Explicamos cómo configurar la app Mail de Mac para usar el servidor de SMTP/IMAP iCloud. Indicamos cómo obtener la IP del equipo Mac y analizamos qué puertos específicos utiliza Mail para comunicarse con iCloud. Creamos las reglas necesarias en cortafuegos perimetral OPNsense para solucionar el problema de bloqueo.

1. Configuración de iCloud Mail en macOS y obtención de la IP local

Antes de realizar acciones en el cortafuegos perimetral de nuestra organización, conviene revisar la configuración base en el cliente y conocer la IP del equipo, para la futura creación de reglas de acceso.

En este estudio de caso, trabajamos sobre un Mac mini con macOS Tahoe 26.3, con chip Apple M1.

Revisar la sincronización base de Mail en macOS

Desde nuestro equipo MAC, pulsaremos en el icono de MAC (arriba a la izquierda) y elegiremos «Ajustes del Sistema…»:

Pulsaremos en nuestra cuenta de Cuenta de Apple y pulsaremos en iCloud:

Pulsaremos en «Mail»:

Revisaremos que tengamos marcado Sincronizar este Mac:

Obtener dirección IP de equipo Mac desde la Terminal

Para poder establecer reglas de acceso en el cortafuegos perimetral de nuestra organización, deberemos conocer la dirección IP del equipo. Para ello, en el equipo Mac, abriremos la Terminal (pulsando Comando + Espacio y escribiendo Terminal):

Ejecutaremos el siguiente comando:

Si queremos mostrar todas las interfaces de red del equipo y su IP, MAC, etc. Podemos ejecutar este otro comando:

Para el estudio de caso que nos ocupa, el Mac mini tiene la dirección IP: 192.168.10.60.

2. El síntoma del bloqueo en la app Mail: el icono de advertencia y el fallo en el envío y recepción de emails

Cuando el cortafuegos perimetral (en este estudio de caso OPNsense) interfiere en la comunicación bloqueando los puertos de recepción/envío en la app Mail, esta entra en estado de espera mostrando el mensaje «Comprobando si hay correo…» en la barra inferior de la interfaz. Si pulsamos con el botón derecho del ratón sobre «Entrada» y elegimos «Sincronizar iCloud»:

Tras agotar el tiempo de espera de conexión TCP (TCP Timeout), finaliza los intentos y el cliente de correo muestra un icono de advertencia a la derecha de Entrada y de iCloud.

Si accedemos al Inspector de conexión, desde el menú «Ventana» – «Inspector de conexión»:

Nos mostrará más información sobre el error de conexión:

3. Tabla de puertos usados por app Mail de Mac

Los puertos que requiere la app Apple Mail para conexión SMTP/IMAP con servidor iCloud son:

PuertoProtocoloObligatorioPropósito en iCloud
53UDP/TCPDNS: resolución de nombres de los endpoints de Apple (imap.mail.me.com, smtp.mail.me.com).
993TCPIMAP Seguro (IMAPS): sincronización y descarga cifrada TLS de la bandeja de entrada.
587TCPSMTP Submission: envío de emails salientes autenticados mediante cifrado STARTTLS.
443TCPHTTPS: autenticación del Apple ID, descarga de adjuntos y renderizado de imágenes externas en correos HTML.
123UDPNTP: sincronización horaria del Mac. Importante para que los certificados SSL/TLS no fallen por desfase de tiempo.
465TCPNoSMTPS (Legacy): iCloud no implementa de forma nativa SMTP implícito sobre este puerto.

El comportamiento anómalo del intento de uso del puerto 25

Durante las pruebas de bloqueo con el puerto 587 cerrado, se observó que el Mac intentó abrir conexiones hacia el puerto 25. ¿Por qué ocurre esto? Los clientes de correo modernos incorporan algoritmos de degradación de servicio (fallback). Al encontrarse con el puerto de envío seguro (587) bloqueado por el firewall, la app Mail asume de forma heredada que el servidor remoto podría estar operando bajo configuraciones antiguas e intenta una conexión no cifrada por el puerto estándar 25. Una vez que se abren correctamente las vías del puerto 587, este comportamiento cesa por completo. El puerto 25 nunca debe abrirse en el firewall saliente, ya que es exclusivo para comunicación Server-to-Server y propicio para spam si un equipo se infecta.

4. Auditoría en OPNsense: ¿Qué está ocurriendo?

En este caso, al disponer de un cortafuegos perimetral (OPNsense), podremos comprobar, desde «Firewall» – «Log Files» – «Live View», que para la IP del Mac 192.168.10.60, se está bloqueando el tráfico de los puertos 993, 587, … que usa el servicio IMAP/SMTP de la app Mail:

Con esto, podremos certificar que el fallo en la app Mail de Mac ha sido generado por el cortafuegos perimetral.

5. Crear reglas en firewall OPNsense para solucionar el problema de Mail SMTP/IMAP

Para resolver el problema, utilizaremos Alias (tanto para definir el equipo como para definir el grupo de puertos) en OPNsense. Esto evitará tener que crear varias reglas de firewall diferentes y mantendrá nuestra tabla de reglas ordenada.

Paso 1: crear Alias para el equipo (Mac mini)

Definiremos un objeto Host para la IP de nuestro equipo Mac mini obtenida anteriormente (192.168.10.60). En la consola web de OPNsense, accederemos a Firewall – Aliases. Pulsaremos en el botón + (Añadir) y configuraremos los siguientes parámetros:

  • Name: macmini
  • Type: Host(s)
  • Content: 192.168.10.60
  • Description: macmini.

    Paso 2: crear Alias de grupo de puertos

    Crearemos un grupo de puertos de uso de la app Mail, únicamente los estrictamente necesarios, descritos anteriormente. Para ello, desde la misma pantalla de Alias (Firewall – Aliases), añadiremos un nuevo alias, en este caso con los parámetros:

    • Name: icloud_imap
    • Type: Port(s)
    • Content: añadiremos todos los puertos requeridos 53, 123, 443, 587, 993.
    • Description: Puertos iCloud MAC para IMAP/SMTP correo.

    Una vez añadidos los dos alias, pulsaremos en «Apply».

    Paso 3: crear la regla de acceso en la interfaz LAN

    Con los alias creados, crearemos la regla de acceso para dar permisos al equipo Mac mini a los puertos del grupo. Desde la consola web de OPNsense, accederemos a Firewall – Rules – LAN. Pulsaremos en el botón + Add. Rellenaremos los campos esenciales de la regla:

    • Action: Pass (Permitir tráfico).
    • Interface: LAN
    • Direction: in
    • Protocol: TCP/UDP (Requerido ya que combinamos TCP de Mail/HTTPS con UDP de DNS/NTP).
    • Source: macmini (seleccionaremos el alias creado anteriormente).
    • Source Port Range: any
    • Destination: any (ya que los servidores de Apple balancean dinámicamente sus IP).
    • Destination Port Range: seleccionaremos icloud_imap (el grupo de puertos creado anteriormente en Alias).
    • Description: Macmini a iCloud IMAP/SMTP para correo.

    Si la regla se ha creado abajo del todo, la subiremos a la posición que corresponda.

    Guardaremos la regla y, para aplicarla, en la parte superior de la lista de reglas LAN, pulsaremos en haz clic en el botón flotante Apply Changes.

    Tras abrir el tráfico, la app Mail de Mac debería funcionar correctamente: