Cómo configurar un servidor de correo con SPF y DKIM en Plesk para evitar spam
¿Por qué tu correo cae en spam y cómo lo solucionamos hoy?
Vamos a ser directos: si tus correos llegan a la carpeta de spam de tus clientes, no es casualidad. Es casi seguro que tu servidor no está demostrando que eres quien dices ser. Cuando envías un email, el servidor receptor (Gmail, Outlook, etc.) hace una pregunta simple: "¿Este mensaje realmente proviene del servidor autorizado para este dominio?". Si no puedes responder con pruebas, tu correo se va directo a la basura o, peor, se marca como fraude.
La solución está en dos tecnologías clave: SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail). Piensa en ellas como tu DNI y tu firma digital para el correo. SPF dice "solo estos servidores pueden enviar correo por mi dominio" y DKIM añade una firma criptográfica que garantiza que el mensaje no fue alterado en el camino.
En este artículo, te voy a guiar paso a paso para configurar SPF y DKIM en Plesk, la herramienta de administración de hosting más usada en el mundo Linux. No necesitas ser un gurú de la terminal, solo seguir estas instrucciones claras. Al final, no solo evitarás el spam, sino que mejorarás tu reputación como remitente y la entregabilidad de todos tus emails.
Entendiendo el problema: ¿Qué es SPF, DKIM y por qué Plesk los necesita?
Antes de tocar nada, vamos a desglosar estos términos sin tecnicismos.
¿Qué es SPF y cómo funciona?
SPF es un registro TXT en tu DNS (el sistema que traduce nombres de dominio a direcciones IP). Este registro lista las IPs o servidores que están autorizados a enviar correos desde tu dominio.
Por ejemplo, si tu dominio es mipagina.com y solo envías correo desde un servidor con IP 203.0.113.5, tu registro SPF dirá algo como: v=spf1 ip4:203.0.113.5 -all. El -all al final es crucial: significa "si el correo viene de cualquier otra IP, no es legítimo".
Sin SPF, cualquier persona puede falsificar tu dominio y enviar correos en tu nombre. Es como dejar tu puerta abierta con un letrero que dice "entra y roba mi identidad".
¿Qué es DKIM y por qué es la "firma invisible"?
DKIM añade una firma digital a cada correo saliente. Esta firma se genera con una clave privada que solo tu servidor posee. El servidor receptor usa una clave pública (publicada en tu DNS) para verificar la firma.
Imagina que envías un paquete con cinta adhesiva especial. Si alguien intenta abrirlo y re-sellarlo, la cinta se rompe de forma visible. DKIM hace exactamente eso: si alguien intercepta tu correo y lo modifica, la firma ya no coincide y el mensaje se rechaza.
¿Qué tiene que ver Plesk en todo esto?
Plesk es un panel de control que facilita la administración de servidores. En lugar de editar archivos de configuración manualmente (como en un servidor pelado), Plesk te da una interfaz gráfica para activar SPF y DKIM con un clic. Además, Plesk genera automáticamente los registros DNS necesarios y te los muestra para que los publiques en tu proveedor de dominio.
Requisitos previos antes de configurar SPF y DKIM en Plesk
- Acceso a Plesk como administrador o como usuario con permisos para gestionar dominios.
- Acceso al panel de DNS de tu dominio (normalmente en el registrador de dominios, como Namecheap, GoDaddy, o el proveedor de hosting).
- Conocer la IP de tu servidor (la encontrarás en Plesk en Herramientas y Ajustes > Configuración del servidor).
- Tener un dominio configurado en Plesk con al menos una cuenta de correo creada.
[INFO] Si tu dominio usa el DNS de Plesk (es decir, los nameservers apuntan a tu servidor), los registros se añadirán automáticamente. Si el DNS está en otro sitio, tendrás que copiarlos manualmente. Te avisaré en cada paso.
Paso 1: Configurar SPF en Plesk (El Registro de Autorización)
Activar SPF para tu dominio
- Inicia sesión en Plesk y ve al apartado "Correo" (Mail).
- Haz clic en el dominio que deseas configurar (por ejemplo,
mipagina.com). - Busca la pestaña o sección llamada "Configuración de correo" o "Mail Settings".
- Localiza la opción "SPF". En versiones recientes de Plesk, verás un interruptor o una casilla que dice "Activar SPF para este dominio".
- Actívalo y selecciona la política "Rechazar" o "Fail" (esto se traduce como
-all). Si no existe esa opción, elige "Fallo suave" (~all) como mínimo, pero para máxima protección, elige la opción estricta.
Plesk generará automáticamente un registro SPF similar a este:
v=spf1 +a +mx ip4:TU_IP_SERVIDOR -all
Este registro dice: "Permite el envío desde la IP del servidor (ip4), desde cualquier servidor A del dominio (+a) y desde los servidores MX (+mx). Rechaza todo lo demás (-all)".
Publicar el registro SPF en tu DNS
- Si tu DNS está en Plesk: Ve a "Sitios y dominios" > "DNS" y verás que Plesk ya añadió el registro TXT con el nombre de tu dominio y el valor SPF. No tienes que hacer nada más.
- Si tu DNS es externo (en tu registrador): Copia el valor del registro TXT que Plesk te muestra y ve a tu panel de DNS externo. Crea un nuevo registro de tipo TXT con:
- Nombre/Host:
@o tu dominio completo (mipagina.com.con punto al final). - Valor: El texto completo del SPF (ej:
v=spf1 +a +mx ip4:203.0.113.5 -all). - TTL: 3600 (o el valor por defecto).
- Nombre/Host:
[WARNING] No crees múltiples registros SPF para el mismo dominio. Si tu proveedor de email (como Google Workspace o Microsoft 365) ya tiene uno, debes fusionarlos en un solo registro. Tener dos registros SPF invalida el mecanismo y tu correo seguirá cayendo en spam.
Paso 2: Configurar DKIM en Plesk (La Firma Digital)
Activar DKIM para tu dominio
- En la misma sección de "Correo" de Plesk, busca el apartado "DKIM".
- Marca la casilla "Activar DKIM" o "Enable DKIM".
- Plesk te pedirá elegir un selector. No te asustes, el selector es solo un nombre para identificar la clave. Por defecto, Plesk usa
defaultoplesk. Puedes dejarlo así. - Guarda los cambios. Plesk generará automáticamente un par de claves (pública y privada) y añadirá el registro DKIM a tu zona DNS.
Verificar el registro DKIM generado
- En Plesk, ve a "Sitios y dominios" > "DNS".
- Busca un registro de tipo TXT cuyo nombre empiece con el selector que elegiste. Por ejemplo:
default._domainkey.mipagina.com. - El valor será algo como:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...(una larga cadena de caracteres).
Si tu DNS es externo, copia este registro y créalo en tu proveedor de dominio con el mismo nombre y valor exactos. No olvides el punto al final del nombre en algunos sistemas.
[TIP] Si usas Syspanel (antes conocido como HestiaCP) en otro servidor, el acceso es por el puerto 2106 y el proceso es similar, pero en Syspanel la generación de DKIM se hace en Dominios > Editar > Correo. Sin embargo, como estamos enfocados en Plesk, sigue estos pasos.
Paso 3: Verificar que todo funciona correctamente
No basta con activar las opciones; hay que comprobar que los registros están bien publicados y que las firmas se generan correctamente.
Comprobar SPF desde tu servidor
Conecta por SSH a tu servidor Linux y ejecuta:
dig TXT mipagina.com
Deberías ver una respuesta con tu registro SPF. Si no tienes dig instalado, usa nslookup -type=TXT mipagina.com.
Comprobar DKIM
Ejecuta:
dig TXT default._domainkey.mipagina.com
Deberías ver el registro DKIM con la clave pública.
Enviar un correo de prueba y analizarlo
- Envía un email desde tu cuenta de correo en Plesk (por ejemplo, a una cuenta de Gmail).
- Abre el mensaje en Gmail y haz clic en los tres puntos > "Mostrar original".
- Busca las líneas que dicen "SPF: PASS" y "DKIM: PASS".
Si ves "PASS" en ambos, ¡felicidades! Tu configuración es correcta. Si ves "FAIL" o "NEUTRAL", algo está mal en los registros.
[WARNING] Los cambios DNS pueden tardar entre 5 minutos y 24 horas en propagarse a nivel mundial. Si acabas de publicar los registros, espera unas horas antes de preocuparte.
Paso 4: Configuración avanzada para máxima protección (DMARC)
Aunque no lo pediste explícitamente, mencionar DMARC es vital para completar la protección. DMARC le dice al servidor receptor qué hacer si fallan tanto SPF como DKIM: enviar a spam, rechazar o cuarentena.
Crear un registro DMARC en Plesk
- Ve a "Sitios y dominios" > "DNS".
- Añade un nuevo registro de tipo TXT.
- En el campo Nombre, escribe:
_dmarc.mipagina.com. - En el campo Valor, escribe:
v=DMARC1; p=quarantine; rua=mailto:admin@mipagina.com
Este registro indica que si el correo no pasa SPF y DKIM, se ponga en cuarentena (spam) y se envíe un informe al administrador.
[INFO] Puedes usar
p=noneal principio para solo monitorear sin afectar la entrega. Cuando veas que todo está bien, cámbialo ap=quarantineop=reject.
Solución de problemas comunes (FAQ)
¿Por qué mi SPF aparece como "neutral" o "softfail"?
Esto suele pasar si tienes múltiples registros SPF o si el registro no termina con -all. Revisa que solo exista un registro TXT de tipo SPF para tu dominio y que la sintaxis sea correcta (sin espacios extra).
¿DKIM funciona si uso un relay de correo (como SendGrid o Amazon SES)?
Sí, pero debes configurar ese servicio para que firme con tu selector DKIM. Plesk solo firma los correos que salen directamente de su servidor. Si usas un servicio externo para envíos masivos, tendrás que publicar el registro DKIM que ese servicio te proporcione.
¿Plesk ya tiene SPF activado por defecto?
En versiones recientes, Plesk activa SPF automáticamente al crear el dominio, pero DKIM suele estar desactivado por defecto. Por eso este artículo es tan importante: no asumas que está activo; verifícalo.
¿Qué pasa si mi dominio usa un subdominio para el correo (mail.mipagina.com)?
SPF y DKIM se configuran en el dominio raíz, no en el subdominio. El registro SPF debe incluir el subdominio si ese servidor envía correo. Por ejemplo: v=spf1 include:mail.mipagina.com -all. Plesk maneja esto automáticamente si el correo se envía desde el servidor principal.
¿Puedo usar el mismo selector DKIM para varios dominios en Plesk?
Sí, pero es recomendable usar un selector único por dominio para facilitar la rotación de claves y el monitoreo.
Conclusión: Tu correo ya no es un extraño
Configurar SPF y DKIM en Plesk es un proceso de 10 minutos que te ahorrará dolores de cabeza enormes. Ya no verás tus emails en la carpeta de spam de tus propios clientes, y tu dominio estará protegido contra el spoofing.
Recuerda el resumen rápido:
- Activa SPF en Correo > Configuración y elige la política estricta (
-all). - Activa DKIM en el mismo lugar y publica el registro TXT generado.
- Añade DMARC para una capa extra de control.
- Verifica con una prueba de envío a Gmail y revisa que diga PASS.
Si algo falla, revisa la propagación DNS y la sintaxis de los registros. Y si usas otro panel como Syspanel (puerto 2106), el proceso es similar, pero los nombres de las opciones cambian ligeramente.
Ahora ve y configura tu servidor. Tus clientes (y tu reputación de remitente) te lo agradecerán. ¿Tienes dudas? Déjalas en los comentarios y te ayudaré a resolverlas.
