← Volver al Escáner
RFC 7208 Section 4.6.4 • SPF Lookup Limit

Superación del Límite de 10 DNS Lookups en SPF

Publicado por el equipo técnico de Domain Health Engine • Especificación IETF RFC 7208

1. Análisis de Causa Raíz IETF (RFC 7208 Section 4.6.4)

La especificación RFC 7208 Sección 4.6.4 establece explícitamente que un evaluador de registros SPF debe limitar el número de consultas DNS recursivas a un máximo de 10 búsquedas DNS acumuladas por cada verificación de sobre SMTP. Este límite fue diseñado como una medida de protección para mitigar ataques de Denegación de Servicio (DoS) y amplificación DNS dirigidos hacia servidores autoritativos.

Los elementos en un registro SPF que consumen 1 DNS Lookup del contador global son: include:, a, mx, ptr, exists y redirect. Por el contrario, los modificadores de dirección directos como ip4: e ip6: NO consumen búsquedas DNS.

Cuando un dominio acumula más de 10 lookups (por ejemplo, al concatenar múltiples proveedores SaaS como Google, Salesforce, Zendesk y Mailchimp), el servidor SMTP receptor aborta la evaluación y retorna inmediatamente el resultado PermError (Permanent Error). En presencia de una política DMARC estricta, los correos son rechazados o enviados a spam.

2. Tabla de Impacto en Entregabilidad

Resultado SPF Número de DNS Lookups Respuesta SMTP Receptor Impacto en Entregabilidad
Pass (Válido) 1 a 10 lookups 250 2.0.0 OK Entrega directa en Bandeja de Entrada
PermError (Exceso) > 10 lookups (11+) 550 5.7.1 SPF PermError Rechazo absoluto de correo (Hard Bounce)
Temperror (Timeout) Fallo de respuesta DNS 451 4.4.3 DNS Retry Demora temporal en la cola de salida

3. Ejemplo de Registro que Excede el Límite vs Registro Optimizado

❌ INCORRECTO (12 Lookups Acumulados - PermError):
v=spf1 mx a include:_spf.google.com include:mailgun.org include:spf.sendgrid.net include:servers.mcsv.net include:spf.protection.outlook.com include:zendesk.com include:hubspot.com ~all

Cada include: y mx expande internamente múltiples sub-consultas TXT/A, excediendo el límite de 10.

✓ CORRECTO (Aplanamiento mediante IPs Directas - 2 Lookups):
v=spf1 ip4:192.0.2.10 ip4:198.51.100.0/24 include:_spf.google.com ~all

Sustitución de proveedores secundarios por bloques CIDR ip4: de sus MTA autorizados, manteniendo el conteo en solo 2 lookups.

4. Diagnóstico CLI y Técnicas de Aplanamiento (SPF Flattening)

Comando CLI para Diagnosticar Conteo de Lookups:
dig TXT tudominio.com +short | grep -o -E 'include:|a|mx|ptr|exists|redirect' | wc -l
Estrategias de Aplanamiento Recomendadas:
  • Delegación por Subdominios: Envíe correos transaccionales desde subdominios dedicados (ej. email.tudominio.com) para aislar los registros SPF.
  • Uso de Direcciones IP Explícitas: Reemplace los bloques include: de servicios estáticos por rangos ip4:.
  • Servicio de Dynamic SPF Flattening: Implemente soluciones automatizadas mediante macros SPF o proxy DNS.