ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

ตั้งระเบียน DNS สำหรับ Google Workspace และ Microsoft 365
Home ตั้งระเบียน DNS สำหรับ Google Workspace และ Microsoft 365

ตั้งระเบียน DNS สำหรับ Google Workspace และ Microsoft 365

เมื่อองค์กรย้ายอีเมลไปใช้ Google Workspace หรือ Microsoft 365 สิ่งที่ตัดสินว่าอีเมลจะมาถึงหรือไม่คือระเบียน DNS ที่ต้องตั้งให้ครบและถูกต้อง

ความเสี่ยงที่ใหญ่ที่สุดคืออีเมลที่ส่งมาระหว่างช่วงเปลี่ยนผ่านอาจไปถึงเซิร์ฟเวอร์เดิมที่ไม่มีใครดูแลแล้ว คู่มือนี้จึงเน้นลำดับขั้นตอนเป็นพิเศษ

สิ่งที่ต้องเตรียม

  • บัญชี Google Workspace หรือ Microsoft 365 ที่ตั้งค่าผู้ใช้เรียบร้อยแล้ว
  • สิทธิ์แก้ไข DNS ของโดเมน
  • รายการระเบียนอีเมลปัจจุบัน
dig MX example.com +short
dig TXT example.com +short | grep spf

ขั้นตอนที่ 1: สร้างบัญชีผู้ใช้ให้ครบก่อน

อย่าเปลี่ยน MX ก่อนสร้างบัญชี หากเปลี่ยนแล้วอีเมลมาถึงบัญชีที่ยังไม่มี อีเมลจะถูกตีกลับและสูญหาย

สร้างทุกบัญชีที่ใช้งานอยู่ รวมถึงบัญชีที่เป็นกลุ่มและ alias ที่มีคนส่งเข้ามา

ขั้นตอนที่ 2: ยืนยันความเป็นเจ้าของโดเมน

ทั้งสองบริการให้ค่า TXT มาใส่ใน DNS

# Google Workspace
example.com.  TXT  "google-site-verification=xxxxxxxxxxxxxxxxxxxxx"

# Microsoft 365
example.com.  TXT  "MS=msXXXXXXXX"
dig +short TXT example.com

ขั้นตอนนี้ไม่กระทบอีเมลที่ใช้งานอยู่ ทำได้ล่วงหน้าอย่างปลอดภัย

ขั้นตอนที่ 3: ย้ายอีเมลเก่าเข้าระบบใหม่ก่อน

ทำก่อนเปลี่ยน MX เพื่อให้ผู้ใช้เห็นอีเมลเก่าครบตั้งแต่วันแรก

ทั้งสองบริการมีเครื่องมือย้ายอีเมลในตัว Google ใช้ Data Migration Service และ Microsoft ใช้ Migration ในหน้า Exchange Admin Center

หรือใช้ imapsync สำหรับกรณีที่เครื่องมือในตัวใช้ไม่ได้ ดูรายละเอียดในคู่มือเรื่องการย้ายอีเมลด้วย imapsync

ขั้นตอนที่ 4: เปลี่ยนระเบียน MX

นี่คือจุดที่อีเมลเริ่มเข้าระบบใหม่ ทำในช่วงที่มีอีเมลน้อย เช่น เย็นวันศุกร์

Google Workspace

example.com.  3600  IN  MX  1  smtp.google.com.

Google ใช้ระเบียนเดียวแล้วในปัจจุบัน หากเอกสารเก่าระบุห้าระเบียน ให้ใช้แบบใหม่ที่ง่ายกว่า

Microsoft 365

example.com.  3600  IN  MX  0  example-com.mail.protection.outlook.com.

ค่าที่ขึ้นต้นด้วยชื่อโดเมนจะต่างกันในแต่ละองค์กร ดูค่าที่ถูกต้องจากหน้า Setup ของ Microsoft 365

ลบระเบียน MX เดิมทั้งหมด การเหลือระเบียนเก่าไว้ทำให้อีเมลบางส่วนไปที่เซิร์ฟเวอร์เดิมซึ่งไม่มีใครดูแล

dig MX example.com +short

ขั้นตอนที่ 5: ตั้ง SPF

จำไว้ว่าโดเมนมีระเบียน SPF ได้เพียงหนึ่งรายการ ต้องรวมทุกแหล่งที่ส่งอีเมลแทนโดเมนไว้บรรทัดเดียว

