So sieht die Meldung aus
550 5.7.23 The message was rejected because of Sender Policy Framework violation 550 5.7.23 <user@example.com>: Recipient address rejected: Message rejected due to: SPF fail Remote Server returned '550 5.7.23 The message was rejected because of Sender Policy Framework violation'

Was der Code bedeutet

Der Enhanced Status Code 5.7.23 ist in RFC 7372 genau dafür reserviert: Die Nachricht ist an der SPF-Prüfung gescheitert. Andere Empfänger melden denselben Sachverhalt oft als 550 5.7.1. Es lohnt sich, das auseinanderzuhalten — wer nach der Nummer sucht, sucht meist nach Microsoft-spezifischem Verhalten.

Geprüft wird, wie immer bei SPF, die IP der einliefernden Verbindung gegen den Record der Domain aus dem Envelope-From. Der sichtbare From:-Header spielt dabei keine Rolle.

Der Sonderfall Weiterleitung

Wenn diese Meldung nur bei manchen Empfängern auftritt, steckt oft eine Weiterleitung dahinter. Leitet ein Postfach die Mail an eine Microsoft-Adresse weiter, ist die einliefernde IP die des weiterleitenden Servers — und die steht naturgemäß nicht in deinem SPF-Record. SPF überlebt eine klassische Weiterleitung nicht.

Genau dafür gibt es DKIM: Die Signatur bleibt beim Weiterleiten intakt, und DMARC besteht bereits, wenn eine der beiden Methoden ausgerichtet bestanden hat. Eine Domain, die nur SPF und kein DKIM hat, verliert bei jeder Weiterleitung ihre Authentifizierung.

Vorgehen

  1. Envelope-From bestimmen. Im Bounce steht er als Final-Recipient-Gegenstück im Return-Path. Diese Domain zählt, nicht die im From:.
  2. Record gegen die reale IP prüfen. Steht die sendende Adresse wirklich darin — auch als IPv6?
  3. Lookup-Limit kontrollieren. Ein Record über zehn DNS-Lookups liefert permerror, und Microsoft behandelt das wie einen Fehlschlag.
  4. DKIM einrichten, wenn es fehlt. Das ist der einzige Weg, Weiterleitungen zu überstehen.

Der Hinweis „part of their network is on our block list“, den Microsoft manchmal anhängt, ist irreführend: Er erscheint auch dann, wenn schlicht der SPF-Record nicht passt.

Die Ursache in der echten Nachricht finden

Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt für genau diese Nachricht, welche IP gesendet hat, wie SPF, DKIM und DMARC ausgefallen sind und wo die Kette bricht.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Fehlermeldungen