📍 Maak kennis met MapLeads: maak van Google Maps, Bing Maps & Apple Maps je leadlijst.MapLeads proberen
Gratis DKIM-controle

DKIM-controle

Deze gratis DKIM-recordcontrole haalt het live record op bij selector._domainkey, valideert de publieke sleutel en signaleert afkapping, een zwakke sleutellengte en testmodus. Een DKIM-recordcontrole en -validator in één, zonder registratie.

Wat de DKIM-controle doet

Een DKIM-controle haalt het TXT-record op bij selector._domainkey.yourdomain en valideert de gevonden publieke sleutel. Anders dan bij SPF of DMARC is er geen vaste hostnaam. Daarom vraagt de DKIM-controle om de selector: een perfect DKIM-record bij de verkeerde selector is simpelweg onbereikbaar.

Deze gratis DKIM-recordcontrole parseert de sleutel en meldt niet alleen dat er een tekenreeks bestaat. Afkapping is de meest voorkomende fout: een publieke DKIM-sleutel is lang en DNS-panelen splitsen lange TXT-waarden soms zo dat een record in het paneel correct lijkt, maar bij validatie defect blijkt. Alleen een live DKIM-recordcontrole ziet dat.

Dit is een DKIM-recordcontrole en -validator, niet alleen een zoekopdracht: sleutellengte, sleuteltype, de tag v=DKIM1 en de testvlag t=y worden allemaal gerapporteerd. Voer de DKIM-controle uit na elke publicatie en iedere sleutelrotatie door je provider.

Veelgebruikte selectors die de DKIM-controle ziet

Weet je de selector niet, lees dan de tag s= in een DKIM-Signature-header van een verzonden bericht. Dit zijn de standaardwaarden die de DKIM-recordcontrole het vaakst ziet.

  • Google Workspace

    Google Workspace ondertekent standaard met de selector google. Vraag deze eerst op in de DKIM-controle.

  • Microsoft 365

    Microsoft 365 gebruikt selector1 en selector2 via CNAME. Voer de DKIM-controle voor beide uit.

  • SendGrid

    SendGrid gebruikt s1 en s2 via CNAME-records. De DKIM-controle volgt de keten automatisch.

  • Amazon SES

    Amazon SES publiceert drie CNAME-selectors. Controleer ze na de configuratie allemaal met de DKIM-controle.

Wat wordt opgehaald

Wat een DKIM-controle opvraagt

Een DKIM-controle haalt het TXT-record op bij selector._domainkey en valideert de gevonden publieke sleutel. Op die hostnaam zitten de meeste DKIM-problemen verborgen: een perfect record bij de verkeerde selector is onbereikbaar en geen enkele DKIM-controle kan het vinden.

De DKIM-controle heeft de selector nodig — en dat is precies de bedoeling

Anders dan bij SPF of DMARC is er geen vaste hostnaam om op te vragen. De DKIM-controle vraagt om de selector, omdat een DKIM-record uitsluitend op selector._domainkey.yourdomain staat.

Weet je de selector niet, lees dan de DKIM-Signature-header van een bericht dat je hebt verzonden. De tag s= is de selector die de DKIM-recordcontrole nodig heeft.

De DKIM-controle valideert de sleutel, niet alleen de aanwezigheid ervan

Een DKIM-record kan bestaan en toch defect zijn: afgekapt door een DNS-paneel, zonder de tag v=DKIM1 of met een ongeldige base64-sleutel. Een gratis DKIM-recordcontrole parseert de sleutel en meldt niet alleen dat er een tekenreeks bestaat.

Afkapping komt het vaakst voor. Een publieke DKIM-sleutel is lang en panelen splitsen lange TXT-waarden soms zo dat een record er correct uitziet, maar niet door de validatie komt.

De DKIM-controle rapporteert de sleutellengte en het type

RSA met 2048 bits is de moderne standaard. Een DKIM-recordcontrole en -validator rapporteert wat werkelijk is gepubliceerd. Zo vind je een sleutel van 1024 bits die een provider jaren geleden heeft ingesteld en die nooit is geroteerd.

Het sleuteltype is in de praktijk minder belangrijk: vrijwel elke implementatie gebruikt RSA.

De DKIM-controle signaleert de testmodus

t=y markeert een DKIM-record als test en ontvangers behandelen de handtekeningen dienovereenkomstig. Records die na de lancering in testmodus blijven staan, zijn een veelvoorkomende vergissing.

Een DKIM-controle die de tag t negeert, noemt een record geldig terwijl ontvangers minder gewicht toekennen aan elke bijbehorende handtekening.

Bevindingen

Wat elke bevinding van de DKIM-controle betekent

Vijf bevindingen, elk met een gerichte oplossing.

Geen record bij die selector

De selector is onjuist of het record is nooit gepubliceerd. Controleer de tag s= in een echte DKIM-Signature-header voordat je aanneemt dat het record ontbreekt.

Een DKIM-controle kan de selector niet raden. Een paar selectors proberen in de DKIM-controle is sneller dan de documentatie van de provider lezen.

Record gevonden, maar de sleutel is afgekapt

De klassieke fout van een DNS-paneel. Een gratis DKIM-recordcontrole meldt een ongeldige sleutel, terwijl het paneel een volledige sleutel toont.

Publiceer het record opnieuw, bij voorkeur als één ononderbroken waarde, en voer na de verspreiding de DKIM-recordcontrole opnieuw uit.

De sleutel is 1024 bits

Geldig, maar zwakker dan gewenst. De meeste providers geven nu sleutels van 2048 bits uit en ondersteunen rotatie.

Roteer de sleutel via je provider in plaats van deze handmatig te bewerken; de DKIM-controle bevestigt dat de nieuwe sleutel wordt opgehaald.

Het record staat in testmodus

t=y is nog ingesteld. Ontvangers weten daardoor dat de handtekening operationeel niet als betrouwbaar mag gelden.

Verwijder de vlag en publiceer opnieuw. Deze wijziging van één teken wordt binnen enkele seconden gevonden door een DKIM-recordcontrole en -validator, maar kan anders jarenlang onopgemerkt blijven.

Alles wordt opgehaald, maar e-mail faalt nog steeds voor DMARC

Een geslaagde DKIM-controle en DKIM-uitlijning zijn verschillende zaken. Het ondertekeningsdomein moet overeenkomen met het zichtbare From-domein om door DMARC te worden geaccepteerd.

Lees de Authentication-Results-header van een echt bericht; een DKIM-recordcontrole alleen kan de uitlijning niet zien.

Wanneer uitvoeren

Vier momenten om de DKIM-controle uit te voeren

DKIM gaat geruisloos stuk en het enige symptoom is dat e-mail weken later ongemerkt niet meer wordt uitgelijnd. Daarom hoort een DKIM-controle bij de routine en niet alleen bij noodgevallen.

  1. 1

    Direct na publicatie

    Door verspreiding en wijzigingen door het paneel zijn het opgeslagen en aangeboden record niet altijd identiek. Voer een gratis DKIM-recordcontrole uit zodra de verspreiding is voltooid.

    Deze ene gewoonte ontdekt afkapping voordat e-mail er last van heeft.

  2. 2

    Wanneer een provider sleutels roteert

    Providers roteren DKIM-sleutels volgens hun eigen planning. Configuraties op basis van CNAME worden automatisch bijgewerkt, maar configuraties met TXT-records niet.

    Voer de DKIM-controle opnieuw uit na elke melding van je provider over sleutelrotatie.

  3. 3

    Wanneer DMARC-rapporten DKIM-fouten tonen

    Geaggregeerde rapporten noemen de bron die faalt. Vraag de selector van die provider op met de DKIM-recordcontrole voordat je aanneemt dat de provider de oorzaak is.

    In de helft van de gevallen ontbreekt het record simpelweg voor een afzender die niemand heeft geconfigureerd.

  4. 4

    Voordat je een DMARC-beleid aanscherpt

    Als je overstapt op p=reject terwijl een legitieme afzender een defect DKIM-record heeft, raak je vanaf de eerste dag echte e-mail kwijt.

    Controleer eerst elke selector en verifieer daarna ook de lijst met ontvangers via E-mailverificatie — authenticatie en lijsthygiëne kunnen campagnes elk afzonderlijk laten mislukken.

Beperkingen

Wat een DKIM-controle je niet kan vertellen

Een DKIM-recordcontrole haalt één record op. Vier zaken vallen daarbuiten.

De controle kan niet zien of ondertekening is ingeschakeld

Een gepubliceerd record en een provider die daadwerkelijk ondertekent, zijn twee verschillende situaties. De DKIM-controle leest DNS en kan niet zien of je ESP de handtekening toepast.

Stuur een testbericht en lees de DKIM-Signature-header om te bevestigen dat ondertekening actief is.

De controle kan de uitlijning niet zien

Een geslaagde DKIM-controle en DKIM-uitlijning met het zichtbare From-domein staan los van elkaar. Alleen een DMARC-evaluatie maakt het verschil zichtbaar.

Een foutloos resultaat van de DKIM-controle voor een niet-uitgelijnd ondertekeningsdomein faalt nog steeds voor DMARC.

De controle kan je selector niet voor je vinden

Selectors kunnen niet via DNS worden opgesomd. De DKIM-controle heeft de selector nodig; de gezaghebbende bron is je provider of een echte DKIM-Signature-header.

Dit is een eigenschap van het protocol, geen beperking van de tool.

De controle zegt niets over ontvangers

Authenticatie van afzenders en verificatie van ontvangers staan los van elkaar. Een perfect DKIM-record betekent niet dat de adressen waarnaar je mailt bestaan.

Voer beide controles uit vóór een campagne.

Naslag

De specificatie en bijbehorende tools

DKIM is gedefinieerd door de IETF. De tools naast deze DKIM-controle behandelen wat een DKIM-controle niet kan zien.

RFC 6376 definieert DKIM

De IETF-standaard RFC 6376 definieert DKIM, de tags en de selectorconventie waaraan deze DKIM-recordcontrole toetst.

Elke bevinding die onze gratis DKIM-recordcontrole rapporteert, is terug te voeren op een regel in dat document.

Bouw of herstel het record

Als de DKIM-controle niets vindt, maakt de DKIM-recordgenerator een geldig record op de juiste selectorhostnaam.

Genereer het record daar en verifieer het hier met de DKIM-recordcontrole; geen van beide tools ontdekt op zichzelf wijzigingen door het paneel.

Maak de authenticatieset compleet

DKIM is een van de drie onderdelen. De SPF-controle en de DMARC-controle behandelen IP-autorisatie en uitlijning met het From-domein.

Een foutloos resultaat van de DKIM-recordcontrole voor een domein zonder DMARC-beleid is ondertekend, maar kan nog steeds worden gespooft.

Veelgestelde vragen

1. Is de DKIM-controle gratis?

Ja — onze gratis DKIM-recordcontrole vereist geen registratie of account. Controleer zoveel domeinen en selectors als je nodig hebt. Bij elke aanvraag wordt live DNS opgevraagd in plaats van een DKIM-oordeel uit de cache te tonen.

2. Waarom heeft de DKIM-controle een selector nodig?

Omdat een DKIM-record op selector._domainkey.yourdomain staat en selectors niet via DNS kunnen worden opgesomd. Een DKIM-recordcontrole en -validator kan deze niet raden. Lees de tag s= in een echte DKIM-Signature-header of raadpleeg de documentatie van je provider.

3. De DKIM-controle zegt dat de sleutel ongeldig is, maar in mijn beheerpaneel lijkt alles in orde.

Dit komt bijna altijd doordat een DNS-paneel de waarde afkapt. Een publieke DKIM-sleutel is lang en veel panelen splitsen lange TXT-waarden of korten ze bij het opslaan in. Onze gratis DKIM-recordcontrole toont wat je nameservers werkelijk aanbieden: de enige versie die ontvangers zien. Publiceer de waarde opnieuw als één ononderbroken geheel en voer de DKIM-recordcontrole nogmaals uit.

4. Wat betekent de testmodus in een DKIM-record?

De tag t=y markeert het record als test en ontvangers kennen minder gewicht toe aan de bijbehorende handtekeningen. Een DKIM-recordcontrole en -validator signaleert dit, omdat records na de lancering vaak langdurig per ongeluk in testmodus blijven staan.

5. Is een DKIM-sleutel van 1024 bits een probleem?

De sleutel is geldig, maar zwakker dan gewenst. De meeste providers geven nu sleutels van 2048 bits uit. Roteer de sleutel via je provider in plaats van het record handmatig te bewerken en controleer daarna met de DKIM-controle of de nieuwe sleutel correct wordt opgehaald.

6. DKIM slaagt, maar DMARC faalt nog steeds. Waarom?

Een geslaagde DKIM-controle en DKIM-uitlijning zijn verschillende zaken: het ondertekeningsdomein moet overeenkomen met het zichtbare From-domein. Een foutloos resultaat van de DKIM-recordcontrole voor een niet-uitgelijnd ondertekeningsdomein faalt nog steeds voor DMARC. Lees de Authentication-Results-header van een echt bericht om te zien wat er misging.

DKIM-controle

Voer nu de DKIM-controle uit

Deze gratis DKIM-recordcontrole vereist geen registratie. Haal het live record van je selector op, valideer de sleutel en ontdek afkapping voordat ontvangers dat doen.

Gratis DKIM-recordcontrole · DKIM-controle met live DNS · DKIM-recordcontrole en -validator · DKIM-controle zonder account

99.9%
Nauwkeurigheid
Real-time
API-snelheid
$0.00014
Per e-mail
600/mo
Altijd gratis