Ftechx Logo
Kiến thức

SPF, DKIM, DMARC là gì? Hướng dẫn cấu hình xác thực email doanh nghiệp 2026

NA

Nam Anh

ĐÃ KIỂM DUYỆT NỘI DUNG
Ngày đăng: 01/09/2026 Cập nhật cuối: 01/09/2026 Lượt xem: 58 Quy trình sản xuất nội dung
Đánh giá
4.6/5 (181 bình chọn)
SPF, DKIM, DMARC là gì? Hướng dẫn cấu hình xác thực email doanh nghiệp 2026

SPF, DKIM, DMARC Là Gì? Hướng Dẫn Cấu Hình Xác Thực Email Doanh Nghiệp 2026

Nếu bạn đang gửi email từ tên miền doanh nghiệp (ví dụ: tencongty.vn ) mà chưa thiết lập SPF , DKIM DMARC , thì rất có thể email của bạn đang bị đánh dấu là spam hoặc bị giả mạo. Đây là 3 bản ghi DNS bắt buộc mà mọi doanh nghiệp dùng email theo tên miền riêng cần phải có trong năm 2026 — đặc biệt sau khi Google và Yahoo siết chặt chính sách chống spam từ tháng 2/2024.

Trong bài viết này, FTECHX sẽ hướng dẫn chi tiết cách cấu hình 3 bản ghi xác thực email này cho doanh nghiệp, kèm theo giải thích kỹ thuật rõ ràng, bảng so sánh, checklist triển khai và cách xử lý các lỗi thường gặp.

SPF, DKIM, DMARC Là Gì? Tổng Quan Nhanh

Ba bản ghi này đều được khai báo trong DNS của tên miền. Mỗi bản ghi giải quyết một vấn đề khác nhau trong hệ thống email:

  • SPF (Sender Policy Framework) : Cho phép chủ sở hữu tên miền khai báo những máy chủ (IP) được phép gửi email thay mặt tên miền đó.
  • DKIM (DomainKeys Identified Mail) : Thêm một "chữ ký số" vào header email, giúp máy chủ nhận xác minh email không bị chỉnh sửa trên đường truyền.
  • DMARC (Domain-based Message Authentication, Reporting & Conformance) : Cho chủ tên miền biết phải làm gì khi email không vượt qua SPF hoặc DKIM (đánh dấu spam, từ chối, hoặc gửi báo cáo về).

Nói ngắn gọn: SPF trả lời "ai được gửi", DKIM trả lời "email có bị sửa không", DMARC trả lời "nếu fail thì xử lý sao" .

Tại Sao Email Doanh Nghiệp Cần SPF, DKIM, DMARC?

Trước khi đi vào cấu hình, bạn cần hiểu rõ hậu quả nếu thiếu 3 bản ghi này:

1. Email bị vào thư mục Spam

Google (Gmail), Microsoft (Outlook), Yahoo Mail đều dùng SPF + DKIM + DMARC như tín hiệu chính để quyết định email có vào Inbox hay Spam. Thiếu 1 trong 3 bản ghi, khả năng email vào Spam tăng lên 40–70% theo thống kê của Google Postmaster Tools.

2. Bị giả mạo email (Email Spoofing)

Kẻ xấu có thể gửi email mạo danh tên miền của bạn — ví dụ gửi email từ ceo@tencongty.vn yêu cầu nhân viên kế toán chuyển khoản. Nếu không có SPF/DKIM/DMARC, hệ thống nhận không có cách nào phân biệt email thật với email giả.

3. Vi phạm chính sách Gmail/Yahoo 2024

Từ 1/2/2024 , Google và Yahoo yêu cầu tất cả email gửi từ tên miền tùy chỉnh (trên 5.000 email/ngày) phải có đủ SPF, DKIM và DMARC. Nếu không đáp ứng, toàn bộ email sẽ bị chặn hoặc đánh dấu spam.

4. Ảnh hưởng uy tín thương hiệu

Một email doanh nghiệp vào spam = khách hàng không nhận được báo giá, hợp đồng, thông báo quan trọng. Đây là thiệt hại thực tế, không chỉ trên lý thuyết.

