errores, está bien.
Errores comunes con el SPF
- Tener más de un registro SPF: solo puede haber uno por dominio. Si tienes varios, causa errores.
- Usar
?allen lugar de~allo-all: es como no tener SPF. - Olvidar incluir un servicio: los correos de ese servicio fallarán.
- Pasarse de los 10 lookups DNS: el SPF tiene un límite de 10 consultas DNS. Si incluyes demasiados servicios, el SPF falla.
- No actualizarlo cuando cambias de proveedor: los correos dejarán de funcionar.
- Configurarlo mal (sintaxis): una coma o un espacio mal puesto y el SPF falla.
SPF, DKIM y DMARC: las tres juntas
El SPF es solo una pieza del rompecabezas. Para una autenticación completa de correo, necesitas las tres:
SPF (Sender Policy Framework)
Verifica que el servidor que envía el correo esté autorizado. Es la primera capa.
DKIM (DomainKeys Identified Mail)
Firma digitalmente cada correo con una clave privada. El receptor verifica la firma con la clave pública publicada en el DNS. Garantiza que el correo no fue alterado en tránsito.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
Es la política que le dice al receptor qué hacer con los correos que fallan SPF o DKIM. También te permite recibir reportes de los correos enviados en tu nombre.
Las tres juntas forman un sistema robusto que protege tu dominio de suplantación y garantiza que tus correos lleguen.
Cómo saber si tu correo va a spam por falta de SPF
Señales de que tu dominio tiene problemas de autenticación:
- Tus correos llegan a spam con frecuencia.
- Los destinatarios no ven tus correos.
- Recibes rebotes (bounces) con mensajes sobre SPF.
- Tus correos aparecen con "en nombre de" raro en Gmail.
- Tu dominio aparece en listas negras.
Para confirmarlo, usa herramientas como:
- MXToolbox: analiza tu dominio completo.
- Mail-Tester: envía un correo y te dice la puntuación de spam.
- Google Postmaster Tools: si envías correos a Gmail, te da métricas.
Preguntas frecuentes sobre el SPF
¿Qué pasa si no tengo SPF?
Tus correos pueden llegar a spam, ser rechazados o ser marcados como sospechosos. Además, cualquiera puede enviar correos en tu nombre sin restricciones.
¿Puedo tener más de un registro SPF?
No. Solo puede haber un registro SPF por dominio. Si necesitas incluir varios servicios, se combinan todos en un solo registro con múltiples include:.
¿Cuánto tarda en propagarse el SPF?
Normalmente entre unos minutos y algunas horas. En casos raros puede tardar hasta 24-48 horas, dependiendo del TTL de tus registros DNS.
¿Qué significa ~all y -all?
~all (soft fail) marca los correos no autorizados como sospechosos, pero no los rechaza. -all (hard fail) los rechaza directamente. Para empezar, usa ~all y cambia a -all cuando confirmes que todo funciona bien.
¿Necesito SPF si uso solo Gmail?
Si envías correos desde una cuenta de Gmail normal (@gmail.com), no lo necesitas. Pero si usas Gmail con tu dominio propio (Google Workspace), sí necesitas SPF para que tus correos lleguen bien.
¿Qué pasa si me paso del límite de 10 lookups DNS?
El SPF falla porque no puede completar todas las verificaciones. Debes simplificar tu registro o usar servicios que reduzcan el número de consultas.
¿Puedo usar SPF con varios dominios?
Sí. Cada dominio tiene su propio registro SPF. Si tienes tuweb.com y tuweb.net, configuras SPF para cada uno por separado.
¿El SPF solo funciona con correos salientes?
Sí. El SPF se usa para verificar los correos que envías desde tu dominio. No afecta a los correos que recibes.
¿Sirve para evitar que hackeen mi correo?
El SPF no evita que hackeen tu cuenta, pero sí evita que otros envíen correos falsificados en tu nombre. Es una capa de seguridad para tu dominio, no para tu cuenta.
¿Necesito DKIM y DMARC además del SPF?
Sí, muy recomendable. El SPF solo verifica el servidor de envío. DKIM firma cada correo y DMARC define qué hacer con los correos que fallan. Los tres juntos protegen mejor tu dominio.
¿Cómo compruebo si mi SPF está bien?
Usa MXToolbox, Kitterman SPF Validator o DMARC Analyzer. Todas te dicen si el SPF está bien configurado y si tiene errores.
¿Puedo configurar SPF sin conocimientos técnicos?
Sí, pero necesitas saber qué servicios usas para enviar correos. El proceso es añadir un registro TXT en el DNS de tu dominio. Si tu hosting te lo permite hacer desde su panel, es cuestión de pegar el texto correcto.
¿El SPF afecta al SEO?
No directamente. Pero si tus correos no llegan, pierdes oportunidades de negocio, lo que indirectamente afecta a tu proyecto. Además, un dominio con mala reputación de correo puede afectar a otras comunicaciones.
Conclusión: el SPF es la base de un correo profesional
El SPF es una de esas configuraciones que casi nadie conoce pero que marca la diferencia entre llegar a la bandeja de entrada o ir directo a spam. Si tienes un dominio propio y envías correos desde él, necesitas SPF.
Configurarlo es sencillo:
- Identifica los servicios que envían correos desde tu dominio.
- Construye el registro SPF combinando todos los
include:. - Añádelo como registro TXT en el DNS de tu dominio.
- Verifica con una herramienta online.
- Añade también DKIM y DMARC para una protección completa.
Con el SPF bien configurado, tus correos llegarán a la bandeja de entrada, tu reputación como remitente se mantendrá sana y tus clientes recibirán todo lo que les envíes.
En Hosting Mambí ofrecemos correo profesional con tu dominio incluido en todos los planes, y te ayudamos con la configuración de SPF, DKIM y DMARC para que tus correos lleguen siempre. Ver planes de hosting o crear una cuenta gratis.