E-mailbezorging en DNS

DKIM-selector: instellen, opzoeken en problemen oplossen

Door Alexey Bulygin
DKIM-selector instellen en het bijbehorende DNS-record opzoeken

U merkt een DKIM-selector meestal pas op als mail de authenticatie niet meer doorstaat, Gmail berichten naar spam stuurt of een leverancier om een vreemd ogend TXT-record vraagt, zoals tm1._domainkey.example.com. De selector lijkt een detail, maar een fout kan DKIM laten mislukken. Zonder een geldige, uitgelijnde SPF-route kan dan ook DMARC mislukken. Dat kan de afleverbaarheid schaden.

Met meerdere verzenders op één domein wordt het ingewikkelder. Uw mailboxhost gebruikt een eigen sleutel, uw marketingtool een andere en uw CRM nog een derde. Zonder begrip van selectors weet u niet welk systeem bij welke handtekening hoort, welk DNS-record moet worden geroteerd of waarom de ene mailstroom slaagt en de andere niet. Voor de bredere inrichting begint u bij zakelijke e-mail.

De oplossing: beschouw de DKIM-selector als het opzoeklabel voor een sleutel. Zodra u begrijpt hoe de selector naar DNS verwijst, wordt instellen en onderzoeken een vaste werkwijze in plaats van giswerk.

Wat is een DKIM-selector?

Een DKIM-selector is het label in een DKIM-handtekening dat de ontvangende server vertelt welke openbare sleutel hij uit DNS moet ophalen. Zo kan één domein tegelijk meerdere sleutels publiceren voor verschillende systemen, mailstromen of sleutelrotatie.

De selector is niet de sleutel zelf, maar de aanwijzing voor het opzoeken. In de DKIM-Signature-header staat hij in de tag s=. Het ondertekenende domein staat in d=. De ontvanger combineert beide tot een DNS-query, zoals selector._domainkey.example.com, en haalt de openbare sleutel uit het TXT-record op.

RFC 6376 definieert dit rechtstreeks: de verificatie gebruikt het domein uit d= en de selector uit s= om de sleutel te vinden. Zonder selector kan die lookup niet worden samengesteld; een verkeerde selector kan naar een ontbrekende of verkeerde sleutel leiden. De handtekening kan dan niet geldig worden geverifieerd.

Heeft een bericht d=example.com en s=tm1, dan zoekt de ontvanger tm1._domainkey.example.com op.

Wat doet een DKIM-selector daadwerkelijk?

Een selector wijst aan welke openbare DKIM-sleutel de ontvanger voor een bepaald bericht moet gebruiken. Hierdoor kunt u binnen hetzelfde domein meerdere sleutels gebruiken zonder naamconflicten.

Dat heeft drie praktische voordelen.

  1. U scheidt verzenders. Een helpdeskplatform kan een andere selector gebruiken dan uw transactionele app.
  2. U kunt sleutels roteren. Publiceer een nieuwe selector, schakel de ondertekening daarnaar over en verwijder de oude pas als onderweg zijnde mail is verwerkt.
  3. U beperkt de impact. Wordt een sleutel van een leverancier ingetrokken of buitgemaakt, dan hoeft u niet elke andere verzender aan te passen.

Daarom gebruiken zorgvuldig beheerde mailomgevingen niet zomaar één sleutel voor altijd. Ze publiceren meerdere DKIM-records met eigen selectors en beheren die als andere toegangsgegevens.

BegripWat het isVoorbeeldWaarom het telt
SelectorOpzoeklabel in de DKIM-handtekeningtm1Bepaalt welk record de ontvanger opvraagt
Ondertekenend domeinDomein in de tag d=example.comBepaalt de domeinidentiteit voor DKIM
DNS-hostnaamSelector plus ._domainkey plus domeintm1._domainkey.example.comDe locatie van de openbare sleutel
Openbaar sleutelrecordTXT-record dat DNS teruggeeftv=DKIM1; p=...Maakt controle van de handtekening mogelijk

Waar vindt u de DKIM-selector?

U vindt de selector in berichtheaders of in de DNS-instructies van de verzendprovider. In echte mail is het de waarde s= in de DKIM-Signature-header.

Open de onbewerkte headers van een ontvangen bericht en zoek naar DKIM-Signature:. Let op deze twee tags:

  • d= toont het ondertekenende domein.
  • s= toont de selector.
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=tm1;
 c=relaxed/relaxed; h=from:to:subject:date:message-id;
 bh=...; b=...

Hier is de selector tm1. Het te controleren DNS-record is:

tm1._domainkey.example.com TXT

Bij een nieuwe verzender levert de provider doorgaans de selector en een TXT-waarde of CNAME-doel. TrekMail toont DNS-instructies in de domeinworkflow en biedt statuscontroles in het dashboard. Raadpleeg vereiste DNS-records en DNS-status controleren voor de juiste velden.

Hoe publiceert u een DKIM-selector in DNS?

Maak een DNS-record aan op selector._domainkey.yourdomain.com. Meestal is dat een TXT-record met de DKIM-sleutel, of bij bepaalde providers een CNAME naar hun beheerde sleutel.

De twee gebruikelijke vormen zien er zo uit.

DKIM via TXT:

Host: tm1._domainkey
Type: TXT
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...

DKIM via CNAME:

Host: tm1._domainkey
Type: CNAME
Value: tm1.example-com.dkim.vendor.net.

Verzin geen selectornaam wanneer de verzender er een opgeeft. Noemt de leverancier s1, publiceer dan s1._domainkey. Toont TrekMail voor uw beheerde verzendroute dkim._domainkey, gebruik dan exact die hostnaam en waarde. Bij een externe verzendprovider op Nano zijn diens instructies leidend; de uitleg over eigen SMTP (BYO) helpt de route in te richten.

Hoe test u of een DKIM-selector werkt?

Controleer of het DNS-record wordt gevonden en of echte berichten met dezelfde selector worden ondertekend én DKIM-verificatie doorstaan.

Begin bij DNS en vraag het record rechtstreeks op:

dig +short TXT tm1._domainkey.example.com
nslookup -type=TXT tm1._domainkey.example.com

Een leeg antwoord kan wijzen op een ontbrekend record, caching, een verkeerde hostnaam of een ander DNS-probleem. Controleer de oorzaak in plaats van alleen te wachten.

Stuur daarna een echt bericht en bekijk de headers:

Authentication-Results: mx.google.com;
 dkim=pass header.i=@example.com header.s=tm1 header.b=...
 spf=pass smtp.mailfrom=example.com;
 dmarc=pass header.from=example.com

Dit wilt u controleren:

  • dkim=pass
  • header.s=tm1 komt overeen met de gepubliceerde selector
  • header.i toont de ondertekeningsidentiteit; voor DMARC-uitlijning via DKIM is d= leidend en moet dat domein aansluiten op uw From-domein

Stuurt u veel mail door, lees dan ook over e-maildoorsturing. SPF kan daarbij mislukken. DKIM kan de authenticatie helpen behouden zolang de ondertekende inhoud ongewijzigd en de handtekening geldig blijft.

Waarom mislukt een DKIM-selector?

Veelvoorkomende oorzaken zijn een verkeerde DNS-hostnaam, een ongeldige sleutelwaarde, een verzender die een andere selector gebruikt of een relay die het bericht na ondertekening wijzigt.

Dit zijn de fouten die in productie vaak voorkomen.

  1. Verkeerde DNS-hostnaam: u publiceerde _domainkey.tm1 in plaats van tm1._domainkey.
  2. Verkeerd domein: mail wordt ondertekend met d=mg.example.com, maar de selector staat onder example.com.
  3. Fouten met gescheiden DNS-inrichtingen: het record staat op een niet-autoritatieve nameserverset.
  4. Afgekorte sleutel: de TXT-waarde is bij het plakken in het DNS-paneel afgesneden.
  5. Oude selector nog actief: de sleutel is geroteerd, maar de verzender gebruikt nog de vorige selector.
  6. Berichtwijziging na ondertekening: doorstuurdiensten of gateways wijzigden beschermde headers of inhoud.

Googles verzendrichtlijnen beschrijven dat bulkmail met gebrekkige DKIM-authenticatie kan worden beperkt of geblokkeerd. Google merkt ook op dat doorsturing SPF kan verstoren. Dat onderstreept het belang van een correct beheerde DKIM-selector.

Hoe kiest u een selectornaam?

Kies een eenvoudige naam die aan een operationeel doel is gekoppeld. Duidelijke namen helpen bij incidenten, omdat u sneller ziet wie de sleutel beheert zonder verschillende providerpanelen door te zoeken.

Namen zonder blijvende context zijn bijvoorbeeld default, key1 en test. Ze kunnen werken, maar worden later onduidelijk. Betere patronen zijn:

  • tm1 voor beheerde TrekMail-verzending
  • ses2026q1 voor Amazon SES-sleutelrotatie
  • crm1 voor een CRM-platform
  • mktg2026a voor marketingverkeer

Gebruik, waar de provider dat toestaat, namen die meteen aangeven wie de sleutel beheert en wanneer hij is ingevoerd. Dat maakt controles eenvoudiger bij veel domeinen, zeker met e-mailhosting voor meerdere domeinen.

Hoe roteert u een DKIM-selector zorgvuldig?

Publiceer een nieuwe sleutel onder een nieuwe selector, schakel de ondertekening over, wacht totdat oude mail is verwerkt en verwijder pas daarna het oude record.

Overschrijf een actieve sleutel niet zomaar op dezelfde locatie, tenzij uw provider dat expliciet vereist. Een voorzichtige werkwijze:

  1. Maak een nieuwe selector, bijvoorbeeld van tm1 naar tm2.
  2. Publiceer het nieuwe DNS-record.
  3. Wacht op zichtbaarheid in DNS.
  4. Laat de verzender met de nieuwe selector ondertekenen.
  5. Stuur testmail en bevestig dkim=pass voor de nieuwe selector.
  6. Laat het oude record nog gedurende een bufferperiode staan.
  7. Verwijder het pas als niets meer ermee ondertekent en onderweg zijnde mail voldoende tijd heeft gehad.

Met meerdere verzendsystemen is dit extra belangrijk. De oude aanpak deelt één langdurige sleutel over alles en hoopt dat iedereen het overzicht houdt. De nieuwe aanpak geeft elke verzender een eigen selector, plant rotatie en houdt wijzigingen gescheiden.

Hoe gaat TrekMail met selectors om?

TrekMail toont de vereiste DNS-records, biedt statuscontroles en ondersteunt beheerde verzending op betaalde abonnementen en BYO SMTP op Nano, volgens de abonnementsvoorwaarden. Dat kan het giswerk rond selectorlocaties en DNS verminderen.

Voor inkomende hosting en mailboxbeheer beschrijft TrekMail één dashboard voor domeinen, gedeelde opslag, inrichting via uitnodigingen, mailboxdoorsturing en ingebouwde IMAP-migratie. Voor uitgaande mail kiest u het beheermodel:

  • Betaalde abonnementen kunnen TrekMail Managed SMTP gebruiken, dat met de DKIM-sleutel van uw domein ondertekent.
  • Nano gebruikt BYO SMTP; uw externe verzendprovider bepaalt de actieve selector en het ondertekeningsgedrag.

Dat onderscheid telt. Ondertekent uw externe provider, volg dan doorgaans diens DNS-instructies. Ondertekent TrekMail Managed SMTP, gebruik dan het DKIM-record uit het dashboard. De vermelde startprijs voor Starter is $3.50 per maand; betaalde abonnementen vermelden een proefperiode van 14 dagen met creditcard. Nano wordt aangeboden als gratis abonnement zonder proefperiode. Controleer actuele voorwaarden. Voor het vaste-tariefmodel zonder prijs per gebruiker bekijkt u de prijzen van TrekMail.

Controlelijst voor selectorproblemen

Volg een vaste lijst: bevestig de selector in de berichtheader, het DNS-record op de exacte hostnaam, de selector die de verzender gebruikt en eventuele wijzigingen aan ondertekende inhoud onderweg.

  1. Bekijk een echt ontvangen bericht en noteer s= en d=.
  2. Vraag selector._domainkey.domain rechtstreeks op in DNS.
  3. Controleer autoritatieve nameservers, niet alleen het registrarpaneel.
  4. Controleer of de provider TXT of CNAME verwacht.
  5. Vergelijk From en het ondertekenende domein voor DMARC-uitlijning.
  6. Test opnieuw na doorsturing, gateways of mailinglijstsoftware als mail onderweg verandert.

Slaagt directe mail maar doorgestuurde mail niet, dan hoeft de selector zelf niet de oorzaak te zijn. De doorstuurdienst kan de handtekening beschadigen. Dat past bij Googles uitleg over doorsturing en de praktijk. Lees ook domeinmail doorsturen naar Gmail als dit in uw inrichting voorkomt.

Tot slot: wat moet u onthouden?

Een DKIM-selector is het label dat de ontvanger vertelt welke openbare DKIM-sleutel hij uit DNS moet ophalen. Alleen dat inzicht maakt veel DKIM-onderzoek al eenvoudiger.

De juiste selector, de juiste DNS-hostnaam en dezelfde selector in de handtekening zijn nodig, maar garanderen nog geen geslaagde verificatie of aflevering. Controleer bij problemen eerst de berichtheader, daarna DNS en vervolgens wijzigingen onderweg. Houd selectors per verzender gescheiden en roteer met nieuwe namen in plaats van riskante vervanging op dezelfde plek. TrekMail biedt voor meerdere domeinen hosting, DNS-controles, migratiehulpmiddelen en vaste tarieven zonder kosten per gebruiker; controleer de actuele beschikbaarheid en voorwaarden.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.