🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un correo electrónico seguro en DirectAdmin (SPF, DKIM, DMARC)

Actualizado el 10 de septiembre de 2025

¿Por qué es tan importante configurar SPF, DKIM y DMARC en DirectAdmin?

Si tienes un sitio web o una tienda online, seguramente utilizas un correo electrónico con tu propio dominio, como hola@tudominio.com. Pero, ¿sabías que sin una configuración adecuada, tus correos pueden terminar en la carpeta de spam de tus clientes o, peor aún, ser utilizados por ciberdelincuentes para suplantar tu identidad?

La autenticación de correo electrónico es un conjunto de protocolos que verifican que un mensaje enviado desde tu dominio realmente proviene de ti y no de un tercero malintencionado. En este artículo, te explicaré paso a paso cómo configurar los tres pilares de la seguridad del correo electrónico en tu panel de control DirectAdmin: SPF, DKIM y DMARC. Al final, tendrás un sistema de correo blindado y confiable.

Vamos a empezar por lo básico para que entiendas qué es cada cosa, y luego pasaremos a la acción con tutoriales claros y directos.

¿Qué son SPF, DKIM y DMARC? (La Santísima Trinidad del Email)

Piensa en tu correo electrónico como una carta física. Para que el destinatario confíe en ella, necesita tres cosas: un remitente verificado, un sello oficial y una política de seguridad en caso de que alguien intente falsificarla.

### SPF (Sender Policy Framework)

El SPF es como una lista de invitados a una fiesta. Es un registro DNS (Sistema de Nombres de Dominio) que le dice al mundo: "Estos son los únicos servidores autorizados para enviar correos en nombre de mi dominio". Si un servidor que no está en la lista intenta enviar un correo con tu dominio, el servidor receptor lo rechazará o lo marcará como sospechoso.

Ejemplo de registro SPF:
v=spf1 a mx ip4:192.168.1.1 include:spf.example.com ~all

### DKIM (DomainKeys Identified Mail)

El DKIM es el sello de cera en el sobre de la carta. Añade una firma digital criptográfica al encabezado del correo. Esta firma se genera con una clave privada que solo tu servidor posee. El servidor receptor utiliza la clave pública que está publicada en tu DNS para verificar que el mensaje no ha sido alterado y que realmente proviene de tu dominio.

### DMARC (Domain-based Message Authentication, Reporting & Conformance)

El DMARC es el policía que hace cumplir las reglas. Te dice a ti (el administrador) qué hacer si un correo falla las verificaciones de SPF y DKIM. Puedes ordenar al servidor receptor que lo envíe a la carpeta de spam, que lo rechace por completo, o simplemente que te envíe un informe de lo que está pasando. Además, protege tu dominio contra el "spoofing" (suplantación de identidad).

Ahora que ya sabes qué es cada cosa, vamos a la parte práctica. Te prometo que es más fácil de lo que parece.

Requisitos previos para configurar la seguridad email

Antes de empezar, asegúrate de tener lo siguiente:

  1. Acceso a DirectAdmin: Necesitas las credenciales de administrador o de usuario con permisos para gestionar el dominio.
  2. Acceso al administrador de DNS: Dentro de DirectAdmin, buscaremos la sección "Administrador de DNS" o "DNS Management".
  3. Saber si tu correo lo gestiona DirectAdmin o un servicio externo: Esto es crucial. Si usas Google Workspace (Gmail) o Microsoft 365 (Outlook) para gestionar tus correos, la configuración cambia ligeramente. En este artículo nos centraremos en el correo gestionado por el propio DirectAdmin, que es el caso más común para el hosting compartido.

Paso 1: Configurar el registro SPF en DirectAdmin

El SPF es el primer paso y el más fácil. Lo que haremos es crear un registro TXT en el DNS de tu dominio.

### Localizar el Administrador de DNS

  1. Inicia sesión en tu panel de DirectAdmin.
  2. En el menú principal, busca la sección "Administración de Cuentas" o "Gestión de Dominios". Verás un icono que dice "Administrador de DNS" o "DNS Management". Haz clic en él.
  3. Se abrirá una lista con los registros DNS actuales de tu dominio. Verás registros tipo A, CNAME, MX, etc.

### Crear el registro TXT para SPF

  1. En la parte superior o inferior de la lista, busca un botón que diga "Agregar" o "Add Record".
  2. En el menú desplegable de "Tipo de Registro", selecciona "TXT".
  3. En el campo "Nombre" o "Host", escribe @ (esto representa tu dominio principal, por ejemplo, tudominio.com).
  4. En el campo "Valor" o "Contenido", pega el siguiente texto:

v=spf1 +a +mx +ip4:TU_IP_DE_SERVIDOR ~all

Importante: Debes reemplazar TU_IP_DE_SERVIDOR con la dirección IP real de tu servidor. Puedes encontrarla en la sección "Resumen de Cuenta" de DirectAdmin, o simplemente usando el comando ping tudominio.com en tu terminal.

Explicación del registro:

  • v=spf1: Indica que es un registro SPF versión 1.
  • +a: Autoriza al servidor que resuelve el registro A de tu dominio.
  • +mx: Autoriza a los servidores de correo (MX).
  • +ip4:TU_IP: Autoriza específicamente esa dirección IP.
  • ~all: Significa "soft fail". Si un servidor no autorizado intenta enviar correo, se marcará como sospechoso pero no se rechazará de inmediato. Es la opción recomendada para empezar. Si usas -all, el correo se rechazará por completo, lo cual es más estricto pero puede causar problemas si te equivocas.
  1. Haz clic en "Agregar" o "Save".

[TIP] Si tu proveedor de hosting tiene varios servidores de correo, es mejor usar la opción include:. Por ejemplo, en algunos casos se usa include:spf.example.com. Pregunta a tu proveedor si tienen una entrada específica.

Paso 2: Activar y configurar DKIM en DirectAdmin

La buena noticia es que DirectAdmin tiene un sistema automático para DKIM. En la mayoría de los casos, solo necesitas activarlo.

### Buscar la configuración de Email

  1. En el menú principal de DirectAdmin, busca la sección "Administrador de Correo" o "Email Manager".
  2. Dentro de esta sección, busca un submenú llamado "DKIM" o "DomainKeys". En versiones recientes de DirectAdmin, suele estar integrado en la configuración general del dominio o en "Administrador de DNS".

### Activar DKIM

  1. Si ves un botón que dice "Activate" o "Enable DKIM", haz clic en él. DirectAdmin generará automáticamente un par de claves: una privada (que se guarda en el servidor) y una pública (que se publica en tu DNS).
  2. Si ya está activado, verás un mensaje de éxito y la clave pública en formato TXT. Si no está activado, actívalo y espera unos minutos.

### Verificar que el registro DKIM se ha creado

  1. Ve al "Administrador de DNS" de nuevo.
  2. Busca un registro TXT cuyo nombre empiece por default._domainkey o mail._domainkey. El valor será una larga cadena de texto que empieza por v=DKIM1; k=rsa; p=MIGfMA0GCSq....
  3. Si el registro existe, ya tienes DKIM funcionando.

[WARNING] Si estás usando un servicio de correo externo (como Google Workspace), la activación de DKIM se hace desde el panel de Google, no desde DirectAdmin. En ese caso, tendrás que copiar la clave pública generada por Google y crear el registro TXT manualmente en el DNS de DirectAdmin.

Paso 3: Configurar el registro DMARC

El DMARC no se genera automáticamente en DirectAdmin, así que tendremos que crearlo manualmente. Este registro es el que te dará control total sobre cómo los servidores receptores deben manejar los correos sospechosos.

### Crear el registro TXT para DMARC

  1. Ve al "Administrador de DNS".
  2. Haz clic en "Agregar".
  3. En "Tipo de Registro", selecciona "TXT".
  4. En el campo "Nombre" o "Host", escribe _dmarc (con el guion bajo al principio). Esto creará un subdominio _dmarc.tudominio.com.
  5. En el campo "Valor" o "Contenido", pega la siguiente política DMARC básica:

v=DMARC1; p=none; rua=mailto:admin@tudominio.com; pct=100

Explicación de los parámetros:

  • v=DMARC1: Indica que es un registro DMARC versión 1.
  • p=none: Política de monitoreo. No se rechaza ni se envía a spam ningún correo, pero recibirás informes para ver cómo está funcionando todo. Es la opción más segura para empezar.
  • rua=mailto:admin@tudominio.com: Es la dirección de correo donde quieres recibir los informes XML de DMARC. Cambia admin@tudominio.com por la dirección que quieras.
  • pct=100: El porcentaje de correos a los que se les aplica la política. El 100% es lo normal.
  1. Haz clic en "Agregar".

### Políticas DMARC más estrictas (después de un tiempo)

Una vez que hayas verificado que todo funciona correctamente (después de una o dos semanas), puedes cambiar la política p=none a una más estricta.

  • p=quarantine: Envía los correos sospechosos a la carpeta de spam.
  • p=reject: Rechaza por completo los correos sospechosos. Es la política más segura y la que recomendamos para dominios establecidos.

[INFO] Te recomendamos empezar siempre con p=none para no perder correos legítimos. Revisa los informes que recibas y, cuando estés seguro de que solo los correos fraudulentos fallan la autenticación, cambia a quarantine o reject.

