Wat is DKIM?

DomainKeys Identified Mail: de digitale handtekening die bewijst dat een e-mail écht van u komt.

DKIM (DomainKeys Identified Mail) is een e-mailstandaard waarbij de verzendende mailserver elke e-mail voorziet van een cryptografische handtekening. Ontvangende servers controleren die handtekening met een publieke sleutel die in DNS staat. Zo wordt bewezen dat de e-mail door een geautoriseerde server is verstuurd én onderweg niet is gewijzigd.

Hoe werkt DKIM?

  1. De verzendende mailserver berekent een handtekening over de inhoud en belangrijke headers van de e-mail, met een geheime privésleutel.
  2. De handtekening wordt als header (DKIM-Signature) aan de e-mail toegevoegd.
  3. De ontvangende server haalt de bijbehorende publieke sleutel op uit DNS en controleert de handtekening.
  4. Klopt de handtekening, dan is zeker dat de mail van een geautoriseerde verzender komt en niet is aangepast.

Wat is een DKIM-selector?

Een domein kan meerdere DKIM-sleutels hebben — bijvoorbeeld één voor Microsoft 365 en één voor het nieuwsbriefsysteem. Elke sleutel krijgt een naam: de selector. De publieke sleutel staat in DNS op selector._domainkey.uwdomein.nl. Voorbeelden van bekende selectors zijn selector1 en selector2 (Microsoft 365) en google (Google Workspace).

Een voorbeeld van een DKIM-record:

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0Yx7...

1024 of 2048 bit?

De sleutellengte bepaalt hoe moeilijk de handtekening te vervalsen is. 1024-bit sleutels gelden inmiddels als te zwak; 2048-bit is de norm. Daarnaast hoort een DKIM-sleutel periodiek vervangen te worden (key rotation) — iets dat in de praktijk vrijwel nooit gebeurt zonder beheerde dienstverlening.

Waarom DKIM alléén niet genoeg is

Daarom is DMARC nodig: het koppelt DKIM (en SPF) aan het zichtbare afzenderadres en dwingt een beleid af voor mail die de controles niet doorstaat.

Ondertekenen al uw systemen correct?

Onze gratis check zoekt naar DKIM-sleutels op uw domein en controleert direct ook DMARC en SPF.

Doe de gratis check

Verder lezen

Wat is DMARC?Het beleid dat SPF en DKIM afdwingt Wat is SPF?Welke servers mogen namens uw domein mailen DMARC uitbestedenBekijk onze pakketten en prijzen