🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Qué es SPF, DKIM y DMARC? Configuración en DirectAdmin para evitar phishing

Actualizado el 3 de junio de 2026

¡Excelente! Como técnico de soporte amigable, he preparado esta guía completa para que puedas entender y configurar SPF, DKIM y DMARC en tu panel DirectAdmin. Vamos a hacer que tu correo sea más seguro y a proteger a tus usuarios del phishing.


¿Qué son SPF, DKIM y DMARC? La Trinidad de la Seguridad del Correo

Imagina que el correo electrónico es como el correo postal tradicional. Para que una carta llegue a su destino, necesita un remitente, un destino y un sello de autenticidad. En el mundo digital, SPF, DKIM y DMARC son esos sellos y sistemas de verificación que evitan que los falsificadores (phishers) envíen cartas haciéndose pasar por ti.

Son tres registros DNS (Domain Name System) que trabajan juntos para autenticar tus correos electrónicos. Su objetivo principal es evitar que tu dominio sea suplantado para enviar phishing, spam o cualquier otro tipo de correo malicioso. Vamos a ver cada uno por separado.

SPF (Sender Policy Framework): La Lista de Invitados

SPF es como una lista de invitados para tu fiesta de correo. Le dice a los servidores de correo receptores: "Oye, solo estos servidores (direcciones IP) están autorizados a enviar correos electrónicos en nombre de mi dominio". Si un correo llega desde una IP que no está en la lista, el servidor receptor puede marcarlo como spam o rechazarlo directamente.

¿Cómo funciona?
Cuando envías un correo, el servidor receptor consulta el registro SPF de tu dominio en el DNS. Este registro contiene una lista de direcciones IP autorizadas. Si la IP del servidor que envió el correo coincide con alguna de la lista, pasa la prueba SPF. Si no, falla.

Ejemplo de registro SPF básico:

v=spf1 ip4:192.168.1.100 include:_spf.google.com ~all
  • v=spf1: Indica la versión del protocolo.
  • ip4:192.168.1.100: Autoriza la IP de tu servidor.
  • include:_spf.google.com: Incluye las IPs autorizadas por Google (si usas Gmail).
  • ~all (softfail): Indica que los correos de servidores no listados deben ser marcados como sospechosos (pero no rechazados). -all (hardfail) los rechazaría directamente.

DKIM (DomainKeys Identified Mail): La Firma Digital

DKIM es como una firma digital en tu carta. Agrega una firma criptográfica única al encabezado de cada correo que envías. Esta firma se genera con una clave privada que solo tú posees. El servidor receptor puede verificar la firma usando una clave pública que publicas en tu DNS.

¿Cómo funciona?
Cuando envías un correo, tu servidor de correo (o un servicio como SendGrid) firma el mensaje con una clave privada. El servidor receptor busca la clave pública en tu DNS (en un registro _domainkey.tudominio.com). Si la firma coincide, confirma que el correo no ha sido alterado y que realmente fue enviado por ti.

¿Por qué es importante?
Incluso si un atacante logra pasar la prueba SPF (por ejemplo, usando una IP autorizada), no podrá falsificar la firma DKIM a menos que tenga tu clave privada. Esto añade una capa extra de seguridad.

DMARC (Domain-based Message Authentication, Reporting & Conformance): El Policía de Tránsito

DMARC es la política que decide qué hacer cuando un correo falla las pruebas SPF y/o DKIM. Es como el policía de tránsito que te dice: "Si un correo dice ser de tu dominio pero no tiene las credenciales correctas, aquí está lo que debes hacer: ponerlo en cuarentena, rechazarlo o dejarlo pasar".

¿Cómo funciona?
DMARC se publica como un registro DNS en _dmarc.tudominio.com. Este registro contiene una política (p=) que puede ser:

  • p=none: No hacer nada, solo monitorizar (modo informe).
  • p=quarantine: Poner el correo en la carpeta de spam.
  • p=reject: Rechazar el correo directamente.

Además, DMARC permite recibir informes sobre quién está enviando correos en tu nombre (incluso los no autorizados), lo que te ayuda a identificar posibles problemas de seguridad.

Ejemplo de registro DMARC básico:

v=DMARC1; p=quarantine; rua=mailto:dmarc@tudominio.com
  • v=DMARC1: Versión del protocolo.
  • p=quarantine: Política de cuarentena.
  • rua=mailto:dmarc@tudominio.com: Dirección de correo para recibir informes agregados.

Configuración en DirectAdmin: Paso a Paso para Evitar Phishing

Ahora que ya sabes qué son, veamos cómo configurarlos en tu panel DirectAdmin. Sigue estos pasos con atención.

Requisitos Previos

  1. Acceso a DirectAdmin: Necesitas credenciales de administrador o de un usuario con permisos para gestionar zonas DNS.
  2. Acceso a tu servidor de correo: Asegúrate de que tu servidor de correo (Exim, Dovecot) esté funcionando correctamente.
  3. Herramientas de verificación: Puedes usar herramientas online como MXToolbox o Google Admin Toolbox para verificar tus registros después de configurarlos.

Paso 1: Configurar SPF en DirectAdmin

  1. Inicia sesión en DirectAdmin.
  2. Ve a Gestión de Cuentas > Gestión de DNS (o Administrador de DNS, dependiendo de tu versión).
  3. Selecciona tu dominio de la lista.
  4. Haz clic en Añadir Registro.
  5. Configura los siguientes campos:
    • Tipo: TXT
    • Nombre: Déjalo en blanco o pon @ (representa tu dominio raíz).
    • Valor: Introduce tu registro SPF. Por ejemplo:
      v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all
      
      • Reemplaza 1.2.3.4 con la IP de tu servidor de correo.
      • Si usas servicios externos (Mailchimp, SendGrid, etc.), añade sus include:.
  6. Haz clic en Crear.

[TIP] Si no estás seguro de qué IPs incluir, consulta con tu proveedor de hosting o revisa la configuración de tu servidor de correo en /etc/exim.conf (si tienes acceso SSH).

Paso 2: Configurar DKIM en DirectAdmin

DirectAdmin tiene una función integrada para generar claves DKIM. Sigue estos pasos:

  1. Inicia sesión en DirectAdmin.
  2. Ve a Gestión de Cuentas > Gestión de Correo > DKIM (o Configuración de DKIM).
  3. Haz clic en Generar Claves DKIM para tu dominio.
  4. DirectAdmin generará un par de claves (privada y pública) y te mostrará el registro TXT que debes añadir a tu DNS.
  5. Copia el registro TXT que te muestra (normalmente algo como default._domainkey).
  6. Ve a Gestión de DNS de tu dominio.
  7. Haz clic en Añadir Registro.
  8. Configura:
    • Tipo: TXT
    • Nombre: Copia el nombre que te dio DirectAdmin (ej. default._domainkey).
    • Valor: Pega el valor del registro TXT que copiaste.
  9. Haz clic en Crear.

[INFO] La clave privada se almacena en el servidor de DirectAdmin (normalmente en /etc/exim/domainkeys/). No la compartas nunca.

Paso 3: Configurar DMARC en DirectAdmin

  1. Inicia sesión en DirectAdmin.
  2. Ve a Gestión de DNS de tu dominio.
  3. Haz clic en Añadir Registro.
  4. Configura:
    • Tipo: TXT
    • Nombre: _dmarc (sin el punto al final).
    • Valor: Introduce tu política DMARC. Por ejemplo:
      v=DMARC1; p=quarantine; rua=mailto:dmarc@tudominio.com; ruf=mailto:forensic@tudominio.com
      
      • p=quarantine: Recomendado para empezar. Luego puedes cambiarlo a p=reject cuando estés seguro.
      • rua: Dirección para informes agregados (recomendado).
      • ruf: Dirección para informes forenses (opcional).
  5. Haz clic en Crear.

[WARNING] No uses p=reject hasta que estés 100% seguro de que todos tus sistemas de correo legítimos están configurados correctamente con SPF y DKIM. Si no, podrías estar bloqueando tus propios correos.


Verificación y Monitoreo

Una vez configurados, es crucial verificar que todo funcione correctamente.

