Woran Sie erkennen, dass es dieser Fall ist
- Die Nachricht konnte nicht zugestellt werden.
- 550 5.7.1 Message rejected due to policy
- Undelivered Mail Returned to Sender
- Ihre Nachricht wurde als Spam eingestuft.
- 554 5.7.1 Service unavailable; Client host blocked
Zugehörige Fehlercodes
- SPF
- DKIM
- DMARC
- 550
- 554
- Blacklist
Die schnelle Hilfe, in dieser Reihenfolge
Den Unzustellbarkeitsbericht lesen
Kommt eine Mail zurück, steht der Grund darin – meist als dreistellige Zahl mit Erläuterung. 550 mit einem Hinweis auf eine Richtlinie bedeutet etwas anderes als 554 mit einem Hinweis auf eine Sperrliste. Der Text ist technisch, aber eindeutig, und er nennt in der Regel auch, welcher Server abgelehnt hat.
Damit wissen Sie: Sie wissen, ob abgelehnt oder nur einsortiert wurde – und von wem.
Die drei Einträge Ihrer Domain prüfen
SPF, DKIM und DMARC sind Einträge im Namenssystem Ihrer Domain. Sie lassen sich von außen abfragen, ohne Zugang zu irgendetwas. Fehlt einer, ist das die wahrscheinlichste Ursache – und zugleich die, die sich am schnellsten beheben lässt.
Damit wissen Sie: Fehlende oder widersprüchliche Einträge sind ein eindeutiger Befund.
Nachsehen, ob Ihre Adresse auf einer Sperrliste steht
Sendet ein Gerät in Ihrem Netz unbemerkt Massenmail – etwa ein befallener Rechner oder ein falsch eingerichteter Drucker mit Scan-an-Mail –, kann Ihre Adresse auf einer Sperrliste landen. Danach wird alles abgelehnt, auch die Angebote, die Sie gerade verschicken.
Damit wissen Sie: Ein Eintrag auf einer Sperrliste erklärt schlagartige, vollständige Ablehnung.
Die Nachrichtenverfolgung des Anbieters nutzen
Jeder ernstzunehmende Mailanbieter führt ein Protokoll, ob eine Nachricht angenommen, weitergeleitet oder abgewiesen wurde. Das ist die Stelle, an der sich die Frage sachlich klären lässt, statt zwischen Absender und Empfänger hin und her zu raten.
Damit wissen Sie: Sie sehen, ob die Mail Ihr Haus überhaupt verlassen hat.
Beim Empfänger nachfragen lassen
Wenn alles auf Ihrer Seite stimmt, liegt es an der Filterung beim Empfänger. Ein Anruf und die Bitte, im Spam-Ordner und in der Quarantäne des Systems nachzusehen, klärt das in zwei Minuten – und liefert oft die Fehlermeldung, die Sie brauchen.
Damit wissen Sie: Liegt die Mail in der Quarantäne, ist die Zustellung erfolgt und die Bewertung das Problem.
Dasselbe in PowerShell
Für alle, die mehr als einen Rechner betreuen
SPF, DKIM und DMARC stehen im Namenssystem und lassen sich von jedem Rechner aus abfragen – ohne Zugang zu Ihrem Mailserver und ohne Anmeldung irgendwo. Das ist die schnellste Möglichkeit, die häufigste Ursache auszuschließen oder zu bestätigen.
PowerShell mit erweiterten Rechten starten – so geht es
- Windows 11
- Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
- Windows 10
- Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
- Auf jedem Windows
- Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
- Woran Sie erkennen, dass es geklappt hat
- In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
- Wenn nach Zugangsdaten gefragt wird
- Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.
Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.
SPF und DMARC Ihrer Domain abfragen
Zwei Zeilen, die in den meisten Fällen die Antwort liefern. Fehlt einer der beiden Einträge, ist das die wahrscheinlichste Ursache.
PS C:\> $domain = 'ihre-domain.de'PS C:\> Resolve-DnsName -Type TXT $domain | Where-Object Strings -match 'v=spf1' | Select-Object -ExpandProperty Stringsv=spf1 include:_spf.example-hoster.de include:spf.protection.outlook.com -allPS C:\> Resolve-DnsName -Type TXT "_dmarc.$domain" -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Stringsv=DMARC1; p=quarantine; rua=mailto:dmarc@ihre-domain.de# Kein Ergebnis bei _dmarc heißt: Es gibt keinen DMARC-Eintrag.Den DKIM-Schlüssel prüfen
DKIM liegt unter einem Auswahlnamen, den der Versanddienst vorgibt. Ohne den Namen lässt er sich nicht abfragen – er steht im Kopf einer versendeten Mail.
# Übliche Auswahlnamen durchprobierenPS C:\> 'selector1','selector2','default','dkim','k1','mail' | ForEach-Object {>> $n = "$_._domainkey.ihre-domain.de">> $r = Resolve-DnsName -Type TXT $n -ErrorAction SilentlyContinue>> if ($r) { [pscustomobject]@{ Auswahl = $_; Gefunden = $true } }>> }Auswahl Gefunden------- --------selector1 TrueMailserver und Erreichbarkeit prüfen
Zeigt, welche Server für Ihre Domain zuständig sind und ob sie annehmen. Nützlich auch andersherum: um zu prüfen, ob der Server eines Empfängers erreichbar ist.
