SPF, DKIM, DMARC Là Gì? Hướng Dẫn Cấu Hình Xác Thực Email Doanh Nghiệp 2026
Nếu bạn đang gửi email từ
tên miền doanh nghiệp
(ví dụ:
tencongty.vn
) mà chưa thiết lập
SPF
,
DKIM
và
DMARC
, thì rất có thể email của bạn đang bị đánh dấu là spam hoặc bị giả mạo. Đây là 3 bản ghi DNS bắt buộc mà mọi doanh nghiệp dùng email theo tên miền riêng cần phải có trong năm 2026 — đặc biệt sau khi Google và Yahoo siết chặt chính sách chống spam từ tháng 2/2024.
Trong bài viết này, FTECHX sẽ hướng dẫn chi tiết cách cấu hình 3 bản ghi xác thực email này cho doanh nghiệp, kèm theo giải thích kỹ thuật rõ ràng, bảng so sánh, checklist triển khai và cách xử lý các lỗi thường gặp.
SPF, DKIM, DMARC Là Gì? Tổng Quan Nhanh
Ba bản ghi này đều được khai báo trong DNS của tên miền. Mỗi bản ghi giải quyết một vấn đề khác nhau trong hệ thống email:
- SPF (Sender Policy Framework) : Cho phép chủ sở hữu tên miền khai báo những máy chủ (IP) được phép gửi email thay mặt tên miền đó.
- DKIM (DomainKeys Identified Mail) : Thêm một "chữ ký số" vào header email, giúp máy chủ nhận xác minh email không bị chỉnh sửa trên đường truyền.
- DMARC (Domain-based Message Authentication, Reporting & Conformance) : Cho chủ tên miền biết phải làm gì khi email không vượt qua SPF hoặc DKIM (đánh dấu spam, từ chối, hoặc gửi báo cáo về).
Nói ngắn gọn: SPF trả lời "ai được gửi", DKIM trả lời "email có bị sửa không", DMARC trả lời "nếu fail thì xử lý sao" .
Tại Sao Email Doanh Nghiệp Cần SPF, DKIM, DMARC?
Trước khi đi vào cấu hình, bạn cần hiểu rõ hậu quả nếu thiếu 3 bản ghi này:
1. Email bị vào thư mục Spam
Google (Gmail), Microsoft (Outlook), Yahoo Mail đều dùng SPF + DKIM + DMARC như tín hiệu chính để quyết định email có vào Inbox hay Spam. Thiếu 1 trong 3 bản ghi, khả năng email vào Spam tăng lên 40–70% theo thống kê của Google Postmaster Tools.
2. Bị giả mạo email (Email Spoofing)
Kẻ xấu có thể gửi email mạo danh tên miền của bạn — ví dụ gửi email từ
ceo@tencongty.vn
yêu cầu nhân viên kế toán chuyển khoản. Nếu không có SPF/DKIM/DMARC, hệ thống nhận không có cách nào phân biệt email thật với email giả.
3. Vi phạm chính sách Gmail/Yahoo 2024
Từ 1/2/2024 , Google và Yahoo yêu cầu tất cả email gửi từ tên miền tùy chỉnh (trên 5.000 email/ngày) phải có đủ SPF, DKIM và DMARC. Nếu không đáp ứng, toàn bộ email sẽ bị chặn hoặc đánh dấu spam.
4. Ảnh hưởng uy tín thương hiệu
Một email doanh nghiệp vào spam = khách hàng không nhận được báo giá, hợp đồng, thông báo quan trọng. Đây là thiệt hại thực tế, không chỉ trên lý thuyết.
