Área: Correo
Correo electrónico
Servidores de correo, SPF, DMARC, DKIM (selectores habituales), MTA-STS y TLS-RPT, y riesgo de que alguien envíe correos haciéndose pasar por vosotros. Si recibís los informes DMARC con Ward, avisa también de remitentes nuevos que usan vuestro dominio y de includes del SPF que ya no envían nada.
Qué puede encontrar
Abre cada uno para ver qué significa y cómo arreglarlo.
Sin registro SPF
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Anotad todos los servicios que envían correo con vuestro dominio.Vuestro proveedor de buzones, más facturación, boletines, CRM, tienda online o formularios de la web.
- Montad un único registro SPF con todos. Empieza por «v=spf1», añade un «include:» por servicio y termina en «-all».La ayuda de cada servicio da su «include:» exacto.
- En el proveedor de DNS, añadidlo como registro TXT en la raíz del dominio (el nombre «@»).Un dominio solo puede tener un registro SPF. Si ya existe uno, editadlo en vez de añadir otro.
- Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Registros SPF duplicados
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- En los ajustes de DNS, localizad todos los registros TXT que empiezan por «v=spf1».
- Anotad los servicios que enumera cada uno (las entradas «include:» e «ip4:»).
- Cread un único registro que los reúna a todos y termine en «-all».
- Borrad los demás para que solo quede un registro SPF.Hacedlo de una vez: si pasa tiempo entre borrar y guardar el nuevo, el dominio queda sin protección.
- Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF con demasiadas consultas
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Anotad los servicios de vuestro SPF (las entradas «include:») y marcad los que seguís usando.
- Quitad los «include:» de los servicios que ya no uséis.Herramientas de boletines antiguas, proveedores de buzones anteriores y CRM abandonados son restos habituales.
- Si aún necesitáis más, preguntad a cada servicio restante si tiene una entrada SPF más ligera.
- Como último recurso, sustituid un servicio por sus direcciones IP fijas («ip4:»).Solo si ese servicio publica direcciones estables. Los grandes proveedores cambian las suyas sin avisar.
- Guardad el cambio y comprobad que el nuevo registro se queda en 10 consultas o menos.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF con errores de sintaxis
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid el detalle técnico y leed los errores que aparecen bajo el registro.
- Comparad el registro con las instrucciones de SPF de vuestro proveedor de correo.Los proveedores publican el «include:» exacto que hay que usar.
- Corregid el registro en los ajustes de DNS.Despistes habituales: espacios dentro de una entrada, falta de «v=spf1» al principio o dos finales «all».
- Comprobad que termina en «-all» (o «~all» mientras hacéis pruebas) y que es un único registro TXT.
- Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF remite a una lista que no existe
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Revisad los «include:» que aparecen en el detalle técnico.
- Preguntaos si seguís usando cada servicio. Si no, quitad su «include:».
- Si lo usáis, comparad la entrada con las instrucciones actuales del servicio.A veces los proveedores cambian la dirección que publican y una entrada antigua deja de funcionar.
- Corregid o quitad la entrada en los ajustes de DNS y guardad.
- Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF deja enviar a cualquiera (+all)
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- En los ajustes de DNS, abrid el registro TXT que empieza por «v=spf1».
- Comprobad que cada servicio que usáis figura con su «include:» o «ip4:».
- Cambiad el final de «+all» a «-all».Si no estáis seguros de que la lista esté completa, usad «~all» unas semanas mientras lo comprobáis y después pasad a «-all».
- Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF no dice qué hacer con las falsificaciones
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- En los ajustes de DNS, abrid el registro TXT que empieza por «v=spf1».
- Comprobad que están todos los servicios que envían correo con vuestro dominio.
- Terminad el registro en «-all» (rechazar al resto) o en «~all» (tratar al resto como sospechoso).«~all» es más suave. Empezad por él si no estáis seguros de que la lista esté completa.
- Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF usa el mecanismo obsoleto ptr
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid vuestro registro SPF en los ajustes de DNS y localizad la entrada «ptr».
- Averiguad qué servicio pretendía cubrir.Preguntad a vuestro informático o mirad las instrucciones de SPF de vuestro proveedor de correo.
