No utilitzes el teu domini per enviar correus? Protegeix-lo contra la suplantació

Encara que no utilitzis el teu domini per enviar correus, algú pot intentar fer-lo servir per fer-se passar per tu. Per evitar-ho, has d’indicar que ningú té permís per enviar correus des d’aquest domini.
Això pot ocórrer amb dominis que has comprat per protegir la teva marca, dominis que només utilitzes per mostrar una web o dominis que redirigeixen a una altra adreça. Encara que mai hagis creat un compte de correu com contacte@tudomini.com, algú podria intentar utilitzar aquesta adreça per enviar correus fraudulents fent-se passar per tu.
La solució consisteix a publicar unes regles clares en els registres DNS del domini, que indiquen quins serveis estan autoritzats a utilitzar-lo.
Taula de continguts
- Com poden enviar correus si no tenen accés al teu domini?
- El teu domini pot estar exposat encara que no tingui comptes de correu
- Els tres registres que has de conèixer
- No confonguis enviar correu amb rebre’l
- Configuració recomanada segons l’ús del domini
- Abans d’aplicar una política de rebuig, revisa tots els teus enviaments
- Com protegir un domini que no envia correus en cdmon
- Errors habituals que has d’evitar
Com poden enviar correus si no tenen accés al teu domini?
L’adreça que apareix com a remitent d’un correu pot falsificar-se. És similar a escriure una adreça falsa en el remitent d’una carta: que aparegui una adreça no demostra que el missatge hagi sortit realment d’allà.
A aquesta pràctica se la coneix com a email spoofing o suplantació del remitent. Un atacant podria enviar missatges que aparentin procedir d’adreces com:
- facturacio@tudomini.com
- suport@tudomini.com
- administracio@tudomini.com
No necessita entrar al teu panell ni conèixer les teves contrasenyes per intentar-ho. L’objectiu sol ser aprofitar la confiança que genera el nom del domini per sol·licitar pagaments, robar credencials o distribuir arxius maliciosos.
Quan algú rep un d’aquests correus, el seu servei de correu revisa els registres DNS del domini per comprovar si el missatge s’ha enviat des d’un servidor autoritzat. Si el domini no té unes regles clares, serà més difícil detectar que el remitent és fals i decidir si el missatge ha d’acceptar-se, enviar-se a spam o rebutjar-se.
El teu domini pot estar exposat encara que no tingui comptes de correu
No utilitzar correu amb un domini pot generar una falsa sensació de seguretat. Precisament perquè ningú revisa la seva configuració, és habitual que aquests dominis no tinguin configurada cap protecció específica contra aquest tipus de suplantació.
Aquest escenari és freqüent en:
- Dominis comprats per protegir una marca.
- Variacions del domini principal.
- Dominis que redirigeixen cap a una altra web.
- Dominis utilitzats només per a una landing page.
- Dominis antics que ja no envien correus.
- Subdominis destinats a aplicacions o serveis interns.
Per exemple, una empresa podria treballar amb lamevaempresa.com, però haver registrat també lamevaempresa.cat per protegir el seu nom. Encara que el segon domini només redirigeixi a la web principal, convé impedir que algú intenti enviar correus des d’administracio@lamevaempresa.cat.
Els tres registres que has de conèixer
SPF, DKIM i DMARC formen el sistema d’autenticació que permet comprovar si un correu està autoritzat. No obstant això, no tots s’utilitzen de la mateixa manera quan un domini no envia missatges.
Pots comprovar si el teu domini té configurades aquestes mesures de protecció amb eines com DMARC Domain Checker. Només has d’escriure el nom del teu domini per consultar els seus registres SPF, DKIM i DMARC i detectar si en falta algun.
SPF: indica que ningú està autoritzat a enviar correus des del domini
SPF és un registre DNS que defineix quins servidors estan autoritzats a enviar missatges en nom d’un domini.
Quan el domini no ha d’enviar cap correu, pots publicar una política que indiqui que no existeix cap servidor autoritzat:
v=spf1 -all
La part -all indica que cap servidor té permís per enviar correus des d’aquest domini. Si algú intenta fer-ho, el missatge no superarà la comprovació SPF i el servei que el rebi podrà identificar-lo com no autoritzat.
No és el mateix que deixar el domini sense un registre SPF. Si no existeix aquest registre, els serveis de correu no saben amb claredat qui pot enviar missatges des del domini. En canvi, amb v=spf1 -all indiques expressament el següent:
Aquest domini no s’utilitza per enviar correus. Per tant, qualsevol missatge enviat des d’ell ha de considerar-se no autoritzat.
DKIM: no necessites una firma si no envies
DKIM afegeix una firma digital als correus que envies. El servei que rep el missatge pot comprovar aquesta firma mitjançant una clau publicada en els registres DNS del domini. Així pot verificar que el correu procedeix d’un servei autoritzat i que el seu contingut no s’ha modificat durant l’enviament.
Si el domini no s’utilitza per enviar correus, no hi ha cap missatge que signar i, per tant, no necessites configurar DKIM.
Què ocorre si vols enviar correus?
En aquest cas, sí que has d’activar DKIM. No has de crear la firma pel teu compte: el servei que utilitzis per enviar correus, com el teu proveïdor de correu, una plataforma de newsletters o una aplicació, et facilitarà el registre DKIM que has d’afegir als DNS. Si utilitzes el servei de correu de cdmon, pots consultar què és el DKIM individual i per què és important configurar-lo.
Cada servei pot utilitzar la seva pròpia clau. Per això, si envies correus des de diverses plataformes, has de seguir les instruccions de cadascuna i afegir els registres DKIM que et proporcionin.
DMARC: indica què fer amb els correus que es fan passar pel teu domini
DMARC no rebutja els correus per si mateix. És una regla que indica als serveis de correu, com Gmail o Outlook, què han de fer quan reben un missatge que sembla enviat des del teu domini, però no supera les comprovacions de seguretat.
Per exemple, pots indicar que aquests correus es rebutgin perquè no arribin als seus destinataris.
En un domini que no utilitzes per enviar correus, pots afegir aquesta regla:
v=DMARC1; p=reject;
Aquesta regla es guarda en un registre TXT, un tipus de registre DNS que permet afegir informació escrita al domini. En aquest cas, serveix per indicar a serveis com Gmail o Outlook què han de fer amb els correus que intenten fer-se passar pel teu domini.
Has d’afegir aquest registre des del panell del proveïdor que gestiona els DNS del teu domini. Si els gestiones en cdmon, consulta la guia sobre com configurar un registre TXT.
Crea un nou registre de tipus TXT i introdueix aquestes dades:
- Nom o host: _dmarc
- Tipus de registre: TXT
- Valor o contingut: v=DMARC1; p=reject;
No és necessari escriure _dmarc.tudomini.com complet si el panell afegeix automàticament el nom del teu domini. Abans de guardar-lo, comprova com mostra el resultat: ha de quedar com _dmarc.tudomini.com.
Si també vols protegir els subdominis, utilitza aquest valor:
v=DMARC1; p=reject; sp=reject;
La part sp=reject aplica la mateixa protecció a adreces que utilitzin subdominis, com suport@botiga.tudomini.com.
Pots ampliar com treballen junts aquests mecanismes en l’article de cdmon sobre seguretat del correu electrònic: SPF, DKIM i DMARC.
No confonguis enviar correu amb rebre’l
Els registres SPF i DMARC ajuden a evitar que algú enviï correus fent-se passar pel teu domini. Els registres MX compleixen una altra funció: indiquen a quins servidors han d’entregar-se els correus que reps.
Per això has de distingir entre dues situacions.
El domini no envia, però sí rep correu
Si no utilitzes el domini per enviar correus, però vols seguir rebent-los o redirigint-los a una altra adreça, pots bloquejar els enviaments mitjançant SPF i DMARC com hem vist en l’apartat anterior. Aquests registres ajuden a evitar que altres persones enviïn missatges fent-se passar pel teu domini.
Per continuar rebent correus, deixa els registres MX tal com apareixen en els DNS del domini. No necessites crear altres ni afegir el seu contingut a SPF o DMARC.
No eliminis ni substitueixis els registres MX, ja que deixaries de rebre missatges.
El domini no envia ni rep correu
Si no utilitzes el domini per enviar ni rebre correus, pots configurar un registre anomenat Null MX. Aquest registre indica clarament que el domini no disposa de cap servei de correu i, per tant, no accepta missatges.
Per configurar-lo, accedeix al panell des del qual gestiones els DNS del domini i crea un registre de tipus MX amb aquestes dades:
- Nom o subdomini: @
- Destí: .
