Skip to content

550 5.7.23

Zurückgegeben von Microsoft (Exchange Online) und andere Empfänger. Der Klartext unterscheidet sich je nach Betreiber und Version — identifiziert wird der Fehler über den Code.

The message was rejected because of Sender Policy Framework violation.
Häufig zusammen mit 550 5.7.23

Was der Empfänger geprüft hat

Der Empfänger hat die Domain aus dem SMTP-Envelope genommen — nicht aus dem From-Header, den ein Mensch liest —, ihren SPF-Record nachgeschlagen und gefragt, ob die verbindende IP-Adresse für sie senden darf. Der Record sagte nein.

Ein SPF-Record endet auf einen Qualifier, der festlegt, was „nein" bedeutet. -all ist ein Hard Fail und berechtigt den Empfänger zur direkten Ablehnung — daraus entsteht dieser Code. ~all ist ein Soft Fail und führt normalerweise zur Zustellung mit Vermerk statt zur Ablehnung.

Weil die Prüfung den Envelope-Absender verwendet, kann dieser Code auch dann auftreten, wenn die sichtbare From-Adresse völlig korrekt aussieht: Es sind zwei verschiedene Felder, und sie enthalten häufig verschiedene Domains.

Mögliche Ursachen — in der Reihenfolge ihrer Häufigkeit

  1. 1

    Ein legitimer Versender wurde nie in den Record aufgenommen

    Suchen Sie die sendende IP im Bounce oder in der Received-Kette und vergleichen Sie sie mit dem Record. Fakturierungssoftware, ein ERP, ein Ticketsystem und das Kontaktformular der Website sind die vier, die am zuverlässigsten vergessen werden.

    No SPF record found — what it means and how to fix it (englisch)
  2. 2

    Zwei SPF-Records sind veröffentlicht, was beide ungültig macht

    RFC 7208 erlaubt genau einen. Ein zweiter — meist entstanden, weil ein neuer Dienst einen eigenen Record angelegt hat, statt den bestehenden zu ergänzen — führt zu PermError, und ein Empfänger darf das als Fehlschlag werten.

    Multiple SPF records on one domain (PermError) — how to merge them (englisch)
  3. 3

    Der Record überschreitet das Limit von zehn Lookups

    Jeder include:-, a-, mx-, ptr- und exists:-Mechanismus kostet einen DNS-Lookup, und Includes verschachteln sich. Ab dem elften ist der Record ungültig, so korrekt er auch aussieht.

    SPF PermError: too many DNS lookups (the 10-lookup limit) — how to fix it (englisch)
  4. 4

    Die Mail wird weitergeleitet

    Eine Weiterleitung tauscht den verbindenden Server aus, ohne den Envelope-Absender zu ändern — SPF scheitert also ohne Verschulden des Records. Das ist eine bekannte Grenze von SPF und der Grund, warum es DKIM gibt.

Der Eintrag

Nameihredomain.chTypTXTWertv=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all

Nur als Beispiel — veröffentlichen Sie die Includes, die Ihre eigenen Anbieter dokumentieren, und genau einen Record. Solange Sie noch fehlende Versender suchen, verhindert ~all, dass Sie eigene Mail ablehnen; auf -all verschärfen, sobald die Aggregate-Reports ruhig sind.

Prüfen, was Ihre Domain gerade veröffentlicht

Kostenlos, ohne Anmeldung. Zählt Ihre SPF-Lookups, probiert 24 DKIM-Selektoren und liest Ihre DMARC-Policy — und sagt Ihnen, welche der Ursachen oben auf Sie zutrifft.

Weiterführende Anleitungen

Bisher nur auf Englisch verfügbar.