Cách Email hoạt động

SPF, DKIM và DMARC Là Gì? Hướng Dẫn Xác Thực Email Dễ Hiểu

Sơ đồ minh họa ba lớp bảo vệ xác thực email gồm SPF, DKIM và DMARC
Trên trang này
  1. Tại sao tình trạng giả mạo email xảy ra nếu thiếu xác thực?
  2. SPF (Sender Policy Framework): Danh sách người giao hàng được ủy quyền
  3. DKIM (DomainKeys Identified Mail): Con dấu sáp chống giả mạo
  4. DMARC là gì? Bộ quy tắc kết nối mọi mảnh ghép
  5. Bảng so sánh: SPF vs. DKIM vs. DMARC
  6. Quy trình xử lý từng bước khi một email đến hộp thư
  7. Cách tự kiểm tra xác thực email trong hộp thư cá nhân
  8. Khi nào nên dùng email ảo để bảo mật thông tin?
  9. Vì sao vượt qua xác thực không có nghĩa là email an toàn tuyệt đối?

SPF, DKIM và DMARC là ba tiêu chuẩn xác thực email phối hợp cùng nhau để chứng minh người gửi thư chính là chủ sở hữu hợp pháp của tên miền đó. Khi được thiết lập chuẩn xác, bộ ba này giúp ngăn chặn kẻ xấu mạo danh ngân hàng, doanh nghiệp hay chính địa chỉ của bạn để gửi thư lừa đảo. Để tránh phải tiết lộ hộp thư cá nhân cho các trang web chưa rõ độ tin cậy, nhiều người dùng cũng kết hợp tạo email ảo bên cạnh việc kiểm tra các tiêu chuẩn bảo mật này.

Tại sao tình trạng giả mạo email xảy ra nếu thiếu xác thực?

Giao thức truyền nhận thư điện tử nguyên bản ra đời từ những năm 1980 (được gọi là SMTP) hoàn toàn không có bất kỳ cơ chế bảo mật danh tính nào. Bạn có thể tìm hiểu thêm về cách thức luân chuyển thư qua bài viết về cách email hoạt động với SMTP và bản ghi MX. Trong hệ thống gửi thư truyền thống, máy chủ gửi có thể điền bất kỳ tên miền nào vào trường "From" (Người gửi). Điều này tương tự việc bạn gửi một bức thư tay qua bưu điện và tự viết tên người gửi là Văn phòng Thủ tướng ở mặt sau phong bì; bưu điện vẫn chuyển phát thư bình thường mà không đòi hỏi chứng minh.

Kẻ lừa đảo đã lợi dụng lỗ hổng này trong nhiều thập kỷ để thực hiện các cuộc tấn công mạo danh (email spoofing). Chúng gửi email giả vờ đến từ ngân hàng, dịch vụ lưu trữ đám mây hoặc các đối tác kinh doanh lớn nhằm đánh cắp mật khẩu hoặc lừa chuyển tiền. Để giải quyết triệt để vấn đề này, các chuyên gia mạng đã lần lượt phát triển ba tầng phòng thủ: SPF, DKIM và sau cùng là DMARC.

SPF (Sender Policy Framework): Danh sách người giao hàng được ủy quyền

SPF giải quyết câu hỏi: "Máy chủ gửi bức thư này có quyền đại diện cho tên miền hiển thị ở đuôi email không?"

Hãy hình dung một công ty đưa ra thông báo công khai dán trước cửa: "Chúng tôi chỉ gửi hàng qua hai đơn vị chuyển phát là GrabExpress và Viettel Post; nếu bất kỳ ai khác xưng danh chuyển hàng từ chúng tôi, đó là kẻ mạo danh". Bản ghi SPF chính là thông báo công khai đó dưới dạng một dòng văn bản (TXT record) nằm trong hệ thống phân giải tên miền (DNS) của chủ sở hữu.

  • Chủ tên miền liệt kê toàn bộ địa chỉ IP của các máy chủ mà họ cho phép gửi email (ví dụ: Google Workspace, Microsoft 365, hệ thống mail nội bộ).
  • Khi nhận được email, máy chủ nhận thư (như Gmail hay Outlook) sẽ tra cứu bản ghi SPF công khai của tên miền đó.
  • Nếu địa chỉ IP của máy chủ vừa chuyển bức thư nằm trong danh sách SPF, thư vượt qua (SPF Pass). Nếu không có trong danh sách, thư có thể bị đánh dấu nghi ngờ hoặc đánh rớt.

