NHÀ ĐĂNG KÝ DUY TRÌ TÊN MIỀN XUẤT SẮC NĂM 2025

[HƯỚNG DẪN KỸ THUẬT] TRIỂN KHAI MAIL SERVER DOANH NGHIỆP VỚI POSTFIX, DOVECOT & BỘ BA BẢO MẬT SPF – DKIM – DMARC TRÊN ECLOUD VPS LINUX

Ngày đăng: 8 giờ trước

Quản Trị Mạng & Dịch Vụ Thư Điện Tử Doanh Nghiệp

CẤU HÌNH MAIL SERVER RIÊNG (POSTFIX & DOVECOT) CHUẨN KỸ THUẬT, XÁC THỰC SPF/DKIM/DMARC & TỐI ƯU 100% VÀO INBOX TRÊN eCLOUD VPS

Chuyên trang Hỗ trợ & Triển khai Máy chủ Đám mây ESC.VN

1. Giới thiệu tổng quan

Dịch vụ thư điện tử (Email) là kênh giao thương huyết mạch của mọi tổ chức. Tuy nhiên, việc tự triển khai một Mail Server độc lập trên máy chủ ảo eCloud VPS hoặc Dedicated Server luôn đòi hỏi tiêu chuẩn kỹ thuật nghiêm ngặt nhất:

  • Nếu thiếu các bản ghi xác thực nguồn gốc thư, email gửi đi từ máy chủ sẽ bị Gmail, Microsoft Outlook hay Yahoo tự động đánh dấu là thư rác (Spam/Junk) hoặc từ chối tiếp nhận hoàn toàn (Bounced).
  • Nếu máy chủ bị lợi dụng cấu hình Open Relay, kẻ xấu sẽ biến VPS thành công cụ phát tán thư rác hàng loạt, khiến địa chỉ IP Public bị liệt vào danh sách đen quốc tế (Blacklist/DNSBL) và bị các tổ chức an ninh mạng chặn tuyến.

Bài hướng dẫn này chuẩn hóa toàn bộ quy trình: cài đặt Postfix (MTA - gửi thư), Dovecot (MDA/IMAP - nhận thư), mã hóa TLS/SSL, và tích hợp bộ ba xác thực danh tính số SPF, DKIM (OpenDKIM), DMARC để đảm bảo tỷ lệ vào Hộp thư đến (Inbox) đạt mức tối đa.

2. Yêu Cầu Kỹ Thuật Tiên Quyết Trước Khi Cài Đặt

  1. Cấu hình Reverse DNS (PTR Record): Địa chỉ IP Public của máy chủ eCloud VPS bắt buộc phải phân giải ngược về đúng Hostname của Mail Server (ví dụ: mail.tenmien.vn). (Quý khách gửi Ticket tại cổng khachhang.esc.vn để kỹ thuật ESC hỗ trợ trỏ PTR record cho IP máy chủ).
  2. Mở các cổng mạng Mail trên Tường lửa (Firewall):
    • Cổng gửi thư (SMTP): 25 (Server-to-Server), 587 (Submission - Client gửi có TLS), 465 (SMTPS).
    • Cổng nhận thư (IMAP/POP3): 993 (IMAPS), 995 (POP3S).

3. Cài Đặt và Cấu Hình Mail Transfer Agent (Postfix)

3.1. Cài đặt Postfix

Trên Ubuntu / Debian:

sudo DEBIAN_FRONTEND=noninteractive apt update && sudo apt install postfix mailutils -y

Trên AlmaLinux / Rocky Linux:

sudo dnf install postfix mailx -y

3.2. Cấu hình tệp tin chính /etc/postfix/main.cf

Mở file cấu hình Postfix:

sudo nano /etc/postfix/main.cf

Thiết lập các tham số vận hành chuẩn:

myhostname = mail.tenmien.vn
mydomain = tenmien.vn
myorigin = $mydomain
inet_interfaces = all
inet_protocols = ipv4
mydestination = $myhostname, localhost.$mydomain, localhost, $mydomain

