---
title: "DKIM vs DMARC: wat is het verschil? | AutoSPF"
description: "DKIM is een authenticatiemethode - een cryptografische handtekening die bewijst dat een bericht geautoriseerd en ongewijzigd is. DMARC is een beleidslaag erbovenop."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/nl/email-authentication/dkim-vs-dmarc/"
---

# DKIM vs DMARC

DKIM is een authenticatiemethode - een cryptografische handtekening die bewijst dat een bericht geautoriseerd en ongewijzigd is. DMARC is een beleids- en rapportagelaag bovenop DKIM (en SPF): het controleert de uitlijning met het zichtbare From-domein en vertelt ontvangers wat ze bij falen moeten doen. Het zijn geen alternatieven.

Deze gids maakt deel uit van onze gids over [e-mailauthenticatie](/nl/email-authentication/). Gerelateerd: [SPF vs DKIM](/nl/email-authentication/spf-vs-dkim/) en [SPF vs DMARC](/nl/email-authentication/spf-vs-dmarc/).

**DKIM is een authenticatiemethode: een cryptografische handtekening die bewijst dat een bericht is geautoriseerd door het verzendende domein en niet onderweg is gewijzigd. DMARC is een beleids- en rapportagelaag die DKIM- (en SPF-)resultaten gebruikt, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangers vertelt wat ze moeten doen wanneer een bericht faalt. Ze zijn geen alternatieven — DMARC is bovenop DKIM gebouwd.**

## Wat DKIM doet

[DKIM](/dkim/) (DomainKeys Identified Mail) laat een verzendende server een cryptografische handtekening aan elk uitgaand bericht hechten. De server ondertekent geselecteerde headers en de tekst met een privésleutel, en ontvangers verifiëren die handtekening tegen een publieke sleutel die is gepubliceerd in de DNS van het verzendende domein. Als de verificatie slaagt, weet de ontvanger twee dingen: het bericht was geautoriseerd door een domein dat de ondertekeningssleutel beheert, en de ondertekende inhoud is niet gewijzigd tussen verzenden en bezorgen.

Die handtekening reist in een verborgen header genaamd de [DKIM-handtekening](/dkim/dkim-signature/). Deze registreert welk domein het bericht heeft ondertekend, welke selector naar de publieke sleutel verwijst, en welke headers werden gedekt. Cruciaal is dat DKIM op zichzelf alleen de vraag beantwoordt “is deze handtekening geldig?” Het beslist niet wat een ontvanger moet doen met een ongetekend of ongeldig bericht, en het rapporteert niets terug aan de domeineigenaar. Het is een verificatiemechanisme, geen handhavings- of monitoringsysteem.

## Wat DMARC doet

DMARC (Domain-based Message Authentication, Reporting and Conformance) zit een niveau hoger. Het ondertekent of verifieert zelf geen berichten — in plaats daarvan verwerkt het de slagen/falen-resultaten van DKIM en SPF en voegt het drie dingen toe die zij missen.

Ten eerste, **uitlijning**. DMARC vereist dat een geslaagd DKIM- (of SPF-)resultaat toebehoort aan hetzelfde domein dat een mens ziet in de From-header. Een geldige handtekening van een ongerelateerd domein voldoet niet aan DMARC. Dit dicht het gat dat aanvallers laat slagen bij authenticatie terwijl ze toch jouw merk spoofen.

Ten tweede, **beleid**. Een DMARC-record dat in DNS is gepubliceerd vertelt ontvangers hoe ze berichten moeten behandelen die de uitlijning niet halen: `p=none` (alleen monitoren), `p=quarantine` (naar spam sturen) of `p=reject` (ronduit blokkeren). Je begint bij `none` om te observeren en scherpt daarna aan richting `reject`.

Ten derde, **aggregaatrapportage**. Ontvangers sturen XML-rapporten terug die elke bron tonen die e-mail als jouw domein verzendt — legitiem en frauduleus. Je kunt elk gepubliceerd record valideren met een [DMARC checker](/nl/tools/dmarc-checker/) voordat je erop vertrouwt.

