Cómo proteger tus correos electrónicos: SPF, DKIM y DMARC en cPanel
¿Por qué tu correo termina en spam (y cómo evitarlo)?
¿Te ha pasado que envías un correo importante y tu cliente o amigo te dice que no lo ha recibido? Lo más probable es que haya caído en la carpeta de spam o, peor aún, que el servidor de destino lo haya rechazado directamente.
El problema no es tu contenido, sino la falta de autenticación. Los servidores de correo modernos (Gmail, Outlook, Yahoo) son muy estrictos. Si no pueden verificar que el correo proviene realmente de ti y de tu dominio, lo marcan como sospechoso.
La solución está en tres siglas mágicas: SPF, DKIM y DMARC. En este artículo, te explicaré paso a paso cómo configurarlos en cPanel para proteger tu reputación, evitar que tus correos sean marcados como spam y blindar tu dominio contra suplantación de identidad. No necesitas ser un experto en informática; te lo contaré de forma sencilla y directa.
¿Qué es SPF, DKIM y DMARC? (Explicación simple)
Antes de entrar en la configuración, es crucial que entiendas qué hace cada uno. Piénsalo como un sistema de seguridad para tu correo, con tres capas.
SPF (Sender Policy Framework): La lista de invitados
Imagina que tu dominio es una casa. SPF es la lista de invitados que le das al portero (el servidor de correo receptor). En esa lista, le dices: "Solo estas direcciones IP y servidores tienen permitido enviar correos en mi nombre".
Si un estafador intenta enviar un correo fingiendo ser tú desde otra dirección IP, el servidor receptor consultará tu registro SPF y verá que esa IP no está en la lista. Resultado: el correo se rechaza o va directo a spam.
DKIM (DomainKeys Identified Mail): La firma digital
DKIM es tu firma manuscrita. Se basa en un par de llaves (pública y privada). Tu servidor de correo (cPanel) usa la llave privada para "firmar" cada correo que envías. Esa firma se incluye en la cabecera del mensaje.
El servidor receptor, al recibir el correo, usa la llave pública que está publicada en tu DNS para verificar la firma. Si coincide, confirma que el mensaje no fue alterado en el camino y que realmente salió de tu servidor. Es una prueba criptográfica de autenticidad.
DMARC (Domain-based Message Authentication, Reporting & Conformance): El jefe de seguridad
DMARC es el gerente de seguridad que supervisa a SPF y DKIM. Te dice al servidor receptor: "Si un correo falla las pruebas de SPF o DKIM, ¿qué quieres que haga? ¿Lo envío a spam, lo rechazo o lo dejo pasar (aunque sea sospechoso)?".
Además, DMARC te envía informes a ti (el dueño del dominio) para que puedas ver quién está intentando suplantar tu identidad y cómo está funcionando tu política de autenticación.
En resumen: SPF dice quién puede enviar, DKIM dice qué se envió y DMARC dice qué hacer si algo falla. Son un equipo.
Configurar DKIM y SPF en cPanel (Paso a Paso)
La buena noticia es que cPanel simplifica muchísimo este proceso. No tendrás que escribir código DNS complejo manualmente; la interfaz lo hace por ti. Vamos a ello.
Paso 1: Accede a tu cPanel
Primero, inicia sesión en tu cuenta de hosting. Normalmente, se accede escribiendo tudominio.com/cpanel en tu navegador o a través del enlace que te dio tu proveedor.
Tip: Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es diferente: deberás usar el puerto 2106 (por ejemplo, https://tudominio.com:2106) para entrar al panel de administración. Ahí, la interfaz es distinta, pero los principios de configuración DNS son los mismos.
Paso 2: Busca la sección de Correo Electrónico
Una vez dentro de cPanel, busca la sección llamada "Email Deliverability" (Entregabilidad de Correo) o "Correo Electrónico". El nombre puede variar según la versión de cPanel, pero normalmente está en la zona "Email".
Haz clic en el icono de "Email Deliverability".
