Wat is
DKIM?
DKIM (DomainKeys Identified Mail) is een cryptografisch e-mailauthenticatieprotocol dat een digitale handtekening toevoegt aan uitgaande berichten, waardoor ontvangers kunnen verifiëren dat de e-mail daadwerkelijk afkomstig is van het geclaimde domein en niet is gewijzigd tijdens het transport.
Cryptografische verificatie in drie stappen
DKIM gebruikt cryptografie met openbare sleutels om te bewijzen dat een e-mailbericht is verstuurd door het domein dat het claimt en niet is gewijzigd na verzending.
Afzender ondertekent
Wanneer uw mailserver een e-mail verstuurt, maakt deze een hash van geselecteerde headers en de berichttekst, versleutelt de hash met een privésleutel en hecht het resultaat als de DKIM-Signature-header.
Bericht reist
De ondertekende e-mail doorkruist het internet. Omdat de DKIM-handtekening deel uitmaakt van de berichtheader, reist deze met de e-mail mee via een willekeurig aantal tussenliggende servers en doorstuurders.
Ontvanger verifieert
De ontvangende server leest de DKIM-Signature-header, haalt de openbare sleutel op uit DNS op selector._domainkey.yourdomain.com, ontsleutelt de hash, berekent deze opnieuw en vergelijkt. Overeenkomst betekent dat DKIM slaagt.
Hoe een DKIM-record
eruitziet in DNS
Een DKIM-record is een DNS TXT-record dat wordt gepubliceerd op selector._domainkey.yourdomain.com. Het bevat de openbare sleutel die ontvangers gebruiken om de DKIM-handtekening die aan uw uitgaande berichten is gehecht te verifiëren.
- De selector wordt gekozen door uw e-mailprovider (bijv. google, selector1)
- De openbare sleutel is Base64-gecodeerd en kan 1024 of 2048 bits zijn
- NIST beveelt minimaal 2048-bits RSA-sleutels aan voor beveiliging
- Ed25519-sleutels zijn kleiner en sneller, maar worden nog niet universeel ondersteund
selector1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEB..."
v=DKIM1 k=rsa p=MIGf... Hoe selectors aangeven welke sleutel te gebruiken
Een DKIM-selector is een tekenreeks in de DKIM-Signature-header (de s=-tag) die de ontvanger vertelt welk DNS-record de openbare sleutel bevat. Elke e-maildienst gebruikt zijn eigen selector, waardoor een domein meerdere actieve DKIM-sleutels tegelijk kan hebben.
google google._domainkey.example.com selector1, selector2 selector1._domainkey.example.com s1, s2 s1._domainkey.example.com k1 k1._domainkey.example.com aangepast (CNAME) xxxxxxx._domainkey.example.com 20230601xxxxx CNAME naar dkim.postmarkapp.com DKIM vs SPF vs DMARC
De drie protocollen werken samen om gelaagde e-mailauthenticatie te bieden. SPF machtigt verzendende servers en DMARC verbindt ze met beleid - elk beschermt tegen verschillende aanvalsvectoren.
Veelvoorkomende DKIM-problemen en hoe u ze oplost
DKIM-fouten komen meestal neer op sleutelbeheer, DNS-configuratie of berichtwijziging door tussenpartijen.
Niet-overeenkomende handtekening
De privésleutel die is gebruikt om te ondertekenen komt niet overeen met de openbare sleutel in DNS. Meestal veroorzaakt door onvolledige sleutelrotatie of het publiceren van de verkeerde sleutel. Verifieer met een DKIM-lookuptool.
Hiaten bij sleutelrotatie
De oude sleutel is uit DNS verwijderd voordat alle berichten die ermee zijn ondertekend, zijn bezorgd en geverifieerd. Publiceer altijd eerst de nieuwe sleutel, wacht minstens 48 uur en verwijder daarna de oude.
Doorsturen breekt de handtekening
Mailinglijsten en doorstuurders die headers of berichtinhoud wijzigen, maken de DKIM-handtekening ongeldig. ARC (Authenticated Received Chain) helpt, maar de acceptatie groeit nog.
DNS-record te lang
Sommige DNS-providers splitsen lange TXT-records onjuist. DKIM-openbare sleutels, vooral 2048-bits RSA, kunnen langer zijn dan 255 tekens en moeten correct worden samengevoegd over meerdere tekenreeksen.
Ontbrekend DKIM-record
Het DNS TXT-record is nooit gepubliceerd, is per ongeluk verwijderd of staat op de verkeerde selectorlocatie. Controleer of het record bestaat op selector._domainkey.yourdomain.com.
Verlopen handtekening
De x=-tag in de DKIM-Signature-header stelt een verloopdatum in. Als het bericht na deze datum wordt geverifieerd, mislukt DKIM. Komt vaak voor bij uitgestelde bezorging of berichten in de wachtrij.
Veelgestelde vragen over DKIM
Wat is DKIM?
DKIM (DomainKeys Identified Mail) is een cryptografisch e-mailauthenticatieprotocol, gedefinieerd in RFC 6376, dat een digitale handtekening toevoegt aan uitgaande e-mailberichten. De ontvangende mailserver gebruikt de handtekening om twee dingen te verifiëren: de e-mail is daadwerkelijk afkomstig van het domein waarvan hij beweert te komen, en de berichtinhoud is niet gewijzigd tijdens het transport. In tegenstelling tot SPF, dat het IP van de verzendende server controleert, ondertekent DKIM de daadwerkelijke berichtinhoud, waardoor het de meest betrouwbare authenticatiemethode is voor doorgestuurde e-mail.
Hoe werkt DKIM?
DKIM werkt in drie stappen. Ten eerste maakt de verzendende mailserver een hash van geselecteerde headers en de berichttekst en versleutelt die hash vervolgens met een privésleutel die op de server is opgeslagen. De versleutelde hash wordt de DKIM-Signature-header die aan de e-mail wordt gehecht. Ten tweede publiceert de domeineigenaar de bijbehorende openbare sleutel als een DNS TXT-record op selector._domainkey.yourdomain.com. Ten derde haalt de ontvangende server, wanneer de e-mail aankomt, de openbare sleutel op uit DNS, ontsleutelt de hash, berekent de hash opnieuw op basis van het ontvangen bericht en vergelijkt. Als ze overeenkomen, slaagt DKIM.
Wat is een DKIM-selector?
Een DKIM-selector is een tekenreeks die aangeeft welke openbare sleutel moet worden gebruikt bij het verifiëren van een DKIM-handtekening. Deze verschijnt in de DKIM-Signature-header als de s=-tag en in de DNS-recordlocatie als selector._domainkey.yourdomain.com. Selectors stellen een domein in staat om meerdere actieve DKIM-sleutels tegelijk te hebben, wat essentieel is voor sleutelrotatie en voor domeinen die meerdere e-maildiensten gebruiken. Veelvoorkomende selectors zijn google voor Google Workspace, selector1 en selector2 voor Microsoft 365, en s1 voor SendGrid.
Wat is het verschil tussen DKIM en SPF?
SPF (Sender Policy Framework) verifieert dat het IP-adres van de verzendende server gemachtigd is in het DNS-record van het domein. Het controleert de envelop-afzender (Return-Path), niet de zichtbare From-header. DKIM verifieert dat de berichtinhoud niet is gewijzigd tijdens het transport door er een cryptografische handtekening aan te hechten. Het belangrijkste verschil: SPF breekt wanneer e-mail wordt doorgestuurd omdat het IP van de doorstuurder niet in het oorspronkelijke SPF-record staat, maar DKIM-handtekeningen overleven het doorsturen omdat ze aan het bericht zelf zijn gehecht. DMARC verbindt beide door te vereisen dat SPF of DKIM slaagt en uitgelijnd is met het From-headerdomein.
Waarom mislukt DKIM?
DKIM mislukt om verschillende redenen: de DKIM-Signature-header of ondertekende headers zijn tijdens het transport gewijzigd (komt vaak voor bij mailinglijsten die voetteksten toevoegen of de onderwerpregel wijzigen), de openbare sleutel in DNS komt niet overeen met de privésleutel die is gebruikt om te ondertekenen (vaak veroorzaakt door onvolledige sleutelrotatie), het DNS TXT-record ontbreekt of is onbereikbaar, de handtekening is verlopen (de x=-tag in de handtekening specificeert een verloopdatum) of de berichttekst is gewijzigd door een tussenliggende server. Inhoudswijziging door mailinglijstsoftware zoals Mailman en Google Groups is de meest voorkomende oorzaak van DKIM-fouten.
Hoe vind ik mijn DKIM-selector?
U kunt uw DKIM-selector vinden door de DKIM-Signature-header te bekijken in een willekeurige e-mail die vanaf uw domein is verstuurd. Open de e-mailheaders (in Gmail klikt u op de drie puntjes en selecteert u Origineel weergeven) en zoek naar de s=-tag in de DKIM-Signature-header. De waarde van s= is uw selector. U kunt ook de DKIM Lookup-tool van DMARC Report gebruiken op dmarcreport.com/tools/dkim-lookup/ om alle gepubliceerde selectors voor uw domein te ontdekken.
Hoe vaak moet ik DKIM-sleutels roteren?
De beste praktijk is om DKIM-sleutels elke 6 tot 12 maanden te roteren voor RSA-sleutels en jaarlijks voor Ed25519-sleutels. NIST beveelt minimaal 2048-bits RSA-sleutels aan. Sleutelrotatie houdt in: een nieuw sleutelpaar genereren, de nieuwe openbare sleutel publiceren onder een nieuwe selector, uw mailserver configureren om met de nieuwe sleutel te ondertekenen en de oude openbare sleutel na een respijtperiode uit DNS verwijderen. Selectors maken dit proces naadloos omdat de oude en nieuwe sleutels tijdens de overgang naast elkaar kunnen bestaan.
Ontdek uw DKIM-selectors
Gebruik onze gratis DKIM Lookup-tool om alle gepubliceerde DKIM-sleutels voor uw domein te vinden en te verifiëren dat ze correct zijn geconfigureerd.
DKIM-record controlerenWat beveiligingsteams zeggen over DKIM-monitoring
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.