Bảng So Sánh SPF, DKIM, DMARC

Tiêu chí SPF DKIM DMARC
Mục đích Khai báo IP máy chủ gửi hợp lệ Ký số email để chống chỉnh sửa Chính sách xử lý khi fail SPF/DKIM
Loại bản ghi DNS TXT TXT (chứa public key) TXT (chính sách + báo cáo)
Cấu hình ở đâu DNS tên miền DNS tên miền + Mail server DNS tên miền
Độ khó triển khai Dễ (5 phút) Trung bình (cần truy cập mail server) Dễ (5 phút)
Bắt buộc? Rất khuyến nghị Rất khuyến nghị Bắt buộc (theo Google/Yahoo 2024)

Hướng Dẫn Cấu Hình SPF Cho Tên Miền

Bước 1: Xác định hệ thống gửi email

Trước khi tạo bản ghi SPF, bạn cần biết tất cả các hệ thống sẽ gửi email thay mặt tên miền của bạn:

  • Mail server riêng (VD: Zimbra, Mailcow, iRedMail, Microsoft Exchange)
  • Dịch vụ email hosting (VD: Google Workspace, Microsoft 365, Zoho Mail)
  • Email marketing (VD: Mailchimp, SendGrid, Brevo)
  • CRM gửi email tự động (VD: HubSpot, Salesforce)
  • Hệ thống ticketing/notification (VD: hệ thống gửi hóa đơn, xác nhận đơn hàng WooCommerce)

Bước 2: Lấy địa chỉ IP hoặc domain

Mỗi hệ thống sẽ cung cấp cho bạn:

  • Địa chỉ IP máy chủ gửi (IPv4), hoặc
  • Tên miền (domain) cần include trong SPF, hoặc
  • Một SPF include record có sẵn (ví dụ: include:_spf.google.com cho Google Workspace)

Bước 3: Tạo bản ghi SPF

Truy cập trang quản lý DNS của tên miền (tại nhà cung cấp như VNPT, Viettel, FPT, Mắt Bão, hoặc Cloudflare). Tạo bản ghi TXT mới:

  • Host : @ (hoặc để trống tùy nhà cung cấp)
  • Loại : TXT
  • Giá trị (ví dụ cho doanh nghiệp dùng Google Workspace + Mailchimp):
v=spf1 include:_spf.google.com include:servers.mcsv.net ip4:203.0.113.10 -all

Giải thích cú pháp SPF:

  • v=spf1 : Khai báo đây là bản ghi SPF phiên bản 1
  • include:_spf.google.com : Cho phép Google gửi email
  • include:servers.mcsv.net : Cho phép Mailchimp gửi email
  • ip4:203.0.113.10 : Cho phép IP này gửi email
  • -all : Từ chối tất cả các nguồn khác (chế độ nghiêm ngặt nhất)

Lưu ý quan trọng: Chỉ có MỘT bản ghi SPF duy nhất cho mỗi tên miền. Nếu có nhiều hệ thống, phải gộp vào cùng 1 bản ghi bằng nhiều include hoặc ip4 .

Bước 4: Verify SPF

Sau khi lưu bản ghi DNS, dùng công cụ online để kiểm tra:

Hướng Dẫn Cấu Hình DKIM Cho Tên Miền

DKIM hoạt động như thế nào?

DKIM dùng cặp khóa bất đối xứng (public key + private key):

  1. Mail server email bằng private key (chỉ server biết)
  2. Email gửi đi kèm chữ ký trong header
  3. Mail server nhận đọc public key từ DNS và xác minh chữ ký
  4. Nếu khớp → email xác thực là "không bị sửa"

Bước 1: Tạo cặp khóa DKIM

Tùy hệ thống, cách tạo khóa khác nhau:

  • Google Workspace : Admin Console → Apps → Google Workspace → Gmail → Authenticate email → Generate new record
  • Microsoft 365 : Admin Center → Exchange → Mail flow → Connectors, hoặc dùng PowerShell
  • Mail server riêng (Postfix + OpenDKIM): Dùng opendkim-genkey để tạo cặp key
  • Dịch vụ SMTP relay (SendGrid, Mailgun): Tự động cung cấp DKIM record

Bước 2: Thêm bản ghi DKIM vào DNS

Sau khi tạo, hệ thống sẽ cho bạn 1 bản ghi DNS TXT, ví dụ:

  • Host : google._domainkey (với Google Workspace)
  • Loại : TXT
  • Giá trị :
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

Bước 3: Bật DKIM trên mail server

Với Postfix + OpenDKIM, thêm vào file /etc/opendkim.conf :

Domain                  tencongty.vn
KeyFile                 /etc/opendkim/keys/tencongty.vn.private
Selector                default
Socket                  inet:8891@localhost

Rồi restart dịch vụ:

systemctl restart opendkim postfix

Thiết kế Website chuẩn SEO & tối ưu doanh số

Ftechx thiết kế trọn gói từ giao diện, hosting đến hệ thống thanh toán tự động.

Bước 4: Verify DKIM

Gửi email test tới check-auth@verifier.port25.com — hệ thống sẽ trả về báo cáo chi tiết SPF, DKIM, DMARC. Hoặc dùng mail-tester.com để chấm điểm email.

Hướng Dẫn Cấu Hình DMARC Cho Tên Miền

Bước 1: Chọn chính sách DMARC

DMARC có 3 chế độ chính:

  • p=none : Chỉ theo dõi, không xử lý (chế độ an toàn khi mới triển khai)
  • p=quarantine : Đánh dấu email fail vào Spam
  • p=reject : Từ chối hoàn toàn email không xác thực được (chế độ nghiêm ngặt nhất)

Khuyến nghị triển khai từng bước: Bắt đầu với p=none trong 2–4 tuần để quan sát, sau đó nâng lên quarantine , cuối cùng là reject .

Bước 2: Tạo bản ghi DMARC

Tạo bản ghi TXT với host là _dmarc :

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@tencongty.vn; ruf=mailto:dmarc-forensic@tencongty.vn; pct=100; adkim=s; aspf=s

Giải thích:

  • v=DMARC1 : Phiên bản DMARC
  • p=quarantine : Chính sách đánh dấu spam
  • rua=mailto:... : Gửi báo cáo tổng hợp về email này
  • ruf=mailto:... : Gửi báo cáo chi tiết từng email fail
  • pct=100 : Áp dụng chính sách cho 100% email
  • adkim=s; aspf=s : Chế độ strict (khớp chính xác domain)

Bước 3: Theo dõi báo cáo DMARC

DMARC sẽ gửi báo cáo XML về email rua bạn khai báo. Để đọc báo cáo dễ hơn, dùng các công cụ:

  • Postmark DMARC Tool
  • Valimail
  • MXToolbox DMARC Check
  • Dmarcian (miễn phí cho 1 domain)

Checklist Triển Khai Cho Doanh Nghiệp

  • ☐ Liệt kê tất cả hệ thống gửi email thay mặt tên miền
  • ☐ Tạo bản ghi SPF gộp tất cả nguồn hợp lệ, dùng -all
  • ☐ Bật DKIM trên mail server + thêm public key vào DNS
  • ☐ Tạo bản ghi DMARC bắt đầu với p=none
  • ☐ Gửi email test qua mail-tester.com , mục tiêu đạt 9/10 trở lên
  • ☐ Kiểm tra báo cáo DMARC hàng tuần, sửa các nguồn chưa khai báo
  • ☐ Sau 2–4 tuần ổn định, nâng DMARC lên p=quarantine
  • ☐ Sau 1–2 tháng, nâng lên p=reject để chống giả mạo hoàn toàn

Các Lỗi Thường Gặp Và Cách Xử Lý

Lỗi 1: "Too many DNS lookups"

SPF giới hạn tối đa 10 lần DNS lookup (do cơ chế chống DoS). Nếu vượt quá, SPF sẽ fail. Cách xử lý: gộp các include hoặc dùng ip4: thay vì include.

Lỗi 2: "DKIM signature not verified"

Nguyên nhân thường gặp: public key trong DNS bị cắt ngắn do copy nhầm, hoặc selector DKIM không khớp giữa mail server và DNS. Kiểm tra lại DNS record, đảm bảo đầy đủ p= .

