Tutorial

Entregabilidad de email en VPS: puerto 25, IP fría y PTR

Correo profesional9 min de lectura12 pasos

Acaba de instalar Mailcow o Stalwart en su VPS. Los primeros emails rebotan con un error 550, o desaparecen en la carpeta de spam sin ningún mensaje de error. Las guías de instalación no explican por qué — porque el problema no viene de la configuración del servidor de correo, sino de la capa de red que hay debajo. Tres bloqueos estructurales aparecen antes del primer handshake SMTP: el puerto 25 saliente cerrado por el proveedor, una IP recién asignada ya catalogada como fría o sospechosa, y un registro PTR ausente o no concordante. Esta guía los aborda en el orden en que bloquean, con comandos de diagnóstico y procedimientos reales por proveedor.

Contenido· Por qué estos tres bloqueos preceden a todo lo demás1/14
  1. 01Por qué estos tres bloqueos preceden a todo lo demás
  2. 02Bloqueo 1: el puerto 25 saliente está cerrado por defecto
  3. 03Diagnóstico rápido desde su VPS
  4. 04Procedimiento de desbloqueo por proveedor
  5. 05Los puertos alternativos 587 y 465 no reemplazan el puerto 25
  6. 06Bloqueo 2: la reputación de una IP recién asignada
  7. 07Verificar la reputación de su IP antes del primer envío
  8. 08Calentamiento progresivo de una IP fría
  9. 09Bloqueo 3: el PTR (rDNS) ausente o no concordante
  10. 10Diagnóstico PTR en dos comandos
  11. 11Configurar el PTR desde el panel del proveedor
  12. 12Resumen de los tres bloqueos
  13. 13Validar todo antes de pasar a producción
  14. 14Con una IPv4 dedicada, controla toda la cadena

Por qué estos tres bloqueos preceden a todo lo demás

SPF, DKIM y DMARC son registros DNS que controla enteramente. Los tres bloqueos que cubre esta guía dependen en parte de su proveedor de alojamiento y de la reputación de la IP que recibió. Configurar DKIM no tiene sentido si el puerto 25 saliente está filtrado a nivel del hipervisor: su servidor intentará entregar el mensaje, nunca llegará al MX del destinatario y registrará un error de conexión.

El orden de resolución es por tanto: puerto 25 → reputación IP → PTR. Solo una vez validados estos tres puntos tiene sentido la verificación de autenticación (SPF, DKIM, DMARC).

Bloqueo 1: el puerto 25 saliente está cerrado por defecto

La mayoría de los proveedores bloquean el puerto 25 en sentido saliente en las nuevas cuentas. No es un olvido: es una medida anti-spam deliberada, documentada y levantable bajo petición.

Diagnóstico rápido desde su VPS

  • Pruebe la conectividad saliente hacia un MX externo: nc -zv gmail-smtp-in.l.google.com 25 — «Connection refused» o un timeout indica filtrado aguas arriba de su servidor
  • Verifique también con telnet smtp.example.com 25: si la conexión se abre y ve el banner 220, el puerto está abierto; de lo contrario, el bloqueo viene del proveedor o de un firewall intermedio
  • Distinga un bloqueo de red de un rechazo de aplicación: un ECONNREFUSED inmediato viene del firewall del proveedor, un timeout de una regla iptables local o de filtrado BGP aguas arriba

Procedimiento de desbloqueo por proveedor

  1. Hetzner

    Hetzner bloquea el puerto 25 en todos los proyectos nuevos. El desbloqueo se realiza mediante un ticket de soporte desde la consola Hetzner Cloud (sección «Support»). Condiciones observadas: cuenta verificada con tarjeta bancaria activa, uso legítimo descrito (servidor de correo personal o profesional, dominio propio). El plazo es generalmente de 24 a 72 horas. Indique en el ticket la dirección IPv4 de su instancia, el dominio que planea utilizar y el volumen de envíos estimado.

  2. Scaleway

    Scaleway ofrece un formulario de solicitud de desbloqueo SMTP en la consola, en «Security groups» o desde la configuración de la organización. Hay que describir el caso de uso y el dominio remitente. El tratamiento es manual por parte de Scaleway; el plazo observado es de uno a tres días hábiles.

  3. OVH / OVHcloud

    En OVH Public Cloud, el puerto 25 saliente puede estar filtrado según el tipo de proyecto. El proceso pasa por el área de cliente OVH, en la sección «Bare Metal Cloud» o «Public Cloud» según su producto. Busque la opción «Anti-spam saliente» o abra un ticket especificando el tipo de instancia y el uso previsto.

  4. Otros proveedores

    El principio es el mismo para la mayoría de proveedores: el desbloqueo es posible, condicional y documentado. Busque «SMTP port 25 unblock» o «outbound email policy» en su documentación. Si el procedimiento no es público, un ticket de soporte es suficiente — especifique siempre la IP, el dominio y el volumen previsto.

Los puertos alternativos 587 y 465 no reemplazan el puerto 25

Los puertos 587 (submission) y 465 (SMTPS) se utilizan para el envío de emails desde clientes de correo hacia su propio servidor. La entrega de servidor a servidor (MTA-to-MTA) se produce en el puerto 25. Si su VPS no puede abrir una conexión saliente en el puerto 25, no podrá entregar directamente a los servidores MX de los destinatarios.

Bloqueo 2: la reputación de una IP recién asignada

Una dirección IPv4 asignada a su VPS no está en blanco. Es posible que haya pertenecido a un inquilino anterior que la usó para enviar spam. Los filtros anti-spam de los grandes proveedores de correo (Gmail, Outlook, Yahoo) mantienen listas negras de direcciones IP — algunas gestionadas por organizaciones terceras (Spamhaus, SORBS, Barracuda), otras son propietarias.

Un rechazo típico relacionado con la IP se parece a: 550 5.7.1 Service unavailable; Client host [x.x.x.x] blocked using Spamhaus. La mención de la organización de lista negra le indica dónde solicitar la eliminación.

Verificar la reputación de su IP antes del primer envío

  • Consulte múltiples bases de listas negras en una sola consulta mediante MXToolbox Blacklist Check: introduzca su dirección IPv4 y lance el análisis
  • Para una verificación en línea de comandos, curl -s "https://api.abuseipdb.com/api/v2/check?ipAddress=<su-ip>&maxAgeInDays=90" -H "Key: <su-clave>" devuelve una puntuación de confianza si dispone de clave API AbuseIPDB
  • Si su IP figura en Spamhaus (SBL, XBL, PBL), el procedimiento de eliminación está documentado en su sitio; el plazo varía de horas a 48 h
  • Si la IP está en la Barracuda Reputation Block List, la eliminación se solicita mediante su formulario en línea
  • Si ninguna lista negra señala su IP pero los emails llegan al spam, el problema viene de la falta de PTR (bloqueo 3) o de la autenticación DNS (SPF/DKIM/DMARC)

Calentamiento progresivo de una IP fría

  1. Empiece con un volumen mínimo

    Los primeros días, limite los envíos a unas pocas decenas de mensajes diarios a destinatarios conocidos y comprometidos (sin listas compradas ni envíos masivos). Los filtros aprenderán que su IP produce tráfico legítimo.

  2. Aumente el volumen progresivamente

    Aproximadamente duplique el volumen cada semana: 50 → 100 → 200 → 500 → 1.000 mensajes por día. Este calendario indicativo depende de su dominio, su tasa de apertura y la ausencia de denuncias. Una IP fría que envía de inmediato 10.000 mensajes será filtrada o bloqueada antes de que se lean.

  3. Supervise las métricas de entregabilidad

    Revise los informes DMARC (campo rua de su registro DMARC) para detectar rechazos y retornos a lista negra. Una tasa de rebotes duros superior al 2% o una tasa de denuncias de spam superior al 0,1% debe llevarle a pausar y diagnosticar antes de reanudar.

  4. Use una herramienta de puntuación para validar la configuración

    mail-tester.com le da una puntuación sobre 10 analizando las cabeceras, la autenticación, el contenido y la reputación de la IP remitente. Envíe un mensaje de prueba a la dirección proporcionada y revise el informe detallado. Apunte a 9/10 o más antes de lanzar sus primeros envíos en producción.

Bloqueo 3: el PTR (rDNS) ausente o no concordante

El PTR (Pointer record, también llamado DNS inverso o rDNS) asocia su dirección IP con un nombre de dominio. A diferencia de los registros A o MX que crea en su gestor DNS, el PTR se configura del lado del proveedor — él controla la zona de DNS inverso correspondiente a su bloque de direcciones IP.

Los servidores de recepción comprueban el PTR en cada conexión entrante: si la dirección IP de origen del mensaje no resuelve a un nombre, o si ese nombre no coincide con el nombre de host anunciado en el HELO/EHLO de su MTA, el mensaje suele rechazarse o penalizarse gravemente.

Diagnóstico PTR en dos comandos

  • Verifique el PTR actual de su IP: dig -x <su-ip> +short — si el comando no devuelve nada, el PTR no está configurado
  • Verifique la concordancia con el nombre de host de su servidor de correo: el resultado de dig -x debe coincidir con el nombre que su MTA anuncia en el EHLO, que puede encontrar en la configuración de Postfix (myhostname), Stalwart o Mailcow
  • Realice la prueba inversa: dig <nombre-devuelto> +short debe devolver su IP — esto es la validación forward-confirmed rDNS (FCrDNS), que algunos filtros exigen

Configurar el PTR desde el panel del proveedor

  1. Hetzner Cloud

    En la consola Hetzner Cloud, acceda a su servidor, luego a la pestaña «Networking». Haga clic en la dirección IPv4, luego en «Edit reverse DNS». Introduzca el nombre de dominio completamente cualificado (FQDN) que su MTA anuncia en el EHLO — por ejemplo mail.yourdomain.com. El cambio se propaga en unos minutos.

  2. Hetzner Robot (servidores dedicados)

    En la interfaz Hetzner Robot, acceda a la sección «Servers», elija su servidor, luego la pestaña «IPs». Haga clic en la dirección IPv4 correspondiente y rellene el campo «PTR record» con su FQDN.

  3. Scaleway

    En la consola Scaleway, acceda a su instancia, luego a «IP addresses». Junto a su dirección IPv4, haga clic en el menú contextual y elija «Edit reverse DNS». Introduzca el FQDN de su servidor de correo.

  4. OVH / OVHcloud

    En el área de cliente OVH, acceda a «Bare Metal Cloud» o «Public Cloud» según su producto, luego a la sección «IP». Localice su dirección y use la opción «Modificar el reverse» (o «Edit reverse»). El formato esperado es un FQDN terminado en punto en algunas versiones de la interfaz — consulte la documentación de su versión del área de cliente.

Resumen de los tres bloqueos

Desplace la tabla

BloqueoSíntoma observadoResolución
Puerto 25 cerradoConexión rechazada o timeout al MX remoto, error de conexión en logs MTATicket de soporte al proveedor, plazo 24-72 h
IP fría o en lista negraRechazo 550 mencionando una lista negra, entrega al spam desde las primeras horasEliminación de listas negras, calentamiento progresivo
PTR ausente o no concordanteRechazo 550 mencionando reverse DNS, penalización de puntuación en filtros anti-spamConfiguración desde el panel del proveedor

Validar todo antes de pasar a producción

  • nc -zv <mx-destino> 25 devuelve succeeded — el puerto 25 saliente está abierto
  • dig -x <su-ip> +short devuelve el FQDN de su servidor de correo — el PTR está configurado
  • Ese FQDN resuelve a su IP mediante dig <fqdn> +short — el FCrDNS es válido
  • Su IP no aparece en ninguna de las principales listas negras consultadas mediante MXToolbox
  • Un mensaje de prueba enviado a mail-tester.com obtiene 9/10 o más
  • Los registros SPF, DKIM y DMARC están en su lugar y validados — consulte SPF, DKIM, DMARC: superar el umbral de los 5.000 emails para la configuración detallada

Con una IPv4 dedicada, controla toda la cadena

En el alojamiento compartido, comparte la dirección IP de envío con otros clientes — y su reputación influye en la suya sin que pueda actuar sobre ello. En un VPS con IPv4 dedicada, el PTR, la reputación y la configuración de la pila de email le pertenecen enteramente. Esa es la condición técnica que hace posible esta guía.

Un VPS con IPv4 dedicada para sus envíos

Puerto 25 desbloqueable, PTR configurable, IP dedicada no compartida: las tres condiciones técnicas que hacen posible un servidor de correo self-hosted fiable. Nuestros planes VPS comienzan desde 99 DH/mes e incluyen acceso root completo.

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva