Configuración del registro SPF de Gmail: una guía práctica para Google Workspace
Quick Answer
Para configurar SPF en Google Workspace, publique un registro TXT de DNS en el dominio raíz que contenga v=spf1 include:_spf.google.com ~all. El mecanismo include:_spf.google.com autoriza a todos los servidores de correo de Google a enviar en su nombre. Añada mecanismos include o ip4/ip6 adicionales para cualquier servicio de terceros que también envíe correo desde su dominio, sin sobrepasar el límite de 10 consultas de DNS definido por RFC 7208.
Para configurar SPF en Google Workspace, publique un registro TXT de DNS en el dominio raíz que contenga v=spf1 include:_spf.google.com ~all. El mecanismo include:_spf.google.com autoriza a todos los servidores de correo de Google a enviar en su nombre. Añada mecanismos include o ip4/ip6 adicionales para cualquier servicio de terceros que también envíe correo desde su dominio, sin sobrepasar el límite de 10 consultas de DNS definido por RFC 7208.
Según los requisitos para remitentes masivos de Google de febrero de 2024, todo dominio que envíe más de 5000 mensajes diarios a usuarios de Gmail debe contar con autenticación SPF o DKIM y una política DMARC publicada de, como mínimo, p=none, lo que convierte a una configuración SPF correcta en un requisito de cumplimiento y no en una simple práctica recomendada.
«Los administradores de Google Workspace suelen heredar registros SPF que ya tienen 8 o 9 includes. Añadir _spf.google.com los lleva por encima del límite de 10 consultas y, de repente, el correo legítimo empieza a rebotar», afirma Brad Slavin, director general de AutoSPF. «La solución no es eliminar remitentes, sino aplanar el registro para que cada servicio siga autorizado dentro del límite de RFC 7208.»
Para consultar instrucciones de configuración que abarcan Google Workspace y decenas de otras plataformas, consulte nuestra Guía de configuración de registros SPF.
El Sender Policy Framework (SPF) es un control fundamental de autenticación de correo electrónico que ayuda a Gmail y a otros proveedores a verificar qué servidores pueden enviar correo en nombre de su dominio. Para las organizaciones que usan Google Workspace, un registro SPF publicado correctamente mejora la entregabilidad del correo, refuerza la seguridad y respalda la protección de datos al transmitir confianza a los sistemas receptores y disuadir el spoofing y el phishing.
Impacto en el negocio y el cumplimiento
-
La autenticación del correo reduce el riesgo de suplantación de identidad y respalda las obligaciones legales y de cumplimiento relacionadas con la confirmación de identidad y el control de acceso. Complementa a DMARC y a DKIM como parte de una estrategia de seguridad por capas.
-
Unas prácticas sólidas de gestión del dominio —como garantizar que el registro SPF sea correcto en el DNS— protegen la reputación de la marca y reducen la carga del servicio de asistencia asociada al soporte y la resolución de incidencias.
-
Los administradores pueden usar la consola de administración de Google Workspace para configurar y gestionar servicios, verificar la configuración y aprovechar los informes y la supervisión para hacer un seguimiento de la alineación de la autenticación, lo que facilita la preparación para auditorías.
Ventajas operativas para los administradores
-
Menos falsos positivos y una mejor ubicación en la bandeja de entrada con Gmail gracias a unas señales de autorización claras.
-
Una gestión de usuarios más sencilla, especialmente durante una migración de datos o al implementar aplicaciones que envían correo, porque las políticas están centralizadas en el DNS en lugar de distribuidas en los puntos finales.
-
Se alinea con la configuración de seguridad para la gestión de dispositivos y las aplicaciones internas, lo que minimiza los riesgos de shadow IT derivados de aplicaciones e integraciones no verificadas.

Cómo funciona SPF: mecanismos, calificadores y aspectos esenciales del registro TXT de DNS
SPF se define mediante un registro TXT de DNS en el dominio raíz. Los receptores evalúan el registro SPF del dominio MAIL FROM para determinar los resultados de aprobación o rechazo. Si alguno de los mecanismos que se indican a continuación le resulta desconocido, nuestro glosario de términos de SPF los define.
Mecanismos de SPF: los componentes básicos
Entre los mecanismos habituales se incluyen:
aymx: autorizan a los hosts A o MX del dominio a enviar.ip4eip6: permiten rangos de IP explícitos.include: delega en el registro SPF de otro dominio (por ejemplo, el de Google).existsyptr: opciones avanzadas o heredadas; úselas con moderación.all: un mecanismo general que debe aparecer en último lugar.
Calificadores y semántica de la política
+(pass) se sobreentiende cuando se omite.~(softfail) indica «no autorizado, pero aceptar y marcar».-(fail) rechaza directamente las fuentes no autorizadas.?(neutral) no hace ninguna afirmación.
La mayoría de las organizaciones empiezan con ~all para reducir las interrupciones y luego lo endurecen a -all una vez que se ha completado la asignación de remitentes. Para profundizar en los distintos tipos de registros SPF, consulte nuestra guía completa.
Aspectos esenciales del registro TXT de DNS para administradores
- Coloque el registro SPF en el DNS como una única cadena TXT que empiece por
v=spf1. - Respete el límite de 10 consultas de DNS en el conjunto de
include,a,mx,ptryexists. - Mantenga el registro por debajo de los 255 caracteres por cadena (utilice divisiones entre comillas si es necesario).
- Coordine los cambios en el calendario de cambios de la consola de administración para que los administradores sepan cuándo se están ajustando las rutas de correo.
- Utilice informes y herramientas de supervisión para validar los cambios y solucionar los errores de forma proactiva.
Asigne sus remitentes: Google, plataformas de terceros y fuentes de red
Antes de configurar SPF, haga un inventario de todos los sistemas que envían utilizando su dominio. Esto es un pilar de la gestión del dominio y reduce las desviaciones a medida que evolucionan las aplicaciones e integraciones.

Propios: Google y su red
- Servicios de Gmail y Google Workspace: autorícelos con
include:_spf.google.com.
Los servicios de Google que envían a través de Apps Script o de un flujo de trabajo de una aplicación en la nube también se autentican mediante la infraestructura SPF de Google cuando se enrutan correctamente.
- Salida de su red: si hay dispositivos o relays que envían directamente, añada mecanismos
ip4/ip6. Documente quién es responsable de la gestión de dispositivos para que la gestión de usuarios y el equipo de TI sepan quién mantiene esas IP.
Aplicaciones e integraciones de terceros
Muchas aplicaciones de terceros envían correos del sistema, alertas o notificaciones en su nombre. Algunos ejemplos son 15Five, 4me, Adaptive Insights, Adobe Acrobat Sign, Aha!, Amazon Business, servicios en Amazon Web Services, AppDynamics, Asana, Atlassian Cloud, Automox, BambooHR, Betterworks y muchos más. Para cada uno de ellos:
- Confirme si proporcionan un
includede SPF (preferible) o si requieren IP dedicadas. - En la administración de Marketplace, gestione las aplicaciones de Marketplace y haga un seguimiento de las aplicaciones instaladas por el administrador, las solicitudes de acceso de aplicaciones y el estado de las aplicaciones de terceros verificadas.
- Aplique prácticas de OAuth 2.0 y SSO —SAML, SSO basado en SAML, aplicaciones SAML integradas o una aplicación SAML personalizada a través de un IdP de terceros— para autorizar el acceso y controlar el acceso de las aplicaciones. Mantenga los certificados SAML, ajuste la configuración de SSO y supervise el flujo de inicio de sesión de SSO.
- Configure las aplicaciones de terceros con una lista de permitidos de aplicaciones, revise el acceso de las aplicaciones con regularidad y active la revocación automática de tokens cuando sea compatible para gestionar el acceso a los datos de forma responsable.
Según un informe de Egress de 2025, el 94 % de las organizaciones sufrieron incidentes de seguridad del correo electrónico en los últimos 12 meses, muchos de ellos atribuidos a registros SPF mal configurados o inexistentes para remitentes de terceros que se añadieron sin actualizar el DNS.
Lista de comprobación de gobernanza de integraciones
- Asigne los atributos personalizados y el esquema de usuario para garantizar la identidad de remitente correcta en las notificaciones.
- Confirme que las aplicaciones web privadas o las aplicaciones internas no envían correo externo salvo que estén autorizadas explícitamente.
- Documente las políticas en las guías de formación para lograr una administración coherente y un soporte y una resolución de incidencias más rápidos.

Localice su proveedor de DNS y acceda a él: requisitos previos y permisos
Su registro SPF reside en el DNS. Asegúrese de saber dónde está alojada la zona de su dominio y quién tiene permisos para modificarla.
Identifique el proveedor de DNS y la zona de autoridad
- Revise el panel de su registrador o proveedor de alojamiento, o consulte los registros NS para averiguar dónde se gestiona el DNS. Muchas organizaciones utilizan servicios de DNS en la nube, como los que ofrece Amazon Web Services.
- Evalúe por separado las necesidades de los subdominios (marketing.example.com frente a example.com) y garantice una gestión coherente del dominio en todas las unidades de negocio.
- Si los proveedores aprovisionan subdominios o CNAME, coordínese con ellos para evitar la fragmentación del SPF.
Confirme los roles, el acceso y el control de cambios
- Asegúrese de que un superadministrador y los administradores designados tengan control de acceso tanto al portal de DNS como a la consola de administración.
- Alinee la titularidad de la facturación y las suscripciones para que los cambios no se estanquen durante las renovaciones.
- Utilice un resumen de la implementación y un ticket de cambio, programe una ventana de mantenimiento y planifique la supervisión de la propagación.
Higiene del proceso y observabilidad
- Registre cada cambio de DNS; capture los valores del registro SPF antes y después.
- Utilice informes y supervisión para comprobar los resultados de autenticación en Gmail tras el cambio.
- Cuando corresponda, valide el impacto en la sincronización de datos si las integraciones reescriben el MAIL FROM o enrutan a través de distintas puertas de enlace.
Cree el registro base para Google Workspace
El punto de partida más seguro para la mayoría de los inquilinos de Google Workspace es publicar el include de Google y el softfail. Si esto es nuevo para usted, nuestra guía sobre cómo crear un registro SPF cubre los conceptos básicos. Esto autoriza a Gmail y a los remitentes principales de Google, a la vez que le permite identificar a los rezagados:
v=spf1 include:_spf.google.com ~all
Una vez que haya asignado todos los remitentes de terceros y confirmado sus includes de SPF, añádalos al registro. Si supera el límite de 10 consultas, considere el aplanamiento de SPF para resolver los includes anidados en direcciones IP, o utilice AutoSPF para automatizar el aplanamiento y mantener su registro conforme sin necesidad de gestionar el DNS manualmente.
Topics
General Manager
Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.
LinkedIn Profile →