Công ty bạn vừa chuyển sang Google Workspace — email @congty.vn giờ chạy qua Gmail doanh nghiệp. Nhưng sau vài ngày, khách hàng phản hồi "không thấy email đâu" hoặc "thư nằm trong Spam". Thậm chí hệ thống gửi thư tự động qua API cũng bị trả về. Nguyên nhân phổ biến nhất là bộ ba xác thực email — SPF, DKIM và DMARC — chưa được cấu hình đúng hoặc còn thiếu.
Khác với Microsoft 365, Google Workspace có cách xác thực riêng: SPF dùng include:_spf.google.com, selector DKIM là google, và bạn phải kích hoạt DKIM trong Admin Console trước thì Google mới tạo khóa để publish lên DNS. Bài này sẽ đi qua từng bước kiểm tra và cấu hình cho đúng — áp thẳng vào tên miền .vn của bạn.
Kiểm tra trạng thái ngay: nhập tên miền vào công cụ kiểm tra SPF để xem bản ghi SPF hiện tại đã bao gồm dải IP của Google chưa. Không cần cài đặt, không cần đăng nhập.
SPF, DKIM và DMARC — mỗi thứ làm gì?
Ba bản ghi này phối hợp với nhau để xác thực email. Thiếu bất kỳ thứ nào, máy chủ nhận có quyền đẩy thư vào spam hoặc từ chối thẳng.
Bản ghiKiểm tra điều gìVị trí trong DNSSPF (TXT)Mail server gửi có thuộc dải IP được phép không?@ — tên miền gốcDKIM (TXT)Chữ ký số của thư có khớp khóa công khai không?google._domainkey.congty.vnDMARC (TXT)Nếu SPF/DKIM thất bại thì xử lý thế nào?_dmarc.congty.vn
Khi cả ba hợp lệ, hộp thư của người nhận — Gmail, Outlook, và hầu hết hệ thống email thương mại tại Việt Nam — gần như luôn đưa thư vào Inbox thay vì Spam.
4 bước cấu hình và kiểm tra
Bước 1 — Cấu hình và kiểm tra SPF
Google Workspace yêu cầu một bản ghi TXT tại tên miền gốc. Bản ghi chuẩn là:
v=spf1 include:_spf.google.com ~allNếu còn gửi mail qua dịch vụ khác song song (phần mềm CRM, hệ thống gửi bulk), thêm include: của dịch vụ đó vào trước ~all. Nhưng đừng để tổng số cơ chế include vượt quá 10 — đó là giới hạn tra cứu DNS của SPF.
👉 Kiểm tra: công cụ kiểm tra SPF — nhập tên miền, xem bản ghi hiện tại và kết quả phân tích.
Ví dụ thực tế: kiểm tra congty.vn và thấy bản ghi v=spf1 include:mail.congty.vn ~all mà không có include:_spf.google.com — đây chính là lý do thư Gmail bị từ chối phía người nhận.
Lỗi hay gặp:
Có nhiều hơn 1 bản ghi TXT dạng SPF trên cùng tên miền → kết quả xác thực không xác định, thư bị từ chối. Hãy gộp tất cả vào một bản ghi TXT duy nhất.
Dùng
-all(hard fail) quá sớm khi chưa chắc đã liệt kê hết nguồn gửi → email hợp lệ cũng bị chặn. Nên bắt đầu bằng~all(soft fail), theo dõi báo cáo DMARC vài tuần rồi mới chuyển.Quên tên miền phụ: nếu bạn dùng
support.congty.vnhaynoreply.congty.vnđể gửi thư riêng, mỗi subdomain cũng cần bản ghi SPF riêng.
Bước 2 — Kích hoạt và kiểm tra DKIM
Với Google Workspace, bạn phải vào Admin Console kích hoạt DKIM trước — Google tạo cặp khóa và cung cấp bản ghi TXT để publish lên DNS. Selector mặc định là google.
Vào Admin Console → Apps → Google Workspace → Gmail → Authenticate email.
Chọn tên miền
congty.vn, nhấn Generate new record.Google hiển thị bản ghi TXT:
google._domainkey.congty.vnvới giá trịv=DKIM1; k=rsa; p=MIIBIjAN....Thêm bản ghi đó vào DNS tên miền, chờ lan truyền (thường 30–60 phút với
.vn), rồi quay lại Admin Console nhấn Start authentication.
👉 Kiểm tra: công cụ kiểm tra DKIM — nhập tên miền và selector google, xem bản ghi đã publish chưa và khóa có hợp lệ không.
Lỗi hay gặp:
Nhập sai tên host khi thêm vào DNS: một số nhà đăng ký tự thêm phần tên miền vào cuối — cần nhập đúng
google._domainkeychứ không phảigoogle._domainkey.congty.vn.Chưa nhấn "Start authentication" sau khi thêm DNS: bước này bắt buộc để Google bắt đầu ký thư bằng khóa đó.
Selector không phải
google: một số tổ chức tạo thêm key với selector khác — khi kiểm tra hãy nhập đúng selector đang dùng.
