Volver

¿No utilizas tu dominio para enviar correos? Protégelo contra la suplantación

Protégete de la suplantación

Aunque no utilices tu dominio para enviar correos, alguien puede intentar usarlo para hacerse pasar por ti. Para evitarlo, debes indicar que nadie tiene permiso para enviar correos desde ese dominio.

Esto puede ocurrir con dominios que has comprado para proteger tu marca, dominios que solo utilizas para mostrar una web o dominios que redirigen a otra dirección. Aunque nunca hayas creado una cuenta de correo como contacto@tudominio.com, alguien podría intentar utilizar esa dirección para enviar correos fraudulentos haciéndose pasar por ti.

La solución consiste en publicar unas reglas claras en los registros DNS del dominio, que indican qué servicios están autorizados a utilizarlo.

¿Cómo pueden enviar correos si no tienen acceso a tu dominio?

La dirección que aparece como remitente de un correo puede falsificarse. Es similar a escribir una dirección falsa en el remite de una carta: que aparezca una dirección no demuestra que el mensaje haya salido realmente de allí.

A esta práctica se la conoce como email spoofing o suplantación del remitente. Un atacante podría enviar mensajes que aparenten proceder de direcciones como:

  • facturacion@tudominio.com
  • soporte@tudominio.com
  • administracion@tudominio.com

No necesita entrar en tu panel ni conocer tus contraseñas para intentarlo. El objetivo suele ser aprovechar la confianza que genera el nombre del dominio para solicitar pagos, robar credenciales o distribuir archivos maliciosos.

Cuando alguien recibe uno de estos correos, su servicio de correo revisa los registros DNS del dominio para comprobar si el mensaje se ha enviado desde un servidor autorizado. Si el dominio no tiene unas reglas claras, será más difícil detectar que el remitente es falso y decidir si el mensaje debe aceptarse, enviarse a spam o rechazarse.

Tu dominio puede estar expuesto aunque no tenga cuentas de correo

No utilizar correo con un dominio puede generar una falsa sensación de seguridad. Precisamente porque nadie revisa su configuración, es habitual que estos dominios no tengan configurada ninguna protección específica contra este tipo de suplantación.

Este escenario es frecuente en:

  • Dominios comprados para proteger una marca.
  • Variaciones del dominio principal.
  • Dominios que redirigen hacia otra web.
  • Dominios utilizados solo para una landing page.
  • Dominios antiguos que ya no envían correos.
  • Subdominios destinados a aplicaciones o servicios internos.

Por ejemplo, una empresa podría trabajar con mimarca.com, pero haber registrado también mimarca.es para proteger su nombre. Aunque el segundo dominio solo redirija a la web principal, conviene impedir que alguien trate de enviar correos desde administracion@mimarca.es.

Los tres registros que debes conocer

SPF, DKIM y DMARC forman el sistema de autenticación que permite comprobar si un correo está autorizado. Sin embargo, no todos se utilizan de la misma manera cuando un dominio no envía mensajes.

Puedes comprobar si tu dominio tiene configuradas estas medidas de protección con herramientas como DMARC Domain Checker. Solo tienes que escribir el nombre de tu dominio para consultar sus registros SPF, DKIM y DMARC y detectar si falta alguno.

SPF: indica que nadie está autorizado a enviar correos desde el dominio

SPF es un registro DNS que define qué servidores están autorizados a enviar mensajes en nombre de un dominio.

Cuando el dominio no debe enviar ningún correo, puedes publicar una política que indique que no existe ningún servidor autorizado:

v=spf1 -all

La parte -all indica que ningún servidor tiene permiso para enviar correos desde ese dominio. Si alguien intenta hacerlo, el mensaje no superará la comprobación SPF y el servicio que lo reciba podrá identificarlo como no autorizado.

No es lo mismo que dejar el dominio sin un registro SPF. Si no existe este registro, los servicios de correo no saben con claridad quién puede enviar mensajes desde el dominio. En cambio, con v=spf1 -all indicas expresamente lo siguiente:

Este dominio no se utiliza para enviar correos. Por tanto, cualquier mensaje enviado desde él debe considerarse no autorizado.

