Volver a la base de conocimiento
Authenticatiespfdns

Añadir un registro SPF en su gestor de DNS

Un registro SPF se añade como registro TXT en el nombre de su dominio, en la gestión de DNS de la empresa donde están los servidores de nombres de ese dominio. Un dominio solo puede tener un registro SPF: si ya existe uno, la referencia include de 2Mail va dentro de ese registro, antes del ~all o -all final. El valor exacto está en el panel de 2Mail, en su dominio de envío; a continuación verá dónde introducirlo en los gestores de DNS más habituales.

Qué preparar de antemano

  • La mención SPF de 2Mail. Abra en el panel de 2Mail su dominio de envío. En la autenticación verá una breve referencia include a 2Mail. Cópiela literalmente.
  • Acceso a la gestión de DNS correcta. No cuenta la empresa a la que compró el dominio, sino aquella a la que apuntan los servidores de nombres. Si están en Cloudflare, un cambio en el panel de su registrador no tiene ningún efecto.
  • El registro actual. Escriba su dominio en el comprobador gratuito de SPF, DKIM y DMARC: verá al instante si ya hay un registro SPF y qué contiene.

Añadir el registro en cinco pasos

  1. Abra la gestión de DNS y busque en su dominio un registro TXT que empiece por v=spf1.
  2. Si todavía no hay ninguno: cree un registro nuevo de tipo TXT. El nombre es el dominio en sí; en la mayoría de los paneles es una arroba (@) o un campo vacío. El valor empieza por v=spf1, sigue con la referencia include del panel de 2Mail y termina en ~all.
  3. Si ya hay uno: edite ese registro y añada la referencia include de 2Mail, con un espacio delante y otro detrás, antes del all final. El resto no se toca.
  4. Guarde y deje el TTL como está.
  5. Vuelva a su dominio de envío en el panel de 2Mail y deje que 2Mail compruebe el registro.

Un solo registro: así se fusiona

Los servidores receptores aceptan exactamente un registro SPF por dominio. Si encuentran dos, la comprobación falla para todos los remitentes, también para el servicio que llevaba años funcionando bien. Cada servicio que envía en su nombre tiene, por tanto, su sitio en el mismo registro. Si usa, por ejemplo, Microsoft 365 para el correo de la oficina, lo más probable es que ahora figure v=spf1 include:spf.protection.outlook.com -all. Tras el cambio queda así: v=spf1, después include:spf.protection.outlook.com, después la referencia include del panel de 2Mail y, por último, -all. El orden de las referencias include da igual; lo que sí debe ir al final del todo es el elemento all.

Dónde se añade el registro, según el gestor de DNS

Los paneles se rediseñan cada cierto tiempo, así que los botones pueden llamarse de otro modo en su caso. El camino sigue siendo el mismo.

  • Cloudflare — elija su dominio, abra el apartado DNS y, dentro, los registros. Añada un registro de tipo TXT, con nombre @ y el valor en el campo de contenido. El interruptor del proxy (la nube naranja) no existe para los registros TXT; no tiene que hacer nada con él.
  • Combell — abra en el panel de control su nombre de dominio y vaya a la gestión de DNS; los registros TXT tienen allí su propio apartado. Para el dominio en sí, deje vacío el campo del nombre o escriba @, según indique el panel.
  • one.com — en el panel de control vaya a los ajustes de DNS y, dentro, a los registros DNS. Cree un registro de tipo TXT. El panel ya muestra su dominio detrás del campo del nombre: para el dominio en sí, ese campo suele quedarse vacío.
  • TransIP — abra su dominio en el panel de control y baje hasta el apartado de DNS. Añada una línea con nombre @, tipo TXT y el valor. Pulse después en guardar, abajo del todo: sin ese clic la línea se pierde.
  • OVHcloud — abra su nombre de dominio en el Manager y elija la pestaña de la zona DNS. Añada un registro de tipo TXT y deje vacío el campo del subdominio. En la misma lista hay también un asistente para SPF; con TXT pega usted el valor tal cual. En OVHcloud cuente con entre unas horas y un día hasta que el cambio sea visible en todas partes.
  • GoDaddy — abra el dominio desde su lista de productos y elija la gestión de DNS. Añada un registro nuevo de tipo TXT, con nombre @ y el valor.
  • Microsoft 365 — solo es aplicable si el DNS de su dominio está en el propio Microsoft, por ejemplo porque compró el dominio a través de Microsoft. En el centro de administración, dentro de la configuración, están los dominios; elija el suyo, abra los registros DNS y añada un registro personalizado. Si su DNS está en otro sitio, esa pantalla solo muestra qué registros espera Microsoft, y usted los modifica en su gestor de DNS real. En ambos casos ya hay un registro SPF para Microsoft: toca fusionar.

El límite de diez consultas DNS

Al leer su registro SPF, un servidor receptor puede hacer como mucho diez consultas DNS. Cuenta cada include, igual que los elementos a, mx, exists y redirect, y también las consultas anidadas dentro de una referencia include. Los elementos ip4, ip6 y all no cuestan nada. Si pasa de diez, falla el registro entero, también para los remitentes que figuran al principio. Elimine por eso las referencias a servicios que ya no usa: la antigua herramienta de boletines, el alojamiento anterior, el CRM de hace tres años. El comprobador cuenta las consultas por usted.

¿~all o -all?

El último elemento dice qué debe pensar un receptor de los servidores que no figuran en el registro. Con ~all (softfail) son sospechosos; con -all (fail), expresamente no autorizados. Si su registro ya tiene un cierre, déjelo como está. Si empieza de cero, elija ~all hasta estar seguro de que todos los servicios que envían en su nombre figuran en el registro; después puede pasar a -all. No use nunca +all, porque da por bueno cualquier servidor del mundo, y evite ?all, porque ningún receptor saca de ahí conclusión alguna.

Comprobar y esperar

La comprobación del panel de 2Mail es la referencia: en cuanto esté en verde, el correo enviado por nuestro relay saldrá con un resultado SPF positivo. Un registro nuevo suele verse en menos de una hora. Uno modificado sigue dando la respuesta antigua durante el tiempo que marcaba el TTL anterior. Su propio ordenador y su proveedor de internet también recuerdan esa respuesta antigua; no pruebe, pues, diez veces seguidas desde su equipo: use el comprobador o la comprobación del panel.

Errores frecuentes

  • Un segundo registro — el error más frecuente. Únalos en un solo registro y borre el otro.
  • Las comillas — algunos paneles ponen ellos mismos comillas alrededor del valor, otros esperan que usted las omita. Haga lo que pida el panel y no añada ninguna. Si copia el valor de un correo o de un documento de Word, compruebe que no se hayan colado comillas tipográficas: con ellas el registro no es válido.
  • El campo del nombre — si escribe en el nombre su dominio completo cuando el panel ya lo añade por su cuenta, el registro acaba en sudominio.es.sudominio.es y nadie lo encuentra.
  • El dominio equivocado — el SPF va en el dominio de su dirección de remitente, no en el de su web si son distintos.
  • El tipo de registro SPF — algunos paneles ofrecen todavía un tipo aparte llamado SPF. Ese tipo está obsoleto; los receptores solo miran el TXT.
  • El panel equivocado — el registro está en su registrador, pero los servidores de nombres apuntan a otra empresa.

El SPF por sí solo no basta. Active después también DKIM con activar una clave DKIM y redacte una política DMARC con el generador de registros DMARC. Cómo trabajan juntos los tres registros está en SPF, DKIM y DMARC.

Preguntas frecuentes

¿Puedo tener dos registros SPF si cada uno es para un servicio distinto?

No. Por muchos servicios que envíen en su nombre, todos van en un único registro. Dos registros producen un error permanente y los receptores ignoran entonces los dos.

¿Necesita un subdominio su propio registro SPF?

Sí. El SPF no se hereda del dominio principal. Si envía desde un subdominio, por ejemplo un dominio aparte para los boletines, ese subdominio lleva su propio registro TXT con su propio valor v=spf1.

Mi registro se hace demasiado largo. ¿Y ahora?

Una sola cadena dentro de un registro TXT puede tener como mucho 255 caracteres. La mayoría de los paneles dividen por su cuenta un valor más largo en varios trozos dentro del mismo registro, y eso está permitido. Si su registro llega a ser tan largo, probablemente también esté cerca del límite de diez consultas: en ese caso ayuda más hacer limpieza que dividir.

¿Por qué falla el SPF con el correo reenviado?

Si un destinatario reenvía automáticamente su mensaje a otra dirección, el mensaje sale de allí desde un servidor que no figura en su registro. Es normal y no tiene arreglo con SPF. La firma DKIM, en cambio, sigue siendo válida al reenviar, y precisamente por eso se configuran los dos.

¿No lo consigue?

Envíenos a través de contacto su nombre de dominio y una captura del registro tal como aparece en su panel. Le decimos qué hay que cambiar.

#anadir registro spf#registro spf dns#crear registro spf#spf include#dos registros spf
¿No consigues resolverlo?

¿En tu caso ocurre algo distinto a lo descrito arriba, o te quedas atascado? Ponte en contacto con tu nombre de dominio o tu número de cliente a mano y lo miramos contigo.

Contactar con el soporte
Llamar ahora
Enviar un correo