DKIM-sleutelgenerator
Genereer een DKIM-sleutelpaar, ontvang het DNS-record en de privésleutel die het oplevert, of plak een record dat je al hebt en controleer het. Het sleutelpaar wordt lokaal in je browser gegenereerd en wordt nooit ergens naartoe verzonden.
Wat is DKIM?
DKIM (DomainKeys Identified Mail) voegt aan elk bericht dat je verstuurt een digitale handtekening toe, met behulp van een privésleutel die alleen jouw mailserver kent. De ontvangende mailbox zoekt de bijbehorende publieke sleutel op in je DNS en controleert de handtekening — het bewijs dat het bericht echt van jou afkomstig is en onderweg niet is gewijzigd.
Het sleutelpaar wordt eenmalig gegenereerd. De privésleutel blijft op je mailserver of bij je e-mailserviceprovider, waar deze uitgaande mail ondertekent. De publieke sleutel komt in een DNS TXT-record op een locatie die de selector wordt genoemd. Dat is het enige deel dat deze tool voor je publiceert.
Selector
Een korte naam waarmee je meer dan één sleutel tegelijk kunt gebruiken — handig voor het roteren van sleutels of het naast elkaar draaien van meerdere verzenddiensten.
Publieke sleutel (DNS)
Gepubliceerd als een TXT-record op selector._domainkey.jouwdomein.com. Iedereen kan het opzoeken: dat is precies de bedoeling.
Privésleutel (uw server)
Wordt geheim gehouden en geïnstalleerd waar uw e-mail daadwerkelijk wordt ondertekend. Publiceer deze nooit en verstuur deze nooit ergens anders naartoe.
DKIM op zichzelf bewijst alleen dat een bericht niet is gemanipuleerd. Het is DMARC dat bepaalt wat er gebeurt wanneer een bericht faalt. Zodra DKIM correct ondertekent, is de DMARC-beleidsgenerator de logische volgende stap.
Genereer uw sleutel
Vul je domein en selector in, kies een sleutelgrootte en genereer. Het DNS-record rechts wordt bijgewerkt. Heb je al een record? Plak het om het te controleren.
Genereer een sleutelpaar
Draait volledig in uw browser. De privésleutel wordt nooit ergens naartoe verstuurd.
Sleutelgrootte
2048-bit is de huidige aanbeveling. 1024-bit is zwakker maar korter, wat uitmaakt als je DNS-provider moeite heeft met lange TXT-records.
Beperk hashes tot SHA-256
hSta alleen SHA-256-handtekeningen toe. Als u dit uitschakelt, wordt ook het oudere, zwakkere SHA-1 geaccepteerd. De meeste verzenders laten dit best ingeschakeld.
Beperk tot e-mail
sBeperk deze sleutel tot het ondertekenen van e-mail, zodat hij niet hergebruikt kan worden om iets anders te ondertekenen dat de s-tag controleert.
Testmodus
t=yVraag ontvangers om nog niet te handelen bij een mislukte handtekening. Handig tijdens de uitrol. Schakel dit uit zodra e-mail correct wordt ondertekend en gevalideerd.
Strikte subdomeinovereenkomst
t=sVereist dat het ondertekeningsdomein exact overeenkomt met uw From-domein, zodat deze sleutel niet kan worden gebruikt om voor een subdomein te ondertekenen.
Privésleutel
Genereer een sleutelpaar om hier uw privésleutel te zien.
DNS-record
Publiceer dit TXT-record op je domein.
Voeg dit toe als een nieuw record bij uw DNS-provider. "Type" en "Host" zijn de velden waar om gevraagd wordt. Sommige providers verwachten alleen mail._domainkey in het hostveld en voegen het domein automatisch toe.
Plak hier een bestaand record om het te controleren. Een privésleutel kan hiermee niet worden hersteld.