Problemen met het configureren van CNAME-records
- Lezen
- 3 min
- Categorie
- Domein instellen
Domain Keys Identified Mail (DKIM) is een methode voor e-mailverificatie die cryptografisch verifieert of een e-mail is verzonden door vertrouwde servers en niet onrechtmatig is bewerkt.
Dit artikel legt uit wat DKIM and CNAME zijn, alvorens de stappen te beschrijven die u moet volgen als de DKIM-controle mislukt wanneer u CNAME-records probeert toe te voegen aan uw aangepaste domein in Proton Mail(nieuw venster).
Hoe werkt DKIM?
Wanneer een server een e-mail voor uw domein verzendt, berekent deze een versleutelde hash van de e-mailinhoud met behulp van een geheime sleutel (die alleen vertrouwde servers kennen) en voegt deze toe aan de e-mailheaders als een DKIM-handtekening.
De ontvangende server verifieert de e-mailinhoud door de bijbehorende openbare sleutel op te zoeken in de DNS-records van uw domein, de versleutelde hash te ontsleutelen en een nieuwe hash te berekenen op basis van de ontvangen e-mailinhoud om te controleren of de ontsleutelde hash overeenkomt met de nieuwe hash. Als er een overeenkomst is, is de e-mail niet gewijzigd en is de DKIM-controle succesvol. Anders mislukt de DKIM-controle en wordt de e-mail als verdacht beschouwd.
Wat zijn CNAME-records?
We raden aan om voor Proton Mail drie anti-spoofing-records toe te voegen: SPF, DKIM en DMARC. We gebruiken CNAME-records om automatische DKIM-sleutelrotatie te beheren, wat een algemeen aanvaarde best practice is voor de beveiliging. Dit zorgt ervoor dat er altijd een actieve sleutel wordt gebruikt om een ononderbroken dienst te leveren, terwijl de andere sleutels automatisch regelmatig worden ingetrokken en opnieuw aangemaakt voor een betere beveiliging.
Raadpleeg Introductie van DKIM-sleutelbeheer voor meer gedetailleerde informatie over dit onderwerp.
De CNAME-records die u toevoegt aan de DNS-instellingen van uw domeinen, moeten exact overeenkomen met de records die in uw configuratiewizard worden weergegeven. Zodra we deze records in de DNS-instellingen van uw domein detecteren, wordt het pictogram voor het tabblad DKIM op de setup-pagina Domein bewerken groen. We sturen u vervolgens een melding en beginnen met het ondertekenen van uitgaande e-mails van uw aangepaste domein met DKIM, net zoals we doen voor andere Proton Mail-adressen.

Wat u moet doen als de DKIM-controle mislukt
Er zijn drie mogelijke redenen waarom de DKIM-controle kan mislukken:
1. U heeft een onjuiste CNAME-waarde ingevoerd in de DNS-instellingen van uw domein.
Dit is onwaarschijnlijk als u de waarden heeft gekopieerd en geplakt van onze setup-pagina Domein bewerken, maar het is altijd de moeite waard om dit te controleren. Ga naar Instellingen -> Alle instellingen -> Domeinnamen -> druk op de knop Bekijken naast het domein -> tabblad DKIM om de vereiste waarden te zien.
De CNAME-records die u toevoegt aan de DNS-instellingen van uw domeinen, moeten exact overeenkomen met de records die in uw configuratiewizard worden weergegeven.
2. Sommige registrars accepteren geen CNAME-waarden met een punt aan het einde.
Terwijl andere dit juist wel vereisen. Als uw registrar uw CNAME-records met een punt aan het einde niet accepteert, verwijder dan de punt aan het einde van elke CNAME-waarde en probeer het opnieuw.
3. U heeft een bestaand DKIM-record als TXT-record dat moet worden verwijderd.
Als u voor uw domein eerder handmatige DKIM-sleutelrotatie heeft geconfigureerd met behulp van een TXT-record, moet u dit record uit de DNS-instellingen verwijderen voordat u de CNAME-records invoert. U moet uw DNS-instellingen opnieuw configureren met CNAME-records omdat deze Proton Mail in staat stellen om automatische sleutelrotatie in te stellen, terwijl uw huidige TXT-record dit niet doet.
Zodra u dit TXT-record heeft verwijderd, kunt u de instructies voor nieuwe gebruikers volgen. DKIM stopt met het ondertekenen van uw e-mails zodra u het TXT-record verwijdert. Om DKIM-beveiliging te behouden, moet u uw CNAME-hostnamen en -waarden onmiddellijk in uw DNS-instellingen invoeren.
We raden iedereen die momenteel handmatige DKIM-sleutelrotatie gebruikt ten zeerste aan om te upgraden naar het nieuwe automatische sleutelrotatiesysteem. Dit zorgt er niet alleen voor dat u uw sleutels niet meer handmatig hoeft te roteren, maar het zal ook automatisch uw sleutelsterkte upgraden als u 1024-bits sleutels gebruikt.