Email tên miền riêng cho doanh nghiệp: cài SPF, DKIM, DMARC

Digotech

6 phút

Bạn đã có email dạng ten@congty.vn, nhưng khách báo không nhận được báo giá, hoặc thư nằm trong mục thư rác, còn thư từ form trên website thì lúc tới lúc không. Phần lớn trường hợp như vậy không do nội dung thư mà do tên miền thiếu ba bản ghi xác thực: SPF, DKIM và DMARC. Bài này giải thích vì sao nên dùng email tên miền riêng, ba bản ghi đó làm gì, cài theo thứ tự nào và cách tự kiểm tra bằng Gmail trong hai phút.

Vì sao doanh nghiệp nên dùng email tên miền riêng

Email @congty.vn cho khách thấy họ đang làm việc với một doanh nghiệp có tên miền, website, không phải một tài khoản cá nhân ai cũng lập được. Quan trọng hơn, hộp thư thuộc về công ty: nhân viên nghỉ thì bạn chuyển hộp thư cho người khác, khách cũ vẫn liên lạc được, không mất lịch sử trao đổi.

Có ba nhóm lựa chọn: bộ ứng dụng văn phòng có email như Google Workspace hoặc Microsoft 365; dịch vụ chuyên email; hoặc hộp thư đi kèm gói hosting. Giá tính theo số hộp thư mỗi tháng và thay đổi theo từng nhà cung cấp, nên hãy xem bảng giá trên trang chính thức của họ. Dù chọn bên nào, tên miền và tài khoản quản lý DNS phải đứng tên doanh nghiệp, như chúng tôi đã nói trong bài Tên miền và hosting: chủ doanh nghiệp cần nắm gì.

SPF, DKIM, DMARC là gì: ba lớp chứng minh thư là thật

Ai cũng có thể gửi một bức thư ghi người gửi là ban-giam-doc@congty.vn. Ba bản ghi dưới đây, đặt trong phần quản lý DNS của tên miền, giúp máy chủ nhận thư biết thư nào thật sự do bạn gửi.

Bản ghiTrả lời câu hỏiĐặt ở đâuLưu ý chính
SPFMáy chủ nào được phép gửi thư cho tên miền này?Bản ghi TXT ở tên miền gốcMỗi tên miền chỉ một bản ghi SPF; gộp mọi nơi gửi vào một dòng
DKIMThư có đúng là của tên miền này và không bị sửa dọc đường?Bản ghi TXT hoặc CNAME do nhà cung cấp email cấpPhải bật ký thư trong trang quản trị email sau khi thêm bản ghi
DMARCThư không qua kiểm tra thì xử lý thế nào, báo cáo gửi về đâu?Bản ghi TXT ở _dmarc.congty.vnBắt đầu ở chế độ chỉ theo dõi (p=none)

Cài theo thứ tự: SPF, DKIM rồi mới DMARC

  1. Liệt kê mọi nơi gửi thư bằng tên miền của bạn: hộp thư nhân viên, website (form liên hệ, đơn hàng), công cụ gửi bản tin, phần mềm hoá đơn, CRM. Thiếu một nơi là thư từ nơi đó bị coi là giả.
  2. SPF: tạo một bản ghi TXT duy nhất. Ví dụ theo hướng dẫn của Google Workspace, tên miền chỉ gửi qua Google có bản ghi v=spf1 include:_spf.google.com ~all. Thêm nơi gửi khác bằng cách thêm “include:” của nơi đó vào cùng dòng, không tạo bản ghi SPF thứ hai. Google khuyên dùng đuôi ~all (đánh dấu đáng ngờ) trước khi chuyển sang -all (từ chối hẳn), và lưu ý SPF giới hạn khoảng 10 lượt tra cứu, nên đừng thêm tràn lan.
  3. DKIM: vào trang quản trị của nhà cung cấp email, tạo khoá DKIM, chép bản ghi họ đưa vào DNS, rồi quay lại bấm bật ký thư. Mỗi công cụ gửi thư khác (bản tin, CRM) cũng có DKIM riêng cần thêm.
  4. DMARC: theo hướng dẫn của Google, đợi khoảng 48 giờ sau khi cài SPF và DKIM rồi mới thêm DMARC. Bắt đầu bằng bản ghi TXT tại _dmarc.congty.vn với nội dung dạng v=DMARC1; p=none; rua=mailto:dmarc@congty.vn. Chế độ none chỉ theo dõi, không chặn thư nào, và gửi báo cáo về địa chỉ rua để bạn xem nơi nào đang gửi thư nhân danh tên miền.

