DKIM zet een onzichtbare, digitale handtekening onder elke e-mail die je verstuurt. Ontvangende mailservers gebruiken die handtekening om te controleren of je bericht echt van jouw domein komt en onderweg niet is aangepast. In dit artikel lees je hoe DKIM werkt en hoe je het activeert. Voor het complete plaatje samen met SPF en DMARC lees je SPF, DKIM en DMARC instellen.
Wat is DKIM?
DKIM staat voor DomainKeys Identified Mail. Het werkt met een sleutelpaar: een privésleutel die je mailserver geheim houdt, en een publieke sleutel die als TXT-record in je DNS staat. Bij het versturen ondertekent de server je bericht met de privésleutel. De ontvanger haalt de publieke sleutel uit je DNS op en controleert daarmee de handtekening.
Hoe werkt DKIM in de praktijk?
- Je verstuurt een e-mail. De verzendende mailserver berekent een handtekening over de inhoud en enkele kopregels, met jouw privésleutel.
- Die handtekening wordt als onzichtbare kopregel (
DKIM-Signature) aan het bericht toegevoegd. - De ontvangende server leest in de handtekening welke selector en welk domein zijn gebruikt.
- De ontvanger vraagt de publieke sleutel op via een DNS-record als
selector._domainkey.jouwbedrijf.nl. - Klopt de handtekening met de inhoud, dan slaagt DKIM en is bewezen dat het bericht niet is gewijzigd.
De selector is een label waarmee je meerdere DKIM-sleutels naast elkaar kunt gebruiken. Zo staat in je DNS bijvoorbeeld een record op
mail._domainkey.jouwbedrijf.nl, waarbij
DKIM activeren
Je maakt de DKIM-sleutel niet zelf; die wordt door je e-mailhosting aangeleverd. Het instellen komt neer op het publiceren van het juiste DNS-record:
- Schakel DKIM in voor je domein bij je e-mailhosting. Je krijgt een DNS-record aangereikt: een naam (met de selector, zoals
selector._domainkey) en een lange waarde met de publieke sleutel. - Open het DNS-beheer van je domein in het Klantenpaneel. Zie DNS wijzigen stap voor stap.
- Voeg het aangeleverde record toe. Neem de waarde exact over, zonder spaties of regeleinden toe te voegen.
- Sla op en wacht tot de wijziging is doorgevoerd (propagatie).
Controleren of DKIM werkt
Stuur een testmail naar een adres bij een grote provider en bekijk de berichtdetails. Bij een correct ingestelde DKIM staat er dkim=pass. Slaagt het niet, controleer dan of je de sleutel exact hebt overgenomen en of de selector klopt.
Veelgestelde vragen
Wat is het verschil tussen SPF en DKIM?
SPF controleert of de verzendende server namens je domein mag mailen. DKIM bewijst met een handtekening dat de inhoud van het bericht niet is aangepast. Ze vullen elkaar aan; gebruik ze samen. Lees ook SPF-record instellen.
Wat is een DKIM-selector?
Een selector is een label in de naam van het DKIM-record, waarmee je meerdere sleutels kunt onderscheiden. De verzendende server verwijst in de handtekening naar de juiste selector.
Moet ik de DKIM-sleutel zelf aanmaken?
Nee. Je e-mailhosting genereert het sleutelpaar. Jij plaatst alleen het aangeleverde publieke record in je DNS.
Verloopt een DKIM-sleutel?
Een sleutel blijft geldig zolang het record in je DNS staat en de dienst hem gebruikt. Wissel je van e-mailhosting, dan krijg je een nieuw record en pas je je DNS aan.
Wil je je e-mailbezorging in één keer goed instellen? Volg de complete gids SPF, DKIM en DMARC instellen of bekijk de zakelijke e-mail van Webosa.