Cómo Verificar tus Registros

  1. Usa herramientas online: Ve a MXToolbox o Google Admin Toolbox.
  2. Introduce tu dominio y selecciona las pruebas:
    • SPF: Verá si tu registro SPF es válido.
    • DKIM: Te pedirá el selector (normalmente default). Pónlo y verifica.
    • DMARC: Verificará tu registro DMARC.
  3. Envía un correo de prueba: Envía un correo desde tu dominio a una dirección de Gmail o Outlook.
    • En Gmail, abre el correo, haz clic en los tres puntos > Mostrar original. Busca las líneas SPF: PASS, DKIM: PASS, DMARC: PASS.
    • En Outlook, abre el correo, haz clic en la flecha hacia abajo junto a "Responder" > Ver origen del mensaje. Busca las mismas líneas.

Interpretación de los Resultados

  • PASS: Todo correcto.
  • FAIL: Algo está mal. Revisa tu configuración.
  • SOFTFAIL (SPF): El correo proviene de una IP no autorizada, pero no se rechaza. Revisa tu registro SPF.
  • NEUTRAL (SPF): No se pudo determinar la autenticidad.

Preguntas Frecuentes (FAQ)

¿Qué pasa si no configuro SPF, DKIM y DMARC?

Tus correos tienen más probabilidades de ser marcados como spam o phishing. Además, tu dominio puede ser suplantado fácilmente por atacantes para enviar correos maliciosos a tus usuarios o clientes.

¿Puedo tener varios registros SPF?

No. Solo debe haber un registro SPF por dominio. Si tienes varios, se anularán entre sí. Si necesitas autorizar varios servicios, combínalos en un solo registro usando include:.

¿Cuánto tiempo tarda en propagarse un registro DNS?

Normalmente, entre 5 y 30 minutos, pero puede tardar hasta 48 horas en casos extremos. Sé paciente después de hacer cambios.

¿Qué hago si uso un servicio de correo externo (como Gmail o Office 365)?

Debes incluir sus registros SPF en tu registro (ej. include:_spf.google.com o include:spf.protection.outlook.com). Para DKIM, ellos te proporcionarán las claves públicas que debes añadir a tu DNS.

¿Es necesario tener DMARC si ya tengo SPF y DKIM?

Sí. DMARC es la política que decide qué hacer cuando SPF y DKIM fallan. Sin DMARC, los servidores receptores pueden ignorar los fallos y entregar el correo de todas formas, lo que hace que SPF y DKIM sean menos efectivos.


Consejos Finales para una Configuración Robusta

  1. Empieza con p=none en DMARC: Durante las primeras semanas, usa p=none para monitorizar el tráfico de correo sin bloquear nada. Revisa los informes que recibes en rua para identificar posibles problemas.
  2. Progresa a p=quarantine: Cuando estés seguro de que todo funciona, cambia a p=quarantine para que los correos sospechosos vayan a spam.
  3. Finaliza con p=reject: Solo cuando tengas total confianza en tu configuración, cambia a p=reject para rechazar directamente los correos no autenticados.
  4. Mantén tus claves seguras: La clave privada DKIM es sensible. No la compartas ni la expongas.
  5. Revisa periódicamente: Los servicios de correo pueden cambiar sus IPs o políticas. Revisa tus registros cada cierto tiempo para asegurarte de que siguen siendo válidos.
  6. Para Syspanel (HestiaCP): Si usas Syspanel (HestiaCP), el proceso es similar pero accedes a través del puerto 2106 (ej. https://tudominio.com:2106). Allí encontrarás opciones similares en la sección de DNS.

[INFO] Recuerda que la seguridad del correo electrónico es un proceso continuo. Configurar SPF, DKIM y DMARC es un gran primer paso, pero también debes educar a tus usuarios sobre cómo identificar correos sospechosos y mantener tu software actualizado.

¡Y eso es todo! Con estos pasos, habrás dado un gran salto en la protección de tu dominio contra el phishing y el spam. Si tienes alguna duda, no dudes en contactar a tu equipo de soporte técnico. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel