Bạn gửi email cho khách, nhưng những người dùng Office 365 / Outlook lại thấy thư nằm gọn trong Junk/Spam — đây là một trong những sự cố email khó chịu và phổ biến nhất. Tin vui là hơn 90% trường hợp không nằm ở nội dung email, mà ở chỗ tên miền của bạn thiếu hoặc cấu hình sai bộ ba xác thực SPF, DKIM, DMARC.

Bài này sẽ cùng bạn đi qua một checklist 5 bước để tự kiểm tra và sửa dứt điểm — dùng được cho cả Google Workspace, Microsoft 365, Zimbra lẫn mail server tự dựng.

Kiểm tra nhanh toàn bộ trong một lần: chạy công cụ kiểm tra hạ tầng — nhập tên miền, hệ thống tự chấm điểm DNS/SSL/Email và chỉ thẳng ra record nào đang thiếu.

Vì sao email vào Spam Office 365?

Nói gọn lại, Microsoft 365 chỉ quan tâm một câu hỏi: tên miền người gửi có chứng minh được mình là thật hay không. Tên miền của bạn có ba "giấy tờ tùy thân" để trả lời câu hỏi đó:

Bản ghiTrả lời câu hỏiThiếu sẽ bịSPF"Server nào được phép gửi mail thay tên miền này?"Đánh dấu nghi ngờ giả mạoDKIM"Email này có bị sửa trên đường đi không?" (chữ ký số)Mất điểm tin cậyDMARC"Nếu SPF/DKIM fail thì xử lý sao?" (chính sách)Office 365 dễ cho vào Junk

Thiếu cả ba thứ này thì email gần như chắc chắn rơi vào Spam mỗi khi gửi tới Outlook/Office 365.

Checklist 5 bước

Bước 1 — Kiểm tra SPF

SPF là bản ghi khai báo những server nào được phép gửi mail thay cho tên miền của bạn. Một lưu ý quan trọng: mỗi tên miền chỉ nên có đúng một bản ghi SPF.

👉 Kiểm tra: công cụ kiểm tra SPF (nhập thử tencongty.vn)

Ví dụ một bản ghi SPF đúng cho domain dùng Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Vài lỗi hay gặp:

  • Chưa có record SPF nào → thêm một record TXT như ví dụ trên là xong.

  • SPF PermError → thường do vượt quá 10 lần include (giới hạn số lần tra cứu DNS của SPF). Cách xử lý là gộp bớt include lại hoặc dùng SPF flattening.

  • Có tới 2 record SPF → gộp lại thành một, nếu không cả hai sẽ bị bỏ qua.

Bước 2 — Kiểm tra DKIM

DKIM là chữ ký số được gắn vào header của mỗi email. Bạn cần bật nó ở phía nhà cung cấp mail, rồi publish public key lên DNS theo từng selector.

👉 Kiểm tra: công cụ kiểm tra DKIM (nhập domain kèm selector, ví dụ selector1)

  • Với Microsoft 365: bật DKIM trong Defender → Email & collaboration → Policies → DKIM, rồi thêm 2 bản ghi CNAME selector1._domainkeyselector2._domainkey.

  • Gặp DKIM Fail thì thường là do chưa thêm CNAME, đặt sai selector, hoặc public key bị xuống dòng (wrap) thành nhiều dòng.

Bước 3 — Kiểm tra DMARC

DMARC là bản ghi "ra chính sách": nó bảo Office 365 phải làm gì khi SPF hoặc DKIM fail, đồng thời gửi báo cáo định kỳ về cho bạn.

👉 Kiểm tra: công cụ kiểm tra DMARC

Một bản ghi DMARC nên dùng (theo hướng bắt đầu nhẹ rồi siết dần):

v=DMARC1; p=quarantine; rua=mailto:dmarc@tencongty.vn; fo=1
  • Khi mới triển khai, bạn cứ để p=none để ngồi quan sát báo cáo trước, rồi mới nâng dần lên p=quarantinep=reject.

Bước 4 — Kiểm tra tên miền/IP có bị blacklist

Có một tình huống khá éo le: SPF/DKIM/DMARC đều chuẩn, nhưng nếu IP gửi mail đã bị liệt vào blacklist (Spamhaus, Barracuda…) thì email vẫn cứ vào Spam như thường.

👉 Kiểm tra: công cụ kiểm tra blacklist

Nếu chẳng may bị liệt, bạn cần tìm cho ra nguyên nhân (mail server bị lợi dụng để phát tán spam, hoặc IP dùng chung kém uy tín) rồi gửi yêu cầu gỡ (delisting) tới từng tổ chức.

Bước 5 — Đọc header của email bị vào Spam

Header của email chính là nơi nói cho bạn biết chính xác SPF/DKIM/DMARC pass hay fail ngay tại phía người nhận.

👉 Phân tích: công cụ phân tích email header

Hãy tìm tới dòng Authentication-Results: nếu thấy spf=fail, dkim=fail hay dmarc=fail, bạn quay lại đúng bước tương ứng ở trên để xử lý.

Sau khi sửa, bao lâu thì hết vào Spam?

  • DNS cần thời gian để cập nhật (propagation) — thường là vài phút, đôi khi lâu tới 24 giờ. Bạn có thể theo dõi bằng công cụ kiểm tra DNS propagation.

  • Uy tín tên miền (domain reputation) thì hồi phục dần dần, mỗi khi bạn gửi mail "sạch" đều đặn theo thời gian.

Câu hỏi thường gặp (FAQ)

Chỉ cần SPF thôi là đủ chưa? Chưa đủ đâu. Office 365 "chấm điểm" cao nhất khi tên miền có đủ cả SPF + DKIM + DMARC.

Tôi không rành kỹ thuật, làm sao biết mình đang thiếu cái gì? Bạn cứ chạy công cụ kiểm tra hạ tầng một lần — nó liệt kê đúng những record còn thiếu và gợi ý cách sửa.

Cấu hình đúng hết rồi mà mail vẫn vào Spam? Lúc này hãy soi lại blacklist (Bước 4) và bản thân nội dung email (tránh link rút gọn lạ, từ khóa kiểu spam, ảnh thì nặng mà chữ thì ít).


BKNS Tools — bộ công cụ DNS, Email & Hạ tầng miễn phí cho quản trị viên Việt Nam. Kiểm tra nhanh SPF · DKIM · DMARC · Blacklist — không cần đăng nhập.