สรุปคำตอบสั้น ๆ
อีเมลตีกลับ 550 5.7.1 คือการที่เซิร์ฟเวอร์ผู้รับปฏิเสธอีเมลด้วยเหตุผลด้านความน่าเชื่อถือ สาเหตุหลักมี 2 อย่าง คือ (1) IP ของ Mail Server ติด Blacklist ซึ่งมักเกิดจากมีบัญชีถูกแฮกไปส่ง spam และ (2) โดเมนตั้งค่า SPF, DKIM, DMARC ไม่ครบหรือผิด วิธีแก้คืออ่าน bounce message เช็ค IP ที่ MXToolbox ตรวจ DNS record ทั้งสาม ปิดต้นเหตุก่อน แล้วค่อยยื่นขอปลดบล็อก
สารบัญ
อีเมลตีกลับ 550 5.7.1 แปลว่าอะไร?
550 5.7.1 แปลว่า “ปฏิเสธถาวรด้วยเหตุผลด้านนโยบายหรือความปลอดภัย” เซิร์ฟเวอร์ผู้รับได้รับอีเมลแล้ว แต่ตัดสินใจไม่รับ เพราะไม่ไว้ใจ IP หรือโดเมนของผู้ส่ง
รหัสในอีเมลตีกลับ (Non-Delivery Report หรือ NDR) มี 2 ส่วน ตามมาตรฐาน RFC 3463:
- 550 — รหัส SMTP 3 หลัก เลขขึ้นต้นด้วย 5 = ล้มเหลวถาวร ส่งซ้ำก็ไม่ผ่านจนกว่าจะแก้ต้นเหตุ (ถ้าขึ้นต้นด้วย 4 = ชั่วคราว ระบบจะลองส่งใหม่เอง)
- 5.7.1 — รหัสขยาย หมวด .7 = Security / Policy ไม่ใช่เรื่องพิมพ์ที่อยู่ผิดหรือกล่องเต็ม
ข้อความต่อท้ายรหัสสำคัญที่สุด เช่น blocked using zen.spamhaus.org, listed in ... หรือ Sender not authorized เพราะบอกได้เลยว่าต้องแก้ที่จุดไหน
ตารางรหัส Bounce ที่ SME เจอบ่อย และความหมาย
ดูแค่รหัสก็รู้ได้ทันทีว่าปัญหาอยู่ที่ผู้ส่ง ผู้รับ หรือแค่ชั่วคราว
| รหัส | ความหมาย | ปัญหาอยู่ฝั่ง | ต้องทำอะไร |
|---|---|---|---|
550 5.7.1 | ปฏิเสธด้วยนโยบาย / IP ติด Blacklist | ผู้ส่ง (ส่วนใหญ่) | เช็ค Blacklist + SPF/DKIM/DMARC |
550 5.7.26 | Gmail: ยืนยันตัวตนไม่ผ่าน (DMARC/SPF/DKIM) | ผู้ส่ง | แก้ DNS record ของโดเมน |
550 5.7.25 | Gmail: IP ไม่มี Reverse DNS (PTR) | ผู้ส่ง / ผู้ให้บริการ IP | ขอผู้ให้บริการ VPS ตั้ง PTR |
550 5.1.1 | ไม่พบผู้รับ (User unknown) | พิมพ์ผิด / ผู้รับลบกล่อง | ตรวจที่อยู่อีเมลอีกครั้ง |
552 5.2.2 | กล่องอีเมลผู้รับเต็ม | ผู้รับ | แจ้งผู้รับ / ติดต่อช่องทางอื่น |
421 4.7.0 | ปฏิเสธชั่วคราว (rate limit / timeout) | ชั่วคราว | รอระบบส่งซ้ำ ถ้าเกิน 24 ชม. ค่อยตรวจ |
รหัสฝั่ง Microsoft 365 / Exchange Online มีรายละเอียดเพิ่มเติมใน เอกสาร NDR ของ Microsoft
6 ขั้นตอนแก้อีเมลส่งไม่ออก ตีกลับ 550 5.7.1
