• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

SPF: Parte del ADN de cualquier Sistema de Correo Electrónico moderno

8 April, 2015 - Escrito en: exchange, opensource, zimbra

Saludos amigos, hoy os traigo algo de teoría, aunque será muy breve. Como muchos ya sabéis, tener un SPF correcto nos garantiza que nuestros correos electrónicos lleguen a a destinatarios que implementan medidas de seguridad adicionales gracias a la comprobación del SPF, entre otros.

Gmail, Hotmail, Yahoo, etc. son los proveedores de correo electrónico gratuito más conocidos, y por lo tanto que lleguen los correos usuarios que alojan allí su cuenta de correo electrónico es importante.

Ya os deje hace un tiempo un artículo sobre cómo configurar SPF, DKIM, rDNS, etc en nuestro sistema de Correo Electrónico Zimbra para conseguir enviar a todos estos dominios, o cualquier otro, podéis volver a leer este artículo haciendo click en esta entrada.

¿Qué es SPF?

Sender Policy Framework (SPF) es un sistema de validación de correos diseñado para prevenir los correos no deseados detectando el spoofing de correos, un problema de seguridad común, mediante la verificación de la dirección IP del remitente.

¿Donde se configura?

SPF se configura a nivel de DNS pública del dominio.

¿Cómo se configura?

Primero debemos generar nuestra entrada SPF correcta para nuestro dominio. Hay varias webs que nos ayudan en este aspecto o tenemos mucha más literatura en los siguientes enlaces:

  • http://tools.ietf.org/html/rfc7208
  • http://www.openspf.org/
  • http://www.openspf.org/SPF_Record_Syntax

¿Cómo luce un registro SPF?

Una entrada TXT SPF muy sencilla es la que os traigo a continuación, permitiendo una IP en concreto y marcando como FAIL si se intenta enviar desde otra IP

En este ejemplo "v=spf1 ip4:60.70.80.90 -all":

  • v=spf1 es la versión del SPF
  • 60.70.80.90 es la IP que permitimos que envie en nombre de nuestro dominio
  • -all al tener el simbolo del menos (-) indicamos que solamente esta IP podrá enviar correo, si se intenta enviar desde otra IP con el dominio causará lo que se llama un Hard Fail.

Securizando nuestro SPF mucho más

Una práctica muy común que casi todo el mundo utiliza es usar el parámetro ~all, que es uno de los más light, y concuerde o no todo el SPF, marcar simplemente como softfail. Aquí os dejo al tabla completa de lo que significa los diferentes parámetros.

Parámetro Resultado Significa
+all pass Permite todo el email, como si no tuvieramos nada
-all fail Solamente marcará como válido si la IP, MX, etc. concuerda con el sistema que está enviando el correo.
~all softfail Permite enviar el correo, concuerde o no con los parámetros de la entrada TXT SPF (el 98% de las empresas que conozco suele utilizar este parámetro )
?all neutral Sin política

¿Cuál es la diferencia entre ~all y -all?

Esta configuración es siempre subjetiva, yo suelo recomendar (-) si estamos sufriendo ataques de SPAM, cambiando la entrada a hard fail con el símbolo de -, obtendremos una reducción del SPAM. Podemos seguir usando (~) cuando todo se haya calmado o para el día a día.

Añadiendo plataformas externas como Mailchimp, Salesforce, etc.

Si en tu empresa haces uso de Mailchimp, Salesforce, o cualquier otro Software que acabe enviando emails en nombre de tu dominio, tienes que añadir los mismos a la entrada SPF o de lo contrario me temo que ese boletín tan interesante sobre las últimas novedades está llegando a SPAM, seguramente. Os dejo aquí las entradas más comunes que se deben añadir al registro SPF:

  • include:servers.mcsv.net (Mailchimp)
  • include:_spf.salesforce.com (Salesforce)
  • include:_spf.google.com (Google Apps)

Si estáis buscando alguno en concreto, en la búsqueda de Google introducir “spf include nombreservicio”

Comprobando la entrada SPF

Hay varias herramientas para comprobar el SPF, dos que me gustan mucho son:

  • http://tools.wordtothewise.com/spf (nos muestra un resumen de todas las IP a las que estamos dando permiso de enviar en nombre de nuestro dominio)
  • http://www.kitterman.com/getspf2.py (un clásico que nos muestra la entrada SPF, y además si el test pasa, o da algún tipo de error)
  • http://mxtoolbox.com/

