Hệ thống tên miền là thứ dịch một tên miền thành địa chỉ máy chủ. Bài này nói các loại bản ghi quý Khách hàng sẽ gặp, dùng loại nào cho việc gì, và chỗ dễ làm hỏng.
1. Trước tiên: tên miền đang dùng DNS ở đâu
Mọi việc sửa bản ghi chỉ có tác dụng ở nơi đang quản lý DNS của tên miền. Sửa nhầm chỗ là sửa xong không thấy gì đổi.
dig +short NS <ten-mien-cua-ban>
Trên Windows: nslookup -type=NS <ten-mien-cua-ban>.
Kết quả cho biết máy chủ tên miền nào đang phục vụ tên miền đó. Đó mới là nơi cần vào để sửa.
Nameserver chính là các máy chủ này. Đổi nameserver là chuyển toàn bộ quyền quản lý DNS sang nơi khác, nên đó là thay đổi lớn, không phải một bản ghi bình thường.
2. Các loại bản ghi
| Loại | Trỏ gì về đâu | Ví dụ giá trị |
|---|---|---|
| A | Một tên về địa chỉ IPv4 | 203.0.113.10 |
| AAAA | Một tên về địa chỉ IPv6 | 2001:db8::1 |
| CNAME | Một tên về một tên khác | tenmien.com |
| MX | Tên miền về máy chủ nhận thư | 10 mail.tenmien.com |
| TXT | Văn bản tự do. Dùng cho SPF, DKIM, DMARC, xác minh sở hữu | |
| NS | Tên miền về máy chủ tên miền phục vụ nó | |
| SRV | Một dịch vụ kèm cổng. Hay dùng cho tổng đài, chat | |
| CAA | Nhà cấp chứng chỉ nào được phép cấp SSL cho tên miền | |
| PTR | Địa chỉ IP ngược về tên. Đặt ở phía nhà cung cấp IP |
Ba điều cần nhớ về CNAME
- Không đặt CNAME cho tên miền gốc. Tên miền gốc đã có bản ghi NS và thường cả MX; thêm CNAME vào đó là sai và gây lỗi khó đoán. Cần trỏ tên miền gốc sang một dịch vụ bên ngoài thì dùng bản ghi A với địa chỉ IP họ cấp.
- CNAME không đứng cùng loại khác. Một tên đã có CNAME thì không được có thêm A, MX hay TXT.
- CNAME thêm một bước tra cứu, nên chậm hơn A một chút. Khác biệt nhỏ, nhưng với tên miền gốc thì cứ dùng A.
CAA, bản ghi hay bị bỏ qua
CAA nói rõ chỉ những nhà cấp chứng chỉ nào được phép cấp SSL cho tên miền của quý Khách hàng. Không có nó thì bất kỳ nhà cấp nào cũng cấp được, nếu họ bị lừa qua được bước xác minh.
Đây là bản ghi rẻ tiền mà hiệu quả. Nếu dùng Let’s Encrypt:
tenmien.com. IN CAA 0 issue "letsencrypt.org"
⚠️ Khai CAA rồi mà quên thêm nhà cấp mới thì lần xin chứng chỉ sau sẽ bị từ chối. Đổi nhà cấp chứng chỉ thì nhớ sửa CAA trước.
3. TTL: con số quyết định đổi nhanh hay chậm
TTL là số giây các máy chủ khác ghi nhớ bản ghi. Mặc định thường 3600, tức một giờ.
Trước khi đổi một bản ghi quan trọng, hạ TTL xuống thấp trước một ngày, ví dụ 300 giây. Khi đó nếu phải quay lại, thế giới cập nhật trong năm phút thay vì một giờ.
Đổi xong, chạy ổn vài ngày thì đưa TTL về như cũ. Để TTL thấp lâu dài chỉ làm tăng số lượt truy vấn mà không được gì.
