SPF

    Registro DNS TXT que enumera los servidores autorizados a enviar correo en nombre de un dominio.

    SPF (Sender Policy Framework) es un mecanismo de autenticación de correo que se publica como registro TXT en el DNS. Cuando un servidor de correo recibe un mensaje, consulta el registro SPF del dominio remitente y comprueba si la dirección IP del servidor que se conecta figura en la lista de remitentes autorizados.

    Un registro SPF es una única cadena formada por mecanismos y modificadores. Los mecanismos habituales son ip4: e ip6: para direcciones explícitas, a y mx para autorizar los hosts señalados por los registros A o MX del dominio, e include: para delegar en el registro SPF de otro dominio — típicamente el de un proveedor de correo. El mecanismo all al final define la política por defecto: -all es un fallo estricto (hard fail), ~all un fallo suave (soft fail) y ?all neutral.

    SPF tiene limitaciones conocidas. Cada evaluación admite como máximo 10 consultas DNS, y el reenvío tradicional rompe SPF porque el servidor que reenvía no aparece en el registro del dominio original. Por eso SPF casi siempre se despliega junto con DKIM y DMARC, que en conjunto forman la base de la autenticación moderna de correo.

    Un ejemplo típico para un dominio que usa Google Workspace sería v=spf1 include:_spf.google.com -all, autorizando los servidores de Google y rechazando todo lo demás.

    Puntos clave

    • Se publica como registro TXT en el dominio remitente
    • Lista IPs y hosts autorizados a enviar correo
    • Mecanismos: ip4, ip6, a, mx, include
    • Política final con -all, ~all o ?all
    • Límite de 10 consultas DNS por evaluación
    • Se rompe a menudo con el reenvío tradicional
    • Diseñado para combinarse con DKIM y DMARC

    Términos relacionados

    Herramientas relacionadas