Saltar al contenido principal
Conocimiento. Procesos. Resultados.

Correo y dominios · Conocimiento y práctica

Configurar Synology MailPlus Server para correo empresarial

Guía práctica de MailPlus: requisitos, DNS, acceso seguro, relay, migración y copias de seguridad separadas.

Por EricAproximadamente 12 minutos de lectura
Ilustración para: Configurar Synology MailPlus Server para correo empresarial
Ilustración generada con IA · We.Rock

Artículo de ejemplo para la plantilla. Las ilustraciones se han generado con IA y no muestran interfaces reales.

¿Para quién merece la pena MailPlus Server?

Synology MailPlus Server encaja con pequeños negocios que ya tienen un NAS compatible y quieren controlar mejor sus correos.

Es especialmente interesante si administras varios dominios, quieres guardar los mensajes localmente, ya gestionas usuarios con DSM, buscas más independencia de Microsoft 365 o Google Workspace, puedes organizar las copias y el mantenimiento, y dispones de una IP pública fija con DNS inverso.

Synology separa dos paquetes: MailPlus Server ejecuta el servidor y MailPlus ofrece la interfaz web. Actualmente se incluyen cinco licencias; para más usuarios necesitas paquetes adicionales. No todos los modelos admiten MailPlus Server. Comprueba la compatibilidad y el número recomendado de usuarios antes de planificar.

MailPlus no es una versión gratuita de Microsoft 365. Cambias suscripciones recurrentes por responsabilidad operativa. Puede compensar, pero la responsabilidad sigue ahí.

Mi recomendación para pequeños negocios

Utiliza MailPlus Server para almacenar buzones, gestionar el correo y ofrecer webmail en tu Synology.

Envía directamente solo si tienes IPv4 pública fija, PTR adecuado, puerto 25 entrante y saliente, buena reputación de IP, conexión fiable, monitorización y una copia de seguridad separada.

Si solo falla el puerto 25 saliente o la reputación de la IP es problemática, un relay SMTP puede encargarse del envío. MailPlus sigue gestionando usuarios, buzones y mensajes entrantes.

Si tampoco está disponible el puerto 25 entrante o la IP cambia regularmente, no montaría un servidor completo en la oficina. Encaja mejor el correo alojado o un servidor previo en un VPS.

Gestiono los dominios barista.de y wir.rocken.digital con Synology MailPlus. El trabajo principal no consiste en completar el asistente: está en DNS, la entrega, la seguridad y la supervisión continua.

Comprueba primero los requisitos

Antes de instalar, dibuja la ruta del correo. El mensaje necesita un camino claro hasta tu servidor. Puedes imaginar el MX como la señal hacia un edificio, el registro A como su dirección y el PTR como la confirmación inversa. La información incoherente o incompleta causa problemas de entrega.

Necesitas un dominio propio

Elige el dominio y el nombre del servidor, por ejemplo:

Dominio: negocio.example
Servidor: mail.negocio.example

En producción debes usar tu dominio real. El nombre debe coincidir en los registros A, MX y PTR, la configuración de MailPlus, el certificado TLS y el saludo SMTP. Las pequeñas diferencias pueden resultar sospechosas.

Necesitas una IP accesible

Para recibir directamente, el servidor debe ser accesible desde Internet por TCP 25. Una IP pública fija es la opción empresarial más fiable. Una IP cambiante exige actualizar DNS y puede pertenecer a rangos que otros servidores tratan con más restricciones.

Comprueba si existe CGNAT, donde varios clientes comparten una IP pública. En ese caso, las conexiones entrantes normalmente no funcionan como necesitas.

El PTR debe coincidir con el nombre del servidor

El DNS inverso utiliza PTR para relacionar una IP con un nombre. Los receptores pueden comprobar si la dirección corresponde a mail.negocio.example. Normalmente no lo configura el registrador del dominio, sino el proveedor responsable de la IP, habitualmente el de Internet o alojamiento.

Si no puedes obtener un PTR adecuado, utiliza un relay SMTP en lugar de enviar directamente desde esa IP.

Planifica una copia separada

Guardar el correo en Synology no convierte el NAS en su propia copia de seguridad. Una copia en el mismo equipo puede perderse junto con el original.

Synology permite copiar y restaurar MailPlus en otro NAS Synology. Para correo empresarial, el destino debe estar separado físicamente o, al menos, técnicamente.

La arquitectura recomendada

Componente Función
Proveedor DNS del dominio Gestiona A, MX, SPF, DKIM y DMARC
Proveedor de Internet Proporciona IP fija y PTR
Router y cortafuegos Reenvían solo los puertos necesarios
MailPlus Server Recibe, comprueba, almacena y envía mensajes
MailPlus Ofrece webmail
Relay SMTP Ruta opcional si la IP propia no es adecuada
Destino separado de copias Protege buzones y configuración
Monitorización Avisa de caídas, colas y problemas de entrega

Un servidor propio implica más que una bandeja de entrada y un botón de enviar. No es una particularidad de Synology.

Instala MailPlus Server

Abre el Centro de paquetes de DSM e instala Synology MailPlus Server y después Synology MailPlus. El primero administra el servidor; el segundo sirve a los usuarios.

Inicia MailPlus Server y elige un sistema de correo nuevo. Según las versiones, el asistente pide el tipo de cuenta, dominio, nombre de host, interfaz de red y ubicación del almacenamiento. Synology documenta este proceso de configuración inicial.

Elige el tipo de cuenta

En instalaciones pequeñas suelen bastar usuarios locales de DSM. LDAP o usuarios de dominio tienen sentido si ya existe gestión centralizada. Evita crear una infraestructura de directorio nueva solo para el correo.

Introduce correctamente dominio y servidor

Dominio: negocio.example
Servidor: mail.negocio.example

El nombre debe ser un nombre de dominio completo o FQDN. Debe resolver a tu IP pública y coincidir con el certificado. Synology destaca expresamente esta relación.

Elige el volumen adecuado

Guarda los mensajes en un volumen destinado a datos empresariales. Reserva espacio para adjuntos, enviados, papelera e informes acumulados durante años.

Establece cuotas de buzón por usuario o grupo. MailPlus permite ambos niveles; la configuración del usuario tiene prioridad.

Activa usuarios y buzones

Una cuenta DSM no obtiene automáticamente un buzón activo. En usuarios y grupos, habilita solo las cuentas que necesitan correo.

Configura cuota, tamaño máximo de mensaje, remitentes permitidos, alias, direcciones de grupo, reenvíos y respuestas automáticas.

Para direcciones funcionales como info@, facturacion@ o support@, utiliza alias o buzones compartidos cuando corresponda, sin crear una cuenta personal DSM para cada dirección.

Configura SMTP, IMAP y webmail

Activa únicamente los protocolos necesarios.

SMTP para transportar correo

SMTP transfiere mensajes entre servidores, normalmente por TCP 25. MailPlus utiliza ese puerto de forma predeterminada.

Los usuarios autenticados y sus programas deben usar envío SMTP cifrado, por ejemplo 587 con TLS, como documenta Synology. Activa la autenticación SMTP. Un relay abierto permite enviar a desconocidos sin autorización y debe evitarse.

IMAP para programas de correo

IMAP sincroniza buzones entre servidor, móvil y ordenador. Usa el puerto 993 para IMAP cifrado; Synology también lo documenta para clientes externos.

POP3 descarga tradicionalmente los mensajes. Para varios dispositivos suele encajar mejor IMAP. Desactiva POP3 salvo que lo necesites expresamente.

Webmail mediante HTTPS

Publica MailPlus por HTTPS con un nombre claro, como:

webmail.negocio.example

No publiques el acceso DSM como entrada general para empleados. Un proxy inverso permite ofrecer webmail por 443 sin exponer interfaces administrativas innecesarias.

Asigna un certificado

Obtén un certificado TLS válido para mail.negocio.example. Permite una conexión cifrada entre cliente y servidor y debe cubrir el nombre que los usuarios introducen en Outlook, Apple Mail o el móvil.

DSM puede solicitar un certificado de Let’s Encrypt o importar uno existente. Asígnalo a MailPlus, SMTP, IMAP, webmail y, cuando corresponda, al proxy inverso.

El certificado protege la conexión, pero no resuelve problemas de entrega. SPF, DKIM, DMARC y PTR se ocupan de otros aspectos.

Publica los registros DNS

Necesitas al menos un registro A y uno MX, además de SPF, DKIM y DMARC correctamente configurados. Synology los recomienda para una operación fiable y protección frente a suplantaciones.

Registro A

Relaciona el servidor con su IPv4 pública:

mail.negocio.example → 203.0.113.10

Es un ejemplo reservado: usa tu IP real. Publica AAAA solo cuando toda la ruta IPv6 funcione correctamente. Una configuración parcial puede provocar fallos intermitentes difíciles de interpretar.

