Wie een DKIM-sleutelgenerator zoekt, heeft vaak een domein dat nog geen mail ondertekent, of een configuratie die ontvangers niet goed kunnen verifiëren. Zonder geldige ondertekening kan filtering strenger uitpakken. Een DKIM-fout kan ook DMARC laten mislukken, tenzij uitgelijnde SPF slaagt. Wachtwoordherstel, facturen en zakelijke mail kunnen dan in spam of quarantaine terechtkomen.
Dat is vervelend, maar de oplossing is meestal overzichtelijker dan veel handleidingen suggereren. Een DKIM-sleutelgenerator maakt een privésleutel voor uw verzendsysteem en een bijbehorende openbare sleutel voor DNS. Ontvangende servers controleren daarmee de handtekening namens het ondertekenende domein en de integriteit van de ondertekende gegevens volgens de gekozen canonicalisatie. DKIM bevestigt niet op zichzelf de zichtbare afzenderidentiteit.
Bouwt u uw mailomgeving nog op, begin dan met onze overzichtsgids voor zakelijke e-mail. Gebruikt u al uw eigen domein, dan leert u hier wat een DKIM-sleutelgenerator moet opleveren, welke sleutellengte past, hoe selectors werken en hoe u het record zorgvuldig publiceert.
Wat een DKIM-sleutelgenerator precies doet
Een DKIM-sleutelgenerator maakt een cryptografisch sleutelpaar. De privésleutel blijft op het verzendsysteem en ondertekent uitgaande berichten. De openbare sleutel staat onder een selector in DNS, zodat ontvangers de DKIM-handtekening in de berichtkop kunnen controleren.
Daar komt geen magie bij kijken. Een goede DKIM-sleutelgenerator doet het volgende:
- Maakt een privésleutel die uw verzender kan gebruiken.
- Leidt de bijbehorende openbare sleutel af.
- Verwerkt die sleutel tot een DNS TXT-record voor
selector._domainkey.example.com.
De uitdaging zit doorgaans niet in de cryptografie, maar in de juiste combinatie van selector, DNS-hostnaam, regelafbreking en verzendconfiguratie. Pas dan kan de handtekening in de praktijk worden geverifieerd.
Volgens RFC 6376 maken selectors het mogelijk meerdere sleutels te publiceren en ordelijk te vervangen. RFC 8301 vereist RSA-sleutels van minimaal 1024 bits; 2048 bits is doorgaans een betere standaardkeuze. Adviseert uw DKIM-sleutelgenerator nog 512 bits of SHA-1, kies dan een geschikt alternatief.
Hoe de uitvoer eruit hoort te zien
Een bruikbare DKIM-sleutelgenerator levert een privésleutel voor ondertekening en een openbare sleutel in een formaat dat geschikt is voor DNS. Het record hoort op de hostnaam van de selector, niet op de domeinroot. De openbare sleutel staat in de tag p=.
Dit is de beoogde vorm.
Host: tm2026._domainkey.example.com
Type: TXT
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...Met OpenSSL kunt u het sleutelpaar lokaal maken, zonder een online DKIM-sleutelgenerator te gebruiken. Een webdienst kan toegang krijgen tot uw privésleutel. Ook de laatste opdracht hieronder toont privégegevens van de sleutel: deel die uitvoer niet en neem haar niet op in logs.
openssl genrsa -out dkim-private.pem 2048
openssl rsa -in dkim-private.pem -pubout -out dkim-public.pem
openssl rsa -in dkim-private.pem -text -nooutZet de openbare sleutel vervolgens om naar de door veel DNS-panelen verwachte waarde op één regel:
awk 'NF {sub(/\r/, ""); printf "%s",$0;}' dkim-public.pem \
| sed 's/-----BEGIN PUBLIC KEY-----//; s/-----END PUBLIC KEY-----//g'Een lange TXT-waarde mag uit meerdere aangehaalde tekenreeksen binnen hetzelfde record bestaan; deze worden samengevoegd. Spaties binnen de sleutel zijn daarentegen fout. Publiceer de delen niet als afzonderlijke TXT-records.
Ter verduidelijking: de selector is het label van de sleutel, niet de sleutel zelf. Bij
s=tm2026zoekt de ontvanger naartm2026._domainkey.yourdomain.com. Ontbreekt dat record, dan kan DKIM niet worden geverifieerd.
De juiste selector en sleutellengte kiezen
Kies een DKIM-sleutelgenerator die een sleutel van 2048 bits maakt en herkenbare selectors voor sleutelrotatie ondersteunt. Het verzendsysteem moet RSA met SHA-256 gebruiken; de generator bepaalt het handtekeningalgoritme niet. Selectors zijn operationele labels, vergelijkbaar met versietags.
Kies namen waaruit blijkt wanneer en waar een sleutel wordt gebruikt. Bruikbare voorbeelden:
tm2026app1q1marketing2026
Minder bruikbaar:
defaultzonder ooit te wijzigentestin productiedkimvoor iedere afzonderlijke verzender
| Keuze | Gebruiken? | Waarom |
|---|---|---|
| 1024-bit RSA | Alleen indien nodig | In sommige omgevingen nog toegestaan, maar de ondergrens, niet het streefdoel. |
| 2048-bit RSA | Ja | Doorgaans een passende standaard voor moderne verzend- en DNS-systemen. |
| Eén permanente selector | Nee | Bemoeilijkt sleutelrotatie en vertraagt de reactie op incidenten. |
| Selectors met versies | Ja | U kunt een nieuwe sleutel publiceren voordat u de oude intrekt. |
RFC 8301 noemt 1024 bits als minimum en beveelt 2048 bits aan. Ook Google stelt eisen aan bulkverzenders: SPF en DKIM zijn vereist, en bij directe verzending naar persoonlijke Gmail-accounts moet minimaal SPF of DKIM uitgelijnd zijn met het From-domein. Raadpleeg Google's veelgestelde vragen over verzendrichtlijnen voor de toepasselijke voorwaarden.
Beoordeel een DKIM-sleutelgenerator dus niet alleen op het kunnen maken van een sleutel. Let op ondersteuning voor 2048 bits, duidelijke selectornamen en werkbare sleutelrotatie. Dat zijn de praktische criteria.
Het DNS-record zorgvuldig publiceren
Een DKIM-sleutelgenerator verzorgt slechts een deel van het werk. Publiceer het TXT-record op precies de selectorhostnaam van uw verzender. Controleer daarna of de openbare sleutel beschikbaar is, rekening houdend met DNS-caches, voordat u de ondertekening activeert.
Veelgemaakte fouten zijn:
- Het TXT-record publiceren op
@in plaats vanselector._domainkey. - De volledige PEM-omsluiting in DNS plakken in plaats van alleen de base64-sleutel.
- Ondertekening inschakelen voordat DNS het record beschikbaar stelt.
- Een verkeerde selector instellen op het mailplatform.
Bij het toevoegen van een domein in TrekMail volgt u de DNS-instructies van het platform. De handleiding Een domein toevoegen beschrijft de vereiste records, waaronder de bijbehorende DKIM TXT-waarde. Bij eigen SMTP gebruikt u de sleutel en selector van de daadwerkelijke uitgaande provider. Voer na het opslaan de ingebouwde verificatie uit. Bij problemen helpt de controle van de DNS-status verder.
Bij doorgestuurde mail kan SPF mislukken terwijl DKIM geldig blijft. DMARC kan dan slagen als die DKIM-handtekening ook uitgelijnd is met het From-domein. Dat vereist dat de ondertekende inhoud niet op een voor de gekozen canonicalisatie relevante manier is gewijzigd. SPF-fouten zijn bij doorsturen dus niet altijd onverwacht. Lees ook domeinmail doorsturen naar Gmail.
Controleren of de DKIM-sleutel echt werkt
Test na het gebruik van een DKIM-sleutelgenerator en het publiceren van het record met echte berichtkoppen. Een correct DNS-record alleen is onvoldoende. Controleer dkim=pass en of de domeinuitlijning voor daadwerkelijk verzonden berichten aan DMARC voldoet.
Stuur een bericht naar een Gmail-postvak en bekijk de oorspronkelijke berichtkoppen. Een geslaagd resultaat kan er zo uitzien:
Authentication-Results: mx.google.com;
dkim=pass header.i=@example.com header.s=tm2026 header.b=...
spf=pass smtp.mailfrom=example.com
dmarc=pass header.from=example.comControleer bij een DKIM-fout achtereenvolgens:
- De selector
s=in de DKIM-Signature-berichtkop. - De exacte DNS-hostnaam met
dig. - Of de openbare DNS-sleutel hoort bij de privésleutel op de verzender.
- Of de verzender het juiste ondertekenende domein gebruikt in
d=. - Of een mailinglijst, toegevoegde voettekst of relay ondertekende koppen of berichtinhoud heeft gewijzigd.
dig +short TXT tm2026._domainkey.example.comEen onduidelijke DKIM-sleutelgenerator maakt het zoeken naar fouten lastiger als uitleg over de selectorhostnaam, verificatie en uitlijning ontbreekt. Zelfs met een sleutel in DNS kan DKIM niet bijdragen aan DMARC als d= niet uitgelijnd is met het zichtbare From-domein. Bij relaxed alignment volstaat hetzelfde organisatiedomein; bij strict alignment moet het domein exact overeenkomen. Uitgelijnde SPF kan DMARC alsnog laten slagen.
Voor de rest van uw configuratie zijn deze gidsen nuttig: e-mail met uw eigen domein maken, e-mail doorsturen en TrekMail's handleiding voor spamproblemen.
Losse DKIM-tools of een samenhangende werkwijze
Met een losse DKIM-sleutelgenerator, een DNS-paneel, verschillende SMTP-providers voor appmail en nieuwsbrieven en een onvolledige DMARC-configuratie is het overzicht snel zoek. Providerwissels, onzorgvuldige sleutelrotatie of doorsturen kunnen eerder onopgemerkte authenticatiefouten zichtbaar maken.
Een samenhangende werkwijze brengt domeinbeheer, postvakken, DNS-controles en verzendconfiguratie bij elkaar.
Afhankelijk van uw abonnement en configuratie biedt TrekMail:
- Eigen domeinen en IMAP-postvakken in hetzelfde dashboard.
- Eigen SMTP op Nano, of beheerde SMTP waar het betaalde abonnement dit omvat.
- Ingebouwde migratie om bestaande mail via IMAP op te halen.
- Catch-all, doorsturen en API-toegang indien inbegrepen in het abonnement.
- Een DNS- en authenticatiewerkwijze voor SPF, DKIM en DMARC.
Dit is vooral relevant als u meerdere domeinen beheert. Voor bureaus en MSP's kunnen zowel kosten per gebruiker als authenticatiefouten op veel domeinen zwaar wegen. De hier genoemde TrekMail-tarieven beginnen bij $3.50/maand voor Starter, met Nano voor $0 en maximaal 10 domeinen en 5GB bij eigen SMTP. Controleer actuele tarieven en voorwaarden. Voor betaalde abonnementen kan een proefperiode van 14 dagen gelden waarvoor een creditcard nodig is; voor Nano geldt volgens de beschreven voorwaarden geen creditcardvereiste.
Moet u naast authenticatie ook oude mail overzetten, dan kan TrekMail's IMAP-migratiewerkwijze berichten uit Gmail, Microsoft 365 of andere IMAP-bronnen naar een TrekMail-postvak ophalen. Beschikbaarheid en volledigheid hangen onder meer af van bronrechten, authenticatie en ondersteunde gegevens.
Sleutelrotatie, intrekking en onderhoud
Een DKIM-sleutelgenerator is geen eenmalige afvinkstap. Plan sleutelrotatie, trek oude selectors zorgvuldig in en gebruik aparte selectors voor verzenders waar dat de gevolgen van incidenten beperkt en foutonderzoek vereenvoudigt.
Een bruikbare werkwijze:
- Maak een nieuwe sleutel van 2048 bits met een nieuwe selector.
- Publiceer de nieuwe openbare sleutel in DNS.
- Laat de verzender met de nieuwe selector ondertekenen.
- Controleer of nieuwe mail
dkim=passoplevert. - Laat de oude selector beschikbaar totdat vertraagde en nog wachtende mail is verwerkt.
- Verwijder de oude openbare sleutel na de overgangsperiode.
Is een privésleutel blootgesteld, vervang haar dan en beoordeel welke maatregelen nodig zijn. Dat is nog een reden om versies te gebruiken in plaats van altijd default.
Een DKIM-sleutelgenerator herstelt geen slechte verzendpraktijken. Authenticatie is een basisvoorwaarde, maar reputatie blijft belangrijk. Google's richtlijnen voor bulkverzenders vragen om beheersing van spamklachten, SPF, DKIM en DMARC. Ook praktisch zijn correcte DNS-instellingen, geleidelijk opgebouwd relevant verzendverkeer en het vermijden van ongevraagde bulkmail belangrijk. Geen van deze stappen garandeert inboxplaatsing.
Conclusie: maak een DKIM-sleutel en controleer de hele keten
Een DKIM-sleutelgenerator is het begin. Vervolgens moeten de selector, openbare sleutel in DNS en privésleutel op de verzender bij elkaar passen, en moet echte mail dkim=pass opleveren met de juiste DMARC-uitlijning.
Begin met een sleutel van 2048 bits, een selector met versie, een correct TXT-record en controle van echte berichtkoppen. Beheert u dit voor meerdere providers en domeinen, dan kan centralisatie het overzicht verbeteren. TrekMail biedt, afhankelijk van het abonnement, eigen domeinen, IMAP-postvakken, gedeelde opslag, IMAP-migratie en DNS- en authenticatiebeheer. Controleer de actuele prijsopzet en mogelijkheden. Bekijk de gratis optie op trekmail.net of vergelijk abonnementen op trekmail.net/pricing.