550 5.7.509
Zurückgegeben von Microsoft (Outlook.com, Exchange Online). Der Klartext unterscheidet sich je nach Betreiber und Version — identifiziert wird der Fehler über den Code.
Access denied, sending domain [ihredomain.ch] does not pass DMARC verification and has a DMARC policy of reject.Was der Empfänger geprüft hat
Diese Ablehnung ist in einem Punkt ungewöhnlich: Es ist Ihre eigene Anweisung, die ausgeführt wird. Microsoft hat auf der Domain im From-Header einen DMARC-Record gefunden, dieser sagte p=reject, und die Nachricht hat ihn nicht erfüllt — Microsoft hat also getan, worum Sie gebeten haben.
DMARC ist erfüllt, wenn SPF für eine zur From-Domain passende Domain besteht, oder wenn DKIM für eine zur From-Domain passende Domain besteht. Eines von beiden genügt. Wenn beide scheitern — oder beide für eine fremde Domain bestehen — entsteht dieser Code.
An der Ausrichtung scheitert die meiste legitime Mail. Ein Weiterleitungsdienst, eine Mailingliste oder ein Versanddienstleister kann SPF für die eigene Domain bestehen, während Ihr From-Header etwas ganz anderes sagt: die Prüfung besteht, die Ausrichtung nicht.
Mögliche Ursachen — in der Reihenfolge ihrer Häufigkeit
- 1
Ein Versanddienst besteht SPF unter seiner eigenen Domain, nicht unter Ihrer
Lesen Sie den Authentication-Results-Header einer Nachricht, die anderswo durchkam. spf=pass smtp.mailfrom=bounces.anbieter.com neben einer From-Adresse auf Ihrer Domain ist genau dieser Fall. Die Lösung ist DKIM-Signierung mit Ihrer Domain, bei Anbietern meist „Domain-Authentifizierung" genannt.
DMARC p=none is monitoring, not protection — how to reach enforcement (englisch) - 2
Die Nachricht wurde weitergeleitet, was SPF systembedingt bricht
Eine weitergeleitete Nachricht kommt vom Server des Weiterleiters, SPF prüft also diesen Server gegen Ihren Record und scheitert. Nur DKIM übersteht eine Weiterleitung unbeschadet — deshalb braucht eine Domain auf p=reject funktionierendes DKIM und nicht bloss SPF.
- 3
Eine Subdomain versendet und erbt die Policy
Ohne sp=-Tag erben Subdomains die Policy der organisatorischen Domain. Mail von einer Marketing-Subdomain ohne eigene Einträge wird unter dem p=reject der übergeordneten Domain abgelehnt.
DMARC sp= leaves your subdomains spoofable (englisch) - 4
p=reject wurde aktiviert, bevor die Reports sauber waren
Wurden nie Aggregate-Reports gesammelt — oder gesammelt und nie gelesen —, wurde die Durchsetzung eingeschaltet, ohne zu wissen, welche Versender dabei brechen. Der Rückschritt auf p=quarantine mit pct= ist die Reparatur, keine Niederlage.
DMARC with no rua= — you are flying blind (englisch)
Der Eintrag
Der Rückschritt auf quarantine mit 25 Prozent stellt die Zustellung für die meiste legitime Mail wieder her, während die Reports zeigen, was tatsächlich scheitert. Wieder erhöhen, sobald jeder legitime Versender in den Reports mit bestandenem und ausgerichtetem SPF oder DKIM auftaucht.
Prüfen, was Ihre Domain gerade veröffentlicht
Kostenlos, ohne Anmeldung. Zählt Ihre SPF-Lookups, probiert 24 DKIM-Selektoren und liest Ihre DMARC-Policy — und sagt Ihnen, welche der Ursachen oben auf Sie zutrifft.
Weiterführende Anleitungen
Bisher nur auf Englisch verfügbar.