Defaults.Exposed

Defaults.ExposedCách khắc phục › Reverse DNS (PTR)

Cách khắc phục Reverse DNS (PTR)

Reverse DNS là thẻ ID cho máy chủ gửi email doanh nghiệp của bạn. Khi nhà cung cấp nhận như Gmail hay Microsoft 365 tra cứu ai đằng sau địa chỉ gửi và nhận được tên khớp, thư của bạn trông hợp lệ. Khi không có thẻ — hoặc tên và số không khớp — hóa đơn và báo giá hoàn toàn thật của bạn bị coi là đáng ngờ và âm thầm bị spam hoặc từ chối.

Điểm mấu chốt với doanh nghiệp bạn: Hóa đơn, báo giá và thư trả lời khách hàng của bạn âm thầm rơi vào spam hoặc không đến gì cả — vì vậy giao dịch đình trệ, thanh toán đến muộn, và khách hàng nghĩ bạn đã bỏ qua họ, không cái nào trong số này hiện ra như lỗi bạn sẽ nhận thấy.

Điều này có thể gây thiệt hại gì

Tại sao điều này quan trọng. Mọi nhà cung cấp email lớn đều kiểm tra danh tính của máy chủ gửi thư của bạn, và họ kiểm tra trên mọi thư. Nếu máy chủ đó không thể chứng minh mình là ai — hoặc nếu tên và số của nó mâu thuẫn nhau — email doanh nghiệp hợp lệ của bạn được xử lý như thể có thể là spam. Bạn mất thư trả lời, thanh toán và niềm tin, và vì không có gì bị trả lại, bạn thường không bao giờ biết tại sao.

Tóm tắt ngắn

Khi doanh nghiệp bạn gửi email, nó đi từ máy chủ thư, và mỗi máy chủ trên internet có địa chỉ số — IP của nó. Reverse DNS (bản ghi “PTR”) là thẻ tên của máy chủ: nó cho phép bất kỳ ai thấy số tìm kiếm tên đúng đằng sau nó, như mail.yourcompany.com.

Các nhà cung cấp nhận lớn — Gmail, Microsoft 365, Yahoo — kiểm tra thẻ đó trên mọi thư bạn gửi. Máy chủ có thể đặt tên chính nó, và tên và số đồng ý với nhau, trông như máy chủ thư hợp lệ. Máy chủ không có thẻ, hoặc thẻ không khớp, trông y hệt như những máy ẩn danh, dùng một lần mà spammer dùng. Vì vậy hóa đơn và báo giá hợp lệ của bạn bắt đầu mỗi cuộc trò chuyện dưới sự nghi ngờ — và nhiều trong số chúng thua.

Phần bực bội là không có gì cho bạn biết điều đó đang xảy ra. Không có thông báo bounce, không có lỗi. Email của bạn chỉ âm thầm kém hiệu quả.

Điều này có thể khiến bạn mất gì

Đây là những cách hàng ngày mà bản ghi reverse-DNS thiếu hoặc không khớp biến thành tiền và niềm tin thoát ra khỏi cửa. Chúng tôi không bao giờ nêu tên doanh nghiệp thật — đây là những mô hình chúng tôi thấy trong dữ liệu.

Điểm chung qua tất cả: chi phí đổ lên bạn, nó vô hình khi đang xảy ra, và việc sửa miễn phí.

Thực ra nó là gì

DNS thông thường chuyển tên thành số: bạn gõ yourcompany.com, và DNS trả về địa chỉ IP để kết nối. Reverse DNS làm ngược lại — nó chuyển số thành tên. Cho IP 203.0.113.10, tra cứu ngược (bản ghi “PTR”) trả lời mail.yourcompany.com.

Tại sao người nhận quan tâm: khi máy chủ thư của bạn kết nối với Gmail để giao thư, Gmail thấy IP kết nối. Điều đầu tiên bộ lọc thư nghiêm túc làm là hỏi “máy này là ai?” — bằng cách thực hiện tra cứu ngược trên IP đó. Máy chủ thư doanh nghiệp thật có câu trả lời (mail.yourcompany.com). Máy spam dùng một lần thường không, hoặc có tên chung do nhà cung cấp gán như host-203-0-113-10.someisp.net. Vì vậy sự hiện diện và chất lượng của thẻ là một trong những tín hiệu tin tưởng đầu tiên được áp dụng cho thư của bạn — trước cả SPF, DKIM, hoặc nội dung thư thậm chí có cơ hội được xem.

Nó kiểm tra máy chủ thư, không phải website. Điều này gây nhầm lẫn với mọi người. Địa chỉ website của bạn thường đằng sau CDN hoặc proxy (như Cloudflare) và sẽ không bao giờ có thẻ khớp — và điều đó ổn, vì reverse DNS cho email là về IP của máy chủ thư MX, một máy hoàn toàn riêng biệt. Kiểm tra này tìm máy chủ thư chính của tên miền (bản ghi MX priority thấp nhất), giải quyết nó sang IP, và kiểm tra thẻ trên IP đó.

Nửa mà hầu hết cài đặt bỏ sót: nó phải khớp từ cả hai hướng. Có tên không đủ. Gmail và các bộ lọc lớn khác làm điều nghiêm ngặt hơn, gọi là forward-confirmed reverse DNS (FCrDNS):

  1. Tra cứu IP → nhận tên (ví dụ mail.yourcompany.com).
  2. Bây giờ tra cứu tên đó trở lại → nó phải giải quyết sang cùng IP bạn bắt đầu từ.

Nếu hai hướng đồng ý, máy chủ được xác nhận và hoàn toàn tin tưởng. Nếu có tên nhưng nó trỏ đi nơi khác (hoặc không đến đâu), máy chủ chỉ được nửa tin tưởng — thẻ không sống sót qua cái nhìn thứ hai được coi là yếu hơn bạn mong.

Đó chính xác là cách kiểm tra này tính điểm:

Lưu ý về trọng số: trong phương pháp này đây là kiểm tra email có điểm (đáng giá 25 điểm, mục ưu tiên P2). Đây không phải kiểm tra email đơn lẻ nặng nhất — đó là SPF và DMARC, ngăn chặn mạo danh hoàn toàn — nhưng nó là phần thật, có điểm của trạng thái email của bạn, và là một trong số ít phụ thuộc vào nhà cung cấp của bạn làm đúng thay vì bạn. Nếu bạn chỉ gửi qua Google Workspace hoặc Microsoft 365, bạn gần như chắc chắn đã vượt qua; các doanh nghiệp thất bại là những người gửi qua máy chủ riêng hoặc bên thứ ba.

“Tốt” trông như thế nào: IP của máy chủ thư chính của bạn có bản ghi PTR trỏ đến tên host thật bạn sở hữu, và tên host đó giải quyết thẳng trở lại cùng IP — hai hướng đồng ý (FCrDNS được xác nhận).

Cách sửa (miễn phí, ~10 phút thời gian của ai đó)

Chuyển phần này cho người sở hữu địa chỉ IP của máy chủ thư của bạn — thường là nhà cung cấp email hoặc hosting, hoặc trung tâm dữ liệu cho box tự lưu trữ — và lưu ý rằng việc sửa miễn phí. Đây là cài đặt email duy nhất bạn gần như chắc chắn không thể thay đổi bản thân trong bảng DNS thông thường, vì reverse DNS được kiểm soát bởi người sở hữu IP, không phải người sở hữu tên miền. Chúng tôi chỉ tính phí để theo dõi rằng nó luôn đúng, không bao giờ để thực hiện thay đổi.

Bước 1 — Tìm IP của máy chủ thư gửi. Xác định host MX chính của tên miền (máy chủ thư với số priority thấp nhất) và giải quyết nó sang IP:

dig MX yourcompany.com        # tìm host MX chính (priority thấp nhất)
dig A mail.yourcompany.com    # giải quyết host đó sang IP

IP đó là cái cần thẻ. Đừng dùng IP website — đó là máy khác và thường đằng sau CDN mà sẽ không bao giờ khớp.

Bước 2 — Yêu cầu chủ sở hữu IP đặt bản ghi PTR. Reverse DNS nằm với ai kiểm soát khối IP, vì vậy yêu cầu đến:

Cho họ biết bản ghi bạn muốn, ví dụ: 203.0.113.10mail.yourcompany.com.

Bước 3 — Làm nó forward-confirm (đây là bước hầu hết mọi người bỏ sót). Tên host trong PTR cũng phải giải quyết trở lại cùng IP qua bản ghi A thông thường bạn kiểm soát trong DNS riêng của bạn. Vì vậy:

Cả hai hướng phải trỏ đến nhau. Chỉ khi đó mới được forward-confirmed và hoàn toàn tin tưởng.

Bước 4 — Kiểm tra lại tên miền. Xác nhận máy chủ thư giờ hiển thị forward-confirmed reverse DNS và kiểm tra đạt. Thay đổi DNS lan truyền trong vài phút đến vài giờ.