Por ejemplo el SPF de google se vería así usando el primer link:

zimbra-herbs-spf

Entradas de tipo SPF vs TXT SPF

En Abril de 2014, se deprecaba de manera oficial las entradas DNS de tipo SPF, dejando solamente válidas las de tipo TXT que dentro contengan el SPF. Para que os hagáis una ídea antes de Abril de 2014, era necesario tener estas dos entradas, o una de ellas para tener un SPF válido:

zimbra-herbs-spf005

Pero desde Abril de 2014, debemos borrar la entrada DNS del tipo SPF, y dejar únicamente la de TXT. Aquí el texto de la RFC donde se explica:

zimbra-herbs-spf006No solamente eso, si no que si seguimos obsoletos con entradas de tipo SPF en vez de TXT, es muy probable que estemos dando un Soft Fail cuando enviamos correo, podemos comprobarlo por ejemplo con el dominio google.com usando http://mxtoolbox.com/

Introducimos el dominio en el campo de búsqueda:

zimbra-herbs-spf002

Pulsamos abajo a la derecha sobre la opción llamada spf lookup.zimbra-herbs-spf003

Y podemos ver que google.com no tiene una entrada obsoleta y deprecada del tipo SPF, si no que utiliza TXT y dentro introduce el valor SPF.zimbra-herbs-spf004Nada más, hasta aquí este post que espero que os sirva y os ilustre en este noble arte de las entradas SPF, un tema que si tenemos mal configurado

Filed Under: exchange, opensource, zimbra Tagged With: spf, spf ayuda, spf mailchimp, spf zimbra

Reader Interactions

Comments

  1. Roberto Rodriguez says

    13 May, 2015 at 2:06

    Buenas noches, tengo una consulta, tengo en una dmz 2 servidores zimbra, el primero funciona correctamente, pero tengo problemas con el segundo, ya que esa dmz sale con la IP pública X.X.X.Y y el 1er servidor zimbra tiene asignado el puerto 25 y 80 a esa ip pública X.X.X.Y, pero el 2do servidor zimbra tiene asignado el puerto 25 y 80 a la ip PÚBLICA X.X.X.W; entonces tengo un problema cuando verifico en http://www.mail-tester.com/; porque me dice que mi 2do servidor ZIMBRA tiene asignado la ip X.X.X.W. pero que manda correos con la IP X.X.X.Y. Como podría configurar de tal manera de evitar este inconveniente??

    Reply
    • Jorge de la Cruz says

      13 May, 2015 at 11:31

      No debería dar problema si tienes ambas IP y hostnames en tu registro SPF. ¿Puedes adjuntar el error que obtienes?

      Un saludo

      Reply
  2. PeterPedro says

    23 July, 2017 at 21:34

    Por favor, me pueden ayudar con este problema
    tengo problemas al enviar y recibir correos de [email protected]
    ____________________________________________________________________________
    Aquí el mensaje (copy-page) que recibo después de enviar:

    The original message was received at Sat, 22 Jul 2017 21:44:08 -0500
    from mail.hotelcityplaza.com.ec [179.49.8.2]

    —– The following addresses had permanent fatal errors —–

    (reason: 550-Verification failed for )

    —– Transcript of session follows —–
    … while talking to planetavirtual.biz.:
    >>> DATA
    <<< 550-Verification failed for
    <<< 550-No Such User Here
    <<< 550 Sender verify failed
    550 5.1.1 … User unknown
    <<< 503-All RCPT commands were rejected with this error:
    <<< 503-Sender verify failed
    <<< 503 Valid RCPT command must precede DATA

    Reply

Trackbacks

  1. Zimbra: Instalando Zimbra 8.7.x de manera automatizada en CentOS/RHEL – ¡con Chat y Drive! - El Blog de Jorge de la Cruz says:
    31 October, 2017 at 19:44

    […] SPF: Parte del ADN de cualquier Sistema de Correo Electrónico moderno […]

    Reply
  2. Zimbra: Desplegar Zimbra Collaboration 8.7.x en pocos minutos usando Docker - El Blog de Jorge de la Cruz says:
    9 November, 2017 at 20:16

    […] SPF: Parte del ADN de cualquier Sistema de Correo Electrónico moderno […]

    Reply
  3. Zimbra: Cómo generar, añadir al DNS y comprobar una llave DKIM segura en 2048 bit - El Blog de Jorge de la Cruz says:
    27 November, 2017 at 10:26

    […] SPF: Parte del ADN de cualquier Sistema de Correo Electrónico moderno […]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

April 2015
M T W T F S S
 12345
6789101112
13141516171819
20212223242526
27282930  
« Mar   May »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz