Genereer veilig een DKIM-sleutelpaar in uw browser
Creëert een echt cryptografisch sleutelpaar met de eigen beveiligingsfuncties van uw browser — de privésleutel wordt lokaal gegenereerd en nooit ergens naartoe verstuurd. Voor domeinen met een eigen mailserver.
Volledig gegenereerd in uw browser met de Web Crypto API — de privésleutel wordt nooit naar onze servers gestuurd, nooit gelogd en nergens opgeslagen. Ververst u deze pagina, dan is hij definitief weg — kopieer of download hem dus voordat u vertrekt.
Uw browser ondersteunt de Web Crypto API niet die nodig is om veilig sleutels te genereren. Probeer een recente versie van Chrome, Firefox, Edge of Safari.
Een korte naam voor deze sleutel, door uzelf gekozen — deze wordt onderdeel van de locatie van het DNS-record, geen geheim. Een datum (zoals 202601) maakt het makkelijker sleutels uit elkaar te houden als u ooit roteert naar een nieuwe.
Dit record wordt gepubliceerd op:
RSA 2048-bit is de veilige standaardkeuze: elke grote mailprovider ondersteunt verificatie ervan. Ed25519 levert een veel korter DNS-record op en is cryptografisch sterk, maar sommige ontvangende mailservers ondersteunen het nog niet — kies dit alleen als u zeker weet dat uw ontvangers dit wel doen.
Dit is de enige keer dat u deze privésleutel te zien krijgt — wij slaan hem niet op, en er is later geen manier om hem opnieuw op te halen. Kopieer of download hem nu, voordat u wegnavigeert of deze pagina ververst.
Deze hoort in de DKIM-ondertekeningsconfiguratie van uw mailserver (bijvoorbeeld het KeyFile van OpenDKIM, of het equivalent van uw MTA) — nooit in DNS, en nooit gedeeld met iemand.
Heeft u de gesplitste versie nodig voor een strikte DNS-provider?
Sommige DNS-providers weigeren een enkele TXT-waarde langer dan 255 tekens en vereisen opsplitsing in aangehaalde stukken zoals hier. De meeste moderne providers verwerken de lange versie hierboven automatisch — gebruik dit alleen als die van u een foutmelding toont.
Gratis tool, aangeboden zonder garantie of professionele aansprakelijkheid onzerzijds — door deze te gebruiken gaat u ermee akkoord dat wij geen aansprakelijkheid aanvaarden voor het resultaat. Heeft u een garantie nodig? Schakel dan een gekwalificeerde professional in. Details in de sectie Gratis tools van onze Gebruiksvoorwaarden.
Zo voegt u dit toe aan uw domein
-
1
Kopieer het DNS-record hierboven.
-
2
Log in bij de DNS-provider van uw domein (uw registrar of DNS-host).
-
3
Maak een nieuw TXT-record aan met de host/naam uit de voorbeeldweergave hierboven — bijvoorbeeld default._domainkey.uwdomein.nl, niet het kale domein.
-
4
Plak het record als waarde en sla op.
-
5
Installeer de privésleutel in de DKIM-ondertekeningsconfiguratie van uw mailserver (zie de documentatie van uw MTA of DKIM-software), en geef de DNS-wijziging tijd om te verspreiden voordat u controleert.
Verstuurt u e-mail via Google Workspace, Microsoft 365, SendGrid, Mailgun of een vergelijkbare provider? Gebruik deze tool dan niet — zij genereren en beheren hun eigen DKIM-sleutel intern. Schakel DKIM gewoon in via hun beheerpaneel en publiceer het record dat zij u geven.
Controleer uw SPF-, DKIM- en DMARC-instellingen met onze gratis checker →
DKIM bewijst dat uw e-mail niet is gewijzigd — niet dat de afzender te vertrouwen is
Zelfs een perfect ondertekende, geverifieerde e-mail kan afkomstig zijn van een echt, gecompromitteerd account. Adlerwacht voegt daar een passkey-controle aan toe, zodat de bijlage zelf hoe dan ook beschermd blijft.
Adlerwacht 30 dagen gratis proberen