Lỗi 3: Email vẫn vào spam dù đã có đủ SPF/DKIM/DMARC

Nguyên nhân phổ biến:

  • Nội dung email chứa từ khóa spam (VD: "Miễn phí 100%", "Click ngay")
  • IP máy chủ nằm trong blacklist (kiểm tra tại mxtoolbox.com/blacklists.aspx )
  • DMARC chưa ở chế độ p=reject nên Gmail vẫn nhận
  • Chưa thiết lập PTR record (reverse DNS) cho IP gửi

Lỗi 4: "DMARC policy not enabled"

Đảm bảo host là _dmarc (có dấu gạch dưới phía trước), không phải dmarc . Đây là lỗi đánh máy phổ biến nhất.

SPF, DKIM, DMARC Và Các Dịch Vụ Email Phổ Biến Tại Việt Nam

Google Workspace

Tự động tạo SPF record khi thiết lập, chỉ cần copy giá trị vào DNS. DKIM bật qua Admin Console. DMARC khuyến nghị thêm thủ công.

Microsoft 365

Tương tự Google, có hướng dẫn chi tiết tại admin.microsoft.com. Lưu ý: Office 365 có 2 bản ghi SPF riêng biệt tùy vùng (mặc định và Europe), cần khai báo cả 2 nếu dùng tenant toàn cầu.

Zoho Mail

Hỗ trợ đầy đủ SPF/DKIM. Có wizard riêng trong Control Panel, rất dễ cho người mới.

Email server riêng (Postfix, Exim, Zimbra)

Cần tự cấu hình OpenDKIM hoặc tương đương, đòi hỏi kiến thức Linux. FTECHX hỗ trợ triển khai cho doanh nghiệp có hạ tầng email riêng.

Công Cụ Kiểm Tra SPF, DKIM, DMARC Miễn Phí

  • MXToolbox : Kiểm tra tất cả bản ghi DNS, blacklist
  • Mail-tester : Chấm điểm email thực tế (mục tiêu 10/10)
  • Google Admin Toolbox : Check MX, SPF cho Google Workspace
  • Mailgun SPF/DKIM checker : Verify nhanh từng bản ghi
  • DMARC Analyzer : Phân tích báo cáo DMARC chi tiết

Kết Luận

Việc cấu hình SPF , DKIM DMARC là bước bắt buộc cho mọi doanh nghiệp sử dụng email theo tên miền riêng trong năm 2026. Đây không chỉ là yêu cầu kỹ thuật mà còn là yếu tố quyết định email của bạn có đến được inbox khách hàng hay không.

Tóm tắt lại:

  • SPF : Khai báo ai được gửi email thay mặt bạn
  • DKIM : Chứng minh email không bị chỉnh sửa
  • DMARC : Bảo vệ bạn khỏi email giả mạo

Nếu bạn cần hỗ trợ triển khai email doanh nghiệp theo tên miền riêng kèm cấu hình SPF, DKIM, DMARC chuẩn, hãy liên hệ FTECHX để được tư vấn giải pháp phù hợp với quy mô doanh nghiệp.

Bạn đang dùng dịch vụ email nào? Đã cấu hình đủ 3 bản ghi chưa? Để lại bình luận hoặc liên hệ FTechx để được hỗ trợ miễn phí kiểm tra.

Ưu đãi đặc biệt từ Ftechx

Bạn cần thiết kế Website hay giải pháp Công nghệ?

Đội ngũ Ftechx Solutions luôn sẵn sàng tư vấn miễn phí 24/7 để mang đến giải pháp tối ưu chi phí và tăng trưởng doanh thu vượt trội cho doanh nghiệp của bạn.

Bài viết này có hữu ích với bạn?

Sự đánh giá của bạn là động lực để chúng tôi hoàn thiện hơn mỗi ngày.

Bạn cần giải pháp công nghệ tương tự?

Liên hệ ngay với Ftechx để được tư vấn thiết kế website chuẩn SEO và tối ưu chuyển đổi.