Skip to main content
Herramienta de entregabilidadFunciona en tu navegadorGratis · Sin registro

Generador de registros SPF

Marca los servicios que envían correo desde tu dominio, añade tus propios servidores y copia un registro TXT de SPF correcto. La herramienta cuenta las búsquedas DNS para que nunca publiques un registro que falle con permerror.

Fuentes de envío

Marca todos los servicios que envían correo desde este dominio. El registro se actualiza al momento.

El dominio de tu dirección From. Cada dominio secundario necesita su propio registro.

Proveedores de correo
Entradas personalizadas

Añade tus propios mecanismos include, ip4, ip6, a o mx para servidores propios o proveedores que no estén en la lista.

Recomendado. Los remitentes no autorizados dan softfail, que DMARC ya cuenta como fallo de SPF, y el correo reenviado tiene menos probabilidades de ser rechazado de plano.

Cómo añadirlo en tu proveedor de DNS

  1. Abre la zona, luego DNS y luego Records.
  2. Add record: Type TXT, Name @, Content el registro de arriba, TTL Auto.
  3. Cloudflare divide automáticamente las cadenas de más de 255 caracteres. Guarda.
  4. Elimina cualquier otro TXT que empiece por v=spf1 en el mismo nombre.

Tu registro SPF

Elige al menos una fuente de envío

Obtendrás el valor TXT exacto, el conteo de búsquedas DNS y una comparación con lo que ya está publicado.

Nada sale de tu navegadorSin cuenta ni correo electrónicoUso ilimitado
Cómo funciona

Cómo usar Generador SPF

  1. 01

    Elige tus fuentes de envío

    Selecciona los proveedores que envían desde este dominio exacto y añade includes o rangos de IP propios para todo lo demás. Lista solo los servicios que envían de verdad.

  2. 02

    Elige una política

    Mantén ~all salvo que hayas verificado todas las fuentes. El registro, el host, el conteo de búsquedas y la longitud se actualizan sobre la marcha.

  3. 03

    Compara y publica

    Introduce el dominio y revisa el registro actual. Publica el nuevo como registro TXT en la raíz del dominio, en tu proveedor de DNS.

Qué es un registro SPF y cómo lo usan los receptores

SPF (Sender Policy Framework) es un registro TXT en tu dominio que indica qué servidores pueden enviar correo usando ese dominio en el remitente del sobre, la dirección MAIL FROM que también se conoce como Return-Path. Cuando un servidor receptor recibe un mensaje, consulta el registro SPF del dominio del sobre, recorre los mecanismos en orden y se detiene en el primero que coincide con la IP que conecta. El calificador de ese mecanismo decide el resultado: pass (+), fail (-), softfail (~) o neutral (?). Si no coincide nada, el mecanismo all final fija el valor por defecto.

Los mecanismos son sencillos. ip4 e ip6 listan direcciones o rangos CIDR de forma directa. a y mx significan «lo que apunten los registros A o MX de este host». include incorpora el registro SPF de otro dominio, que es la forma de autorizar a un proveedor: include:_spf.google.com significa «cualquier IP que publique Google puede enviar en mi nombre». Un dominio solo puede tener un registro SPF; dos registros que empiecen por v=spf1 son un error permanente y los receptores lo tratan como si no hubiera SPF.

SPF por sí solo es débil, porque el remitente del sobre es invisible para quien lee el mensaje y resulta fácil de configurar. Su valor real llega a través de DMARC, que comprueba que el dominio autenticado por SPF esté alineado con el dominio visible de la cabecera From. Por eso un dominio de cold email necesita SPF, DKIM y DMARC juntos, y no uno solo de los tres.

El límite de 10 búsquedas DNS y por qué rompe el SPF en silencio

El RFC 7208 limita a 10 los mecanismos que consultan DNS en cada evaluación. include, a, mx, redirect, exists y ptr cuestan una búsqueda cada uno, y cada include se sigue de forma recursiva, así que los includes que hay dentro del registro de tu proveedor también suman a tu total. ip4 e ip6 son gratis. Si superas el límite, los receptores devuelven permerror, que DMARC interpreta como un fallo de SPF. No hay ningún aviso: el registro simplemente deja de funcionar, normalmente el mismo día en que se añadió una herramienta de marketing nueva.

El generador cuenta tus búsquedas directas y suma una estimación de los includes anidados de cada proveedor. El include de Google Workspace, por ejemplo, arrastra tres registros de bloques de red, así que cuesta unas cuatro búsquedas por sí solo. Las estimaciones cambian cuando los proveedores reorganizan sus registros, y por eso la herramienta marca como cerca del límite cualquier valor de 8 o más, en lugar de esperar a 11.

  • Incluye solo proveedores que envíen desde este dominio exacto. Un CRM que envía desde tu dominio principal no pinta nada en el registro de un dominio secundario.
  • Usa ip4 e ip6 para los servidores que controlas tú; nunca cuentan para el límite.
  • Si no consigues bajar de 10, mueve las herramientas de poco volumen a un subdominio con su propio registro SPF.
  • No uses nunca ptr. Está obsoleto, es lento y cuenta como búsqueda.

