Fehlermeldungen
Was ein zurückgewiesener Mailserver dir eigentlich sagen will — pro Meldung eine Seite mit Bedeutung, Ursachen und dem Weg zur Behebung.
Authentifizierung
550 5.7.1 SPF check failed
550 5.7.1 Message rejected due to SPF check failure
Der empfangende Server hat den SPF-Record deiner Domain geprüft und die sendende IP nicht darin gefunden. Weil dein Record mit -all endet, ist das eine ausdrückliche Ablehnung.
SPF permerror — too many DNS lookups
Received-SPF: permerror (SPF Permanent Error: Too many DNS lookups)
Dein SPF-Record überschreitet das Limit von 10 DNS-abfragenden Mechanismen. Die Folge ist nicht „teilweise gültig“, sondern: SPF gilt als nicht auswertbar — für alle deine Mails, auch die vom Hauptserver.
550 5.7.26 — DMARC policy
550-5.7.26 Unauthenticated email from example.com is not accepted due to domain's DMARC policy
DMARC besteht nur, wenn SPF oder DKIM besteht und die dabei geprüfte Domain zur Domain im From:-Header passt. Diese zweite Bedingung — das Alignment — ist fast immer der Grund für diese Meldung.
dkim=fail — body hash did not verify
dkim=fail (body hash did not verify) header.d=example.com
Diese Meldung sagt etwas sehr Bestimmtes: Der Schlüssel wurde gefunden, die Signatur ist formal in Ordnung — aber der Nachrichtentext ist nach dem Signieren nicht mehr derselbe. Irgendetwas auf dem Weg hat ihn angefasst.
dkim=permerror — no key for signature
dkim=permerror (no key for signature) header.d=example.com header.s=selector1
Der Empfänger hat die Signatur gelesen, den passenden öffentlichen Schlüssel im DNS gesucht — und nichts gefunden. Der Fehler liegt fast immer im DNS, nicht im Mailserver.
550 5.7.23 SPF validation failed
550 5.7.23 The message was rejected because of Sender Policy Framework violation
Diesen Wortlaut verwendet fast ausschließlich Microsoft — Exchange Online und Outlook.com. Inhaltlich ist es ein SPF-Hardfail, die Nummer 5.7.23 ist Microsofts eigene Ausprägung davon.
550 5.7.509 does not pass DMARC
550 5.7.509 Access denied, sending domain [example.com] does not pass DMARC verification
Microsofts Formulierung für eine DMARC-Ablehnung. Entscheidend ist das Wort verification: Nicht SPF oder DKIM allein sind gescheitert, sondern deren Ausrichtung auf die Domain im From:-Header.
554 5.7.5 Permanent error evaluating DMARC
554 5.7.5 Permanent error evaluating DMARC policy
Diese Meldung heißt nicht, dass deine Policy zugeschlagen hat. Sie heißt, dass der empfangende Server den DMARC-Record gefunden, aber nicht auswerten konnte. Der Record selbst ist kaputt.
550 5.7.60 send as denied
550 5.7.60 SMTP; Client does not have permissions to send as this sender
Der Server hat dich erfolgreich angemeldet und lehnt trotzdem ab: Das Konto, mit dem du dich ausgewiesen hast, darf die Adresse im From-Header nicht benutzen. Das ist eine Berechtigungsfrage, keine Authentifizierungsfrage.
spf=temperror
Received-SPF: temperror (example.com: DNS timeout while looking up SPF record)
temperror heißt nach RFC 7208: Die Prüfung war nicht durchführbar, nicht negativ. Irgendwo in der Auflösungskette hat DNS keine verwertbare Antwort geliefert — das ist ein anderes Problem als ein fehlerhafter Record.
Transport-Sicherheit
STARTTLS handshake failed
Cannot start TLS: handshake failure
STARTTLS hebt eine bestehende Klartextverbindung auf Port 25 in eine verschlüsselte. Scheitert dieser Übergang, bricht die Zustellung ab — obwohl der Server erreichbar ist und die DNS-Auflösung stimmt.
certificate verification failed
Server certificate not verified
Bei SMTP ist eine fehlgeschlagene Zertifikatsprüfung oft folgenlos — die meisten Server verschlüsseln trotzdem opportunistisch. Sobald aber MTA-STS oder DANE im Spiel sind, wird daraus eine harte Ablehnung.
530 5.7.0 must issue a STARTTLS command first
530 5.7.0 Must issue a STARTTLS command first
Der Server bricht den Dialog ab, bevor er Anmeldedaten oder einen Absender entgegennimmt: Auf dieser Verbindung ist noch keine Verschlüsselung ausgehandelt, und ohne die geht hier gar nichts.
454 4.7.0 TLS not available
454 4.7.0 TLS not available due to temporary reason
Der Server hat STARTTLS in seinen Fähigkeiten angekündigt und die Aushandlung dann abgelehnt. Das ist kein Aushandlungsfehler zwischen zwei Seiten, sondern ein lokales Problem auf dem antwortenden Server.
Reputation & Blacklists
554 5.7.1 — Client host blocked
554 5.7.1 Service unavailable; Client host [203.0.113.5] blocked using zen.spamhaus.org
Die Meldung nennt in der Regel die Liste, die den Ausschlag gab. Das ist die wichtigste Information darin — denn die Listen unterscheiden sich enorm in ihrer Bedeutung.
421 4.7.0 Try again later
421 4.7.0 Try again later, closing connection (MAIL) [ip] - gsmtp
Die erste Ziffer entscheidet: 4xx ist temporär, die Mail ist nicht verloren. Dein Server wird es erneut versuchen. Ein dauerhaftes 421 ist trotzdem ein Warnsignal — es geht praktisch immer um Reputation.
550 5.7.606 banned sending IP
550 5.7.606 Access denied, banned sending IP [203.0.113.5]
Die Codes 5.7.606 bis 5.7.614 stammen aus Microsofts eigener Sperrliste. Sie ist nicht öffentlich abfragbar — deshalb kann eine IP hier gesperrt sein, während jede öffentliche DNSBL sie als sauber meldet.
450 4.2.0 Greylisted
450 4.2.0 <user@example.com>: Recipient address rejected: Greylisted, see http://postgrey.schweikert.ch/help/example.com.html
Greylisting lehnt jeden unbekannten Absender einmal ab und lässt ihn beim zweiten Versuch durch. Ein echter Mailserver wiederholt automatisch, viele Spam-Werkzeuge nicht. Deshalb ist eine einmalige Verzögerung völlig normal.
550 5.7.708 traffic not accepted
550 5.7.708 Access denied, traffic not accepted from this IP. For more information please go to https://go.microsoft.com/fwlink/?LinkId=526653
Microsoft nimmt von dieser Adresse grundsätzlich keine Post an. Anders als bei einer Listung geht es hier selten um dein Sendeverhalten, sondern um den Adressbereich, in dem du sitzt.
Inhalt & Anhänge
550 5.7.350 detected as spam
550 5.7.350 Remote server returned message detected as spam
Anders als eine Blacklist-Sperre bezieht sich diese Ablehnung auf die konkrete Nachricht. Absender-IP und Authentifizierung können einwandfrei sein — beanstandet wurde, was in der Mail steht.
552 5.3.4 message size exceeds limit
552 5.3.4 Message size exceeds fixed maximum message size (in reply to end of DATA command)
Die Nachricht ist größer, als die Dateigröße der Anhänge vermuten lässt. Anhänge werden für den Transport umkodiert und wachsen dabei um rund ein Drittel — das ist die Ursache der meisten überraschten Rückmeldungen zu diesem Fehler.
552 5.7.0 blocked attachment
552 5.7.0 This message was blocked because its content presents a potential security issue.
Diese Sperre gilt einem Anhang, nicht dem Nachrichtentext und nicht deiner Reputation. Sie greift unabhängig davon, ob eine Schadfunktion gefunden wurde — der Dateityp allein genügt.
DNS & Infrastruktur
550 5.7.25 — Reverse DNS fehlt
550 5.7.25 The IP address sending this message does not have a PTR record setup
Diese Ablehnung trifft fast ausschließlich selbst betriebene Mailserver. Der Empfänger schlägt die sendende IP rückwärts nach und findet keinen Namen — oder einen, der sich vorwärts nicht bestätigt.
450 4.7.1 cannot find your hostname
450 4.7.1 Client host rejected: cannot find your hostname, [203.0.113.5]
Der klassische Postfix-Riegel reject_unknown_client_hostname. Anders als 550 5.7.25 ist dieser Code temporär — die Gegenstelle versucht es weiter, und die Mail hängt in der Warteschlange, statt sofort zu bouncen.
554 5.7.1 Relay access denied
554 5.7.1 <user@example.com>: Relay access denied
Ein Mailserver nimmt Nachrichten nur in zwei Fällen an: für eigene Empfänger, oder von authentifizierten Absendern. Diese Meldung heißt, dass beides nicht zutrifft — und meistens ist das kein Fehler, sondern korrektes Verhalten.
550 5.1.1 user unknown
550 5.1.1 <info@example.com>: Recipient address rejected: User unknown in virtual mailbox table
Diese Ablehnung ist eine Aussage über die Empfängerseite, nicht über deine Reputation. Der annehmende Server sagt: Für diese Adresse ist hier kein Postfach eingerichtet.
550 5.4.1 access denied
550 5.4.1 Recipient address rejected: Access denied. AS(201806281) [DB5EUR01FT038.eop-EUR01.prod.protection.outlook.com]
Diese Meldung kommt fast immer von Exchange Online und ist bewusst nichtssagend: Sie verrät nicht, ob das Postfach existiert. Genau das macht die Diagnose ungewohnt — man muss von außen eingrenzen.
535 5.7.8 authentication failed
535 5.7.8 Error: authentication failed: authentication failure
Diese Meldung erscheint beim Einliefern, nicht beim Zustellen — dein Programm meldet sich an einem Postausgangsserver an und wird abgewiesen. In den meisten Fällen ist das Passwort richtig und trotzdem falsch.
Meldung nicht dabei?
Der schnellste Weg zur Ursache führt über die Nachricht selbst: Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt SPF, DKIM, DMARC, Blacklists und die TLS-Strecke für genau diese Nachricht.
Jetzt E-Mail analysieren