- Prioritat: 0
Si el domini ja té altres registres MX, hauràs d’eliminar-los, ja que indiquen que existeixen servidors autoritzats per rebre els seus correus. Fes-ho únicament si has comprovat que no utilitzes cap compte de correu, àlies o redirecció vinculada al domini.
El Null MX és més adequat que deixar el domini sense registres MX. Si simplement els elimines, alguns servidors podrien intentar entregar els missatges a l’adreça IP de la web. En canvi, el Null MX els informa directament que el domini no rep correus i evita aquests intents innecessaris.
Si gestiones els DNS en cdmon, pots consultar la guia sobre com configurar un registre MX. Si el panell no permet introduir un punt (.) com a destí, contacta amb l’equip de suport abans de modificar els registres actuals.
Configuració recomanada segons l’ús del domini
| Ús del correu | SPF | DKIM | DMARC | MX |
|---|---|---|---|---|
| No envia · Sí rep | v=spf1 -all* | No necessari | p=reject* | Mantenir els MX |
| No envia · No rep | v=spf1 -all | No necessari | p=reject; sp=reject | Null MX |
| Envia mitjançant algun servei | Autoritzar els servidors reals | Configurar la clau del servei | Revisar abans d’aplicar reject | Segons el servei de recepció |
* Només has d’utilitzar aquestes polítiques si has comprovat que el domini no envia missatges des de formularis, newsletters, aplicacions o altres plataformes.
Abans d’aplicar una política de rebuig, revisa tots els teus enviaments
Un domini pot estar enviant correus encara que tu no utilitzis una safata d’entrada per fer-ho. Per exemple:
- Formularis de contacte de WordPress.
- Confirmacions de compra de WooCommerce.
- Factures automàtiques.
- Avisos de reserves.
- Recuperacions de contrasenya.
- Newsletters i campanyes comercials.
- Notificacions d’una aplicació.
- Serveis d’atenció al client.
Si configures v=spf1 -all o DMARC amb p=reject mentre la teva web o algun servei segueix enviant correus des del domini, aquests missatges podrien bloquejar-se encara que siguin legítims.
Abans de canviar els registres, fes un inventari de tots els serveis associats al domini. Si descobreixes algun, hauràs d’autoritzar-lo mitjançant SPF, activar el seu DKIM i comprovar que ambdós estan correctament alineats amb DMARC.
Com protegir un domini que no envia correus en cdmon
Si els DNS del domini estan gestionats en cdmon, pots revisar l’autenticació des del Panell de control.
Abans de modificar res:
- Confirma que cap compte, web o plataforma externa envia correus des del domini.
- Comprova si el domini rep missatges o utilitza redireccions.
- Guarda una còpia dels registres DNS actuals.
- Revisa si ja existeixen registres SPF o DMARC. No has de crear dos registres SPF ni dues polítiques DMARC per al mateix domini.
- Configura la política corresponent a l’ús real del domini.
- Espera que els canvis DNS es propaguin i comprova de nou els registres.
Des de ConnectiLogs pots consultar l’estat de SPF, DKIM i DMARC dels teus dominis i detectar si falta alguna configuració. La guia de cdmon explica com revisar i gestionar l’autenticació del correu.
Si no tens clar si un formulari, una aplicació o una plataforma externa està enviant missatges, no apliquis directament una política de rebuig. Revisa primer la configuració o contacta amb l’equip de suport de cdmon.
Errors habituals que has d’evitar
Pensar que no tenir registres MX impedeix enviar correu
Els registres MX s’utilitzen per rebre missatges. Eliminar-los no evita que algú intenti mostrar el teu domini com a remitent.
Crear un segon registre SPF
Un domini només ha de tenir un registre SPF. Si ja existeix un, has de modificar-lo o substituir-lo segons correspongui, no afegir-ne un altre per separat.
Aplicar p=reject sense revisar formularis i plataformes
Encara que no utilitzis comptes de correu, la teva web podria enviar confirmacions, avisos o respostes automàtiques. Una política massa estricta pot bloquejar aquests missatges legítims.
Publicar un Null MX quan encara necessites rebre missatges
El Null MX indica que el domini no accepta cap correu. També impedirà el funcionament de comptes, àlies i redireccions.
Oblidar-se dels subdominis
Un atacant també pot intentar utilitzar adreces associades a subdominis. L’etiqueta sp=reject permet indicar una política de rebuig per a ells.