Skip to content

550 5.7.509

Zurückgegeben von Microsoft (Outlook.com, Exchange Online). Der Klartext unterscheidet sich je nach Betreiber und Version — identifiziert wird der Fehler über den Code.

Access denied, sending domain [ihredomain.ch] does not pass DMARC verification and has a DMARC policy of reject.
Häufig zusammen mit 550 5.7.509

Was der Empfänger geprüft hat

Diese Ablehnung ist in einem Punkt ungewöhnlich: Es ist Ihre eigene Anweisung, die ausgeführt wird. Microsoft hat auf der Domain im From-Header einen DMARC-Record gefunden, dieser sagte p=reject, und die Nachricht hat ihn nicht erfüllt — Microsoft hat also getan, worum Sie gebeten haben.

DMARC ist erfüllt, wenn SPF für eine zur From-Domain passende Domain besteht, oder wenn DKIM für eine zur From-Domain passende Domain besteht. Eines von beiden genügt. Wenn beide scheitern — oder beide für eine fremde Domain bestehen — entsteht dieser Code.

An der Ausrichtung scheitert die meiste legitime Mail. Ein Weiterleitungsdienst, eine Mailingliste oder ein Versanddienstleister kann SPF für die eigene Domain bestehen, während Ihr From-Header etwas ganz anderes sagt: die Prüfung besteht, die Ausrichtung nicht.

Mögliche Ursachen — in der Reihenfolge ihrer Häufigkeit

  1. 1

    Ein Versanddienst besteht SPF unter seiner eigenen Domain, nicht unter Ihrer

    Lesen Sie den Authentication-Results-Header einer Nachricht, die anderswo durchkam. spf=pass smtp.mailfrom=bounces.anbieter.com neben einer From-Adresse auf Ihrer Domain ist genau dieser Fall. Die Lösung ist DKIM-Signierung mit Ihrer Domain, bei Anbietern meist „Domain-Authentifizierung" genannt.

    DMARC p=none is monitoring, not protection — how to reach enforcement (englisch)
  2. 2

    Die Nachricht wurde weitergeleitet, was SPF systembedingt bricht

    Eine weitergeleitete Nachricht kommt vom Server des Weiterleiters, SPF prüft also diesen Server gegen Ihren Record und scheitert. Nur DKIM übersteht eine Weiterleitung unbeschadet — deshalb braucht eine Domain auf p=reject funktionierendes DKIM und nicht bloss SPF.

  3. 3

    Eine Subdomain versendet und erbt die Policy

    Ohne sp=-Tag erben Subdomains die Policy der organisatorischen Domain. Mail von einer Marketing-Subdomain ohne eigene Einträge wird unter dem p=reject der übergeordneten Domain abgelehnt.

    DMARC sp= leaves your subdomains spoofable (englisch)
  4. 4

    p=reject wurde aktiviert, bevor die Reports sauber waren

    Wurden nie Aggregate-Reports gesammelt — oder gesammelt und nie gelesen —, wurde die Durchsetzung eingeschaltet, ohne zu wissen, welche Versender dabei brechen. Der Rückschritt auf p=quarantine mit pct= ist die Reparatur, keine Niederlage.

    DMARC with no rua= — you are flying blind (englisch)

Der Eintrag

Name_dmarc.ihredomain.chTypTXTWertv=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@ihredomain.ch

Der Rückschritt auf quarantine mit 25 Prozent stellt die Zustellung für die meiste legitime Mail wieder her, während die Reports zeigen, was tatsächlich scheitert. Wieder erhöhen, sobald jeder legitime Versender in den Reports mit bestandenem und ausgerichtetem SPF oder DKIM auftaucht.

Prüfen, was Ihre Domain gerade veröffentlicht

Kostenlos, ohne Anmeldung. Zählt Ihre SPF-Lookups, probiert 24 DKIM-Selektoren und liest Ihre DMARC-Policy — und sagt Ihnen, welche der Ursachen oben auf Sie zutrifft.

Weiterführende Anleitungen

Bisher nur auf Englisch verfügbar.