Documentación / Entregabilidad y envío de correo

Entregabilidad y envío de correo

Nimbopanel ejecuta una pila de correo completa (Postfix, Dovecot, OpenDKIM) para tus clientes. Recibir correo funciona en cuanto tu DNS está configurado. Enviar al mundo exterior requiere un paso extra en casi todos los VPS económicos: esta es la parte en la que la gente se atasca más a menudo, así que vale la pena entenderla.

Recibir funciona de fábrica

Una vez que hayas agregado los registros DNS de correo (abajo), tu servidor acepta correo para tus dominios alojados, lo almacena y lo sirve por IMAP seguro (puerto 993) y webmail. No hace falta nada más para recibir.

Publica estos registros en tu host de DNS (Nimbopanel los genera automáticamente en la zona de cada cuenta; copia los valores en Cloudflare / tu registrador):

Tipo Nombre Valor
MX @ mail.yourdomain.com (prioridad 10)
TXT @ v=spf1 mx a:mail.yourdomain.com ~all (SPF)
TXT _dmarc v=DMARC1; p=none; rua=mailto:postmaster@yourdomain.com
TXT <selector>._domainkey la clave pública DKIM que se muestra en la herramienta Email del panel

Su propio dominio — desde el que envía el propio panel (recibos, avisos, correos de cómo pagar) — normalmente no tiene cuenta de hosting. Abra Sistema → Entregabilidad del correo y pulse Publicar registros de correo: el panel escribe estos registros en su propia zona DNS y activa la firma DKIM en un solo paso. Si el DNS de ese dominio está alojado en otro sitio, el mismo botón le muestra los valores exactos que debe añadir allí.

Primero: averigua si de verdad necesitas un relay

La entrega al servidor de correo de un destinatario siempre usa el puerto 25 —ese es el estándar SMTP, no un ajuste— y muchos proveedores lo bloquean en la salida para frenar el spam. Está en la red del proveedor, no en tu servidor, así que no puedes desactivarlo por ti mismo, ni siquiera como root. Cuando está bloqueado, los mensajes permanecen en la cola durante días y luego rebotan, lo que parece exactamente "enviado, pero nunca llegó".

El panel mide esto en lugar de asumirlo. Abre la página System de administración y lee la ficha Outgoing mail. Dice una de cuatro cosas:

La ficha dice Qué significa
port 25 is open Este servidor puede entregar directamente. Un relay es opcional: configúralo solo si prefieres la reputación de un servicio de entrega en lugar de la IP de este servidor.
sent through a relay Hay un relay configurado y en uso.
This server cannot deliver email to the internet El puerto 25 está bloqueado. Todo lo enviado a una dirección externa rebotará. Configura un relay abajo.
Could not determine whether port 25 works La propia comprobación no pudo terminar. Lee la línea de detalle; no trates esto como "todo bien".

No tienes que ir a buscarlo. Cuando el servidor no puede entregar, aparece un banner en la parte superior de cada página del panel con un botón Set up a relay, porque desde dentro del panel un envío bloqueado parece exactamente uno exitoso, y nadie abre una ficha de ajustes que no tiene motivos para sospechar.

El veredicto se decide sobre IPv4, porque ahí es donde vive el filtro de un proveedor. Un servidor de doble pila puede alcanzar un host de correo por IPv6 y ser totalmente incapaz de entregar en la práctica, y esa es exactamente la falsa lectura "saludable" que esta comprobación existe para evitar.

No asumas que tu proveedor lo bloquea por su reputación. Medido en un servidor de Contabo en agosto de 2026, el puerto 25 estaba abierto: la afirmación de larga data de que lo bloquean no se sostuvo para esa máquina. Lee la ficha.

Si está bloqueado

Hay dos maneras de sortearlo:

  1. Pide a tu proveedor que desbloquee el puerto 25: algunos lo harán, después de que tu cuenta madure o abras un ticket explicando que ejecutas un servidor de correo. Es lo mejor si lo permiten, y combínalo con un rDNS/PTR personalizado (consulta Notas sobre proveedores). Pero muchos proveedores no lo levantarán rápido.
  2. Usa un relay SMTP: el correo sale a través de un proveedor de buena reputación por el puerto 587 (que no está bloqueado), desde IPs con buena reputación. Esta es la ruta recomendada y autoservicio: funciona hoy sin esperar a tu proveedor, y normalmente entrega mejor que enviar directamente desde la IP de un VPS barato de todos modos.

Configurar un relay (recomendado)

1. Elige un proveedor de relay y crea una cuenta:

Proveedor Nivel gratuito Notas
Brevo 300 correos/día, sin tarjeta El más fácil para empezar
SendGrid 100/día SMTP simple
Amazon SES pago por uso (el más barato a escala) Requiere verificación de dominio + salir del sandbox

Nota sobre el volumen: los relays transaccionales están pensados para tu correo. Si vas a retransmitir grandes volúmenes de correo de muchos clientes, usa un proveedor que lo permita (por ejemplo, SES configurado correctamente) o consigue que desbloqueen el puerto 25.

2. Obtén las credenciales SMTP del panel del proveedor, en la pestaña SMTP (no en la de "API keys"):

  • Servidor SMTP (por ejemplo, smtp-relay.brevo.com)
  • Puerto 587
  • Login (este es un inicio de sesión SMTP específico que muestra el proveedor, a menudo no el correo de tu cuenta)
  • Clave / contraseña SMTP

Si tu proveedor tiene un ajuste de seguridad de "IPs autorizadas", agrega la IP de tu servidor, o la autenticación SMTP será rechazada.

3. Introdúcelas en el panel. La misma ficha Outgoing mail tiene el formulario. Elige tu proveedor en el desplegable Relay provider —Brevo, SendGrid, Mailgun, Amazon SES, Gmail / Google Workspace, o Another server I own— y el host, el puerto y el valor de SPF se rellenan, junto con una nota sobre qué espera ese proveedor como nombre de usuario. (El de SendGrid es literalmente la palabra apikey; Gmail necesita una App Password, no la contraseña de la cuenta.)

Luego pulsa Test & save relay. Se autentica contra el relay antes de guardar nada. Si el relay rechaza las credenciales, se te informa y no se cambia nada: no puedes acabar con un relay guardado que nunca ha funcionado.

Dos cosas sobre la contraseña: se entrega directamente al servidor de correo y nunca se almacena en la base de datos del panel, así que no puede leerse de vuelta, y debes reescribirla en cada cambio. Turn relay off la elimina de nuevo.

No necesitas root ni un editor de texto para nada de esto.

Haz que el correo caiga en la bandeja de entrada (no en spam)

Sacar el correo fuera es el primer paso; meterlo en la bandeja de entrada requiere una autenticación que el destinatario (Gmail, Outlook) pueda verificar:

  • SPF: el correo enviado a través de un relay sale desde las IPs del relay, así que el relay debe estar nombrado en tu registro SPF. Guardar un relay reescribe por ti el registro SPF de cada dominio alojado: para eso sirve el campo SPF include del formulario, y viene precargado según el proveedor que elijas. Este es el paso que más a menudo se pasa por alto cuando un relay se configura a mano, y el que decide si el correo retransmitido es confiable.
  • DKIM: Nimbopanel firma tus dominios con su propia clave DKIM automáticamente, y publica el registro. Si tu relay también te pide verificar el dominio en su panel, agrega junto a ello los registros DKIM que te dé.
  • DMARC: Nimbopanel publica un registro DMARC seguro p=none por dominio; puedes endurecerlo más adelante.

Con SPF, DKIM y DMARC todos pasando, el correo de tus clientes es confiable y cae en la bandeja de entrada. Un mensaje que llegó hasta el final muestra status=sent en el registro de correo, y las cabeceras de un destinatario real leen dkim=pass spf=pass dmarc=pass.

Relacionado: Apunta tu dominio (DNS) · Notas sobre proveedores · Resolución de problemas.