ServerRecords

DKIM-record Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

DKIM ondertekent uitgaande mail met een private sleutel; ontvangers halen de publieke sleutel op bij selector._domainkey.jouwdomein.com om te verifiëren dat het bericht geautoriseerd en ongewijzigd was. Elke provider gebruikt zijn eigen selectornaam.

Hoe je je resultaat leest

Een gezond record bevat p= gevolgd door een lange base64-sleutel. Een lege p= betekent dat de sleutel is ingetrokken. Geen record vinden betekent vaak simpelweg dat je de verkeerde selector hebt opgevraagd — raadpleeg de documentatie van je provider voor de exacte selectornaam.

Veelvoorkomende problemen en hoe je ze oplost

DKIM-record ontbreekt voor de selector waarmee de provider ondertekent

Hoe het zich uit: Ontvangers tonen dkim=fail of dkim=none; DMARC-rapporten vermelden falende bronnen die eigenlijk je eigen provider zijn.

Hoe je het oplost: Kopieer het exacte record (selector en waarde) uit de beheerconsole van je e-mailprovider naar DNS. Voor Microsoft 365 en enkele andere moet je na het publiceren van de CNAMEs ook nog op "DKIM inschakelen" klikken in de console.

Record afgekapt of geherformatteerd door de DNS-provider

Hoe het zich uit: DKIM-verificatie faalt ook al "bestaat" het record; de sleutel in DNS wijkt subtiel af van de uitgegeven sleutel.

Hoe je het oplost: Plak de waarde opnieuw; zorg voor sleutels van meer dan 255 tekens dat de provider ze correct opsplitst in meerdere strings tussen aanhalingstekens. Verifieer met een opzoeking en vergelijk de volledige p=-waarde teken voor teken.

Sleutel nooit geroteerd

Hoe het zich uit: Dezelfde DKIM-sleutel ondertekent al jaren mail; een compromittering van die sleutel zou aanvallers onbeperkt in staat stellen als jou te ondertekenen.

Hoe je het oplost: Roteer sleutels periodiek (providers met gepaarde selectors zoals selector1/selector2 automatiseren dit). Publiceer de nieuwe sleutel, schakel het ondertekenen over, en trek daarna de oude in met een lege p= na een overgangsperiode.

Veelgestelde vragen

Wat is een DKIM-record?
Een DKIM-record is een DNS-TXT-record met de openbare sleutel die de DKIM-handtekening van uw uitgaande e-mail verifieert en bewijst dat het bericht onderweg niet is gewijzigd. Het staat op selector._domainkey.uwdomein.
Waarom heeft de lookup een selector nodig?
Elke ondertekeningssleutel heeft een selector (bijv. "google" of "s1") die ontvangers vertelt welk _domainkey-record op te halen. Voer hierboven uw selector in om de bijbehorende openbare sleutel op te zoeken.
Waar vind ik mijn DKIM-selector?
In het s=-veld van de DKIM-Signature-header van een verzonden bericht, of in de DNS-installatie-instructies van uw provider. Veelvoorkomende selectors zijn "google", "default", "s1" en "k1".
Welke sleutellengte moet DKIM gebruiken?
Gebruik minstens een 2048-bits RSA-sleutel; 1024-bits is zwak en wordt uitgefaseerd. Sommige providers bieden ook Ed25519-sleutels.
Waarom faalt mijn DKIM?
Gebruikelijke oorzaken: de gepubliceerde sleutel komt niet overeen met de ondertekeningssleutel, het TXT-record is in DNS gesplitst of afgekapt, het bericht is onderweg gewijzigd, of de verkeerde selector is opgevraagd.