Bảng So Sánh SPF, DKIM, DMARC
| Tiêu chí | SPF | DKIM | DMARC |
|---|---|---|---|
| Mục đích | Khai báo IP máy chủ gửi hợp lệ | Ký số email để chống chỉnh sửa | Chính sách xử lý khi fail SPF/DKIM |
| Loại bản ghi DNS | TXT | TXT (chứa public key) | TXT (chính sách + báo cáo) |
| Cấu hình ở đâu | DNS tên miền | DNS tên miền + Mail server | DNS tên miền |
| Độ khó triển khai | Dễ (5 phút) | Trung bình (cần truy cập mail server) | Dễ (5 phút) |
| Bắt buộc? | Rất khuyến nghị | Rất khuyến nghị | Bắt buộc (theo Google/Yahoo 2024) |
Hướng Dẫn Cấu Hình SPF Cho Tên Miền
Bước 1: Xác định hệ thống gửi email
Trước khi tạo bản ghi SPF, bạn cần biết tất cả các hệ thống sẽ gửi email thay mặt tên miền của bạn:
- Mail server riêng (VD: Zimbra, Mailcow, iRedMail, Microsoft Exchange)
- Dịch vụ email hosting (VD: Google Workspace, Microsoft 365, Zoho Mail)
- Email marketing (VD: Mailchimp, SendGrid, Brevo)
- CRM gửi email tự động (VD: HubSpot, Salesforce)
- Hệ thống ticketing/notification (VD: hệ thống gửi hóa đơn, xác nhận đơn hàng WooCommerce)
Bước 2: Lấy địa chỉ IP hoặc domain
Mỗi hệ thống sẽ cung cấp cho bạn:
- Địa chỉ IP máy chủ gửi (IPv4), hoặc
- Tên miền (domain) cần include trong SPF, hoặc
- Một SPF include record có sẵn (ví dụ:
include:_spf.google.comcho Google Workspace)
Bước 3: Tạo bản ghi SPF
Truy cập trang quản lý DNS của tên miền (tại nhà cung cấp như VNPT, Viettel, FPT, Mắt Bão, hoặc Cloudflare). Tạo bản ghi TXT mới:
- Host
:
@(hoặc để trống tùy nhà cung cấp) - Loại : TXT
- Giá trị (ví dụ cho doanh nghiệp dùng Google Workspace + Mailchimp):
v=spf1 include:_spf.google.com include:servers.mcsv.net ip4:203.0.113.10 -all
Giải thích cú pháp SPF:
v=spf1: Khai báo đây là bản ghi SPF phiên bản 1include:_spf.google.com: Cho phép Google gửi emailinclude:servers.mcsv.net: Cho phép Mailchimp gửi emailip4:203.0.113.10: Cho phép IP này gửi email-all: Từ chối tất cả các nguồn khác (chế độ nghiêm ngặt nhất)
Lưu ý quan trọng:
Chỉ có
MỘT
bản ghi SPF duy nhất cho mỗi tên miền. Nếu có nhiều hệ thống, phải gộp vào cùng 1 bản ghi bằng nhiều
include
hoặc
ip4
.
Bước 4: Verify SPF
Sau khi lưu bản ghi DNS, dùng công cụ online để kiểm tra:
- MXToolbox SPF Check: mxtoolbox.com/spf.aspx
- Google Admin Toolbox: toolbox.googleapps.com/apps/checkmx
Hướng Dẫn Cấu Hình DKIM Cho Tên Miền
DKIM hoạt động như thế nào?
DKIM dùng cặp khóa bất đối xứng (public key + private key):
- Mail server ký email bằng private key (chỉ server biết)
- Email gửi đi kèm chữ ký trong header
- Mail server nhận đọc public key từ DNS và xác minh chữ ký
- Nếu khớp → email xác thực là "không bị sửa"
Bước 1: Tạo cặp khóa DKIM
Tùy hệ thống, cách tạo khóa khác nhau:
- Google Workspace : Admin Console → Apps → Google Workspace → Gmail → Authenticate email → Generate new record
- Microsoft 365 : Admin Center → Exchange → Mail flow → Connectors, hoặc dùng PowerShell
- Mail server riêng
(Postfix + OpenDKIM): Dùng
opendkim-genkeyđể tạo cặp key - Dịch vụ SMTP relay (SendGrid, Mailgun): Tự động cung cấp DKIM record
Bước 2: Thêm bản ghi DKIM vào DNS
Sau khi tạo, hệ thống sẽ cho bạn 1 bản ghi DNS TXT, ví dụ:
- Host
:
google._domainkey(với Google Workspace) - Loại : TXT
- Giá trị :
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...
Bước 3: Bật DKIM trên mail server
Với Postfix + OpenDKIM, thêm vào file
/etc/opendkim.conf
:
Domain tencongty.vn
KeyFile /etc/opendkim/keys/tencongty.vn.private
Selector default
Socket inet:8891@localhost
Rồi restart dịch vụ:
systemctl restart opendkim postfix
Thiết kế Website chuẩn SEO & tối ưu doanh số
Ftechx thiết kế trọn gói từ giao diện, hosting đến hệ thống thanh toán tự động.
Bước 4: Verify DKIM
Gửi email test tới
check-auth@verifier.port25.com
— hệ thống sẽ trả về báo cáo chi tiết SPF, DKIM, DMARC. Hoặc dùng
mail-tester.com
để chấm điểm email.
Hướng Dẫn Cấu Hình DMARC Cho Tên Miền
Bước 1: Chọn chính sách DMARC
DMARC có 3 chế độ chính:
p=none: Chỉ theo dõi, không xử lý (chế độ an toàn khi mới triển khai)p=quarantine: Đánh dấu email fail vào Spamp=reject: Từ chối hoàn toàn email không xác thực được (chế độ nghiêm ngặt nhất)
Khuyến nghị triển khai từng bước:
Bắt đầu với
p=none
trong 2–4 tuần để quan sát, sau đó nâng lên
quarantine
, cuối cùng là
reject
.