## DKIM vs DMARC in één oogopslag

| Aspect                      | DKIM                                                            | DMARC                                                            |
| --------------------------- | --------------------------------------------------------------- | ---------------------------------------------------------------- |
| Doel                        | Berichten cryptografisch ondertekenen en verifiëren             | Beleid afdwingen en rapporteren over authenticatieresultaten     |
| Wat het controleert         | Geldigheid van de handtekening en berichtintegriteit            | Of DKIM/SPF slagen _en_ uitlijnen met het From-domein            |
| Waar het wordt gepubliceerd | DNS TXT-record bij een selector, plus een header op elk bericht | Eén DNS TXT-record bij \_dmarc.yourdomain.com                    |
| Produceert rapporten?       | Nee                                                             | Ja — aggregaat- (en optioneel forensische) rapporten             |
| Kan alleen werken?          | Verifieert, maar kan niet afdwingen of rapporteren              | Nee — het heeft DKIM- en/of SPF-resultaten nodig om te evalueren |

## Hoe ze samenwerken

DMARC vervangt DKIM nooit; het is ervan afhankelijk. Wanneer een bericht binnenkomt, controleert de ontvanger de DKIM-handtekening en het SPF-resultaat. DMARC stelt dan een strengere vraag: is ten minste één daarvan geslaagd, _en_ komt het geslaagde domein overeen met het From-adres dat de ontvanger ziet?

Een bericht slaagt voor DMARC wanneer DKIM het bericht authenticeert en het ondertekeningsdomein uitlijnt met het From-domein (SPF kan de uitlijning op dezelfde manier bevredigen). Als zowel DKIM als SPF de uitlijning niet halen, past DMARC jouw gepubliceerde beleid toe — quarantine of reject.

Dit is waarom de twee complementair zijn. DKIM alleen bewijst dat een bericht echt en ongewijzigd is, maar het doet niets wanneer een bericht een handtekening mist of is vervalst. DMARC alleen heeft geen cryptografisch bewijs om te evalueren — het kan alleen afdwingen en rapporteren over de resultaten die DKIM en SPF het aanreiken. Samen levert DKIM het betrouwbare signaal en zet DMARC dat signaal om in handhaving en zichtbaarheid.

## Heb je beide nodig?

Ja. Ze lossen verschillende helften van hetzelfde probleem op, en geen van beide is op zichzelf compleet.

DKIM zonder DMARC laat echte gaten achter. Een geldige handtekening bewijst dat een bericht niet is gemanipuleerd, maar niets dwingt ontvangers om ongetekende e-mail te weigeren, en niets vertelt je wie er in jouw naam verzendt. Aanvallers kunnen jouw From-adres nog steeds spoofen zonder enige handtekening, en je zou het nooit zien gebeuren.

DMARC zonder DKIM (of SPF) heeft niets om af te dwingen. DMARC evalueert authenticatieresultaten — als geen enkele onderliggende methode een geslaagd, uitgelijnd resultaat oplevert, kan DMARC alleen elk bericht laten falen, wat legitieme e-mail breekt. Je hebt ten minste één authenticatiemethode nodig die het voedt, en DKIM is de meest duurzame omdat zijn handtekening forwarding beter overleeft dan SPF.

Het praktische antwoord voor elk domein dat e-mail verzendt: implementeer SPF en DKIM als authenticatielaag, en leg daar DMARC bovenop om uit te lijnen, af te dwingen en te monitoren.

## Veelgestelde vragen

### Wat is het verschil tussen DKIM en DMARC?

DKIM is een authenticatiemethode die een cryptografische handtekening aan elk bericht hecht zodat ontvangers kunnen verifiëren dat het was geautoriseerd en ongewijzigd. DMARC is een beleids- en rapportagelaag die DKIM- en SPF-resultaten leest, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangers instrueert hoe ze mislukkingen moeten afhandelen. De één verifieert; de ander dwingt af en rapporteert.

### Is DMARC beter dan DKIM?

Geen van beide is beter — ze doen verschillende taken en zijn van elkaar afhankelijk. DKIM levert het cryptografische bewijs dat een bericht echt en ongewijzigd is. DMARC gebruikt dat bewijs, voegt uitlijning met het From-domein toe, dwingt een beleid af, en stuurt rapporten terug. Zonder DKIM heeft DMARC niets om te evalueren; zonder DMARC kan DKIM niets afdwingen of monitoren.

### Kan ik DMARC gebruiken zonder DKIM?

Technisch kan DMARC slagen op alleen SPF, dus het werkt zonder DKIM. Maar dat is kwetsbaar: SPF breekt wanneer e-mail wordt geforward, terwijl een DKIM-handtekening forwarding overleeft. Alleen op SPF vertrouwen voor uitlijning betekent dat legitieme geforwarde e-mail kan falen bij DMARC. Voor betrouwbare handhaving publiceer je zowel SPF als DKIM voordat je jouw DMARC-beleid aanscherpt.

### Vereist DKIM DMARC?

Nee — DKIM werkt onafhankelijk en zal berichten ondertekenen en verifiëren zonder enig DMARC-record. Maar DKIM alleen kan ontvangers niet dwingen te handelen bij mislukkingen of je vertellen wie jouw domein spooft. DMARC erbovenop zetten verandert de verificatieresultaten van DKIM in afdwingbaar beleid en geeft je de rapportage die nodig is om elke bron te zien die als jouw domein verzendt.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Wat is het verschil tussen DKIM en DMARC?","acceptedAnswer":{"@type":"Answer","text":"DKIM is een authenticatiemethode die een cryptografische handtekening aan elk bericht hecht zodat ontvangers kunnen verifiëren dat het was geautoriseerd en ongewijzigd. DMARC is een beleids- en rapportagelaag die DKIM- en SPF-resultaten leest, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangers instrueert hoe ze mislukkingen moeten afhandelen. De één verifieert; de ander dwingt af en rapporteert."}},{"@type":"Question","name":"Is DMARC beter dan DKIM?","acceptedAnswer":{"@type":"Answer","text":"Geen van beide is beter — ze doen verschillende taken en zijn van elkaar afhankelijk. DKIM levert het cryptografische bewijs dat een bericht echt en ongewijzigd is. DMARC gebruikt dat bewijs, voegt uitlijning met het From-domein toe, dwingt een beleid af, en stuurt rapporten terug. Zonder DKIM heeft DMARC niets om te evalueren; zonder DMARC kan DKIM niets afdwingen of monitoren."}},{"@type":"Question","name":"Kan ik DMARC gebruiken zonder DKIM?","acceptedAnswer":{"@type":"Answer","text":"Technisch kan DMARC slagen op alleen SPF, dus het werkt zonder DKIM. Maar dat is kwetsbaar: SPF breekt wanneer e-mail wordt geforward, terwijl een DKIM-handtekening forwarding overleeft. Alleen op SPF vertrouwen voor uitlijning betekent dat legitieme geforwarde e-mail kan falen bij DMARC. Voor betrouwbare handhaving publiceer je zowel SPF als DKIM voordat je jouw DMARC-beleid aanscherpt."}},{"@type":"Question","name":"Vereist DKIM DMARC?","acceptedAnswer":{"@type":"Answer","text":"Nee — DKIM werkt onafhankelijk en zal berichten ondertekenen en verifiëren zonder enig DMARC-record. Maar DKIM alleen kan ontvangers niet dwingen te handelen bij mislukkingen of je vertellen wie jouw domein spooft. DMARC erbovenop zetten verandert de verificatieresultaten van DKIM in afdwingbaar beleid en geeft je de rapportage die nodig is om elke bron te zien die als jouw domein verzendt."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"E-mailauthenticatie","item":"https://autospf.com/nl/email-authentication/"},{"@type":"ListItem","position":3,"name":"E-mailauthenticatie","item":"https://autospf.com/nl/email-authentication/dkim-vs-dmarc/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
