Afleverbaarheid

DKIM uitgelegd

DKIM (DomainKeys Identified Mail) is een digitale handtekening die aan je uitgaande e-mail wordt toegevoegd en bewijst dat het bericht echt van jouw domein komt en onderweg niet is gewijzigd. De verzendende server ondertekent elk bericht met een geheime sleutel; de ontvangende server controleert die handtekening met een publieke sleutel die in jouw DNS staat. Klopt alles, dan is dat een sterk signaal dat je mail betrouwbaar is.

Door het Mailflux-team Gepubliceerd op

Wat is DKIM precies?

DKIM is een van de drie pijlers van e-mailauthenticatie, naast SPF en DMARC. De naam staat voor DomainKeys Identified Mail. Waar SPF controleert wélke server mag versturen, gaat DKIM een stap verder: het bewijst dat de inhoud van je bericht onderweg niet is aangepast.

Dat werkt met een sleutelpaar. Er is een geheime (private) sleutel die alleen jouw verzendende server kent, en een publieke sleutel die je publiceert in je DNS. Bij het versturen zet de server met de geheime sleutel een handtekening over het bericht. De ontvanger haalt jouw publieke sleutel op en controleert daarmee of die handtekening klopt.

Zie het als een lakzegel op een brief. Alleen jij hebt de stempel (de geheime sleutel), en iedereen kan aan het zegel zien of de brief onderweg is opengebroken. Is de handtekening geldig, dan weet de ontvanger twee dingen: het bericht komt echt van jouw domein, en de inhoud is niet gemanipuleerd.

Analyse van een binnengekomen bericht met spamscore

Wat doet DKIM voor je?

DKIM levert drie concrete voordelen op.

  • Bewijs van echtheid. De handtekening bevestigt dat het bericht van jouw domein komt.
  • Bescherming tegen manipulatie. Wordt de inhoud onderweg gewijzigd, dan klopt de handtekening niet meer en valt dat op.
  • Betere afleverbaarheid. Grote mailproviders zien geldige DKIM-handtekeningen als teken van een serieuze afzender, wat de kans op de inbox vergroot.

Sinds 2024 speelt dit extra: grote mailproviders eisen van bulkverzenders dat hun e-mail correct geauthenticeerd is, en DKIM is daarvan een vast onderdeel. Merk je dat je berichten toch in de spam belanden, lees dan waarom je mail in de spam komt.

Hoe stel je DKIM goed in?

DKIM instellen komt neer op twee dingen: de verzendende server laat berichten ondertekenen, en jij publiceert de bijbehorende publieke sleutel in je DNS.

De stappen op hoofdlijnen:

  1. Genereer een sleutelpaar (dat doet doorgaans je e-mailprovider). De geheime sleutel blijft op de server; de publieke sleutel krijg jij mee.
  2. Publiceer de publieke sleutel als een DNS-record van het type TXT, op een adres met een zogenaamde selector, bijvoorbeeld selector1._domainkey.jouwdomein.eu.
  3. Zet de ondertekening aan op de verzendende server, zodat elk uitgaand bericht een handtekening meekrijgt.
  4. Test een proefbericht en controleer of de handtekening bij de ontvanger geldig is.

Waar je op moet letten:

  • De selector moet overeenkomen. De naam die in je handtekening staat, moet exact matchen met het DNS-record dat je publiceert.
  • Bewaar de geheime sleutel goed. Lekt die uit, dan kan iemand anders geldige handtekeningen namens jou maken. Roteer de sleutel dan.
  • Kopieer de publieke sleutel volledig. Een ontbrekend teken maakt de controle ongeldig.
  • Kies een voldoende sterke sleutel (2048 bits is vandaag de aanrader boven 1024 bits).

Wil je het zelf doen, volg dan de aparte gids over het DKIM instellen. Een beknopte definitie vind je in het begrippenkader over DKIM.

DKIM werkt het best samen met SPF en DMARC

DKIM bewijst dat je bericht echt en onveranderd is, maar het zegt op zichzelf niet wélke servers mogen versturen (dat doet SPF) en het bepaalt niet wat er moet gebeuren als een controle mislukt (dat doet DMARC). Pas als de drie samen staan, sluit je de deur echt. Hoe je ze op elkaar afstemt, lees je in de gids over SPF, DKIM en DMARC samen instellen.

Hoe Mailflux dit voor je regelt

Bij Mailflux hoef je zelf geen sleutels te genereren of DNS-records te plakken. Wij beheren SPF, DKIM en DMARC voor je domein en bewaken de IP-reputatie van onze verzendende servers, zodat je uitgaande mail netjes ondertekend is en de juiste signalen meestuurt. Elk plan filtert bovendien met machine learning tegen spam, phishing en malware, met standaard antivirus, antispam, antimalware en automatische back-ups.

Je krijgt professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform, met optioneel tweestapsverificatie. De handtekeningen achter de schermen nemen wij voor onze rekening.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

Wat is het verschil tussen SPF en DKIM?

SPF controleert wélke servers namens je domein mogen versturen; DKIM bewijst met een digitale handtekening dat een bericht echt van jou komt en onderweg niet is gewijzigd. Ze vullen elkaar aan: SPF kijkt naar de afzender, DKIM naar de inhoud. Voor volledige bescherming gebruik je beide, samen met DMARC.

Wat is een DKIM-selector?

Een selector is een label dat aangeeft welke publieke sleutel bij een handtekening hoort, bijvoorbeeld selector1. Zo kun je meerdere sleutels naast elkaar gebruiken en ze veilig roteren. De selector in je uitgaande handtekening moet exact overeenkomen met het bijbehorende DNS-record, anders faalt de controle.

Moet ik mijn DKIM-sleutel vervangen?

Het is verstandig je sleutel af en toe te roteren, en zeker als je vermoedt dat de geheime sleutel is uitgelekt. Een sterke sleutel (2048 bits) is vandaag de aanrader. Bij een beheerde e-maildienst gebeurt dat roteren doorgaans automatisch, zonder dat jij er iets voor hoeft te doen.