Correo empresarial

Configurar el correo en mi dominio: el acceso funciona, pero el correo no

Por Alexey Bulygin
Diagnóstico de una configuración de correo de dominio que no envía ni recibe mensajes

Compraste el dominio. Creaste el buzón. Entraste en el webmail y viste la bandeja de entrada. Pensaste que habías terminado.

Después intentaste enviar una prueba desde el teléfono. Nada. Se quedó dando vueltas en la bandeja de salida. O escribiste desde tu Gmail personal a la dirección nueva y el mensaje desapareció: sin rebote, sin error, solo silencio.

Este es el estado zombi: las luces están encendidas, pero no hay nadie. El acceso funciona porque el webmail utiliza HTTPS (puerto 443), el mismo protocolo que cualquier sitio web. Enviar y recibir desde Outlook, Apple Mail o tu CRM requiere SMTP e IMAP. Son puertas totalmente distintas y quizá sigan cerradas.

Si estás realizando la configuración completa, el proceso detallado se explica en nuestra guía para crear correo con tu dominio. Este artículo continúa desde el punto en que puedes iniciar sesión, pero el flujo de correo no funciona.

Este es tu procedimiento de respuesta rápida. Empezaremos con un diagnóstico de 60 segundos y llegaremos hasta las comprobaciones mediante CLI para acotar el origen del fallo.


Paso 1: identifica el síntoma antes de tocar nada

No empieces a modificar registros DNS hasta saber qué parte del proceso falla. «No funciona» no es un diagnóstico. Elige tu situación:

Situación A: la ciudad fantasma (no puedes recibir)

Envías una prueba desde Gmail a tu dirección nueva. Nunca llega. El remitente tampoco recibe un rebote. Puedes iniciar sesión sin problemas.

Qué significa: los MX son un punto de partida, pero no la única causa. Comprueba si apuntan al destino previsto y revisa las colas, la cuarentena y los registros de recepción; la ausencia de rebote no demuestra que el mensaje haya desaparecido.

Situación B: el bloqueo de salida (no puedes enviar)

Pulsas Enviar en Outlook o en el iPhone. La barra de progreso se queda bloqueada. Al final aparece «Connection Timed Out» (tiempo de espera agotado) o «Server Unreachable» (servidor inaccesible).

Qué significa: puede fallar la resolución del nombre, la conexión, el servidor o la negociación del cifrado. Comprueba también el firewall y si tu red restringe el puerto 25.

Situación C: el remitente no fiable (spam o rebotes)

El correo se envía, pero llega a la carpeta de spam del destinatario. O recibes un rebote inmediato: 550 5.7.1 Message rejected.

Qué significa: revisa SPF, DKIM y DMARC, pero también el texto completo de la respuesta, la reputación y la política del destinatario. Este síntoma no identifica por sí solo un fallo de autenticación.


Lista de soluciones: cómo configurar correctamente el correo en mi dominio

Sigue estos pasos en orden. No te saltes ninguna capa.

1. Registros MX: las coordenadas GPS

Cuando alguien envía correo a you@yourdomain.com, su servidor pregunta al DNS: «¿Quién gestiona el correo de este dominio?». Un MX incorrecto puede dirigirlo al proveedor anterior o retrasar la entrega en una cola. Comprueba los registros antes de dar el mensaje por perdido.

Dos errores que arruinan la entrega:

  • Registros restantes del proveedor anterior. Los MX de GoDaddy junto con los de otro proveedor pueden ser obsoletos o formar parte de una ruta híbrida válida. Verifica prioridades, pasarelas y destinos autorizados; retira solo los registros que ya no deban recibir correo, dentro de un cambio coordinado.
  • Un MX que apunta a un CNAME. Un registro MX debe apuntar a un nombre de host que resuelva directamente a una IP mediante registros A o AAAA. Apuntarlo a un CNAME infringe la RFC 2181 y puede provocar fallos de entrega aparentemente aleatorios.