Verificación y prueba de la configuración

Después de configurar todo, es crucial verificar que los registros se han propagado correctamente y que funcionan. La propagación de DNS puede tardar desde unos minutos hasta 24-48 horas, pero normalmente es mucho más rápida.

### Herramientas online para verificar

  1. MXToolbox: Ve a mxtoolbox.com y utiliza la herramienta "SPF Check", "DKIM Check" y "DMARC Check". Solo tienes que introducir tu dominio y te dirá si los registros son válidos.
  2. Google Admin Toolbox: Otra herramienta excelente es toolbox.googleapps.com. Puedes usar la herramienta "Check MX" o "Dig" para ver los registros.
  3. Send a test email: Envía un correo desde tu dominio a una cuenta de Gmail o Outlook. Revisa el encabezado del mensaje (en Gmail, clic en los tres puntos > "Mostrar original") y busca los campos spf=pass, dkim=pass y dmarc=pass.

### ¿Qué hago si falla?

  • SPF falla: Revisa que la IP en el registro es correcta y que no hay múltiples registros SPF (solo debe haber uno).
  • DKIM falla: Asegúrate de que el registro TXT en DNS es exactamente igual al que generó DirectAdmin. A veces se corta al copiar y pegar.
  • DMARC falla: Verifica que el nombre del host es _dmarc y que el valor no tiene espacios extra.

Preguntas frecuentes (FAQ) sobre SPF, DKIM y DMARC en DirectAdmin

¿Cuánto tarda en funcionar la configuración?
La propagación de DNS suele tardar entre 1 y 4 horas, aunque puede llegar a 48 horas en casos extremos. Te recomendamos esperar al menos 24 horas antes de hacer pruebas exhaustivas.

¿Necesito configurar esto si uso un servicio de email como Google Workspace?
Sí, pero la configuración se hace de forma diferente. Deberás añadir los registros TXT que te proporcione Google (para SPF y DKIM) en el administrador de DNS de DirectAdmin. El DMARC lo puedes configurar de la misma manera que te hemos explicado.

¿Puedo tener más de un registro SPF?
No, solo puede haber un registro SPF por dominio. Si tienes varios, los servidores lo rechazarán. Debes fusionarlos en uno solo.

¿Qué significa "include" en el registro SPF?
Es una forma de incluir los registros SPF de otros dominios o servicios. Por ejemplo, si usas un servicio de email marketing, te darán un include:servicio.com para añadir a tu registro SPF.

¿Qué es un informe DMARC?
Es un archivo XML que se envía a la dirección rua que configuraste. Contiene información detallada sobre quién está enviando correos con tu dominio y si pasan las verificaciones. Es útil para detectar suplantaciones.

¿DirectAdmin tiene integración con Syspanel?
No, DirectAdmin y Syspanel (antes conocido como HestiaCP) son paneles de control diferentes. Syspanel se accede a través del puerto 2106 y tiene una interfaz distinta. La configuración de SPF, DKIM y DMARC en Syspanel es similar pero los menús cambian. Si usas Syspanel, busca la sección "DNS" o "Email" en su interfaz.

¿Qué pasa si no configuro nada de esto?
Tus correos tienen más probabilidades de caer en spam. Además, tu dominio es vulnerable al "spoofing", es decir, los atacantes pueden enviar correos haciéndose pasar por ti, lo que dañaría tu reputación y la confianza de tus clientes.

Conclusión final: Tu correo, blindado

Configurar SPF, DKIM y DMARC en DirectAdmin es una tarea fundamental para cualquier persona o empresa que dependa del correo electrónico para comunicarse con sus clientes. No solo aumenta la tasa de entrega de tus mensajes (evitando la carpeta de spam), sino que también protege tu marca contra el fraude y la suplantación de identidad.

Hemos visto que el proceso es bastante sencillo: creas un registro TXT para SPF, activas DKIM con un clic y añades un registro TXT para DMARC. Con estas tres capas de seguridad, estarás enviando una señal clara a los servidores de correo de todo el mundo: "Este dominio es legítimo y estoy protegiendo a mis usuarios".

Recuerda que la seguridad informática no es un destino, sino un viaje. Te recomiendo revisar tus informes DMARC periódicamente y ajustar tus políticas a medida que tu volumen de correo crezca. Si tienes alguna duda, no dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting. ¡Tu correo (y tus clientes) te lo agradecerán!

[WARNING] Nunca compartas tu clave privada DKIM con nadie. Es como la llave de tu casa. La clave pública es la que se publica en el DNS y es segura de compartir.

Espero que este artículo te haya sido de gran ayuda. Ahora, ¡manos a la obra y a configurar esa seguridad email!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel