Quản Trị Mạng & Dịch Vụ Thư Điện Tử Doanh Nghiệp
CẤU HÌNH MAIL SERVER RIÊNG (POSTFIX & DOVECOT) CHUẨN KỸ THUẬT, XÁC THỰC SPF/DKIM/DMARC & TỐI ƯU 100% VÀO INBOX TRÊN eCLOUD VPS
Chuyên trang Hỗ trợ & Triển khai Máy chủ Đám mây ESC.VN
1. Giới thiệu tổng quan
Dịch vụ thư điện tử (Email) là kênh giao thương huyết mạch của mọi tổ chức. Tuy nhiên, việc tự triển khai một Mail Server độc lập trên máy chủ ảo eCloud VPS hoặc Dedicated Server luôn đòi hỏi tiêu chuẩn kỹ thuật nghiêm ngặt nhất:
- Nếu thiếu các bản ghi xác thực nguồn gốc thư, email gửi đi từ máy chủ sẽ bị Gmail, Microsoft Outlook hay Yahoo tự động đánh dấu là thư rác (Spam/Junk) hoặc từ chối tiếp nhận hoàn toàn (Bounced).
- Nếu máy chủ bị lợi dụng cấu hình Open Relay, kẻ xấu sẽ biến VPS thành công cụ phát tán thư rác hàng loạt, khiến địa chỉ IP Public bị liệt vào danh sách đen quốc tế (Blacklist/DNSBL) và bị các tổ chức an ninh mạng chặn tuyến.
Bài hướng dẫn này chuẩn hóa toàn bộ quy trình: cài đặt Postfix (MTA - gửi thư), Dovecot (MDA/IMAP - nhận thư), mã hóa TLS/SSL, và tích hợp bộ ba xác thực danh tính số SPF, DKIM (OpenDKIM), DMARC để đảm bảo tỷ lệ vào Hộp thư đến (Inbox) đạt mức tối đa.
2. Yêu Cầu Kỹ Thuật Tiên Quyết Trước Khi Cài Đặt
- Cấu hình Reverse DNS (PTR Record): Địa chỉ IP Public của máy chủ eCloud VPS bắt buộc phải phân giải ngược về đúng Hostname của Mail Server (ví dụ:
mail.tenmien.vn). (Quý khách gửi Ticket tại cổng khachhang.esc.vn để kỹ thuật ESC hỗ trợ trỏ PTR record cho IP máy chủ). - Mở các cổng mạng Mail trên Tường lửa (Firewall):
- Cổng gửi thư (SMTP):
25(Server-to-Server),587(Submission - Client gửi có TLS),465(SMTPS). - Cổng nhận thư (IMAP/POP3):
993(IMAPS),995(POP3S).
- Cổng gửi thư (SMTP):
3. Cài Đặt và Cấu Hình Mail Transfer Agent (Postfix)
3.1. Cài đặt Postfix
Trên Ubuntu / Debian:
Trên AlmaLinux / Rocky Linux:
3.2. Cấu hình tệp tin chính /etc/postfix/main.cf
Mở file cấu hình Postfix:
Thiết lập các tham số vận hành chuẩn:
myhostname = mail.tenmien.vn mydomain = tenmien.vn myorigin = $mydomain inet_interfaces = all inet_protocols = ipv4 mydestination = $myhostname, localhost.$mydomain, localhost, $mydomain # CHỐNG OPEN RELAY: Chỉ máy chủ cục bộ mới được gửi thư không xác thực mynetworks = 127.0.0.0/8 [::ffff:127.0.0.0]/104 [::1]/128 home_mailbox = Maildir/ # MÃ HÓA TLS CHO GIAO THỨC GỬI THƯ (Dùng chung chứng chỉ SSL của Nginx/Let's Encrypt) smtpd_tls_cert_file = /etc/ssl/esc_certs/fullchain.crt smtpd_tls_key_file = /etc/ssl/esc_certs/private.key smtpd_use_tls = yes smtpd_tls_security_level = may smtp_tls_security_level = may smtpd_tls_protocols = !SSLv2, !SSLv3, !TLSv1, !TLSv1.1 smtpd_tls_mandatory_ciphers = high # XÁC THỰC NGƯỜI DÙNG QUA DOVECOT SASL smtpd_sasl_type = dovecot smtpd_sasl_path = private/auth smtpd_sasl_auth_enable = yes smtpd_recipient_restrictions = permit_sasl_authenticated, permit_mynetworks, reject_unauth_destination
3.3. Mở cổng Submission 587 trong /etc/postfix/master.cf
Mở file master.cf và bỏ chú thích dòng dịch vụ submission:
submission inet n - y - - smtpd -o syslog_name=postfix/submission -o smtpd_tls_security_level=encrypt -o smtpd_sasl_auth_enable=yes -o smtpd_reject_unauth_destination=yes
Khởi động lại Postfix: sudo systemctl restart postfix
4. Cài Đặt và Cấu Hình Mail Delivery Agent (Dovecot)
Dovecot quản lý việc lưu trữ hộp thư dưới định dạng Maildir và cung cấp giao thức IMAPS an toàn để người dùng kết nối qua ứng dụng (Outlook, Thunderbird, Mail iOS/Android).
4.1. Cài đặt Dovecot
sudo apt install dovecot-core dovecot-imapd -y
# AlmaLinux / Rocky Linux:
sudo dnf install dovecot -y
4.2. Cấu hình lưu trữ Maildir (/etc/dovecot/conf.d/10-mail.conf)
4.3. Cấu hình SASL xác thực kết nối với Postfix (/etc/dovecot/conf.d/10-master.conf)
Tìm khối service auth và sửa thành:
service auth {
unix_listener /var/spool/postfix/private/auth {
mode = 0660
user = postfix
group = postfix
}
}4.4. Cấu hình chứng chỉ SSL cho Dovecot (/etc/dovecot/conf.d/10-ssl.conf)
ssl_cert = ssl_key = ssl_min_protocol = TLSv1.2
Khởi động lại Dovecot: sudo systemctl enable --now dovecot
5. Cấu Hình Xác Thực Số Toàn Diện: SPF, DKIM & DMARC
Đây là mắt xích quan trọng nhất để các nhà cung cấp dịch vụ email quốc tế (Google, Microsoft) xếp hạng tín nhiệm IP và đưa thư thẳng vào Inbox.
5.1. Cấu hình Bản ghi SPF (Sender Policy Framework)
Bản ghi SPF chỉ định công khai địa chỉ IP nào được phép gửi thư đại diện cho tên miền. Thêm bản ghi TXT vào cấu hình DNS của tên miền tại ESC:
@TXT5.2. Cài đặt và Sinh khóa ký số DKIM (DomainKeys Identified Mail) với OpenDKIM
DKIM mã hóa một chữ ký số vào tiêu đề (Header) của mỗi email gửi đi để chống giả mạo nội dung.
sudo apt install opendkim opendkim-tools -y
# AlmaLinux / Rocky Linux:
sudo dnf install opendkim -y
Khởi tạo cặp khóa cho domain:
cd /etc/opendkim/keys/tenmien.vn
sudo opendkim-genkey -s mail -d tenmien.vn
sudo chown -R opendkim:opendkim /etc/opendkim/keys
Lệnh trên sinh ra 2 file: mail.private (khóa bí mật trên server) và mail.txt (khóa công khai để trích xuất cấu hình DNS). Đọc nội dung file mail.txt bằng lệnh sudo cat mail.txt và thêm bản ghi TXT trên hệ thống DNS:
- Tên bản ghi:
mail._domainkey - Loại:
TXT - Giá trị: Dán chuỗi
v=DKIM1; k=rsa; p=MIIBIjANBgkqh...lấy từ filemail.txt.
Kết nối OpenDKIM với Postfix trong /etc/postfix/main.cf:
milter_protocol = 6
smtpd_milters = inet:127.0.0.1:8891
non_smtpd_milters = $smtpd_milters
Khởi chạy dịch vụ OpenDKIM: sudo systemctl enable --now opendkim && sudo systemctl restart postfix
5.3. Cấu hình Chính sách DMARC (Domain-based Message Authentication)
DMARC hướng dẫn máy chủ nhận thư phải làm gì khi một email bị lỗi kiểm tra SPF hoặc DKIM. Thêm bản ghi TXT trên DNS:
- Tên bản ghi:
_dmarc - Loại:
TXT - Giá trị:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@tenmien.vn; pct=100; adkim=r; aspf=r(Chính sáchp=quarantineyêu cầu đưa thư vào Spam nếu không khớp xác thực và gửi báo cáo định kỳ về email quản trị).
