DKIM-record Opzoeken
Gerelateerde tools
Wat dit is
DKIM ondertekent uitgaande mail met een private sleutel; ontvangers halen de publieke sleutel op bij selector._domainkey.jouwdomein.com om te verifiëren dat het bericht geautoriseerd en ongewijzigd was. Elke provider gebruikt zijn eigen selectornaam.
Hoe je je resultaat leest
Een gezond record bevat p= gevolgd door een lange base64-sleutel. Een lege p= betekent dat de sleutel is ingetrokken. Geen record vinden betekent vaak simpelweg dat je de verkeerde selector hebt opgevraagd — raadpleeg de documentatie van je provider voor de exacte selectornaam.
Veelvoorkomende problemen en hoe je ze oplost
DKIM-record ontbreekt voor de selector waarmee de provider ondertekent
Hoe het zich uit: Ontvangers tonen dkim=fail of dkim=none; DMARC-rapporten vermelden falende bronnen die eigenlijk je eigen provider zijn.
Hoe je het oplost: Kopieer het exacte record (selector en waarde) uit de beheerconsole van je e-mailprovider naar DNS. Voor Microsoft 365 en enkele andere moet je na het publiceren van de CNAMEs ook nog op "DKIM inschakelen" klikken in de console.
Record afgekapt of geherformatteerd door de DNS-provider
Hoe het zich uit: DKIM-verificatie faalt ook al "bestaat" het record; de sleutel in DNS wijkt subtiel af van de uitgegeven sleutel.
Hoe je het oplost: Plak de waarde opnieuw; zorg voor sleutels van meer dan 255 tekens dat de provider ze correct opsplitst in meerdere strings tussen aanhalingstekens. Verifieer met een opzoeking en vergelijk de volledige p=-waarde teken voor teken.
Sleutel nooit geroteerd
Hoe het zich uit: Dezelfde DKIM-sleutel ondertekent al jaren mail; een compromittering van die sleutel zou aanvallers onbeperkt in staat stellen als jou te ondertekenen.
Hoe je het oplost: Roteer sleutels periodiek (providers met gepaarde selectors zoals selector1/selector2 automatiseren dit). Publiceer de nieuwe sleutel, schakel het ondertekenen over, en trek daarna de oude in met een lege p= na een overgangsperiode.
Gerelateerde artikelen
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Veelgestelde vragen
- Wat is een DKIM-record?
- Een DKIM-record is een DNS-TXT-record met de openbare sleutel die de DKIM-handtekening van uw uitgaande e-mail verifieert en bewijst dat het bericht onderweg niet is gewijzigd. Het staat op selector._domainkey.uwdomein.
- Waarom heeft de lookup een selector nodig?
- Elke ondertekeningssleutel heeft een selector (bijv. "google" of "s1") die ontvangers vertelt welk _domainkey-record op te halen. Voer hierboven uw selector in om de bijbehorende openbare sleutel op te zoeken.
- Waar vind ik mijn DKIM-selector?
- In het s=-veld van de DKIM-Signature-header van een verzonden bericht, of in de DNS-installatie-instructies van uw provider. Veelvoorkomende selectors zijn "google", "default", "s1" en "k1".
- Welke sleutellengte moet DKIM gebruiken?
- Gebruik minstens een 2048-bits RSA-sleutel; 1024-bits is zwak en wordt uitgefaseerd. Sommige providers bieden ook Ed25519-sleutels.
- Waarom faalt mijn DKIM?
- Gebruikelijke oorzaken: de gepubliceerde sleutel komt niet overeen met de ondertekeningssleutel, het TXT-record is in DNS gesplitst of afgekapt, het bericht is onderweg gewijzigd, of de verkeerde selector is opgevraagd.