Cómo configurar un correo electrónico seguro en Plesk (SPF, DKIM y DMARC)
¿Por qué es tan importante proteger tu correo en Plesk?
Cuando usas un servidor con Plesk para gestionar tus correos electrónicos, no solo necesitas una buena contraseña. Los servidores de correo modernos (como Gmail, Outlook o Yahoo) verifican de forma automática que los mensajes que llegan a sus usuarios provienen de fuentes legítimas. Si tu dominio no tiene configurados los protocolos SPF, DKIM y DMARC, tus correos pueden terminar en la carpeta de spam, o peor aún, alguien podría suplantar tu identidad sin que te des cuenta.
Este artículo es una guía paso a paso, pensada para que cualquier persona, aunque no tenga experiencia técnica avanzada, pueda configurar la seguridad email Plesk de forma correcta. Vamos a explicar qué es cada protocolo, por qué necesitas los tres y cómo activarlos en tu panel de control.
¿Qué son SPF, DKIM y DMARC? La trilogía del correo seguro
Antes de ponernos manos a la obra, es fundamental entender qué hace cada uno de estos mecanismos. No son opcionales, sino complementarios. Imagina que tu correo es una carta certificada:
SPF (Sender Policy Framework): La lista de remitentes autorizados
El SPF es como una lista de empleados autorizados para usar el membrete de tu empresa. Publicas en tu DNS un registro TXT que indica qué servidores están permitidos para enviar correos en nombre de tu dominio.
Si un servidor que no está en esa lista intenta enviar un correo con tu dominio, el servidor receptor puede rechazarlo o marcarlo como sospechoso.
DKIM (DomainKeys Identified Mail): La firma digital invisible
El DKIM añade una firma criptográfica al encabezado de cada correo. Esta firma se genera con una clave privada que solo tu servidor conoce, y se verifica con una clave pública publicada en tu DNS.
Si alguien intercepta el correo y lo modifica, la firma deja de ser válida. Es como un sello de cera en la carta que garantiza que nadie la ha abierto.
DMARC (Domain-based Message Authentication, Reporting and Conformance): El juez que decide
El DMARC es la política que le dice al servidor receptor qué hacer si un correo falla las comprobaciones de SPF y DKIM. Puedes indicarle que lo envíe al spam, que lo rechace por completo o que simplemente lo entregue con una advertencia.
Además, te envía informes periódicos para que sepas quién está intentando usar tu dominio.
Requisitos previos para configurar SPF, DKIM y DMARC en Plesk
Para realizar esta configuración necesitas:
- Acceso al panel de Plesk (normalmente a través de
https://tu-dominio:8443). - Acceso a la gestión de DNS de tu dominio. Puede ser desde el propio Plesk o desde tu registrador de dominios.
- Conocimiento de tu proveedor de hosting, ya que algunos tienen restricciones o usan servidores de correo externos.
[INFO] Si tu dominio usa un servicio de correo externo (por ejemplo, Google Workspace o Microsoft 365), la configuración en Plesk será diferente. En ese caso, deberás crear los registros DNS manualmente siguiendo las instrucciones de tu proveedor de correo.
Paso 1: Activar DKIM en Plesk (la firma digital)
Plesk tiene una herramienta integrada para gestionar DKIM de forma muy sencilla. Sigue estos pasos:
- Inicia sesión en Plesk con tu cuenta de administrador o de cliente.
- En el menú lateral, busca la sección "Correo electrónico" o "Mail".
- Selecciona el dominio para el que quieres configurar el correo.
- Ve a la pestaña "Configuración de correo" o "Mail Settings".
- Busca la opción "Firma DKIM" o "DKIM signature".
- Activa la casilla "Activar firma DKIM para este dominio".
Plesk generará automáticamente un par de claves (pública y privada) y publicará la clave pública en tu zona DNS. No necesitas hacer nada más en este paso.
[TIP] Si ya tenías DKIM activado, es buena práctica hacer clic en "Regenerar" las claves una vez al año por motivos de seguridad.
Paso 2: Añadir el registro SPF en el DNS
El registro SPF es un texto que se añade como registro TXT en tu DNS. Plesk no lo crea automáticamente, así que tendrás que hacerlo manualmente. No te preocupes, es muy sencillo.
Cómo encontrar tu zona DNS en Plesk
- En el panel de Plesk, ve a "Dominios" y haz clic en tu dominio.
- Busca la sección "DNS" o "Configuración de DNS".
- Verás una lista de registros existentes (A, MX, TXT, etc.).
Crear el registro SPF correcto
Necesitas añadir un registro de tipo TXT con el siguiente contenido:
v=spf1 +a +mx +ip4:TU_IP_PUBLICA ~all
Pero espera, vamos a desglosarlo para que entiendas qué significa cada parte:
- v=spf1: Indica que es la versión 1 del protocolo SPF.
- +a: Permite enviar correos a los servidores listados en los registros A del dominio.
- +mx: Permite enviar correos desde los servidores listados en los registros MX (los servidores de correo).
- +ip4:TU_IP_PUBLICA: Añade una IP concreta. Esto es útil si tu servidor de correo tiene una IP dedicada.
- ~all: Indica que si el servidor no está en la lista, el correo se marcará como "soft fail" (puede llegar al spam). Si usas
-all, será "hard fail" (se rechaza directamente).
[WARNING] No uses
-allal principio. Empieza con~allpara evitar que correos legítimos se pierdan si cometes un error en la configuración. Una vez que verifiques que todo funciona, puedes cambiarlo a-all.
¿Cómo saber tu IP pública?
Puedes consultar tu IP pública visitando sitios como whatismyip.com desde tu servidor, o preguntando a tu proveedor de hosting. También puedes verla en Plesk en "Herramientas y configuración" > "Servidor" > "Configuración del servidor".
Paso 3: Configurar DMARC en Plesk (la política de cumplimiento)
El registro DMARC también es un registro TXT en tu DNS, pero con una estructura diferente. Su nombre siempre empieza por _dmarc.
Crear el registro DMARC
- En la misma sección de DNS de Plesk, haz clic en "Añadir registro".
- Selecciona el tipo TXT.
- En el campo "Nombre" o "Host", escribe:
_dmarc. - En el campo "Contenido" o "Valor", introduce:
v=DMARC1; p=none; rua=mailto:admin@tudominio.com; pct=100
Vamos a explicar cada etiqueta:
- v=DMARC1: Indica la versión del protocolo.
- p=none: La política inicial. Le dice al servidor receptor que no haga nada con los correos que fallen, solo que te envíe informes. Es la opción más segura para empezar.
- rua=mailto:admin@tudominio.com: Es la dirección donde recibirás los informes XML de DMARC. Cambia
admin@tudominio.compor tu correo real. - pct=100: El porcentaje de correos a los que se aplica la política. Puedes bajarlo a
pct=50si quieres probar primero con la mitad.
[INFO] Los informes DMARC son archivos XML que pueden ser difíciles de leer. Puedes usar herramientas gratuitas como
dmarcian.comopostmarkapp.compara interpretarlos.
Evolución de la política DMARC
La configuración anterior es solo el punto de partida. Después de unas semanas de recopilar informes, deberías:
- Cambiar
p=noneap=quarantine(el correo sospechoso va a spam). - Más adelante, cambiar a
p=reject(el correo sospechoso se rechaza por completo).
Este proceso gradual te permite asegurarte de que no estás bloqueando correos legítimos.
Paso 4: Verificar que todo está correctamente configurado
Una vez que hayas añadido los registros, es hora de comprobar que todo funciona. La propagación del DNS puede tardar entre 1 y 48 horas, así que ten paciencia.
Herramientas de verificación gratuitas
- MXToolbox (
mxtoolbox.com): Tiene una sección específica para SPF y DMARC. - DKIMvalidator (
dkimvalidator.com): Te permite enviar un correo de prueba a una dirección generada y verificar la firma DKIM. - Google Admin Toolbox (
toolbox.googleapps.com): Muy útil para comprobar la configuración DNS.
Prueba práctica
- Envía un correo desde tu cuenta configurada en Plesk a una cuenta de Gmail.
- Abre el correo en Gmail y haz clic en los tres puntos > "Mostrar original".
- Busca las secciones de SPF, DKIM y DMARC.
- Deberías ver
PASSen las tres.
[WARNING] Si ves
FAILoNONEen DMARC, revisa que el registro_dmarcesté exactamente como lo pusiste. Un error común es olvidar el guion bajo al principio.
Solución de problemas comunes al configurar SPF, DKIM y DMARC
Problema 1: El correo sigue yendo a spam
- Verifica que el registro SPF no tenga errores tipográficos.
- Comprueba que la IP de tu servidor de correo esté incluida en el SPF.
- Asegúrate de que DKIM esté activado y que la clave pública se haya publicado correctamente.
Problema 2: DMARC da error "NONE"
- Revisa que el registro
_dmarcno tenga espacios adicionales. - Asegúrate de que el valor
p=esté en minúsculas. - Espera 24 horas adicionales, ya que la propagación DNS puede ser lenta.
Problema 3: No sé si mi proveedor de hosting gestiona el correo externamente
- Si usas servicios como Google Workspace, debes eliminar los registros MX de Plesk y usar los de Google.
- En este caso, el SPF debe incluir los servidores de Google, como:
v=spf1 include:_spf.google.com ~all. - DKIM se configura desde el panel de administración de Google, no desde Plesk.
Preguntas frecuentes (FAQ) sobre seguridad email Plesk
¿Necesito los tres protocolos o puedo elegir solo uno?
Necesitas los tres. SPF y DKIM se complementan para autenticar el correo, y DMARC es la política que decide qué hacer con los correos que no pasan las verificaciones. Sin DMARC, los servidores receptores pueden ignorar los fallos de SPF y DKIM.
¿Puedo usar el mismo registro SPF para varios dominios?
No. Cada dominio debe tener su propio registro SPF. Si tienes varios dominios en Plesk, deberás configurarlos individualmente.
¿Cuánto tarda en propagarse la configuración?
Normalmente, entre 1 y 4 horas, aunque puede tardar hasta 48 horas en casos extremos. Te recomendamos esperar al menos 24 horas antes de hacer cambios adicionales.
¿Qué hago con los informes DMARC que recibo?
Los informes son archivos XML que contienen información sobre quién envía correos con tu dominio. Puedes ignorarlos al principio, pero te ayudarán a detectar si alguien está suplantando tu identidad.
¿Es seguro usar ~all en el SPF?
Sí, es la opción más segura para empezar. Significa que los correos de servidores no autorizados se marcarán como "posible spam" en lugar de rechazarse. Una vez que estés seguro de que todo funciona, puedes cambiarlo a -all para una protección más estricta.
¿Qué es Syspanel y cómo se relaciona con esto?
Syspanel (anteriormente conocido como HestiaCP) es otro panel de control de hosting, similar a Plesk. Si usas Syspanel, el acceso se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio:2106). La configuración de SPF, DKIM y DMARC es conceptualmente la misma, pero la interfaz y los pasos exactos pueden variar.
Conclusión: La seguridad de tu correo es un proceso continuo
Configurar SPF, DKIM y DMARC en Plesk no es un proceso de "configurar y olvidar". Es un sistema que requiere monitorización, especialmente al principio. Te recomendamos:
- Revisar los informes DMARC al menos una vez al mes durante los primeros tres meses.
- Actualizar tus claves DKIM cada 12-18 meses.
- Mantener tu SPF actualizado si cambias de proveedor de correo o añades nuevos servidores.
La seguridad email Plesk es una de las mejores inversiones de tiempo que puedes hacer para proteger la reputación de tu dominio y asegurarte de que tus correos lleguen siempre a la bandeja de entrada de tus clientes.
Si sigues estos pasos, habrás implementado una de las configuraciones de autenticación de correo más robustas que existen. Y recuerda: si en algún momento tienes dudas, siempre puedes consultar la documentación oficial de Plesk o pedir ayuda a tu proveedor de hosting.
