Artículo de blog

Perfil del/a autor/a

SPF en la empresa: guía por fases para dominios con múltiples remitentes

Sobre de correo electrónico con el símbolo @ y los iconos del remitente a su alrededor en un entorno digital

Resumen SPF en la empresa:

  • Completa tu inventario de remitentes antes de añadir cualquier SPF a tu registro.
  • Elige una arquitectura DNS plana, delegada en subdominios o híbrida en función del número de remitentes.
  • Avanzar por ~all antes -all, y dejar que los informes DMARC marquen el ritmo de SPF .
  • Comprueba cada SPF antes de publicarlo y verifica su propagación una vez publicado.

Las empresas rara vez envían correos electrónicos desde un único lugar. Una misma organización puede utilizar una plataforma de automatización de marketing, un servicio de correo electrónico transaccional y una herramienta de atención al cliente. La decisión de añadir un SPF antes de la próxima fecha límite de auditoría parece sencilla hasta que te enfrentas a la realidad.

SPF en una empresa no es una tarea de DNS que se resuelva en cinco minutos. Conlleva consecuencias para la capacidad de entrega, implicaciones en materia de cumplimiento normativo y una carga operativa continua. Esta guía describe los pasos más importantes una vez que se conoce la lista de remitentes: arquitectura DNS, aplicación por fases, pruebas y documentación de auditoría.

Antes de crear tu registro de remitentes, comprueba tu dominio con la herramienta de verificación SPF de Sendmarc para ver exactamente qué información está publicada actualmente.

Comienza cada SPF en la empresa con un inventario completo de remitentes

Identifica todas las fuentes que envían mensajes en tu nombre antes de que comience SPF en tu empresa. Obtén los informes DMARC , si existen, o revisa los registros del agente de transferencia de correo. Crea un registro de remitentes en el que figuren cada fuente, su propietario y su estado.

Un inventario incompleto es la principal causa de los fallosSPF a gran escala, y es la razón por la que la mayoría de los proyectos SPF se estancan.

Decidir la arquitectura de DNS

Una vez completado el inventario de remitentes, la siguiente decisión que debes tomar en SPF en tu empresa es la estructura: si añades un SPF único para tu dominio principal, lo delegas a los subdominios o utilizas una combinación de ambas opciones.

  • Récord de pista llana: Todos los mecanismos se incluyen en un único registro TXT del dominio principal. Esta es la forma más sencilla de añadir un SPF para un número reducido de remitentes, pero consume rápidamente las consultas DNS, ya que a medida que aumenta el número de include se añaden mecanismos.
  • Delegación de subdominios: los departamentos envían sus mensajes a través de subdominios específicos (mail.example.com, notify.example.com), cada uno con su propio SPF y su propio SPF gradual SPF . El registro de tu dominio principal se mantiene sencillo.
  • Enfoque híbrido: los remitentes principales permanecen en el dominio principal. Los remitentes con gran volumen de mensajes o los de terceros se trasladan a subdominios. Este enfoque se adapta mejor cuando las fuentes de envío están repartidas entre varias unidades de negocio o regiones.

Planifica SPF en tu empresa

Este es el paso en el que fallan la mayoría de SPF en las empresas: se saltan directamente a -all en lugar de realizar el lanzamiento por fases. Nunca publiques -all sin publicar primero el registro con ~all.

  1. Softfail. Publica el registro con ~all como criterio de selección. Los mensajes procedentes de fuentes no autorizadas reciben un resultado de «softfail». Los servidores receptores los aceptan, pero pueden enviarlos a la carpeta de spam.
  2. Monitor. Con SPF ~all, revisa diariamente los informes DMARC durante un periodo de entre dos y cuatro semanas antes de pasar a SPF completa SPF . Marca todas las fuentes de envío que no cumplan con SPF e investiga cada una de ellas.
  3. Soluciona las deficiencias. Añade el mecanismo adecuado para cada remitente legítimo que haya fallado.
  4. Fracaso rotundo. Ir a -all una vez que DMARC muestren una tasa de superación estable entre todos los remitentes legítimos conocidos. Esto supone SPF plena SPF . Combina esto con p=reject.

Repite esta secuencia para cada subdominio que envíe correo electrónico. Un subdominio hereda por defecto la DMARC del dominio principal, pero su SPF es independiente y requiere su propia SPF gradual SPF .

Realiza pruebas antes y después de cada cambio

Tanto si vas a añadir un SPF por primera vez como si vas a actualizar uno, SPF empresarial sigue siendo un cambio en el DNS y merece el mismo nivel de escrutinio. Antes de publicarlo, comprueba el registro propuesto mediante un validador de recuento de consultas para confirmar que se mantiene por debajo del límite. Tras la publicación, comprueba la propagación.

El verificador SPF de Sendmarc confirma que las fuentes están configuradas correctamente y que las consultas no superan el límite.

Documenta SPF en tu empresa

SPF en una empresa genera la documentación que los equipos de gestión de riesgos y de cumplimiento normativo solicitarán, especialmente una vez que se haya establecido SPF .

Mantén al día cuatro registros:

  • El registro de remitentes de tu inventario
  • Historial de cambios en SPF
  • El número de consultas actuales
  • Registro de incidencias de fallos de entrega SPF

Esta documentación cumple una doble función: por un lado, satisface a los auditores, que necesitan comprobar que los controles se han establecido de forma deliberada, y, por otro, te ofrece una única fuente de información fiable para tu SPF .

Cómo ayuda Sendmarc

Sendmarc reduce la carga administrativa que supone mantener la exactitud de los registros en cada fase de SPF . Se realiza un seguimiento continuo del número de consultas, los cambios en los remitentes se registran sin necesidad de trabajar manualmente con hojas de cálculo y tu registro de auditoría se mantiene actualizado sin aumentar la carga de trabajo interna.

Dado que la infraestructura de los proveedores cambia según su propio calendario, un SPF requiere una atención constante. SPF de Sendmarc actualiza SPF a medida que cambian las direcciones IP de los proveedores, de modo que SPF en tu empresa se mantenga precisa mucho después de la fecha de entrada en vigor inicial.

Optimiza tu registro y mantén todos los dominios de tu cartera preparados para una auditoría a medida que avanzas hacia SPF .