# Google Workspace อย่างเดียว
example.com.  TXT  "v=spf1 include:_spf.google.com ~all"

# Microsoft 365 อย่างเดียว
example.com.  TXT  "v=spf1 include:spf.protection.outlook.com -all"

# ใช้ร่วมกับเซิร์ฟเวอร์เว็บที่ส่งอีเมลด้วย
example.com.  TXT  "v=spf1 include:_spf.google.com ip4:203.0.113.10 ~all"

อย่าลืมเซิร์ฟเวอร์เว็บที่ส่งอีเมลยืนยันคำสั่งซื้อ หากไม่ใส่ อีเมลจากเว็บจะถูกปฏิเสธ

ตรวจจำนวนการค้นหา DNS ที่เกิดขึ้น ต้องไม่เกิน 10 ครั้ง

ขั้นตอนที่ 6: เปิด DKIM

Google Workspace

ไปที่ Admin console แล้ว Apps แล้ว Google Workspace แล้ว Gmail แล้ว Authenticate email กด Generate new record จะได้ค่ามาใส่

google._domainkey.example.com.  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

หลังใส่แล้วกลับไปกด Start authentication ที่หน้าเดิม

Microsoft 365

ไปที่ Microsoft 365 Defender แล้ว Email & collaboration แล้ว Policies & rules แล้ว DKIM ระบบให้เพิ่มระเบียน CNAME สองรายการ

selector1._domainkey.example.com.  CNAME  selector1-example-com._domainkey.tenant.onmicrosoft.com.
selector2._domainkey.example.com.  CNAME  selector2-example-com._domainkey.tenant.onmicrosoft.com.

แล้วกลับไปเปิดสวิตช์ Enable ในหน้าเดิม

dig +short TXT google._domainkey.example.com
dig +short CNAME selector1._domainkey.example.com

ขั้นตอนที่ 7: ตั้ง DMARC และระเบียนเสริม

_dmarc.example.com.  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]"

เริ่มจาก p=none เพื่อเก็บข้อมูลก่อน แล้วค่อยเข้มขึ้นเมื่อแน่ใจว่าทุกแหล่งส่งผ่าน SPF และ DKIM แล้ว

ระเบียนเสริมที่ช่วยให้โปรแกรมอีเมลตั้งค่าอัตโนมัติ

# Microsoft 365
autodiscover.example.com.  CNAME  autodiscover.outlook.com.

# Google Workspace ใช้ไฟล์ตั้งค่าอัตโนมัติแทน ไม่ต้องตั้งระเบียนเพิ่ม

ขั้นตอนที่ 8: ตรวจสอบและติดตาม

#!/bin/bash
D=example.com
echo "MX:"     ; dig +short MX "$D"
echo "SPF:"    ; dig +short TXT "$D" | grep spf1
echo "DMARC:"  ; dig +short TXT "_dmarc.$D"
echo "DKIM:"   ; dig +short TXT "google._domainkey.$D"
dig +short CNAME "selector1._domainkey.$D"

ส่งอีเมลทดสอบทั้งสองทาง จากภายนอกเข้ามาและจากภายในออกไป แล้วตรวจส่วนหัวว่า SPF DKIM และ DMARC เป็น PASS ทั้งสาม

เฝ้าดูอย่างน้อยหนึ่งสัปดาห์ และตรวจว่าเซิร์ฟเวอร์อีเมลเดิมไม่มีอีเมลเข้ามาอีกแล้วก่อนปิด

# บนเซิร์ฟเวอร์อีเมลเดิม
sudo tail -f /var/log/maillog | grep -i 'to=<'

ปัญหาที่พบบ่อย

อีเมลจากภายนอกไม่เข้า

ตรวจว่า MX ชี้ถูกและไม่มีระเบียนเก่าค้าง และตรวจว่าเปิด Proxy ของ Cloudflare ไว้กับระเบียนอีเมลหรือไม่ ซึ่งต้องปิด

อีเมลจากเว็บไซต์ตกสแปม

ไม่ได้ใส่ IP ของเซิร์ฟเวอร์เว็บใน SPF เพิ่ม ip4: ของเซิร์ฟเวอร์นั้นเข้าไป หรือตั้งให้เว็บส่งผ่าน SMTP ของ Google หรือ Microsoft แทน ซึ่งเป็นวิธีที่ดีกว่า

DKIM ไม่ผ่าน

ตรวจว่ากดเปิดใช้งานในหน้าจัดการของบริการแล้ว ไม่ใช่แค่ใส่ระเบียน DNS การใส่ระเบียนอย่างเดียวไม่ทำให้ระบบเริ่มลงลายเซ็น

Outlook ตั้งค่าอัตโนมัติไม่ได้

ตรวจระเบียน autodiscover และตรวจว่าไม่มีระเบียน SRV เก่าของระบบอีเมลเดิมค้างอยู่ ซึ่งจะถูกใช้ก่อน

dig +short SRV _autodiscover._tcp.example.com

ต้องการให้ทีมงานช่วยย้ายระบบอีเมลองค์กร ติดต่อ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security