Sau vài tuần đọc báo cáo, khi mọi nơi gửi hợp lệ đều đạt, chuyển dần sang p=quarantine (thư giả vào thư rác) rồi p=reject (thư giả bị trả lại). Google gợi ý dùng thẻ pct để áp chính sách cho một phần thư trước, tăng dần lên. Đừng nhảy thẳng tới reject ngay ngày đầu: một nơi gửi bị quên là thư thật của chính bạn bị chặn. Bản ghi SPF có thể mất tới 48 giờ mới có hiệu lực, nên làm vào đầu tuần và kiểm lại sau hai ngày.

Vì sao giờ đây không thể bỏ qua

Theo hướng dẫn dành cho người gửi thư của Google, từ ngày 1/2/2024 mọi người gửi tới tài khoản Gmail phải có ít nhất SPF hoặc DKIM. Ai gửi hơn 5.000 thư mỗi ngày tới Gmail cá nhân thì phải có đủ SPF, DKIM và DMARC (chế độ none được chấp nhận), tên miền ở dòng người gửi phải khớp với tên miền SPF hoặc DKIM, thư tiếp thị phải có nút huỷ đăng ký một lần bấm, và tỉ lệ bị đánh dấu thư rác phải dưới 0,3%. Doanh nghiệp nhỏ ít khi chạm mức 5.000 thư, nhưng thiếu cả ba bản ghi thì thư thường của bạn vẫn dễ bị coi là đáng ngờ.

Thư từ website là chỗ hay bị quên. Form liên hệ trên WordPress mặc định gửi thư qua máy chủ hosting, nơi thường không có trong SPF của bạn. Cách chắc chắn là cho website gửi thư qua chính dịch vụ email của doanh nghiệp bằng một plugin gửi thư SMTP, để thư từ website cũng được ký DKIM như thư thường. Nếu website hiện tại của bạn hay mất thư từ form, hãy nhắn chúng tôi qua trang Liên hệ.

Tự kiểm tra bằng Gmail trong hai phút

  1. Từ hộp thư công ty, gửi một thư tới một địa chỉ Gmail cá nhân. Gửi thêm một thư qua form liên hệ trên website.
  2. Mở thư trong Gmail, bấm nút ba chấm cạnh nút Trả lời, chọn “Hiển thị thư gốc”.
  3. Xem ba dòng SPF, DKIM, DMARC ở đầu trang: cả ba ghi PASS là đạt. Dòng nào FAIL hoặc không có thì quay lại bước tương ứng ở trên, thường là thiếu một nơi gửi trong SPF hoặc chưa bật ký DKIM.

Email tên miền riêng đi cùng website như một bộ nhận diện; khi làm website doanh nghiệp, nên lên kế hoạch cho cả hai cùng lúc để tên miền, DNS và thư từ form được cài đúng ngay từ đầu.

Tóm lại

  • SPF khai báo máy chủ được gửi thư, DKIM ký từng thư, DMARC quy định xử lý thư giả và gửi báo cáo; cả ba nằm trong DNS của tên miền.
  • Cài theo thứ tự SPF (một bản ghi duy nhất), DKIM, rồi DMARC ở chế độ none; đọc báo cáo vài tuần rồi mới siết dần sang quarantine, reject.
  • Cho form website gửi thư qua dịch vụ email của công ty, kiểm bằng “Hiển thị thư gốc” trong Gmail: SPF, DKIM, DMARC đều phải PASS.
Bình luận 0

Muốn áp dụng bài này cho website của bạn?

Để lại yêu cầu, Digotech xem website hiện tại của bạn và gọi lại trong giờ làm việc. Không mất phí.

Bình luận