Hệ thống email công ty bỗng dưng ngừng gửi được thư ra ngoài. Khách hàng không nhận được xác nhận đơn hàng, nhân viên gửi báo cáo nhưng người nhận không thấy đâu. Bạn đăng nhập vào server, log thì đầy thông báo lỗi nhưng không biết đọc bắt đầu từ đâu. Hay bạn vừa cài xong mail server mới trên mail.congty.vn và muốn xác nhận nó thật sự hoạt động trước khi đưa vào dùng.
Tất cả các tình huống đó đều có điểm chung: cần test SMTP — thử kết nối trực tiếp tới cổng SMTP và đọc phản hồi của server xem nó nói gì. Đây là cách nhanh nhất để biết vấn đề nằm ở đâu: mạng, cổng, xác thực hay cấu hình TLS.
Test SMTP nhanh: nhập hostname mail server và cổng vào công cụ test SMTP, xem kết nối có thành công không và server phản hồi mã gì. Không cần cài đặt, không cần đăng nhập.
SMTP dùng cổng nào và mỗi cổng có ý nghĩa gì?
SMTP (Simple Mail Transfer Protocol) là giao thức dùng để gửi email — khác với IMAP/POP3 là giao thức dùng để nhận vào phần mềm mail. Một phiên SMTP là cuộc hội thoại gồm các lệnh và mã phản hồi 3 chữ số.
CổngDùng choMã hóa25Giao tiếp server-to-server (mail relay)Không hoặc STARTTLS tùy chọn587Client gửi thư ra (submission)STARTTLS bắt buộc465Client gửi thư (cổng cũ, SSL ngay từ đầu)SSL/TLS ngay143IMAP — nhận thư vào mail clientKhông hoặc STARTTLS993IMAP SSLSSL/TLS ngay
Trong thực tế hosting tại Việt Nam, cổng 587 với STARTTLS là lựa chọn khuyến nghị cho mail client gửi thư ra. Cổng 25 thường bị ISP chặn ở phía người dùng cuối để ngăn spam — nên nếu bạn đang test từ máy tính thông thường mà cổng 25 không kết nối được, khả năng cao là ISP đang chặn, không phải lỗi server.
4 bước chẩn đoán mail server
Bước 1 — Kiểm tra kết nối SMTP cơ bản
Test kết nối tới cổng SMTP của mail server. Server khỏe mạnh phải phản hồi ngay bằng banner 220.
👉 Kiểm tra: công cụ test SMTP — nhập hostname (ví dụ mail.congty.vn) và cổng (25 hoặc 587), xem kết quả kết nối và banner phản hồi.
Ví dụ thực tế: test mail.congty.vn:587 trả về:
220 mail.congty.vn ESMTP Postfix (Ubuntu)Đây là dấu hiệu tốt — server đang lắng nghe, kết nối thành công. Nếu không có phản hồi hay bị timeout, vấn đề nằm ở mạng hoặc firewall, chứ không phải cấu hình mail server.
Đọc mã phản hồi SMTP:
MãÝ nghĩa2xxThành công (220 = sẵn sàng, 250 = OK)3xxCần thêm thông tin (354 = bắt đầu gửi nội dung thư)4xxLỗi tạm thời — thử lại sau5xxLỗi vĩnh viễn — từ chối thẳng
Lỗi hay gặp:
Connection timeout: thường là firewall phía server hoặc phía client đang chặn cổng đó. Với VPS, kiểm tra rules iptables hoặc security group.
Connection refused: service SMTP chưa khởi động, hoặc đang lắng nghe địa chỉ
127.0.0.1thay vì0.0.0.0. Kiểm trasystemctl status postfixhay tương đương với mail server bạn đang dùng.Banner không khớp hostname: banner hiển thị hostname khác với tên miền bạn dùng gửi → có thể gây vấn đề SPF và bị đánh spam bởi máy chủ nhận.
Bước 2 — Kiểm tra MX record của miền nhận
Khi bạn gửi thư từ congty.vn tới khach@gmail.com, mail server của bạn cần tra cứu MX của gmail.com để biết cần kết nối tới đâu. Nếu DNS server của mail server bị cấu hình sai hoặc không phân giải được ra ngoài Internet, toàn bộ outbound mail sẽ fail.
👉 Kiểm tra: công cụ kiểm tra MX — nhập tên miền của người nhận (ví dụ gmail.com) để xác nhận MX tồn tại. Cũng dùng để kiểm tra MX của miền gửi của bạn.
Lỗi hay gặp:
Server không phân giải được DNS ngoài Internet: mail server cần kết nối DNS public để tra cứu MX của miền nhận. Nếu DNS server trong
/etc/resolv.confbị trỏ sai hoặc bị chặn ra ngoài, toàn bộ gửi thư ra ngoài sẽ thất bại — nhưng thử test SMTP theo cách thủ công bằng IP trực tiếp vẫn có thể thành công, dễ nhầm.Tên miền nhận không có bản ghi MX: đôi khi gặp tên miền doanh nghiệp nhỏ chưa set up email đúng cách — thư gửi tới sẽ bị trả về lỗi
550 5.1.2 Bad destination mailbox address.
Bước 3 — Kiểm tra IP gửi trong blacklist
Một lý do phổ biến khiến thư bị từ chối với mã 550 5.7.1 là IP mail server bị liệt vào danh sách đen. Điều này hay xảy ra khi IP mới chưa có uy tín, khi IP cũ của khách trước còn đứng trong blacklist, hoặc khi server bị khai thác gửi spam mà bạn không hay.
👉 Kiểm tra: công cụ kiểm tra blacklist — nhập địa chỉ IP outbound của mail server, xem có bị liệt kê trong Spamhaus, SpamCop hay các danh sách phổ biến khác không.
Ví dụ: IP 203.0.113.45 bị liệt trong sbl.spamhaus.org → đây là lý do thư gửi tới Microsoft 365 hay Gmail đều bị trả về 550 5.7.25 Your IP was found in our blocklist. Cần xin gỡ tên (delisting) trước khi thư đi được.
Lỗi hay gặp:
IP mới bị "cold start": IP chưa có lịch sử gửi thường bị đánh giá thấp hơn. Cần "warmup" — tăng dần lượng gửi từ vài chục lên hàng trăm, rồi hàng nghìn thư mỗi ngày trong 1–2 tuần đầu.
Nhầm IP cần kiểm tra: cần kiểm tra IP outbound của mail server, không phải IP máy tính cá nhân hay IP máy chủ web.
Bước 4 — Kiểm tra DNS propagation sau khi thay đổi cấu hình
Nếu bạn vừa thay đổi bản ghi SPF, MX hay hostname của mail server, những thay đổi đó cần thời gian lan truyền. Đừng vội kết luận "vẫn lỗi" khi chưa chờ đủ thời gian.
👉 Kiểm tra: công cụ kiểm tra DNS propagation — theo dõi xem bản ghi mới đã lan truyền đến các máy chủ DNS ở nhiều vị trí khác nhau chưa.
Lỗi hay gặp:
Test ngay sau khi thay DNS: kết quả trả về bản ghi cũ do cache. Với TTL mặc định 3600 giây (1 giờ), cần chờ ít nhất 1 giờ để phần lớn cache hết hạn rồi kiểm tra lại.
ISP cache lâu hơn TTL: một số ISP không tôn trọng giá trị TTL và giữ cache lâu hơn. Công cụ propagation query từ nhiều nguồn khác nhau sẽ giúp bạn thấy được bức tranh thực tế.
Test xong thấy gì — làm gì tiếp?
Kết nối được, banner đúng: mail server đang hoạt động bình thường. Vấn đề (nếu có) nằm ở SPF/DKIM/DMARC hay nội dung thư — không phải tầng kết nối.
Timeout hoặc refused: kiểm tra firewall cho cổng SMTP, trạng thái service, và xem server có đang lắng nghe đúng địa chỉ không.
Mã 5xx trong log: thư bị từ chối cứng — đọc mã lỗi cụ thể để biết lý do (không đủ xác thực, blacklist, hostname không khớp, tài khoản không tồn tại…).
Mã 4xx liên tục: server đích đang có vấn đề tạm thời — mail server của bạn sẽ tự retry trong 24–48 giờ. Nếu sau đó vẫn 4xx, lúc đó mới tìm nguyên nhân sâu hơn.
Câu hỏi thường gặp (FAQ)
Cổng 25, 587 hay 465 — nên dùng cổng nào? Với mail client gửi thư, dùng 587 với STARTTLS là chuẩn hiện đại. Cổng 25 dành cho giao tiếp server-to-server (relay) và nhiều ISP chặn cổng này ở chiều outbound. Cổng 465 vẫn hoạt động nếu hệ thống cũ đã cấu hình SSL ngay từ đầu, nhưng 587 là lựa chọn được khuyến nghị.
Thấy lỗi 535 5.7.8 Authentication credentials invalid là sao? Tên đăng nhập hoặc mật khẩu SMTP sai, hoặc tài khoản bị khóa. Nếu dùng Gmail, cần bật "app password" vì Google không cho dùng mật khẩu tài khoản thường qua SMTP khi có 2FA.
Test SMTP có lộ thông tin nhạy cảm không? Công cụ test chỉ kiểm tra kết nối và đọc banner phản hồi — không gửi thư thật, không cần nhập mật khẩu. Thông tin bạn nhập chỉ là hostname và cổng, không có gì nhạy cảm.
Khi nào cần nhờ nhà cung cấp hosting hỗ trợ? Khi bạn đã test kết nối SMTP thành công, MX đúng, không trong blacklist, SPF/DKIM/DMARC đầy đủ — mà thư vẫn bị từ chối. Cung cấp log thư lỗi đầy đủ (bao gồm message ID và mã lỗi cụ thể) cho bộ phận hỗ trợ — họ có thể tra chính xác hơn từ phía hạ tầng.
BKNS Tools — bộ công cụ kiểm tra email & DNS miễn phí cho người Việt. Test SMTP · Kiểm tra MX · Kiểm tra blacklist · DNS propagation — không cần đăng nhập.