6. Bảng Kiểm Tra & Đánh Giá Tín Nhiệm Mail Server (Testing & Validation)
mail.tenmien.vn.key OK.status=sent (250 2.0.0 OK ... dkim=pass).7. Quy Trình Khẩn Cấp Khi IP Bị Cảnh Báo Spam / Blacklist
Khi phát hiện lượng email gửi đi tăng đột biến và IP bị liệt vào danh sách chặn:
- Khóa ngay hàng đợi thư (Freeze Queue):
sudo postsuper -h ALL - Kiểm tra tài khoản bị lộ mật khẩu:
mailq | grep -E "([A-Z0-9]{10})" | awk '{print $7}' | sort | uniq -c | sort -nr
Xác định user nào đang phát tán hàng nghìn thư rác để đổi mật khẩu tài khoản đó ngay lập tức. - Xóa toàn bộ thư rác đang chờ gửi:
sudo postsuper -d ALL - Yêu cầu gỡ bỏ IP khỏi Blacklist: Sau khi làm sạch máy chủ, truy cập các tổ chức chống spam (như Spamhaus, Barracuda, MXToolbox) để gửi yêu cầu Delist IP.
8. Kênh Tiếp Nhận Hỗ Trợ Kỹ Thuật 24/7/365 tại ESC.VN
Trong trường hợp Quý doanh nghiệp cần triển khai giải pháp Email Relay chuyên dụng qua cổng bảo vệ cao cấp, chuyển đổi hạ tầng Mail Server Hybrid kết hợp Microsoft 365 / Google Workspace hoặc cần cấp dải IP riêng sạch để gửi thư tiếp thị/giao dịch số lượng lớn, hãy liên hệ ngay với đội ngũ kỹ sư của ESC:
- 📞 Tổng đài Hỗ trợ Kỹ thuật 24/7: 1900 2069
- ☎️ Hotline trực ban: TP.HCM: (028) 71 099 199 | Hà Nội: (024) 39 42 68 96
- 🎫 Gửi yêu cầu hỗ trợ (Ticket): esc.vn/support-esc hoặc cổng quản trị khachhang.esc.vn
- 🌐 Website chính thức: https://esc.vn

![[CẢNH BÁO AN NINH MẠNG] BÁO ĐỘNG CHIẾN DỊCH TẤN CÔNG KHAI THÁC LỖ HỔNG WEB CMS, MÃ ĐỘC TỐNG TIỀN VÀ DÒ QUÉT CỔNG MÁY CHỦ DOANH NGHIỆP](/api/images/40/png/wp-content/uploads/2026/10/Gemini_Generated_Image_ka6cquka6cquka6c.webp)
![[CẢNH BÁO AN NINH MẠNG] BÁO ĐỘNG CHIẾN DỊCH TẤN CÔNG KHAI THÁC LỖ HỔNG WEB CMS, MÃ ĐỘC TỐNG TIỀN VÀ DÒ QUÉT CỔNG MÁY CHỦ DOANH NGHIỆP](/api/images/40/png/wp-content/uploads/2026/09/Gemini_Generated_Image_rtjdsortjdsortjd.webp)
![[HƯỚNG DẪN KỸ THUẬT] THIẾT LẬP REVERSE PROXY & CÂN BẰNG TẢI (LOAD BALANCING) BẰNG NGINX TRÊN ECLOUD VPS LINUX](/home-first/banner/imageNotFound.webp)


![[CẢNH BÁO AN NINH MẠNG] BÁO ĐỘNG CHIẾN DỊCH QUÉT TÌM LỖ HỔNG CHÈN WEB SHELL & DÒ QUÉT CỔNG MÁY CHỦ DOANH NGHIỆP](/api/images/40/png/wp-content/uploads/2026/09/Gemini_Generated_Image_lhrzgclhrzgclhrz.webp)