ทำตามลำดับจากบนลงล่าง ข้อแรก ๆ ใช้เวลาไม่กี่นาทีแต่ตัดสาเหตุได้มากที่สุด
-
อ่าน Bounce message ตัวเต็ม
เปิดอีเมลตีกลับ หาบรรทัด Remote server / Reporting-MTA และรหัส
550 5.7.1พร้อมข้อความต่อท้าย ถ้ามีคำว่าspamhaus,barracuda,spamcopหรือlistedแปลว่า IP ติด Blacklist ให้ข้ามไปขั้นที่ 3 ได้เลย -
ทดสอบส่งไปหลายปลายทาง
ส่งอีเมลทดสอบไป Gmail, Outlook.com และโดเมนบริษัทอื่นอีก 1–2 ราย
- ตีกลับทุกที่ = ปัญหาอยู่ฝั่งเรา (IP / DNS / บัญชีถูกแฮก)
- ตีกลับที่เดียว = นโยบายเฉพาะของผู้รับรายนั้น ข้ามไปขั้นที่ 6
-
เช็ค IP และโดเมนใน Blacklist
หา IP ของ Mail Server (ดูจาก header ของอีเมลที่ส่งออก หรือสอบถามผู้ให้บริการ Hosting) แล้วนำไปตรวจที่
- MXToolbox Blacklist Check — ตรวจได้หลายสิบรายการในครั้งเดียว
- Spamhaus Lookup — รายการที่องค์กรใหญ่และธนาคารใช้มากที่สุด
-
ตรวจ SPF, DKIM, DMARC และ PTR
เปิด Command Prompt บน Windows แล้วพิมพ์ (เปลี่ยน
example.co.thเป็นโดเมนของคุณ):nslookup -type=txt example.co.th :: ดู SPF (v=spf1 ...) nslookup -type=txt _dmarc.example.co.th :: ดู DMARC nslookup -type=txt default._domainkey.example.co.th :: ดู DKIM (selector อาจไม่ใช่ default) nslookup 203.0.113.25 :: ดู PTR ของ IP Mail Serverถ้าไม่พบ record หรือพบ SPF มากกว่า 1 บรรทัด ให้แก้ตามหัวข้อถัดไป
-
หาต้นเหตุก่อนขอปลดบล็อก
นี่คือขั้นที่คนข้ามบ่อยที่สุด IP ไม่ได้ติด Blacklist เอง ส่วนใหญ่มี บัญชีพนักงานถูกแฮกแล้วถูกใช้ส่ง spam ให้ตรวจใน Control Panel ของ Mail Server ว่า
- คิวอีเมลขาออก (outbound queue) บวมผิดปกติหรือไม่
- บัญชีไหนส่งออกเยอะผิดปกติในช่วงที่ผ่านมา
- มีการล็อกอินจาก IP ต่างประเทศหรือไม่
ถ้าพบ ให้เปลี่ยนรหัสผ่านและเปิด MFA ทันที อ่านวิธีจัดการแบบละเอียดได้ที่ อีเมลโดนแฮก ส่ง Spam ออก ต้องทำอะไรก่อน
-
ยื่นขอ Delist และติดตามผล
หลังปิดต้นเหตุแล้ว ให้ยื่นคำขอปลดบล็อก (delisting request) ที่เว็บไซต์ของ ทุกรายการ ที่ติด ระยะเวลาขึ้นกับผู้ให้บริการแต่ละราย ถ้าปัญหาอยู่ที่ผู้รับรายเดียว ให้ส่งอีเมลขอให้ฝั่งผู้รับ whitelist โดเมนหรือ IP ของเราเป็นลายลักษณ์อักษร
ตั้งค่า SPF, DKIM, DMARC ให้ถูกต้องยังไง?