DKIM: no necesitas una firma si no envías

DKIM añade una firma digital a los correos que envías. El servicio que recibe el mensaje puede comprobar esa firma mediante una clave publicada en los registros DNS del dominio. Así puede verificar que el correo procede de un servicio autorizado y que su contenido no se ha modificado durante el envío.

Si el dominio no se utiliza para enviar correos, no hay ningún mensaje que firmar y, por tanto, no necesitas configurar DKIM.

¿Qué ocurre si quieres enviar correos?

En ese caso, sí debes activar DKIM. No tienes que crear la firma por tu cuenta: el servicio que utilices para enviar correos, como tu proveedor de correo, una plataforma de newsletters o una aplicación, te facilitará el registro DKIM que debes añadir a los DNS. Si utilizas el servicio de correo de cdmon, puedes consultar qué es el DKIM individual y por qué es importante configurarlo.

Cada servicio puede utilizar su propia clave. Por eso, si envías correos desde varias plataformas, debes seguir las instrucciones de cada una y añadir los registros DKIM que te proporcionen.

DMARC: indica qué hacer con los correos que se hacen pasar por tu dominio

DMARC no rechaza los correos por sí mismo. Es una regla que indica a los servicios de correo, como Gmail u Outlook, qué deben hacer cuando reciben un mensaje que parece enviado desde tu dominio, pero no supera las comprobaciones de seguridad.

Por ejemplo, puedes indicar que esos correos se rechacen para que no lleguen a sus destinatarios.

En un dominio que no utilizas para enviar correos, puedes añadir esta regla:

v=DMARC1; p=reject;

Esta regla se guarda en un registroTXT, un tipo de registro DNS que permite añadir información escrita al dominio. En este caso, sirve para indicar a servicios como Gmail u Outlook qué deben hacer con los correos que intentan hacerse pasar por tu dominio.

Debes añadir este registro desde el panel del proveedor que gestiona los DNS de tu dominio. Si los gestionas en cdmon, consulta la guía sobre cómo configurar un registro TXT.

Crea un nuevo registro de tipo TXT e introduce estos datos:

  • Nombre o host: _dmarc
  • Tipo de registro: TXT
  • Valor o contenido: v=DMARC1; p=reject;

No es necesario escribir _dmarc.tudominio.com completo si el panel añade automáticamente el nombre de tu dominio. Antes de guardarlo, comprueba cómo muestra el resultado: debe quedar como _dmarc.tudominio.com.

Si también quieres proteger los subdominios, utiliza este valor:

v=DMARC1; p=reject; sp=reject;

La parte sp=reject aplica la misma protección a direcciones que utilicen subdominios, como soporte@tienda.tudominio.com.

Puedes ampliar cómo trabajan juntos estos mecanismos en el artículo de cdmon sobre seguridad del correo electrónico: SPF, DKIM y DMARC.

No confundas enviar correo con recibirlo

Los registros SPF y DMARC ayudan a evitar que alguien envíe correos haciéndose pasar por tu dominio. Los registros MX cumplen otra función: indican a qué servidores deben entregarse los correos que recibes.

Por eso debes distinguir entre dos situaciones.

El dominio no envía, pero sí recibe correo

Si no utilizas el dominio para enviar correos, pero quieres seguir recibiéndolos o redirigiéndolos a otra dirección, puedes bloquear los envíos mediante SPF y DMARC como hemos visto en el apartado anterior. Estos registros ayudan a evitar que otras personas envíen mensajes haciéndose pasar por tu dominio.

Para continuar recibiendo correos, deja los registros MX tal como aparecen en los DNS del dominio. No necesitas crear otros ni añadir su contenido a SPF o DMARC.

No elimines ni sustituyas los registros MX, ya que dejarías de recibir mensajes.

El dominio no envía ni recibe correo

Si no utilizas el dominio para enviar ni recibir correos, puedes configurar un registro llamado Null MX. Este registro indica claramente que el dominio no dispone de ningún servicio de correo y, por tanto, no acepta mensajes.

Para configurarlo, accede al panel desde el que gestionas los DNS del dominio y crea un registro de tipo MX con estos datos:

  • Nombre o subdominio: @
  • Destino: .
  • Prioridad: 0

Si el dominio ya tiene otros registros MX, tendrás que eliminarlos, ya que indican que existen servidores autorizados para recibir sus correos. Hazlo únicamente si has comprobado que no utilizas ninguna cuenta de correo, alias o redirección vinculada al dominio.

El Null MX es más adecuado que dejar el dominio sin registros MX. Si simplemente los eliminas, algunos servidores podrían intentar entregar los mensajes a la dirección IP de la web. En cambio, el Null MX les informa directamente de que el dominio no recibe correos y evita esos intentos innecesarios.

Si gestionas los DNS en cdmon, puedes consultar la guía sobre cómo configurar un registro MX. Si el panel no permite introducir un punto (.) como destino, contacta con el equipo de soporte antes de modificar los registros actuales.

Configuración recomendada según el uso del dominio

Uso del correo SPF DKIM DMARC MX
No envía · Sí recibe v=spf1 -all* No necesario p=reject* Mantener los MX
No envía · No recibe v=spf1 -all No necesario p=reject; sp=reject Null MX
Envía mediante algún servicio Autorizar los servidores reales Configurar la clave del servicio Revisar antes de aplicar reject Según el servicio de recepción

* Solo debes utilizar estas políticas si has comprobado que el dominio no envía mensajes desde formularios, newsletters, aplicaciones u otras plataformas.

Antes de aplicar una política de rechazo, revisa todos tus envíos

Un dominio puede estar enviando correos aunque tú no utilices una bandeja de entrada para hacerlo. Por ejemplo:

  • Formularios de contacto de WordPress.
  • Confirmaciones de compra de WooCommerce.
  • Facturas automáticas.
  • Avisos de reservas.
  • Recuperaciones de contraseña.
  • Newsletters y campañas comerciales.
  • Notificaciones de una aplicación.
  • Servicios de atención al cliente.

Si configuras v=spf1 -all o DMARC con p=reject mientras tu web o algún servicio sigue enviando correos desde el dominio, esos mensajes podrían bloquearse aunque sean legítimos.

Antes de cambiar los registros, haz un inventario de todos los servicios asociados al dominio. Si descubres alguno, tendrás que autorizarlo mediante SPF, activar su DKIM y comprobar que ambos están correctamente alineados con DMARC.

Cómo proteger un dominio que no envía correos en cdmon

Si los DNS del dominio están gestionados en cdmon, puedes revisar la autenticación desde el Panel de control.

Antes de modificar nada:

  1. Confirma que ninguna cuenta, web o plataforma externa envía correos desde el dominio.
  2. Comprueba si el dominio recibe mensajes o utiliza redirecciones.
  3. Guarda una copia de los registros DNS actuales.
  4. Revisa si ya existen registros SPF o DMARC. No debes crear dos registros SPF ni dos políticas DMARC para el mismo dominio.
  5. Configura la política correspondiente al uso real del dominio.
  6. Espera a que los cambios DNS se propaguen y comprueba de nuevo los registros.

Desde ConnectiLogs puedes consultar el estado de SPF, DKIM y DMARC de tus dominios y detectar si falta alguna configuración. La guía de cdmon explica cómo revisar y gestionar la autenticación del correo.

Si no tienes claro si un formulario, una aplicación o una plataforma externa está enviando mensajes, no apliques directamente una política de rechazo. Revisa primero la configuración o contacta con el equipo de soporte de cdmon.

Errores habituales que debes evitar

Pensar que no tener registros MX impide enviar correo

Los registros MX se utilizan para recibir mensajes. Eliminarlos no evita que alguien intente mostrar tu dominio como remitente.

Crear un segundo registro SPF

Un dominio solo debe tener un registro SPF. Si ya existe uno, debes modificarlo o sustituirlo según corresponda, no añadir otro por separado.

Aplicar p=reject sin revisar formularios y plataformas

Aunque no utilices cuentas de correo, tu web podría enviar confirmaciones, avisos o respuestas automáticas. Una política demasiado estricta puede bloquear estos mensajes legítimos.

Publicar un Null MX cuando todavía necesitas recibir mensajes

El Null MX indica que el dominio no acepta ningún correo. También impedirá el funcionamiento de cuentas, alias y redirecciones.

Olvidarse de los subdominios

Un atacante también puede intentar utilizar direcciones asociadas a subdominios. La etiqueta sp=reject permite indicar una política de rechazo para ellos.

Tenemos soluciones para todos