# CHỐNG OPEN RELAY: Chỉ máy chủ cục bộ mới được gửi thư không xác thực
mynetworks = 127.0.0.0/8 [::ffff:127.0.0.0]/104 [::1]/128
home_mailbox = Maildir/

# MÃ HÓA TLS CHO GIAO THỨC GỬI THƯ (Dùng chung chứng chỉ SSL của Nginx/Let's Encrypt)
smtpd_tls_cert_file = /etc/ssl/esc_certs/fullchain.crt
smtpd_tls_key_file = /etc/ssl/esc_certs/private.key
smtpd_use_tls = yes
smtpd_tls_security_level = may
smtp_tls_security_level = may
smtpd_tls_protocols = !SSLv2, !SSLv3, !TLSv1, !TLSv1.1
smtpd_tls_mandatory_ciphers = high

# XÁC THỰC NGƯỜI DÙNG QUA DOVECOT SASL
smtpd_sasl_type = dovecot
smtpd_sasl_path = private/auth
smtpd_sasl_auth_enable = yes
smtpd_recipient_restrictions = permit_sasl_authenticated, permit_mynetworks, reject_unauth_destination

3.3. Mở cổng Submission 587 trong /etc/postfix/master.cf

Mở file master.cf và bỏ chú thích dòng dịch vụ submission:

submission inet n       -       y       -       -       smtpd
  -o syslog_name=postfix/submission
  -o smtpd_tls_security_level=encrypt
  -o smtpd_sasl_auth_enable=yes
  -o smtpd_reject_unauth_destination=yes

Khởi động lại Postfix: sudo systemctl restart postfix

4. Cài Đặt và Cấu Hình Mail Delivery Agent (Dovecot)

Dovecot quản lý việc lưu trữ hộp thư dưới định dạng Maildir và cung cấp giao thức IMAPS an toàn để người dùng kết nối qua ứng dụng (Outlook, Thunderbird, Mail iOS/Android).

4.1. Cài đặt Dovecot

# Ubuntu / Debian:
sudo apt install dovecot-core dovecot-imapd -y

# AlmaLinux / Rocky Linux:
sudo dnf install dovecot -y

4.2. Cấu hình lưu trữ Maildir (/etc/dovecot/conf.d/10-mail.conf)

mail_location = maildir:~/Maildir

4.3. Cấu hình SASL xác thực kết nối với Postfix (/etc/dovecot/conf.d/10-master.conf)

Tìm khối service auth và sửa thành:

service auth {
  unix_listener /var/spool/postfix/private/auth {
    mode = 0660
    user = postfix
    group = postfix
  }
}

4.4. Cấu hình chứng chỉ SSL cho Dovecot (/etc/dovecot/conf.d/10-ssl.conf)

ssl = required
ssl_cert = ssl_key = ssl_min_protocol = TLSv1.2

Khởi động lại Dovecot: sudo systemctl enable --now dovecot

5. Cấu Hình Xác Thực Số Toàn Diện: SPF, DKIM & DMARC

Đây là mắt xích quan trọng nhất để các nhà cung cấp dịch vụ email quốc tế (Google, Microsoft) xếp hạng tín nhiệm IP và đưa thư thẳng vào Inbox.

5.1. Cấu hình Bản ghi SPF (Sender Policy Framework)

Bản ghi SPF chỉ định công khai địa chỉ IP nào được phép gửi thư đại diện cho tên miền. Thêm bản ghi TXT vào cấu hình DNS của tên miền tại ESC:

  • Tên bản ghi: @
  • Loại: TXT
  • Giá trị: v=spf1 ip4: -all

    5.2. Cài đặt và Sinh khóa ký số DKIM (DomainKeys Identified Mail) với OpenDKIM

    DKIM mã hóa một chữ ký số vào tiêu đề (Header) của mỗi email gửi đi để chống giả mạo nội dung.

