E-mailbezorging en DNS

DKIM-sleutelgenerator: sleutels en DNS instellen

Door Alexey Bulygin
DKIM-sleutelpaar met openbare sleutel en DNS-selector

Wie een DKIM-sleutelgenerator zoekt, heeft vaak een domein dat nog geen mail ondertekent, of een configuratie die ontvangers niet goed kunnen verifiëren. Zonder geldige ondertekening kan filtering strenger uitpakken. Een DKIM-fout kan ook DMARC laten mislukken, tenzij uitgelijnde SPF slaagt. Wachtwoordherstel, facturen en zakelijke mail kunnen dan in spam of quarantaine terechtkomen.

Dat is vervelend, maar de oplossing is meestal overzichtelijker dan veel handleidingen suggereren. Een DKIM-sleutelgenerator maakt een privésleutel voor uw verzendsysteem en een bijbehorende openbare sleutel voor DNS. Ontvangende servers controleren daarmee de handtekening namens het ondertekenende domein en de integriteit van de ondertekende gegevens volgens de gekozen canonicalisatie. DKIM bevestigt niet op zichzelf de zichtbare afzenderidentiteit.

Bouwt u uw mailomgeving nog op, begin dan met onze overzichtsgids voor zakelijke e-mail. Gebruikt u al uw eigen domein, dan leert u hier wat een DKIM-sleutelgenerator moet opleveren, welke sleutellengte past, hoe selectors werken en hoe u het record zorgvuldig publiceert.

Wat een DKIM-sleutelgenerator precies doet

Een DKIM-sleutelgenerator maakt een cryptografisch sleutelpaar. De privésleutel blijft op het verzendsysteem en ondertekent uitgaande berichten. De openbare sleutel staat onder een selector in DNS, zodat ontvangers de DKIM-handtekening in de berichtkop kunnen controleren.

Daar komt geen magie bij kijken. Een goede DKIM-sleutelgenerator doet het volgende:

  1. Maakt een privésleutel die uw verzender kan gebruiken.
  2. Leidt de bijbehorende openbare sleutel af.
  3. Verwerkt die sleutel tot een DNS TXT-record voor selector._domainkey.example.com.

De uitdaging zit doorgaans niet in de cryptografie, maar in de juiste combinatie van selector, DNS-hostnaam, regelafbreking en verzendconfiguratie. Pas dan kan de handtekening in de praktijk worden geverifieerd.

Volgens RFC 6376 maken selectors het mogelijk meerdere sleutels te publiceren en ordelijk te vervangen. RFC 8301 vereist RSA-sleutels van minimaal 1024 bits; 2048 bits is doorgaans een betere standaardkeuze. Adviseert uw DKIM-sleutelgenerator nog 512 bits of SHA-1, kies dan een geschikt alternatief.

Hoe de uitvoer eruit hoort te zien

Een bruikbare DKIM-sleutelgenerator levert een privésleutel voor ondertekening en een openbare sleutel in een formaat dat geschikt is voor DNS. Het record hoort op de hostnaam van de selector, niet op de domeinroot. De openbare sleutel staat in de tag p=.

Dit is de beoogde vorm.

Host: tm2026._domainkey.example.com
Type: TXT
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

Met OpenSSL kunt u het sleutelpaar lokaal maken, zonder een online DKIM-sleutelgenerator te gebruiken. Een webdienst kan toegang krijgen tot uw privésleutel. Ook de laatste opdracht hieronder toont privégegevens van de sleutel: deel die uitvoer niet en neem haar niet op in logs.

openssl genrsa -out dkim-private.pem 2048
openssl rsa -in dkim-private.pem -pubout -out dkim-public.pem
openssl rsa -in dkim-private.pem -text -noout

Zet de openbare sleutel vervolgens om naar de door veel DNS-panelen verwachte waarde op één regel:

awk 'NF {sub(/\r/, ""); printf "%s",$0;}' dkim-public.pem \
| sed 's/-----BEGIN PUBLIC KEY-----//; s/-----END PUBLIC KEY-----//g'

Een lange TXT-waarde mag uit meerdere aangehaalde tekenreeksen binnen hetzelfde record bestaan; deze worden samengevoegd. Spaties binnen de sleutel zijn daarentegen fout. Publiceer de delen niet als afzonderlijke TXT-records.

Ter verduidelijking: de selector is het label van de sleutel, niet de sleutel zelf. Bij s=tm2026 zoekt de ontvanger naar tm2026._domainkey.yourdomain.com. Ontbreekt dat record, dan kan DKIM niet worden geverifieerd.

De juiste selector en sleutellengte kiezen

Kies een DKIM-sleutelgenerator die een sleutel van 2048 bits maakt en herkenbare selectors voor sleutelrotatie ondersteunt. Het verzendsysteem moet RSA met SHA-256 gebruiken; de generator bepaalt het handtekeningalgoritme niet. Selectors zijn operationele labels, vergelijkbaar met versietags.

