Technical Reference · 2026 Edition

Cách Thiết Lập DMARC: Từ p=none đến p=reject (Hướng Dẫn 2026)

Hướng dẫn chi tiết từng bước để thiết lập DMARC trong năm 2026. Chuyển từ p=none (giám sát) qua p=quarantine đến p=reject (thực thi) — điều kiện tiên quyết để hiển thị logo BIMI trong Gmail và Apple Mail.

Last updated min read

DMARC. Từng bước một.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) là điều kiện tiên quyết bắt buộc cho BIMI. Một tên miền với p=none sẽ không bao giờ hiển thị được logo trong Gmail hoặc Apple Mail, bất kể tệp SVG được cấu hình hoàn hảo đến đâu. Hướng dẫn này bao gồm toàn bộ quy trình từ triển khai ban đầu đến thực thi đầy đủ.

Điều kiện tiên quyết

Trước khi tạo bản ghi DMARC, hãy xác nhận các yếu tố sau đã được thiết lập:

  1. Bản ghi SPF — Một bản ghi TXT tại tên miền gốc của bạn, chỉ định máy chủ mail nào được ủy quyền gửi thư thay mặt bạn. Ví dụ: v=spf1 include:_spf.google.com -all
  2. Bản ghi DKIM — Một khóa công khai được công bố trong DNS mà các máy chủ nhận sử dụng để xác minh chữ ký email của bạn. Nhà cung cấp email của bạn sẽ tạo khóa này.
  3. Quyền truy cập DNS — Quyền ghi vào vùng DNS của tên miền (Cloudflare, Route 53, GoDaddy, hoặc bảng điều khiển của nhà đăng ký tên miền).

DMARC yêu cầu ít nhất một trong hai SPF hoặc DKIM được cấu hình chính xác và căn chỉnh với tên miền From: trước khi có thể hoạt động.

Bước 1: Tạo Bản Ghi Giám Sát (p=none)

Bắt đầu với chính sách chỉ giám sát. Chính sách này ghi lại các lỗi xác thực mà không ảnh hưởng đến việc gửi thư.

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"

Tham chiếu các thẻ:

Thẻ Bắt buộc Mô tả
v=DMARC1 Phiên bản giao thức. Phải đặt đầu tiên.
p=none Chính sách: chỉ giám sát, không thực hiện hành động.
rua=mailto: Khuyến nghị Địa chỉ email nhận báo cáo tổng hợp.
pct=100 Tùy chọn Phần trăm thư áp dụng chính sách (mặc định: 100).

Công bố bản ghi này và chờ 48–72 giờ để DNS cập nhật.

Bước 2: Đọc Báo Cáo Tổng Hợp

Báo cáo tổng hợp (RUA) được gửi dưới dạng tệp đính kèm XML, thường mỗi ngày một lần cho mỗi nguồn gửi. Các báo cáo này cho biết:

  • Địa chỉ IP nào đã gửi thư mạo danh tên miền của bạn
  • SPF và DKIM đã thành công hay thất bại
  • Số lượng tin nhắn được gửi từ mỗi nguồn

Những điều cần lưu ý: Bất kỳ dịch vụ gửi thư hợp pháp nào (ESP, CRM, hệ thống hỗ trợ khách hàng, nền tảng marketing) đang thất bại trong việc căn chỉnh SPF hoặc DKIM phải được khắc phục trước khi bạn chuyển sang thực thi. Chuyển sang p=reject khi còn lỗi căn chỉnh chưa được giải quyết sẽ khiến thư hợp pháp bị chặn.

Các nguồn phổ biến cần cấu hình DKIM/SPF riêng: Mailchimp, Salesforce, HubSpot, Zendesk, SendGrid, Google Workspace, Microsoft 365.

Bước 3: Chuyển sang p=quarantine

Khi tất cả các nguồn gửi hợp pháp đều vượt qua xác thực, hãy cập nhật chính sách để cách ly các tin nhắn thất bại:

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"

Bắt đầu với pct=25 để áp dụng chính sách cách ly cho chỉ 25% các tin nhắn thất bại. Theo dõi trong một đến hai tuần. Nếu không có thư hợp pháp nào bị cách ly, hãy tăng lên pct=100.

Bước 4: Chuyển sang p=reject

Thực thi đầy đủ. Các tin nhắn không được xác thực sẽ bị từ chối hoàn toàn và không bao giờ được gửi đến.

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100"

Đây là yêu cầu tối thiểu cho BIMI. Gmail và Apple Mail sẽ không xử lý bản ghi BIMI của bạn trừ khi tên miền của bạn có p=quarantine hoặc p=reject với pct=100. Chính sách p=none không được BIMI nhận diện — logo sẽ không bao giờ xuất hiện bất kể phần còn lại của cấu hình có chính xác đến đâu.

Tại Sao p=none Chặn BIMI

Đặc tả BIMI yêu cầu các nhà cung cấp hộp thư phải xác minh rằng tên miền gửi có chính sách DMARC được thực thi trước khi hiển thị logo. Lý do: logo là một tín hiệu tin cậy. Hiển thị logo cho một tên miền chưa thực thi các biện pháp chống giả mạo sẽ cho phép kẻ tấn công hiển thị logo đã được xác minh trên các email lừa đảo. p=none không cung cấp khả năng thực thi, vì vậy các nhà cung cấp từ chối công nhận bản ghi BIMI.

Căn Chỉnh: Chi Tiết Mà Hầu Hết Các Hướng Dẫn Bỏ Qua

DMARC chỉ thành công khi tên miền được xác thực căn chỉnh với tên miền trong header From:. Có hai chế độ căn chỉnh:

  • Nới lỏng (mặc định): Tên miền tổ chức phải khớp. mail.example.com căn chỉnh với example.com.
  • Nghiêm ngặt: Tên miền chính xác phải khớp. mail.example.com không căn chỉnh với example.com.

Đối với BIMI, hãy sử dụng căn chỉnh nới lỏng (adkim=r; aspf=r) trừ khi bạn có lý do cụ thể cần căn chỉnh nghiêm ngặt. Căn chỉnh nghiêm ngặt gây ra lỗi cho các tên miền con và dịch vụ gửi thư của bên thứ ba.

Tham Chiếu Bản Ghi Đầy Đủ

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:[email protected]; pct=100"
Thẻ Giá trị Ý nghĩa
p=reject Từ chối Chặn thư không được xác thực
sp=reject Từ chối Áp dụng chính sách tương tự cho tên miền con
adkim=s Nghiêm ngặt Căn chỉnh DKIM phải chính xác
aspf=s Nghiêm ngặt Căn chỉnh SPF phải chính xác
rua= Email Địa chỉ nhận báo cáo tổng hợp
pct=100 100% Áp dụng cho tất cả thư

Các Bước Tiếp Theo

Khi tên miền của bạn đạt p=reject:

  1. Tạo tệp SVG BIMI của bạn — Sử dụng makeBIMI™ để tạo tệp logo tuân thủ W3C SVG Tiny P/S. Miễn phí, không cần tài khoản.
  2. Chạy kiểm tra DMARC — Công cụ makeBIMI Domain Audit xác minh trạng thái bản ghi DMARC, SPF và BIMI của bạn theo thời gian thực.
  3. Lấy chứng chỉ — Để hiển thị logo trong Gmail, cần có VMC hoặc CMC. veriBIMI℠ hỗ trợ toàn bộ quy trình cấp chứng chỉ, bao gồm quản lý thực thi DMARC, chuẩn bị SVG và nộp hồ sơ lên CA.