Email của bạn có thể hiển thị dấu tích xanh cho SPF và DKIM nhưng vẫn bị đánh dấu là thất bại DMARC – một sự không khớp cho phép các tin nhắn giả mạo lọt qua và làm giảm khả năng vào hộp thư đến (deliverability). Lý do chính là sự căn chỉnh (alignment), quy tắc bắt buộc tên miền xác thực tin nhắn phải khớp với địa chỉ hiển thị trong tiêu đề From.

Tại sao chỉ riêng SPF và DKIM là chưa đủ

SPF (Sender Policy Framework) xác thực địa chỉ Return-Path, tức là người gửi trong phong bì (envelope sender) được sử dụng cho các thông báo lỗi (bounces). Địa chỉ đó thường thuộc về một nhà cung cấp dịch vụ gửi thư thay vì thương hiệu mà bạn thấy trong hộp thư đến.

DKIM (DomainKeys Identified Mail) xác minh tên miền được đính kèm với chữ ký mã hóa trong tiêu đề. Người ký có thể là tên miền của chính người gửi hoặc tên miền của một dịch vụ bên thứ ba.

Cả hai bước kiểm tra đều có thể vượt qua, nhưng DMARC (Domain-based Message Authentication, Reporting & Conformance) vẫn sẽ báo lỗi nếu cả Return-Path lẫn tên miền ký DKIM đều không khớp với địa chỉ From hiển thị.

Bốn lỗi căn chỉnh phổ biến nhất

  • Tên miền thuộc sở hữu của nhà cung cấp – Nhiều nền tảng gửi thư hàng loạt tự thiết lập Return-Path riêng và ký bằng khóa DKIM của họ. Nếu bạn không thay thế chúng bằng tên miền của chính mình, DMARC sẽ thấy sự không khớp.
  • Chuyển tiếp email (Email forwarding) – Khi một máy chủ hạ nguồn chuyển tiếp một tin nhắn, việc kiểm tra SPF thường bị lỗi vì IP chuyển tiếp không có trong bản ghi SPF của bạn. Nếu chữ ký DKIM cũng bị thay đổi trong quá trình chuyển tiếp, DMARC sẽ không còn gì để dựa vào.
  • Lỗi DKIM – Một khóa cấu hình sai hoặc lỗi DNS có thể khiến DKIM thất bại. Trong trường hợp đó, DMARC sẽ dựa vào SPF, và nếu Return-Path của SPF không được căn chỉnh, bạn sẽ lại thất bại.
  • Chế độ căn chỉnh nghiêm ngặt (Strict alignment mode) – Việc thiết lập aspf=s hoặc adkim=s yêu cầu DMARC phải có sự khớp tên miền chính xác, chứ không chỉ là mối quan hệ tên miền cha. Các tên miền phụ (subdomains) chỉ cần khác biệt dù chỉ một dấu chấm cũng sẽ gây ra lỗi.

Cách phát hiện vấn đề

Hãy mở mã nguồn gốc (raw source) của tin nhắn bị lỗi và tìm tiêu đề Authentication-Results. Nó sẽ liệt kê kết quả của các bước kiểm tra SPF, DKIM và DMARC, cùng với các tên miền mà mỗi bài kiểm tra đã đánh giá.

  • So sánh smtp.mailfrom (Return-Path) với tên miền trong tiêu đề From.
  • So sánh thẻ header.d bên trong khối DKIM-Signature với tên miền From.

Nếu cả hai phép so sánh đều không cho kết quả khớp, thì nguyên nhân chính là do sự căn chỉnh.

Các cách khắc phục để DMARC vượt qua

  1. Sử dụng Return-Path đã được căn chỉnh – Hầu hết các nền tảng gửi thư đều cho phép bạn công bố một tên miền bounce tùy chỉnh. Hãy trỏ tên miền đó đến một vùng DNS mà bạn kiểm soát và thêm nó vào bản ghi SPF của bạn.
  2. Triển khai chữ ký DKIM đã được căn chỉnh – Thiết lập thẻ d= trong chữ ký DKIM thành tên miền của chính bạn (hoặc một tên miền phụ mà bạn sở hữu) và công bố khóa công khai tương ứng trong DNS. Vì DKIM vẫn hoạt động được trong hầu hết các kịch bản chuyển tiếp, đây là cách đáng tin cậy nhất để đạt được sự căn chỉnh.

Bài học rút ra

Vượt qua SPF và DKIM mới chỉ là một nửa chặng đường; nếu không có sự căn chỉnh tên miền, DMARC vẫn sẽ đánh dấu tin nhắn của bạn là chưa được xác thực. Hãy căn chỉnh Return-Path hoặc tên miền ký DKIM với địa chỉ From hiển thị, xác minh các cài đặt trong tiêu đề gốc và điều chỉnh mức độ nghiêm ngặt nếu cần. Một khi việc căn chỉnh đã hoàn tất, DMARC sẽ báo kết quả vượt qua, giúp bảo vệ thương hiệu của bạn và cải thiện khả năng vào hộp thư đến.