- Sustituid «ptr» por el «include:» de ese servicio o, si tiene una dirección fija, por «ip4:» con esa dirección.
- Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Sin política DMARC
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Elegid adónde irán los informes: un buzón solo para esto, como dmarc@ejemplo.es, o un servicio de informes DMARC.Los informes son resúmenes diarios de Gmail, Outlook y otros con quién ha enviado correo como vuestro dominio. No son mensajes personales.
- En el proveedor de DNS, añadid un registro TXT llamado _dmarc.ejemplo.es con el valor «v=DMARC1; p=none; rua=mailto:dmarc@ejemplo.es».«p=none» solo observa: todavía no se bloquea nada, así que ningún correo legítimo corre riesgo.
- Leed los informes durante dos a cuatro semanas y anotad todos los servicios que envían como vosotros.En Ward, la página «Informes DMARC y reputación» de vuestro dominio muestra el registro para copiar y, cuando está disponible, una dirección que recoge los informes por vosotros.
- Comprobad que cada servicio legítimo supera SPF o DKIM. Corregid o autorizad los que no.
- Cambiad «p=none» a «p=quarantine» (los mensajes sospechosos van a spam).Si un servicio legítimo empieza a fallar, lo veréis en los informes y podréis corregirlo.
- Cuando todo lo legítimo pase, subid a «p=reject» (los mensajes falsificados se rechazan).
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Registro DMARC inutilizable
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid los registros TXT llamados _dmarc.ejemplo.es en los ajustes de DNS.
- Dejad un único registro que empiece por «v=DMARC1;» e incluya una política «p=», y borrad los duplicados.
- Si no sabéis qué política usar, empezad por «p=none» y una dirección para los informes: «v=DMARC1; p=none; rua=mailto:…».
- Guardad el cambio y esperad unas horas a que se propague.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
DMARC solo observa (p=none)
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Leed los informes DMARC y anotad todos los servicios que envían correo con vuestro dominio.En Ward, la página «Informes DMARC y reputación» de vuestro dominio agrupa los remitentes y avisa de cuándo podéis endurecer la política.
- Comprobad que cada servicio legítimo supera SPF o DKIM, y corregid o autorizad los que no.
- Cambiad el registro llamado _dmarc.ejemplo.es de «p=none» a «p=quarantine».Los mensajes sospechosos irán a spam en vez de a la bandeja de entrada.
- Seguid leyendo los informes un par de semanas por si se os ha escapado algún remitente legítimo.
- Cuando esté todo limpio, pasad a «p=reject» para que los mensajes falsificados se rechacen.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
DMARC se aplica solo a parte del correo
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid el registro TXT llamado _dmarc.ejemplo.es en los ajustes de DNS.
- Comprobad en los informes DMARC que vuestros remitentes legítimos pasan.Si alguno falla, corregidlo antes.
- Quitad «pct=…» del registro o ponedlo en «pct=100».Cuando la etiqueta no está, la regla se aplica a todo.
- Guardad y esperad unas horas a que se propague.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
No recibís informes DMARC
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Elegid un buzón solo para los informes, como dmarc@ejemplo.es, o usad un servicio de informes DMARC.En Ward, la página «Informes DMARC y reputación» de vuestro dominio muestra una dirección que podéis usar cuando está disponible.
- Editad el registro TXT llamado _dmarc.ejemplo.es y añadid «rua=mailto:» seguido de esa dirección.Dejad el resto del registro como está, separado con punto y coma.
- Guardad y esperad uno o dos días: los proveedores envían sus informes una vez al día.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
DMARC más débil en los subdominios
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid el registro TXT llamado _dmarc.ejemplo.es en los ajustes de DNS.
- Poned «sp=» al mismo valor que «p=» (por ejemplo ambas en «reject»), o quitad «sp=» para que los subdominios hereden «p=».
- Guardad y esperad unas horas a que se propague el DNS.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
No encontramos firma DKIM
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid el panel de administración de vuestro servicio de correo y buscad los ajustes de DKIM o de «autenticación del correo».
- Generad la clave DKIM. El servicio os mostrará uno o varios registros DNS que publicar.
- En el proveedor de DNS, añadid esos registros tal como aparecen.
- Volved al servicio de correo y activad la firma cuando los registros se hayan propagado.Algunos servicios solo la activan al pulsar un botón como «Iniciar» o «Habilitar».
- Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Sin MTA-STS
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Comprobad qué servidores reciben vuestro correo (vuestros registros MX) y que admiten conexiones cifradas.Los grandes proveedores, como Google y Microsoft, las admiten.
- Cread en el DNS la dirección mta-sts.ejemplo.es y una página web detrás con un certificado válido.
- Publicad un breve archivo de política en https://mta-sts.ejemplo.es/.well-known/mta-sts.txt, primero en modo «testing».El archivo lleva las líneas «version: STSv1», «mode: testing», una línea «mx:» por servidor de correo y «max_age:».
- Añadid un registro TXT llamado _mta-sts.ejemplo.es con «v=STSv1; id=» seguido de un número que cambiéis cada vez que cambie la política.
- Vigilad los informes TLS-RPT unas semanas y, si no hay errores, cambiad el modo a «enforce».
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
MTA-STS roto
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid https://mta-sts.ejemplo.es/.well-known/mta-sts.txt en un navegador y fijaos en el error.Una advertencia de certificado, una página «no encontrada» o una página vacía apuntan a arreglos distintos.
- Comprobad que el nombre mta-sts.ejemplo.es existe en vuestro DNS y apunta a un servidor web.
- Instalad un certificado válido para ese nombre y publicad el archivo de política en la ruta de arriba.
- Comprobad que el archivo tiene «version: STSv1», un «mode», una línea «mx:» por servidor de correo y un «max_age».
- Si ya no queréis MTA-STS, borrad en su lugar el registro TXT que lo anuncia.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
MTA-STS todavía en modo de pruebas
Qué significa
Qué te podría pasar
Cómo arreglarlo
- Leed los informes TLS-RPT (o preguntad a quien los recibe) durante unas semanas.
- Si no hay errores de entrega, editad el archivo de política y cambiad «mode: testing» por «mode: enforce».
- Cambiad el número que va tras «id=» en el registro TXT _mta-sts para que los servidores noten la nueva política.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Sin informes TLS-RPT
Qué significa
Qué te podría pasar
Cómo arreglarlo
- Elegid un buzón para los informes, como tlsrpt@ejemplo.es, o un servicio de informes.
- Añadid un registro TXT llamado _smtp._tls.ejemplo.es con el valor «v=TLSRPTv1; rua=mailto:» seguido de esa dirección.
- Guardad y dadle uno o dos días: los proveedores envían sus informes una vez al día.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Remitente no reconocido con vuestro dominio
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Abrid el detalle técnico y anotad las direcciones del remitente, su volumen y su nombre inverso (PTR).El nombre inverso suele mostrar la empresa que hay tras el servidor.
- Preguntad a vuestro equipo si coincide con alguna herramienta: boletines, facturación, CRM, tienda online, un formulario de la web, una impresora o un servidor antiguo.
- Si es vuestro, autorizadlo: añadid su «include:» a vuestro SPF o activad en ese servicio la firma DKIM con vuestro dominio.
- Si nadie lo reconoce, tratadlo como una suplantación: pasad la política DMARC a «quarantine» o «reject» cuando vuestros envíos propios ya pasen.
- Avisad a clientes y equipo de que pueden circular correos falsos y de que no atiendan cambios de pago sin llamaros.
- Seguid leyendo los informes para confirmar que el remitente desaparece.Si sospecháis que un buzón está comprometido, cambiad también su contraseña y activad la verificación en dos pasos.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
SPF incluye un servicio que ya no envía
Qué significa
Qué te podría pasar
Cómo arreglarlo
- Comprobad con vuestro equipo que nadie usa el servicio de «include:include», ni siquiera de forma ocasional.Las campañas anuales o las herramientas de facturación ocasionales pueden pasar meses sin enviar.
- Si ya no hace falta, quitad esa entrada del registro SPF en el proveedor de DNS.
- Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.