Cómo proteger tu correo electrónico en Plesk con SPF y DKIM
¿Por qué tu correo en Plesk necesita SPF y DKIM?
Imagina que alguien envía un email a tus clientes haciéndose pasar por ti, pero desde una dirección falsa. Eso se llama spoofing email, y es una de las técnicas favoritas de los ciberdelincuentes para robar datos o infectar equipos con malware. Si tu dominio no tiene configurados los registros SPF y DKIM, estás dejando la puerta abierta a que cualquiera suplante tu identidad digital.
La buena noticia es que si tu hosting utiliza Plesk, la configuración de estos mecanismos de seguridad es mucho más sencilla de lo que parece. No necesitas ser un experto en DNS ni en protocolos de correo. Solo tienes que seguir unos pasos lógicos y entender qué hace cada cosa. Vamos a ello.
Qué es exactamente el SPF y por qué te protege
El SPF (Sender Policy Framework) es un registro DNS de tipo TXT que indica qué servidores están autorizados para enviar correos en nombre de tu dominio. Piensa en él como una lista de invitados en la puerta de una fiesta: solo los que están en la lista pueden pasar. Cuando envías un email, el servidor receptor consulta el registro SPF de tu dominio y comprueba si la IP del remitente está autorizada.
Si no tienes SPF configurado en Plesk, los servidores de destino no tienen forma de verificar que el email viene de ti. Esto aumenta la probabilidad de que tus mensajes caigan en la carpeta de spam o, peor aún, de que alguien use tu dominio para enviar correos fraudulentos.
Beneficios de activar SPF Plesk
- Reduce el riesgo de que tus emails sean marcados como spam.
- Dificulta el spoofing email, ya que los servidores receptores pueden rechazar mensajes de IPs no autorizadas.
- Mejora la reputación de tu dominio, lo que se traduce en mejores tasas de entrega.
Cómo activar SPF en Plesk paso a paso
- Accede a tu panel de Plesk. Normalmente se accede mediante
https://tu-dominio:8443o la URL que te haya proporcionado tu proveedor de hosting. - En el menú lateral izquierdo, busca la sección Correo o Mail. Dentro de ella, selecciona Configuración de DNS o Ajustes de correo (dependiendo de la versión de Plesk, puede variar ligeramente).
- Busca la pestaña que dice Registros DNS o DNS Settings. Aquí es donde se gestionan todos los registros de tu dominio.
- Localiza el registro TXT correspondiente a tu dominio principal. Si no existe, tendrás que crearlo.
- Añade un nuevo registro de tipo TXT con el siguiente contenido:
v=spf1 +a +mx +ip4:TU_IP_PUBLICA ~all
Sustituye TU_IP_PUBLICA por la dirección IP de tu servidor de correo. Si no la conoces, puedes encontrarla en la sección de Herramientas y utilidades de Plesk, en el apartado de Información del servidor.
- Guarda los cambios y espera entre 5 minutos y 24 horas para que la propagación del DNS se complete en todo el mundo.
[WARNING] No copies y pegues un registro SPF genérico sin ajustarlo a tu infraestructura. Si tienes un proveedor de email marketing (como Mailchimp o SendGrid), debes incluir sus IPs o dominios en el registro SPF, o esos correos legítimos podrían ser rechazados.
DKIM: la firma digital que autentica tus emails
El DKIM (DomainKeys Identified Mail) es un mecanismo de autenticación que añade una firma criptográfica a cada correo saliente. Esta firma se genera con una clave privada que solo tu servidor conoce, y se verifica con una clave pública publicada en tu DNS.
Cuando hablamos de DKIM Plesk, nos referimos a la implementación que hace este panel de control para gestionar automáticamente el par de claves. Es una capa extra de seguridad que, combinada con SPF, hace que tu dominio sea mucho más difícil de suplantar.
¿Cómo funciona en la práctica?
- Tu servidor Plesk genera un par de claves: una privada y una pública.
- La clave pública se publica como un registro TXT en tu DNS, normalmente con un selector específico (por ejemplo,
default._domainkey.tudominio.com). - Cuando envías un email, Plesk lo firma con la clave privada.
- El servidor receptor consulta el registro DNS para obtener la clave pública y verifica la firma.
- Si la firma es válida, el email se considera auténtico y legítimo.
Pasos para configurar DKIM en Plesk
- En el panel de Plesk, ve a Correo y luego a Configuración de correo.
- Busca la opción que dice Firma DKIM o DKIM. En la mayoría de las versiones, está activado por defecto, pero si no, actívalo.
- Plesk generará automáticamente el par de claves y creará el registro DNS necesario. No tienes que hacer nada más.
- Verifica que el registro DKIM se ha publicado correctamente en tu zona DNS. Puedes verlo en la sección de Registros DNS, buscando un registro TXT que empiece por
v=DKIM1; k=rsa; p=....
[TIP] Si tu dominio estaba alojado en otro panel de control antes de migrar a Plesk, es posible que ya exista un registro DKIM antiguo. Asegúrate de eliminar los registros duplicados o obsoletos para evitar conflictos de validación.
La combinación perfecta: SPF + DKIM + DMARC
Configurar SPF Plesk y DKIM Plesk por separado es un gran avance, pero para una protección completa necesitas añadir un tercer elemento: DMARC (Domain-based Message Authentication, Reporting & Conformance). DMARC le dice al servidor receptor qué hacer si un email falla las comprobaciones de SPF y DKIM: ponerlo en cuarentena, rechazarlo o dejarlo pasar.
Aunque el artículo se centra en SPF y DKIM, mencionar DMARC es esencial porque sin él, los atacantes podrían seguir enviando correos que pasan las verificaciones individuales pero que no son legítimos. Es como tener dos cerraduras en la puerta pero no un sistema de alarma que avise cuando alguien intenta forzarla.
Cómo añadir DMARC en Plesk
- Ve a Registros DNS en Plesk.
- Crea un nuevo registro TXT con el nombre
_dmarc.tudominio.com. - El contenido debe ser algo así:
v=DMARC1; p=quarantine; rua=mailto:admin@tudominio.com
El parámetro p puede ser none (solo monitorizar), quarantine (enviar a spam) o reject (rechazar directamente). Te recomiendo empezar con none durante unas semanas para ver el informe de tráfico, y luego pasar a quarantine o reject cuando estés seguro.
Errores comunes al configurar SPF y DKIM en Plesk
Aunque el proceso es bastante automático, hay algunos fallos típicos que debes evitar:
Olvidar incluir todos los servidores de correo
Si usas un servicio de terceros para enviar newsletters, debes añadir sus dominios o IPs al registro SPF. De lo contrario, esos emails legítimos serán rechazados o marcados como spam.
Tener múltiples registros SPF
Solo puede haber un registro SPF por dominio. Si tienes varios, los servidores receptores los ignorarán todos, dejando tu dominio sin protección. La solución es fusionarlos en un solo registro con todos los mecanismos necesarios.
No actualizar el registro después de cambiar de servidor
Si cambias de proveedor de hosting o de IP, debes actualizar el registro SPF y regenerar las claves DKIM. Esto es algo que muchos olvidan y que puede causar problemas graves de entrega.
Confundir el selector DKIM
Plesk usa un selector por defecto, pero si has configurado manualmente un selector personalizado, asegúrate de que el registro DNS coincida exactamente. Un error en el selector hará que la validación falle.
Cómo verificar si tu configuración es correcta
Después de configurar SPF Plesk y DKIM Plesk, es fundamental comprobar que todo funciona. Hay varias herramientas gratuitas en línea que te permiten verificar tus registros DNS:
- MXToolbox: Introduce tu dominio y te mostrará si el SPF es válido y si hay errores en el registro.
- DKIMvalidator: Puedes pegar el selector y el dominio para comprobar si la clave pública es correcta.
- Google Admin Toolbox: Útil para comprobar la propagación de DNS y el estado general de tu dominio.
También puedes enviarte un email a una cuenta de Gmail o Outlook y ver las cabeceras del mensaje. Busca los campos Received-SPF y DKIM-Signature. Si ambos aparecen como pass, estás perfectamente configurado.
[INFO] Las cabeceras de un email son visibles en Gmail haciendo clic en los tres puntos verticales del mensaje y seleccionando "Mostrar original". En Outlook, es en "Ver" > "Ver fuente del mensaje".
Preguntas frecuentes sobre SPF y DKIM en Plesk
¿Puedo usar SPF y DKIM si mi correo está en otro servidor?
Sí, pero tendrás que adaptar los registros DNS. Si tu dominio está en Plesk pero el correo lo gestiona otro servidor, debes indicar la IP o el hostname de ese servidor en el registro SPF. Para DKIM, necesitarás la clave pública del servidor de correo y publicarla en el DNS de Plesk.
¿Cuánto tarda en propagarse el DNS?
La propagación puede tardar desde unos minutos hasta 48 horas, aunque lo normal es que en menos de 6 horas ya esté activo en la mayoría de los servidores del mundo. Puedes comprobar el estado con herramientas como whatsmydns.net.
¿Qué pasa si no configuro SPF y DKIM?
Tu dominio será más vulnerable al spoofing email, lo que puede dañar tu reputación, provocar que tus correos legítimos caigan en spam, e incluso ser utilizado para estafar a tus clientes. La configuración es gratuita y solo requiere unos minutos, así que no hay excusa para no hacerlo.
¿Plesk activa DKIM automáticamente?
En la mayoría de las versiones modernas, sí. Al crear un dominio de correo, Plesk genera automáticamente las claves DKIM y publica el registro DNS correspondiente. Sin embargo, es recomendable revisar que la opción esté marcada en la configuración del dominio.
¿Puedo tener SPF y DKIM en Syspanel?
Si estás usando Syspanel (el antiguo HestiaCP), la configuración es diferente pero igualmente factible. Syspanel gestiona el puerto 2106 para el acceso al panel, y aunque no tiene la misma integración automática que Plesk, puedes añadir los registros TXT manualmente en su sección de DNS. La lógica de SPF y DKIM es la misma, solo cambia la interfaz.
Consejos finales para mantener tu correo seguro
Configurar SPF Plesk y DKIM Plesk es el primer paso, pero no el único. Para una protección completa, te recomiendo:
- Mantén Plesk actualizado: Cada versión incluye parches de seguridad que protegen tu servidor contra vulnerabilidades conocidas.
- Usa contraseñas robustas para las cuentas de correo y cambia las contraseñas por defecto de los buzones.
- Activa la autenticación de dos factores para acceder al panel de control.
- Monitoriza los informes DMARC para detectar intentos de suplantación antes de que causen daños.
- Educa a tus usuarios sobre cómo identificar correos sospechosos, incluso si vienen de tu propio dominio.
La seguridad del correo electrónico no es un lujo, es una necesidad. Con solo unos minutos de configuración en Plesk, puedes evitar que tu dominio sea utilizado para estafar a otros y asegurarte de que tus emails legítimos lleguen siempre a la bandeja de entrada de tus contactos. No lo dejes para mañana: actívalo hoy y duerme tranquilo sabiendo que tu correo está protegido.
