Por qué estos tres bloqueos preceden a todo lo demás
SPF, DKIM y DMARC son registros DNS que controla enteramente. Los tres bloqueos que cubre esta guía dependen en parte de su proveedor de alojamiento y de la reputación de la IP que recibió. Configurar DKIM no tiene sentido si el puerto 25 saliente está filtrado a nivel del hipervisor: su servidor intentará entregar el mensaje, nunca llegará al MX del destinatario y registrará un error de conexión.
El orden de resolución es por tanto: puerto 25 → reputación IP → PTR. Solo una vez validados estos tres puntos tiene sentido la verificación de autenticación (SPF, DKIM, DMARC).
Bloqueo 1: el puerto 25 saliente está cerrado por defecto
La mayoría de los proveedores bloquean el puerto 25 en sentido saliente en las nuevas cuentas. No es un olvido: es una medida anti-spam deliberada, documentada y levantable bajo petición.
Diagnóstico rápido desde su VPS
- Pruebe la conectividad saliente hacia un MX externo:
nc -zv gmail-smtp-in.l.google.com 25— «Connection refused» o un timeout indica filtrado aguas arriba de su servidor - Verifique también con
telnet smtp.example.com 25: si la conexión se abre y ve el banner220, el puerto está abierto; de lo contrario, el bloqueo viene del proveedor o de un firewall intermedio - Distinga un bloqueo de red de un rechazo de aplicación: un
ECONNREFUSEDinmediato viene del firewall del proveedor, un timeout de una regla iptables local o de filtrado BGP aguas arriba
Procedimiento de desbloqueo por proveedor
Hetzner
Hetzner bloquea el puerto 25 en todos los proyectos nuevos. El desbloqueo se realiza mediante un ticket de soporte desde la consola Hetzner Cloud (sección «Support»). Condiciones observadas: cuenta verificada con tarjeta bancaria activa, uso legítimo descrito (servidor de correo personal o profesional, dominio propio). El plazo es generalmente de 24 a 72 horas. Indique en el ticket la dirección IPv4 de su instancia, el dominio que planea utilizar y el volumen de envíos estimado.
Scaleway
Scaleway ofrece un formulario de solicitud de desbloqueo SMTP en la consola, en «Security groups» o desde la configuración de la organización. Hay que describir el caso de uso y el dominio remitente. El tratamiento es manual por parte de Scaleway; el plazo observado es de uno a tres días hábiles.
OVH / OVHcloud
En OVH Public Cloud, el puerto 25 saliente puede estar filtrado según el tipo de proyecto. El proceso pasa por el área de cliente OVH, en la sección «Bare Metal Cloud» o «Public Cloud» según su producto. Busque la opción «Anti-spam saliente» o abra un ticket especificando el tipo de instancia y el uso previsto.
Otros proveedores
El principio es el mismo para la mayoría de proveedores: el desbloqueo es posible, condicional y documentado. Busque «SMTP port 25 unblock» o «outbound email policy» en su documentación. Si el procedimiento no es público, un ticket de soporte es suficiente — especifique siempre la IP, el dominio y el volumen previsto.
Los puertos alternativos 587 y 465 no reemplazan el puerto 25
Los puertos 587 (submission) y 465 (SMTPS) se utilizan para el envío de emails desde clientes de correo hacia su propio servidor. La entrega de servidor a servidor (MTA-to-MTA) se produce en el puerto 25. Si su VPS no puede abrir una conexión saliente en el puerto 25, no podrá entregar directamente a los servidores MX de los destinatarios.
Bloqueo 2: la reputación de una IP recién asignada
Una dirección IPv4 asignada a su VPS no está en blanco. Es posible que haya pertenecido a un inquilino anterior que la usó para enviar spam. Los filtros anti-spam de los grandes proveedores de correo (Gmail, Outlook, Yahoo) mantienen listas negras de direcciones IP — algunas gestionadas por organizaciones terceras (Spamhaus, SORBS, Barracuda), otras son propietarias.
Un rechazo típico relacionado con la IP se parece a: 550 5.7.1 Service unavailable; Client host [x.x.x.x] blocked using Spamhaus. La mención de la organización de lista negra le indica dónde solicitar la eliminación.
Verificar la reputación de su IP antes del primer envío
- Consulte múltiples bases de listas negras en una sola consulta mediante MXToolbox Blacklist Check: introduzca su dirección IPv4 y lance el análisis
- Para una verificación en línea de comandos,
curl -s "https://api.abuseipdb.com/api/v2/check?ipAddress=<su-ip>&maxAgeInDays=90" -H "Key: <su-clave>"devuelve una puntuación de confianza si dispone de clave API AbuseIPDB - Si su IP figura en Spamhaus (SBL, XBL, PBL), el procedimiento de eliminación está documentado en su sitio; el plazo varía de horas a 48 h
- Si la IP está en la Barracuda Reputation Block List, la eliminación se solicita mediante su formulario en línea
- Si ninguna lista negra señala su IP pero los emails llegan al spam, el problema viene de la falta de PTR (bloqueo 3) o de la autenticación DNS (SPF/DKIM/DMARC)
Calentamiento progresivo de una IP fría
Empiece con un volumen mínimo
Los primeros días, limite los envíos a unas pocas decenas de mensajes diarios a destinatarios conocidos y comprometidos (sin listas compradas ni envíos masivos). Los filtros aprenderán que su IP produce tráfico legítimo.
Aumente el volumen progresivamente
Aproximadamente duplique el volumen cada semana: 50 → 100 → 200 → 500 → 1.000 mensajes por día. Este calendario indicativo depende de su dominio, su tasa de apertura y la ausencia de denuncias. Una IP fría que envía de inmediato 10.000 mensajes será filtrada o bloqueada antes de que se lean.
Supervise las métricas de entregabilidad
Revise los informes DMARC (campo
ruade su registro DMARC) para detectar rechazos y retornos a lista negra. Una tasa de rebotes duros superior al 2% o una tasa de denuncias de spam superior al 0,1% debe llevarle a pausar y diagnosticar antes de reanudar.Use una herramienta de puntuación para validar la configuración
mail-tester.com le da una puntuación sobre 10 analizando las cabeceras, la autenticación, el contenido y la reputación de la IP remitente. Envíe un mensaje de prueba a la dirección proporcionada y revise el informe detallado. Apunte a 9/10 o más antes de lanzar sus primeros envíos en producción.
Bloqueo 3: el PTR (rDNS) ausente o no concordante
El PTR (Pointer record, también llamado DNS inverso o rDNS) asocia su dirección IP con un nombre de dominio. A diferencia de los registros A o MX que crea en su gestor DNS, el PTR se configura del lado del proveedor — él controla la zona de DNS inverso correspondiente a su bloque de direcciones IP.
Los servidores de recepción comprueban el PTR en cada conexión entrante: si la dirección IP de origen del mensaje no resuelve a un nombre, o si ese nombre no coincide con el nombre de host anunciado en el HELO/EHLO de su MTA, el mensaje suele rechazarse o penalizarse gravemente.
Diagnóstico PTR en dos comandos
- Verifique el PTR actual de su IP:
dig -x <su-ip> +short— si el comando no devuelve nada, el PTR no está configurado - Verifique la concordancia con el nombre de host de su servidor de correo: el resultado de
dig -xdebe coincidir con el nombre que su MTA anuncia en elEHLO, que puede encontrar en la configuración de Postfix (myhostname), Stalwart o Mailcow - Realice la prueba inversa:
dig <nombre-devuelto> +shortdebe devolver su IP — esto es la validación forward-confirmed rDNS (FCrDNS), que algunos filtros exigen
Configurar el PTR desde el panel del proveedor
Hetzner Cloud
En la consola Hetzner Cloud, acceda a su servidor, luego a la pestaña «Networking». Haga clic en la dirección IPv4, luego en «Edit reverse DNS». Introduzca el nombre de dominio completamente cualificado (FQDN) que su MTA anuncia en el EHLO — por ejemplo
mail.yourdomain.com. El cambio se propaga en unos minutos.Hetzner Robot (servidores dedicados)
En la interfaz Hetzner Robot, acceda a la sección «Servers», elija su servidor, luego la pestaña «IPs». Haga clic en la dirección IPv4 correspondiente y rellene el campo «PTR record» con su FQDN.
Scaleway
En la consola Scaleway, acceda a su instancia, luego a «IP addresses». Junto a su dirección IPv4, haga clic en el menú contextual y elija «Edit reverse DNS». Introduzca el FQDN de su servidor de correo.
OVH / OVHcloud
En el área de cliente OVH, acceda a «Bare Metal Cloud» o «Public Cloud» según su producto, luego a la sección «IP». Localice su dirección y use la opción «Modificar el reverse» (o «Edit reverse»). El formato esperado es un FQDN terminado en punto en algunas versiones de la interfaz — consulte la documentación de su versión del área de cliente.
Resumen de los tres bloqueos
Desplace la tabla
| Bloqueo | Síntoma observado | Resolución |
|---|---|---|
| Puerto 25 cerrado | Conexión rechazada o timeout al MX remoto, error de conexión en logs MTA | Ticket de soporte al proveedor, plazo 24-72 h |
| IP fría o en lista negra | Rechazo 550 mencionando una lista negra, entrega al spam desde las primeras horas | Eliminación de listas negras, calentamiento progresivo |
| PTR ausente o no concordante | Rechazo 550 mencionando reverse DNS, penalización de puntuación en filtros anti-spam | Configuración desde el panel del proveedor |
Validar todo antes de pasar a producción
nc -zv <mx-destino> 25devuelvesucceeded— el puerto 25 saliente está abiertodig -x <su-ip> +shortdevuelve el FQDN de su servidor de correo — el PTR está configurado- Ese FQDN resuelve a su IP mediante
dig <fqdn> +short— el FCrDNS es válido - Su IP no aparece en ninguna de las principales listas negras consultadas mediante MXToolbox
- Un mensaje de prueba enviado a mail-tester.com obtiene 9/10 o más
- Los registros SPF, DKIM y DMARC están en su lugar y validados — consulte SPF, DKIM, DMARC: superar el umbral de los 5.000 emails para la configuración detallada
Con una IPv4 dedicada, controla toda la cadena
En el alojamiento compartido, comparte la dirección IP de envío con otros clientes — y su reputación influye en la suya sin que pueda actuar sobre ello. En un VPS con IPv4 dedicada, el PTR, la reputación y la configuración de la pila de email le pertenecen enteramente. Esa es la condición técnica que hace posible esta guía.