🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tus cuentas de correo en DirectAdmin (SPF, DKIM y DMARC)

Actualizado el 14 de junio de 2026

¿Por qué es tan importante proteger tus cuentas de correo en DirectAdmin?

Cuando tienes un servidor con DirectAdmin, el correo electrónico suele ser el corazón de tu negocio o proyecto online. Sin embargo, es también uno de los vectores de ataque más explotados. Los ciberdelincuentes no solo intentan adivinar tu contraseña, sino que también pueden suplantar tu identidad enviando correos fraudulentos en tu nombre.

Si no configuras correctamente los registros de autenticación, cualquier persona con conocimientos básicos podría enviar emails haciéndose pasar por tu dominio. Esto daña tu reputación, hace que tus correos legítimos caigan en spam y, lo peor, puede engañar a tus clientes o contactos.

La buena noticia es que DirectAdmin te permite implementar tres mecanismos de seguridad fundamentales: SPF, DKIM y DMARC. En esta guía extensa, te explicaré paso a paso cómo configurarlos, qué significa cada uno y cómo verificar que todo funciona correctamente. Al final, tendrás un escudo sólido que protegerá tus cuentas de correo y blindará tu dominio.


¿Qué son SPF, DKIM y DMARC y para qué sirven?

Antes de entrar en la configuración técnica, es esencial que entiendas qué hace cada uno de estos mecanismos. No son complicados, pero trabajan juntos como un equipo de seguridad.

### SPF (Sender Policy Framework)

SPF es como una lista de invitados en la puerta de tu servidor de correo. Básicamente, es un registro DNS (TXT) que indica qué servidores tienen permiso para enviar correos en nombre de tu dominio.

Cuando envías un email, el servidor receptor consulta tu registro SPF. Si el servidor desde el que se envió el mensaje no está en la lista, el correo puede marcarse como sospechoso o rechazarse directamente.

Ejemplo visual: Imagina que tu dominio es una empresa. SPF es el listado de empleados autorizados a firmar documentos oficiales. Si alguien que no está en esa lista intenta firmar, el documento se considera falso.

### DKIM (DomainKeys Identified Mail)

DKIM añade una firma digital invisible a cada correo saliente. Esta firma se genera con una clave privada que solo tu servidor conoce, y se verifica con una clave pública publicada en tu DNS.

El servidor receptor puede comprobar que el mensaje no ha sido alterado en el camino y que realmente proviene de tu dominio. Es como un sello de cera en una carta antigua: si el sello está roto o no coincide, sabes que algo anda mal.

### DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC es el jefe de seguridad que coordina a SPF y DKIM. Te dice al servidor receptor qué hacer si un correo falla las verificaciones: ponerlo en cuarentena, rechazarlo o entregarlo, y además te envía informes sobre quién está intentando usar tu dominio.

Sin DMARC, incluso si tienes SPF y DKIM configurados, los servidores receptores pueden tomar decisiones inconsistentes. DMARC unifica los criterios y te da visibilidad sobre los intentos de suplantación.

[INFO] Los tres son necesarios. SPF y DKIM sin DMARC es como tener puertas blindadas pero sin cámaras de seguridad. DMARC sin SPF y DKIM es tener cámaras pero sin puertas.


Requisitos previos antes de empezar

Para configurar todo correctamente en DirectAdmin, necesitas:

  1. Acceso al panel de DirectAdmin con permisos de administrador o usuario con acceso a DNS.
  2. Acceso a tu gestor de DNS si tu dominio usa DNS externo (aunque DirectAdmin suele gestionarlo internamente).
  3. Conocimiento básico de tu servidor de correo, normalmente DirectAdmin usa Exim, pero el proceso es similar en otros MTA.
  4. Paciencia, porque los cambios DNS pueden tardar entre 1 y 48 horas en propagarse completamente.

[WARNING] No elimines registros DNS existentes sin entender su función. Algunos servicios como Google Workspace o Office 365 tienen sus propias políticas de autenticación que debes respetar.


Configurar SPF en DirectAdmin

SPF es el más sencillo de los tres y el primer paso lógico.

### Paso 1: Accede a la gestión de DNS

Entra a DirectAdmin y busca la sección "DNS Management" o "Administración de DNS". Normalmente está en el menú principal bajo el nombre de tu dominio.

### Paso 2: Crea o modifica el registro TXT de SPF

Busca si ya existe un registro TXT que comience con v=spf1. Si no existe, deberás crear uno nuevo con el siguiente contenido:

v=spf1 +a +mx ip4:TU_IP_PUBLICA ~all

Te explico cada parte:

  • v=spf1: Indica que es un registro SPF versión 1.
  • +a: Permite enviar correo desde las IPs que resuelven tu dominio A.
  • +mx: Permite enviar desde las IPs de tus servidores MX.
  • ip4:TU_IP_PUBLICA: Añade explícitamente tu IP pública del servidor.
  • ~all: Es el mecanismo "soft fail". Indica que los correos que no cumplan las reglas deben ser marcados como sospechosos pero no rechazados.

[TIP] Si usas servicios externos como SendGrid, Mailchimp o Gmail, debes añadirlos. Por ejemplo: include:spf.sendgrid.net. Investiga qué servicios utilizas y añade sus includes.

### Paso 3: Guarda y verifica

Guarda el registro y espera unos minutos. Puedes verificar con la herramienta online dmarcian.com/spf-survey o usando el comando dig TXT tudominio.com en tu terminal.


Configurar DKIM en DirectAdmin

DirectAdmin suele tener DKIM activado por defecto, pero es bueno saber cómo gestionarlo.

### Paso 1: Encuentra tu clave DKIM

En DirectAdmin, ve a "Domain Setup" o "Email Accounts" y busca la opción "DKIM". Allí verás la clave pública y privada. También puedes ir a "DNS Management" y buscar un registro TXT que comience con default._domainkey.

### Paso 2: Asegúrate de que el registro DNS exista

El registro DKIM debe verse similar a:

default._domainkey IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC..."

Si no existe, deberás crearlo manualmente en tu DNS con el nombre default._domainkey y el contenido que te indica DirectAdmin.

### Paso 3: Verifica que Exim use DKIM

DirectAdmin con Exim normalmente firma automáticamente los correos con DKIM. Para confirmarlo, puedes enviar un correo de prueba a una cuenta de Gmail y ver el encabezado completo del mensaje. Deberías ver algo como:

dkim=pass header.i=@tudominio.com

[INFO] Si usas un servidor externo para el envío masivo, necesitarás generar claves DKIM específicas para ese servicio. Muchos proveedores ofrecen la clave pública para que la añadas a tu DNS.


Configurar DMARC en DirectAdmin

DMARC es la pieza final del rompecabezas y probablemente la más importante para la visibilidad.

### Paso 1: Crear el registro DMARC

En tu gestión DNS, crea un nuevo registro TXT con el nombre _dmarc.tudominio.com y el siguiente contenido:

v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; ruf=mailto:dmarc@tudominio.com; fo=1; adkim=r; aspf=r; pct=100

Desglosemos:

  • v=DMARC1: Versión del protocolo.
  • p=none: Política inicial. No rechaza nada, solo monitoriza.
  • rua: Dirección donde recibirás informes agregados (XML).
  • ruf: Dirección para informes forenses.
  • fo=1: Genera informes forenses si falla cualquier alineación.
  • adkim=r: Alineación relajada para DKIM.
  • aspf=r: Alineación relajada para SPF.
  • pct=100: Aplica al 100% de los correos.

### Paso 2: Política progresiva

Empieza siempre con p=none durante al menos dos semanas. Esto te permite ver quién está usando tu dominio sin interrumpir el flujo de correo legítimo.

Después de analizar los informes, puedes subir a p=quarantine (poner en spam) y finalmente a p=reject (rechazar).

[WARNING] No saltes directamente a p=reject. Podrías bloquear correos legítimos de servicios que no has configurado correctamente. La paciencia es clave.

### Paso 3: Configurar la dirección de informes

Asegúrate de que la cuenta dmarc@tudominio.com existe y la revisas periódicamente. Los informes llegan en formato XML y pueden ser difíciles de leer, pero herramientas como dmarcian.com o postmarkapp.com/dmarc los interpretan por ti.


Verificación completa de tu configuración

Una vez configurado todo, es momento de verificar que funciona.

### Herramientas online gratuitas

  1. Mail-Tester.com: Envía un correo de prueba desde tu dominio y te dará una puntuación detallada.
  2. Google Admin Toolbox: toolbox.googleapps.com/apps/checkmx/ verifica SPF y DKIM.
  3. DMARC Analyzer: Pruebas específicas para DMARC.

### Comandos de terminal

Si tienes acceso SSH:

dig TXT tudominio.com
dig TXT default._domainkey.tudominio.com
dig TXT _dmarc.tudominio.com

Cada comando te mostrará los registros configurados.

