SPF flattening en Cloudflare
Cloudflare no ofrece aplanamiento de SPF nativo; sirve su registro TXT tal cual. Para aplanar, resuelva sus mecanismos include: en direcciones ip4/ip6, publique un único registro TXT en el DNS y use AutoSPF para mantenerlo actualizado.
Si su dominio usa Cloudflare para el DNS, quizá se pregunte si Cloudflare puede aplanar por usted un registro SPF sobrecargado. La respuesta breve es no: Cloudflare no ofrece aplanamiento de SPF nativo. Cloudflare aloja sus registros DNS y los sirve con rapidez a través de su red global, pero trata su registro SPF como un registro TXT corriente y nunca reescribe los mecanismos include: en direcciones IP en su nombre.
Eso importa porque SPF tiene un techo estricto. Según la RFC 7208, una comprobación SPF está limitada a 10 consultas DNS de mecanismos. Cada include:, a, mx, ptr y redirect de su registro consume consultas, y los includes anidados también cuentan. Cruce ese límite y los servidores receptores devuelven PermError: un fallo permanente que rompe la autenticación de todos los mensajes de su dominio, por muy correcto que sea el resto del registro. El SPF flattening es la solución: sustituye los mecanismos include: de muchas consultas por las direcciones ip4: e ip6: resueltas, dejando el registro de nuevo por debajo del límite.
Esta guía cubre si Cloudflare aplana SPF (no lo hace), cómo aplanar un registro que reside en Cloudflare DNS, cómo publicar el registro TXT aplanado en el panel de control de Cloudflare y cómo mantenerlo exacto automáticamente con AutoSPF.
¿Ofrece Cloudflare aplanamiento de SPF nativo?
No. El producto DNS de Cloudflare es alojamiento de DNS autoritativo: publica exactamente el contenido TXT que usted introduce. No analiza su registro SPF, ni resuelve los includes, ni los colapsa en IP. No hay ningún interruptor, regla de página ni ajuste de Email Routing que realice el aplanamiento de SPF.
Cloudflare Email Routing reenvía el correo entrante y añade su propio include de SPF cuando lo usa para enviar, pero no gestiona ni aplana su registro SPF saliente. Si su cadena v=spf1 está superando las 10 consultas, Cloudflare servirá con gusto el registro de tamaño excesivo y dejará que los receptores lo rechacen. El aplanamiento es algo que tiene que hacer usted mismo, manualmente o con una herramienta, y publicar después el resultado en Cloudflare.
Cómo aplanar un registro SPF alojado en Cloudflare DNS
La mecánica del aplanamiento es la misma con independencia de quién aloje su DNS: Cloudflare simplemente resulta ser el lugar donde publica el registro terminado. Si quiere el recorrido completo, consulte cómo aplanar un registro SPF. Este es el proceso en el contexto de Cloudflare:
-
Inventaríe sus remitentes. Enumere cada servicio que envía correo como su dominio: Google Workspace o Microsoft 365, su plataforma de marketing (Mailchimp, Sendgrid, etc.), su CRM, el servicio de soporte y cualquier proveedor transaccional.
-
Lea su registro actual. En el panel de control de Cloudflare, abra su dominio, vaya a DNS → Records y localice el registro TXT que empieza por
v=spf1. Anote cadainclude:que contiene. -
Resuelva cada include a sus IP. Para cada mecanismo
include:, resuelva el registro SPF al que apunta hasta los rangos realesip4:eip6:. Un registro como:v=spf1 include:_spf.google.com include:mailchimp.com include:sendgrid.net ~allpodría aplanarse a:
v=spf1 ip4:35.190.247.0/24 ip4:64.233.160.0/19 ip4:198.2.128.0/18 ip6:2001:4860:4000::/36 ~all -
Conserve el cualificador. Mantenga su
~all(fallo leve) o-all(fallo estricto) al final. El aplanamiento cambia los mecanismos del medio, no la política. -
Publique el registro aplanado de vuelta en Cloudflare como un único registro TXT (pasos más abajo).
La trampa: esas IP resueltas no son permanentes. Proveedores como Google y Microsoft rotan sus rangos de envío con regularidad. Un registro que aplana a mano hoy puede quedar obsoleto en silencio el mes que viene: el correo procedente de las IP cambiadas empieza a fallar la comprobación SPF aunque su registro parezca limpio. Este es el mayor riesgo del aplanamiento manual en cualquier host de DNS, Cloudflare incluido. Compare las contrapartidas en las mejores herramientas de SPF flattening.
Añadir el registro TXT aplanado en el panel de control de Cloudflare
Una vez que tenga su cadena aplanada, publíquela en Cloudflare:
- Inicie sesión en dash.cloudflare.com y seleccione su dominio.
- En la barra lateral izquierda, haga clic en DNS → Records.
- Si existe un registro TXT
v=spf1antiguo, edítelo en lugar de añadir un segundo: un dominio debe tener exactamente un registro SPF. Dos registros TXTv=spf1causan unPermErrory hacen fallar la autenticación. - Para añadir uno nuevo, haga clic en Add record y configure:
- Type:
TXT - Name:
@(esto representa su dominio raíz) - Content: pegue su cadena completa aplanada
v=spf1 … ~all - TTL: déjelo en Auto
- Type:
- Haga clic en Save.
