Tên miền & website

Kiểm tra SPF, DKIM và DMARC

Kiểm tra cấu hình chống giả mạo email của một tên miền: bản ghi MX, SPF, DKIM, DMARC và MTA-STS.

Toàn bộ truy vấn đi thẳng từ trình duyệt của bạn tới DNS-over-HTTPS của Cloudflare.

Công cụ này chạy hoàn toàn trong trình duyệt của bạn — dữ liệu không rời khỏi máy.

Kiểm tra SPF, DKIM và DMARC là gì?

Giao thức email được thiết kế từ thời chưa ai nghĩ đến chuyện lừa đảo, nên mặc định bất kỳ ai cũng có thể gửi thư mạo danh tên miền của bạn. Ba bản ghi DNS sinh ra để vá lỗ hổng đó: SPF khai báo những máy chủ nào được phép gửi thư nhân danh bạn, DKIM ký số từng lá thư, còn DMARC nói cho bên nhận biết phải làm gì khi một lá thư trượt cả hai kiểm tra trên.

Công cụ này tra cả năm thứ cùng lúc — MX, SPF, DKIM, DMARC và MTA-STS — rồi chỉ ra chỗ nào còn hổng. Điểm nó làm kỹ hơn phần lớn công cụ khác là đếm số lần tra DNS mà bản ghi SPF của bạn gây ra, đi theo cả các include lồng bên trong. Chuẩn SPF cho phép tối đa mười lần; vượt quá thì toàn bộ bản ghi bị coi là hỏng và thư bị từ chối, nhưng không hề có cảnh báo nào và nhìn bằng mắt thì không đếm được vì các include lồng nhau nhiều tầng.

DKIM có một hạn chế cần biết: không có cách nào liệt kê các selector đang dùng, bắt buộc phải đoán đúng tên. Công cụ thử sẵn các selector phổ biến của Google Workspace, Microsoft 365, Zoho và vài dịch vụ gửi thư hàng loạt. Không tìm thấy không có nghĩa là bạn chưa cấu hình DKIM — chỉ có nghĩa là selector của bạn không nằm trong danh sách đó.

Toàn bộ công cụ chạy trong trình duyệt của bạn: các truy vấn đi thẳng tới DNS-over-HTTPS của Cloudflare, máy chủ của trang này không tham gia và không nhìn thấy tên miền bạn tra.

Cách sử dụng

  • Nhập tên miền phần sau dấu a còng trong địa chỉ email của bạn, ví dụ example.com.
  • Nếu biết selector DKIM riêng thì nhập vào ô thứ hai, không biết thì để trống.
  • Đọc khối DMARC trước: chưa có bản ghi nghĩa là chưa có lớp bảo vệ nào thật sự.
  • Xem số lần tra DNS ở khối SPF, con số này phải nhỏ hơn hoặc bằng mười.
  • Muốn tìm selector DKIM, mở một email do tên miền này gửi ra rồi xem dòng DKIM-Signature trong phần header.

Câu hỏi thường gặp

Nên bắt đầu từ đâu nếu chưa có gì cả?

Theo thứ tự SPF, DKIM, rồi DMARC. Đặt SPF trước vì nó đơn giản nhất, thường chỉ cần một dòng do nhà cung cấp email của bạn hướng dẫn sẵn. DKIM thường chỉ là bật một công tắc trong bảng quản trị rồi thêm bản ghi họ đưa. DMARC đặt sau cùng, và bắt đầu bằng chính sách none để theo dõi trước khi siết.

Vì sao không nên để DMARC ở mức none mãi?

Mức none chỉ gửi báo cáo, không yêu cầu bên nhận làm gì với thư giả mạo. Nó hữu ích trong vài tuần đầu để bạn thấy hết các nguồn đang gửi thư danh nghĩa tên miền mình. Sau đó nên chuyển dần sang quarantine rồi reject, nếu không thì tên miền vẫn bị mạo danh được như thường.

Bản ghi SPF của tôi vượt quá mười lần tra thì sửa thế nào?

Cách hiệu quả nhất là bỏ bớt các include không còn dùng — thường có vài dịch vụ đã ngừng từ lâu mà bản ghi vẫn giữ. Nếu bỏ hết rồi vẫn quá, có thể thay một số include bằng dải địa chỉ ip4 trực tiếp, vì dải địa chỉ không tốn lần tra nào.

Không tìm thấy DKIM có nghĩa là tôi chưa bật DKIM không?

Không chắc. DKIM không liệt kê được, công cụ chỉ thử các selector phổ biến. Muốn biết chắc, hãy mở một email do tên miền của bạn gửi ra, xem phần header, tìm dòng DKIM-Signature — trong đó có ghi selector đang dùng.