DMARC p=reject: nên siết lúc nào, theo lộ trình nào

Đã bật DMARC ở p=none nhưng chưa dám siết lên p=reject? Ba bậc siết dần, cách đọc báo cáo DMARC và nguồn gửi hay bị bỏ sót trước khi lên bậc cuối.

Nhiều doanh nghiệp đã bật DMARC ở mức p=none từ đợt Google và Yahoo siết yêu cầu xác thực người gửi, rồi dừng lại ở đó vì sợ chặn nhầm thư thật. Câu hỏi thường gặp nhất lúc này là DMARC p=reject nên siết lúc nào và theo lộ trình nào, để tên miền được bảo vệ mà không mất thư quan trọng giữa chừng.

Minh hoạ cho bài DMARC p=reject: nên siết lúc nào, theo lộ trình nào

p=none có chặn được giả mạo tên miền không

Không. p=none chỉ yêu cầu hộp thư nhận gửi báo cáo tổng hợp về thư mạo danh tên miền, không hề chặn hay đẩy thư đó vào mục thư rác. Tên miền vẫn có thể bị dùng để giả mạo gửi thư lừa đảo trong lúc DMARC ở mức này, đây là hiểu lầm phổ biến nhất về p=none.

Phần nền tảng về cách DMARC chặn mạo danh tên miền đã có ở bài riêng, bài này chỉ bàn lộ trình siết từ p=none lên p=reject cho tên miền đã có DMARC sẵn.

Nhiều doanh nghiệp bật p=none xong coi như xong việc, vì đã đủ điều kiện gửi thư số lượng lớn tới Gmail và Yahoo Mail. Nhưng bảo vệ tên miền khỏi bị mạo danh chỉ thật sự bắt đầu từ bậc kế tiếp, khi thư giả bị xử lý cụ thể thay vì chỉ được ghi nhận vào báo cáo.

Vì sao Google, Yahoo và Microsoft chỉ đòi DMARC ở mức tối thiểu

Theo yêu cầu dành cho người gửi của Google và Yahoo, có hiệu lực từ 01/02/2024, người gửi số lượng lớn chỉ cần DMARC ở p=none, kèm điều kiện SPF hoặc DKIM đạt và khớp tên miền ở dòng From. Microsoft áp yêu cầu tương tự cho Outlook.com, Hotmail.com và Live.com với người gửi từ 5.000 thư mỗi ngày, hiệu lực từ 05/05/2025.

Ban đầu Microsoft đẩy thư không đạt vào thư mục Junk, nay từ chối thẳng với mã 550 5.7.515. Mức tối thiểu này đủ để ba nhà cung cấp nhận diện tên miền có giám sát DMARC, nhưng không đủ để chặn kẻ mạo danh, vì p=none không ra lệnh xử lý gì với thư giả mạo tên miền.

Với doanh nghiệp đang dùng email theo tên miền riêng, đáp ứng đủ mức tối thiểu chỉ là điều kiện để được gửi thư, còn bảo vệ tên miền khỏi bị mạo danh nằm ở bậc DMARC cao hơn p=none.

Ba bậc DMARC p=none, p=quarantine và p=reject khác nhau chỗ nào

Ba bậc DMARC xử thư không đạt xác thực theo ba cách khác nhau. p=none chỉ quan sát và gửi báo cáo, p=quarantine đẩy thư nghi ngờ vào mục thư rác, p=reject từ chối thẳng tại máy chủ nhận trước khi thư tới được hộp thư. Mức bảo vệ tăng dần qua từng bậc, nhưng rủi ro chặn nhầm thư thật cũng tăng theo.

Bậc DMARCThư không đạt bị xử ra saoMức bảo vệRủi ro khi bật
p=noneVẫn tới hộp thư người nhận như bình thường, chỉ ghi vào báo cáo tổng hợpKhông chặn giả mạo tên miền, chỉ quan sátKhông có rủi ro chặn nhầm, vì không chặn gì cả
p=quarantineBị đẩy vào mục thư rác, người nhận vẫn có thể tự mở ra đọcGiảm khả năng thư giả mạo vào hộp thư chínhThư thật cấu hình sai vẫn tới nơi nhưng dễ bị bỏ sót trong thư rác
p=rejectBị từ chối tại máy chủ nhận, không tới hộp thư lẫn mục thư rácChặn gần như toàn bộ thư giả mạo tên miền qua kênh gửi trực tiếpThư thật từ nguồn gửi chưa xác thực đúng bị mất hẳn, không có cách lấy lại

Báo cáo DMARC nói gì trước khi lên bậc tiếp theo

Báo cáo DMARC tổng hợp liệt kê từng nguồn gửi nhân danh tên miền, kèm kết quả SPF và DKIM có khớp hay không. Đọc báo cáo này qua vài chu kỳ là cách duy nhất biết được nguồn gửi hợp lệ nào đã đạt xác thực trước khi siết bậc, tránh chặn nhầm thư thật của chính công ty.

