🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Qué es SPF, DKIM y DMARC y cómo configurarlos en cPanel para evitar spam

Actualizado el 2 de noviembre de 2025

¿Alguna vez has enviado un correo importante y has tenido la sensación de que se pierde en el limbo digital? O peor aún, ¿has visto cómo tus correos legítimos acaban en la carpeta de spam de tus clientes?

Este es un problema más común de lo que parece y, a menudo, la raíz del problema no es el contenido de tu mensaje, sino la falta de una correcta autenticación email.

Cuando envías un correo, los servidores receptores (como Gmail, Outlook o Yahoo) intentan verificar que realmente eres tú quien dice ser. Sin las medidas de seguridad adecuadas, tu dominio es como una casa sin cerradura: cualquiera podría suplantar tu identidad. Para proteger tu reputación y garantizar que tus mensajes lleguen a su destino, necesitas implementar tres protocolos clave: SPF DKIM DMARC.

En esta guía extensa y práctica, te explicaré de forma sencilla qué son estos tres mecanismos, por qué son vitales para evitar spam correo y, lo más importante, cómo configurarlos paso a paso en cPanel para asegurar tu seguridad email cpanel.


Entendiendo el trío de la autenticación: SPF, DKIM y DMARC

Imagina que envías una carta física. Para que el destinatario confíe en ella, necesitas tres cosas: un remitente verificado, un sello oficial y una política que indique qué hacer si la carta es falsa.

Esto es exactamente lo que hacen estos tres protocolos:

¿Qué es SPF (Sender Policy Framework)?

SPF es como una lista de invitados a una fiesta. Es un registro DNS (Sistema de Nombres de Dominio) que especifica, de forma explícita, qué servidores de correo están autorizados para enviar mensajes en nombre de tu dominio.

Si un servidor que no está en la lista intenta enviar un correo con tu dominio, el servidor receptor lo identificará como un posible fraude.

  • Función principal: Autorizar servidores.
  • Analogía: La lista de invitados del portero.

¿Qué es DKIM (DomainKeys Identified Mail)?

DKIM es como un sello de cera en el sobre. Añade una firma digital criptográfica a la cabecera de cada correo electrónico. Esta firma está vinculada a tu dominio y se genera con una clave privada que solo tú posees.

El servidor receptor usa una clave pública, publicada en tu DNS, para verificar que la firma es válida y que el mensaje no ha sido alterado durante el tránsito.

  • Función principal: Firmar y verificar la integridad del mensaje.
  • Analogía: El sello de autenticidad que garantiza que el contenido no ha sido manipulado.

¿Qué es DMARC (Domain-based Message Authentication, Reporting & Conformance)?

DMARC es el jefe de seguridad que dicta las reglas. Se apoya en los resultados de SPF y DKIM para decidir qué hacer con los correos que fallan la autenticación.

Con DMARC, tú defines una política (por ejemplo, "poner en cuarentena" o "rechazar") y también recibes informes sobre quién está intentando enviar correos en tu nombre.

  • Función principal: Política de acción y reporte.
  • Analogía: El guardia de seguridad que decide si deja pasar, detiene o expulsa al impostor.

La Importancia Crítica de Configurar Estos Protocolos

Configurar SPF DKIM DMARC no es solo una buena práctica; es una necesidad en el mundo digital actual.

Sin estos registros, tu dominio es vulnerable a:

  1. Suplantación de identidad (Phishing): Los atacantes pueden enviar correos haciéndose pasar por ti, solicitando datos personales o realizando estafas financieras a tus contactos.
  2. Daño a la reputación: Si tu dominio se utiliza para enviar spam, los servidores de correo lo marcarán como "dominio de alto riesgo". Esto hará que incluso tus correos legítimos acaben en la carpeta de spam de forma sistemática.
  3. Baja entregabilidad: Tus campañas de marketing por correo tendrán una tasa de apertura mínima, ya que la mayoría de tus mensajes serán bloqueados o filtrados antes de llegar a la bandeja de entrada del usuario.

Implementar estos protocolos es la base de una estrategia sólida de evitar spam correo y de construir una relación de confianza con los proveedores de servicios de correo (ESP).

[INFO]: La autenticación de correo no solo te protege a ti, sino también a tus clientes y contactos. Es una parte esencial de la seguridad email cpanel y de cualquier estrategia de comunicación digital responsable.


Guía Paso a Paso: Configurar SPF, DKIM y DMARC en cPanel

Ahora vamos a la parte práctica. La mayoría de los proveedores de hosting con panel de control cPanel facilitan enormemente este proceso. Sigue estos pasos para configurar cpanel email de forma segura.

Paso 1: Acceder a tu Panel de Control cPanel

Lo primero es iniciar sesión en tu cuenta de cPanel. Generalmente, se accede a través de una URL como tudominio.com/cpanel o cpanel.tudominio.com. Introduce tu nombre de usuario y contraseña para entrar.

Paso 2: Configurar el Registro SPF

La forma más fácil y estándar de configurar SPF es a través del asistente de cPanel.

  1. Dentro de cPanel, busca la sección "Email".
  2. Haz clic en "Autenticación de correo" (o "Email Authentication").
  3. Verás una pantalla con tres secciones: SPF, DKIM y DMARC. En la sección SPF, verás una opción que dice algo como "Para habilitar SPF, añade un registro TXT con el siguiente valor".

cPanel normalmente ya habrá generado el registro correcto para ti. Solo tienes que hacer clic en el botón "Habilitar" o "Activar" que aparece en esa sección.

Si prefieres hacerlo manualmente (o tu cPanel no tiene el asistente), el registro SPF típico es este:

v=spf1 +a +mx +ip4:TU_IP_DE_ENVIO ~all
  • v=spf1: Es la versión del protocolo.
  • +a: Autoriza al servidor web (dirección A del dominio).
  • +mx: Autoriza a los servidores de correo (registros MX).
  • +ip4:TU_IP_DE_ENVIO: Autoriza una dirección IP específica (muy útil si usas un servidor externo para enviar correos).
  • ~all: Indica que los servidores no listados deben recibir un "soft fail" (el correo se marca como sospechoso pero no se rechaza). Puedes usar -all para un "hard fail" (rechazo total), pero es más estricto.

Para añadir este registro manualmente, ve a la sección "Zone Editor" (o "Editor de Zona DNS") en cPanel, selecciona tu dominio y añade un nuevo registro de tipo TXT.

Paso 3: Activar DKIM

El proceso para DKIM es igual de sencillo en cPanel.

  1. En la misma página de "Autenticación de correo", busca la sección DKIM.
  2. Verás un botón que dice "Activar" o "Enable". Haz clic en él.

cPanel automáticamente generará el par de claves (privada y pública) y publicará la clave pública en tu DNS. No necesitas hacer nada más. Si por algún motivo necesitas ver el registro generado, podrás verlo en el "Zone Editor" como un registro TXT con un nombre que empieza por default._domainkey.

Paso 4: Crear el Registro DMARC

DMARC no se activa con un botón en cPanel (en algunas versiones sí, pero en la mayoría no). Debes crearlo manualmente en el Editor de Zona DNS.

  1. Ve a la sección "Zone Editor" en cPanel.
  2. Haz clic en "Manage" (Gestionar) junto a tu dominio.
  3. Haz clic en el botón "+ Add Record" (Añadir Registro).
  4. En el tipo de registro, selecciona TXT.
  5. En el campo "Name" (Nombre), escribe _dmarc. (Sin las comillas).
  6. En el campo "Record" (Registro), introduce la siguiente política DMARC:
v=DMARC1; p=quarantine; rua=mailto:tu_correo@tudominio.com; pct=100; adkim=s; aspf=s

Vamos a desglosar esta política:

  • v=DMARC1: Es la versión del protocolo.
  • p=quarantine: Es la política. Le dice al servidor receptor que ponga en cuarentena (spam) los correos que no pasen las pruebas. Puedes usar p=none (solo monitorizar), p=quarantine (enviar a spam) o p=reject (rechazar el correo). Te recomiendo empezar con quarantine y luego pasar a reject cuando estés seguro de que todo funciona.
  • rua=mailto:tu_correo@tudominio.com: Es la dirección donde recibirás los informes XML de DMARC. Es crucial para monitorear quién está usando tu dominio.
  • pct=100: Indica que la política se aplica al 100% de los correos.
  • adkim=s y aspf=s: Son modos estrictos para la alineación de DKIM y SPF. Esto significa que el dominio de la firma debe coincidir exactamente con el dominio del remitente. Si usas subdominios o servicios externos, quizás debas usar r (relajado) para evitar problemas.

Guarda el registro. La propagación del DNS puede tardar entre unos minutos y 48 horas, aunque normalmente es bastante rápida.


Verificación y Buenas Prácticas

Una vez configurado todo, es hora de verificar que lo has hecho correctamente.

¿Cómo comprobar si todo está bien?

Existen varias herramientas gratuitas en línea que te permiten comprobar la autenticación de tu dominio.

  1. Enviar un correo de prueba: Envía un correo a una cuenta de Gmail o Outlook. Abre el correo y haz clic en "Mostrar original" (en Gmail) o "Ver fuente del mensaje" (en Outlook). Busca las líneas spf=pass, dkim=pass y dmarc=pass.
  2. Usar herramientas externas: Sitios web como mxtoolbox.com o dmarcian.com te ofrecen analizadores de DNS gratuitos. Solo tienes que introducir tu dominio y te dirán si los registros SPF, DKIM y DMARC están correctamente publicados y son válidos.

Consejos Adicionales

[TIP]: Empieza con una política DMARC de p=none durante un par de semanas. Esto te permitirá recibir informes y ver qué servicios legítimos están usando tu dominio sin temor a que tus correos sean rechazados. Una vez que hayas analizado los informes, puedes cambiar la política a quarantine y finalmente a reject.

[WARNING]: Si utilizas un servicio de email marketing de terceros (como Mailchimp, SendGrid o Amazon SES), es fundamental que añadas sus servidores a tu registro SPF y que configures su firma DKIM en tu DNS. Si no lo haces, sus correos fallarán la autenticación y podrían ser rechazados por tu propia política DMARC.


Preguntas Frecuentes (FAQ)

¿Qué pasa si no configuro SPF, DKIM y DMARC?

Sin estos registros, tu dominio es un imán para el spam y el phishing. Tus correos legítimos tendrán una alta probabilidad de terminar en la carpeta de spam, dañando tu comunicación y tu marca.

¿Cuánto tiempo tarda en funcionar la configuración?

La propagación del DNS es el factor determinante. Puede tardar desde unos pocos minutos hasta 48 horas. Te recomiendo esperar al menos 24 horas antes de hacer pruebas exhaustivas.

¿Puedo usar un registro SPF con más de una IP o servicio?

Sí, puedes añadir múltiples mecanismos al registro SPF. Por ejemplo: v=spf1 +a +mx +ip4:IP1 +include:servicioexterno.com ~all. Solo recuerda que hay un límite de 10 consultas DNS por registro.

¿Qué significa el error "SPF PermError: Too many DNS lookups"?

Has superado el límite de 10 consultas DNS en tu registro SPF. Debes optimizarlo eliminando mecanismos redundantes o usando IPs en lugar de nombres de dominio.

¿Si uso HestiaCP (Syspanel), el proceso es diferente?

Si bien este artículo se centra en cPanel, los principios son universales. Si usas Syspanel (el antiguo HestiaCP), el proceso es similar. Recuerda que el acceso a tu panel de control se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Dentro de Syspanel, encontrarás secciones para "DNS" y "Email" donde podrás añadir los registros TXT de la misma manera que en cPanel. La lógica de SPF, DKIM y DMARC es idéntica.


Conclusión

La implementación de SPF DKIM DMARC es una de las tareas más importantes que puedes hacer para proteger tu dominio y asegurar la entregabilidad de tus correos. No es un proceso complicado, pero requiere de atención al detalle.

Al seguir esta guía, no solo estarás evitando spam correo de forma proactiva, sino que también estarás construyendo una base sólida de confianza con tus clientes y con los principales proveedores de correo. La seguridad email cpanel es una responsabilidad que recae en ti, y ahora tienes las herramientas y el conocimiento para llevarla a cabo con éxito.

Tómate tu tiempo, sigue los pasos, verifica tu configuración y, sobre todo, monitoriza los informes DMARC para mantener tu dominio seguro y tu comunicación efectiva.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel