In tegenstelling tot SPF of DMARC wordt een DKIM-record niet op één enkele, voorspelbare locatie gepubliceerd - het staat onder een selector. Dat is wat DKIM-lookups lastig maakt, en wat deze tool automatiseert.
Hoe een DKIM-lookup werkt
Een openbare DKIM-sleutel wordt gepubliceerd als een TXT-record op selector._domainkey.uwdomein.com. Om het op te zoeken heeft u twee dingen nodig: het domein en de selector. De selector is een label dat wordt gekozen door de dienst die uw post ondertekent, dus één domein kan meerdere DKIM-records hebben - één per verzenddienst - elk onder een andere selector.
De juiste selector vinden
De selector verschijnt in de DKIM-Signature-header van elk ondertekend bericht van uw domein, als de s=-tag. Als u de ruwe headers van een verzonden bericht kunt openen, is dat de zekerste manier om deze te vinden. Als dat niet kan, scant de automatische ontdekking de selectors die providers gewoonlijk gebruiken, bijvoorbeeld:
- Google Workspace -
google - Microsoft 365 -
selector1enselector2 - SendGrid -
s1ens2 - Mailchimp -
k1
Een DKIM-record lezen
Een DKIM-record ziet er zo uit:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...
De v=DKIM1-tag identificeert het, k=rsa is het sleuteltype, en p= is de base64-gecodeerde openbare sleutel die ontvangers gebruiken om handtekeningen te verifiëren. Een lege p= betekent dat de sleutel is ingetrokken. De ontvangende server haalt deze sleutel op, controleert deze aan de hand van de handtekening op het bericht, en laat DKIM alleen slagen als ze overeenkomen en het bericht onderweg niet is gewijzigd.
Wat een DKIM-controle bevestigt
- De sleutel is gepubliceerd op de verwachte selector en is niet ingetrokken.
- De sleutel is sterk genoeg - 2048-bits is de moderne standaard; 1024-bits sleutels moeten worden opgewaardeerd.
- Het record is correct opgebouwd, zonder losse tekens die de verificatie zouden verstoren.
DKIM, SPF en DMARC werken samen
DKIM bewijst dat een bericht niet is gewijzigd, SPF bewijst dat de verzendende server geautoriseerd is, en DMARC koppelt beide aan uw zichtbare From-adres en stelt het handhavingsbeleid in. DMARC kan slagen op alleen DKIM-uitlijning, wat een geldig DKIM-record tot een veerkrachtige tweede authenticatielijn maakt - vooral voor doorgestuurde post, waar SPF vaak breekt. Houd alle drie gezond: AutoSPF onderhoudt de SPF-kant automatisch, een SPF-syntaxisvalidator vangt recordfouten op voordat ontvangers dat doen, en onze DKIM-gids behandelt de rest.