Paso 3: Activa SPF, DKIM y DMARC
En esta nueva pantalla, verás una lista de los dominios que tienes configurados en tu cuenta. Busca tu dominio principal y haz clic en "Manage" (Administrar) o en el botón de editar (normalmente un lápiz).
cPanel analizará automáticamente tus registros DNS. Si no los tiene, te mostrará un mensaje como "SPF is not enabled" o "DKIM is not enabled".
Simplemente, haz clic en el botón "Enable" (Activar) o "Repair" (Reparar) junto a SPF y DKIM. cPanel creará automáticamente los registros TXT necesarios en tu zona DNS.
Para DMARC, algunos cPanels lo activan automáticamente al habilitar los otros dos. Si no es así, tendrás que crearlo manualmente (lo veremos más adelante).
¿Y si uso Syspanel? En Syspanel, esta función suele estar en la sección de "Dominios" o "Correo". A menudo, SPF y DKIM se activan por defecto al crear el dominio. Si no, busca un botón de "Regenerar" o "Activar autenticación" en la configuración del dominio. Recuerda que el acceso es por el puerto 2106.
Configurar DMARC manualmente en cPanel (Creación del registro TXT)
Aunque cPanel suele gestionar SPF y DKIM, DMARC a veces requiere que lo añadas manualmente. No te preocupes, es muy fácil.
Paso 1: Accede al Editor de Zona DNS
En cPanel, busca la sección "Domains" (Dominios) y haz clic en "Zone Editor" (Editor de Zona).
Paso 2: Añade un nuevo registro
Busca tu dominio en la lista y haz clic en "+ Add Record" (Añadir Registro).
Paso 3: Rellena los campos
En el formulario, deberás rellenar lo siguiente:
- Type (Tipo): Selecciona
TXT. - Name (Nombre): Escribe
_dmarc.tudominio.com. Es fundamental que empiece con_dmarc.. - Record (Registro/Valor): Este es el contenido de tu política. Te recomiendo empezar con una política de cuarentena o ninguna para no perder correos legítimos. Un valor seguro para empezar es:
v=DMARC1; p=none; rua=mailto:tu-correo@tudominio.com; pct=100
Explicación del registro:
v=DMARC1: Es la versión del protocolo.p=none: Le dice al servidor receptor que no haga nada con los correos que fallen (solo monitoriza). Es perfecto para empezar.rua=mailto:: Aquí recibirás los informes de DMARC. Cambiatu-correo@tudominio.compor tu dirección real.pct=100: Aplica la política al 100% de los correos.
Haz clic en "Save Record" (Guardar Registro).
[WARNING] No empieces con
p=quarantineop=rejectsi no estás seguro. Si tienes algún servicio externo (como un boletín) que no esté correctamente autenticado, podrías perder correos legítimos. Empieza conp=none, revisa los informes durante una semana y luego endurece la política.
Verificar que todo funciona correctamente
Una vez que hayas activado todo, es hora de comprobar que los registros se han propagado correctamente. Los cambios de DNS pueden tardar de 2 a 48 horas en ser efectivos en todo el mundo.
Opción 1: Herramientas online (Recomendado)
Existen herramientas gratuitas y muy útiles para verificar tu autenticación. Busca en Google "DKIM checker", "SPF checker" o "DMARC checker". Algunas de las más populares son:
- MXToolbox: Te permite verificar SPF y DMARC.
- Port25.com: Envía un correo de prueba y te da un análisis detallado.
- Google Admin Toolbox: Muy útil para ver el estado de tu dominio.
Simplemente introduce tu dominio y la herramienta te dirá si los registros son válidos.
Opción 2: Enviarte un correo a Gmail
Un truco rápido es enviarte un correo a una cuenta de Gmail. Luego, abre el correo recibido, haz clic en los tres puntos verticales y selecciona "Mostrar original".
Busca las secciones SPF, DKIM y DMARC. Deberías ver algo como:
SPF: PASS with IP ...DKIM: PASS with domain ...DMARC: PASS
Si ves "PASS" en los tres, ¡felicidades! Tu configuración es correcta.
