Een DKIM-sleutel activeren
DKIM zet een digitale handtekening op elk bericht dat via 2Mail vertrekt. De ontvangende server controleert die handtekening aan de hand van een publieke sleutel in de DNS van uw domein. Activeren gebeurt in twee bewegingen: het record in uw DNS zetten en de ondertekening in het dashboard aanzetten.
Stap 1: de sleutel aanmaken in het dashboard
Open uw verzenddomein in het dashboard van 2Mail en laat bij de authenticatie een DKIM-sleutel aanmaken. 2Mail toont u daarna twee dingen: de naam van het record, met een selector als voorvoegsel, en de waarde die erin moet. De private helft van de sleutel blijft op onze servers; die hoeft u nooit ergens in te vullen.
Stap 2: het record in uw DNS zetten
- Ga naar het DNS-beheer van uw registrar of hostingpaneel.
- Maak een record aan van het type dat het dashboard aangeeft.
- Vul als naam enkel het deel vóór uw domein in, dus de selector en het onderdeel _domainkey. Veel panelen vullen het domein zelf aan; typt u het er nog eens bij, dan wordt het record onvindbaar.
- Plak de waarde letterlijk. Sommige panelen splitsen lange waarden automatisch op; dat mag, zolang u er zelf geen spaties of regeleinden aan toevoegt.
- Bewaar.
Stap 3: controleren en activeren
Terug in het dashboard laat u 2Mail het record controleren. Zodra dat lukt, zet u de ondertekening aan. Vanaf dat moment krijgt elk bericht via onze relay een handtekening namens uw domein. Verstuur meteen een testbericht naar een extern adres en bekijk de berichtkoppen: bij de authenticatieresultaten hoort dkim=pass te staan.
Meerdere domeinen
DKIM is per verzenddomein. Verstuurt u vanaf meerdere domeinen, dan herhaalt u deze stappen voor elk domein. Een subdomein — bijvoorbeeld een apart domein voor nieuwsbrieven — heeft zijn eigen record.
De sleutel later vervangen
Wilt u de sleutel roteren, bijvoorbeeld na een personeelswissel of omdat een beveiligingsbeleid dat vraagt, maak dan in het dashboard een nieuwe sleutel aan met een andere selector. Zet het nieuwe record in uw DNS, activeer het, en verwijder het oude record pas een paar dagen later. Zo blijven berichten die nog onderweg zijn geldig.
Waar het misgaat
- Record niet gevonden — de naam is dubbel ingevuld of de selector is verkeerd overgenomen.
- Waarde ongeldig — er zit een spatie of regeleinde in de geplakte waarde.
- dkim=fail bij de ontvanger — een tussenliggende toepassing wijzigt het bericht na ondertekening, bijvoorbeeld een handtekeningtool of een disclaimer-toevoeging.
Zet daarna ook DMARC aan; hoe u de rapporten daarvan leest, staat in DMARC-rapporten lezen in 2Mail. De achtergrond bij de drie records staat op SPF, DKIM en DMARC.
Lukt het niet?
Bezorg ons via contact uw domeinnaam en een schermafbeelding van het record in uw DNS-paneel. Wij kijken na wat er afwijkt.
Loopt het bij jou anders dan hierboven beschreven, of blijf je vastzitten? Neem contact op met je domeinnaam of klantnummer bij de hand, dan kijken we mee.
Contacteer support