Lên bậc kế tiếp khi báo cáo cho thấy mọi nguồn gửi hợp lệ đều đạt xác thực và khớp tên miền, đồng thời giữ ổn định qua vài chu kỳ báo cáo liên tiếp, không phải theo một mốc ngày cố định. Nguồn gửi lạ hoặc chưa xác thực xuất hiện trong báo cáo là dấu hiệu cần rà lại trước khi siết thêm.

Nguồn gửi nào hay bị bỏ sót trước khi bật p=reject

Doanh nghiệp thường chỉ nhớ khai báo SPF, DKIM cho máy chủ email chính, trong khi nhiều hệ thống khác cũng gửi thư nhân danh cùng tên miền. Bỏ sót một nguồn gửi hợp lệ rồi bật p=reject nghĩa là thư từ nguồn đó bị chặn thẳng, không tới tay người nhận.

  • Công cụ gửi email marketing cho danh sách khách hàng
  • Hệ thống gửi hoá đơn điện tử tự động
  • CRM và phần mềm bán hàng gửi email xác nhận đơn
  • Form liên hệ trên website tự gửi thư về hộp thư công ty
  • Dịch vụ đặt lịch hẹn gửi email nhắc lịch
  • Nhà cung cấp cũ chưa gỡ khỏi bản ghi SPF
  • Thư chuyển tiếp tự động giữa các hộp thư nội bộ

Rà đủ danh sách này trước khi siết bậc cuối giúp giảm rủi ro chặn nhầm, đồng thời cũng là bước phòng giả mạo email lãnh đạo gửi từ ngoài hệ thống công ty.

Một điểm hay làm người mới sốt ruột: theo đặc tả DMARC, chu kỳ gửi báo cáo tổng hợp mặc định là 1 ngày. Đổi bản ghi xong phải chờ hết chu kỳ đó mới thấy số liệu mới, chứ không phản ánh tức thì.

Siết DMARC p=reject sao cho không mất uy tín gửi email

Siết DMARC p=reject an toàn nghĩa là lên bậc từng nấc, không nhảy thẳng từ p=none lên p=reject trong một lần. Tăng dần tỷ lệ pct áp dụng, ví dụ pct=25 rồi pct=50 trước khi lên pct=100, giúp giới hạn phạm vi ảnh hưởng nếu còn sót nguồn gửi hợp lệ chưa xác thực.

Theo dõi báo cáo DMARC sau mỗi lần tăng bậc hoặc tăng tỷ lệ, giữ đường lùi bằng cách hạ trở lại p=quarantine hoặc pct thấp hơn nếu báo cáo cho thấy thư thật bị chặn. Chọn thời điểm ít giao dịch, tránh mùa cao điểm bán hàng hoặc đợt gửi hoá đơn số lượng lớn, để có đủ thời gian xử lý nếu phát sinh sự cố mà không ảnh hưởng uy tín gửi email của cả tên miền.

Câu hỏi thường gặp về siết DMARC lên p=reject cho email doanh nghiệp

DMARC p=reject có làm mất thư thật không?
Có thể, nếu còn nguồn gửi hợp lệ chưa qua xác thực SPF hoặc DKIM khớp tên miền. Rà báo cáo DMARC qua vài chu kỳ và siết theo tỷ lệ pct tăng dần sẽ giảm rủi ro này.

Từ p=none lên p=reject mất bao lâu?
Không có mốc ngày cố định. Thời điểm lên bậc phụ thuộc vào báo cáo DMARC cho thấy mọi nguồn gửi hợp lệ đã đạt xác thực và giữ ổn định qua vài chu kỳ liên tiếp.

p=quarantine có đủ thay cho p=reject không?
p=quarantine đẩy thư giả mạo vào mục thư rác nhưng thư đó vẫn tới máy chủ người nhận và có thể bị mở nhầm. p=reject từ chối thẳng, mức bảo vệ cao hơn cho tên miền hay bị dùng để lừa đảo.

Doanh nghiệp nhỏ có cần bật p=reject không?
Cần nếu tên miền từng bị dùng để mạo danh gửi thư lừa đảo đối tác, hoặc email doanh nghiệp gửi hoá đơn, báo giá thường xuyên. Quy mô nhỏ thì danh sách nguồn gửi cũng ít hơn, rà soát nhanh hơn.

Mang về gì

p=none không chặn giả mạo tên miền, chỉ quan sát và ghi báo cáo. Lên p=quarantine rồi p=reject theo tỷ lệ pct tăng dần, dựa trên báo cáo DMARC chứ không theo số ngày cố định. Rà đủ nguồn gửi dễ bị bỏ sót trước khi siết bậc cuối, giữ đường lùi và chọn thời điểm ít giao dịch. Muốn nhờ rà nguồn gửi và cấu hình bản ghi DMARC cho tên miền công ty, xem bảng giá email doanh nghiệp mailBus hoặc liên hệ đội kỹ thuật BizMaC.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp