DKIM-record controleren en instellen
DKIM zet een digitale handtekening op elke e-mail die je verstuurt. De bijbehorende publieke sleutel staat in DNS, zodat ontvangers kunnen controleren dat de mail echt door jouw domein is ondertekend en onderweg niet is aangepast.
DKIM zelf controleren
Vul de selector(s) van je mailprovider in, bijvoorbeeld google (Google Workspace) of selector1 (Microsoft 365). Je vindt de selector in de header DKIM-Signature (s=) van een verstuurde e-mail.
Hoe DKIM werkt
Je mailprovider ondertekent elke uitgaande mail met een privésleutel en voegt een DKIM-Signature-header toe. Daarin staan onder meer het domein (d=) en de selector (s=). De ontvanger zoekt met die twee de publieke sleutel op in een TXT-record op selector._domainkey.jouwdomein.nl en controleert daarmee de handtekening.
Met selectors kun je meerdere sleutels naast elkaar gebruiken, bijvoorbeeld één voor je mailprovider en één voor je nieuwsbriefdienst.
google._domainkey.example.nl. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"Je selector vinden
De selector kies je niet zelf; die bepaalt je mailprovider. Daardoor kan geen enkele tool hem betrouwbaar raden. Je vindt hem op twee manieren:
- In de DKIM-instellingen van je mailprovider. Veelgebruikt zijn google (Google Workspace) en selector1 en selector2 (Microsoft 365).
- In een e-mail die je zelf hebt verstuurd: open de originele bron van het bericht (in Gmail "Origineel weergeven") en zoek de header DKIM-Signature. De waarde achter s= is de selector.
Veelgemaakte fouten
- Het record staat in DNS, maar DKIM is bij de mailprovider nog niet aangezet. In Google Workspace moet je bijvoorbeeld na het toevoegen van het record nog de verificatie starten in de beheerconsole.
- De sleutel is bij het kopiëren afgekapt. Sleutels van 2048 bit zijn langer dan 255 tekens; sommige DNS-panelen splitsen ze automatisch in meerdere stukken binnen één record, andere niet.
- Het record staat op de verkeerde naam, bijvoorbeeld google._domainkey.example.nl.example.nl, omdat het DNS-paneel het domein er zelf al achter zet.
- De testvlag t=y is blijven staan, waardoor ontvangers de handtekening mogen negeren.
- Een verouderde sleutel van 1024 bit. Genereer bij je mailprovider een nieuwe sleutel van 2048 bit.
DKIM, SPF en DMARC samen
DKIM alleen vertelt ontvangers niet wat ze met een mail zonder geldige handtekening moeten doen. Dat regelt DMARC: een mail doorstaat DMARC als de DKIM-handtekening klopt én het domein in d= overeenkomt met het afzenderadres dat de ontvanger ziet.
Anders dan SPF blijft een DKIM-handtekening meestal geldig als een mail wordt doorgestuurd. Wel kan een mailinglijst die het onderwerp of de inhoud aanpast, de handtekening ongeldig maken. Een geldige DKIM-handtekening garandeert ook niet dat je mail in de inbox belandt.
Hoe SteadyHost DKIM beoordeelt
- In orde: er staat precies één geldig DKIM-record op de selector, met een RSA-sleutel van minstens 2048 bit of een ander sleuteltype (zoals Ed25519).
- Aandachtspunt: er is geen record gevonden voor de selector, de RSA-sleutel is korter dan 2048 bit, of het record staat in testmodus (t=y).
- Probleem: meerdere records voor dezelfde selector, een ingetrokken of ongeldige sleutel, een sleutel korter dan 1024 bit, of een ongeldige versie.
- Omdat de selector nodig is, maakt DKIM geen deel uit van de automatische controle en telt het niet mee in de score.
Controleer je eigen website
Een gratis controle laat in enkele seconden zien hoe je website ervoor staat: bereikbaarheid, HTTPS, het SSL-certificaat, security headers, DNS, de domeinregistratie en e-mailbeveiliging.
Meer uitleg
- Website niet bereikbaar? Zo vind je de oorzaak
- HTTPS en de redirect van HTTP naar HTTPS
- SSL-certificaat controleren: geldig en niet verlopen
- Security headers: wat ze doen en hoe je ze instelt
- DNS-records uitgelegd: A, AAAA, MX en NS
- Domeinregistratie controleren: status en vervaldatum
- SPF-record instellen: wie mag mailen namens jouw domein?
- DMARC instellen: bescherm je domein tegen phishing