Defaults.Exposed

Defaults.ExposedOplossingen › DKIM

Hoe je DKIM oplost

DKIM is het onzichtbare, fraudebestendige zegel op elke e-mail die uw bedrijf verstuurt. Het laat de ontvangende mailprovider bevestigen dat de e-mail echt van u kwam en ongewijzigd is aangekomen. Zonder DKIM is uw post makkelijker te vervalsen, makkelijker aan te passen en veel waarschijnlijker om in de spam te belanden.

De kern voor je bedrijf: Zonder DKIM kunnen de e-mails die u verstuurt onderweg worden gemanipuleerd, zijn ze makkelijker na te bootsen voor criminelen en belanden ze vaker in de spam of worden ze ronduit geweigerd — wat u stilletjes deals, betalingen en vertrouwen kost zonder dat u ooit weet wat u verloor.

Wat dit je kan kosten

Waarom het ertoe doet. E-mail is nooit gebouwd om te bewijzen wie het verstuurde, en de afzender vervalsen is kinderlijk eenvoudig. DKIM voegt een cryptografische handtekening toe die de ontvangende provider automatisch controleert — die bevestigt dat het bericht echt van uw domein komt en onderweg niet is gewijzigd. Het is een van de drie dingen waar elke moderne mailprovider naar kijkt, het bepaalt direct of uw e-mail wordt vertrouwd of weggegooid, en de oplossing is gratis.

Wat dit is, in gewone taal

Elke e-mail die uw bedrijf verstuurt, gaat door verschillende handen voordat die de inbox bereikt. Op zichzelf draagt een e-mail geen bewijs van wie die echt verstuurde of dat iemand die onderweg heeft gewijzigd — de «van»-regel is gewoon tekst die iedereen kan typen.

DKIM lost dat op. Het zet een onzichtbaar, fraudebestendig zegel op elk bericht dat uw bedrijf verstuurt. Wanneer de e-mail aankomt, controleert de ontvangende mailprovider het zegel tegen een sleutel die u op uw domein publiceert. Klopt het, dan weet de provider twee dingen zeker: de e-mail kwam echt van uw domein, en er is geen enkel teken onderweg gewijzigd. Klopt het niet — omdat het bericht is vervalst of aangepast — dan faalt het zegel, en behandelt de provider de mail met argwaan.

U beheert hier niets met de hand. Eenmaal aangezet gebeuren het ondertekenen en controleren automatisch op elke e-mail, voor altijd. Het hele punt van DKIM is uw echte mail aantoonbaar echt te maken — zodat die wordt vertrouwd, en zodat vervalsingen opvallen.

Wat dit u kan kosten

Dit is niet abstract. Zo ziet een ontbrekend of zwak DKIM-zegel er in de praktijk uit voor een klein of middelgroot bedrijf.

Wat het eigenlijk is

DKIM staat voor DomainKeys Identified Mail. Zo werkt het zegel, zonder jargon:

Een paar termen die u van uw IT-persoon kunt horen:

Hoe «goed» eruitziet: een geldige DKIM-sleutel is gepubliceerd op een selector voor uw domein, uw uitgaande mail wordt ermee ondertekend, en de sleutel is 2048-bit of sterker. Dat is de volledige pass.

Een opmerking over hoe dit wordt gescoord. Deze controle zoekt naar een echte, goed gevormde DKIM-sleutel die gepubliceerd is op de selectors die mailproviders gewoonlijk gebruiken. Een gepubliceerde geldige sleutel is het positieve signaal — een externe scanner kan uw live handtekeningen niet opnieuw afspelen, dus de aanwezigheid van een correcte sleutel is wat gemeten wordt. Geen sleutel gevonden faalt de controle (het is een hoog-ernstig gat). Een geldige sleutel die zwak is (1024-bit RSA) verdient ongeveer de helft van de punten — die werkt maar zou moeten worden opgewaardeerd. Een sterke sleutel (2048-bit RSA of beter, of Ed25519) verdient volle punten. Dit is een van de e-mailbeveiligingscontroles die meetelt voor uw beoordeling, goed voor een betekenisvol aandeel ervan.

Hoe los je het op (gratis, ~15 minuten)

Dit deel is voor wie uw e-mail of domein beheert — als dat niet u bent, geef hun dit onderdeel. De oplossing is gratis. Wij rekenen alleen kosten om te bewaken dat uw beschermingen na verloop van tijd gezond blijven, niet om ze in te stellen.

De algemene vorm is overal hetzelfde: zet DKIM aan in uw e-mailprovider, neem de sleutel die deze genereert, publiceer die in uw DNS, en bevestig dan dat het live is. De exacte stappen hangen af van wie uw e-mail beheert — hier zijn de meest voorkomende.

Google Workspace (Gmail)

  1. Adminconsole → Apps → Google Workspace → Gmail → E-mail authenticeren.
  2. Selecteer uw domein en klik op Nieuw record genereren (kies de sleutellengte 2048-bit).
  3. Google geeft u een DNS-record. Voeg dat bij uw DNS-host toe als TXT-record, host google._domainkey.uwdomein, met de waarde die Google leverde.
  4. Wacht tot het is gepropageerd (minuten tot een paar uur), ga dan terug naar hetzelfde scherm en klik op Authenticatie starten.

Microsoft 365 (Outlook / Exchange Online)

  1. Ga naar het Microsoft Defender-portaal → E-mail & samenwerking → Beleid & regels → Bedreigingsbeleid → E-mailauthenticatie-instellingen → DKIM.
  2. Selecteer uw domein. Microsoft toont u twee CNAME-records om te publiceren (selector1 en selector2).
  3. Voeg beide CNAME-records exact zoals getoond toe bij uw DNS-host.
  4. Terug in het DKIM-scherm, zet DKIM-ondertekening op Ingeschakeld voor het domein.

Zoho Mail

  1. Configuratiescherm → E-mailauthenticatie → DKIM.
  2. Genereer een sleutel (gebruik een selector zoals zoho), voeg dan het geleverde TXT-record toe op zoho._domainkey.uwdomein in uw DNS.
  3. Verifieer in het Zoho-paneel zodra het record live is.

Andere providers / uw eigen mailserver Het patroon is identiek: de provider (of uw mailsoftware) genereert een sleutelpaar, ondertekent uw uitgaande mail met de privésleutel, en geeft u een publiek record om te publiceren. Het ziet er doorgaans zo uit:

Host:  selector1._domainkey.uwdomein
Type:  TXT (of CNAME, afhankelijk van provider)
Value: (de lange sleutelreeks die uw provider geeft)

Waar DNS-records worden toegevoegd: in de DNS-instellingen van uw domein — meestal bij uw domeinregistrar of DNS-host (bijv. Cloudflare, GoDaddy, uw hostingconfiguratiescherm). Als uw e-mailprovider een CNAME levert, wijst die naar een record dat zij hosten, dus u ziet de ruwe sleutel nooit — dat is normaal en prima.

Bevestig dat het werkt: stuur uzelf een test-e-mail naar een Gmail-account, open die, kies Origineel weergeven en controleer of DKIM: PASS verschijnt. Controleer dan uw domein hier opnieuw om te bevestigen dat de sleutel doorkwam als 2048-bit of sterker, niet als een zwakke 1024-bit.

Veelgemaakte fouten

Een opmerking over DKIM, SPF en DMARC

DKIM werkt zelden alleen. Het is een van drie instellingen die samen uw e-mail betrouwbaar maken:

Als u DKIM aan het oplossen bent, is het de moeite waard om SPF en DMARC tegelijk te controleren. Samen zijn ze wat voorkomt dat uw bedrijf wordt nagebootst en wat ervoor zorgt dat uw echte e-mail belandt waar die hoort. Alle drie de oplossingen zijn gratis.

Stel het in bij je host

Stap voor stap voor populaire providers:

Veelgestelde vragen

Ik ben niet technisch — is dit iets wat ik zelf kan regelen?

U hoeft de cryptografie niet te begrijpen. In de meeste gevallen is het een instelling die u aanzet binnen uw e-mailprovider (Google Workspace, Microsoft 365, Zoho, enz.), die u vervolgens een of twee records geeft om aan uw domein toe te voegen. Geef het onderdeel «Hoe los je het op» aan wie uw e-mail of domein beheert — het is een snelle, gratis klus, doorgaans rond de 15 minuten.

Loop ik risico mijn e-mail te breken als ik DKIM aanzet?

DKIM correct toevoegen is veilig — het verandert niet hoe uw mail wordt verstuurd, het voegt alleen een handtekening toe die ontvangers kunnen verifiëren. Het enige om goed te doen is de sleutel die uw provider genereert exact zo te publiceren als gegeven, en ondertekening pas in te schakelen nadat het record live is in DNS. In die volgorde gedaan is er geen verstoring voor u of uw klanten.

We gebruiken al een grote provider zoals Google of Microsoft — zijn we dan niet automatisch gedekt?

Niet altijd. Grote providers maken DKIM makkelijk, maar voor veel domeinen moet het nog steeds worden aangezet en een record aan uw DNS worden toegevoegd — het staat niet altijd standaard aan. Precies daarom kan een domein bij een grote provider toch falen op deze controle. Het kost een paar minuten om het te bevestigen en in te schakelen.

Wat is het verschil tussen DKIM, SPF en DMARC? Heb ik alle drie nodig?

Zie ze als een set. SPF somt op welke servers namens u mogen mailen. DKIM is het fraudebestendige zegel dat bewijst dat een bericht echt van u is en ongewijzigd. DMARC is de instructie die providers vertelt om alles te blokkeren wat die controles faalt. Ze werken het beste samen — DMARC leunt in het bijzonder op DKIM om zijn werk te doen — dus ja, u wilt alle drie.

Mijn IT-persoon zegt dat DKIM «aan» staat — hoe weet ik dat het echt werkt en sterk genoeg is?

Twee dingen tellen: dat er een geldige handtekening wordt gepubliceerd op een selector voor uw domein, en dat de sleutel erachter sterk is (2048-bit RSA of beter). Een oudere 1024-bit-sleutel werkt nog wel maar wordt naar moderne maatstaven als zwak beschouwd en hier behandeld als een gedeeltelijke pass. Een controle op uw domein opnieuw uitvoeren bevestigt beide tegelijk.

Wat is een «selector» en waarom is die belangrijk?

Een selector is gewoon een label dat naar één specifieke DKIM-sleutel in uw DNS wijst — het laat u meer dan één sleutel tegelijk draaien (bijvoorbeeld één voor uw mailbox en één voor uw nieuwsbrieftool) en sleutels veilig rouleren. U beheert dit niet met de hand; uw provider maakt de selector aan en vertelt u welk record u moet publiceren. Het is hier alleen van belang omdat de controle zoekt naar een geldige sleutel op de selectors die mailproviders gewoonlijk gebruiken.