Tuy nhiên, SPF có một điểm yếu chí mạng: khi email được chuyển tiếp tự động (forward) từ hộp thư này sang hộp thư khác, IP của máy chủ chuyển tiếp sẽ không nằm trong danh sách SPF gốc, dẫn đến việc thư hợp lệ bị đánh rớt sai.

DKIM (DomainKeys Identified Mail): Con dấu sáp chống giả mạo

Để khắc phục hạn chế của SPF và đảm bảo nội dung thư không bị thay đổi dọc đường, tiêu chuẩn DKIM ra đời. DKIM hoạt động giống như một con dấu sáp niêm phong bí mật ngày xưa.

Công nghệ này sử dụng phương pháp mã hóa khóa công khai (asymmetric cryptography) được định nghĩa bởi các tổ chức tiêu chuẩn quốc tế như IETF RFC 6376:

  1. Chủ sở hữu tên miền giữ một khóa riêng tư (private key) bí mật trên máy chủ gửi thư và công bố một khóa công khai (public key) trên bản ghi DNS của tên miền.
  2. Mỗi khi gửi một bức thư đi, máy chủ sẽ dùng khóa riêng tư để tạo ra một chữ ký số dựa trên nội dung thư và các tiêu đề chính, sau đó gắn chữ ký này vào phần đầu thư (DKIM-Signature).
  3. Máy chủ người nhận sẽ lấy khóa công khai từ DNS để giải mã và kiểm tra chữ ký. Nếu nội dung thư bị kẻ gian chèn thêm một ký tự hoặc đổi đường link trên đường đi, chữ ký số sẽ ngay lập tức không khớp (DKIM Fail).

Điểm mạnh của DKIM là chữ ký này vẫn giữ nguyên giá trị ngay cả khi email bị chuyển tiếp qua nhiều trạm trung gian, miễn là nội dung và các trường thông tin cơ bản không bị can thiệp.

DMARC là gì? Bộ quy tắc kết nối mọi mảnh ghép

Ngay cả khi có cả SPF và DKIM, vẫn còn một kẽ hở lớn: nếu một bức thư không vượt qua kiểm tra, máy chủ người nhận phải làm gì? Tiếp tục nhận hay vứt bỏ? Mỗi dịch vụ email lại tự xử lý một kiểu. Đó là lý do DMARC ra đời.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) đóng vai trò là "tổng chỉ huy". Nó liên kết kết quả của SPF và DKIM với địa chỉ hiển thị cho người dùng (Header From), đồng thời ra chỉ thị chính xác cho máy chủ nhận thư phải làm gì khi phát hiện thư không đạt chuẩn.

Chủ sở hữu tên miền thiết lập một bản ghi DMARC trên DNS với một trong ba chính sách (policy):

  • p=none (Giám sát): Cho phép thư không hợp lệ đi vào hộp thư như bình thường, nhưng gửi báo cáo thống kê về cho chủ tên miền theo dõi.
  • p=quarantine (Cách ly): Yêu cầu máy chủ người nhận đưa thư không vượt qua kiểm tra vào thư mục Spam/Rác.
  • p=reject (Từ chối): Yêu cầu máy chủ người nhận chặn thẳng tay và từ chối tiếp nhận bức thư ngay từ đầu cổng.

DMARC cũng cung cấp tính năng gửi báo cáo hàng ngày (DMARC Aggregate Reports) về cho doanh nghiệp, giúp quản trị viên biết được ai đang cố mạo danh tên miền của mình và từ nguồn IP nào.

Bảng so sánh: SPF vs. DKIM vs. DMARC

Dưới đây là tóm tắt nhanh về chức năng và vai trò của từng tiêu chuẩn trong quy trình bảo vệ hộp thư:

Tiêu chíSPFDKIMDMARC
Mục đích chínhXác minh máy chủ gửi thư theo IPBảo toàn tính toàn vẹn của nội dungĐưa ra quy tắc xử lý thư hỏng & báo cáo
Cơ chế hoạt độngDanh sách IP được duyệt trong DNSChữ ký mật mã khóa riêng/khóa chungChính sách so khớp và chỉ thị xử lý
Chống giả mạo khi chuyển tiếpKém (dễ bị fail khi forward)Rất tốt (chữ ký vẫn hợp lệ)Phụ thuộc vào DKIM khi thư bị forward
Phần tử bổ sung trong emailKhông có trong thân thưThêm trường DKIM-Signature vào headerKhông chỉnh sửa thư, đọc kết quả từ SPF/DKIM

Quy trình xử lý từng bước khi một email đến hộp thư

Khi một bức thư điện tử được gửi tới hòm thư của bạn, quá trình xác thực diễn ra hoàn toàn tự động chỉ trong vài phần nghìn giây:

  1. Kiểm tra kết nối: Máy chủ nhận ghi nhận địa chỉ IP của máy chủ gửi thư.
  2. Kiểm tra SPF: Máy chủ nhận tra cứu DNS của tên miền người gửi để đối chiếu IP. Nếu IP có tên trong danh sách, SPF đạt.
  3. Kiểm tra DKIM: Máy chủ nhận đọc chữ ký số trong phần đầu thư, lấy khóa công khai từ DNS và xác minh tính toàn vẹn của nội dung.
  4. Kiểm tra DMARC Alignment: Máy chủ so sánh địa chỉ người gửi hiển thị trên giao diện (From) với tên miền đã vượt qua SPF hoặc DKIM. Tên miền này phải trùng khớp hoặc có quan hệ liên kết trực tiếp.
  5. Thực thi chính sách: Dựa trên chính sách DMARC của tên miền gửi (none, quarantine, reject), máy chủ nhận sẽ quyết định đưa thư vào Hộp thư đến, chuyển vào Hộp thư rác, hay từ chối nhận hoàn toàn.

Cách tự kiểm tra xác thực email trong hộp thư cá nhân

Hầu hết các dịch vụ thư điện tử phổ biến như Gmail, Outlook hay Yahoo đều cung cấp công cụ cho phép bạn tự xem kết quả xác thực. Bạn có thể tự mình đọc và phân tích dữ liệu kỹ thuật theo hướng dẫn cách đọc email header để tìm nguồn gốc thư.

Trên giao diện máy tính của Gmail, bạn có thể kiểm tra nhanh bằng cách:

  • Mở một email bất kỳ.
  • Nhấp vào biểu tượng dấu ba chấm ở góc phải phía trên của bức thư và chọn "Hiển thị thư gốc" (Show original).
  • Tại trang mới xuất hiện, bạn sẽ thấy ngay bảng tóm tắt kết quả: SPF: PASS, DKIM: PASS và DMARC: PASS.

Nếu bạn thấy bất kỳ tiêu chí nào báo lỗi "FAIL" hoặc "SOFTFAIL", đó là tín hiệu cảnh báo mạnh mẽ rằng email đó có thể đã bị mạo danh hoặc máy chủ của người gửi đang cấu hình sai.

Khi nào nên dùng email ảo để bảo mật thông tin?

Mặc dù các tiêu chuẩn xác thực giúp nhận diện máy chủ hợp pháp, chúng không thể ngăn các trang web bán dữ liệu người dùng hoặc làm phiền bạn với hàng tá email tiếp thị không mong muốn sau khi đăng ký. Đối với các tác vụ không quan trọng như tải tài liệu, thử nghiệm công cụ trực tuyến hoặc nhận mã kích hoạt một lần, sử dụng dịch vụ mail tạm thời trên FakeEmail.net là giải pháp bảo vệ danh tính rất tiện lợi.

Với FakeEmail.net, bạn có ngay một địa chỉ nhận thư tức thì mà không cần khai báo danh tính hay đăng ký mật khẩu. Hộp thư tự động làm mới trên trình duyệt, cho phép giữ tối đa 10 địa chỉ cùng lúc và chỉ dùng để nhận thư, giúp hộp thư chính của bạn hoàn toàn sạch bóng khỏi nguy cơ bị rò rỉ dữ liệu hay thư rác.

Vì sao vượt qua xác thực không có nghĩa là email an toàn tuyệt đối?

Nhiều người lầm tưởng rằng chỉ cần email hiển thị đầy đủ chứng nhận PASS từ SPF, DKIM và DMARC thì bức thư đó an toàn 100%. Thực tế không đơn giản như vậy.

Một kẻ tấn công có thể dễ dàng mua một tên miền mới toanh (ví dụ: thongbaonh-bidv.com), tự thiết lập SPF, DKIM và DMARC chuẩn chỉnh cho tên miền đó, rồi gửi thư lừa đảo tới bạn. Bức thư đó vẫn sẽ đạt điểm tuyệt đối về mặt kỹ thuật vì nó được gửi hợp pháp từ tên miền của chính kẻ xấu.

Do đó, ngoài việc dựa vào bộ lọc kỹ thuật của hòm thư, bạn vẫn cần rèn luyện kỹ năng quan sát nội dung, cảnh giác với các yêu cầu khẩn cấp hay các liên kết lạ. Bạn có thể tham khảo thêm 12 dấu hiệu nhận biết email lừa đảo mạo danh để trang bị cho mình phản xạ tự vệ tốt nhất trên môi trường mạng.

Câu hỏi thường gặp

Người dùng Gmail cá nhân có cần tự cài đặt SPF, DKIM và DMARC không?

Không. Nếu bạn sử dụng các dịch vụ email miễn phí như @gmail.com, @outlook.com hay @yahoo.com, nhà cung cấp dịch vụ đã tự động thiết lập và quản lý toàn bộ các bản ghi bảo mật này. Chỉ những ai sở hữu tên miền riêng (như @tencongty.vn) mới cần cấu hình chúng trong bảng điều khiển DNS.

Tôi có thể chỉ dùng SPF và DKIM mà bỏ qua DMARC được không?

Bạn có thể thiết lập như vậy, nhưng hiệu quả bảo vệ sẽ giảm đi đáng kể. Nếu thiếu DMARC, các máy chủ nhận thư không có chỉ thị rõ ràng về việc phải xử lý thư giả mạo ra sao, đồng thời bạn cũng không nhận được báo cáo thống kê khi tên miền của mình bị kẻ xấu lợi dụng.

Tại sao thư hợp lệ đôi khi vẫn bị báo lỗi SPF Fail?

Nguyên nhân phổ biến nhất là do email đó đã được tự động chuyển tiếp (forward) qua một hộp thư trung gian, làm thay đổi địa chỉ IP gửi thư ban đầu. Một nguyên nhân khác là quản trị viên của công ty gửi thư đã quên thêm địa chỉ IP của phần mềm gửi email tiếp thị mới vào bản ghi SPF.

Sự khác biệt giữa lỗi SPF SoftFail (~all) và HardFail (-all) là gì?

SoftFail (~all) là chế độ cảnh báo nhẹ, báo cho máy chủ nhận rằng IP gửi thư không có trong danh sách nhưng vẫn cho phép nhận thư kèm dấu hiệu nghi ngờ. HardFail (-all) là chỉ thị nghiêm ngặt yêu cầu từ chối thẳng thừng mọi email phát xuất từ các máy chủ không nằm trong danh sách cho phép.

BIMI là gì và nó liên quan thế nào đến DMARC?

BIMI (Brand Indicators for Message Identification) là tiêu chuẩn cho phép doanh nghiệp hiển thị logo thương hiệu đã xác minh ngay bên cạnh email trong hộp thư đến của người nhận. Để kích hoạt được BIMI, tên miền bắt buộc phải thiết lập chính sách DMARC ở mức độ nghiêm ngặt (quarantine hoặc reject).

Cần email dùng một lần ngay bây giờ? Nhận miễn phí chỉ với một cú nhấp chuột — không cần đăng ký.

Lấy email tạm thời

Một người đam mê công nghệ và chiến lược gia nội dung luôn theo sát nhịp đập của chuyển đổi số, AI cùng các công cụ mới nổi. Anh chuyên phân tích những cải tiến phức tạp thành kiến thức thực tiễn, dễ hiểu cho người đọc. Khi không viết lách, bạn sẽ thường thấy anh đang thử nghiệm các ứng dụng năng suất mới bên tách cà phê thơm lừng.

Được viết với sự hỗ trợ của AI và kiểm duyệt theo tiêu chuẩn biên tập của chúng tôi. Chính sách biên tập

Đọc tiếp