Vận hành Thực tiễn
Uy tín của địa chỉ IP mà bạn không tự chọn
Địa chỉ IP mà bạn thuê mang theo một lịch sử bạn không hề viết ra, và các danh sách chặn phán xét cả dải địa chỉ chứ không riêng một địa chỉ. Sáu bên phán xét một địa chỉ thực sự chặn những gì, vì sao thư điện tử là bên khắt khe nhất và cũng là bên trung thực duy nhất, và quyết định duy nhất quan trọng hơn mọi bản ghi DNS gộp lại.
15 phút đọc Đã công bố 28 tháng 8, 2026 Đã kiểm tra hôm nay
Không ai tự chọn một địa chỉ IP. Bạn được giao cho một địa chỉ, và nó đến kèm theo cả một thập kỷ hành vi của những người khác đã gắn sẵn vào nó. Trên một dải offshore, lịch sử đó thường nặng nề hơn mức trung bình, vì một lý do mang tính cấu trúc chứ không phải ngẫu nhiên — và phiên bản trung thực của câu đó là điều không nhà cung cấp nào viết lên trang sản phẩm. Đây là những gì địa chỉ đó thực sự quyết định, ai đang phán xét nó, và quyết định duy nhất vượt lên trên mọi bản ghi DNS mà bạn có thể thiết lập.
Lịch sử đi kèm địa chỉ bạn thuê
Không có địa chỉ IPv4 nào mới được cấp kể từ năm 2011. Mọi địa chỉ được phát ngày nay đều đã từng được phát trước đó, thường là nhiều lần, và khối chứa nó đã mang dữ liệu uy tín từ trước cả khi bạn nảy ra ý tưởng cho dịch vụ của mình. Khi một nhà cung cấp gán cho bạn một địa chỉ, họ không đúc ra một địa chỉ mới — họ tái sử dụng một địa chỉ cũ, và biên nhận đi kèm cả những người thuê trước đó.
Phần khiến người ta bất ngờ là độ hạt của cách phán xét đó. Gần như không có gì trên internet phán xét một địa chỉ đơn lẻ. Danh sách chặn, nhà cung cấp email và hệ thống chấm điểm gian lận đều hoạt động theo dải địa chỉ — một /24, đôi khi cả một hệ thống mạng tự trị — vì đó là đơn vị mà một nhà mạng kiểm soát được, và vì kẻ lạm dụng đốt cháy một địa chỉ sẽ đơn giản chuyển sang địa chỉ tiếp theo trong cùng khối. Ba hệ quả sau đây đều nằm ngoài tầm kiểm soát của bạn:
- Hàng xóm của bạn chính là uy tín của bạn. 253 máy còn lại trong /24 của bạn đang đưa ra những quyết định đổ lên đầu bạn, và bạn không thể biết họ là ai, họ chạy gì, hay họ gửi bao nhiêu thư. Bạn thừa hưởng mức trung bình của họ.
- Danh sách tồn tại lâu hơn cả người thuê. Một dải địa chỉ có thể mang một mục ghi rất lâu sau khi khách hàng gây ra nó đã bị chấm dứt hợp đồng, vì danh sách không có cách nào biết khách hàng đã đổi và cũng chẳng có động lực để đoán.
- Dải offshore khởi đầu đã thấp hơn. Một nhà cung cấp không yêu cầu danh tính sẽ thu hút, trong số các khách hàng lương thiện, chính xác những khách hàng rồi sẽ bị đưa vào danh sách — và các danh sách phản ứng với điều đó bằng cách mở rộng từ một địa chỉ đơn lẻ ra cả /24 rồi ra cả mạng. Đây là một cái giá có thật của quyết định chọn thẩm quyền tài phán. Nó thuộc về quyết định đó, chứ không phải một bất ngờ sau hóa đơn đầu tiên.
