DKIM-recordgenerator
Maak de juiste DKIM-DNS-hostnaam en TXT-recordindeling voor je domein en selector. Plak je publieke sleutel en publiceer.
Genereer je DKIM-DNS-recordformaat
Veelgebruikte waarden: mail, google, s1, default. Gebruik de selector die je mailprovider opgeeft.
Wat is DKIM en hoe werkt het?
DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiemethode waarmee de afzender elk uitgaand bericht cryptografisch kan ondertekenen. De ontvangende mailserver verifieert deze handtekening met een publieke sleutel die in de DNS van de afzender is gepubliceerd. Een geldige DKIM-handtekening bewijst twee dingen: het bericht kwam echt van het opgegeven domein, en het is onderweg niet gewijzigd.
In tegenstelling tot SPF, dat het verzendende IP controleert tegen een toegestane lijst, werkt DKIM door een digitale handtekening aan het bericht zelf te hangen. Daardoor overleeft DKIM-verificatie e-mailforwarding, waar SPF vaak faalt omdat het IP van de forwardingserver niet in het oorspronkelijke SPF-record staat.
Het DKIM-DNS-recordformaat begrijpen
Een DKIM-record is een DNS-TXT-record dat op een specifiek subdomein wordt gepubliceerd: selector._domainkey.yourdomain.com. De selector is een label dat je kiest — veelgebruikte waarden zijn mail, google, s1 of default. De recordwaarde begint met v=DKIM1; k=rsa; p= gevolgd door je base64-gecodeerde publieke sleutel.
De privésleutel blijft geheim op je mailserver of wordt beheerd door je e-mailprovider. De publieke sleutel publiceer je in DNS. Ontvangende servers gebruiken de publieke sleutel om handtekeningen van de privésleutel te verifiëren — het klassieke public-key-cryptografiepatroon.
Waar je je publieke DKIM-sleutel vindt
Je publieke DKIM-sleutel wordt gegenereerd door je mailprovider wanneer je DKIM-ondertekening inschakelt. Zo vind je hem bij de meest voorkomende providers:
- Google Workspace: Admin-console → Apps → Google Workspace → Gmail → E-mail authenticeren. Genereer een nieuwe sleutel en kopieer de TXT-recordwaarde.
- Microsoft 365: Exchange-beheercentrum → Bescherming → DKIM. Schakel DKIM in voor je domein en kopieer de CNAME-records (Microsoft gebruikt CNAME’s, geen directe TXT-records).
- Mailchimp: Account → Domeinen → Een domein verifiëren. Mailchimp levert de DKIM-TXT-recordwaarde om aan je DNS toe te voegen.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid genereert het volledige DKIM-TXT-record voor je.
- Self-hosted (Postfix, Exim): gebruik opendkim-genkey om een sleutelpaar te genereren. Het publieke-sleutelbestand bevat de TXT-recordwaarde.
DKIM-best practices
Gebruik waar mogelijk een sleutellengte van 2048 bit — 1024-bitsleutels gelden als zwak en kunnen door sommige mailsystemen worden gemarkeerd. Roteer je DKIM-sleutels periodiek (minstens jaarlijks) om blootstelling te beperken als een sleutel ooit wordt gecompromitteerd. Houd de oude sleutel na rotatie enkele dagen in DNS zodat berichten onderweg nog geverifieerd kunnen worden.
DKIM alleen beschermt de zichtbare From-header niet. Voltooi je e-mailauthenticatie met een DMARC-policy die DKIM-resultaten uitlijnt met het From-domein. Een schone e-maillijst telt ook — zelfs geauthenticeerde e-mail belandt in spam bij herhaalde bounces. Gebruik e-mailverificatie om ongeldige adressen te verwijderen, of verifieer grote lijsten met bulk e-mailverificatie.
Veelgestelde vragen
1. Wat is een DKIM-selector?
Een DKIM-selector is een korte naam (zoals mail of google) die naar een specifieke publieke sleutel in DNS wijst. Zo kun je meerdere sleutels voor hetzelfde domein publiceren — bijvoorbeeld één voor Google Workspace en één voor een marketing-ESP.
2. Waar publiceer ik het DKIM-TXT-record?
Publiceer het als TXT-record op selector._domainkey.yourdomain.com. Vervang selector door de waarde van je provider en yourdomain.com door je verzenddomein.
3. Waarom overleeft DKIM forwarding beter dan SPF?
SPF controleert het verbindende IP. Na een forward verandert dat IP en faalt SPF vaak. DKIM ondertekent de berichtinhoud en geselecteerde headers, zodat verificatie na veel forwards nog werkt.
4. Moet ik 1024-bit- of 2048-bit-DKIM-sleutels gebruiken?
Geef de voorkeur aan 2048-bitsleutels als je DNS-provider lange TXT-waarden ondersteunt. Sommige oudere DNS-hosts vereisen het splitsen van lange records; de meeste moderne providers verwerken 2048-bitsleutels prima.
5. Vervangt DKIM SPF?
Nee. Gebruik beide. SPF autoriseert verzendende IP’s; DKIM ondertekent berichten. DMARC lijnt die resultaten uit met het From-domein en vertelt ontvangers wat te doen bij falen.
6. Hoe weet ik of DKIM werkt?
Stuur een testbericht naar een mailbox die je beheert, open de ruwe headers en zoek naar dkim=pass in Authentication-Results. Je kunt ook onze Email Header Analyzer-tool gebruiken.
Verken Meer Functies
Ontdek alle krachtige functies die BillionVerify biedt
Verifieer en schoon je e-maillijst op
Authenticatie beschermt je domein. Schone lijsten beschermen je reputatie. BillionVerify verifieert adressen met SMTP-nauwkeurigheid.
100 gratis verificaties per dag · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard vereist