ต้องมีครบทั้ง 3 record ใน DNS ของโดเมน เพราะเป็นสิ่งที่เซิร์ฟเวอร์ผู้รับใช้ยืนยันว่าอีเมลมาจากเราจริง
ตั้งแต่ปี 2024 Gmail กำหนดเกณฑ์ผู้ส่ง ว่าทุกรายต้องมี SPF หรือ DKIM และผู้ที่ส่งเกิน 5,000 ฉบับต่อวันต้องมีครบทั้ง SPF, DKIM และ DMARC
| Record | ทำหน้าที่ | ตัวอย่างค่า (TXT) |
|---|---|---|
| SPF @ หรือ example.co.th | ระบุว่าเซิร์ฟเวอร์ไหนส่งอีเมลในนามโดเมนนี้ได้ | v=spf1 mx a include:spf.protection.outlook.com -all |
| DKIM selector._domainkey | ลายเซ็นดิจิทัล ยืนยันว่าเนื้อหาไม่ถูกแก้ระหว่างทาง | v=DKIM1; k=rsa; p=MIIBIjANBg...สร้างจาก Control Panel / M365 Defender |
| DMARC _dmarc | บอกผู้รับว่าถ้า SPF/DKIM ไม่ผ่านให้ทำอย่างไร + ส่งรายงานกลับ | v=DMARC1; p=none; rua=mailto:dmarc@example.co.th |
p=none เพื่อดูรายงาน 2–4 สัปดาห์ก่อนขยับเป็น quarantine หรือ rejectสิ่งที่ทีม Hinet เห็นจากการดูแลระบบอีเมลของลูกค้า SME
“อีเมลส่งไม่ออก” เป็นเคสคลาสสิกที่ทีม Hinet เจอซ้ำทุกปี เช่น ลูกค้าธุรกิจด้านการแพทย์รายหนึ่งแจ้งว่าอีเมลส่งไม่ออก ทีมเริ่มจากตรวจ IP Reputation ของ Mail Server กับ Blacklist หลายรายการ และลูกค้าอีกรายที่ใช้ VPS Email ก็เจอ IP ถูกบล็อกในลักษณะเดียวกัน
บทเรียนที่ได้คือ IP ไม่ได้ติด Blacklist เอง ทีมต้องไล่หาต้นเหตุทุกครั้ง โดยเฉพาะบัญชีที่อาจถูกแฮก ซึ่งเราเคยเจอเคสที่ต้องเฝ้าดู Email Log และประวัติการล็อกอินของบัญชีที่ถูกแฮกอย่างใกล้ชิด ส่วนลูกค้าที่อีเมลตีกลับซ้ำหลายรอบ บางรายแก้จบได้ด้วยการ ปรับ Filter ของ Mail Server ใหม่
มุมมองของเรา: การยื่น Delist อย่างเดียวคือแก้ที่ปลายเหตุ SME ที่ใช้ Mail Server หรือ VPS ของตัวเองควรเปิด MFA ทุกบัญชีและเปิดการแจ้งเตือน Blacklist อัตโนมัติ ซึ่งต้นทุนต่ำกว่าวันที่อีเมลทั้งบริษัทหยุดทำงานมาก
ป้องกันไม่ให้อีเมลตีกลับซ้ำต้องทำอะไร?
ปิดช่องทางที่ทำให้ IP เสียชื่อ และตั้งการแจ้งเตือนให้รู้ก่อนผู้ใช้
- ตั้ง SPF + DKIM + DMARC ให้ครบ และตรวจซ้ำทุกครั้งที่เปลี่ยนผู้ให้บริการอีเมลหรือเพิ่มระบบที่ส่งอีเมลในนามโดเมน (เช่น ระบบ ERP, เว็บไซต์, เครื่องสแกน)
- เปิด 2FA / MFA ทุกกล่องอีเมล — ป้องกันเหตุบัญชีถูกแฮก ซึ่งเป็นต้นเหตุอันดับหนึ่ง
- ตั้ง Blacklist Monitoring อัตโนมัติ ให้แจ้งเตือนทางอีเมลหรือ LINE ทันทีที่ IP ถูกขึ้นรายการ
- จำกัดจำนวนอีเมลขาออกต่อชั่วโมงต่อบัญชี ใน Control Panel เพื่อจำกัดความเสียหายถ้าบัญชีหลุด
- แยกอีเมลการตลาดออกจากอีเมลงาน — ส่ง newsletter ผ่านบริการ Email Marketing ที่มี IP แยก ไม่ใช่ Mail Server บริษัท
เมื่อไหร่ควรให้ผู้เชี่ยวชาญช่วยแก้?
ถ้าอีเมลส่งไม่ออกทั้งบริษัทเกิน 1 ชั่วโมง หรือต้องเข้าไปแก้ DNS / Mail Server ที่ไม่แน่ใจ ควรให้ผู้ดูแลระบบจัดการ
การแก้ DNS ผิดอาจทำให้อีเมล รับเข้าไม่ได้ เพิ่มอีกปัญหา และการปลดบล็อกโดยยังไม่ปิดต้นเหตุจะทำให้ติดซ้ำ ทีม Hinet ดูแลทั้ง Email Hosting, Microsoft 365 Business และ IT Support Outsource สำหรับ SME สามารถ แจ้งอาการให้ทีมช่างตรวจสอบได้ที่ฟอร์มด้านล่าง
คำถามที่พบบ่อยเรื่องอีเมลตีกลับ 550 5.7.1
อีเมลตีกลับ 550 5.7.1 เป็นปัญหาฝั่งเราหรือฝั่งผู้รับ?
ส่วนใหญ่เป็นฝั่งผู้ส่ง เพราะ 550 5.7.1 หมายถึงเซิร์ฟเวอร์ผู้รับปฏิเสธด้วยเหตุผลด้านนโยบายหรือความน่าเชื่อถือ เช่น IP ติด Blacklist หรือ SPF/DKIM/DMARC ไม่ผ่าน วิธีแยกเร็วที่สุดคือส่งทดสอบไปหลายปลายทาง ถ้าตีกลับทุกที่ปัญหาอยู่ฝั่งเรา ถ้าตีกลับที่เดียวให้ขอ whitelist จากผู้รับรายนั้น
IP ติด Blacklist ต้องรอนานแค่ไหนถึงส่งอีเมลได้ปกติ?
ขึ้นกับผู้ให้บริการแต่ละราย บางรายปลดภายในไม่กี่ชั่วโมงหลังยื่นคำขอ บางรายหมดอายุเองภายในไม่กี่วัน แต่ต้องแก้ต้นเหตุก่อนเสมอ ถ้ายังมี spam ออกจากเซิร์ฟเวอร์ IP จะกลับไปติดซ้ำ
ถ้าโดเมนไม่มี SPF, DKIM หรือ DMARC จะส่งอีเมลไม่ออกเลยไหม?
ไม่ถึงกับส่งไม่ออกทุกที่ แต่ตั้งแต่ปี 2024 Gmail และ Yahoo กำหนดให้ผู้ส่งทุกรายต้องมี SPF หรือ DKIM และผู้ส่งจำนวนมาก (5,000 ฉบับต่อวันขึ้นไป) ต้องมีครบทั้ง SPF, DKIM และ DMARC จึงควรตั้งให้ครบทั้งสามรายการ
ส่งอีเมลไป Gmail ไม่ได้ แต่ส่งไปที่อื่นได้ เกิดจากอะไร?
มักเกิดจากการยืนยันตัวตนไม่ผ่านตามเกณฑ์ของ Gmail เช่นรหัส 5.7.26 (SPF/DKIM/DMARC ไม่ผ่าน) หรือ 5.7.25 (IP ไม่มี reverse DNS/PTR) ให้ตรวจ DNS record ทั้งหมดของโดเมนและ PTR ของ IP Mail Server
ย้ายไป Microsoft 365 หรือ Google Workspace แล้วจะหายจากปัญหานี้ไหม?
ช่วยได้มาก เพราะใช้โครงสร้างส่งอีเมลที่ผู้ให้บริการดูแล reputation ให้ แต่ยังต้องตั้ง SPF, DKIM, DMARC ให้ถูก และถ้าบัญชีพนักงานถูกแฮกไปส่ง spam ระบบก็ยังบล็อกบัญชีนั้นได้เช่นกัน จึงควรเปิด MFA ทุกบัญชีด้วย
ควรตรวจ Blacklist ของ Mail Server บ่อยแค่ไหน?
สำหรับ SME ที่ใช้ Mail Server ของตัวเองหรือ VPS แนะนำให้ตั้งการแจ้งเตือนอัตโนมัติ (เช่น MXToolbox Monitoring) และตรวจด้วยตนเองอย่างน้อยเดือนละครั้ง หรือทันทีเมื่อมีผู้ใช้แจ้งว่าอีเมลถูกตีกลับ
แหล่งอ้างอิง
- RFC 3463 — Enhanced Mail System Status Codes
- Google — Email sender guidelines
- Microsoft Learn — NDRs in Exchange Online
- Spamhaus — IP & Domain Reputation Checker
- MXToolbox — Blacklist Check
บทความที่เกี่ยวข้อง
ตรวจทานความถูกต้องทางเทคนิคโดยทีมวิศวกรระบบ Hinet Computer System · อัปเดตล่าสุด 10 ต.ค. 2026