ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

Home อ่าน Email Header เพื่อตรวจสอบที่มาของอีเมล

อ่าน Email Header เพื่อตรวจสอบที่มาของอีเมล

Email Header คือข้อมูลส่วนหัวที่แนบมากับอีเมลทุกฉบับแต่ปกติโปรแกรมจะซ่อนไว้ ภายในบอกว่าอีเมลผ่านเซิร์ฟเวอร์ใดบ้าง เวลาเท่าไรในแต่ละช่วง ผลการตรวจ SPF, DKIM และ DMARC เป็นอย่างไร และตัวกรอง Spam ให้คะแนนเท่าไร เป็นเครื่องมือหลักในการตอบคำถามว่าอีเมลนี้มาจากผู้ส่งตัวจริงหรือไม่ ทำไมเข้า Spam และทำไมมาช้า

ฝ่ายซัพพอร์ตของผู้ให้บริการอีเมลแทบทุกรายจะขอ Header ฉบับเต็มเมื่อต้องตรวจปัญหา การรู้วิธีเปิดและอ่านเองจึงช่วยให้แก้ปัญหาได้เร็วขึ้นมาก

สิ่งที่ต้องเตรียม

  • อีเมลที่ต้องการตรวจ อยู่ในโปรแกรมหรือ Webmail ที่คุณใช้
  • ถ้าเป็นอีเมลน่าสงสัย ห้ามคลิกลิงก์หรือเปิดไฟล์แนบระหว่างตรวจ

ขั้นตอนที่ 1: เปิด Header ในโปรแกรมที่ใช้

โปรแกรมวิธีเปิด
Gmail และ Google Workspaceเปิดอีเมล กดไอคอนสามจุดด้านขวา แล้วเลือก Show original (แสดงต้นฉบับ)
Outlook บนเว็บและ New Outlookเปิดอีเมล กดสามจุด เลือก View แล้วเลือก View message details (ชื่อเมนูอาจต่างเล็กน้อยตามรุ่น)
Outlook Classic บน Windowsดับเบิลคลิกเปิดอีเมลในหน้าต่างใหม่ ไปที่ File แล้วเลือก Properties ดูช่อง Internet headers
Apple Mailเลือกอีเมล ไปที่เมนู View เลือก Message แล้วเลือก All Headers หรือ Raw Source
Thunderbirdเลือกอีเมล ไปที่เมนู View แล้วเลือก Message Source หรือกด Ctrl+U (บน Mac กด Command+U)
Roundcube Webmailเปิดอีเมล กด More แล้วเลือก View source

คัดลอก Header ทั้งหมดไปวางในโปรแกรม Text Editor จะอ่านง่ายกว่า และส่งให้ฝ่ายซัพพอร์ตได้ทันที

ขั้นตอนที่ 2: รู้จักบรรทัดสำคัญ

ตัวอย่าง Header ที่ย่อให้เหลือเฉพาะบรรทัดสำคัญ

Return-Path: <[email protected]>
Received: from mail.example.com (mail.example.com [203.0.113.10])
        by mx.receiver-example.org with ESMTPS id a1b2c3
        for <[email protected]>; Fri, 18 Sep 2026 09:14:05 +0700
Received: from [192.0.2.55] (unknown [192.0.2.55])
        by mail.example.com with ESMTPSA id 7f8e9d
        for <[email protected]>; Fri, 18 Sep 2026 09:14:02 +0700
Authentication-Results: mx.receiver-example.org;
        spf=pass smtp.mailfrom=example.com;
        dkim=pass header.d=example.com;
        dmarc=pass header.from=example.com
From: Somchai <[email protected]>
Reply-To: [email protected]
Subject: Quotation September
Message-ID: <[email protected]>
X-Spam-Status: No, score=0.8 required=5.0
บรรทัดบอกอะไร
Receivedเซิร์ฟเวอร์แต่ละตัวที่อีเมลผ่าน เซิร์ฟเวอร์เพิ่มบรรทัดใหม่ไว้บนสุด จึงต้องอ่านจากล่างขึ้นบน
Return-Pathที่อยู่ที่รับอีเมลตีกลับ และเป็นโดเมนที่ใช้ตรวจ SPF อาจต่างจาก From ได้ เช่นเมื่อส่งผ่านระบบส่งอีเมลการตลาด
Authentication-Resultsผลตรวจของเซิร์ฟเวอร์ผู้รับ ที่เชื่อถือได้ที่สุดคือบรรทัดที่ระบบผู้รับของคุณเพิ่มเอง
Fromผู้ส่งที่แสดงบนหน้าจอ ปลอมได้ง่าย ต้องดูประกอบกับ DMARC
Reply-Toที่อยู่ที่คำตอบจะถูกส่งไป ถ้าต่างจาก From และไม่เกี่ยวข้องกันเลย เป็นสัญญาณอันตราย
Message-IDรหัสเฉพาะของอีเมล ใช้ค้นใน Log ของเซิร์ฟเวอร์
X-Spam-Statusคะแนน Spam จากตัวกรอง เช่น SpamAssassin ดู ตั้งค่า SpamAssassin บน DirectAdmin

ขั้นตอนที่ 3: ไล่เส้นทางจากบรรทัด Received

จากตัวอย่าง บรรทัด Received ล่างสุดบอกว่าเครื่องผู้ส่ง IP 192.0.2.55 ส่งเข้าเซิร์ฟเวอร์ mail.example.com โดยล็อกอิน (ESMTPSA ตัว A คือ Authenticated) จากนั้น mail.example.com IP 203.0.113.10 ส่งต่อไปยังเซิร์ฟเวอร์ผู้รับ ขั้นตอนการอ่านคือ

