DKIM-check: controleer je record

Zoek de DKIM-sleutel van je domein op met de selector. Bekijk het TXT-record, CNAME-verwijzingen en het formaat van de publieke sleutel.

Gebruik d= uit de DKIM-Signature-header van een e-mail als domein en s= als selector. Plak niet de volledige header.

Openbare records, opgevraagd via Cloudflare.

De selector vinden

Open de bron van een e-mail die door je platform is verzonden. In DKIM-Signature staat s= voor de selector en d= voor het ondertekenende domein. Een aanbieder kan meerdere selectors gebruiken.

Hoe de controle werkt

We vragen TXT op via selector._domainkey.domein en volgen maximaal acht CNAME-stappen. We controleren tags, RSA of Ed25519, formaat, intrekking en RSA-lengte. We veranderen geen DNS-records.

s=selector1; d=example.com
selector1._domainkey.example.com

Wat de uitslag betekent

Een leesbare sleutel bewijst niet dat e-mails correct worden ondertekend. Kijk in Authentication-Results van het ontvangen bericht naar dkim=pass. DMARC regelt de uitlijning met de zichtbare afzender. Controleer bij een leeg resultaat eerst de selector.

Veelgestelde vragen

Zijn DKIM en DMARC hetzelfde?

Nee. DKIM ondertekent berichten. DMARC controleert of SPF of DKIM aansluit op het zichtbare afzenderdomein en publiceert een beleid.

Moet ik mijn privésleutel invoeren?

Nee. Alleen domein en selector zijn nodig. De controle leest de publieke sleutel in DNS.

Wanneer is een DNS-wijziging zichtbaar?

Dat hangt af van de TTL en resolvercache. Wacht na een wijziging tot de eerdere TTL verstreken is en controleer opnieuw.

Technische documentatie