Lỗi khai báo email tên miền: 9 chỗ sai hay lặp nhất

Thư công ty vào spam thường không phải lỗi nội dung mà lỗi khai báo DNS. Chín chỗ sai dưới đây kèm dấu hiệu nhận ra và hậu quả nếu để lâu không sửa.

Thư báo giá gửi đi, khách bảo không nhận được. Mở thư mục spam bên họ thì thấy nằm đó. Phần lớn ca như vậy bắt nguồn từ bản ghi DNS khai thiếu hoặc khai sai, không phải từ nội dung. Chín chỗ dưới đây lặp nhiều nhất, kèm dấu hiệu nhận ra và hậu quả.

Minh hoạ cho bài Lỗi khai báo email tên miền: 9 chỗ sai hay lặp nhất

Lỗi khai báo email tên miền chia hai nhóm: thư không tới và thư bị nghi giả mạo

Nhóm một làm thư không tới hộp: sai MX, TTL quá dài lúc chuyển nhà, autodiscover trỏ nhầm. Nhóm hai làm thư tới mà bị đánh dấu đáng ngờ: SPF hỏng, thiếu DKIM, DMARC bỏ ngỏ, thiếu PTR.

SPF, DKIM và DMARC làm ba việc khác nhau, không thay nhau được. SPF khai ai được gửi thay tên miền. DKIM ký chữ ký lên thư đi. DMARC nói máy chủ nhận làm gì khi hai cái kia không khớp. Gói email doanh nghiệp của BizMaC cấp sẵn cả ba, việc còn lại là dán vào vùng DNS.

#Chỗ saiNhận ra bằngHậu quả
1Sai bản ghi MXThư gửi tới không vào hộp nàoMất thư đến
2Hai bản ghi SPFKết quả kiểm trả về permerrorToàn bộ SPF bị bỏ qua
3SPF vượt 10 lượt traCông cụ kiểm báo quá giới hạnSPF hỏng dù cú pháp đúng
4Quên khoá DKIMThư đi không có chữ kýĐiểm tin cậy thấp
5DMARC để p=none mãiBáo cáo về mà không siếtKẻ mạo danh vẫn gửi được
6Gửi từ IP ngoài SPFThư từ phần mềm nội bộ vào spamThư giao dịch thất lạc
7Sai autodiscoverOutlook không tự dò được cấu hìnhMỗi máy khai tay, dễ sai
8Thiếu bản ghi PTRIP không tra ngược ra tên miềnMáy chủ nhận từ chối thẳng
9TTL đặt quá dàiĐổi bản ghi vài giờ chưa có hiệu lựcChuyển nhà bị gián đoạn

Chín lỗi khai báo email tên miền và cách nhận ra từng lỗi

Xếp theo mức phổ biến, không theo mức nghiêm trọng. Lỗi số 8 hiếm gặp hơn mà nặng nhất: thư bị từ chối ngay ở cổng, không có cả cơ hội vào spam.

1 Sai bản ghi MX

Hay xảy ra khi: vừa chuyển nhà cung cấp email nhưng chưa xoá MX cũ, hoặc gõ nhầm mức ưu tiên.

MX chỉ nơi nhận thư của tên miền. Sót MX cũ bên cạnh MX mới thì thư chia hai nơi: người gửi thấy đi được, bên nhận chỉ thấy một phần. Mức ưu tiên số nhỏ chạy trước, gõ ngược là thư đi nhầm.

2 Hai bản ghi SPF cùng lúc

Hay xảy ra khi: thêm dịch vụ gửi thư mới bằng cách dán thêm một dòng SPF nữa.

Một tên miền chỉ được đúng một bản ghi SPF. Có hai dòng thì máy chủ nhận trả permerror và bỏ qua cả hai. Cách đúng là gộp: giữ một dòng, thêm include của dịch vụ mới vào giữa.

3 SPF vượt 10 lượt tra

Hay xảy ra khi: tên miền dùng nhiều dịch vụ gửi thư, mỗi dịch vụ thêm một include.

Chuẩn SPF trong RFC 7208 giới hạn 10 lượt tra DNS mỗi lần kiểm. Mỗi include, a và mx tính một lượt, include lồng nhau cộng dồn. Vượt ngưỡng là permerror, giống hệt khai sai cú pháp.

4 Quên khoá DKIM

Hay xảy ra khi: bật email theo tên miền xong nhưng chỉ dán MX và SPF, bỏ qua bước lấy khoá.

DKIM ký chữ ký mật mã lên mỗi thư đi. Máy chủ nhận tra khoá công khai trong DNS để đối chiếu. Thiếu DKIM thì thư vẫn tới, chỉ mất một tín hiệu tin cậy. Bước này hay bị quên vì không hỏng ngay.

5 DMARC để p=none mãi không siết

Hay xảy ra khi: khai DMARC theo hướng dẫn rồi để nguyên, không đọc báo cáo trả về.

Chính sách p=none nghĩa là chỉ quan sát, không yêu cầu máy chủ nhận làm gì với thư giả mạo. Mức khởi đầu này đúng, dùng vài tuần để đọc báo cáo. Giữ nguyên suốt năm thì bản ghi chỉ còn để thu số liệu.

6 Gửi từ IP ngoài danh sách SPF

Hay xảy ra khi: phần mềm kế toán, CRM hoặc website gửi thư trực tiếp thay vì qua máy chủ thư.

Website gửi thư đặt hàng bằng hàm gửi của máy chủ web, IP đó không nằm trong SPF. Thư ghi người gửi là địa chỉ công ty nhưng đi từ máy lạ. Kết quả: thư giao dịch vào spam, thư viết tay thì không.

7 Sai autodiscover

Hay xảy ra khi: công ty chuyển nhà cung cấp nhưng vẫn giữ bản ghi autodiscover của bên cũ.

Outlook tra bản ghi autodiscover để tự điền máy chủ và cổng. Trỏ sai thì nó dò ra cấu hình cũ, người dùng nhập mật khẩu mãi không vào. Quản trị hay nghi mật khẩu trong khi lỗi ở DNS.

8 Thiếu bản ghi PTR

Hay xảy ra khi: tự dựng máy chủ thư trên VPS mà chưa xin đặt tên ngược cho IP.

PTR ánh xạ ngược từ IP về tên miền, chỉ nhà cung cấp IP đặt được. Nhiều máy chủ nhận kiểm ngay ở bước bắt tay. Không có PTR thì thư bị từ chối thẳng, không vào cả spam.

9 TTL đặt quá dài

Hay xảy ra khi: sắp chuyển email sang nhà cung cấp khác mà TTL vẫn để mức 24 giờ.

TTL nói máy chủ DNS trung gian được nhớ bản ghi bao lâu. Để 86400 giây tức một ngày, đổi MX xong vẫn có nơi gửi về máy cũ suốt thời gian đó. Cách đúng: hạ TTL xuống 300 giây trước ngày chuyển.

Thứ tự kiểm khi thư công ty vào spam

Tìm theo thứ tự này thay vì sửa lung tung, vì mỗi bước loại được một nhóm nguyên nhân. Cả bốn bước dùng công cụ tra DNS công khai.

  • Tra MX trước. Sai ở đây thì thư không tới, chưa cần xét gì thêm.
  • Đếm bản ghi SPF và số lượt tra. Phải đúng 1 bản ghi, từ 10 lượt tra trở xuống.
  • Mở một thư đã gửi, xem phần ký bởi. Trống nghĩa là DKIM chưa chạy.
  • Đọc báo cáo DMARC hai tuần. Nguồn gửi lạ hiện ra ở đây, trước khi siết chính sách.

Bốn bước đều sạch mà thư vẫn vào spam thì vấn đề ở uy tín IP gửi hoặc nội dung thư. Đó là lúc cân nhắc tách hạ tầng gửi bằng máy chủ thư riêng, để uy tín gửi không phụ thuộc hàng xóm.

Câu hỏi thường gặp về lỗi khai báo email tên miền

Khai đủ SPF, DKIM, DMARC rồi thư vẫn vào spam thì do đâu?

Ba bản ghi đó chỉ chứng minh thư đúng là của bạn, không nói thư có đáng đọc hay không. Nguyên nhân còn lại thường là uy tín IP gửi, tần suất gửi tăng đột ngột, hoặc người nhận từng bấm báo spam.

Đổi MX bao lâu thì có hiệu lực?

Phụ thuộc TTL của bản ghi cũ. TTL 300 giây thì phần lớn nơi cập nhật trong 5 tới 15 phút. TTL 86400 giây thì có nơi giữ bản cũ tới một ngày. Hạ TTL trước ngày chuyển là cách rút ngắn.

Một tên miền khai được mấy bản ghi DKIM?

Nhiều, vì mỗi khoá nằm ở một selector riêng. Đó là điểm khác với SPF. Dùng song song hai dịch vụ gửi thư thì mỗi bên một selector, không xung đột.

Có nên siết DMARC lên mức từ chối ngay từ đầu không?

Không nên. Đọc báo cáo ở mức quan sát vài tuần để thấy hết nguồn gửi hợp lệ, gồm cả website và phần mềm nội bộ. Siết sớm khi còn nguồn chưa khai thì thư của chính bạn bị chặn.

Ghi nhanh

  • Sai MX thì mất thư đến. Sai SPF, DKIM, DMARC thì thư tới mà bị nghi ngờ. Tìm theo thứ tự đó.
  • Chỉ được một bản ghi SPF, và tối đa 10 lượt tra DNS cho mỗi lần kiểm.
  • DMARC ở mức quan sát chỉ là bước đệm, để nguyên nhiều tháng thì không chặn được gì.
  • Trước khi chuyển nhà cung cấp, hạ TTL xuống 300 giây và chờ hết chu kỳ cũ.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp