Generador de registros SPF y DMARC
Dos líneas cortas en la zona DNS de tu dominio deciden qué servidores pueden enviar correo con tu dominio y qué pasa con todos los demás que lo intentan. Responde unas preguntas y el generador escribe las dos líneas sobre la marcha.
SPF
Tick everything that puts your domain in a From line: the mailbox service, the newsletter platform, the billing or help desk app, the web server behind your contact form.
Para un remitente que no aparece arriba: pega los términos ip4:, ip6: o include: que te dio, con un espacio entre cada uno.
Mailchimp is absent on purpose. It passes DMARC through DKIM, which you switch on in its domain settings, and needs no SPF term.
DMARC
Your instruction to receivers for mail that uses your domain and passes neither check, plus the mailbox where they report what they saw.
Use a mailbox made for this: each large receiver sends one XML file a day. No address, no reports.
DNS changes take from a few minutes to a few hours to spread. After that, confirm both records with the SPF, DKIM and DMARC checkup.
Qué hay dentro de los dos registros
Ambos son registros TXT, el tipo de entrada DNS de texto libre. Un registro SPF se lee de izquierda a derecha, y gana el primer término que coincide con el servidor emisor:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.5 ~all
v=spf1- Marca el registro como SPF. Tiene que ir primero.
include:- Importa la lista de servidores que un proveedor mantiene al día para sus clientes. Nunca tienes que conocer sus direcciones IP.
ip4:,ip6:- Una dirección o un rango, para un servidor que gestionas tú.
mx,a- Las máquinas a las que apunten en ese momento tus registros MX o la dirección de tu sitio web.
~allo-all- El veredicto para cualquier otro servidor: fallo suave (se acepta con sospecha) o fallo.
Un registro DMARC es una lista de etiquetas separadas por punto y coma, publicada bajo el nombre _dmarc:
v=DMARC1; p=none; rua=mailto:dmarc@example.com;
p= es la política para el correo que falla, y rua= es adonde los receptores envían su resumen diario.
Cómo los une el generador
Cada casilla que marcas añade un término. La lista contiene quince remitentes habituales, desde Google Workspace y Microsoft 365 hasta SendGrid, Amazon SES y Shopify, cada uno con el include que publica su documentación. El campo libre admite términos ip4:, ip6: e include:, y si escribes un nombre de host a secas se convierte en un include.
El generador cuenta una consulta DNS por cada include, mx y a, y empieza a avisar al llegar a siete. SPF permite diez en total, y la mayoría de los includes contienen otros includes que el generador no puede ver desde tu navegador.
Si no marcas nada, obtienes v=spf1 -all, y la política DMARC sube de none a reject. Ese par es la configuración correcta para un dominio que no envía correo en absoluto.
El dominio que escribes solo sirve para mostrar los nombres de los registros y preparar el enlace a la revisión. Nunca sale de la página.
Cómo introducir los registros en tu proveedor de DNS
Abre la zona DNS donde estén tus servidores de nombres, que puede ser tu registrador, Cloudflare o la empresa de hosting. Añade dos registros TXT.
| Registro | Campo de nombre o host | Valor |
|---|---|---|
| SPF | @, o vacío, o el propio dominio | La línea que empieza por v=spf1 |
| DMARC | _dmarc | La línea que empieza por v=DMARC1 |
La mayoría de los paneles de control añaden el dominio por ti, así que escribir _dmarc.example.com crearía _dmarc.example.com.example.com. Deja fuera las comillas salvo que el panel las pida.
Si ya existe un registro TXT que empieza por v=spf1, edita ese. Un segundo registro invalida los dos. Lo mismo vale para _dmarc.
Lo que el generador deja en tus manos
Aquí no obtendrás DKIM, porque cada servicio de envío crea su propio par de claves. Busca “autenticación del dominio” en sus ajustes, donde te da de uno a tres registros CNAME o TXT para añadir. Importa para DMARC, que se cumple cuando SPF o DKIM tiene éxito con tu propio dominio. Las plataformas de boletines suelen enviar con su propia dirección de rebote, así que SPF no las cubre y DKIM tiene que hacer el trabajo.
Empieza con p=none. Después de dos a cuatro semanas de informes, abiertos con el lector de informes DMARC, conocerás todas las fuentes. Luego pasa a quarantine y más adelante a reject, y de ~all a -all si quieres.
El generador no lee tu DNS actual, así que no puede decirte qué hay ya publicado ni cuántas consultas cuestan realmente tus includes. Cuando los registros estén activos, ejecuta la revisión de SPF, DKIM y DMARC, que sigue cada include y los cuenta.
Preguntas frecuentes
¿Cómo creo un registro SPF para Google Workspace o Microsoft 365?
Para Google Workspace solo: v=spf1 include:_spf.google.com ~all. Para Microsoft 365 solo: v=spf1 include:spf.protection.outlook.com ~all. Añade un include: por cada otro servicio que envíe con tu dominio, todos en el mismo registro.
¿Qué debo poner en la dirección rua de DMARC?
Un buzón que crees solo para esto, como dmarc@tudominio, o la dirección que te dé un servicio de análisis de informes. Espera un archivo XML adjunto al día de cada proveedor grande. Una dirección de otro dominio solo funciona si ese dominio publica un registro que acepte tus informes.
¿Cuánto tarda en funcionar un registro SPF o DMARC nuevo?
Un registro nuevo suele aparecer en cuestión de minutos. Uno modificado puede seguir sirviéndose desde cachés durante el TTL anterior, a menudo una hora y a veces un día. Puedes seguirlo con la comprobación de propagación DNS.
¿Necesito SPF si ya tengo DKIM?
Cualquiera de los dos satisface a DMARC, pero Gmail y Yahoo piden ambos a los remitentes masivos, y algunos receptores te penalizan si falta el registro SPF. Publica los dos.
¿Por qué Mailchimp no está en la lista?
Mailchimp envía con su propia dirección de retorno, así que un término SPF en tu dominio nunca se evalúa para su correo. Cumple DMARC mediante DKIM, una vez que hayas añadido los registros CNAME que muestra su página de autenticación del dominio.
¿Puedo tener registros SPF distintos para los subdominios?
Sí. SPF se consulta en el dominio exacto de la dirección de retorno, así que news.example.com tiene su propio registro y sus propias diez consultas. Pasar un remitente pesado a un subdominio es una forma habitual de quedar por debajo del límite.