4. Ba việc thường phải làm
a. Trỏ website về hosting
Thêm hai bản ghi A, một cho tên miền gốc và một cho www, cùng trỏ về địa chỉ IP của hosting.
Chỉ trỏ tên miền gốc mà quên www là khách gõ www.tenmien.com sẽ không vào được. Đây là thiếu sót rất hay gặp.
b. Trỏ email
Một bản ghi MX trỏ về máy chủ thư, kèm số ưu tiên. Số nhỏ hơn được thử trước.
Dùng dịch vụ thư bên ngoài thì khai đúng các bản ghi MX họ cung cấp, và xoá các bản ghi MX cũ, nếu không thư sẽ về cả hai nơi.
c. Khai SPF, DKIM, DMARC để thư không rơi vào thư rác
Ba bản ghi TXT, và cả ba đều đáng khai:
| Bản ghi | Nói gì |
|---|---|
| SPF | Máy chủ nào được phép gửi thư thay mặt tên miền |
| DKIM | Chữ ký điện tử gắn vào thư, để phía nhận kiểm thư không bị giả |
| DMARC | Phía nhận nên làm gì với thư không qua được SPF và DKIM |
⚠️ Một tên miền chỉ được có MỘT bản ghi SPF. Có hai bản ghi SPF là cả hai cùng mất tác dụng. Đây là lỗi rất hay gặp khi thêm một dịch vụ gửi thư mới mà quên gộp vào bản ghi cũ: phải sửa bản ghi đang có, không tạo thêm bản ghi mới.
5. Kiểm sau khi sửa
Luôn kiểm từ bên ngoài, không tin vào bảng trong giao diện quản lý:
dig +short A <ten-mien-cua-ban>
dig +short MX <ten-mien-cua-ban>
dig +short TXT <ten-mien-cua-ban>
dig +short NS <ten-mien-cua-ban>
Trên Windows: nslookup -type=A <ten-mien>, đổi -type= cho từng loại.
Các lệnh này cho biết thế giới bên ngoài đang thấy gì, chứ không phải giao diện đang lưu gì. Sửa xong mà kết quả vẫn cũ thì hoặc chưa hết TTL, hoặc đang sửa nhầm nơi, xem mục 1.
6. Bảng tra khi có sự cố
| Hiện tượng | Kiểm bản ghi nào |
|---|---|
| Website không mở được | A của tên miền gốc và của www |
Vào tenmien.com được nhưng www.tenmien.com thì không |
Thiếu bản ghi cho www |
| Không nhận được thư | MX |
| Thư gửi đi rơi vào thư rác | TXT: SPF, DKIM, DMARC |
| Không xin được chứng chỉ SSL | A đã trỏ đúng chưa, và CAA có chặn nhà cấp không |
| Sửa xong mà không thấy đổi gì | NS: tên miền có đang dùng DNS ở đây không |
| Thư về hai nơi khác nhau | Còn sót bản ghi MX cũ |
7. Ba chỗ làm hỏng cả hệ thống
⚠️ Xoá bản ghi A của tên miền gốc là website biến mất. Nghe hiển nhiên, nhưng hay xảy ra khi dọn các bản ghi “trông như không dùng”.
⚠️ Sửa MX khi chưa chuẩn bị là mất khả năng nhận thư ngay lập tức, và thư gửi tới trong lúc đó thường mất luôn.
⚠️ Xoá rồi tạo lại thay vì sửa tại chỗ tạo ra một khoảng không có bản ghi nào, và trong khoảng đó dịch vụ dừng. Luôn sửa giá trị, đừng xoá rồi thêm.
8. Khi cần hỗ trợ
Nhắn qua khung chat ở góc phải màn hình kèm: tên miền, loại bản ghi đang sửa, và kết quả dig +short NS <ten-mien>.
Thông tin cuối phân biệt ngay giữa “chưa hết TTL” và “đang sửa nhầm nơi”, hai nguyên nhân chiếm phần lớn các trường hợp.