Các lỗi phổ biến

Vị trí trong bức tranh tổng thể

Reverse DNS là danh tính máy chủ; SPF, DKIM và DMARC là lớp ủy quyền và chống mạo danh của tên miền. Chúng trả lời các câu hỏi khác nhau, và các nhà cung cấp lớn kiểm tra tất cả chúng. SPF liệt kê dịch vụ nào có thể gửi thay mặt bạn; DKIM ký mật mã thư của bạn để chúng không thể bị giả mạo; DMARC kết hợp hai cái và nói với người nhận phải làm gì với thư thất bại — và bảo vệ tên ‘from’ hiển thị mà khách hàng của bạn thực sự thấy. Reverse DNS nằm bên dưới tất cả những thứ đó, đảm bảo máy đang gửi là máy chủ thư thật, có tên ngay từ đầu. Sửa SPF, DKIM và DMARC cho phòng thủ mạo danh mạnh nhất; sửa reverse DNS để máy chủ gửi mới hoặc tự lưu trữ không bị không tin tưởng âm thầm trước khi phần còn lại thậm chí có cơ hội. Mọi bản sửa đều miễn phí.

FAQ

Tôi không rành kỹ thuật — tôi có thể tự xử lý điều này không?

Thường là không, và điều đó ổn. Không giống hầu hết cài đặt email, cái này không thay đổi trong DNS tên miền của bạn — nó được đặt bởi người sở hữu địa chỉ internet (IP) của máy chủ thư, tức là nhà cung cấp email hoặc hosting của bạn. Việc của bạn chỉ là chuyển cho họ phần 'Cách sửa'. Đây là thay đổi nhanh ở phía họ, và miễn phí.

Nếu tôi dùng Google Workspace hoặc Microsoft 365, tôi đã được bảo vệ chưa?

Gần như chắc chắn rồi — cả hai đều quản lý reverse DNS tự động cho máy chủ thư của họ, vì vậy tên miền chỉ gửi qua họ vượt qua điều này mà không cần bạn làm gì. Nếu kiểm tra của chúng tôi vẫn gắn cờ, hầu như luôn luôn có nghĩa là một số thư của bạn đi qua máy chủ khác (box riêng, VPS rẻ, hoặc ứng dụng gửi bên thứ ba), và máy chủ đó là cái thiếu thẻ. Phần sửa giải thích ai cần liên hệ.

Sửa điều này có thể phá vỡ email của tôi không?

Không. Điều này chỉ thêm hoặc sửa bản ghi danh tính của máy chủ gửi — nó không thay đổi nơi thư của bạn đi, ai được phép gửi nó, hoặc bất kỳ cài đặt hộp thư nào. Nó chỉ đơn giản làm cho email bạn đã gửi có nhiều khả năng được tin tưởng và giao hơn.

Sự khác biệt giữa điều này và SPF, DKIM, DMARC là gì?

Ba cái đó trả lời 'tên miền này có được phép gửi thư này không?' Reverse DNS trả lời một câu hỏi khác, sớm hơn: 'máy đang gửi có phải là máy chủ thư thật, có thể nhận dạng, hay là box ẩn danh?' Nhà cung cấp lớn kiểm tra cả hai. Bạn muốn tất cả đều đúng — nhưng reverse DNS là cái phát hiện máy chủ gửi mới hoặc tự lưu trữ trước khi SPF và DKIM thậm chí có cơ hội.

Chúng tôi có bản ghi reverse-DNS nhưng kiểm tra vẫn không hoàn toàn đạt — tại sao?

Vì có tên không đủ; tên phải được kiểm tra từ cả hai hướng. Thẻ nói máy chủ được gọi, chẳng hạn mail.yourcompany.com — nhưng Gmail sau đó tra cứu tên đó và mong đợi nó trỏ thẳng trở lại cùng IP. Nếu không (hoặc trỏ đi nơi khác), các nhà cung cấp coi nó là chưa xác nhận và chỉ nửa tin tưởng. Kết hợp hai chiều này gọi là forward-confirmed reverse DNS, và đó là phần hầu hết cài đặt bỏ sót.

Việc sửa có thực sự miễn phí không, hay đây là upsell trả phí?

Việc sửa luôn miễn phí — đây là thay đổi cấu hình nhỏ do nhà cung cấp thực hiện, không phải sản phẩm bạn mua. Bất kỳ ai nói với bạn rằng thiết lập reverse DNS cần gói trả phí là nhầm. Chúng tôi chỉ tính phí để theo dõi rằng nó luôn đúng theo thời gian, không bao giờ để thực hiện thay đổi.