Mejor filtro antispam para servidores de correo en 2026

Mejor filtro antispam para servidores de correo en 2026

Para la mayoría de servidores de correo en 2026, Rspamd es la mejor opción como filtro antispam: filtra más rápido, consume menos RAM y trae aprendizaje bayesiano, greylisting y reputación en un solo binario. SpamAssassin sigue vivo y sigue siendo defendible si tu antispam servidor ya está montado sobre él y funciona. Lo que ya no es defendible es no tener nada, o confiar el filtro correo servidor entero a una lista negra de los años 2000. El correo no deseado sigue siendo el vector de entrada favorito del malware y del phishing, y el filtrado en el MTA es la única capa que actúa antes de que el usuario tenga la oportunidad de hacer clic. Vamos a comparar las opciones reales, con números, configuración y sin vender humo.

Por qué el filtrado en el servidor sigue ganando al filtrado en el cliente

Un filtro en Thunderbird o en Outlook actúa tarde. El mensaje ya está en el buzón, ya ha consumido almacenamiento y ya está a un doble clic del desastre.

El filtrado en el MTA (Postfix, Exim) actúa durante la sesión SMTP. Puedes rechazar con un 5xx antes de aceptar el mensaje, lo que traslada la responsabilidad del rebote al servidor emisor. Eso te ahorra ancho de banda, disco y backscatter.

Además, el servidor ve cosas que el cliente no ve: la IP de conexión, el resultado de SPF, DKIM y DMARC, las cabeceras Received completas, la reputación del ASN emisor y la velocidad a la que ese remitente te está martilleando. Toda esa señal se pierde cuando delegas el filtrado al cliente.

Rspamd vs SpamAssassin: la comparativa sin diplomacia

SpamAssassin (proyecto de la Apache Software Foundation) es el veterano. Escrito en Perl, arquitectura de reglas puntuadas, ecosistema enorme de reglas de terceros. Funciona. También es lento y come memoria como si le pagaran por ello.

Rspamd está escrito en C con reglas y módulos en Lua, es asíncrono por diseño y procesa muchos mensajes en paralelo por proceso. Según despliegues documentados, el consumo por mensaje suele ser un orden de magnitud menor, aunque la cifra exacta depende brutalmente de qué módulos actives.

CriterioRspamdSpamAssassin
Lenguaje / arquitecturaC + Lua, asíncronoPerl, síncrono por proceso
Consumo de RAMBajo (decenas de MB base)Alto (cada hijo spamd carga el intérprete)
Interfaz webSí, incluidaNo (depende de terceros)
BayesSí, backend RedisSí, backend fichero/SQL (Redis desde la 4.0)
GreylistingMódulo integradoRequiere postgrey u otro
Ratelimit / reputaciónIntegradosExternos
Curva de aprendizajeMedia (config jerárquica algo rara)Baja al principio, alta al afinar
Reglas de tercerosMenos, pero suficientesEcosistema enorme (SOUGHT, KAM)

Veredicto: despliegue nuevo en 2026, Rspamd. Migración de un SpamAssassin que va fino y con corpus bayesiano bien entrenado, no corras: entrena Rspamd en paralelo unas semanas antes de cambiar el veredicto.

Las tres capas que todo antispam servidor necesita

Un filtro de correo en el servidor serio no es un solo componente. Son capas que descartan volumen progresivamente, de barato a caro.

Capa 1: cortar en la conexión

  • DNSBL sobre la IP conectante: Spamhaus ZEN sigue siendo la referencia. Ojo con los límites de uso gratuito, que Spamhaus aplica con rigor a resolvers grandes.
  • Greylisting: rechaza temporalmente con 451 la primera vez que ve la tripleta IP/remitente/destinatario. Las botnets sin cola de reintentos no vuelven. Coste: latencia en el primer correo de cada contacto nuevo.
  • Ratelimit por IP y por remitente. Mata las ráfagas.

Capa 2: autenticación del remitente

Aquí no hay debate. SPF, DKIM y DMARC configurados, y evaluados en recepción. Desde que Google y Yahoo endurecieron sus requisitos para remitentes masivos en febrero de 2024, DMARC ha dejado de ser opcional también para dominios pequeños que quieran entregar.

Añade ARC si recibes correo reenviado desde listas de distribución, o romperás DMARC en mensajes legítimos. Y activa MTA-STS y DANE para el transporte: no filtran spam, pero evitan que te degraden la conexión a texto claro.

Capa 3: análisis de contenido

Bayes entrenado con tu propio corpus, reglas de contenido, detección de URLs contra listas como URIBL y SURBL, y análisis de adjuntos. Conectar el MTA a ClamAV es barato y detiene lo obvio; para adjuntos sospechosos que quieras revisar a mano, VirusTotal sigue siendo el primer sitio donde mirar.

La capa de contenido es la última porque es la más cara en CPU. Si llegan ahí el 10% de los mensajes en lugar del 100%, tu servidor te lo agradece.

Montar Rspamd sobre Postfix: los pasos que importan

La instalación desde los repositorios oficiales de Rspamd (no los de la distro, que suelen ir atrasados) es trivial. Lo que se suele hacer mal es lo de después.

  1. Conecta por milter, no por content_filter. En Postfix: smtpd_milters = inet:localhost:11332 y milter_default_action = accept. El accept es deliberado: si Rspamd cae, prefieres entregar spam a perder correo legítimo.
  2. Redis obligatorio. Bayes, fuzzy, ratelimit y greylisting lo usan. Sin Redis, media funcionalidad queda muerta y no te avisa a gritos.
  3. No edites los ficheros de /etc/rspamd/modules.d/. Se sobrescriben al actualizar. Usa local.d/ para añadir y override.d/ para reemplazar bloques enteros.
  4. Ajusta los umbrales. Por defecto: greylist 4, add_header 6, reject 15. Sube el de rechazo a 20 durante las primeras semanas y baja después de mirar los histogramas.
  5. Entrena el bayes de verdad. Configura carpetas IMAP Spam y NoSpam y un job que haga rspamc learn_spam / learn_ham sobre lo que los usuarios mueven. Un bayes sin entrenar no aporta nada; uno entrenado con unos miles de mensajes de cada clase cambia el juego.
  6. Protege la interfaz web del puerto 11334. Password fuerte y detrás de proxy o VPN. Es un panel de control con acceso a tu cola de correo.

Si administras hosting compartido con Plesk o cPanel, ambos traen integración de Rspamd, aunque conviene revisar qué módulos dejan activos por defecto. En despliegues gestionados por terceros suele ser el punto donde aparecen sorpresas, algo parecido a lo que ocurre con los subdominios abandonados que acaban convertidos en arma.

Cuándo tiene sentido pagar por un filtro gestionado

Rspamd es gratis. Tu tiempo no.

Un gateway gestionado (Proofpoint, Mimecast, Barracuda, Microsoft Defender for Office 365, o alternativas europeas con datos en la UE) te quita el mantenimiento, la respuesta a incidentes y las listas de reputación propias. Según estimaciones de proveedores en 2026, los planes de correo empresarial con filtrado avanzado se mueven en torno a unos pocos euros por buzón y mes, con descuentos fuertes por volumen.

Regla práctica: por debajo de unos 50 buzones y con alguien técnico en casa, autogestionado sale a cuenta. Por encima, o si no tienes a nadie de guardia un domingo, paga. Y si manejas datos personales, revisa dónde se procesan los mensajes: el RGPD y la directiva NIS2 aplican también al proveedor de tu filtro, y un gateway fuera del EEE te obliga a documentar las transferencias.

Ojo con una cosa: ningún filtro perimetral detiene los ataques de phishing con proxy inverso tipo AiTM, que roban la sesión ya autenticada. Para eso necesitas MFA resistente al phishing, con claves de seguridad o passkeys.

Los errores que hunden la tasa de detección

  • Whitelists por dominio. Poner @cliente.com en lista blanca significa que cualquiera que falsifique ese dominio entra directo. Usa whitelist por DKIM válido, nunca por cabecera From.
  • Rechazar solo por puntuación alta sin mirar falsos positivos. Revisa la cuarentena semanalmente durante el primer mes. Perder una factura duele más que recibir tres correos basura.
  • No filtrar el correo saliente. Si una cuenta tuya se compromete y empieza a enviar spam, acabas en Spamhaus y tardas semanas en salir. Filtra la salida también.
  • Ignorar los informes DMARC. Son feos y en XML, pero te dicen quién está falsificando tu dominio.
  • No comprobar si tus buzones ya están filtrados. Una dirección expuesta en Have I Been Pwned recibirá mucho más spam dirigido, y conviene reforzarle los umbrales.

Y un clásico: subir el umbral de rechazo tras una queja y no volver a bajarlo nunca. Documenta cada cambio de puntuación con fecha y motivo, o en seis meses nadie sabrá por qué ese reject está en 30.

Preguntas frecuentes

¿Rspamd puede sustituir a SpamAssassin sin perder detección?

Sí, pero no de un día para otro. El bayes de SpamAssassin no se migra directamente, así que ejecuta Rspamd en modo solo-cabeceras unas semanas mientras aprende de tu correo real, compara veredictos y solo entonces activa el rechazo.

¿Cuánta RAM necesita un servidor con Rspamd?

Para un servidor pequeño con hasta unos cientos de buzones, 2 GB de RAM cubren Rspamd, Redis y el MTA con holgura. Si añades ClamAV, súmale aproximadamente 1,5 GB más según la versión de la base de firmas, porque se carga entera en memoria.

¿El greylisting retrasa mucho el correo legítimo?

Solo el primer mensaje de cada remitente nuevo, típicamente entre 1 y 15 minutos según cuándo reintente el emisor. Después, la tripleta queda en caché y no hay retraso. Si trabajas con confirmaciones OTP por correo, excluye esos remitentes.

¿Sirve de algo el filtro antispam contra el phishing dirigido?

Ayuda, pero no basta. Un correo de spear phishing bien escrito, sin adjuntos y desde un dominio recién registrado con SPF y DKIM correctos, puede pasar cualquier filtro. Combínalo con formación al equipo y con las señales que explicamos en la guía sobre los correos falsos de Amazon más frecuentes.

¿Debo rechazar o mandar a cuarentena el spam detectado?

Rechaza con 5xx solo por encima de una puntuación muy alta, donde la probabilidad de falso positivo sea despreciable. En la franja intermedia, marca la cabecera y deja que el filtro de buzón lo lleve a la carpeta de spam, para que el usuario pueda recuperarlo.

El siguiente paso

Abre una terminal en tu servidor de correo y ejecuta rspamc stat (o sa-learn --dump magic si sigues con SpamAssassin). Si el contador de mensajes aprendidos como spam o como ham está cerca de cero, tu bayes no está haciendo nada y estás filtrando con una mano atada. Configura hoy mismo el aprendizaje automático desde las carpetas IMAP de tus usuarios: es el cambio que más detección aporta por minuto invertido.

Si además estás montando la infraestructura de correo de una empresa desde cero y quieres que alguien revise el conjunto —dominios, DNS, autenticación y web—, en Piqture llevamos años configurando este tipo de despliegues. Y si te interesa cómo la IA se está metiendo en la clasificación de correo, échale un ojo a lo que hacemos con inteligencia artificial aplicada a empresas.

filtro antispam antispam servidor spamassassin rspamd filtro correo servidor

Artículos relacionados

Ley CAN-SPAM y legislación anti-spam: lo que debes saber
Spam y Correo No Deseado

Ley CAN-SPAM y legislación anti-spam: lo que debes saber

Robollamadas en España: qué son y cómo evitarlas
Spam y Correo No Deseado

Robollamadas en España: qué son y cómo evitarlas

← Volver al blog