Qué política usar: ~all, -all o ?all

El mecanismo all fija el resultado para cualquier IP que no haya coincidido con nada más. ~all (softfail) dice que los remitentes no listados probablemente no son legítimos; -all (fail) dice que seguro que no lo son; ?all (neutral) no dice nada. Para DMARC, softfail y fail son equivalentes, ambos cuentan como fallo de SPF, así que ~all no pierde protección una vez que DMARC está en marcha. Y evita un problema concreto: unos pocos receptores rechazan el correo con SPF -all en el momento de la conexión, antes de evaluar DKIM y DMARC, lo que rompe el correo reenviado que habría pasado por DKIM.

La recomendación práctica para dominios de cold email es ~all junto con una política DMARC que acabe llegando a rechazo. Pasa a -all solo cuando hayas verificado todas las fuentes de envío a través de los informes DMARC durante varias semanas. ?all no debería publicarse nunca: no da ninguna señal a los receptores y no ofrece ninguna protección contra la suplantación. +all autoriza a todo internet y muchos filtros lo tratan como señal de spam en sí mismo.

SPF para cold email: un registro por cada dominio secundario

Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente se autentique con SPF o DKIM, y que quien envíe 5.000 mensajes o más al día a un proveedor publique SPF, DKIM y DMARC y mantenga las quejas de spam por debajo del 0,3 %. Microsoft aplicó requisitos equivalentes a Outlook.com en 2025. Los equipos de cold email suelen repartir el volumen entre varios dominios secundarios, y cada uno es un dominio de envío distinto a ojos de estas reglas. Cada uno necesita su propio registro SPF, con únicamente el proveedor que aloja sus buzones, normalmente Google Workspace o Microsoft 365.

No copies el registro de tu dominio principal en los dominios secundarios. El registro principal lista tu CRM, tu herramienta de facturación, tu soporte y tu plataforma de newsletter, y ninguno de ellos envía desde el dominio de outreach: esos includes de más gastan búsquedas y amplían la superficie de ataque. El registro de un dominio secundario suele ser un único include y ~all, muy por debajo del límite. Después de publicarlo, usa el verificador de arriba para confirmar que el registro en vivo coincide, y luego configura DKIM y DMARC. ColdBox ejecuta esa misma verificación en cada dominio conectado y te avisa si un registro cambia o desaparece.

Preguntas frecuentes

Preguntas sobre Generador SPF

Respuestas directas, sin relleno. ¿Sigues con dudas? Nuestro equipo de entregabilidad responde en un par de horas.

Habla con una persona

En tu proveedor de DNS, como registro TXT en la raíz del dominio. El campo host o nombre es @ o se deja vacío, y el valor es la cadena completa que empieza por v=spf1. No se añade dentro de Google Workspace ni de Microsoft 365; esos servicios solo te dicen qué include usar. La propagación suele tardar minutos, a veces hasta una hora.

No. Varios registros TXT que empiecen por v=spf1 en el mismo nombre son un error permanente, y los receptores tratan el dominio como si no tuviera SPF. Si usas varios servicios, combina sus mecanismos en un solo registro. Si ya tienes un registro, edítalo en lugar de añadir un segundo.

El RFC 7208 limita cada evaluación de SPF a 10 mecanismos que consultan DNS: include, a, mx, redirect, exists y ptr, contados de forma recursiva a través de cada include. Superarlo devuelve permerror, que DMARC cuenta como un fallo de SPF. Los mecanismos ip4 e ip6 no cuentan, así que listar tus propios servidores por IP te mantiene por debajo del límite.

Usa ~all. DMARC trata softfail y fail exactamente igual, así que ~all no pierde protección una vez publicado DMARC, y evita el pequeño grupo de receptores que rechazan con -all antes de comprobar DKIM, lo que puede tumbar correo reenviado legítimo. Pasa a -all solo después de varias semanas de informes DMARC que muestren todas tus fuentes de envío listadas.

Sí. Cada dominio secundario es un dominio de envío independiente y necesita su propio registro SPF con el proveedor que aloja sus buzones. Google y Yahoo exigen SPF o DKIM en todo dominio que envía, y ambos para remitentes masivos. Copiar el registro del dominio principal es un error: el registro secundario suele ser un include y ~all.

No por sí solo. Una única cadena TXT de DNS está limitada a 255 caracteres, pero un registro puede constar de varias cadenas que los receptores concatenan. La mayoría de proveedores de DNS dividen los valores largos de forma automática. Si el tuyo no lo hace, introduce el valor como varias cadenas entrecomilladas. El generador te avisa cuando el registro pasa de 255 caracteres.

Consulta los registros TXT de tu dominio mediante DNS sobre HTTPS desde tu navegador, encuentra la cadena que empieza por v=spf1 y compara sus mecanismos con el registro que has generado. Muestra qué mecanismos se mantienen, cuáles se añaden y cuáles se quitan, y si los proveedores que has seleccionado ya están presentes. No modifica nada.

Start Free Today

Autentica cada dominio de envío, de forma automática.

ColdBox comprueba SPF, DKIM y DMARC en cada buzón conectado, calienta los dominios de forma segura y vigila la ubicación de tus mensajes, para que tu cold email llegue a la bandeja principal. Prueba gratuita de 7 días, sin tarjeta.

Free trialNo credit cardSetup in 5 minutes