Registro MX

Indica dónde entregar el correo entrante del dominio:

negocio.example → mail.negocio.example

MX apunta a un nombre de host, no directamente a una dirección IP.

Registro SPF

SPF define los sistemas autorizados. Para envío directo puede autorizar tu IP pública; con un relay, incorpora los requisitos de su proveedor. Publica una sola política SPF en cada nombre DNS: varias políticas provocan errores.

Activa DKIM

DKIM firma los mensajes salientes. MailPlus crea una clave pública y otra privada, conserva la privada y publica la pública en DNS. Los receptores verifican el dominio firmante y la integridad de las partes firmadas.

Empieza DMARC con prudencia

DMARC comprueba si al menos un resultado SPF o DKIM válido está alineado con el dominio visible y publica una política para los fallos. En un dominio existente, empieza observando:

p=none

Revisa informes y fuentes legítimas: MailPlus, boletines, formularios, contabilidad, sistemas de incidencias y facturación externa. Solo después avanza hacia quarantine o reject. Configura primero SPF y DKIM, como recomienda Synology.

Configura router y cortafuegos

No abras todos los puertos que veas en una tabla. Según los accesos necesarios:

Puerto Uso ¿Acceso público?
TCP 25 Correo entre servidores Sí para recepción directa
TCP 587 Envío SMTP autenticado Para clientes externos
TCP 993 IMAP cifrado Para clientes externos
TCP 443 Webmail HTTPS Si se utiliza desde fuera
TCP 465 SMTP con TLS opcional Solo si se usa expresamente

Reenvía los puertos necesarios a la IP interna fija del NAS. Añade las reglas correspondientes en el cortafuegos Synology: el router y el NAS son controles distintos.

No expongas de forma general los puertos administrativos de DSM. Prefiere VPN, acceso protegido o reglas muy restringidas.

Protege MailPlus frente al abuso

Activa filtros de spam y antivirus, comprobaciones SPF/DKIM/DMARC, listas DNS de bloqueo, límites de intentos de acceso, límites de envío y tamaño, registros y notificaciones adecuados. MailPlus dispone de apartados para estas funciones y para listas de bloqueo y permitidos.

Utiliza las excepciones con moderación. Permitir dominios o rangos IP completos puede anular comprobaciones útiles.

Protege también DSM: programa actualizaciones de seguridad, separa cuentas administrativas y habituales, activa doble factor para administradores, desactiva admin, limita intentos de acceso, configura avisos críticos y documenta cambios.

Estas medidas reducen el riesgo y mejoran tu capacidad de respuesta; no hacen invulnerable el sistema.

Prueba las rutas antes del cambio

No cambies MX como primer paso. Completa la instalación y comprueba:

  1. Remitente externo hacia MailPlus
  2. MailPlus hacia un destinatario externo
  3. Respuesta del destinatario
  4. Envío desde webmail
  5. Envío desde un programa externo
  6. Recepción por IMAP
  7. Adjuntos
  8. Entrega a varios grandes proveedores
  9. Resultados SPF, DKIM y DMARC en cabeceras
  10. Mensajes a destinatarios inexistentes

Revisa la cola y los registros. La carpeta de enviados solo prueba que el programa entregó el mensaje al siguiente sistema, no que el destinatario lo aceptara. Synology también señala los registros de autenticación incorrectos como posibles causas de problemas.

Migra el correo existente

MailPlus Server permite migrar mensajes desde fuentes externas, incluido el proveedor anterior. Organiza el cambio por etapas:

  1. Crea usuarios y alias
  2. Prepara DNS
  3. Prueba MailPlus
  4. Migra buzones
  5. Cambia MX
  6. Mantén temporalmente el proveedor anterior
  7. Comprueba los mensajes que lleguen después
  8. Cancela el servicio antiguo tras verificar

Reduce el TTL del MX antiguo con suficiente antelación para que las cachés se renueven antes cuando hagas el cambio.

Prueba las copias y la restauración

Ilustración de copias de correo entre dos sistemas NAS separados.
Sistemas separados, copia separada. Ilustración generada con IA; no es una captura del producto.

Una copia es útil cuando sabes restaurarla. Documenta destino, frecuencia, retención, responsable, recuperación de usuarios y configuración y credenciales de emergencia necesarias.

Prueba la restauración con un buzón de prueba o en un entorno separado. Considera también las caídas de Internet: el servidor de oficina no recibe directamente sin conexión. Otros servidores suelen reintentar, pero el correo crítico no debería depender solo de ello.

Para mayor disponibilidad puedes necesitar otro servidor, una pasarela previa o MailPlus High Availability. Aumentan considerablemente los costes y el mantenimiento.

Cuándo conviene un relay SMTP

El relay se encarga del envío si el puerto 25 está bloqueado, no hay PTR adecuado, la reputación es mala, la IP cambia o no quieres asumir toda la responsabilidad de entrega.

Procesa los mensajes durante el transporte y asume parte del trabajo de entrega y reputación. Revisa condiciones, privacidad, límites, registros y compatibilidad con tu dominio; no elijas únicamente por una cuota gratuita.

Cuándo conviene un proveedor externo

MailPlus no es una buena opción por defecto si nadie se responsabiliza a largo plazo. Prefiere un especialista si no puedes revisar actualizaciones, mantener copias separadas, obtener conexión fiable e IP/PTR adecuados o vigilar registros y colas. También si el correo es crítico a todas horas, hay muchos usuarios móviles sin soporte o no están claras las obligaciones de conservación.

Un servicio externo bien gestionado es mejor que un servidor propio abandonado. El autoalojamiento debe reducir dependencias con sentido, no esconder riesgos bajo una mesa.

Errores habituales

MX apunta a una dirección IP

Debe apuntar a un nombre, que a su vez tendrá un registro A.

Falta PTR

Otros servidores pueden rechazar o valorar peor los mensajes sin DNS inverso adecuado.

SPF autoriza la ruta equivocada

Si envías mediante relay pero solo autorizas tu IP, SPF puede fallar.

DKIM está activado pero no publicado

La clave pública debe estar disponible en DNS. No basta con tenerla en MailPlus.

DMARC comienza con reject

Puedes bloquear boletines, formularios y facturas legítimos. Analiza primero y endurece después.

La copia está en el mismo NAS

Averías, ransomware, errores o robo pueden afectar al servidor y a la copia a la vez.

Nadie revisa la cola

Los problemas de entrega no desaparecen por no mirarlos.

Conclusión: más que instalar un paquete

MailPlus puede ofrecer buzones locales, administración de usuarios, webmail, seguridad y costes de almacenamiento controlables.

Requiere un NAS compatible, acceso público fiable, DNS correcto, certificado adecuado, copias separadas y un responsable permanente.

  • MailPlus almacena y gestiona buzones.
  • IP fija y PTR permiten la operación directa.
  • SPF, DKIM y DMARC protegen la autenticación del dominio.
  • Un relay envía cuando la IP propia no es adecuada.
  • Las copias permanecen separadas.
  • La monitorización avisa antes que los clientes.

Comprueba IP fija, PTR y puerto 25 antes de instalar. Si fallan, elige relay, pasarela o servicio alojado.

Preguntas frecuentes

¿MailPlus es gratuito?

Actualmente incluye cinco licencias. Para más usuarios activos se necesitan paquetes adicionales; el límite compatible también depende del modelo NAS.

¿Funciona sin IP fija?

DNS dinámico puede actualizar un nombre, pero los cambios de IP, el DNS inverso ausente y las listas de bloqueo lo hacen poco fiable como opción empresarial. Considera relay, pasarela o proveedor externo.

¿Qué puertos necesita?

TCP 25 para recepción directa, normalmente 587 para envío autenticado, 993 para IMAP cifrado y 443 para webmail HTTPS. Abre solo lo necesario.

¿Sirve una conexión normal?

Depende de si ofrece acceso público, DNS inverso adecuado y permite el tráfico de correo. Las conexiones residenciales a menudo no cumplen todo.

¿Usar relay sigue siendo autoalojamiento?

Sí. Usuarios, buzones, reglas y mensajes entrantes pueden seguir en Synology mientras un servidor externo se ocupa del envío.

¿RAID basta como copia de seguridad?

No. Puede mantener la disponibilidad tras fallar un disco, pero no protege de forma fiable frente a borrados, malware, errores, robo o avería de todo el NAS. Necesitas copia separada y restauración probada.

Fuentes y documentación

Tu siguiente paso: consulta IP fija, PTR y puerto 25 con el proveedor; después elige la ruta de correo.

Consulta los términos en el glosario con búsqueda y filtro por temas.