DKIM
DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiestandaard waarmee een ontvangende server kan bevestigen dat een bericht daadwerkelijk door uw domein is verzonden en onderweg niet is gewijzigd. Uw uitgaande mailserver ondertekent elk bericht met een privésleutel, en ontvangers verifiëren die handtekening aan de hand van een bijbehorende publieke sleutel gepubli
DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiestandaard waarmee een ontvangende server kan bevestigen dat een bericht daadwerkelijk door uw domein is verzonden en onderweg niet is gewijzigd. Uw uitgaande mailserver ondertekent elk bericht met een privésleutel, en ontvangers verifiëren die handtekening aan de hand van een bijbehorende publieke sleutel die in de DNS van uw domein is gepubliceerd.
DKIM is een van de drie pijlers van moderne e-mailauthenticatie, naast SPF en DMARC. Samen bepalen ze of uw mail de inbox bereikt of in de spam belandt — en of aanvallers uw domein kunnen spoofen. Deze pagina legt uit wat DKIM is, hoe het werkt en hoe alle onderdelen in elkaar passen.
Hoe DKIM werkt
DKIM werkt als een onderteken-bij-verzending, verifieer-bij-ontvangst handshake die is gebouwd op publieke-sleutelcryptografie. Wanneer uw mailserver een bericht verzendt, genereert deze een cryptografische hash van geselecteerde headers (en meestal de body), versleutelt die hash met een privésleutel die alleen uw server bezit, en voegt het resultaat als een DKIM-Signature-header aan de e-mail toe.
De bijbehorende publieke sleutel staat in de DNS van uw domein als een TXT-record. Wanneer een ontvangende server het bericht accepteert, leest deze de DKIM-Signature-header, zoekt de publieke sleutel op in DNS en gebruikt die om de handtekening te verifiëren. Als de handtekening geldig is, weet de ontvanger twee dingen: het bericht kwam echt van een server die gemachtigd is om voor uw domein te ondertekenen, en de ondertekende inhoud is onderweg niet gemanipuleerd. Als er iets is gewijzigd — of de sleutel niet overeenkomt — mislukt de DKIM-verificatie.
Omdat de privésleutel uw infrastructuur nooit verlaat, kan een spoofer geen geldige DKIM-handtekening voor uw domein vervalsen.
De onderdelen van DKIM
DKIM bestaat uit een paar op elkaar afgestemde onderdelen, elk met een eigen uitgebreide gids:
- Het DKIM-record — het DNS TXT-record dat uw publieke sleutel en DKIM-instellingen publiceert zodat ontvangers handtekeningen kunnen vinden en verifiëren.
- De DKIM-selector — een kort label dat ontvangers vertelt welke sleutel ze moeten opzoeken, waardoor u meerdere sleutels (voor verschillende providers of sleutelrotaties) op één domein kunt gebruiken.
- De DKIM-handtekening — de
DKIM-Signature-header die op elk uitgaand bericht wordt gestempeld en het ondertekenende domein, de selector en de cryptografische hash zelf bevat.
Begrijpen hoe deze drie met elkaar samenhangen, maakt de rest van het instellen en oplossen van DKIM-problemen veel eenvoudiger.
Hoe u DKIM instelt
Het instellen van DKIM is een kort, herhaalbaar proces:
- Genereer een sleutelpaar in de console van uw mailprovider — de privésleutel blijft bij de provider en u krijgt de publieke sleutel om te publiceren.
- Publiceer de publieke sleutel als een TXT-record in DNS op
selector._domainkey.yourdomain.com. Zie hoe u een DKIM-record genereert voor de exacte stappen. - Schakel ondertekening in bij uw provider zodat uitgaande mail wordt gestempeld met de DKIM-handtekening.
- Verifieer dat berichten worden ondertekend en slagen voordat u erop vertrouwt.
In de praktijk worden DKIM-sleutels gegenereerd in de console van uw mailprovider — Google Workspace, Microsoft 365 of uw ESP — in plaats van handmatig, dus het meeste werk bestaat uit het kopiëren van het aangeleverde record naar DNS.
Een gepubliceerd DKIM-record ziet er zo uit:
selector1._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDqF...GfMA0=; t=s"
Hier is selector1 de selector, v=DKIM1 markeert het als een DKIM-record, k=rsa noemt het sleuteltype en p= bevat de base64-gecodeerde publieke sleutel.
DKIM, SPF en DMARC samen
DKIM werkt niet op zichzelf. Het vult SPF aan, dat autoriseert welke servers mail voor uw domein mogen versturen. SPF controleert het IP-adres van de verbindende server aan de hand van uw gepubliceerde lijst; DKIM controleert de cryptografische handtekening op het bericht zelf. De twee beschermen verschillende dingen — verzendbron versus berichtintegriteit — en elk kan onafhankelijk slagen of falen.
DMARC is de beleidslaag die ze koppelt aan het adres dat ontvangers daadwerkelijk zien. DMARC vereist dat een geslaagd SPF- of DKIM-resultaat uitgelijnd is met het zichtbare From:-domein en vertelt ontvangers vervolgens wat ze moeten doen wanneer geen van beide is uitgelijnd — afleveren, in quarantaine plaatsen of weigeren. Deze uitlijning is wat aanvallers ervan weerhoudt om authenticatie te laten slagen op een domein dat zij beheren terwijl ze het uwe in de From-regel spoofen.
| Standaard | Wat het verifieert |
|---|---|
| SPF | Welke servers voor uw domein mogen versturen |
| DKIM | Het bericht is ondertekend door uw domein en niet gewijzigd |
| DMARC | SPF/DKIM zijn uitgelijnd met het zichtbare From-adres, plus het faalbeleid |
Omdat DMARC-uitlijning van SPF kan afhangen, is het belangrijk om de SPF-kant geldig te houden. AutoSPF vlakt uw SPF-record automatisch af en onderhoudt het zodat het binnen de limiet van 10 lookups blijft en blijft slagen — wat helpt om de uitlijning van DKIM en DMARC over het geheel gezond te houden.
Veelvoorkomende DKIM-problemen
DKIM gaat het vaakst kapot door een ontbrekend of afgekapt DNS-record, een selector-mismatch of een bericht dat onderweg door een forwarder of mailinglijst wordt gewijzigd. Als uw handtekeningen niet worden gevalideerd, doorloopt waarom DKIM faalt de gebruikelijke oorzaken en oplossingen. Om te bevestigen wat een domein op dit moment publiceert, gebruikt u de gratis DKIM-lookuptool — deze haalt het record voor een bepaalde selector op en laat zien of de sleutel aanwezig en goed opgemaakt is.
Veelgestelde vragen
Wat is DKIM?
DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiemethode die een cryptografische handtekening aan uitgaande berichten toevoegt. Uw mailserver ondertekent elke e-mail met een privésleutel, en ontvangende servers verifiëren die handtekening met een publieke sleutel die in uw DNS is gepubliceerd. Een geldige handtekening bewijst dat het bericht van uw domein kwam en onderweg niet is gewijzigd.
Is DKIM verplicht?
DKIM is niet strikt verplicht om e-mail te versturen, maar het wordt feitelijk verwacht. Grote providers zoals Google en Yahoo vereisen nu authenticatie voor bulkverzenders, en DMARC heeft een geslaagd, uitgelijnd DKIM- (of SPF-)resultaat nodig om uw domein te beschermen. Zonder DKIM is uw mail veel vaker onderhevig aan spamfiltering of spoofing door aanvallers.
Wat is het verschil tussen DKIM, SPF en DMARC?
SPF autoriseert welke servers mail voor uw domein mogen versturen, DKIM ondertekent elk bericht cryptografisch om te bewijzen dat het ongewijzigd van u kwam, en DMARC koppelt beide aan het zichtbare From-adres en stelt een beleid in voor mislukkingen. SPF controleert de verzendbron, DKIM controleert de berichtintegriteit en DMARC handhaaft de uitlijning tussen beide.
Hoe controleer ik of DKIM correct is ingesteld?
Stuur een testbericht naar een adres dat u beheert en inspecteer de headers op dkim=pass, of gebruik een DKIM-lookuptool om uw gepubliceerde sleutel per selector op te vragen. De tool bevestigt dat het record bestaat, goed opgemaakt is en een geldige publieke sleutel retourneert. Onze gratis DKIM-lookuptool controleert elk domein en elke selector in seconden.