technisch · antwoord met bronnen

DKIM (DomainKeys Identified Mail) uitgelegd

DKIM is een methode voor e-mailauthenticatie waarmee een afzender een e-mailheader cryptografisch kan ondertekenen. Deze handtekening bewijst dat de e-mail is geautoriseerd door de eigenaar van het domein en dat de inhoud onderweg niet is gewijzigd. Ontvangende servers verifiëren de handtekening met een publieke sleutel die in de DNS-records van de afzender is gepubliceerd.

Hoe het proces werkt

DKIM werkt met een public key infrastructure. De verzendende server gebruikt een privésleutel om een digitale handtekening te maken van bepaalde berichtheaders en de body. Deze handtekening wordt als DKIM-Signature-header aan de e-mail toegevoegd. De ontvangende mailserver haalt het domein en de selector uit deze header, haalt de bijbehorende publieke sleutel op uit het DNS-record en ontsleutelt de handtekening om de hash van de berichtinhoud te verifiëren.

Waarom het belangrijk is voor afzenders

DKIM biedt een vertrouwenslaag die SPF alleen niet kan bieden, omdat DKIM het doorsturen van e-mail overleeft. Waar SPF het verzendende IP-adres valideert, valideert DKIM het bericht zelf. Dat voorkomt spoofing en verkleint de kans dat grote providers berichten als spam markeren. DKIM is een voorwaarde voor DMARC en BIMI, die op DKIM-alignment steunen om de identiteit van de afzender te verifiëren.

Praktische aandachtspunten en fouten

Veelvoorkomende fouten ontstaan wanneer de privésleutel wordt geroteerd zonder de publieke sleutel in DNS bij te werken, of wanneer een mailrelay de body of headers na het ondertekenen aanpast, waardoor de cryptografische hash niet meer klopt. Gebruik selectors om meerdere sleutels voor verschillende diensten te beheren. Met de gratis tools van SendHQ (https://sendhq.cc/tools) kun je je huidige DNS-configuratie controleren.

Concreet voorbeeld

Een afzender configureert een selector met de naam google. Het DNS-record op selector._domainkey.example.com bevat de publieke sleutel. Bij het versturen van een e-mail geeft de DKIM-Signature-header s=google en d=example.com op. De ontvanger zoekt het TXT-record op dat specifieke DNS-pad op om de sleutel te vinden die nodig is om de handtekening te valideren.

DKIM en DMARC-alignment

Om DMARC te laten slagen, moet het domein in de DKIM-handtekening overeenkomen met het domein in de From-header. Dit heet DKIM-alignment. Als de handtekening geldig is maar het domein niet overeenkomt met het From-adres, slaagt de DKIM-controle wel maar faalt de DMARC-controle. Afhankelijk van het ingestelde beleid kan dat tot bezorgproblemen leiden.

Vragen die teams stellen

Versleutelt DKIM de body van de e-mail?

Nee, DKIM versleutelt de inhoud niet ten behoeve van privacy. Het maakt een cryptografische hash om integriteit en authenticiteit te waarborgen: de ontvanger kan de afzender verifiëren, maar het bericht blijft leesbaar.

Wat gebeurt er als een DKIM-handtekening ongeldig is?

Een ongeldige handtekening kan ertoe leiden dat de e-mail als spam wordt gemarkeerd of volledig wordt geweigerd, omdat die erop wijst dat er met het bericht is geknoeid of dat de afzender niet geautoriseerd is.

Kan ik meerdere DKIM-sleutels hebben?

Ja. Met verschillende selectors kun je meerdere DKIM-sleutels gebruiken voor verschillende verzenddiensten, of sleutels roteren zonder de mailstroom te onderbreken.

Primaire bronnen