550 5.7.23
Zurückgegeben von Microsoft (Exchange Online) und andere Empfänger. Der Klartext unterscheidet sich je nach Betreiber und Version — identifiziert wird der Fehler über den Code.
The message was rejected because of Sender Policy Framework violation.Was der Empfänger geprüft hat
Der Empfänger hat die Domain aus dem SMTP-Envelope genommen — nicht aus dem From-Header, den ein Mensch liest —, ihren SPF-Record nachgeschlagen und gefragt, ob die verbindende IP-Adresse für sie senden darf. Der Record sagte nein.
Ein SPF-Record endet auf einen Qualifier, der festlegt, was „nein" bedeutet. -all ist ein Hard Fail und berechtigt den Empfänger zur direkten Ablehnung — daraus entsteht dieser Code. ~all ist ein Soft Fail und führt normalerweise zur Zustellung mit Vermerk statt zur Ablehnung.
Weil die Prüfung den Envelope-Absender verwendet, kann dieser Code auch dann auftreten, wenn die sichtbare From-Adresse völlig korrekt aussieht: Es sind zwei verschiedene Felder, und sie enthalten häufig verschiedene Domains.
Mögliche Ursachen — in der Reihenfolge ihrer Häufigkeit
- 1
Ein legitimer Versender wurde nie in den Record aufgenommen
Suchen Sie die sendende IP im Bounce oder in der Received-Kette und vergleichen Sie sie mit dem Record. Fakturierungssoftware, ein ERP, ein Ticketsystem und das Kontaktformular der Website sind die vier, die am zuverlässigsten vergessen werden.
No SPF record found — what it means and how to fix it (englisch) - 2
Zwei SPF-Records sind veröffentlicht, was beide ungültig macht
RFC 7208 erlaubt genau einen. Ein zweiter — meist entstanden, weil ein neuer Dienst einen eigenen Record angelegt hat, statt den bestehenden zu ergänzen — führt zu PermError, und ein Empfänger darf das als Fehlschlag werten.
Multiple SPF records on one domain (PermError) — how to merge them (englisch) - 3
Der Record überschreitet das Limit von zehn Lookups
Jeder include:-, a-, mx-, ptr- und exists:-Mechanismus kostet einen DNS-Lookup, und Includes verschachteln sich. Ab dem elften ist der Record ungültig, so korrekt er auch aussieht.
SPF PermError: too many DNS lookups (the 10-lookup limit) — how to fix it (englisch) - 4
Die Mail wird weitergeleitet
Eine Weiterleitung tauscht den verbindenden Server aus, ohne den Envelope-Absender zu ändern — SPF scheitert also ohne Verschulden des Records. Das ist eine bekannte Grenze von SPF und der Grund, warum es DKIM gibt.
Der Eintrag
Nur als Beispiel — veröffentlichen Sie die Includes, die Ihre eigenen Anbieter dokumentieren, und genau einen Record. Solange Sie noch fehlende Versender suchen, verhindert ~all, dass Sie eigene Mail ablehnen; auf -all verschärfen, sobald die Aggregate-Reports ruhig sind.
Prüfen, was Ihre Domain gerade veröffentlicht
Kostenlos, ohne Anmeldung. Zählt Ihre SPF-Lookups, probiert 24 DKIM-Selektoren und liest Ihre DMARC-Policy — und sagt Ihnen, welche der Ursachen oben auf Sie zutrifft.
Weiterführende Anleitungen
Bisher nur auf Englisch verfügbar.