Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DKIM

DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiestandaard waarmee een ontvangende server kan bevestigen dat een bericht daadwerkelijk door uw domein is verzonden en onderweg niet is gewijzigd. Uw uitgaande mailserver ondertekent elk bericht met een privésleutel, en ontvangers verifiëren die handtekening aan de hand van een bijbehorende publieke sleutel gepubli

DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiestandaard waarmee een ontvangende server kan bevestigen dat een bericht daadwerkelijk door uw domein is verzonden en onderweg niet is gewijzigd. Uw uitgaande mailserver ondertekent elk bericht met een privésleutel, en ontvangers verifiëren die handtekening aan de hand van een bijbehorende publieke sleutel die in de DNS van uw domein is gepubliceerd.

DKIM is een van de drie pijlers van moderne e-mailauthenticatie, naast SPF en DMARC. Samen bepalen ze of uw mail de inbox bereikt of in de spam belandt — en of aanvallers uw domein kunnen spoofen. Deze pagina legt uit wat DKIM is, hoe het werkt en hoe alle onderdelen in elkaar passen.

Hoe DKIM werkt

DKIM werkt als een onderteken-bij-verzending, verifieer-bij-ontvangst handshake die is gebouwd op publieke-sleutelcryptografie. Wanneer uw mailserver een bericht verzendt, genereert deze een cryptografische hash van geselecteerde headers (en meestal de body), versleutelt die hash met een privésleutel die alleen uw server bezit, en voegt het resultaat als een DKIM-Signature-header aan de e-mail toe.

De bijbehorende publieke sleutel staat in de DNS van uw domein als een TXT-record. Wanneer een ontvangende server het bericht accepteert, leest deze de DKIM-Signature-header, zoekt de publieke sleutel op in DNS en gebruikt die om de handtekening te verifiëren. Als de handtekening geldig is, weet de ontvanger twee dingen: het bericht kwam echt van een server die gemachtigd is om voor uw domein te ondertekenen, en de ondertekende inhoud is onderweg niet gemanipuleerd. Als er iets is gewijzigd — of de sleutel niet overeenkomt — mislukt de DKIM-verificatie.

Omdat de privésleutel uw infrastructuur nooit verlaat, kan een spoofer geen geldige DKIM-handtekening voor uw domein vervalsen.

De onderdelen van DKIM

DKIM bestaat uit een paar op elkaar afgestemde onderdelen, elk met een eigen uitgebreide gids:

  • Het DKIM-record — het DNS TXT-record dat uw publieke sleutel en DKIM-instellingen publiceert zodat ontvangers handtekeningen kunnen vinden en verifiëren.
  • De DKIM-selector — een kort label dat ontvangers vertelt welke sleutel ze moeten opzoeken, waardoor u meerdere sleutels (voor verschillende providers of sleutelrotaties) op één domein kunt gebruiken.
  • De DKIM-handtekening — de DKIM-Signature-header die op elk uitgaand bericht wordt gestempeld en het ondertekenende domein, de selector en de cryptografische hash zelf bevat.

Begrijpen hoe deze drie met elkaar samenhangen, maakt de rest van het instellen en oplossen van DKIM-problemen veel eenvoudiger.

Hoe u DKIM instelt

Het instellen van DKIM is een kort, herhaalbaar proces:

  1. Genereer een sleutelpaar in de console van uw mailprovider — de privésleutel blijft bij de provider en u krijgt de publieke sleutel om te publiceren.
  2. Publiceer de publieke sleutel als een TXT-record in DNS op selector._domainkey.yourdomain.com. Zie hoe u een DKIM-record genereert voor de exacte stappen.
  3. Schakel ondertekening in bij uw provider zodat uitgaande mail wordt gestempeld met de DKIM-handtekening.
  4. Verifieer dat berichten worden ondertekend en slagen voordat u erop vertrouwt.

In de praktijk worden DKIM-sleutels gegenereerd in de console van uw mailprovider — Google Workspace, Microsoft 365 of uw ESP — in plaats van handmatig, dus het meeste werk bestaat uit het kopiëren van het aangeleverde record naar DNS.

Een gepubliceerd DKIM-record ziet er zo uit:

selector1._domainkey.example.com  TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDqF...GfMA0=; t=s"

Hier is selector1 de selector, v=DKIM1 markeert het als een DKIM-record, k=rsa noemt het sleuteltype en p= bevat de base64-gecodeerde publieke sleutel.

DKIM, SPF en DMARC samen

DKIM werkt niet op zichzelf. Het vult SPF aan, dat autoriseert welke servers mail voor uw domein mogen versturen. SPF controleert het IP-adres van de verbindende server aan de hand van uw gepubliceerde lijst; DKIM controleert de cryptografische handtekening op het bericht zelf. De twee beschermen verschillende dingen — verzendbron versus berichtintegriteit — en elk kan onafhankelijk slagen of falen.

DMARC is de beleidslaag die ze koppelt aan het adres dat ontvangers daadwerkelijk zien. DMARC vereist dat een geslaagd SPF- of DKIM-resultaat uitgelijnd is met het zichtbare From:-domein en vertelt ontvangers vervolgens wat ze moeten doen wanneer geen van beide is uitgelijnd — afleveren, in quarantaine plaatsen of weigeren. Deze uitlijning is wat aanvallers ervan weerhoudt om authenticatie te laten slagen op een domein dat zij beheren terwijl ze het uwe in de From-regel spoofen.

StandaardWat het verifieert
SPFWelke servers voor uw domein mogen versturen
DKIMHet bericht is ondertekend door uw domein en niet gewijzigd
DMARCSPF/DKIM zijn uitgelijnd met het zichtbare From-adres, plus het faalbeleid

Omdat DMARC-uitlijning van SPF kan afhangen, is het belangrijk om de SPF-kant geldig te houden. AutoSPF vlakt uw SPF-record automatisch af en onderhoudt het zodat het binnen de limiet van 10 lookups blijft en blijft slagen — wat helpt om de uitlijning van DKIM en DMARC over het geheel gezond te houden.

Veelvoorkomende DKIM-problemen

DKIM gaat het vaakst kapot door een ontbrekend of afgekapt DNS-record, een selector-mismatch of een bericht dat onderweg door een forwarder of mailinglijst wordt gewijzigd. Als uw handtekeningen niet worden gevalideerd, doorloopt waarom DKIM faalt de gebruikelijke oorzaken en oplossingen. Om te bevestigen wat een domein op dit moment publiceert, gebruikt u de gratis DKIM-lookuptool — deze haalt het record voor een bepaalde selector op en laat zien of de sleutel aanwezig en goed opgemaakt is.

Veelgestelde vragen

Wat is DKIM?

DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiemethode die een cryptografische handtekening aan uitgaande berichten toevoegt. Uw mailserver ondertekent elke e-mail met een privésleutel, en ontvangende servers verifiëren die handtekening met een publieke sleutel die in uw DNS is gepubliceerd. Een geldige handtekening bewijst dat het bericht van uw domein kwam en onderweg niet is gewijzigd.

Is DKIM verplicht?

DKIM is niet strikt verplicht om e-mail te versturen, maar het wordt feitelijk verwacht. Grote providers zoals Google en Yahoo vereisen nu authenticatie voor bulkverzenders, en DMARC heeft een geslaagd, uitgelijnd DKIM- (of SPF-)resultaat nodig om uw domein te beschermen. Zonder DKIM is uw mail veel vaker onderhevig aan spamfiltering of spoofing door aanvallers.

Wat is het verschil tussen DKIM, SPF en DMARC?

SPF autoriseert welke servers mail voor uw domein mogen versturen, DKIM ondertekent elk bericht cryptografisch om te bewijzen dat het ongewijzigd van u kwam, en DMARC koppelt beide aan het zichtbare From-adres en stelt een beleid in voor mislukkingen. SPF controleert de verzendbron, DKIM controleert de berichtintegriteit en DMARC handhaaft de uitlijning tussen beide.

Hoe controleer ik of DKIM correct is ingesteld?

Stuur een testbericht naar een adres dat u beheert en inspecteer de headers op dkim=pass, of gebruik een DKIM-lookuptool om uw gepubliceerde sleutel per selector op te vragen. De tool bevestigt dat het record bestaat, goed opgemaakt is en een geldige publieke sleutel retourneert. Onze gratis DKIM-lookuptool controleert elk domein en elke selector in seconden.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)