Generador gratuito de registros SPF

Crea un registro SPF correcto a partir de tus fuentes de envío reales: tus propios servidores, los includes que publican tus plataformas de correo y rangos de IP concretos, con la política all correcta y un recuento en tiempo real de las 10 búsquedas DNS que permite SPF. Se ejecuta gratis en tu navegador, sin registro y sin guardar nada.

política para el resto (el mecanismo all)

Fallo leve. Los orígenes no listados se marcan como sospechosos, pero no se rechazan. Una opción segura por defecto mientras confirmas cada remitente.

El registro SPF es válido

v=spf1 include:_spf.google.com ~all

Publica esto como un único registro TXT en tu dominio de envío. Un dominio solo puede tener un registro SPF.

El registro SPF es válido 1 de 10 búsquedas DNS
  • Registro SPF Publicado correcto
  • Registro único Exactamente uno (obligatorio) correcto
  • Política ~all (softfail): recomendado correcto
  • Búsquedas DNS 1 de 10 máx. correcto
  • Mecanismo PTR No se usa correcto

¿Ya has generado un registro? Confirma que se resuelve con el comprobador de SPF, y luego descubre gratis dónde llega tu correo con una prueba de ubicación en bandeja de entrada.

Detecta los problemas antes de que te cuesten caro.

Crea una cuenta gratuita de Unspam para guardar tus resultados y repetir estas comprobaciones cuando quieras, así detectas una configuración rota antes de que te cueste caro. Sin tarjeta de crédito.

Qué hace un generador de registros SPF

Un registro SPF (Sender Policy Framework) es un único registro TXT de DNS que enumera qué servidores pueden enviar correo en nombre de tu dominio. Este generador construye ese registro a partir de opciones sencillas: tus propios hosts a y mx, los mecanismos include que te dan tus proveedores de correo y cualquier dirección IP fija, y lo cierra con el cualificador all que fija la política para todos los demás. A medida que lo construyes, cuenta las búsquedas DNS que activará tu registro, ya que SPF permite un máximo de 10, y valida el resultado con las mismas comprobaciones que nuestro comprobador de SPF. Publica el resultado como un único registro TXT en tu dominio de envío para ayudarte a cumplir los requisitos de autenticación de Gmail, Yahoo y Microsoft.

Cómo interpretar tu resultado

  • Mecanismos include:

    Cada plataforma desde la que envías (Google Workspace, Microsoft 365, tu ESP) publica un valor include como _spf.google.com o sendgrid.net. Añade uno por línea y el generador convierte cada uno en un mecanismo include:.

  • a y mx

    Actívalos solo si el propio servidor web de tu dominio (a) o tus servidores de correo (mx) también envían correo. Cada uno consume una de tus 10 búsquedas DNS, así que déjalos desactivados salvo que envíes de verdad desde esos servidores.

  • ip4 e ip6

    Indica las direcciones IP fijas o los rangos CIDR desde los que envías directamente. A diferencia de los include, ip4 e ip6 no consumen búsquedas DNS, así que priorízalos para las IP de envío estáticas.

  • El cualificador all

    Define la política para las fuentes que no aparecen en la lista: -all rechaza el correo no autorizado con un fallo estricto (recomendado), ~all lo trata como un fallo leve (una opción segura mientras confirmas cada remitente) y ?all es neutral. El generador nunca emite +all, que autorizaría a cualquiera.

  • Recuento de búsquedas DNS

    El contador en directo suma los mecanismos include, a y mx de tu registro. Mantente en 10 o menos, o los receptores devolverán un PermError y SPF fallará. Aplana o elimina los include que no uses si te pasas.

Problemas habituales y cómo solucionarlos

Superar el límite de 10 búsquedas DNS

Cada mecanismo include, a y mx consume una búsqueda DNS, y los include anidados suman las suyas. A partir de 10, la evaluación devuelve un PermError y SPF falla. Sustituye los include pesados por los rangos ip4 concretos que abarcan, o descarta los proveedores que ya no uses.

Publicar más de un registro SPF

Un dominio solo puede tener un registro TXT que empiece por v=spf1. Si envías a través de varios proveedores, combínalos en un único registro con varios mecanismos include en lugar de añadir registros separados.

Omitir el cualificador all

Sin un mecanismo all de cierre, la política queda incompleta y DMARC no tiene nada firme con lo que alinearse. Termina el registro con ~all mientras haces pruebas y con -all cuando hayas confirmado cada remitente.

Usar include para IP fijas

Si envías desde una IP estática, indícala con ip4 o ip6 en lugar de envolverla en un include. Los mecanismos de IP directa no consumen búsquedas y te mantienen por debajo del límite.

Autorizar a todo el mundo con +all

Terminar un registro con +all les dice a los servidores receptores que cualquier servidor puede enviar en nombre de tu dominio, lo que desactiva SPF y facilita la suplantación. Usa -all o ~all en su lugar.

Tus dudas, resueltas.

¿Cómo creo un registro SPF?
Enumera todos los servicios que envían correo por tu dominio, añade el valor de include de cada proveedor y los rangos de IP fijas que uses, activa a o mx solo si tus propios servidores envían correo y, después, elige el cualificador all. El generador construye el registro v=spf1 en tiempo real y lo valida. Publica el resultado como un único registro TXT en tu dominio y confírmalo con el comprobador de SPF.
¿El registro debe terminar en ~all o en -all?
Ambos definen la política para los remitentes que no figuran en tu registro. -all es un fallo rotundo (hard fail) y el estado final recomendado. ~all es un fallo leve (soft fail) que marca como sospechoso el correo no listado sin llegar a rechazarlo, algo útil mientras confirmas cada fuente legítima. Evita +all, que autoriza a cualquiera.
¿Cuántas búsquedas DNS puede usar SPF?
Diez en total, a lo largo de toda la cadena de include. include, a, mx, ptr y exists consumen búsquedas cada uno; ip4, ip6 y all no. El generador cuenta los mecanismos de tu registro para que te mantengas por debajo del límite y evites un PermError.
¿Puedo tener más de un registro SPF?
No. Un dominio debe publicar exactamente un registro TXT v=spf1. Combina varios proveedores en ese único registro con varios mecanismos include. Un subdominio puede tener su propio registro SPF, ya que SPF no se hereda del dominio raíz.
¿Dónde publico el registro?
Añádelo como un registro TXT en el dominio desde el que envías (el dominio raíz o el subdominio de tu Return-Path) en el panel de control de tu proveedor de DNS. Cuando se propague, ejecuta una prueba de entregabilidad gratuita para confirmar que el correo se autentica de principio a fin.

Un registro correcto es solo el primer paso. Descubre dónde llega de verdad tu correo.