Algunas notas específicas de Cloudflare:
- Use TXT, no el tipo SPF heredado. Cloudflare, como la práctica moderna de DNS, publica SPF como un registro
TXT. El obsoleto tipo de registroSPFno se usa. - El estado del proxy no aplica. SPF es un registro TXT, así que no hay ningún interruptor de proxy de nube naranja del que preocuparse: siempre se sirve como DNS autoritativo.
- Vigile el límite de 255 caracteres por cadena. Una única cadena TXT de DNS tiene un máximo de 255 caracteres. Los registros aplanados largos deben dividirse en varias cadenas entre comillas dentro de un mismo registro TXT; Cloudflare se encarga de esta concatenación, pero mantenga el registro lo más ligero posible.
Tras publicar, deje pasar unos minutos para la propagación y luego confirme el registro con nuestro SPF Checker para verificar que la sintaxis es válida y que está por debajo del límite de 10 consultas.
Usar AutoSPF con dominios alojados en Cloudflare
El aplanamiento manual resuelve el PermError de hoy pero reintroduce un problema de mantenimiento: sus IP aplanadas quedan obsoletas cada vez que un proveedor de nivel superior cambia sus rangos. El servicio de aplanamiento de SPF alojado de AutoSPF cierra esa brecha y funciona limpiamente con Cloudflare DNS.
Así encaja AutoSPF en una configuración de Cloudflare:
- Usted mantiene un registro SPF limpio en Cloudflare que apunta a una consulta alojada por AutoSPF. AutoSPF resuelve todos sus includes detrás de ese único mecanismo, de modo que su registro visible se mantiene cómodamente por debajo de 10 consultas.
- AutoSPF reanaliza cada 15 minutos y actualiza automáticamente el resultado aplanado cuando cambian las IP de un proveedor de nivel superior, de modo que el correo procedente de rangos de Google o Microsoft recién rotados sigue aprobando la comprobación SPF sin que vuelva a tocar Cloudflare.
- Resuelve a las mismas IP exactas a las que resuelven sus includes — sin sobreautorización, sin conjeturas, sin rangos amplios que amplíen su superficie de ataque. Autoriza exactamente lo que usan sus remitentes, y nada más.
Como AutoSPF es independiente del proveedor de DNS, no requiere ninguna integración especial con Cloudflare. Publica un registro en el panel de control de Cloudflare usando el mismo flujo de DNS → Records → Add record anterior, y AutoSPF se encarga del aplanamiento y el mantenimiento continuo a partir de ahí.
El aplanamiento también interactúa con su pila de autenticación más amplia: si se pregunta si colapsar los includes cambia algo para sus otros registros, consulte ¿el SPF flattening afecta a DKIM y DMARC?. (Versión breve: no lo hace; DKIM y DMARC se evalúan de forma independiente.)
Preguntas frecuentes
¿Aplana Cloudflare los registros SPF automáticamente?
No. Cloudflare es un host de DNS autoritativo: sirve exactamente el registro TXT que usted introduce y nunca resuelve sus mecanismos include: en direcciones IP. El aplanamiento es algo que hace usted mismo o con una herramienta dedicada como AutoSPF, y luego publica el resultado en Cloudflare.
¿Cómo añado un registro SPF aplanado en Cloudflare?
En el panel de control de Cloudflare, abra su dominio y vaya a DNS → Records. Edite su registro TXT v=spf1 existente (o añada uno con Type TXT, Name @) y pegue su cadena aplanada v=spf1 … ~all, luego guarde. Mantenga solo un registro SPF por dominio para evitar un PermError.
¿Por qué mi registro SPF de Cloudflare causa un PermError?
Según la RFC 7208, las comprobaciones SPF están limitadas a 10 consultas DNS. Si los mecanismos include: de su registro superan ese límite — o si publica por accidente dos registros v=spf1 —, los receptores devuelven PermError y SPF falla para todos los mensajes. Aplanar el registro de nuevo por debajo de 10 consultas lo resuelve.
¿Quedarán obsoletas las direcciones IP aplanadas en Cloudflare?
Sí, si aplana manualmente. Proveedores como Google y Microsoft rotan sus rangos de IP de envío, así que un registro aplanado a mano puede quedar obsoleto en silencio y empezar a fallar la comprobación SPF. AutoSPF evita esto reanalizando cada 15 minutos y actualizando automáticamente el registro aplanado cada vez que cambian las IP de nivel superior.
¿Puedo usar AutoSPF si mi DNS está en Cloudflare?
Sí. AutoSPF es independiente del proveedor de DNS y no necesita ninguna integración especial con Cloudflare. Publica un registro SPF limpio en Cloudflare que apunta a AutoSPF, y él se encarga del aplanamiento, le mantiene por debajo del límite de 10 consultas y actualiza automáticamente a medida que cambian las IP de sus remitentes.
¿Debe SPF ser un registro TXT o un registro SPF en Cloudflare?
Use siempre el tipo de registro TXT. El obsoleto tipo de registro dedicado SPF no se usa en el DNS moderno. En Cloudflare, elija Type TXT, Name @ y pegue su contenido v=spf1.