Was der Code bedeutet
Der Enhanced Status Code 5.7.23 ist in RFC 7372 genau dafür reserviert: Die Nachricht ist an der SPF-Prüfung gescheitert. Andere Empfänger melden denselben Sachverhalt oft als 550 5.7.1. Es lohnt sich, das auseinanderzuhalten — wer nach der Nummer sucht, sucht meist nach Microsoft-spezifischem Verhalten.
Geprüft wird, wie immer bei SPF, die IP der einliefernden Verbindung gegen den Record der Domain aus dem Envelope-From. Der sichtbare From:-Header spielt dabei keine Rolle.
Der Sonderfall Weiterleitung
Wenn diese Meldung nur bei manchen Empfängern auftritt, steckt oft eine Weiterleitung dahinter. Leitet ein Postfach die Mail an eine Microsoft-Adresse weiter, ist die einliefernde IP die des weiterleitenden Servers — und die steht naturgemäß nicht in deinem SPF-Record. SPF überlebt eine klassische Weiterleitung nicht.
Genau dafür gibt es DKIM: Die Signatur bleibt beim Weiterleiten intakt, und DMARC besteht bereits, wenn eine der beiden Methoden ausgerichtet bestanden hat. Eine Domain, die nur SPF und kein DKIM hat, verliert bei jeder Weiterleitung ihre Authentifizierung.
Vorgehen
- Envelope-From bestimmen. Im Bounce steht er als
Final-Recipient-Gegenstück imReturn-Path. Diese Domain zählt, nicht die imFrom:. - Record gegen die reale IP prüfen. Steht die sendende Adresse wirklich darin — auch als IPv6?
- Lookup-Limit kontrollieren. Ein Record über zehn DNS-Lookups liefert
permerror, und Microsoft behandelt das wie einen Fehlschlag. - DKIM einrichten, wenn es fehlt. Das ist der einzige Weg, Weiterleitungen zu überstehen.
Der Hinweis „part of their network is on our block list“, den Microsoft manchmal anhängt, ist irreführend: Er erscheint auch dann, wenn schlicht der SPF-Record nicht passt.