DKIM vs DMARC
DKIM is een authenticatiemethode - een cryptografische handtekening die bewijst dat een bericht geautoriseerd en ongewijzigd is. DMARC is een beleids- en rapportagelaag bovenop DKIM (en SPF): het controleert de uitlijning met het zichtbare From-domein en vertelt ontvangers wat ze bij falen moeten doen. Het zijn geen alternatieven.
Deze gids maakt deel uit van onze gids over e-mailauthenticatie. Gerelateerd: SPF vs DKIM en SPF vs DMARC.
DKIM is een authenticatiemethode: een cryptografische handtekening die bewijst dat een bericht is geautoriseerd door het verzendende domein en niet onderweg is gewijzigd. DMARC is een beleids- en rapportagelaag die DKIM- (en SPF-)resultaten gebruikt, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangers vertelt wat ze moeten doen wanneer een bericht faalt. Ze zijn geen alternatieven — DMARC is bovenop DKIM gebouwd.
Wat DKIM doet
DKIM (DomainKeys Identified Mail) laat een verzendende server een cryptografische handtekening aan elk uitgaand bericht hechten. De server ondertekent geselecteerde headers en de tekst met een privésleutel, en ontvangers verifiëren die handtekening tegen een publieke sleutel die is gepubliceerd in de DNS van het verzendende domein. Als de verificatie slaagt, weet de ontvanger twee dingen: het bericht was geautoriseerd door een domein dat de ondertekeningssleutel beheert, en de ondertekende inhoud is niet gewijzigd tussen verzenden en bezorgen.
Die handtekening reist in een verborgen header genaamd de DKIM-handtekening. Deze registreert welk domein het bericht heeft ondertekend, welke selector naar de publieke sleutel verwijst, en welke headers werden gedekt. Cruciaal is dat DKIM op zichzelf alleen de vraag beantwoordt “is deze handtekening geldig?” Het beslist niet wat een ontvanger moet doen met een ongetekend of ongeldig bericht, en het rapporteert niets terug aan de domeineigenaar. Het is een verificatiemechanisme, geen handhavings- of monitoringsysteem.
Wat DMARC doet
DMARC (Domain-based Message Authentication, Reporting and Conformance) zit een niveau hoger. Het ondertekent of verifieert zelf geen berichten — in plaats daarvan verwerkt het de slagen/falen-resultaten van DKIM en SPF en voegt het drie dingen toe die zij missen.
Ten eerste, uitlijning. DMARC vereist dat een geslaagd DKIM- (of SPF-)resultaat toebehoort aan hetzelfde domein dat een mens ziet in de From-header. Een geldige handtekening van een ongerelateerd domein voldoet niet aan DMARC. Dit dicht het gat dat aanvallers laat slagen bij authenticatie terwijl ze toch jouw merk spoofen.
Ten tweede, beleid. Een DMARC-record dat in DNS is gepubliceerd vertelt ontvangers hoe ze berichten moeten behandelen die de uitlijning niet halen: p=none (alleen monitoren), p=quarantine (naar spam sturen) of p=reject (ronduit blokkeren). Je begint bij none om te observeren en scherpt daarna aan richting reject.
Ten derde, aggregaatrapportage. Ontvangers sturen XML-rapporten terug die elke bron tonen die e-mail als jouw domein verzendt — legitiem en frauduleus. Je kunt elk gepubliceerd record valideren met een DMARC checker voordat je erop vertrouwt.
DKIM vs DMARC in één oogopslag
| Aspect | DKIM | DMARC |
|---|---|---|
| Doel | Berichten cryptografisch ondertekenen en verifiëren | Beleid afdwingen en rapporteren over authenticatieresultaten |
| Wat het controleert | Geldigheid van de handtekening en berichtintegriteit | Of DKIM/SPF slagen en uitlijnen met het From-domein |
| Waar het wordt gepubliceerd | DNS TXT-record bij een selector, plus een header op elk bericht | Eén DNS TXT-record bij _dmarc.yourdomain.com |
| Produceert rapporten? | Nee | Ja — aggregaat- (en optioneel forensische) rapporten |
| Kan alleen werken? | Verifieert, maar kan niet afdwingen of rapporteren | Nee — het heeft DKIM- en/of SPF-resultaten nodig om te evalueren |
Hoe ze samenwerken
DMARC vervangt DKIM nooit; het is ervan afhankelijk. Wanneer een bericht binnenkomt, controleert de ontvanger de DKIM-handtekening en het SPF-resultaat. DMARC stelt dan een strengere vraag: is ten minste één daarvan geslaagd, en komt het geslaagde domein overeen met het From-adres dat de ontvanger ziet?
