Verificador de registros SPF

Introduce un dominio y el verificador consulta sus registros TXT del DNS, localiza el que empieza por v=spf1 y lo muestra con una etiqueta clara para cada parte (include:, a, mx, ip4:, ip6:, el calificador all y redirect=). También lista todos los registros TXT que encuentra. Lee y explica tu registro publicado; no modifica el DNS ni envía correo.

Cómo funciona la comprobación

  1. 1

    Introduce tu dominio

    El verificador consulta los registros TXT del dominio y busca el que empieza por `v=spf1`.

  2. 2

    Se desglosa el registro

    Cada token (`ip4:`, `ip6:`, `include:`, `a`, `mx`, `all`, `redirect=`) se muestra con una etiqueta breve.

  3. 3

    Se listan todos los registros TXT

    Puedes desplegar la lista completa de registros TXT del dominio, no solo el de SPF.

  4. 4

    Se avisa si no hay registro

    Si el dominio tiene registros TXT pero ninguno empieza por `v=spf1`, la herramienta indica que no hay política SPF.

Qué muestra el desglose

Parte Significado
v=spf1 Identificador de versión, debe ir primero
ip4:x.x.x.x/y Permitir esta dirección IPv4 o bloque CIDR
ip6:... Permitir esta dirección IPv6 o CIDR
a Permitir los registros A del dominio
mx Permitir los hosts MX del dominio
include:spf.provider.com Incluir el registro SPF de otro proveedor
redirect=other.com Ceder la política SPF a otro dominio
all Regla general al final, con un calificador

Los calificadores de all

  • +all, permitir todo (no recomendado)
  • -all, fallo estricto, rechazar todo lo no listado
  • ~all, fallo leve, aceptar pero marcar como sospechoso
  • ?all, neutral, sin política

Cómo leer tu registro

  • Empieza por el calificador all. +all deja pasar a cualquier remitente y anula el SPF; la mayoría de los dominios quieren -all o ~all.
  • Un solo registro SPF. Por dominio, solo un registro TXT debería empezar por v=spf1. Dos hacen que los receptores traten el registro como roto.
  • Cada remitente real necesita un mecanismo. Si un servicio de soporte o de boletines envía como tu dominio, su include: (o IP) debe estar en el registro, o ese correo falla el SPF.

Lo que esta herramienta no hace

Este verificador lee y explica el registro SPF publicado. No aplana las cadenas de include:, no cuenta el límite de 10 consultas DNS, no reescribe tu registro ni comprueba DKIM ni DMARC. Esos son partes distintas de la autenticación de correo: SPF autoriza a los remitentes por IP, DKIM firma el mensaje y DMARC los vincula con la dirección From: visible e indica a los receptores qué hacer ante un fallo.

Preguntas frecuentes

~all es fallo leve: el correo se acepta pero se marca como sospechoso. -all es fallo estricto: el correo de remitentes no listados en el registro se rechaza. Empieza con ~all mientras montas el registro y endurece a -all cuando tengas la certeza de que incluye a todos los remitentes legítimos.

No. Solo consulta y explica el registro SPF. No cuenta consultas DNS, no sigue las cadenas de include: ni comprueba DKIM ni DMARC. Esas son comprobaciones aparte que conviene hacer por separado.

No deberías. Algunos paneles de DNS permiten añadir varios registros TXT que empiezan por v=spf1. Entonces los receptores tratan el dominio como mal configurado (un PermError). Fusiónalos en un único registro.

No. SPF comprueba el remitente del sobre (Return-Path / MAIL FROM), no la cabecera From: visible. Esa brecha es la razón de ser de DMARC: alinear el SPF con la dirección From: que la gente ve realmente.

Herramientas relacionadas

Herramienta disponible en otros idiomas