Utilizar SSL/TLS en el correo protege las credenciales y la información mientras viajan entre tu dispositivo y el servidor. Esta configuración debe aplicarse tanto al servicio de recepción —IMAP o POP3— como al servidor de salida SMTP.
Una cuenta puede recibir mediante una conexión segura y, al mismo tiempo, tener el SMTP configurado sin cifrado o con datos incorrectos. Por eso conviene revisar cada servicio por separado.
Qué protege una conexión TLS
TLS cifra la comunicación entre el cliente de correo y el servidor. Evita que la contraseña y el contenido se transmitan como texto legible a través de una red local, un punto Wi-Fi o un proveedor intermedio.
El cifrado de transporte no significa que el mensaje quede cifrado de extremo a extremo. El correo puede almacenarse sin ese tipo de protección en los servidores del remitente y del destinatario. TLS protege cada conexión durante el traslado, mientras que tecnologías como S/MIME o PGP persiguen un objetivo diferente.
IMAP, POP3 y SMTP cumplen funciones distintas
- IMAP: permite leer y sincronizar mensajes y carpetas conservándolos en el servidor.
- POP3: descarga los mensajes al dispositivo y puede eliminarlos del servidor según la configuración.
- SMTP: se utiliza para enviar mensajes desde el cliente hacia el servidor.
Para trabajar desde varios dispositivos, IMAP suele ser la opción más práctica. Independientemente del protocolo de entrada elegido, siempre necesitás configurar SMTP para enviar.
Puertos seguros habituales
| Servicio | Puerto habitual | Tipo de conexión |
|---|---|---|
| IMAP | 993 | SSL/TLS desde el inicio |
| POP3 | 995 | SSL/TLS desde el inicio |
| SMTP | 465 | SSL/TLS desde el inicio |
| SMTP | 587 | Conexión que se eleva a TLS mediante STARTTLS |
Estos valores son estándares habituales, pero siempre debés utilizar los datos publicados por tu proveedor. Un administrador puede definir otra combinación o limitar determinados puertos.
Diferencia entre SSL/TLS y STARTTLS
En una conexión implícita, como suele ocurrir con IMAP 993, POP3 995 y SMTP 465, el cifrado se establece desde el comienzo. Con STARTTLS, utilizado frecuentemente en SMTP 587, la comunicación comienza en el puerto indicado y se actualiza a una sesión cifrada antes de autenticar al usuario.
Ambas modalidades pueden ser seguras cuando están correctamente configuradas. El error frecuente consiste en seleccionar STARTTLS con un puerto preparado para TLS implícito, o seleccionar SSL/TLS en un puerto que espera STARTTLS.
Dónde consultar los datos correctos en cPanel
- Ingresá en cPanel.
- Abrí Correo electrónico → Cuentas de correo electrónico.
- Buscá la casilla que querés configurar.
- Elegí Connect Devices o Conectar dispositivos.
- Consultá la sección de configuración manual segura.
La pantalla indica el hostname, los puertos y los métodos compatibles. También suele recordar que el nombre de usuario es la dirección de correo completa.
Por qué el hostname debe coincidir con el certificado
Durante una conexión TLS, el cliente comprueba que el certificado sea válido para el nombre del servidor configurado. Si escribís un hostname diferente —por ejemplo, uno que apunta al mismo servidor pero que no está incluido en el certificado— el programa puede mostrar una advertencia de identidad.
El hecho de que un nombre resuelva hacia la IP correcta no garantiza que sea apropiado para el correo seguro. Copiá el hostname recomendado por cPanel y no lo reemplaces por el dominio de la cuenta salvo que el proveedor lo indique expresamente.
SMTP debe utilizar autenticación
El servidor de salida normalmente exige el mismo usuario y contraseña de la casilla. En Outlook, Thunderbird, Apple Mail y aplicaciones móviles, activá la opción equivalente a el servidor de salida requiere autenticación.
Si IMAP funciona pero SMTP no tiene credenciales, el cliente podrá mostrar mensajes existentes y, sin embargo, rechazará los envíos. Después de cambiar una contraseña, actualizala en ambos servidores.
Qué hacer ante una advertencia de certificado
No conviene aceptar permanentemente un certificado desconocido sólo para continuar. Revisá:
- Que el hostname esté escrito exactamente como aparece en cPanel.
- Que la fecha y la hora del dispositivo sean correctas.
- Que el sistema operativo y el cliente de correo estén actualizados.
- Que no exista una red pública, antivirus o proxy interceptando la conexión.
- Que el certificado del servidor no esté vencido ni mal instalado.
Si los datos son correctos y la advertencia continúa, guardá una captura sin contraseñas y consultá al soporte del hosting.
Por qué fallan algunos clientes antiguos
Los servidores actuales deshabilitan versiones y algoritmos TLS inseguros. Un cliente obsoleto puede no ser capaz de negociar una conexión moderna, aunque el usuario, el puerto y la contraseña sean correctos.
La solución recomendada es actualizar el sistema y la aplicación, o migrar la cuenta a un cliente con soporte vigente. Reducir la seguridad del servidor para conservar un programa antiguo expone también a los demás usuarios.
Problemas frecuentes
Error de usuario o contraseña
Probá la cuenta en Webmail. Si la clave tampoco funciona allí, cambiala desde cPanel. Utilizá la dirección completa como usuario y verificá que no se hayan copiado espacios.
Tiempo de espera agotado
Puede existir un puerto bloqueado por la red, un firewall local o el proveedor de Internet. Compará el puerto con los datos de cPanel y probá temporalmente desde otra conexión, por ejemplo datos móviles.
Recibe, pero no envía
Revisá SMTP, no IMAP. Confirmá autenticación, hostname, cifrado y puerto. Los puertos 465 y 587 no deben intercambiarse sin cambiar también el método de seguridad.
El certificado pertenece a otro nombre
Generalmente se configuró el dominio de la cuenta cuando debía utilizarse el hostname del servidor. Volvé a copiar los datos desde Conectar dispositivos.
TLS no garantiza la entrega del mensaje
Una conexión segura protege el acceso al servidor, pero no corrige problemas de reputación, SPF, DKIM, DMARC, cuota, contenido considerado spam ni direcciones inexistentes. Si el mensaje sale del cliente pero rebota posteriormente, analizá la respuesta del servidor y no modifiques TLS sin motivo.
Buenas prácticas
- Preferí IMAP 993 con SSL/TLS cuando necesitás sincronización.
- Usá SMTP 465 con SSL/TLS o 587 con STARTTLS según lo indicado.
- Activá siempre la autenticación SMTP.
- Mantené actualizado el cliente y el sistema operativo.
- Utilizá contraseñas únicas y robustas.
- No ignores advertencias de certificado.
- Probá recepción y envío por separado.
Comprobación final
La configuración está completa cuando podés iniciar sesión, descargar o sincronizar mensajes, enviar hacia una cuenta externa y recibir la respuesta sin advertencias de certificado. Si necesitás comparar una configuración concreta, consultá la guía de correo en iPhone o la guía para Thunderbird.