  1. หาบรรทัด Received ที่เซิร์ฟเวอร์ของผู้รับ (ฝั่งคุณ) รับอีเมลเข้ามาจากภายนอกเป็นครั้งแรก ส่วน from ... [IP] ในบรรทัดนั้นคือเซิร์ฟเวอร์ที่ส่งเข้ามาจริง ข้อมูลนี้ปลอมได้ยากที่สุด
  2. บรรทัดที่อยู่ต่ำกว่านั้นถูกเขียนโดยเซิร์ฟเวอร์ภายนอก อาจเป็นข้อมูลจริงหรือถูกแต่งขึ้นก็ได้ อย่าเชื่อทั้งหมด
  3. ตรวจว่า IP ของเซิร์ฟเวอร์ที่ส่งเข้ามาสอดคล้องกับโดเมนผู้ส่งหรือไม่

ขั้นตอนที่ 4: อ่านผล SPF, DKIM และ DMARC

ผลความหมาย
spf=passIP ที่ส่งมาอยู่ในรายชื่อที่โดเมนใน Return-Path อนุญาต
dkim=pass header.d=...ลายเซ็นดิจิทัลถูกต้อง เนื้อหาไม่ถูกแก้ระหว่างทาง ดูโดเมนหลัง header.d ว่าเป็นของใคร
dmarc=passSPF หรือ DKIM ผ่าน และโดเมนที่ผ่านตรงกับโดเมนใน From นี่คือผลที่บอกว่า From ไม่ได้ถูกปลอม
fail, softfail, noneไม่ผ่าน ผ่านแบบไม่ชัดเจน หรือโดเมนไม่ได้ตั้งค่าไว้ ถ้า From เป็นโดเมนธนาคารหรือคู่ค้าแต่ได้ fail ให้ถือว่าน่าสงสัยมาก

ถ้าอีเมลที่ส่งออกจากโดเมนของคุณเองได้ fail ให้ตรวจการตั้งค่าตาม ตั้งค่า SPF, DKIM และ DMARC

ขั้นตอนที่ 5: หาสาเหตุที่อีเมลมาช้า

เปรียบเทียบเวลาท้ายบรรทัด Received แต่ละบรรทัดจากล่างขึ้นบน ช่วงที่เวลากระโดดมากคือจุดที่อีเมลค้าง เช่น ถ้าเซิร์ฟเวอร์ผู้ส่งรับอีเมลเวลา 09:14 แต่ส่งถึงเซิร์ฟเวอร์ผู้รับเวลา 11:40 ปัญหาอยู่ที่ฝั่งผู้ส่งซึ่งอาจโดนปฏิเสธชั่วคราวแล้วต้องส่งซ้ำ ระวังเรื่อง Timezone ด้วย ดูค่า +0700 หรือ +0000 ท้ายเวลาทุกครั้งก่อนเทียบ

ตรวจสอบผลลัพธ์

เมื่ออ่านเสร็จ คุณควรตอบได้ 3 ข้อ คือ อีเมลเข้ามาจาก IP และเซิร์ฟเวอร์ใด ผล DMARC ของโดเมนใน From เป็นอย่างไร และช่วงใดของเส้นทางใช้เวลานานที่สุด หากต้องการเครื่องมือช่วยจัดรูปแบบ Google มี Messageheader ใน Google Admin Toolbox และ Microsoft มี Message Header Analyzer ซึ่งวาง Header แล้วแสดงเป็นตารางให้

ปัญหาที่พบบ่อย

หา Authentication-Results ไม่เจอ

เซิร์ฟเวอร์ผู้รับบางระบบใช้ชื่ออื่น เช่น ARC-Authentication-Results หรือ Received-SPF ให้ค้นคำว่า spf= หรือ dkim= แทน

SPF fail ทั้งที่เป็นอีเมลจริงที่ถูกส่งต่อ

การ Forward อีเมลจากกล่องหนึ่งไปอีกกล่องทำให้ IP ผู้ส่งเปลี่ยน SPF จึง fail ได้ ในกรณีนี้ให้ดู DKIM เป็นหลัก เพราะลายเซ็นยังคงอยู่ถ้าเนื้อหาไม่ถูกแก้

ส่ง Header ให้ซัพพอร์ตแล้วข้อมูลไม่ครบ

อย่าส่งด้วยการ Forward อีเมล เพราะ Header เดิมจะหายไป ให้คัดลอกข้อความจาก Show original หรือ Message Source ทั้งหมด หรือบันทึกเป็นไฟล์ .eml แล้วแนบไป

หากกำลังตรวจอีเมลที่สงสัยว่าหลอกลวง อ่านต่อที่ สังเกตอีเมลหลอกลวง (Phishing) และถ้าอีเมลของคุณถูกตีกลับ ดู อ่านรหัส Error ของอีเมลตีกลับ

หากทำตามขั้นตอนแล้วยังติดปัญหา สามารถติดต่อทีมงานซัพพอร์ตของ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/ โดยแจ้งชื่อโดเมน สิ่งที่ทำไปแล้ว และข้อความ Error ที่พบ เพื่อให้ทีมงานตรวจสอบได้รวดเร็วขึ้น

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security