DKIM-record
Een DKIM-record is een DNS TXT-record gepubliceerd op selector._domainkey.yourdomain.com dat de publieke sleutel bevat die ontvangers gebruiken om uw DKIM-handtekeningen te verifiëren. De tags omvatten v (versie), k (sleuteltype) en p (de publieke sleutel) - een lege p= betekent dat de sleutel is ingetrokken.
Deze gids maakt deel uit van onze volledige gids over DKIM. Gerelateerd: de DKIM-selector en de DKIM-handtekening.
Een DKIM-record is een speciaal opgemaakt TXT-record dat in de DNS van uw domein wordt gepubliceerd en de publieke sleutel bevat die ontvangende mailservers gebruiken om de DKIM-handtekening van een bericht te verifiëren. Het bevestigt dat het bericht door uw domein is geautoriseerd en onderweg niet is gewijzigd.
Hoe een DKIM-record eruitziet
Een DKIM-record is een enkele string van tag=value-paren gescheiden door puntkomma’s. Het grootste deel bestaat uit de publieke sleutel, en dat is waarom DKIM-records veel langer zijn dan SPF- of DMARC-records. Een typisch record ziet er zo uit:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Omdat DNS TXT-records een limiet van 255 tekens per string hebben, splitsen de meeste providers de lange p=-waarde op in meerdere gequote stukken die DNS-software automatisch samenvoegt. Wanneer u het record in een lookuptool bekijkt, wordt het weer samengevoegd tot één doorlopende string. De volgorde van de tags maakt niet uit, en witruimte rond de puntkomma’s wordt genegeerd.
De tags in een DKIM-record
Elke tag regelt één aspect van hoe de sleutel wordt gebruikt. Alleen p= is in de praktijk strikt vereist, maar v= en k= zijn vrijwel altijd aanwezig.
| Tag | Naam | Betekenis |
|---|---|---|
v | Versie | De DKIM-versie. Moet DKIM1 zijn en, wanneer aanwezig, als eerste komen. |
k | Sleuteltype | Het publieke-sleutelalgoritme. rsa is standaard; ed25519 is een nieuwer, korter alternatief. |
p | Publieke sleutel | De base64-gecodeerde publieke sleutel zelf. Een lege p= betekent dat de sleutel is ingetrokken en elke handtekening die deze selector gebruikt zal falen. |
t | Vlaggen | Optionele vlaggen. t=y markeert het domein als test (verifiers zouden mislukkingen niet streng moeten behandelen); t=s verbiedt gebruik van subdomeinen. |
h | Hash-algoritmen | De toegestane onderteken-hash-algoritmen, zoals sha256. Beperkt welke hashes verifiers accepteren. |
s | Servicetype | De service waarvoor de sleutel geldig is. email beperkt de sleutel tot e-mail; * (standaard) staat alle services toe. |
Waar een DKIM-record staat
Een DKIM-record wordt niet op uw hoofddomein gepubliceerd. In plaats daarvan staat het op een subdomein dat is opgebouwd uit een selector plus het vaste label _domainkey:
selector._domainkey.yourdomain.com
De selector is een label dat uw mailprovider kiest, en het bepaalt de exacte host waar het record wordt opgeslagen. Als Google Workspace bijvoorbeeld uw mail ondertekent met de selector google, wordt het record gepubliceerd als een TXT-record op google._domainkey.yourdomain.com. Een domein kan tegelijk veel selectors hebben, één voor elke sleutel of verzenddienst, dus een enkel domein bevat vaak meerdere DKIM-records naast elkaar.
Hoe u uw DKIM-record vindt en controleert
De uitdaging bij DKIM is dat u het record niet kunt opzoeken tenzij u de selector al kent, en DNS biedt geen manier om elke selector op een domein op te sommen. De betrouwbare manier om het te vinden is door een echt bericht te lezen dat uw domein heeft verzonden.
Open de ruwe headers van dat bericht en zoek de DKIM-Signature-header. De s=-tag daarin is de selector, en de d=-tag is het ondertekenende domein. Combineer ze als s._domainkey.d om de exacte host te krijgen die u moet opvragen. s=selector1; d=yourdomain.com betekent bijvoorbeeld dat het record op selector1._domainkey.yourdomain.com staat.
Zodra u de host hebt, vraag deze op als een TXT-record met dig, nslookup of een browsergebaseerde checker. Onze gratis DKIM-lookuptool maakt dit nog makkelijker: het scant automatisch tientallen veelgebruikte selectors van Google, Microsoft, Amazon SES, Mailchimp en andere grote providers, zodat u uw record vaak kunt vinden en valideren zonder door headers te hoeven graven. Het signaleert ook een lege of misvormde p=-waarde die verificatie zou laten mislukken.
Hoe u een DKIM-record toevoegt
Het toevoegen van DKIM is een proces in drie stappen dat grotendeels via uw e-mailprovider wordt afgehandeld:
-
Genereer het sleutelpaar. Schakel in uw verzendplatform (Google Workspace, Microsoft 365, uw ESP of uw mailserver) DKIM in en laat het een publiek/privé-sleutelpaar genereren. De provider houdt de privésleutel en geeft u de publieke sleutel opgemaakt als een DKIM-record. Zie hoe u een DKIM-record genereert voor de exacte stappen per provider.
-
Publiceer het TXT-record. Maak in uw DNS-host een TXT-record aan op de host
selector._domainkey.yourdomain.comdie de provider opgeeft, en plak de waarde die het u heeft gegeven erin. -
Verifieer. Wacht tot DNS is gepropageerd en gebruik dan een lookuptool om te bevestigen dat het record resolvet en de publieke sleutel intact is. Stuur een testbericht en controleer of de
DKIM-Signatureaan de ontvangende kant slaagt.
Veelgestelde vragen
Wat is een DKIM-record?
Een DKIM-record is een TXT-record in de DNS van uw domein dat de publieke sleutel opslaat die wordt gebruikt om DKIM-handtekeningen op uw uitgaande e-mail te verifiëren. Ontvangende servers halen het op om te bevestigen dat een bericht door uw domein is geautoriseerd en onderweg niet is gewijzigd, wat de bezorgbaarheid versterkt en beschermt tegen spoofing.
Wat betekent de p=-tag in een DKIM-record?
De p=-tag bevat de base64-gecodeerde publieke sleutel die verifiers gebruiken om de cryptografische handtekening van het bericht te controleren. Het is het essentiële deel van het record. Als p= aanwezig maar leeg is, geeft dit aan dat de sleutel is ingetrokken, en elk bericht dat met die selector is ondertekend zal DKIM-verificatie niet halen.
Waar wordt een DKIM-record opgeslagen?
Een DKIM-record wordt opgeslagen als een TXT-record op een speciale DNS-host die wordt gevormd door de selector en het label _domainkey, in de vorm selector._domainkey.yourdomain.com. De selector, gekozen door uw mailprovider, bepaalt de exacte host, en daarom kan één domein meerdere DKIM-records op verschillende selectors bevatten.
Hoeveel DKIM-records kan een domein hebben?
Een domein kan zoveel DKIM-records hebben als het selectors heeft, en er is geen vaste limiet. Elke verzenddienst of sleutelrotatie gebruikt doorgaans zijn eigen selector, dus een domein dat via meerdere platforms verstuurt, publiceert een apart DKIM-record voor elk daarvan, allemaal naast elkaar bestaand onder verschillende _domainkey-hosts.