AutoSPF le explica: la guía definitiva para añadir un registro SPF a Cloudflare
Quick Answer
El correo electrónico es una de las herramientas de comunicación más potentes de la era digital, pero con ese poder llega también la responsabilidad. Si gestiona un dominio que envía correos electrónicos, ya sean mensajes transaccionales, boletines o correos internos del equipo, debe autenticar esos mensajes correctamente.
El correo electrónico es una de las herramientas de comunicación más potentes de la era digital, pero con ese poder llega también la responsabilidad. Si gestiona un dominio que envía correos electrónicos, ya sean mensajes transaccionales, boletines o correos internos del equipo, debe autenticar esos mensajes correctamente. Sin una autenticación adecuada, sus correos corren el riesgo de ser marcados como spam, bloqueados o directamente rechazados por los servidores receptores.
Según el RFC 7208, la evaluación de SPF está limitada a 10 búsquedas de mecanismos DNS y 2 búsquedas vacías por comprobación; superar cualquiera de los dos límites produce un PermError que hace fracasar la autenticación de todos los mensajes del dominio.
Para obtener instrucciones de configuración que cubren Cloudflare y decenas de otras plataformas, consulte nuestra Guía de configuración de registros SPF.
Ahí es donde entra en juego SPF (Sender Policy Framework).
En esta guía detallada, le acompañaré a través de todo lo que necesita saber sobre SPF: qué es, por qué importa, cómo gestiona Cloudflare los registros DNS y, exactamente, cómo añadir su registro SPF en Cloudflare paso a paso. También exploraremos consejos avanzados y errores habituales para que lo haga bien a la primera.
¿Qué es SPF?
SPF significa Sender Policy Framework, una forma de que los propietarios de dominios publiquen una lista de los servidores y servicios autorizados a enviar correo en su nombre. En términos técnicos, SPF es un registro DNS TXT que define qué direcciones IP y dominios están autorizados a enviar correo por su dominio.
Cuando un servidor de correo entrante recibe un mensaje que afirma proceder de su dominio, realiza una comprobación SPF. Obtiene el registro SPF TXT del DNS para verificar si el servidor emisor está autorizado. Si lo está, la comprobación se supera; si no lo está, la comprobación falla y el correo puede entregarse en spam o rechazarse por completo.
SPF ayuda a combatir la suplantación de correo, el phishing y el uso no autorizado de su dominio, todas ellas amenazas importantes para su reputación y su capacidad de entrega. Protege tanto a su empresa como a sus destinatarios.
¿Por qué Cloudflare DNS?
Cloudflare es uno de los proveedores de DNS más utilizados del mundo. Su red distribuida a nivel global mejora el rendimiento al almacenar en caché su DNS en todo el mundo y contribuye a reforzar la seguridad con protecciones integradas. Muchos propietarios de dominios utilizan Cloudflare para gestionar el DNS porque es fiable, rápido y se integra bien con otros servicios de Cloudflare.
Tanto si utiliza Cloudflare solo para DNS como en combinación con otras funciones de Cloudflare (como CDN, seguridad, enrutamiento de correo, etc.), el proceso para añadir registros DNS, incluido SPF, sigue el mismo patrón básico.
Por qué SPF importa antes que nada
SPF no solo ayuda a que sus correos se entreguen. Forma parte de un trío de estándares que funcionan conjuntamente:
-
SPF: verifica que el correo se envía desde un servidor autorizado.
-
DKIM: añade una firma criptográfica a los mensajes salientes para que los destinatarios puedan verificar su integridad.
-
DMARC: indica a los servidores receptores cómo tratar los mensajes que no superan SPF o DKIM, y opcionalmente le envía informes sobre los fallos.
En conjunto, estos protocolos reducen el spam, el phishing y el correo suplantado, y mejoran la reputación de su dominio en todo Internet.
Antes de añadir SPF, asegúrese de conocer todos los servicios que envían correos en nombre de su dominio, incluidas las plataformas de marketing, los sistemas CRM y los servidores de correo internos.
Cómo funcionan los registros SPF (a nivel conceptual)
Los registros SPF residen en el DNS como registros TXT. Un registro SPF típico podría tener este aspecto:
v=spf1 ip4:192.0.2.0/24 include:mailprovider.com ~all
Esto es lo que significa cada parte:
-
v=spf1: declara que se trata de un registro SPF de la versión 1.
-
ip4:192.0.2.0/24: autoriza un bloque de IP para enviar correo.
-
include:mailprovider.com: incluye las reglas SPF de un servicio de correo de terceros (como un proveedor de boletines).
-
~all: establece un «soft fail» para cualquier remitente no incluido más arriba, lo que significa que el correo podría marcarse como sospechoso. También puede usar -all para un «hard fail» más estricto.
Con Cloudflare, los registros SPF deben crearse como registros TXT en su configuración de DNS. Revisar un registro SPF de ejemplo en paralelo ayuda a asentar la sintaxis.
