📍 Maak kennis met MapLeads: maak van Google Maps, Bing Maps & Apple Maps je leadlijst.MapLeads proberen
Gratis tool

DKIM-recordgenerator

Maak de juiste DKIM DNS-hostnaam en het TXT-recordformaat voor uw domein en selector. Plak uw publieke sleutel en publiceer.

Genereer uw DKIM DNS-recordformaat

Veelgebruikte waarden: mail, google, s1, default. Gebruik de selector die uw e-mailprovider opgeeft.

Wat is DKIM en hoe werkt het?

DKIM (DomainKeys Identified Mail) is een e-mailauthenticatiemethode waarmee de afzender elk uitgaand bericht cryptografisch kan ondertekenen. De ontvangende mailserver verifieert deze handtekening met een publieke sleutel die in de DNS van de afzender is gepubliceerd. Een geldige DKIM-handtekening bewijst twee dingen: het bericht komt daadwerkelijk van het opgegeven domein, en het bericht is onderweg niet gewijzigd.

In tegenstelling tot SPF, dat het verzendende IP-adres toetst aan een toegestane lijst, werkt DKIM door een digitale handtekening aan het bericht zelf te koppelen. Daardoor blijft DKIM-verificatie geldig bij het doorsturen van e-mail, waar SPF vaak faalt omdat het IP-adres van de doorsturende server niet in het oorspronkelijke SPF-record staat.

Het formaat van een DKIM DNS-record begrijpen

Een DKIM-record is een DNS TXT-record dat wordt gepubliceerd op een specifiek subdomein: selector._domainkey.yourdomain.com. De selector is een label dat u kiest — veelgebruikte waarden zijn mail, google, s1 of default. De recordwaarde begint met v=DKIM1; k=rsa; p= gevolgd door uw base64-gecodeerde publieke sleutel.

De privésleutel blijft geheim op uw mailserver of wordt beheerd door uw e-mailserviceprovider. De publieke sleutel is wat u in DNS publiceert. Ontvangende servers gebruiken de publieke sleutel om handtekeningen te verifiëren die met de privésleutel zijn gemaakt — het klassieke patroon van cryptografie met publieke sleutels.

Waar u uw publieke DKIM-sleutel vindt

Uw publieke DKIM-sleutel wordt gegenereerd door uw e-mailprovider wanneer u DKIM-ondertekening inschakelt. Hier vindt u deze bij de meest gebruikte providers:

  • Google Workspace: Beheerconsole → Apps → Google Workspace → Gmail → Authenticate email. Genereer een nieuwe sleutel en kopieer de TXT-recordwaarde.
  • Microsoft 365: Exchange-beheercentrum → Protection → DKIM. Schakel DKIM in voor uw domein en kopieer de CNAME-records (Microsoft gebruikt CNAME's, geen directe TXT-records).
  • Mailchimp: Account → Domains → Verify a domain. Mailchimp levert de DKIM TXT-recordwaarde die u aan uw DNS toevoegt.
  • SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid genereert het volledige DKIM TXT-record voor u.
  • Zelf gehost (Postfix, Exim): gebruik opendkim-genkey om een sleutelpaar te genereren. Het bestand met de publieke sleutel bevat de TXT-recordwaarde.

Best practices voor DKIM

Gebruik waar mogelijk een sleutellengte van 2048 bits — 1024-bitsleutels worden als zwak beschouwd en kunnen door sommige mailsystemen worden gemarkeerd. Roteer uw DKIM-sleutels periodiek (minstens jaarlijks) om de blootstelling te beperken als een sleutel ooit wordt gecompromitteerd. Houd de oude sleutel na rotatie nog een paar dagen in DNS, zodat berichten onderweg nog geverifieerd kunnen worden.

DKIM alleen beschermt de zichtbare From-header niet. Om uw e-mailauthenticatie af te ronden, voegt u een DMARC-beleid toe dat DKIM-resultaten afstemt op het From-domein. Een schone e-maillijst telt ook — zelfs geauthenticeerde e-mail belandt in spam als deze herhaaldelijk bounced. Gebruik e-mailverificatie om ongeldige adressen te verwijderen, of verifieer grote lijsten met bulkverificatie van e-mail.

Sleutel- en selectorinvoer

Wat een DKIM-recordgenerator opbouwt — en welk deel van uw verzendsysteem moet komen

Een DKIM DNS-record publiceert een publieke sleutel onder een selector. De bijbehorende privésleutel moet binnen het systeem blijven dat uitgaande berichten ondertekent.

De selector maakt een benoemde sleutellocatie

Een selector zoals google, s1 of mail wordt selector._domainkey.example.com. Verschillende providers en rotatieperiodes kunnen verschillende selectors gebruiken zonder elke DKIM-sleutel van het domein te vervangen.

Kies de selector die uw verzendplatform in de s=-tag van de DKIM-Signature-header plaatst. Een DNS-record onder een andere selector wordt voor dat bericht nooit opgevraagd.

Alleen de publieke sleutel hoort in DNS

De p=-waarde is de base64-gecodeerde publieke sleutel die ontvangers gebruiken. De privésleutel ondertekent berichten en moet geheim blijven bij uw provider, mail transfer agent of beveiligd sleutelsysteem.

Deze generator formatteert de DNS-ownernaam en TXT-waarde rond een publieke sleutel. Hij maakt of installeert de privésleutelconfiguratie van uw mailstroom niet.

Recordopbouw

Lees een gegenereerd DKIM-record voordat u het publiceert

Het DNS-record is klein, maar elk veld hangt samen met een handtekeningbeslissing op berichtniveau.

v=DKIM1 identificeert het recordformaat

De versietag onderscheidt DKIM-sleutelgegevens van andere TXT-inhoud. k=rsa identificeert het sleuteltype wanneer RSA wordt gebruikt, en p= bevat het publieke-sleutelmateriaal zonder PEM-headers of privésleuteltekst.

De d=- en s=-handtekeningtags kiezen deze sleutel

Een ontvanger combineert het ondertekenende domein in d= met de selector in s= om de DNS-query op te bouwen. De gegenereerde ownernaam moet exact met dat paar overeenkomen, inclusief een eventueel verzendsubdomein.

Lange TXT-waarden kunnen in aangehaalde fragmenten worden getoond

DNS-providers splitsen een lange DKIM-waarde soms in meerdere tussen aanhalingstekens geplaatste tekenreeksen. DNS voegt die tekenreeksen samen voor de TXT-respons; aanhalingstekens en spaties in een beheerpaneel maken niet automatisch deel uit van de publieke sleutel.

Een gepubliceerde sleutel bewijst niet dat berichten worden ondertekend

DNS kan een geldig record bevatten terwijl de afzender DKIM-Signature weglaat, met een andere selector ondertekent, een niet-overeenkomend domein gebruikt of canonicalisatie niet correct toepast. Bevestig het berichtpad na publicatie.

Implementatieworkflow

De DKIM-generator gebruiken: van sleutelvoorbereiding tot geverifieerde handtekening

Houd DNS-publicatie en ondertekening in het mailsysteem synchroon via vier expliciete stappen.

  1. 1

    Haal een sleutelpaar op bij het systeem dat gaat ondertekenen

    Gebruik de domeinauthenticatie van de provider of de ondersteunde sleuteltooling van uw mailserver. Kies een actuele sleutelgrootte die zowel de afzender als de DNS-host ondersteunt, en plak de privésleutel nooit op deze pagina.

  2. 2

    Genereer de TXT-ownernaam en de publieke waarde

    Voer het exacte verzenddomein, de selector en de publieke sleutel in. Kopieer owner en waarde afzonderlijk, omdat DNS-interfaces verschillen in of ze automatisch de zonenaam toevoegen.

  3. 3

    Publiceer de selector en vraag deze op

    Wacht op de geldende DNS-TTL en gebruik de DKIM-recordcontrole om te bevestigen dat selector._domainkey de verwachte publieke sleutel teruggeeft.

  4. 4

    Verstuur een ondertekend bericht en controleer het resultaat

    Controleer de ontvangen DKIM-Signature- en Authentication-Results-headers op het verwachte d=-domein, de s=-selector en dkim=pass. DNS-succes zonder pass op berichtniveau is een onvolledige implementatie.

Beveiligingsgrenzen

Wat de DKIM-recordgenerator niet voor u kan configureren

Het publieke record is slechts de ontvangergerichte helft van DKIM.

Hij kan de privésleutel niet installeren of beschermen

Opslag van de privésleutel, toegangsbeheer, configuratie van de ondertekeningsservice en rotatie bij incidenten horen bij uw e-mailprovider of server. Blootstelling van de privésleutel laat een ander systeem handtekeningen maken die ontvangers mogelijk vertrouwen.

Hij kan geen headers of canonicalisatie voor de ondertekenaar kiezen

Het mailsysteem bepaalt welke headers en welke weergave van de body worden ondertekend. Tussenliggende systemen die ondertekende inhoud wijzigen, kunnen de handtekening ongeldig maken, ook als de DNS-sleutel klopt.

DKIM pass autoriseert het verbindende IP-adres niet

Publiceer een SPF-record om toegestane envelope-afzenders te beschrijven. DKIM en SPF leveren verschillend bewijs en moeten samen worden ingezet.

DKIM alleen dwingt geen afstemming van het zichtbare domein af

Gebruik de DMARC-generator om aan te geven hoe ontvangers mail moeten behandelen wanneer afgestemde SPF en DKIM het zichtbare From-domein niet ondersteunen.

Gezaghebbende referentie

DKIM-sleutels en -handtekeningen zijn gedefinieerd in RFC 6376

De standaard koppelt publieke DNS-sleutels aan de handtekeningvelden die aan elk bericht worden toegevoegd.

RFC 6376 definieert selectors, sleutelrecords en verificatie

De IETF-standaard RFC 6376 definieert de _domainkey-namespace, selectorlookup, DKIM-Signature-tags, canonicalisatie, ondertekening en verificatiegedrag.

Verifieer elke laag na het genereren

Controleer de publieke sleutel met de DKIM-controle, inspecteer echte berichtheaders en bevestig de afstemming via de DMARC-controle.

Gerelateerde e-mailtools

Kies de volgende tool op bewijstype: ontvanger, ontdekking, DNS en infrastructuur, of afzenderworkflow.

Veelgestelde vragen

1. Wat is een DKIM-selector?

Een DKIM-selector is een korte naam (zoals mail of google) die naar een specifieke publieke sleutel in DNS wijst. Zo kunt u meerdere sleutels voor hetzelfde domein publiceren — bijvoorbeeld één voor Google Workspace en een andere voor een marketing-ESP.

2. Waar publiceer ik het DKIM TXT-record?

Publiceer het als TXT-record op selector._domainkey.yourdomain.com. Vervang selector door de waarde die uw provider heeft gegeven en yourdomain.com door uw verzenddomein.

3. Waarom blijft DKIM beter werken bij doorsturen dan SPF?

SPF controleert het verbindende IP-adres. Na doorsturen verandert dat IP-adres en faalt SPF vaak. DKIM ondertekent de berichtinhoud en geselecteerde headers, zodat verificatie na meerdere doorstuurstappen nog werkt.

4. Moet ik 1024-bits- of 2048-bits-DKIM-sleutels gebruiken?

Geef de voorkeur aan 2048-bitsleutels als uw DNS-provider lange TXT-waarden ondersteunt. Sommige oudere DNS-hosts vereisen het splitsen van lange records; de meeste moderne providers verwerken 2048-bitsleutels zonder probleem.

5. Vervangt DKIM SPF?

Nee. Gebruik beide. SPF autoriseert verzendende IP-adressen; DKIM ondertekent berichten. DMARC stemt die resultaten vervolgens af op het From-domein en vertelt ontvangers wat ze bij een fout moeten doen.

6. Hoe weet ik dat DKIM werkt?

Stuur een testbericht naar een mailbox die u beheert, open de ruwe headers en zoek naar dkim=pass in Authentication-Results. U kunt ook onze E-mailheaderanalyzer gebruiken.

Volgende stap

Verifieer en maak uw e-maillijst schoon

Authenticatie beschermt uw domein. Schone lijsten beschermen uw reputatie. BillionVerify verifieert adressen met SMTP-nauwkeurigheid.

600 gratis credits/mnd + 20/dag inlogbonus · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard nodig

99.9%
Nauwkeurigheid
Real-time
API-snelheid
$0.00014
Per e-mail
600/mo
Altijd gratis