Cómo configurar el correo electrónico seguro en Plesk (SPF, DKIM, DMARC)
¿Por qué es importante configurar SPF, DKIM y DMARC en Plesk?
La seguridad del correo electrónico es una de las mayores preocupaciones para cualquier persona que gestione un sitio web o un servidor. Si tienes un panel de control como Plesk, es muy probable que ya uses el correo para enviar notificaciones, formularios de contacto o newsletters. Sin embargo, si no configuras correctamente los registros de autenticación, tus correos podrían terminar en la carpeta de spam o, peor aún, ser utilizados por ciberdelincuentes para suplantar tu identidad.
En este artículo, te explicaré paso a paso cómo configurar SPF, DKIM y DMARC en Plesk. Estos tres mecanismos trabajan juntos para verificar que los correos que envías desde tu dominio son legítimos y no han sido alterados. Al final, tendrás un sistema de seguridad email Plesk robusto que mejorará la entregabilidad y protegerá tu reputación online.
¿Qué es SPF, DKIM y DMARC?
Antes de entrar en la configuración, es importante entender qué hace cada uno. Piensa en ellos como tres capas de seguridad que los servidores de correo receptores utilizan para validar tus mensajes.
- SPF (Sender Policy Framework): Es una lista pública de los servidores que están autorizados a enviar correos en nombre de tu dominio. Se define como un registro TXT en tu DNS. Si un servidor no está en esa lista, el receptor puede marcar el correo como sospechoso.
- DKIM (DomainKeys Identified Mail): Es una firma digital que se añade a cada correo. Esta firma se genera con una clave privada que solo tú tienes, y se verifica con una clave pública publicada en tu DNS. Si el mensaje se altera durante el envío, la firma se rompe y el correo se rechaza.
- DMARC (Domain-based Message Authentication, Reporting & Conformance): Es la política que le dice al servidor receptor qué hacer si un correo no pasa las verificaciones de SPF y DKIM. Puedes elegir entre no hacer nada, poner el correo en cuarentena o rechazarlo directamente. Además, te envía informes sobre quién está usando tu dominio.
Configurar estos tres elementos es esencial para lograr una autenticación correo Plesk correcta. Sin ellos, tu dominio es un blanco fácil para el spoofing y el phishing.
Requisitos previos antes de empezar
Para configurar SPF Plesk, DKIM Plesk y DMARC Plesk, necesitarás:
- Acceso al panel de Plesk con privilegios de administrador o de suscripción.
- Acceso al administrador de DNS de tu dominio. Esto puede estar integrado en Plesk (si usas el servidor DNS de Plesk) o en un proveedor externo como Cloudflare, Namecheap o GoDaddy.
- Tener claro qué servidores de correo utilizas (por ejemplo, el servidor de correo de Plesk, Google Workspace, Microsoft 365, o un servicio de email marketing como Mailchimp).
[!INFO] [INFO] Si tu dominio usa un DNS externo, los cambios que hagas en Plesk no se aplicarán automáticamente. Deberás copiar los registros generados y añadirlos manualmente en tu proveedor de DNS.
Paso 1: Configurar SPF en Plesk
El registro SPF es el más básico y el primero que debes configurar. Es un simple registro TXT que especifica quién puede enviar correos por ti.
¿Cómo crear el registro SPF en Plesk?
- Inicia sesión en Plesk y ve a tu dominio.
- En el menú lateral, busca la sección "Sitios web y dominios" y haz clic en tu dominio.
- Busca el icono de "DNS" o "Configuración de DNS" y haz clic en él.
- Verás una lista de registros. Haz clic en "Añadir registro".
- En el tipo de registro, selecciona "TXT".
- En el campo "Nombre" o "Host", introduce la arroba (
@) o simplemente el nombre de tu dominio (ej.midominio.com). Esto representa la raíz del dominio. - En el campo "Valor" o "Contenido", introduce el registro SPF. El más común para un servidor con Plesk es:
v=spf1 +a +mx +ip4:TU_IP_PUBLICA ~all
[!TIP] [TIP] Reemplaza
TU_IP_PUBLICAcon la dirección IP de tu servidor. Si usas servicios de terceros como SendGrid o Mailgun, debes añadir sus mecanismos (ej.include:sendgrid.net).
- Haz clic en "Aceptar" o "Guardar".
¿Qué significa cada parte del registro SPF?
v=spf1: Indica que es un registro SPF versión 1.+a: Autoriza a los servidores que resuelven en el registro A de tu dominio.+mx: Autoriza a los servidores listados en el registro MX (los que reciben tu correo).+ip4:TU_IP: Autoriza explícitamente a esa IP.~all: Indica que los correos que no coincidan con las reglas anteriores deben ser marcados como "soft fail" (blandos). Puedes usar-allpara un rechazo estricto, pero es mejor empezar con~allpara no perder correos legítimos.
[!WARNING] [WARNING] No añadas múltiples registros SPF en tu DNS. Solo debe existir uno. Si ya tienes uno, edítalo en lugar de crear otro, o podrías invalidar la autenticación.
Paso 2: Configurar DKIM en Plesk
DKIM añade una capa extra de seguridad mediante firmas criptográficas. La buena noticia es que Plesk puede generar y gestionar la clave DKIM automáticamente si usas su servidor de correo.
¿Cómo activar DKIM en Plesk?
- Ve a la sección "Correo" dentro de tu dominio en Plesk.
- Haz clic en "Configuración de correo" o en el icono de "Correo".
- Busca la pestaña o sección llamada "Seguridad de correo" o "DKIM".
- Marca la casilla que dice "Activar firma DKIM" o "Permitir firmar correos con DKIM".
- Haz clic en "Aplicar" o "Guardar".
Plesk generará automáticamente un par de claves: una privada (que se queda en el servidor) y una pública. Esta clave pública se publica automáticamente en el DNS de Plesk si tienes el servidor DNS gestionado por Plesk.
¿Cómo verificar si el registro DKIM se ha creado?
Ve a la sección "DNS" de tu dominio y busca un registro TXT que tenga un nombre similar a:
default._domainkey
Este registro tendrá un valor largo que empieza con v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQE.... Si lo ves, ¡perfecto! Tu DKIM Plesk está activo.
[!INFO] [INFO] Si tu DNS es externo, Plesk te mostrará el registro DKIM generado en la configuración de correo. Deberás copiarlo y añadirlo manualmente en tu proveedor de DNS. Asegúrate de copiar el nombre completo, incluyendo el selector (
default).
Paso 3: Configurar DMARC en Plesk
DMARC es la política que unifica todo. No se genera automáticamente en Plesk, por lo que deberás crearlo manualmente en tu DNS. Sin embargo, es un proceso muy sencillo.
¿Cómo crear el registro DMARC en Plesk?
- Ve a la sección "DNS" de tu dominio en Plesk.
- Haz clic en "Añadir registro".
- Selecciona el tipo "TXT".
- En el campo "Nombre" o "Host", introduce
_dmarc. Quedará como_dmarc.midominio.com. - En el campo "Valor", introduce el siguiente registro DMARC básico:
v=DMARC1; p=none; rua=mailto:tuemail@midominio.com; ruf=mailto:tuemail@midominio.com; fo=1; adkim=r; aspf=r; pct=100
- Haz clic en "Aceptar" o "Guardar".
Explicación del registro DMARC
v=DMARC1: Versión del protocolo.p=none: Política inicial. Le dice al receptor que no haga nada con los correos que fallen, pero que te envíe informes. Es perfecto para empezar.rua=mailto:: Dirección donde recibirás los informes agregados.ruf=mailto:: Dirección donde recibirás los informes forenses (detallados).pct=100: Aplica la política al 100% de los correos.
[!TIP] [TIP] Después de unos días con
p=none, puedes cambiar la política ap=quarantine(enviar a spam) y finalmente ap=reject(rechazar) si ves que no hay correos legítimos fallando.
Paso 4: Verificar que todo funciona
Una vez configurados SPF, DKIM y DMARC, es crucial verificar que todo está correcto. Puedes enviar un correo de prueba a una dirección como check-auth@verifier.port25.com o usar herramientas online gratuitas como:
- MX Toolbox (mxtoolbox.com)
- Mail Tester (mail-tester.com)
- Google Admin Toolbox (toolbox.googleapps.com)
Estas herramientas te dirán si tus registros son válidos y si tu correo pasa todas las pruebas de autenticación.
¿Qué hago si falla la verificación?