Preguntas Frecuentes (FAQ)
¿Qué pasa si no configuro SPF, DKIM y DMARC?
Lo más común es que tus correos terminen en la carpeta de spam de tus destinatarios. En el peor de los casos, los servidores más estrictos los rechazarán directamente y nunca llegarán. Además, tu dominio es vulnerable a ser suplantado (spoofing), lo que dañaría gravemente tu reputación.
¿SPF, DKIM y DMARC me protegen de virus o malware?
No. Estos protocolos solo verifican la autenticidad del remitente y la integridad del mensaje. No escanean el contenido en busca de virus. Para eso necesitas un buen antivirus en tu ordenador y un filtro de correo en tu servidor.
¿Puedo tener múltiples registros SPF?
No debes hacerlo. Solo puede haber un registro SPF por dominio. Si ya tienes uno (por ejemplo, porque usas un servicio de email marketing), deberás combinarlos en un solo registro. Por ejemplo, si tu SPF actual es v=spf1 include:spf.protection.outlook.com -all y necesitas añadir tu servidor web, lo modificarías a v=spf1 include:spf.protection.outlook.com include:your-server.com -all.
[WARNING] Un error común es exceder el límite de 10 consultas DNS en un registro SPF. Si lo haces, el registro se invalida y todos tus correos fallarán. Si tienes muchos servicios, consulta con tu proveedor de hosting.
¿Qué significa el -all o ~all al final del SPF?
Es el mecanismo de fallo.
-all(guion) significa "FALLO DURO": rechaza el correo si no está en la lista.~all(virgulilla) significa "FALLO SUAVE": acepta el correo pero lo marca como sospechoso.
Te recomiendo usar~allal principio para evitar problemas, y luego cambiar a-allcuando estés seguro.
¿Cómo configuro esto en Syspanel?
En Syspanel (el panel que antes se llamaba HestiaCP), el proceso es similar pero la interfaz es diferente. Accede por el puerto 2106. Luego, ve a la sección de "Dominios" o "DNS". A menudo, al crear un dominio, Syspanel genera automáticamente los registros SPF y DKIM. Si no, busca la opción de "Regenerar" o "Configurar" en el dominio. Para DMARC, deberás crear el registro TXT manualmente en el editor de DNS del panel, siguiendo los mismos pasos que expliqué para cPanel.
Consejos finales para una buena higiene del correo
Configurar estos tres registros es el paso más importante, pero no el único. Aquí tienes algunos consejos extra para mantener una excelente reputación:
- Usa siempre el mismo servidor de salida: Si envías correos desde tu web (formularios de contacto), asegúrate de que usan la misma IP y servidor que tu cuenta de correo.
- Mantén tu software actualizado: Tanto el CMS de tu web como los plugins de formularios deben estar al día para evitar que sean hackeados y usados para enviar spam.
- Monitorea tus informes DMARC: Revisa periódicamente los correos que llegan a
rua=mailto:. Verás de dónde vienen los intentos de suplantación y podrás ajustar tu política.
Conclusión
Proteger tu correo electrónico no es opcional; es una necesidad en el mundo digital actual. Configurar SPF, DKIM y DMARC en cPanel es un proceso rápido que te ahorrará dolores de cabeza a largo plazo. No solo mejorarás la entregabilidad de tus correos, sino que también protegerás la reputación de tu marca y a tus clientes de posibles estafas.
Recuerda el resumen:
- SPF: Lista quién puede enviar por ti.
- DKIM: Firma tus correos digitalmente.
- DMARC: Decide qué hacer si fallan las pruebas y te avisa.
Dedica 15 minutos a configurarlo hoy y verás la diferencia. Tu bandeja de salida (y tus clientes) te lo agradecerán. Si tienes dudas, no dudes en contactar con tu proveedor de hosting; para eso están.
[TIP] Guarda este artículo en tus favoritos. La configuración de DNS puede perderse al cambiar de servidor o renovar el hosting. Revisar estos pasos de vez en cuando te asegurará que todo siga funcionando correctamente.