Een bericht slaagt voor DMARC wanneer DKIM het bericht authenticeert en het ondertekeningsdomein uitlijnt met het From-domein (SPF kan de uitlijning op dezelfde manier bevredigen). Als zowel DKIM als SPF de uitlijning niet halen, past DMARC jouw gepubliceerde beleid toe — quarantine of reject.
Dit is waarom de twee complementair zijn. DKIM alleen bewijst dat een bericht echt en ongewijzigd is, maar het doet niets wanneer een bericht een handtekening mist of is vervalst. DMARC alleen heeft geen cryptografisch bewijs om te evalueren — het kan alleen afdwingen en rapporteren over de resultaten die DKIM en SPF het aanreiken. Samen levert DKIM het betrouwbare signaal en zet DMARC dat signaal om in handhaving en zichtbaarheid.
Heb je beide nodig?
Ja. Ze lossen verschillende helften van hetzelfde probleem op, en geen van beide is op zichzelf compleet.
DKIM zonder DMARC laat echte gaten achter. Een geldige handtekening bewijst dat een bericht niet is gemanipuleerd, maar niets dwingt ontvangers om ongetekende e-mail te weigeren, en niets vertelt je wie er in jouw naam verzendt. Aanvallers kunnen jouw From-adres nog steeds spoofen zonder enige handtekening, en je zou het nooit zien gebeuren.
DMARC zonder DKIM (of SPF) heeft niets om af te dwingen. DMARC evalueert authenticatieresultaten — als geen enkele onderliggende methode een geslaagd, uitgelijnd resultaat oplevert, kan DMARC alleen elk bericht laten falen, wat legitieme e-mail breekt. Je hebt ten minste één authenticatiemethode nodig die het voedt, en DKIM is de meest duurzame omdat zijn handtekening forwarding beter overleeft dan SPF.
Het praktische antwoord voor elk domein dat e-mail verzendt: implementeer SPF en DKIM als authenticatielaag, en leg daar DMARC bovenop om uit te lijnen, af te dwingen en te monitoren.
Veelgestelde vragen
Wat is het verschil tussen DKIM en DMARC?
DKIM is een authenticatiemethode die een cryptografische handtekening aan elk bericht hecht zodat ontvangers kunnen verifiëren dat het was geautoriseerd en ongewijzigd. DMARC is een beleids- en rapportagelaag die DKIM- en SPF-resultaten leest, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangers instrueert hoe ze mislukkingen moeten afhandelen. De één verifieert; de ander dwingt af en rapporteert.
Is DMARC beter dan DKIM?
Geen van beide is beter — ze doen verschillende taken en zijn van elkaar afhankelijk. DKIM levert het cryptografische bewijs dat een bericht echt en ongewijzigd is. DMARC gebruikt dat bewijs, voegt uitlijning met het From-domein toe, dwingt een beleid af, en stuurt rapporten terug. Zonder DKIM heeft DMARC niets om te evalueren; zonder DMARC kan DKIM niets afdwingen of monitoren.
Kan ik DMARC gebruiken zonder DKIM?
Technisch kan DMARC slagen op alleen SPF, dus het werkt zonder DKIM. Maar dat is kwetsbaar: SPF breekt wanneer e-mail wordt geforward, terwijl een DKIM-handtekening forwarding overleeft. Alleen op SPF vertrouwen voor uitlijning betekent dat legitieme geforwarde e-mail kan falen bij DMARC. Voor betrouwbare handhaving publiceer je zowel SPF als DKIM voordat je jouw DMARC-beleid aanscherpt.
Vereist DKIM DMARC?
Nee — DKIM werkt onafhankelijk en zal berichten ondertekenen en verifiëren zonder enig DMARC-record. Maar DKIM alleen kan ontvangers niet dwingen te handelen bij mislukkingen of je vertellen wie jouw domein spooft. DMARC erbovenop zetten verandert de verificatieresultaten van DKIM in afdwingbaar beleid en geeft je de rapportage die nodig is om elke bron te zien die als jouw domein verzendt.