Có hai điều khác dịch chuyển bên dưới bạn trong khi địa chỉ vẫn giữ nguyên. Địa chỉ giờ đây được cho thuê và chuyển nhượng giữa các tổ chức, nên bản ghi đăng ký của một khối có thể đổi chủ mà không một gói tin nào phải đổi hướng — và dữ liệu uy tín, vốn gắn với địa chỉ chứ không gắn với bản đăng ký, thì không đi theo giấy tờ đó. Và các cơ sở dữ liệu định vị địa lý trễ tới hàng tháng. Một địa chỉ chuyển tới Chișinău vẫn có thể tiếp tục phân giải về Amsterdam trong phân nửa số cơ sở dữ liệu thương mại suốt một quý hoặc lâu hơn, và điều đó thể hiện ra thành việc một hệ thống chấm điểm gian lận thấy một địa chỉ Hà Lan trên một kết nối Moldova rồi chấm điểm cho sự lệch pha đó. Không điều nào trong hai điều này là một lỗi. Cả hai đều là ma sát bình thường của một thị trường địa chỉ đã cạn nguồn cung từ mười lăm năm trước.
Chính sách sử dụng hợp lý của chúng tôi gọi thẳng tên cơ chế đó thay vì giấu nó đi: thư hàng loạt không được yêu cầu khiến cả dải địa chỉ bị đưa vào danh sách đen chỉ trong vài giờ, và dải đó là dùng chung. Đó là lý do quy định này tồn tại, và cũng là lý do vì sao hình phạt nhắm vào cổng kết nối chứ không phải tài khoản. Máy chủ thư và thư hàng loạt mà bạn có sự đồng ý đều được phép rõ ràng — ranh giới nằm ở sự đồng ý, chứ không phải khối lượng.
Sáu bên phán xét, và họ không đồng thuận
“Bị liệt vào danh sách đen” được dùng như thể đó là một tình trạng duy nhất. Trên thực tế có ít nhất sáu tình trạng, do sáu bên quyết định, mỗi bên dùng dữ liệu khác nhau, công bố lượng thông tin khác nhau, và trong hai trường hợp sẽ không bao giờ cho bạn biết rằng họ đã đưa ra quyết định.
| Ai đang phán xét | Bạn biết được bằng cách nào | Bạn sửa được không | Nó thực sự chặn điều gì |
|---|---|---|---|
| Nhà cung cấp email | Thư bị trả về, hoặc im lặng | Một phần | Thư của bạn, vào thư mục spam hoặc bị chặn hoàn toàn. Uy tín ở đây được chấm theo từng địa chỉ và theo từng tên miền gửi, hai chỉ số này được theo dõi tách biệt. |
| Spamhaus và các danh sách công khai lớn | Thư bị trả về có nêu tên danh sách | Có | Kết nối SMTP, ngay tại cửa, trước khi thư của bạn được đọc. Đây là bên duy nhất tạo ra một thư bị trả về kèm lý do rõ ràng, khiến nó trở thành thất bại hữu ích nhất mà bạn có thể gặp. |
| Các danh sách thu phí gỡ bỏ | Thư bị trả về, hiếm khi | Không | Trong thực tế, gần như không có tác dụng gì. Một số liệt cả một /24 hoặc cả một mạng chỉ vì một người gửi, rồi chào bán gỡ bỏ nhanh với một khoản phí. Các nhà vận hành có quy mô đáng kể không tra cứu chúng. |
| CDN và tường lửa web | Một trang thử thách | Không | Khách truy cập của bạn, với một trang thử thách — hoặc chính các yêu cầu đi ra từ bạn tới những trang web nằm sau một CDN. Quyết định này nhắm vào mạng của bạn, chứ không phải máy của bạn. |
| Chấm điểm gian lận và thanh toán | Bạn không biết được | Không | Không có gì hiển thị. Nó nâng điểm rủi ro tại trang thanh toán của ai đó khác, âm thầm, như một trong hàng chục yếu tố đầu vào. Bạn sẽ không bao giờ thấy được quy tắc đó và cũng chẳng có nơi nào để khiếu nại. |
| Các trang chặn toàn bộ trung tâm dữ liệu | Một lượt từ chối trong log của bạn | Không | Các yêu cầu mà máy chủ của bạn gửi ra ngoài — scraper, gọi API, kiểm tra sức khỏe dịch vụ. Đây hoàn toàn không phải là vấn đề uy tín. Đây là vấn đề phân loại: bạn là một trung tâm dữ liệu, còn họ muốn con người. |
Đọc dọc theo cột thứ ba, hình dạng của vấn đề sẽ hiện ra. Trong sáu bên, có một bên thực sự có thể sửa được, một bên chỉ sửa được một phần, và bốn bên còn lại là những quyết định được đưa ra ở nơi khác, về một hạng mục mà bạn thuộc về. Tỷ lệ đó chính là lý do nên thiết kế xoay quanh địa chỉ thay vì chống lại nó — và đó cũng là nội dung của phần cuối cùng.
Vì sao thư điện tử phán xét khắt khe nhất, và trung thực nhất
Thư điện tử là bên duy nhất trong sáu bên sẽ cho bạn biết, bằng văn bản, ngay tại thời điểm thất bại, chính xác vì sao nó từ chối bạn. Một trang thử thách không tự giải thích gì cả. Một điểm gian lận không bao giờ lộ ra. Một thư bị trả về chứa một mã, một tên danh sách và thường là một URL. Thư điện tử là bên phán xét khắt khe nhất trên trang này và cũng là bên trung thực duy nhất, và sự kết hợp đó khiến nó trở thành nơi đáng để bạn dồn công sức cấu hình nhất.
Reverse DNS, và nửa phần mà ai cũng quên
Một bản ghi PTR ánh xạ địa chỉ của bạn ngược lại thành một tên miền. Thiết lập nó là nửa phần dễ, và cũng là nửa phần mà hầu hết mọi người dừng lại. Yêu cầu thực sự là phải được xác nhận thuận chiều: tên miền mà PTR của bạn trả về phải tự phân giải ngược lại về đúng địa chỉ đó. Google nêu đây là điều kiện cho người gửi hàng loạt, gần như nguyên văn — bản ghi thuận và ngược hợp lệ, với địa chỉ gửi khớp với địa chỉ của tên máy chủ trong PTR. Một PTR trỏ tới một tên miền không phân giải đi đâu cả, hoặc trỏ tới một máy khác, còn tệ hơn là không có PTR nào, vì nó trông giống một cấu hình sai hơn là một thiếu sót. Trên mạng của chúng tôi, bản ghi ngược là do bạn tự thiết lập, nghĩa là bạn cũng có thể tự làm sai nó; hãy thiết lập nó trước khi thư đầu tiên rời đi, chứ không phải sau lần bị trả về đầu tiên.
SPF, DKIM và DMARC xác thực — chứ không bảo lãnh
Ba bản ghi này chứng minh rằng một thư thực sự đến từ đúng người mà nó tuyên bố. Đó là tất cả những gì chúng chứng minh. Chúng không phải một lời giới thiệu, chúng là một giấy tờ tùy thân, và một giấy tờ tùy thân không khiến bạn được chào đón ở bất cứ đâu. Một thư đã xác thực từ một địa chỉ bị liệt vào danh sách đen vẫn là một thư đã xác thực từ một địa chỉ bị liệt vào danh sách đen — nó sẽ bị từ chối với sự chắc chắn cao hơn, chứ không phải thấp hơn. Hãy thiết lập cả ba vì giờ đây chúng là mức sàn tối thiểu chứ không còn là một lợi thế, và sau đó hãy hiểu rằng bạn vẫn chưa làm gì cho uy tín cả.
Cũng có một sự phân tách đáng hiểu rõ trước khi bạn tốn cả tuần vào nửa sai. Uy tín được theo dõi theo địa chỉ của bạn và theo tên miền gửi của bạn, và hai chỉ số này được chấm điểm tách biệt. Điều đó kéo theo một hệ quả thực tế theo cả hai chiều: một tên miền mới tinh khôi gửi từ một địa chỉ sạch vẫn chẳng có uy tín gì cả — không có uy tín không giống với uy tín tốt, và một nghìn thư đầu tiên sẽ bị đối xử tương ứng — trong khi một tên miền đã gửi đúng mực trong nhiều năm mang theo lịch sử đó qua cả một lần đổi địa chỉ. Nửa tên miền là nửa mang theo được, và đó chính là lý do thực sự để ký DKIM trên tên miền của riêng bạn thay vì trên bất cứ tên miền mặc định nào mà công cụ gửi thư cung cấp cho bạn.
Những con số Gmail công bố, và ý nghĩa của chúng
Với người gửi khoảng năm nghìn thư một ngày trở lên, Google công bố các yêu cầu bắt buộc chứ không phải gợi ý: SPF và DKIM trên tên miền gửi, có DMARC — chính sách none vẫn được chấp nhận — hủy đăng ký chỉ bằng một cú nhấp trên thư tiếp thị và thư đăng ký, và tỷ lệ khiếu nại spam giữ dưới 0,30%, khuyến nghị ở mức 0,10%. Những con số này đáng để quy đổi ra thực tế. Với năm nghìn thư, 0,30% là mười lăm khiếu nại. Mười lăm người bấm một nút vào ngày bạn gửi một danh sách mà bạn không chắc chắn là ranh giới giữa việc thư được gửi tới và bị lọc, và đây không phải một ngưỡng bạn có thể dò dẫm mà ra.
Cổng 25 chiều đi thường bị chặn theo mặc định trên hầu hết các đám mây lớn, đó là lý do vì sao không ai ở đó khám phá ra bất kỳ điều gì trong số này. Một nhà cung cấp offshore thường để cổng đó mở, và đó không phải một món quà: một cổng mở trên một dải dùng chung nghĩa là uy tín của cả dải đang bị quyết định bởi bất kỳ ai khác đang dùng chung nó. Cổng của chúng tôi bị giới hạn tốc độ rồi đóng lại khi lạm dụng lặp lại, chính vì lý do đó và không vì lý do nào khác.
Mười phút kiểm tra, trước khi trả tiền
Mỗi câu hỏi dưới đây đều có thể trả lời được trước khi tiền đổi chủ, và mỗi câu trả lời đều hữu ích hơn bất kỳ lời quảng cáo nào trên trang sản phẩm. Việc một nhà cung cấp sẵn lòng trả lời chúng hay không tự nó đã là một phát hiện.
- Hỏi bạn sẽ nhận được địa chỉ nào (2 phút). Không phải dải địa chỉ — mà là địa chỉ cụ thể. Một nhà cung cấp không thể cho bạn biết trước khi thanh toán cũng không thể cho bạn biết gì về lịch sử của nó, và đó chính là câu trả lời cho câu hỏi thực sự bạn đang đặt ra.
- Kiểm tra địa chỉ, rồi kiểm tra cả /24 xung quanh nó (3 phút). Các công cụ kiểm tra uy tín công khai chấp nhận cả hai kiểu tra cứu. Một địa chỉ sạch nằm trong một khối bị liệt kê dày đặc cho bạn biết chính xác những gì bạn cần biết về hai năm tới của mình.
- Tra xem ai đang công bố dải đó (2 phút). Mạng công bố một khối địa chỉ cho bạn biết nhiều hơn chính khối đó. Một mạng có lịch sử lâu năm và một địa chỉ liên hệ lạm dụng được công bố công khai hành xử khác hẳn một mạng mới xuất hiện quý trước.
- Kiểm tra cổng 25 chiều đi trước khi bạn thiết kế xoay quanh nó (1 phút). Mở một kết nối tới một máy chủ thư bạn kiểm soát và xem điều gì xảy ra. Phát hiện ra câu trả lời sau khi đã di chuyển xong là cách một kỳ nghỉ cuối tuần biến mất.
- Xác nhận bản ghi ngược là của bạn, và nhanh tới mức nào (1 phút). Cả hai nửa đều quan trọng: rằng bạn có thể tự thiết lập nó, và rằng thay đổi đó chỉ mất vài phút chứ không phải một hàng đợi phiếu hỗ trợ mà bạn phải chờ đúng vào ngày ra mắt.
- Hỏi điều gì xảy ra khi một địa chỉ hóa ra không dùng được (1 phút). Câu trả lời bạn muốn nghe là họ sẽ đổi địa chỉ cho bạn, không tranh cãi và không phí. Hãy lấy điều đó bằng văn bản, vì đúng ngày bạn cần đến nó bạn sẽ không còn ở vị thế để thương lượng.
Điều có thể sửa, và điều nên né tránh
Năm tình huống, và điểm phân biệt hữu ích giữa chúng không phải là chúng trông tệ đến mức nào. Mà là đòn bẩy nằm trong tay bạn, trong tay người khác, hay chẳng nằm trong tay ai cả.
| Tình huống | Ai đã quyết định | Bạn có sửa được | Việc nên làm |
|---|---|---|---|
| Bị liệt vào một danh sách chính sách | Nhà cung cấp của bạn | Có | Một danh sách chính sách không phải là một lời buộc tội. Phần lớn các dải đó được nộp lên bởi chính nhà mạng vận hành, chỉ để nói rằng các địa chỉ ở đó không nên gửi thư trực tiếp. Có cơ chế tự gỡ bỏ, với điều kiện là một địa chỉ tĩnh, một máy chủ thư thật sự, và các bản ghi đúng theo cả hai chiều — và việc loại trừ một địa chỉ đơn lẻ hết hạn sau một năm rồi đảo ngược ngay khi có spam bị phát hiện. |
| Bị liệt vì thực sự có spam từ địa chỉ của bạn | Chính danh sách đó | Một phần | Hãy sửa nguyên nhân trước, vì một lượt gỡ bỏ được cấp rồi lại tái phạm còn tệ hơn lượt liệt kê ban đầu. Nếu lịch sử đó thuộc về người thuê trước chứ không phải bạn, cách sửa là đổi địa chỉ khác, chứ không phải kháng nghị. |
| Cả /24 bị liệt bởi một bên thu phí gỡ bỏ | Chỉ mình danh sách đó | Không | Đừng làm gì cả, và đặc biệt là đừng trả tiền. Hãy coi việc bị liệt kê là thông tin về danh sách đó chứ không phải về bạn, và kiểm tra xem có nhà cung cấp nào bạn thực sự quan tâm có tra cứu nó hay không. Thường thì không ai tra cứu cả. |
| Khách truy cập bị một CDN đứng trước bên khác chặn lại thử thách | Một bên khác | Không | Không có gì trên máy của bạn thay đổi được điều này, vì không có gì trong chuyện đó được quyết định trên máy của bạn. Đây chỉ là một điều nữa được định đoạt ở một tầng cao hơn bạn, cùng với bộ đăng ký và proxy. |
| Thư bị từ chối dù danh sách sạch và bản ghi đúng | Không hẳn là ai cả | Một phần | Đây là vấn đề uy tín chứ không phải bị liệt kê, và uy tín được xây dựng bằng cách gửi thư: khối lượng thấp trước, người nhận thật, và tính bằng tuần chứ không phải ngày. Hoặc bạn ngừng cố xây dựng nó trên địa chỉ này, đó chính là nội dung phần tiếp theo. |
Cả năm tình huống đều cải thiện đáng kể một khi bạn ngừng đoán mò. Ba công cụ không tốn gì và chỉ mất một buổi chiều để thiết lập: một bảng thông tin postmaster tại các nhà cung cấp lớn, cho bạn thấy tỷ lệ spam và tỷ lệ vượt qua xác thực của bạn so với chính con số của họ chứ không phải của bạn; vòng phản hồi, cho bạn biết ai đã khiếu nại để bạn ngừng gửi cho họ trước khi tỷ lệ đó thay đổi; và thói quen đọc kỹ các thư bị trả về. Một mã 4xx là một lần từ chối tạm thời và thường là giới hạn tốc độ — hãy chậm lại. Một mã 5xx là một quyết định, và đoạn văn bản đi kèm thường nêu tên danh sách hoặc chính sách đã đưa ra quyết định đó. Hầu hết mọi người xóa cả hai mà không đọc, rồi mô tả kết quả là bí ẩn.
Một cấu hình sống sót qua một địa chỉ tồi
Một quyết định vượt lên trên mọi bản ghi trong hướng dẫn này, và đó là một quyết định về kiến trúc chứ không phải về cấu hình: đừng gửi thư từ chính máy đang chạy ứng dụng của bạn. Hãy gửi qua một máy chủ trung chuyển mà uy tín của nó là công việc toàn thời gian của ai đó, được duy trì trên cả một nhóm địa chỉ được làm nóng, theo dõi và thay thế liên tục. Bạn không phải đang đẩy đi một vấn đề mà lẽ ra bạn có thể tự giải quyết; bạn đang từ chối xây dựng lại, trên một địa chỉ duy nhất trong một dải dùng chung, một thứ vốn cần cả một đội chuyên trách để giữ cho nó vận hành.
Điều đó để máy chủ offshore làm đúng việc mà thẩm quyền tài phán thực sự mang lại cho bạn — lưu trữ dịch vụ, giữ dữ liệu, tiếp tục hoạt động khi có khiếu nại — và đặt khả năng gửi thư đến nơi vào tay nơi nó đã sẵn là một sản phẩm. Hai mối lo này thôi không còn gắn chặt với nhau nữa, nghĩa là một tháng tồi tệ của địa chỉ IP không còn là một tháng tồi tệ cho các lượt đặt lại mật khẩu của bạn.
Điều địa chỉ quyết định: liệu thư gửi trực tiếp từ nó có đến nơi hay không, liệu các yêu cầu đi ra của bạn có tới được những trang chặn trung tâm dữ liệu hay không, và một hệ thống chấm điểm gian lận chấm điểm ra sao cho một khách truy cập dùng chung địa chỉ đó với bạn.
Điều nó không quyết định: liệu dịch vụ của bạn có truy cập được không, liệu nó có nhanh không, hay liệu một khiếu nại có thể đánh sập nó hay không. Đó mới là những câu hỏi mà một quyết định lưu trữ thực sự cần trả lời — và cũng là những câu hỏi mà một địa chỉ, dù thế nào, cũng không thể chạm tới.
Nếu bạn đang bắt đầu từ hôm nay, thứ tự thực hiện quan trọng hơn cả danh sách việc cần làm. Trước hết hãy thiết lập bản ghi ngược và xác nhận nó phân giải trở lại đúng về bạn, vì mọi thứ phía sau đều bị đánh giá dựa trên đó. Công bố SPF và DKIM, rồi DMARC ở mức none để bạn nhận được báo cáo mà không làm gián đoạn việc gửi thư trong lúc bạn đọc chúng. Gửi một trăm thư thật tới những người thật và đọc kết quả. Chỉ sau đó mới quyết định liệu địa chỉ này có bao giờ trở thành một địa chỉ gửi thư hay không, và nếu câu trả lời là không, hãy quyết định điều đó ngay bây giờ thay vì sau khi bạn đã xây cả một hàng đợi dựa trên giả định rằng nó sẽ là địa chỉ gửi thư.
Nếu bạn buộc phải tự lưu trữ thư, hãy tách riêng các địa chỉ: một cho web công khai, một chỉ dùng để gửi thư mà thôi. Một /29 khiến việc đó trở nên đơn giản, và tốn ít hơn cả một tháng gỡ lỗi vì sao một lượt đặt lại mật khẩu gửi từ IP tiếp thị của bạn bị lọc mất. Hãy hỏi trước khi bạn cần đến nó, đừng hỏi lúc đang cần.
Luận điểm rộng hơn chính là điều mà trang này vẫn lặp đi lặp lại bằng những cách diễn đạt khác nhau. Đi offshore mua cho bạn một thứ cụ thể và tính phí cho nó bằng ma sát hệ sinh thái, và đây là hình dạng của ma sát đó nhìn từ bên trong, chứ không phải như một gạch đầu dòng trên trang so sánh. Nếu hồ sơ rủi ro của bạn không cần đến thẩm quyền tài phán đó, một địa chỉ sạch trên một nhà cung cấp thông thường sẽ đáng giá hơn bất cứ điều gì trên trang này. Nếu nó cần, hãy mua thẩm quyền tài phán đó và thuê uy tín từ người khác — và nếu bạn định tự lưu trữ thư một cách nghiêm túc, hãy bắt đầu từ một máy đi kèm sẵn cả một khối địa chỉ riêng thay vì một địa chỉ đơn độc giữa đám đông.
Được viết bởi các kỹ sư vận hành nền tảng, và được xem lại hôm nay. Nếu có điều gì ở đây sai hoặc đã lỗi thời, có thể phản ánh từ bảng điều khiển — đó cũng là nơi khoảng một nửa những điều này đến từ.