### Prueba con Gmail

Envía un correo a una cuenta de Gmail y haz clic en "Mostrar original". Busca las líneas:

  • spf=pass
  • dkim=pass
  • dmarc=pass

Si ves los tres, ¡enhorabuena! Tu configuración es correcta.


Problemas comunes y soluciones

### Mi SPF falla pero tengo el registro correcto

Posiblemente tengas demasiados include o tu IP no está incluida. Recuerda que el límite de consultas DNS es de 10. Si usas muchos servicios, simplifica.

### DKIM no firma los correos

Revisa si Exim tiene habilitado DKIM en exim.conf. En DirectAdmin, ve a "Exim Configuration" y busca la opción de DKIM.

### DMARC no genera informes

Asegúrate de que rua y ruf apunten a cuentas válidas. Algunos servidores rechazan informes si el dominio no tiene DMARC válido, así que verifica que el registro esté correctamente publicado.

### Cambios DNS no se propagan

Los cambios en DNS pueden tardar hasta 48 horas. Usa dnschecker.org para ver la propagación en diferentes partes del mundo.


Preguntas frecuentes (FAQ)

### ¿Puedo usar SPF, DKIM y DMARC con Syspanel?

Si estás migrando desde Syspanel (antes conocido como HestiaCP, y que se accede por el puerto 2106), el proceso es similar pero los menús cambian. En Syspanel, la gestión DNS está en "Web" > "DNS" y los registros se crean de forma manual, igual que en DirectAdmin.

[INFO] Si vienes de Syspanel, la lógica es idéntica: SPF, DKIM y DMARC son estándares de internet, no dependen del panel de control. Solo cambia la interfaz.

### ¿Qué pasa si mi dominio usa DNS externo?

DirectAdmin te mostrará los registros, pero deberás crearlos en tu proveedor DNS externo (Cloudflare, GoDaddy, etc.). El proceso es el mismo, solo cambia el panel donde escribes los registros TXT.

### ¿Cada cuánto debo revisar los informes DMARC?

Recomiendo revisar al menos una vez por semana al principio. Después de estabilizar, una vez al mes es suficiente. Los informes te alertarán de intentos de suplantación o configuraciones incorrectas.

### ¿Puedo tener múltiples registros SPF?

No. Solo se permite un registro SPF por dominio. Si necesitas añadir más servidores, debes combinarlos en el mismo registro con múltiples include.

### ¿Qué es la alineación estricta vs relajada?

La alineación estricta requiere que el dominio del remitente coincida exactamente con el dominio autenticado. La relajada permite subdominios. Para la mayoría, la relajada es suficiente, pero si tu marca es muy sensible, usa estricta.


Consejos finales para mantener tu correo seguro

Configurar SPF, DKIM y DMARC es un gran paso, pero no es el único. Aquí tienes algunas recomendaciones adicionales:

  1. Usa contraseñas robustas y activa la autenticación de dos factores en DirectAdmin.
  2. Mantén actualizado el software de tu servidor.
  3. Monitorea los logs de Exim para detectar envíos sospechosos.
  4. Considera usar un servicio de filtrado como SpamAssassin, que DirectAdmin incluye.
  5. Revisa periódicamente tus registros DNS para asegurarte de que no han sido modificados.

[TIP] Crea un calendario de revisión trimestral. Las políticas de DMARC pueden evolucionar y es bueno ajustarlas según los informes que recibas.


Resumen final

Proteger tus cuentas de correo en DirectAdmin no es opcional, es una necesidad en el panorama actual de amenazas cibernéticas. Con SPF, DKIM y DMARC correctamente configurados, reduces drásticamente el riesgo de suplantación, mejoras la entregabilidad de tus correos y ganas visibilidad sobre quién intenta abusar de tu dominio.

Recuerda que la configuración es progresiva: empieza con p=none en DMARC, analiza los informes, ajusta lo necesario y luego sube la política. No tengas prisa por llegar a p=reject, ya que podrías causar problemas innecesarios.

Con esta guía y un poco de paciencia, tu servidor DirectAdmin estará blindado contra uno de los ataques más comunes en el mundo del email. Tus clientes y contactos te lo agradecerán cuando sigan recibiendo tus correos sin problemas y sin caer en estafas.

Si tienes dudas específicas, no dudes en consultar la documentación oficial de DirectAdmin o buscar ayuda en comunidades especializadas. La seguridad es un proceso continuo, y cada paso que das te hace más fuerte frente a las amenazas.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel