DMARC (Domain-based Message Authentication, Reporting and Conformance) คือการตั้งค่าใน DNS ที่บอกผู้รับอีเมลว่า ถ้ามีอีเมลอ้างว่ามาจากโดเมนของคุณแต่ตรวจสอบไม่ผ่าน ให้จัดการอย่างไร ทำงานคู่กับ SPF และ DKIM เพื่อยืนยันว่าอีเมลถูกส่งจากองค์กรของคุณจริง
ตั้งแต่ปี 2024 Gmail และ Yahoo กำหนดให้ผู้ส่งอีเมลจำนวนมากต้องตั้งค่าทั้งสามอย่าง และ Outlook.com ก็บังคับตามในปี 2025 องค์กรที่ยังไม่ได้ตั้งค่า จะพบว่าอีเมลถึงลูกค้าเข้ากล่อง Spam บ่อยขึ้น หรือถูกปฏิเสธไปเลย ดูข้อกำหนดได้ที่ Google Workspace Admin Help
SPF, DKIM และ DMARC ต่างกันอย่างไร
| ระบบ | ตรวจสอบอะไร | เปรียบเทียบง่ายๆ |
|---|---|---|
| SPF | เซิร์ฟเวอร์ที่ส่งอีเมล ได้รับอนุญาตจากโดเมนหรือไม่ | รายชื่อบุรุษไปรษณีย์ที่ได้รับอนุญาต |
| DKIM | เนื้อหาอีเมลถูกแก้ระหว่างทางหรือไม่ และลงชื่อโดยโดเมนจริงไหม | ตราประทับบนซองจดหมาย |
| DMARC | ถ้า SPF หรือ DKIM ไม่ผ่าน ผู้รับควรทำอย่างไร และส่งรายงานให้ใคร | นโยบายว่าจะทิ้งหรือกักจดหมายที่ตราไม่ตรง |
SPF และ DKIM อย่างเดียวยังไม่พอ เพราะไม่ได้บอกผู้รับว่าต้องทำอะไรเมื่อตรวจไม่ผ่าน DMARC จึงเป็นตัวปิดช่องว่างนี้ และยังเช็กด้วยว่าโดเมนใน SPF หรือ DKIM ตรงกับโดเมนที่ผู้รับเห็นในช่อง From หรือไม่ (Alignment)
ทำไมองค์กรไทยควรตั้งค่า DMARC ตอนนี้
- อีเมลถึงลูกค้าไม่เข้า Spam ใบแจ้งหนี้ ใบเสนอราคา และอีเมลยืนยันคำสั่งซื้อจะถึงกล่องจดหมายหลัก
- ป้องกันการปลอมอีเมลบริษัท มิจฉาชีพนิยมปลอมอีเมลผู้บริหารหรือฝ่ายบัญชีให้โอนเงิน (Business Email Compromise) DMARC ช่วยให้อีเมลปลอมที่ใช้โดเมนของคุณถูกปฏิเสธ
- เห็นว่าใครส่งอีเมลในนามคุณ รายงานจาก DMARC จะแสดงทุกแหล่งที่ส่งอีเมลโดยใช้โดเมนของคุณ รวมถึงระบบที่คุณลืมไปแล้ว
ขั้นตอนที่ 1: รวบรวมระบบที่ส่งอีเมลในนามโดเมนของคุณ
ก่อนตั้งค่า ให้ทำรายการทุกระบบที่ส่งอีเมลด้วยโดเมนบริษัท เช่น Google Workspace หรือ Microsoft 365, ระบบส่งอีเมลการตลาด, ระบบ CRM, ระบบออกใบกำกับภาษี และเว็บไซต์ที่ส่งอีเมลแจ้งเตือน ถ้าตกหล่นระบบไหน อีเมลจากระบบนั้นจะถูกปฏิเสธเมื่อเปิดนโยบาย DMARC แบบเข้ม
ขั้นตอนที่ 2: ตั้งค่า SPF
เพิ่ม TXT Record ที่โดเมนหลัก ระบุผู้ส่งที่ได้รับอนุญาตทั้งหมดไว้ใน Record เดียว ตัวอย่างสำหรับองค์กรที่ใช้ Google Workspace
v=spf1 include:_spf.google.com ~all
สำหรับทีมไอที
- หนึ่งโดเมนมี SPF Record ได้เพียง Record เดียว ถ้ามีหลายระบบ ให้รวม include ไว้ใน Record เดียวกัน
- SPF จำกัดการค้นหา DNS ไว้ที่ 10 ครั้ง ถ้า include เยอะเกินจะตรวจไม่ผ่าน
- ค่าที่ต้อง include ของแต่ละระบบ ให้ดูจากคู่มือของผู้ให้บริการนั้นโดยตรง
ขั้นตอนที่ 3: เปิด DKIM
DKIM ต้องเปิดในระบบที่ส่งอีเมล ระบบจะสร้างกุญแจและให้ค่า Record มาใส่ใน DNS ทั้ง Google Workspace และ Microsoft 365 มีเมนูเปิด DKIM ในหน้าผู้ดูแลระบบ ระบบส่งอีเมลการตลาดส่วนใหญ่ก็มีเช่นกัน ให้เปิดให้ครบทุกระบบในรายการจากขั้นตอนที่ 1
