So sieht die Meldung aus
550 5.7.509 Access denied, sending domain [example.com] does not pass DMARC verification 550 5.7.509 Access denied, sending domain does not meet the required authentication level Remote Server returned '550 5.7.509 Access denied, sending domain example.com does not pass DMARC verification and has a DMARC policy of reject'

Warum „SPF steht doch auf pass“ nicht reicht

DMARC prüft nicht, ob SPF oder DKIM bestanden haben, sondern ob eine der beiden Prüfungen für dieselbe Domain bestanden hat, die im sichtbaren From: steht. Das nennt sich Alignment und ist die häufigste Stolperstelle.

From: rechnung@deinedomain.de ← diese Domain zaehlt fuer DMARC Return-Path: bounce@versanddienst.example ← SPF prueft diese hier → SPF pass, aber nicht aligned

Ein Versanddienst, der mit eigener Bounce-Domain sendet, erzeugt genau dieses Bild: SPF besteht, DMARC nicht. Behoben wird das entweder über eine Custom Return-Path-Subdomain deiner eigenen Domain oder über eine DKIM-Signatur mit d=deinedomain.de.

Die drei Ursachen in der Reihenfolge ihrer Häufigkeit

  1. Kein Alignment trotz bestandener Einzelprüfung. Siehe oben — Dienstleister sendet unter eigener Domain.
  2. DKIM fehlt und SPF bricht bei Weiterleitung. Bleibt nur SPF, ist jede weitergeleitete Mail verloren.
  3. Ein Absender wurde nie authentifiziert. Shop, CRM oder Monitoring sendet unter der Hauptdomain, ohne dass SPF oder DKIM dafür eingerichtet wurden.

Der ehrliche Weg zurück

Die Versuchung ist groß, die Policy auf p=none zurückzudrehen. Das lässt die Mails wieder durch und verschiebt das Problem — die betroffenen Absender bleiben unauthentifiziert.

Besser: rua= setzen, zwei Wochen Aggregate-Reports sammeln und darin nachsehen, welche Quellen tatsächlich unter deiner Domain senden. Erst wenn alle legitimen Quellen ausgerichtet bestehen, greift p=reject ohne Kollateralschaden.

Die Ursache in der echten Nachricht finden

Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt für genau diese Nachricht, welche IP gesendet hat, wie SPF, DKIM und DMARC ausgefallen sind und wo die Kette bricht.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Fehlermeldungen