Kies namen waaruit blijkt wanneer en waar een sleutel wordt gebruikt. Bruikbare voorbeelden:

  • tm2026
  • app1q1
  • marketing2026

Minder bruikbaar:

  • default zonder ooit te wijzigen
  • test in productie
  • dkim voor iedere afzonderlijke verzender
KeuzeGebruiken?Waarom
1024-bit RSAAlleen indien nodigIn sommige omgevingen nog toegestaan, maar de ondergrens, niet het streefdoel.
2048-bit RSAJaDoorgaans een passende standaard voor moderne verzend- en DNS-systemen.
Eén permanente selectorNeeBemoeilijkt sleutelrotatie en vertraagt de reactie op incidenten.
Selectors met versiesJaU kunt een nieuwe sleutel publiceren voordat u de oude intrekt.

RFC 8301 noemt 1024 bits als minimum en beveelt 2048 bits aan. Ook Google stelt eisen aan bulkverzenders: SPF en DKIM zijn vereist, en bij directe verzending naar persoonlijke Gmail-accounts moet minimaal SPF of DKIM uitgelijnd zijn met het From-domein. Raadpleeg Google's veelgestelde vragen over verzendrichtlijnen voor de toepasselijke voorwaarden.

Beoordeel een DKIM-sleutelgenerator dus niet alleen op het kunnen maken van een sleutel. Let op ondersteuning voor 2048 bits, duidelijke selectornamen en werkbare sleutelrotatie. Dat zijn de praktische criteria.

Het DNS-record zorgvuldig publiceren

Een DKIM-sleutelgenerator verzorgt slechts een deel van het werk. Publiceer het TXT-record op precies de selectorhostnaam van uw verzender. Controleer daarna of de openbare sleutel beschikbaar is, rekening houdend met DNS-caches, voordat u de ondertekening activeert.

Veelgemaakte fouten zijn:

  1. Het TXT-record publiceren op @ in plaats van selector._domainkey.
  2. De volledige PEM-omsluiting in DNS plakken in plaats van alleen de base64-sleutel.
  3. Ondertekening inschakelen voordat DNS het record beschikbaar stelt.
  4. Een verkeerde selector instellen op het mailplatform.

Bij het toevoegen van een domein in TrekMail volgt u de DNS-instructies van het platform. De handleiding Een domein toevoegen beschrijft de vereiste records, waaronder de bijbehorende DKIM TXT-waarde. Bij eigen SMTP gebruikt u de sleutel en selector van de daadwerkelijke uitgaande provider. Voer na het opslaan de ingebouwde verificatie uit. Bij problemen helpt de controle van de DNS-status verder.

Bij doorgestuurde mail kan SPF mislukken terwijl DKIM geldig blijft. DMARC kan dan slagen als die DKIM-handtekening ook uitgelijnd is met het From-domein. Dat vereist dat de ondertekende inhoud niet op een voor de gekozen canonicalisatie relevante manier is gewijzigd. SPF-fouten zijn bij doorsturen dus niet altijd onverwacht. Lees ook domeinmail doorsturen naar Gmail.

Controleren of de DKIM-sleutel echt werkt

Test na het gebruik van een DKIM-sleutelgenerator en het publiceren van het record met echte berichtkoppen. Een correct DNS-record alleen is onvoldoende. Controleer dkim=pass en of de domeinuitlijning voor daadwerkelijk verzonden berichten aan DMARC voldoet.

Stuur een bericht naar een Gmail-postvak en bekijk de oorspronkelijke berichtkoppen. Een geslaagd resultaat kan er zo uitzien:

Authentication-Results: mx.google.com;
       dkim=pass header.i=@example.com header.s=tm2026 header.b=...
       spf=pass smtp.mailfrom=example.com
       dmarc=pass header.from=example.com

Controleer bij een DKIM-fout achtereenvolgens:

  1. De selector s= in de DKIM-Signature-berichtkop.
  2. De exacte DNS-hostnaam met dig.
  3. Of de openbare DNS-sleutel hoort bij de privésleutel op de verzender.
  4. Of de verzender het juiste ondertekenende domein gebruikt in d=.
  5. Of een mailinglijst, toegevoegde voettekst of relay ondertekende koppen of berichtinhoud heeft gewijzigd.
dig +short TXT tm2026._domainkey.example.com

Een onduidelijke DKIM-sleutelgenerator maakt het zoeken naar fouten lastiger als uitleg over de selectorhostnaam, verificatie en uitlijning ontbreekt. Zelfs met een sleutel in DNS kan DKIM niet bijdragen aan DMARC als d= niet uitgelijnd is met het zichtbare From-domein. Bij relaxed alignment volstaat hetzelfde organisatiedomein; bij strict alignment moet het domein exact overeenkomen. Uitgelijnde SPF kan DMARC alsnog laten slagen.

Voor de rest van uw configuratie zijn deze gidsen nuttig: e-mail met uw eigen domein maken, e-mail doorsturen en TrekMail's handleiding voor spamproblemen.

Losse DKIM-tools of een samenhangende werkwijze

Met een losse DKIM-sleutelgenerator, een DNS-paneel, verschillende SMTP-providers voor appmail en nieuwsbrieven en een onvolledige DMARC-configuratie is het overzicht snel zoek. Providerwissels, onzorgvuldige sleutelrotatie of doorsturen kunnen eerder onopgemerkte authenticatiefouten zichtbaar maken.

Een samenhangende werkwijze brengt domeinbeheer, postvakken, DNS-controles en verzendconfiguratie bij elkaar.

Afhankelijk van uw abonnement en configuratie biedt TrekMail:

  • Eigen domeinen en IMAP-postvakken in hetzelfde dashboard.
  • Eigen SMTP op Nano, of beheerde SMTP waar het betaalde abonnement dit omvat.
  • Ingebouwde migratie om bestaande mail via IMAP op te halen.
  • Catch-all, doorsturen en API-toegang indien inbegrepen in het abonnement.
  • Een DNS- en authenticatiewerkwijze voor SPF, DKIM en DMARC.

Dit is vooral relevant als u meerdere domeinen beheert. Voor bureaus en MSP's kunnen zowel kosten per gebruiker als authenticatiefouten op veel domeinen zwaar wegen. De hier genoemde TrekMail-tarieven beginnen bij $3.50/maand voor Starter, met Nano voor $0 en maximaal 10 domeinen en 5GB bij eigen SMTP. Controleer actuele tarieven en voorwaarden. Voor betaalde abonnementen kan een proefperiode van 14 dagen gelden waarvoor een creditcard nodig is; voor Nano geldt volgens de beschreven voorwaarden geen creditcardvereiste.

Moet u naast authenticatie ook oude mail overzetten, dan kan TrekMail's IMAP-migratiewerkwijze berichten uit Gmail, Microsoft 365 of andere IMAP-bronnen naar een TrekMail-postvak ophalen. Beschikbaarheid en volledigheid hangen onder meer af van bronrechten, authenticatie en ondersteunde gegevens.

Sleutelrotatie, intrekking en onderhoud

Een DKIM-sleutelgenerator is geen eenmalige afvinkstap. Plan sleutelrotatie, trek oude selectors zorgvuldig in en gebruik aparte selectors voor verzenders waar dat de gevolgen van incidenten beperkt en foutonderzoek vereenvoudigt.

Een bruikbare werkwijze:

  1. Maak een nieuwe sleutel van 2048 bits met een nieuwe selector.
  2. Publiceer de nieuwe openbare sleutel in DNS.
  3. Laat de verzender met de nieuwe selector ondertekenen.
  4. Controleer of nieuwe mail dkim=pass oplevert.
  5. Laat de oude selector beschikbaar totdat vertraagde en nog wachtende mail is verwerkt.
  6. Verwijder de oude openbare sleutel na de overgangsperiode.

Is een privésleutel blootgesteld, vervang haar dan en beoordeel welke maatregelen nodig zijn. Dat is nog een reden om versies te gebruiken in plaats van altijd default.

Een DKIM-sleutelgenerator herstelt geen slechte verzendpraktijken. Authenticatie is een basisvoorwaarde, maar reputatie blijft belangrijk. Google's richtlijnen voor bulkverzenders vragen om beheersing van spamklachten, SPF, DKIM en DMARC. Ook praktisch zijn correcte DNS-instellingen, geleidelijk opgebouwd relevant verzendverkeer en het vermijden van ongevraagde bulkmail belangrijk. Geen van deze stappen garandeert inboxplaatsing.

Conclusie: maak een DKIM-sleutel en controleer de hele keten

Een DKIM-sleutelgenerator is het begin. Vervolgens moeten de selector, openbare sleutel in DNS en privésleutel op de verzender bij elkaar passen, en moet echte mail dkim=pass opleveren met de juiste DMARC-uitlijning.

Begin met een sleutel van 2048 bits, een selector met versie, een correct TXT-record en controle van echte berichtkoppen. Beheert u dit voor meerdere providers en domeinen, dan kan centralisatie het overzicht verbeteren. TrekMail biedt, afhankelijk van het abonnement, eigen domeinen, IMAP-postvakken, gedeelde opslag, IMAP-migratie en DNS- en authenticatiebeheer. Controleer de actuele prijsopzet en mogelijkheden. Bekijk de gratis optie op trekmail.net of vergelijk abonnementen op trekmail.net/pricing.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.