Qué dice un registro SPF
Es una lista, publicada en tu DNS, de los servidores autorizados a enviar correo usando tu dominio. Un servidor receptor la lee y la compara con el origen real del mensaje. La lista termina con una regla que indica qué hacer con todo lo que no está en ella.
El final es todo el registro
La última regla del registro es la que habla de todos los no listados, y hay cuatro. No son dos estrictas y dos inútiles: `~all` es lo que publica un dominio mientras lee sus informes, y los receptores sí actúan sobre él. Lo que esta comprobación lee es cuál de las cuatro publicas, e informa de un final permisivo por separado de un registro ausente en lugar de tratar los dos como el mismo problema.
- -all: estricto, y es el objetivo
- ~all: fallo suave, pide a los receptores que acepten pero marquen. El estado normal mientras se leen los informes DMARC
- ?all: neutro, no pide al receptor ningún trato en particular
- +all: acepta todo, peor que no tener registro
Un dominio que no envía correo también necesita uno
Si un dominio no tiene servicio de correo, publica v=spf1 -all y un registro DMARC en reject. Un dominio sin uso y sin registros es una identidad gratis para quien la quiera, y los dominios aparcados son objetivo precisamente porque nadie los vigila.