Paso a paso: añadir un registro SPF en Cloudflare
Siga estos pasos para publicar de forma segura su registro SPF en Cloudflare:
Paso 1: iniciar sesión en Cloudflare
Vaya a https://dash.cloudflare.com e inicie sesión con sus credenciales de Cloudflare.
Paso 2: seleccionar su dominio
En su lista de dominios, haga clic en el que desea configurar.
Paso 3: ir a la configuración de DNS
En la barra lateral izquierda, haga clic en DNS. Esto le lleva al panel de sus registros DNS.
Paso 4: añadir un nuevo registro DNS
Haga clic en Añadir registro. En el formulario del nuevo registro:
-
Tipo: elija TXT
-
Nombre: introduzca @ (esto representa su dominio raíz)
-
Contenido: pegue su regla SPF
-
TTL: manténgalo en Auto, salvo que tenga un motivo concreto para cambiarlo
Una entrada SPF básica podría tener este aspecto:
v=spf1 include:thirdpartyservice.com ~all
Asegúrese de incluir todos los remitentes autorizados (sus servidores, su plataforma de boletines, su CRM, etc.).
A continuación, haga clic en Guardar.
Importante: un dominio solo debe tener un registro SPF. Tener varios registros puede provocar fallos de autenticación. Si necesita autorizar a varios remitentes, combínelos en un único registro utilizando mecanismos include e IP.
¿Cuáles son las mejores prácticas al autorizar varias fuentes?
Muchos dominios envían correo a través de más de un sistema, por ejemplo:
-
Servidores de correo internos
-
Herramientas de email marketing
-
Plataformas de CRM o de soporte
-
Proveedores de terceros
Si todos envían en nombre de su dominio, no cree varios registros SPF: combínelos. Por ejemplo:
v=spf1 ip4:192.0.2.0 include:mailchimp.com include:zohomail.com ~all
Cada include: admite un proveedor. Demasiados includes o mecanismos pueden alcanzar los límites de búsquedas DNS, así que planifíquelo con cuidado. Comprender las distintas variaciones de registros SPF le ayuda a elegir los mecanismos más ligeros.
Validar su registro SPF
Después de añadir su registro, debería validarlo:
Esperar a que el DNS se propague
Los cambios en el DNS pueden tardar desde unos minutos hasta un par de horas en propagarse por la red.
Utilizar una herramienta de búsqueda SPF
Utilice herramientas como:
-
Validadores de SPF
-
Búsquedas de DNS TXT
-
Verificadores de autenticación de correo
Estas herramientas confirman que su registro es visible y sintácticamente correcto. Nuestro verificador de registros SPF gratuito hace exactamente eso.
Errores habituales y cómo corregirlos
Varios registros SPF
Cloudflare, como todos los sistemas DNS, solo admite un registro SPF TXT por dominio. Si crea más de uno por accidente, algunos servidores de correo rechazarán sus mensajes sin más. Cloudflare Docs
Demasiadas búsquedas DNS
Los registros SPF que incluyen demasiados servicios de terceros pueden superar el límite de búsquedas DNS (10 includes). Si alcanza ese tope, la autenticación de correo puede fallar aunque el registro esté técnicamente presente.
Includes que faltan
Si olvida incluir el SPF de un proveedor, su correo puede no superar las comprobaciones SPF y acabar en spam.
Tipo de registro incorrecto
A veces los propietarios de dominios intentan usar SPF como tipo de registro, pero SPF debe publicarse como un registro TXT. Cloudflare no admite el antiguo tipo de registro SPF.
Reforzar la seguridad del correo con DKIM y DMARC
Una vez que SPF esté activo, no se detenga ahí.
DKIM
DKIM adjunta una firma criptográfica a los mensajes para que los destinatarios puedan verificar que el mensaje no fue alterado en tránsito. Utiliza registros DNS TXT o registros CNAME adicionales y requiere compatibilidad por parte de su servicio de correo.
DMARC
DMARC le permite indicar a los servidores receptores cómo tratar los correos que no superan SPF o DKIM, y opcionalmente recopilar informes sobre los fallos. DMARC suele añadirse como un registro TXT en _dmarc.sudominio.com.
En conjunto, SPF, DKIM y DMARC forman los cimientos de una autenticación de correo sólida y son fundamentales para la capacidad de entrega y la protección de la marca.
Herramientas para simplificar la gestión de SPF
Gestionar los registros SPF manualmente puede resultar tedioso, sobre todo si utiliza muchos servicios de correo. Herramientas como AutoSPF (¡ese soy yo!), EasyDMARC, PowerDMARC y otras pueden ayudarle a:
-
Generar registros SPF
-
Validar la sintaxis
-
Agregar includes
-
Supervisar problemas de DNS
Estas herramientas ayudan a garantizar que su SPF se mantenga saludable a medida que evoluciona su ecosistema de correo.
Consejos finales
Sí Mantenga siempre un único registro SPF por dominio. Sí Incluya todas las fuentes de envío autorizadas. Sí Realice pruebas después de publicar. Sí Revíselo periódicamente cuando añada o elimine servicios. Sí Complételo con DKIM y DMARC para una protección completa.
Topics
General Manager
Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.
LinkedIn Profile →