Comprueba ahora tus registros MX:

dig mx yourdomain.com +short

Deberías ver los destinos autorizados para tu dominio. Si aparecen dos proveedores, comprueba si la combinación corresponde a una configuración híbrida o de pasarelas prevista antes de modificarla.

Un plazo de 48 horas puede servir de referencia para planificar, pero no es un máximo universal: los TTL y las cachés influyen en la actualización. whatsmydns.net muestra consultas desde distintos lugares, no prueba que todos los resolutores hayan cambiado.

2. Estado y almacenamiento del buzón

Comprueba lo evidente antes de investigar más a fondo:

  • ¿Existe realmente el buzón? Revisa la ortografía. ¿Creaste support@ o suport@?
  • ¿Ha superado una cuota aplicable? En Google Workspace y M365, los límites por usuario, los fondos compartidos y el comportamiento al agotarlos dependen de la edición y de los ajustes. Si aparece «Mailbox Full», consulta el uso y la respuesta real del servicio.

TrekMail utiliza un fondo de almacenamiento compartido según el plan. Comprueba su capacidad, las cuotas de los buzones y los avisos de uso: compartir el espacio no elimina los límites de la cuenta ni los que correspondan a cada usuario.

3. Configuración SMTP: el 90% como estimación ilustrativa para priorizar revisiones

Iniciar sesión en el webmail verifica el acceso HTTPS, no la conexión SMTP del cliente de escritorio. El propio webmail puede usar SMTP en el servidor. Para configurar Outlook, Thunderbird o tu CRM necesitas los valores exactos.

Algunas redes restringen el puerto 25. Consulta las condiciones de tu conexión con Comcast, Verizon o AT&T y prueba la conectividad: una restricción del puerto 25 puede impedir el envío. No presupongas que todo intento por el puerto 25 falla por el mismo motivo.

Protocolo Función Puerto Cifrado
SMTP Envío 587 STARTTLS
SMTP Envío 465 TLS implícito (a veces denominado SSL/TLS)
IMAP Recepción 993 TLS (a veces denominado SSL/TLS)

El puerto 587 suele usar STARTTLS para la presentación de mensajes, y el puerto 465, TLS implícito. Usa la combinación documentada y valida el certificado y el nombre del servidor. El ajuste antiguo «SSL» en 587 o STARTTLS en 465 puede provocar fallos; la etiqueta del cliente no significa que debas usar protocolos SSL obsoletos.

TrekMail no admite POP3. En ese protocolo, eliminar mensajes del servidor depende de las órdenes y ajustes del cliente, no de descargarlos por sí solo. IMAP sincroniza mensajes y estados entre dispositivos compatibles, pero también puede propagar eliminaciones; sigue siendo necesario un respaldo independiente.

4. Nombre de host: usa el valor exacto, no lo adivines

Tu cliente de correo necesita un nombre de host admitido por el proveedor. No uses estos ejemplos sin verificar su función:

  • mail.google.com (proveedor incorrecto)
  • smtp.yourdomain.com (puede ser válido si resuelve al servidor autorizado y su certificado cubre ese nombre; un CNAME no es la única opción)

Usa el nombre de host del mensaje de bienvenida o del panel del proveedor, por ejemplo smtp.trekmail.net. Consulta los valores exactos en nuestra referencia de ajustes IMAP & SMTP.

5. SPF, DKIM y DMARC: imprescindibles en 2025

Si el correo se envía pero llega a spam, o recibes rebotes 550 5.7.1, quizá falten registros de autenticación en tu DNS. Google y Yahoo pueden rechazar mensajes que no superan estas comprobaciones.

SPF publica en un registro TXT qué servidores están autorizados para la identidad SMTP evaluada, normalmente el dominio del remitente del sobre. Usa los valores indicados por tu proveedor; este es un ejemplo:

v=spf1 include:sendingprovider.net ~all

Error crítico: solo puedes tener un registro SPF. Si tienes dos líneas que empiezan por v=spf1, la evaluación SPF devuelve un error permanente. Combínalas en un solo registro.

DKIM permite verificar criptográficamente una firma y las partes del mensaje que cubre. Comprueba que el servicio firma realmente los mensajes y que la clave publicada corresponde al selector usado; publicar el registro no prueba la firma ni la integridad de todas las partes.

DMARC pasa si SPF o DKIM se verifica y el dominio correspondiente está alineado con el «From» visible. Si ninguno cumple esas condiciones, el receptor considera la política publicada. El modo de supervisión del ejemplo no solicita rechazo ni cuarentena por DMARC, pero no desactiva los demás filtros:

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Pasa a p=quarantine o p=reject solo después de revisar los informes y confirmar que el correo legítimo supera las comprobaciones. Encontrarás el procedimiento completo en la guía de registros DNS obligatorios.


Diagnóstico avanzado: cuando la lista no resuelve el problema

Has recorrido todos los pasos anteriores y sigue sin funcionar. Es hora de profundizar.

DNS dividido

Síntoma clásico: el correo funciona con la conexión móvil del teléfono, pero falla en la red Wi-Fi o VPN de la oficina.

Tu red puede usar Active Directory, Pi-hole o un resolutor corporativo. Al consultar mail.yourdomain.com, una zona interna autoritativa puede devolver una ausencia de registro en vez de reenviar la consulta. Con el administrador, verifica zonas y reglas antes de ajustar mail.yourdomain.com. Una dirección 192.168.x.x puede ser correcta en una arquitectura interna; no la sustituyas por una IP pública sin comprobar la ruta prevista.

MTU incompatible

Síntoma: los mensajes de texto cortos se envían correctamente. Adjuntas un PDF y la conexión se bloquea.

Una VPN como WireGuard o IPsec, o DSL/PPPoE, puede reducir la MTU efectiva respecto a 1500 bytes. Problemas de descubrimiento de la MTU del trayecto pueden afectar a transferencias grandes, pero el síntoma no basta para probarlo. Con autorización, una prueba controlada a 1300 en el adaptador o router puede ayudar al diagnóstico; registra los resultados y restablece los ajustes de prueba antes de decidir una solución.

Inspección SSL del antivirus

Síntoma: el cliente de correo muestra un error de certificado aunque sabes que el certificado del servidor es válido.

Funciones como «Mail Shield» o «SSL Scanning» de Avast o Bitdefender pueden interceptar TLS y presentar otro certificado. Comprueba la cadena, el nombre y la confianza del certificado con el responsable de seguridad. Cualquier prueba sin inspección debe estar autorizada, limitada y seguida de la restauración de los controles. No aceptes certificados inválidos ni añadas excepciones permanentes sin revisar el riesgo.

Contraseñas de aplicación cuando está activada la 2FA

Has activado la autenticación de dos factores. Outlook deja de funcionar y sigue rechazando la contraseña correcta.

IMAP y SMTP pueden utilizar OAuth si el servicio y el cliente lo admiten. Un cliente antiguo que no gestione una ventana de 2FA puede necesitar una contraseña de aplicación, pero solo si el proveedor permite ese método. Es una credencial sensible que debe protegerse y revocarse cuando deje de usarse, no una forma de desactivar toda la 2FA. Úsala en el cliente previsto, no para acceder por web.


Configurar el correo en mi dominio: qué preparar antes de contactar con soporte

Un ticket que solo diga «el correo no funciona» puede exigir más preguntas. Reúne estos cuatro elementos para facilitar la investigación, sin incluir contraseñas ni tokens:

El código de error exacto. Cada uno significa algo distinto:

  • 550 User Unknown: ese servidor declara desconocido al destinatario; verifica la dirección y el servidor consultado
  • 421 Connection Refused: aquí es una respuesta SMTP, no un rechazo TCP del sistema operativo; revisa el texto completo y el contexto
  • 535 Authentication Failed: falló la autenticación; comprueba credenciales, método y política del servicio
  • 5.7.1 Relay Access Denied: no se autoriza el relay solicitado; revisa autenticación, destinatario y permisos

El registro de conexión. Activa los registros de diagnóstico en Outlook o Thunderbird. Según su alcance, la conversación ayuda a localizar el fallo, pero puede no registrar todos los problemas de DNS, red o TLS:

CLIENT: EHLO mycomputer
SERVER: 250-Hello
CLIENT: AUTH LOGIN
SERVER: 334 VXNlcm5hbWU6

La respuesta del ejemplo después de AUTH LOGIN solicita el nombre de usuario: no demuestra que la contraseña haya fallado. Una interrupción antes de EHLO puede deberse a DNS, TCP, TLS, la red o el servidor. Conserva solo los registros necesarios y elimina credenciales y datos privados antes de compartirlos.

Comprobación mediante CLI. Ejecuta estas órdenes antes de abrir el ticket:

# Check MX records
dig mx yourdomain.com +short

# Check SPF record
dig txt yourdomain.com +short

# Test if port 587 is reachable
telnet smtp.trekmail.net 587

Con telnet, un banner 220 confirma que alcanzaste un servicio TCP con saludo SMTP, no que TLS, la autenticación o la entrega funcionen. Si «Connecting...» no avanza, investiga resolución DNS, rutas, firewall y estado del servidor; no atribuyas automáticamente el fallo al ISP. No envíes credenciales por esa conexión sin cifrar.

Para obtener ayuda más específica, consulta las preguntas frecuentes sobre problemas de envío y la guía de diagnóstico de errores de envío.


Por qué sigue ocurriendo: el verdadero problema del alojamiento de correo tradicional

Si has tenido que recorrer esta lista más de una vez, quizá el problema sea la infraestructura y no tus conocimientos.

Google Workspace y Microsoft 365 combinan correo y numerosas herramientas de colaboración. Esa amplitud puede aumentar la administración para necesidades exclusivamente de correo. Los canales de soporte y diagnóstico dependen de la edición y del contrato; comprueba los que tienes disponibles.

Compara el coste total. El rango histórico de $6 a $20 al mes por licencia sirve de ejemplo: una persona que consulta el correo dos veces por semana puede necesitar la misma licencia que un directivo. Una asignación de 30GB debe interpretarse según la edición, los fondos compartidos y los límites administrativos; no implica que toda cuota agotada obligue a ampliar todos los puestos.

TrekMail ofrece un modelo por cuenta. La descripción histórica de Pro cita 50GB compartidos: esos 50GB forman parte del fondo de la organización, sujeto a las cuotas y condiciones vigentes. El SMTP gestionado depende de los derechos del plan y no elimina tu responsabilidad sobre el tráfico y la reputación. En el modelo Nano descrito, todo envío, incluidas las respuestas, requiere SMTP propio. Compara también si necesitas SharePoint, Teams o «Viva».

Para comparar en detalle cuánto cuesta realmente el precio por usuario a medida que creces, consulta nuestro desglose de costes del correo empresarial para pequeñas empresas.

Si gestionas varios dominios, ya sean de clientes, marcas o una cartera, las diferencias de control son aún más evidentes. Nuestro artículo sobre gestión del correo de clientes explica todo el proceso de aprovisionamiento.


La versión breve

Si el acceso funciona pero el correo no, empieza por cinco comprobaciones: destino de los MX, posibles restricciones al puerto 25, nombre de host del cliente, SPF/DKIM/DMARC y ruta de la red local. No es una lista exhaustiva: revisa también el estado del servidor, las cuotas y las políticas del destinatario.

Sigue la lista anterior en orden. Usa dig y telnet para comprobar cada capa antes de tocar la siguiente. Recopila el código de error y el registro de conexión antes de contactar con soporte.

Si quieres comparar una alternativa al precio por plaza, prueba TrekMail gratis durante 14 días, según las condiciones vigentes. Revisa la exigencia de tarjeta, la exclusión de criptomonedas en la prueba y las funciones del plan. Reserva cinco minutos para una primera revisión, no como plazo garantizado para configurar DNS y comprobar el envío y la recepción.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.