- Si falla SPF: Revisa que no haya duplicados y que la IP o el mecanismo
includesea correcto. - Si falla DKIM: Asegúrate de que la clave pública en el DNS coincida exactamente con la generada en Plesk. A veces los saltos de línea al copiar pueden causar problemas.
- Si falla DMARC: Verifica que el registro
_dmarcesté bien formado y que la políticapsea válida.
Consejos adicionales para la seguridad email Plesk
Configurar SPF, DKIM y DMARC es un gran paso, pero no es lo único que puedes hacer para blindar tu correo.
1. Activa la conexión segura (SSL/TLS)
Asegúrate de que tu servidor de correo en Plesk use cifrado SSL/TLS para las conexiones entrantes y salientes. Puedes configurarlo en la sección "Configuración de correo" marcando la opción de "Soporte SSL/TLS".
2. Usa contraseñas fuertes
La autenticación de tus usuarios de correo es vital. Obliga a usar contraseñas robustas y activa la verificación en dos pasos si tu servidor lo permite.
3. Monitorea los informes DMARC
Los informes que recibes en la dirección rua son oro puro. Te dicen quién está enviando correos con tu dominio, desde qué IP y si pasan o no las verificaciones. Revísalos periódicamente para detectar posibles abusos.
4. Configura alertas de correo
En Plesk, puedes activar notificaciones para eventos de seguridad, como intentos de inicio de sesión fallidos o cambios en la configuración del servidor. Ve a "Herramientas y ajustes" y busca "Notificaciones".
Preguntas frecuentes (FAQ)
¿Cuánto tarda en propagarse el DNS?
Los cambios en los registros DNS pueden tardar desde unos minutos hasta 48 horas en propagarse por todo internet. Normalmente, en menos de 2 horas ya están activos en la mayoría de los servidores.
¿Puedo usar SPF, DKIM y DMARC si mi correo lo gestiona Google o Microsoft?
Sí, pero el proceso es diferente. En lugar de usar el correo de Plesk, tendrás que añadir en tu DNS los registros que te proporciona Google Workspace o Microsoft 365. Plesk seguirá siendo tu panel de control, pero el correo saldrá de los servidores de terceros.
¿Qué pasa si no configuro DMARC?
Sin DMARC, los servidores receptores solo pueden confiar en SPF y DKIM de forma individual. Esto significa que un atacante podría enviar correos desde un subdominio que no tenga SPF y que no esté cubierto por DKIM, y esos correos podrían pasar como legítimos. DMARC cierra esa brecha.
¿Puedo usar la misma configuración para varios dominios en Plesk?
Sí, pero tendrás que hacerlo dominio por dominio. Cada dominio tiene su propio DNS y sus propias claves DKIM. No hay una forma automática de copiar la configuración a todos los dominios, aunque puedes usar scripts si tienes muchos.
¿Es necesario usar -all en SPF para máxima seguridad?
-all (hard fail) es más seguro, pero puede causar problemas si tienes un proveedor de correo que no has incluido en tu registro SPF. Te recomiendo empezar con ~all (soft fail) y, cuando estés seguro de que todos tus servidores de envío están listados, cambiar a -all.
Conclusión y próximos pasos
Configurar SPF Plesk, DKIM Plesk y DMARC Plesk es una tarea fundamental para cualquier administrador de servidores o propietario de un sitio web. No solo mejora la entregabilidad de tus correos, sino que también protege tu marca y a tus usuarios de ataques de suplantación de identidad.
Recuerda que la seguridad email Plesk es un proceso continuo. No basta con configurarlo una vez; debes monitorear los informes y ajustar las políticas según sea necesario. Si tienes dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting.
[!WARNING] [WARNING] Si tu configuración de correo es compleja (por ejemplo, usas un servicio de email marketing), asegúrate de añadir todos los mecanismos
includenecesarios en tu SPF y de tener registros DKIM para cada servicio. De lo contrario, podrías bloquear tus propios correos legítimos.
Ahora que ya sabes cómo hacerlo, te animo a que revises tus dominios y apliques estos pasos. ¡Tus correos te lo agradecerán y tus usuarios también! Si tienes algún problema, deja un comentario y estaré encantado de ayudarte.
Este artículo fue redactado pensando en usuarios de Plesk que buscan mejorar la seguridad de su correo electrónico. Si usas otro panel como Syspanel, recuerda que el proceso puede variar ligeramente y que el puerto de acceso a Syspanel es el 2106.