Bước 3 — Thêm bản ghi DMARC
DMARC nói với máy chủ nhận phải làm gì khi thư không qua được SPF và DKIM. Bản ghi thêm vào DNS là:
_dmarc.congty.vn TXT "v=DMARC1; p=none; rua=mailto:dmarc-report@congty.vn"Chính sách p=none nghĩa là "ghi nhận nhưng không chặn" — phù hợp để bắt đầu vì bạn sẽ nhận được báo cáo mà không ảnh hưởng đến luồng thư. Sau khi dữ liệu ổn định vài tuần, nâng dần lên p=quarantine rồi p=reject.
👉 Kiểm tra: công cụ kiểm tra DMARC — nhập tên miền, xem chính sách và trường rua (địa chỉ nhận báo cáo) đã đúng chưa.
Lỗi hay gặp:
Bỏ qua trường
rua: không bắt buộc nhưng rất hữu ích — không có báo cáo thì bạn không biết ai đang gửi thay mặt tên miền của mình.Đặt
p=rejecttừ đầu: nếu SPF hay DKIM còn sai sót nhỏ chưa được sửa, toàn bộ email hợp lệ cũng bị từ chối. Luôn bắt đầu bằngp=none.
Bước 4 — Kiểm tra MX và blacklist
Sau khi cài đủ SPF/DKIM/DMARC, có hai thứ cần xác nhận thêm: bản ghi MX phải trỏ đúng về máy chủ của Google, và IP gửi chưa nằm trong danh sách đen nào.
👉 Kiểm tra MX: công cụ kiểm tra MX — tên miền Google Workspace chuẩn phải có các bản ghi aspmx.l.google.com và alt1–4.aspmx.l.google.com với priority đúng thứ tự.
👉 Kiểm tra blacklist: công cụ kiểm tra blacklist — nhập IP gửi hoặc tên miền, xem có bị liệt kê trong Spamhaus hay SpamCop chưa.
Lỗi hay gặp:
MX còn trỏ về máy chủ cũ sau khi chuyển sang Google Workspace → thư gửi đến không nhận được. Sau khi đổi MX, chờ TTL hết (thường 1–24 giờ) rồi kiểm tra lại.
IP bị blacklist từ trước khi đổi nhà cung cấp: nếu IP công ty cũng là nguồn gửi thư ra, cần kiểm tra riêng cả địa chỉ IP đó.
Sau khi cấu hình xong — kỳ vọng gì?
Thời gian có hiệu lực: bản ghi DNS thường lan truyền trong 30 phút đến 2 giờ, riêng
.vnđôi khi tới 4–6 giờ. Sau đó thư gửi đi sẽ mang chữ ký DKIM và vượt qua kiểm tra SPF.Kết quả thực tế: bộ ba SPF + DKIM + DMARC (dù
p=none) thường giúp thoát spam ngay sau khi toàn bộ bản ghi có hiệu lực. Báo cáo DMARC bắt đầu về sau 24–48 giờ.Khi vẫn còn vào spam: kiểm tra IP gửi có trong blacklist không (Bước 4), xem nội dung thư có chứa từ khóa spam không, và xem lịch sử gửi của IP có bất thường không.
Khi đã ổn định: nâng DMARC từ
p=nonelênp=quarantinerồip=rejectđể bảo vệ tên miền khỏi bị giả mạo (email spoofing).
Câu hỏi thường gặp (FAQ)
SPF đã có rồi sao thư vẫn vào spam? SPF chỉ là một trong ba lớp xác thực. Nếu thiếu DKIM hoặc DMARC, nhiều máy chủ vẫn đánh giá thư là rủi ro. Ngoài ra, nội dung thư và lịch sử gửi của IP cũng ảnh hưởng đến điểm spam độc lập với ba bản ghi này.
Google Workspace có cho phép thêm nhiều selector DKIM không? Có. Admin Console cho phép tạo thêm key với prefix selector khác, hữu ích khi cần rotate key hoặc dùng song song nhiều nhà cung cấp gửi mail.
Tên miền .vn có áp dụng được DMARC không? Hoàn toàn được. DMARC là tiêu chuẩn DNS, không phụ thuộc vào phần mở rộng tên miền. Bạn thêm bản ghi TXT vào _dmarc.congty.vn như bình thường.
Gặp lỗi "too many DNS lookups" khi kiểm tra SPF thì xử lý thế nào? SPF giới hạn 10 lần tra cứu DNS. Nếu vượt, cần gộp hoặc bỏ các include không còn dùng, hoặc dùng dịch vụ "SPF flattening" để chuyển chúng thành danh sách IP tĩnh — giảm số lần tra cứu xuống còn 1.
BKNS Tools — bộ công cụ kiểm tra email & DNS miễn phí cho người Việt. Kiểm tra SPF · Kiểm tra DKIM · Kiểm tra DMARC · Kiểm tra MX · Kiểm tra blacklist — không cần đăng nhập.




