Una consulta SPF es la consulta DNS que un servidor de correo receptor ejecuta para averiguar qué servidores ha autorizado usted a enviar correo en nombre de su dominio. Ocurre en cada mensaje entrante, así que saber ejecutar la misma consulta usted mismo es la forma más rápida de ver lo que ven los receptores. Combine esta consulta con un verificador de registros SPF para validar el registro que encuentre.
Cómo funciona una consulta SPF
Su registro SPF se publica como un registro DNS TXT en el ápex de su dominio (por ejemplo, en example.com, no en _spf.example.com). Cuando llega un mensaje, el receptor lee el dominio del remitente del sobre, consulta los registros TXT de ese dominio, encuentra el que empieza por v=spf1 y lo evalúa frente a la dirección IP del servidor que conecta. Si la IP está autorizada, SPF pasa; si no, el cualificador del registro decide qué ocurre a continuación.
Leer el registro SPF en bruto
Una consulta devuelve una única línea como esta:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.0/24 -all
Cada token es un mecanismo: include: incorpora los remitentes autorizados de otro proveedor, ip4: autoriza una dirección o rango directamente, y el -all final indica a los receptores que rechacen a cualquiera que no haya coincidido; nuestra guía sobre a, mx, ip4 e include cubre cada uno. La cadena en bruto es solo la mitad del panorama, sin embargo: el trabajo real está en expandir lo que contienen esos includes.
Expansión recursiva de includes y recuento de consultas
Cada include: es a su vez un dominio con su propio registro SPF, que puede contener más includes. Esta herramienta sigue esa cadena hasta el final, así que un registro que parece tener tres includes podría resolverse en realidad en una docena de consultas DNS. Eso importa porque la RFC 7208 limita la evaluación a diez mecanismos que consultan el DNS (más un límite de dos consultas nulas); si cruza cualquiera de los dos, los receptores devuelven un PermError. Si su registro expandido supera las diez, AutoSPF aplana los includes en un registro compacto y lo mantiene actualizado; consulte demasiadas consultas DNS.
Consultar un registro SPF manualmente
Puede ejecutar la consulta subyacente usted mismo desde un terminal. En macOS o Linux:
dig TXT example.com +short
En Windows:
nslookup -type=TXT example.com
Ambos devuelven los registros TXT en bruto, incluida la línea SPF, pero ninguno expande los includes anidados ni cuenta el total de consultas, razón por la cual una herramienta de consulta específica es más rápida para cualquier cosa más allá de un vistazo rápido.
Cuando una consulta no devuelve nada (o falla)
- No se encuentra registro. El dominio no publica ningún registro TXT
v=spf1, así que los receptores no tienen nada con lo que comprobar al remitente. - Se encuentran dos registros. La RFC 7208 solo permite uno; un segundo produce un PermError y ambos se ignoran; combine los registros SPF en una única entrada para corregirlo.
- El subdominio no tiene registro. Los subdominios no heredan el registro SPF del principal: cada subdominio que envía correo necesita el suyo propio.
- PermError en el recuento. Sintaxis válida, pero las consultas expandidas superan las diez.
Tras la consulta: valide, corrija y cubra DKIM y DMARC
Una vez que tenga el registro, páselo por el validador de SPF para comprobarlo frente a cada regla de la RFC, o reconstrúyalo limpiamente con el generador de registros SPF. Y como SPF solo cubre el servidor emisor, combínelo con el verificador de DMARC y la consulta de DKIM gratuitos; DMARC es lo que vincula SPF y DKIM con su dirección From visible. Consulte su registro siempre que añada un remitente, migre de proveedor o vea que el correo acaba en spam.