🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu cuenta de correo en cPanel contra el spam y phishing

Actualizado el 21 de febrero de 2026

Introducción: La importancia de una cuenta de correo blindada

Tu cuenta de correo electrónico es la llave maestra de tu presencia en internet. Es el punto de recuperación de tus redes sociales, la puerta de entrada a tu panel de control, el medio por el que te comunicas con tus clientes y, sobre todo, es la identidad digital de tu negocio. Si un atacante obtiene acceso a ella, no solo robará tus conversaciones, sino que podrá hacerse pasar por ti para estafar a tus contactos, secuestrar tu dominio o incluso borrar tu sitio web.

En el mundo del hosting, cPanel es el panel de control más utilizado, y aunque es una herramienta muy segura por defecto, la configuración de la seguridad del correo depende en gran medida de nosotros. El spam y el phishing son las dos amenazas más comunes, pero afortunadamente, son las más fáciles de mitigar si aplicamos una serie de configuraciones técnicas que, aunque suenan complejas, son muy sencillas de implementar siguiendo esta guía.

Aquí te enseñaremos paso a paso cómo proteger tu cuenta de correo en cPanel, desde la configuración de filtros anti-spam hasta la implementación de protocolos de autenticación como SPF, DKIM y DMARC. Al finalizar, tendrás un escudo casi infranqueable.

¿Por qué mi correo recibe tanto spam y qué es el phishing?

Antes de empezar a configurar nada, es vital entender a qué nos enfrentamos. El spam es el correo no deseado: publicidad masiva, notificaciones falsas o cadenas de mensajes. Es molesto, consume recursos y puede contener enlaces maliciosos.

El phishing correo es más peligroso. Es un tipo de fraude donde el atacante se hace pasar por una entidad legítima (tu banco, tu proveedor de hosting o incluso un compañero de trabajo) para engañarte y robar tus credenciales. Estos correos suelen tener un lenguaje urgente ("Tu cuenta será suspendida", "Has ganado un premio") y enlaces a páginas falsas que imitan a las reales.

Si tu cuenta es vulnerable, los atacantes pueden usar tu propio servidor para enviar miles de correos de phishing, lo que provocaría que tu dominio sea marcado como "spam" mundialmente, arruinando tu reputación de remitente para siempre.

Configuración básica de seguridad en cPanel

1. Cambia tu contraseña de correo de forma robusta

El primer paso es el más obvio pero el más ignorado. Una contraseña débil es una invitación abierta a los bots. En cPanel, debes dirigirte a la sección "Email Accounts" (Cuentas de Email).

Para cada cuenta, haz clic en "Manage" (Administrar) y luego en "Change Password". Asegúrate de usar una contraseña de al menos 16 caracteres, combinando mayúsculas, minúsculas, números y símbolos.

[WARNING]: Nunca uses la misma contraseña para tu correo que para tu cuenta de cPanel o para tus redes sociales. Si una se ve comprometida, todas lo estarán.

2. Configura el anti-spam de cPanel (SpamAssassin)

cPanel incluye una herramienta llamada SpamAssassin, que es un filtro inteligente que analiza el contenido de los correos entrantes y les asigna una puntuación. Si supera un umbral, lo mueve a la carpeta de Spam.

Para configurarlo, busca la sección "Email Deliverability" o "Spam Filters" en la página principal de cPanel.

Pasos para optimizar SpamAssassin:

  1. Haz clic en "Spam Filters".
  2. Marca la casilla "Enable SpamAssassin" (Activar).
  3. En el campo "Required Score" (Puntuación requerida), te recomendamos dejarlo en 5.0 como punto de partida. Si es demasiado bajo (ej. 2.0), corres el riesgo de que correos legítimos caigan en spam. Si es muy alto (ej. 10.0), el spam colará.
  4. Haz clic en "Save".

Además, en la sección "Email Deliverability", cPanel te mostrará un botón para "Manage" los registros de autenticación. Este es el paso más crítico de todos, que veremos a continuación.

La Trinidad de la Autenticación: SPF, DKIM y DMARC

Esta es la parte más técnica, pero la más importante para proteger tu dominio y evitar que te suplanten. Estos tres registros DNS son como un carné de identidad para tu correo.

¿Qué es SPF (Sender Policy Framework)?

El SPF es una lista blanca de servidores que están autorizados para enviar correos en nombre de tu dominio. Si un atacante intenta enviar un correo desde un servidor que no está en la lista, el servidor receptor lo rechazará o lo marcará como spam.

Cómo configurarlo en cPanel:

  1. Ve a la sección "Email Deliverability".
  2. Haz clic en "Manage" al lado de tu dominio principal.
  3. Verás un registro SPF. Si no existe, cPanel te ofrece la opción de "Create" (Crear).
  4. El registro estándar suele ser: v=spf1 +a +mx +ip4:TU_IP include:relay.mailchannels.net ~all (esto es solo un ejemplo, cPanel suele generarlo automáticamente).
  5. Haz clic en "Save" o "Activate".

[TIP]: Si utilizas servicios externos para enviar correos masivos (como Mailchimp o SendGrid), asegúrate de añadir su IP o su include: en el registro SPF. De lo contrario, tus boletines terminarán en spam.

¿Qué es DKIM (DomainKeys Identified Mail)?

El DKIM añade una firma digital criptográfica a cada correo saliente. Esta firma se guarda en los encabezados del mensaje y se verifica contra una clave pública que está publicada en tu DNS. Si la firma no coincide, el correo es rechazado.

Cómo activarlo en cPanel:

  1. En la misma sección "Email Deliverability", haz clic en "Manage".
  2. Busca la pestaña que dice "DKIM".
  3. Haz clic en el botón "Activate" (Activar). cPanel generará automáticamente el par de claves pública y privada, y publicará la clave pública en tu zona DNS.

Este proceso es automático, pero a veces hay que esperar unas horas para que la propagación de DNS sea efectiva.

¿Qué es DMARC (Domain-based Message Authentication, Reporting & Conformance)?

El DMARC es el jefe final. Este registro le dice a los servidores receptores qué hacer si un correo falla las pruebas de SPF y DKIM. Sin DMARC, los atacantes pueden enviar correos falsos que pasan desapercibidos. Con DMARC, les dices: "Si el correo no está firmado correctamente, elimínalo o envíalo a spam".

Configuración de DMARC en cPanel:

  1. Ve a la sección "Advanced Zone Editor" (Editor de Zona Avanzada).
  2. Haz clic en "Manage" en tu dominio.
  3. Haz clic en "+ Add Record" (Añadir registro).
  4. Configura el registro de la siguiente manera:
    • Type: TXT
    • Name: _dmarc
    • TTL: 3600
    • Record: v=DMARC1; p=quarantine; rua=mailto:tuemail@tudominio.com; pct=100

[INFO]: El valor p=quarantine (cuarentena) es el más equilibrado. Significa que los correos que no pasen las pruebas irán a la carpeta de spam. Si usas p=reject, los correos serán eliminados directamente, lo cual es más seguro pero puede ser arriesgado si tu SPF o DKIM no están perfectamente configurados.

Filtros personalizados y listas negras/blancas

Además de la autenticación, cPanel te permite crear filtros personalizados para un control más granular.

Crear un filtro de correo personalizado

  1. Ve a "Email Filters" (Filtros de Email) en la sección de correo.
  2. Haz clic en "Create Filter" (Crear filtro).
  3. Ponle un nombre descriptivo, por ejemplo, "Bloquear ejecutables".
  4. Define las reglas. Por ejemplo:
    • Rule: "Subject" (Asunto) "contains" (contiene) "Viagra".
    • Action: "Discard message" (Descartar mensaje) o "Redirect to email" (Redirigir a otro correo para revisión).
  5. Haz clic en "Save".

Usar Listas Negras y Blancas

Dentro de "Spam Filters", encontrarás pestañas para "Black Lists" y "White Lists".

  • Black List: Añade direcciones de correo o dominios completos que deseas bloquear siempre. Útil para remitentes conocidos que no dejan de enviarte spam.
  • White List: Añade direcciones que nunca deben ir a spam. Útil para bancos, servicios de hosting o clientes importantes. Si añades a tu cliente a la lista blanca, sus correos siempre llegarán a la bandeja de entrada, aunque su servidor tenga una mala reputación.

[TIP]: Añade siempre tu propia dirección de correo a la lista blanca para evitar problemas de entrega con tus propios mensajes de prueba.

Protección contra el phishing: Educación y verificación en dos pasos

La mejor herramienta técnica contra el phishing eres tú. Los filtros pueden detener el 99% del spam, pero el phishing es más sofisticado.

Consejos para no caer en el phishing

  1. Revisa el remitente real: No te fíes del nombre visible. Haz clic en el nombre y verás la dirección de correo real. Si dice "PayPal" pero la dirección es paypal-seguridad@gmail.com, es phishing.
  2. Pasa el ratón sobre los enlaces: Antes de hacer clic, pasa el ratón por encima del enlace. En la parte inferior del navegador verás la URL real. Si no coincide con la página oficial, no hagas clic.
  3. Desconfía de la urgencia: Los correos que te piden actuar en 24 horas o te amenazan con cerrar tu cuenta son casi siempre fraudes. Las empresas reales no te presionan así.

Activa la Autenticación de Dos Factores (2FA) en cPanel

Si un atacante consigue tu contraseña, la 2FA es tu última línea de defensa. Aunque esto no protege directamente tu cuenta de correo, protege el panel de control que la gestiona.

  1. En la esquina superior derecha de cPanel, haz clic en tu nombre de usuario.
  2. Selecciona "Two-Factor Authentication".
  3. Escanea el código QR con tu aplicación de autenticación (Google Authenticator, Authy, etc.).
  4. Introduce el código de 6 dígitos para confirmar.

[WARNING]: Si pierdes tu teléfono y no has guardado los códigos de respaldo, podrías quedarte fuera de tu cPanel para siempre. Guarda los códigos de emergencia en un lugar seguro, fuera de línea.

¿Qué hago si ya he enviado o recibido un correo de phishing?

Si has caído en la trampa y has introducido tus credenciales en un sitio falso, actúa rápido:

  1. Cambia tu contraseña inmediatamente desde cPanel o desde el proveedor de correo.
  2. Revoca las sesiones activas: En cPanel, ve a la sección de seguridad y cierra todas las sesiones remotas.
  3. Escanea tu ordenador con un antivirus actualizado para asegurarte de que no hay un keylogger robando tus pulsaciones.
  4. Revisa los filtros de correo que se hayan creado recientemente sin tu permiso. A veces, los atacantes crean reglas para reenviar tus correos entrantes a su dirección.

Configuración avanzada para dominios con Syspanel

Si tu infraestructura utiliza Syspanel (el panel de control que anteriormente se conocía como HestiaCP), el proceso es similar pero la interfaz cambia un poco. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106).

En Syspanel, las opciones de correo se encuentran en la pestaña "Mail". Deberás buscar las opciones de "Mail Domain" para tu dominio. Allí encontrarás botones para activar DKIM y SPF que se añaden automáticamente a tu DNS.

Si usas Syspanel, asegúrate de que tu proveedor de DNS (a veces el mismo servidor) permita la edición de registros TXT para añadir el DMARC manualmente, ya que a veces Syspanel no lo genera automáticamente.

Mantenimiento periódico: La clave del éxito

La seguridad no es un evento único, es un proceso. Te recomendamos hacer lo siguiente cada trimestre:

  1. Revisa los logs de correo: En cPanel, ve a "Mail Delivery Logs" para ver si hay intentos de envío sospechosos desde tu cuenta.
  2. Actualiza tus contraseñas: Cambia las contraseñas de las cuentas de correo más importantes cada 3 meses.
  3. Verifica tu SPF y DMARC: Utiliza herramientas online gratuitas como mxtoolbox.com para comprobar que tus registros DNS están correctos y que no hay errores de sintaxis.
  4. Revisa las listas negras: Asegúrate de que tu IP no esté en listas negras (como Spamhaus). Si lo está, tu correo legítimo nunca llegará.

Preguntas Frecuentes (FAQ)

¿Por qué mis correos legítimos van a la carpeta de spam?

Esto suele ocurrir porque tu SPF o DKIM no están configurados correctamente, o porque tu IP tiene una mala reputación. Revisa estos pasos:

  1. Verifica que el registro SPF no tenga múltiples a o mx redundantes que excedan el límite de 10 búsquedas de DNS.
  2. Asegúrate de que el DKIM esté activado y propagado. Puedes usar la herramienta dkimvalidator.com.
  3. Pide a tus contactos que marquen tus correos como "No es spam" para reeducar al filtro.

¿Qué diferencia hay entre SPF y DKIM?

El SPF verifica que el servidor que envía el correo está en la lista de permitidos. El DKIM verifica que el contenido del correo no ha sido alterado y que la firma es válida. Son complementarios.

¿Es obligatorio tener DMARC?

No es obligatorio, pero es altamente recomendable. Sin DMARC, los servidores receptores no tienen una política clara sobre qué hacer con los correos que fallan las pruebas. Es como tener una alarma anti-robo sin avisar a la policía.

¿cPanel protege contra virus en el correo?

cPanel tiene un módulo llamado "Virus Scanner" (normalmente ClamAV) que puedes activar en la sección de correo. Te recomendamos activarlo para escanear los archivos adjuntos entrantes y salientes.

¿Qué hago si mi dominio ha sido marcado como "spammer"?

Primero, identifica la causa. ¿Se ha enviado un correo masivo desde tu cuenta? ¿Tu SPF está mal configurado? Luego, limpia tu lista de correos, cambia todas las contraseñas y solicita la deslistación en las principales listas negras (Spamhaus, Barracuda, etc.). Este proceso puede tardar días.

Conclusión: Tu escudo está listo

Proteger tu cuenta de correo en cPanel contra el spam y el phishing no es un lujo, es una necesidad vital para la salud de tu negocio online. Hemos visto que la estrategia se basa en tres pilares:

  1. Prevención: Contraseñas fuertes y autenticación de dos factores.
  2. Filtrado: Uso inteligente de SpamAssassin y filtros personalizados.
  3. Autenticación: La implementación correcta

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel