E-mailbezorging en DNS

DKIM instellen: sleutels, DNS-records en DMARC-uitlijning

Door Alexey Bulygin
Stappenplan voor DKIM van sleutelgeneratie en DNS tot geslaagde verificatie

Wie in 2026 zonder DKIM verzendt, loopt meer risico op weigering of spam. Google en Yahoo stellen authenticatie-eisen aan veel afzenders. DKIM instellen helpt fouten zoals 550 5.7.26 voorkomen, maar garandeert geen inboxplaatsing.

DKIM voegt een digitale handtekening toe. De ontvanger vergelijkt die met een openbare sleutel in DNS. Een match ondersteunt de herkomst en toont dat ondertekende delen niet zijn gewijzigd; een mislukking kan tot waarschuwing of weigering leiden.

Deze gids behandelt sleutels, DNS, verificatie en uitlijning. Stel eerst SPF in via onze gids over een SPF-record voor e-mail.

Wat DKIM doet in 30 seconden

DKIM gebruikt asymmetrische cryptografie volgens RFC 6376. De server bewaart een privésleutel en ondertekent mail. De openbare sleutel staat in DNS en wordt door ontvangers gebruikt voor validatie.

Twee zaken worden ondersteund:

  • Identiteit: de handtekening hoort bij het vermelde domein.
  • Integriteit: de ondertekende inhoud veranderde niet onderweg.

Zonder DKIM kan je domeinreputatie verslechteren, vooral wanneer providers authenticatie verwachten. Reputatie hangt ook van andere signalen af.

DKIM instellen: het volledige proces

Vier stappen: sleutels genereren, DNS publiceren, propagatie controleren en DMARC-uitlijning bevestigen. Iedere stap is nodig voor een werkende configuratie.

Stap 1: genereer het DKIM-sleutelpaar

Laat de mailprovider het sleutelpaar genereren. Gebruik geen willekeurige website die je privésleutel maakt, want wie die sleutel bezit kan namens je domein ondertekenen.

Je krijgt een selector, zoals s1, google of tm1, en een openbare sleutel. Met selectors gebruikt iedere verzenddienst een eigen sleutel.

TrekMail-gebruikers

  • Starter, Pro en Agency ($3.50-$23.25/maand): volgens de beschreven functies beheert TrekMail generatie en rotatie. Je publiceert een CNAME naar de dienst. Controleer actuele plannen.
  • Nano ($0, geen kaart): bij eigen SMTP zoals Amazon SES, SendGrid of Mailgun genereer je sleutels in die dienst.

Andere providers

  • Google Workspace: Admin Console → Apps → Gmail → Authenticate Email → Generate New Record. Zie Google's officiële DKIM-documentatie.
  • Microsoft 365: Defender → Policies & rules → Threat policies → Email authentication settings → DKIM.
  • Amazon SES: Verified Identities → Click Domain → DKIM → Generate.
  • SendGrid: Settings → Sender Authentication → Authenticate Your Domain.

De uitvoer lijkt hierop:

Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

Kopieer beide voor de volgende stap.

Stap 2: publiceer het DKIM-record

Log in bij je DNS-provider, zoals Cloudflare, Namecheap, GoDaddy of Route 53, en maak een record.

Gebruik deze configuratie:

Type:  TXT  (or CNAME if your provider gave you a CNAME target)
Host:  selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL:   3600

Belangrijk: bij selector tm1 is Host tm1._domainkey, niet tm1._domainkey.example.com, wanneer het dashboard het domein automatisch aanvult. Anders gebruik je de volledige hostnaam.

Het probleem met sleutels van 2048 bit

Gebruik waar ondersteund 2048-bitsleutels. Sommige providers accepteren 1024-bit niet meer. Een 2048-bitsleutel kan langer zijn dan de DNS-TXT-fragmentgrens van 255 tekens.

Geeft DNS "Invalid Length", splits de waarde volgens de instructies van de provider in twee aangehaalde delen:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"

DNS voegt de delen logisch samen. Cloudflare en veel moderne providers regelen dit; oudere cPanel-versies vragen soms handwerk.

Stap 3: controleer het DKIM-record

DNS-wijzigingen zijn niet direct overal zichtbaar. Wacht 5-15 minuten en controleer openbaar DNS; bij langere TTL kan het langer duren.

Op Mac of Linux:

dig txt tm1._domainkey.yourdomain.com +short

Op Windows:

nslookup -q=txt tm1._domainkey.yourdomain.com

Verwachte uitvoer:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."

Veelvoorkomende fouten:

  • NXDOMAIN: record ontbreekt, is nog niet verspreid of bevat een dubbel domein zoals tm1._domainkey.example.com.example.com. Controleer Host.
  • Leeg antwoord: record kan ongeldig zijn. Controleer de volledige sleutel en ongewenste spaties of regeleinden.

Stap 4: controleer DKIM-uitlijning met DMARC

Een DKIM-handtekening kan wiskundig geldig zijn terwijl DMARC toch faalt. Controleer daarom uitlijning.

DMARC vereist uitlijning: het domein in d= moet volgens het gekozen DMARC-regime overeenkomen met het domein in From:. Een fout voorbeeld:

From: you@yourcompany.com
DKIM signature: d=sendgrid.net

Result: DKIM passes, DMARC fails (domains don't match)

Dit gebeurt wanneer een externe ESP zonder aangepaste DKIM met zijn domein tekent.

Schakel aangepaste DKIM in bij iedere verzender die dit ondersteunt. Bij beheerde SMTP van TrekMail wordt uitlijning volgens de beschreven configuratie automatisch met je domein ingericht; controleer het resultaat.

Lees voor de samenhang onze gids over afzenderreputatie.

Veelgemaakte DKIM-fouten

Let na de configuratie vooral hierop:

  1. Een verzenddienst vergeten. Workspace, CRM en marketingplatform hebben elk een unieke selector nodig. Ontbrekende handtekeningen verlagen het DMARC-slaagpercentage.
  2. Sleutels van 1024 bit gebruiken. Oudere gidsen kiezen nog 1024-bit. Kies waar mogelijk 2048-bit, omdat dit sterker is en vaker wordt vereist.
  3. Sleutels niet roteren. Roteer volgens je beveiligingsbeleid, vaak minstens jaarlijks, en direct bij mogelijke compromittering. TrekMail beschrijft automatische rotatie op beheerde plannen.
  4. selector._domainkey verkeerd schrijven. Het onderstrepingsteken en _domainkey zijn verplicht.

Hoe TrekMail DKIM automatiseert

Handmatig instellen voor één domein duurt ongeveer 20 minuten. Bij 10 of 50 domeinen wordt dit beheer zwaar; een verlopen sleutel of foute selector kan dagenlang bezorgproblemen geven.

De beschreven TrekMail-aanpak:

  • Nano ($0): wizard voor SPF, DKIM en DMARC, zonder kaart volgens de voorwaarden.
  • Starter ($3.50/maand) en Pro ($10/maand): beheerde generatie, rotatie en ondertekening via één CNAME. De beschreven betaalde plannen hebben een proefperiode van 14 dagen met kaart.
  • Agency ($23.25/maand): beheerde authenticatie voor klantdomeinen, met TLS en DKIM op de gateway volgens de functies.

Dit beperkt handmatig DNS-werk en voorkomt vaak selectoronderzoek om 2 uur 's nachts, maar controle blijft nodig. Probeer TrekMail gratis en verifieer DKIM na de configuratie.

Samenvatting

DKIM is in 2026 fundamenteel voor e-mailbezorging, maar werkt samen met reputatie, SPF en DMARC. Zonder geldige handtekening stijgt het risico op weigering.

Genereer sleutels bij de provider, publiceer DNS, controleer propagatie en bevestig DMARC-uitlijning. Doe dit voor iedere verzender, roteer volgens beleid en volg rapporten.

Beheerde TrekMail-plannen verzorgen volgens de beschreven functies generatie en rotatie. Lees ook SPF instellen en veilige zakelijke e-mail.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.