    # Ubuntu / Debian:
    sudo apt install opendkim opendkim-tools -y

    # AlmaLinux / Rocky Linux:
    sudo dnf install opendkim -y

    Khởi tạo cặp khóa cho domain:

    sudo mkdir -p /etc/opendkim/keys/tenmien.vn
    cd /etc/opendkim/keys/tenmien.vn
    sudo opendkim-genkey -s mail -d tenmien.vn
    sudo chown -R opendkim:opendkim /etc/opendkim/keys

    Lệnh trên sinh ra 2 file: mail.private (khóa bí mật trên server) và mail.txt (khóa công khai để trích xuất cấu hình DNS). Đọc nội dung file mail.txt bằng lệnh sudo cat mail.txt và thêm bản ghi TXT trên hệ thống DNS:

    • Tên bản ghi: mail._domainkey
    • Loại: TXT
    • Giá trị: Dán chuỗi v=DKIM1; k=rsa; p=MIIBIjANBgkqh... lấy từ file mail.txt.

    Kết nối OpenDKIM với Postfix trong /etc/postfix/main.cf:

    milter_default_action = accept
    milter_protocol = 6
    smtpd_milters = inet:127.0.0.1:8891
    non_smtpd_milters = $smtpd_milters

    Khởi chạy dịch vụ OpenDKIM: sudo systemctl enable --now opendkim && sudo systemctl restart postfix

    5.3. Cấu hình Chính sách DMARC (Domain-based Message Authentication)

    DMARC hướng dẫn máy chủ nhận thư phải làm gì khi một email bị lỗi kiểm tra SPF hoặc DKIM. Thêm bản ghi TXT trên DNS:

    • Tên bản ghi: _dmarc
    • Loại: TXT
    • Giá trị: v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@tenmien.vn; pct=100; adkim=r; aspf=r (Chính sách p=quarantine yêu cầu đưa thư vào Spam nếu không khớp xác thực và gửi báo cáo định kỳ về email quản trị).

    6. Bảng Kiểm Tra & Đánh Giá Tín Nhiệm Mail Server (Testing & Validation)

    Tiêu chuẩn kiểm traCông cụ / Câu lệnh kiểm traTiêu chí đạt chuẩnKiểm tra điểm số SpamGửi email thử nghiệm tới mail-tester.comĐạt điểm số 10/10 (Xanh toàn bộ SPF, DKIM, DMARC, PTR).Kiểm tra Reverse DNSdig -x +shortTrả về chính xác hostname mail.tenmien.vn.Kiểm tra chữ ký DKIMsudo opendkim-testkey -d tenmien.vn -s mail -vvvTrả về thông báo: key OK.Kiểm tra log gửi thưsudo tail -f /var/log/mail.logHiển thị status=sent (250 2.0.0 OK ... dkim=pass).

    7. Quy Trình Khẩn Cấp Khi IP Bị Cảnh Báo Spam / Blacklist

    Khi phát hiện lượng email gửi đi tăng đột biến và IP bị liệt vào danh sách chặn:

    1. Khóa ngay hàng đợi thư (Freeze Queue):
      sudo postsuper -h ALL
    2. Kiểm tra tài khoản bị lộ mật khẩu:
      mailq | grep -E "([A-Z0-9]{10})" | awk '{print $7}' | sort | uniq -c | sort -nr
      Xác định user nào đang phát tán hàng nghìn thư rác để đổi mật khẩu tài khoản đó ngay lập tức.
    3. Xóa toàn bộ thư rác đang chờ gửi:
      sudo postsuper -d ALL
    4. Yêu cầu gỡ bỏ IP khỏi Blacklist: Sau khi làm sạch máy chủ, truy cập các tổ chức chống spam (như Spamhaus, Barracuda, MXToolbox) để gửi yêu cầu Delist IP.

    8. Kênh Tiếp Nhận Hỗ Trợ Kỹ Thuật 24/7/365 tại ESC.VN

    Trong trường hợp Quý doanh nghiệp cần triển khai giải pháp Email Relay chuyên dụng qua cổng bảo vệ cao cấp, chuyển đổi hạ tầng Mail Server Hybrid kết hợp Microsoft 365 / Google Workspace hoặc cần cấp dải IP riêng sạch để gửi thư tiếp thị/giao dịch số lượng lớn, hãy liên hệ ngay với đội ngũ kỹ sư của ESC:

    Chia sẻ

    Bài viết tương tự

    AI Agent

    Trợ lý AI ESC

    Nắm vào đây để kéo di chuyển