Bước 2: Tạo bản ghi DMARC
Tạo bản ghi TXT với host là
_dmarc
:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@tencongty.vn; ruf=mailto:dmarc-forensic@tencongty.vn; pct=100; adkim=s; aspf=s
Giải thích:
v=DMARC1: Phiên bản DMARCp=quarantine: Chính sách đánh dấu spamrua=mailto:...: Gửi báo cáo tổng hợp về email nàyruf=mailto:...: Gửi báo cáo chi tiết từng email failpct=100: Áp dụng chính sách cho 100% emailadkim=s; aspf=s: Chế độ strict (khớp chính xác domain)
Bước 3: Theo dõi báo cáo DMARC
DMARC sẽ gửi báo cáo XML về email
rua
bạn khai báo. Để đọc báo cáo dễ hơn, dùng các công cụ:
- Postmark DMARC Tool
- Valimail
- MXToolbox DMARC Check
- Dmarcian (miễn phí cho 1 domain)
Checklist Triển Khai Cho Doanh Nghiệp
- ☐ Liệt kê tất cả hệ thống gửi email thay mặt tên miền
- ☐ Tạo bản ghi SPF gộp tất cả nguồn hợp lệ, dùng
-all - ☐ Bật DKIM trên mail server + thêm public key vào DNS
- ☐ Tạo bản ghi DMARC bắt đầu với
p=none - ☐ Gửi email test qua mail-tester.com , mục tiêu đạt 9/10 trở lên
- ☐ Kiểm tra báo cáo DMARC hàng tuần, sửa các nguồn chưa khai báo
- ☐ Sau 2–4 tuần ổn định, nâng DMARC lên
p=quarantine - ☐ Sau 1–2 tháng, nâng lên
p=rejectđể chống giả mạo hoàn toàn
Các Lỗi Thường Gặp Và Cách Xử Lý
Lỗi 1: "Too many DNS lookups"
SPF giới hạn tối đa
10 lần DNS lookup
(do cơ chế chống DoS). Nếu vượt quá, SPF sẽ fail. Cách xử lý: gộp các
include
hoặc dùng
ip4:
thay vì include.
Lỗi 2: "DKIM signature not verified"
Nguyên nhân thường gặp: public key trong DNS bị cắt ngắn do copy nhầm, hoặc selector DKIM không khớp giữa mail server và DNS. Kiểm tra lại DNS record, đảm bảo đầy đủ
p=
.
Lỗi 3: Email vẫn vào spam dù đã có đủ SPF/DKIM/DMARC
Nguyên nhân phổ biến:
- Nội dung email chứa từ khóa spam (VD: "Miễn phí 100%", "Click ngay")
- IP máy chủ nằm trong blacklist (kiểm tra tại mxtoolbox.com/blacklists.aspx )
- DMARC chưa ở chế độ
p=rejectnên Gmail vẫn nhận - Chưa thiết lập PTR record (reverse DNS) cho IP gửi
Lỗi 4: "DMARC policy not enabled"
Đảm bảo host là
_dmarc
(có dấu gạch dưới phía trước), không phải
dmarc
. Đây là lỗi đánh máy phổ biến nhất.
SPF, DKIM, DMARC Và Các Dịch Vụ Email Phổ Biến Tại Việt Nam
Google Workspace
Tự động tạo SPF record khi thiết lập, chỉ cần copy giá trị vào DNS. DKIM bật qua Admin Console. DMARC khuyến nghị thêm thủ công.
Microsoft 365
Tương tự Google, có hướng dẫn chi tiết tại admin.microsoft.com. Lưu ý: Office 365 có 2 bản ghi SPF riêng biệt tùy vùng (mặc định và Europe), cần khai báo cả 2 nếu dùng tenant toàn cầu.
Zoho Mail
Hỗ trợ đầy đủ SPF/DKIM. Có wizard riêng trong Control Panel, rất dễ cho người mới.
Email server riêng (Postfix, Exim, Zimbra)
Cần tự cấu hình OpenDKIM hoặc tương đương, đòi hỏi kiến thức Linux. FTECHX hỗ trợ triển khai cho doanh nghiệp có hạ tầng email riêng.
Công Cụ Kiểm Tra SPF, DKIM, DMARC Miễn Phí
- MXToolbox : Kiểm tra tất cả bản ghi DNS, blacklist
- Mail-tester : Chấm điểm email thực tế (mục tiêu 10/10)
- Google Admin Toolbox : Check MX, SPF cho Google Workspace
- Mailgun SPF/DKIM checker : Verify nhanh từng bản ghi
- DMARC Analyzer : Phân tích báo cáo DMARC chi tiết
Kết Luận
Việc cấu hình SPF , DKIM và DMARC là bước bắt buộc cho mọi doanh nghiệp sử dụng email theo tên miền riêng trong năm 2026. Đây không chỉ là yêu cầu kỹ thuật mà còn là yếu tố quyết định email của bạn có đến được inbox khách hàng hay không.
Tóm tắt lại:
- SPF : Khai báo ai được gửi email thay mặt bạn
- DKIM : Chứng minh email không bị chỉnh sửa
- DMARC : Bảo vệ bạn khỏi email giả mạo
Nếu bạn cần hỗ trợ triển khai email doanh nghiệp theo tên miền riêng kèm cấu hình SPF, DKIM, DMARC chuẩn, hãy liên hệ FTECHX để được tư vấn giải pháp phù hợp với quy mô doanh nghiệp.
Bạn đang dùng dịch vụ email nào? Đã cấu hình đủ 3 bản ghi chưa? Để lại bình luận hoặc liên hệ FTechx để được hỗ trợ miễn phí kiểm tra.