AUTHENTICATION

Authentifizierung

550 5.7.1

550 5.7.1 SPF check failed

550 5.7.1 Message rejected due to SPF check failure

Der empfangende Server hat den SPF-Record deiner Domain geprüft und die sendende IP nicht darin gefunden. Weil dein Record mit -all endet, ist das eine ausdrückliche Ablehnung.

permerror

SPF permerror — too many DNS lookups

Received-SPF: permerror (SPF Permanent Error: Too many DNS lookups)

Dein SPF-Record überschreitet das Limit von 10 DNS-abfragenden Mechanismen. Die Folge ist nicht „teilweise gültig“, sondern: SPF gilt als nicht auswertbar — für alle deine Mails, auch die vom Hauptserver.

550 5.7.26

550 5.7.26 — DMARC policy

550-5.7.26 Unauthenticated email from example.com is not accepted due to domain's DMARC policy

DMARC besteht nur, wenn SPF oder DKIM besteht und die dabei geprüfte Domain zur Domain im From:-Header passt. Diese zweite Bedingung — das Alignment — ist fast immer der Grund für diese Meldung.

body hash

dkim=fail — body hash did not verify

dkim=fail (body hash did not verify) header.d=example.com

Diese Meldung sagt etwas sehr Bestimmtes: Der Schlüssel wurde gefunden, die Signatur ist formal in Ordnung — aber der Nachrichtentext ist nach dem Signieren nicht mehr derselbe. Irgendetwas auf dem Weg hat ihn angefasst.

no key

dkim=permerror — no key for signature

dkim=permerror (no key for signature) header.d=example.com header.s=selector1

Der Empfänger hat die Signatur gelesen, den passenden öffentlichen Schlüssel im DNS gesucht — und nichts gefunden. Der Fehler liegt fast immer im DNS, nicht im Mailserver.

550 5.7.23

550 5.7.23 SPF validation failed

550 5.7.23 The message was rejected because of Sender Policy Framework violation

Diesen Wortlaut verwendet fast ausschließlich Microsoft — Exchange Online und Outlook.com. Inhaltlich ist es ein SPF-Hardfail, die Nummer 5.7.23 ist Microsofts eigene Ausprägung davon.

550 5.7.509

550 5.7.509 does not pass DMARC

550 5.7.509 Access denied, sending domain [example.com] does not pass DMARC verification

Microsofts Formulierung für eine DMARC-Ablehnung. Entscheidend ist das Wort verification: Nicht SPF oder DKIM allein sind gescheitert, sondern deren Ausrichtung auf die Domain im From:-Header.

554 5.7.5

554 5.7.5 Permanent error evaluating DMARC

554 5.7.5 Permanent error evaluating DMARC policy

Diese Meldung heißt nicht, dass deine Policy zugeschlagen hat. Sie heißt, dass der empfangende Server den DMARC-Record gefunden, aber nicht auswerten konnte. Der Record selbst ist kaputt.

550 5.7.60

550 5.7.60 send as denied

550 5.7.60 SMTP; Client does not have permissions to send as this sender

Der Server hat dich erfolgreich angemeldet und lehnt trotzdem ab: Das Konto, mit dem du dich ausgewiesen hast, darf die Adresse im From-Header nicht benutzen. Das ist eine Berechtigungsfrage, keine Authentifizierungsfrage.

temperror

spf=temperror

Received-SPF: temperror (example.com: DNS timeout while looking up SPF record)

temperror heißt nach RFC 7208: Die Prüfung war nicht durchführbar, nicht negativ. Irgendwo in der Auflösungskette hat DNS keine verwertbare Antwort geliefert — das ist ein anderes Problem als ein fehlerhafter Record.

TRANSPORT

Transport-Sicherheit

STARTTLS

STARTTLS handshake failed

Cannot start TLS: handshake failure

STARTTLS hebt eine bestehende Klartextverbindung auf Port 25 in eine verschlüsselte. Scheitert dieser Übergang, bricht die Zustellung ab — obwohl der Server erreichbar ist und die DNS-Auflösung stimmt.

certificate

certificate verification failed

Server certificate not verified

Bei SMTP ist eine fehlgeschlagene Zertifikatsprüfung oft folgenlos — die meisten Server verschlüsseln trotzdem opportunistisch. Sobald aber MTA-STS oder DANE im Spiel sind, wird daraus eine harte Ablehnung.

530 5.7.0

530 5.7.0 must issue a STARTTLS command first

530 5.7.0 Must issue a STARTTLS command first

Der Server bricht den Dialog ab, bevor er Anmeldedaten oder einen Absender entgegennimmt: Auf dieser Verbindung ist noch keine Verschlüsselung ausgehandelt, und ohne die geht hier gar nichts.

454 4.7.0

454 4.7.0 TLS not available

454 4.7.0 TLS not available due to temporary reason

Der Server hat STARTTLS in seinen Fähigkeiten angekündigt und die Aushandlung dann abgelehnt. Das ist kein Aushandlungsfehler zwischen zwei Seiten, sondern ein lokales Problem auf dem antwortenden Server.

REPUTATION

Reputation & Blacklists

554 5.7.1

554 5.7.1 — Client host blocked

554 5.7.1 Service unavailable; Client host [203.0.113.5] blocked using zen.spamhaus.org

Die Meldung nennt in der Regel die Liste, die den Ausschlag gab. Das ist die wichtigste Information darin — denn die Listen unterscheiden sich enorm in ihrer Bedeutung.

421 4.7.0

421 4.7.0 Try again later

421 4.7.0 Try again later, closing connection (MAIL) [ip] - gsmtp

Die erste Ziffer entscheidet: 4xx ist temporär, die Mail ist nicht verloren. Dein Server wird es erneut versuchen. Ein dauerhaftes 421 ist trotzdem ein Warnsignal — es geht praktisch immer um Reputation.

550 5.7.606

550 5.7.606 banned sending IP

550 5.7.606 Access denied, banned sending IP [203.0.113.5]

Die Codes 5.7.606 bis 5.7.614 stammen aus Microsofts eigener Sperrliste. Sie ist nicht öffentlich abfragbar — deshalb kann eine IP hier gesperrt sein, während jede öffentliche DNSBL sie als sauber meldet.

450 4.2.0

450 4.2.0 Greylisted

450 4.2.0 <user@example.com>: Recipient address rejected: Greylisted, see http://postgrey.schweikert.ch/help/example.com.html

Greylisting lehnt jeden unbekannten Absender einmal ab und lässt ihn beim zweiten Versuch durch. Ein echter Mailserver wiederholt automatisch, viele Spam-Werkzeuge nicht. Deshalb ist eine einmalige Verzögerung völlig normal.

550 5.7.708

550 5.7.708 traffic not accepted

550 5.7.708 Access denied, traffic not accepted from this IP. For more information please go to https://go.microsoft.com/fwlink/?LinkId=526653

Microsoft nimmt von dieser Adresse grundsätzlich keine Post an. Anders als bei einer Listung geht es hier selten um dein Sendeverhalten, sondern um den Adressbereich, in dem du sitzt.

CONTENT

Inhalt & Anhänge

550 5.7.350

550 5.7.350 detected as spam

550 5.7.350 Remote server returned message detected as spam

Anders als eine Blacklist-Sperre bezieht sich diese Ablehnung auf die konkrete Nachricht. Absender-IP und Authentifizierung können einwandfrei sein — beanstandet wurde, was in der Mail steht.

552 5.3.4

552 5.3.4 message size exceeds limit

552 5.3.4 Message size exceeds fixed maximum message size (in reply to end of DATA command)

Die Nachricht ist größer, als die Dateigröße der Anhänge vermuten lässt. Anhänge werden für den Transport umkodiert und wachsen dabei um rund ein Drittel — das ist die Ursache der meisten überraschten Rückmeldungen zu diesem Fehler.

552 5.7.0

552 5.7.0 blocked attachment

552 5.7.0 This message was blocked because its content presents a potential security issue.

Diese Sperre gilt einem Anhang, nicht dem Nachrichtentext und nicht deiner Reputation. Sie greift unabhängig davon, ob eine Schadfunktion gefunden wurde — der Dateityp allein genügt.

INFRASTRUCTURE

DNS & Infrastruktur

550 5.7.25

550 5.7.25 — Reverse DNS fehlt

550 5.7.25 The IP address sending this message does not have a PTR record setup

Diese Ablehnung trifft fast ausschließlich selbst betriebene Mailserver. Der Empfänger schlägt die sendende IP rückwärts nach und findet keinen Namen — oder einen, der sich vorwärts nicht bestätigt.

450 4.7.1

450 4.7.1 cannot find your hostname

450 4.7.1 Client host rejected: cannot find your hostname, [203.0.113.5]

Der klassische Postfix-Riegel reject_unknown_client_hostname. Anders als 550 5.7.25 ist dieser Code temporär — die Gegenstelle versucht es weiter, und die Mail hängt in der Warteschlange, statt sofort zu bouncen.

554 5.7.1

554 5.7.1 Relay access denied

554 5.7.1 <user@example.com>: Relay access denied

Ein Mailserver nimmt Nachrichten nur in zwei Fällen an: für eigene Empfänger, oder von authentifizierten Absendern. Diese Meldung heißt, dass beides nicht zutrifft — und meistens ist das kein Fehler, sondern korrektes Verhalten.

550 5.1.1

550 5.1.1 user unknown

550 5.1.1 <info@example.com>: Recipient address rejected: User unknown in virtual mailbox table

Diese Ablehnung ist eine Aussage über die Empfängerseite, nicht über deine Reputation. Der annehmende Server sagt: Für diese Adresse ist hier kein Postfach eingerichtet.

550 5.4.1

550 5.4.1 access denied

550 5.4.1 Recipient address rejected: Access denied. AS(201806281) [DB5EUR01FT038.eop-EUR01.prod.protection.outlook.com]

Diese Meldung kommt fast immer von Exchange Online und ist bewusst nichtssagend: Sie verrät nicht, ob das Postfach existiert. Genau das macht die Diagnose ungewohnt — man muss von außen eingrenzen.

535 5.7.8

535 5.7.8 authentication failed

535 5.7.8 Error: authentication failed: authentication failure

Diese Meldung erscheint beim Einliefern, nicht beim Zustellen — dein Programm meldet sich an einem Postausgangsserver an und wird abgewiesen. In den meisten Fällen ist das Passwort richtig und trotzdem falsch.

Meldung nicht dabei?

Der schnellste Weg zur Ursache führt über die Nachricht selbst: Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt SPF, DKIM, DMARC, Blacklists und die TLS-Strecke für genau diese Nachricht.

Jetzt E-Mail analysieren