DKIM-record checker
Voer een domein en DKIM-selector in om de DKIM public key op te halen en te valideren. Bevestig dat je DKIM-setup correct in DNS is gepubliceerd.
Wat is een DKIM-record?
Een DKIM-record (DomainKeys Identified Mail) is een DNS TXT-record dat de publieke helft van een cryptografisch sleutelpaar publiceert. Je mailserver gebruikt de private helft om elk uitgaand bericht te ondertekenen. Ontvangende mailservers gebruiken de public key in DNS om te verifiëren dat de signature geldig is — bevestiging dat het bericht van je domein komt en onderweg niet is gewijzigd.
DKIM-records worden gepubliceerd op een subdomein dat selector en domein combineert: selector._domainkey.jouwdomein.com. De selector is een label dat aangeeft welk sleutelpaar wordt gebruikt. Selectors laten meerdere DKIM-sleutels tegelijk toe — één per mailprovider — en key rotation zonder downtime door een nieuwe selector te publiceren voordat je de oude intrekt.
Een typisch DKIM-record ziet er zo uit: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... v=DKIM1 identificeert de recordversie. k=rsa specificeert RSA-versleuteling. p= bevat de base64-gecodeerde public key. Sommige records bevatten ook t=s (strikte alignment) of t=y (testmodus, soepeler).
Je DKIM-selector vinden
De selector wordt gezet door je mailprovider. Hier vind je hem bij veelgebruikte providers:
Google Workspace
De standaardselector is 'google'. Controleer Admin console → Apps → Google Workspace → Gmail → Authenticate email voor je huidige selector.
Microsoft 365
Microsoft 365 gebruikt standaard 'selector1' en 'selector2'. Vind ze in Microsoft 365 Defender → Email and collaboration → Policies and rules → DKIM.
SendGrid
SendGrid gebruikt standaard 's1' en 's2'. Controleer Settings → Sender Authentication → je domein voor de huidige selectors.
Amazon SES
Amazon SES gebruikt selectors die beginnen met een unieke identifier per regio en account. Controleer je SES-identity-instellingen voor de volledige selectorwaarde.
Veelgestelde vragen
1. Wat betekent het als er geen DKIM-record wordt gevonden?
Als er geen record bestaat op selector._domainkey.domein, is DKIM-signing voor die selector niet geconfigureerd, of is het DNS-record nog niet gepropageerd. Controleer de DKIM-setuppagina van je mailprovider voor de selectornaam en of DKIM is ingeschakeld. DNS-wijzigingen kunnen wereldwijd tot 48 uur duren.
2. Hoe vind ik de juiste DKIM-selector?
Je mailprovider wijst de selector toe. Kijk in de adminconsole van je provider onder DKIM-instellingen. Veelvoorkomende selectors: 'google' voor Google Workspace, 'selector1' voor Microsoft 365, 'mail' voor self-hosted servers en 's1' voor SendGrid. Je vindt de selector ook in de DKIM-Signature-header van een verzonden e-mail — zoek s=selectornaam.
3. Kan ik meerdere DKIM-selectors voor één domein hebben?
Ja. Elke selector is een apart DNS-record op een ander subdomein. Je kunt één selector per mailprovider hebben, plus extra selectors voor tests of key rotation. Alle zijn tegelijk geldig. DMARC vereist slechts minstens één DKIM-pass die aligned is met het From-domein.
4. Welke sleutellengte moet mijn DKIM-record gebruiken?
RSA-2048 is de huidige standaard. Sleutels korter dan 1024 bits worden door de meeste moderne mailservers geweigerd. 1024-bits sleutels zijn technisch geldig maar zwak. RSA-2048 biedt sterke beveiliging en wordt door alle grote mailproviders ondersteund. Ed25519-sleutels zijn kleiner en even veilig, maar nog niet universeel ondersteund.
5. Mijn DKIM-record bestaat, maar berichten falen nog steeds bij DKIM. Waarom?
Veelvoorkomende oorzaken: body of headers zijn onderweg gewijzigd (sommige mailinglijsten wijzigen berichten); de verkeerde selector staat in de DKIM-Signature-header; de private key op de mailserver matcht niet met de public key in DNS; of het record is recent gewijzigd en de oude sleutel is gecached. Gebruik de Email Header Analyzer om de exacte DKIM-signature te zien en welk domein en selector erin staan.
6. Wat is DKIM-testmodus (t=y)?
De vlag t=y in een DKIM-record betekent dat het domein in testmodus is. Ontvangende servers mogen DKIM-failures van dit domein niet bestraffen — ze behandelen het als geen DKIM-record. Verwijder deze vlag zodra DKIM correct in productie werkt, zodat volledige handhaving mogelijk is.
Verken Meer Functies
Ontdek alle krachtige functies die BillionVerify biedt
Verifieer e-mailadressen om je afzenderscore te beschermen
DKIM is één pilaar van e-mailauthenticatie. Een schone e-maillijst is een andere. BillionVerify verwijdert ongeldige en risicovolle adressen voordat ze je reputatie schaden.
100 gratis verificaties per dag · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard vereist