PS C:\> Resolve-DnsName -Type MX ihre-domain.de | Select-Object NameExchange, Preference | Sort-Object PreferenceNameExchange Preference------------ ----------mx00.example-hoster.de 10# Nimmt der Server Verbindungen an?PS C:\> Test-NetConnection mx00.example-hoster.de -Port 25PS C:\> Test-NetConnection mx00.example-hoster.de -Port 587Nachsehen, ob die eigene Adresse auf einer Sperrliste steht
Die Abfrage läuft über das Namenssystem: Die Adresse wird umgedreht und beim Listenbetreiber nachgeschlagen. Eine Antwort bedeutet einen Eintrag.
PS C:\> $ip = '203.0.113.25'PS C:\> $rueckwaerts = ($ip -split '\.')[3..0] -join '.'PS C:\> 'zen.spamhaus.org','bl.spamcop.net','b.barracudacentral.org' | ForEach-Object {>> $treffer = Resolve-DnsName "$rueckwaerts.$_" -ErrorAction SilentlyContinue>> [pscustomobject]@{ Liste = $_; Eintrag = [bool]$treffer }>> }Liste Eintrag----- -------zen.spamhaus.org False# Hinweis: Manche Listen beantworten Anfragen über öffentliche# Namensdienste grundsätzlich nicht. Dann lieber das Webformular# des Betreibers verwenden – ein False ist sonst nicht aussagekräftig.Den Kopf einer zurückgekommenen Mail auswerten
Im Kopf steht, welche Prüfungen bestanden wurden und welche nicht. Das ist die genaueste Auskunft, die es gibt – und sie liegt bereits in Ihrem Postfach.
# Die Mail als .eml speichern, dann:PS C:\> Get-Content '.\unzustellbar.eml' -TotalCount 80 |>> Select-String -Pattern 'Authentication-Results|spf=|dkim=|dmarc=|Diagnostic-Code|Final-Recipient'Authentication-Results: mx.example.com; spf=fail smtp.mailfrom=ihre-domain.de; dkim=none; dmarc=fail action=quarantineDiagnostic-Code: smtp; 550 5.7.1 Message rejected due to policyWas machen SPF, DKIM und DMARC genau?
SPF ist eine Liste: Welche Server dürfen Mail im Namen Ihrer Domain versenden? Der empfangende Server schlägt nach und vergleicht mit dem tatsächlichen Absender. Steht der nicht drin, ist das ein Punktabzug – oder gleich eine Ablehnung.
DKIM ist eine Unterschrift: Der versendende Server signiert die Nachricht, der empfangende prüft die Unterschrift gegen einen öffentlichen Schlüssel in Ihrer Domain. Stimmt sie, ist belegt, dass die Nachricht unterwegs nicht verändert wurde und wirklich von dort kommt.
DMARC ist die Anweisung, was bei einem Fehlschlag passieren soll: nichts, einsortieren oder ablehnen. Und es ist der einzige der drei, der Ihnen Berichte liefert – wer in Ihrem Namen sendet und ob das gutgeht. Wer DMARC ohne diese Berichte einrichtet, verschenkt den nützlichsten Teil.
- SPF fehlt: Ihre Mails haben bei jedem Empfänger einen Startnachteil.
- SPF vorhanden, aber der versendende Dienst fehlt darin: die häufigste Einzelursache.
- DKIM nicht eingerichtet: bei großen Anbietern inzwischen ein Ausschlusskriterium.
- DMARC auf Ablehnung gestellt, bevor SPF und DKIM stimmen: Sie sperren sich selbst aus.
Warum kommen Newsletter durch und einzelne Mails nicht?
Weil Versanddienste für Newsletter diese Einträge sauber eingerichtet haben – das ist ihr Geschäft. Die Mail aus dem Warenwirtschaftssystem, vom Kopierer oder aus einer Fachanwendung dagegen wird oft über einen ganz anderen Weg versendet, der in keinem SPF-Eintrag steht.
Das ist im Betrieb der Regelfall und die häufigste Ursache: Es gibt nicht einen Versandweg, sondern fünf – Postfach, Warenwirtschaft, Kopierer, Website-Formular, Buchhaltung. Jeder davon muss in den Einträgen stehen, sonst sieht seine Mail für den Empfänger aus wie eine Fälschung.
Deshalb beginnt die Arbeit nicht mit dem Eintrag, sondern mit einer Liste: Was versendet in unserem Namen Mail? Die Antwort überrascht regelmäßig.
Was ist von Formulierungstipps gegen den Spam-Ordner zu halten?
Sie sind nicht falsch, aber sie greifen zu kurz. Ein Übermaß an Ausrufezeichen, Großschreibung und Wörtern wie kostenlos schadet tatsächlich. Nur ist das heute ein kleiner Teil der Bewertung – deutlich wichtiger sind die technischen Einträge und der Ruf der sendenden Adresse.
Ein Punkt, der öfter zutrifft als vermutet: Mails, die nur aus einem Bild oder einem Anhang bestehen, werden schlechter bewertet. Ebenso Nachrichten mit Verweisen auf Domains, die selbst einen schlechten Ruf haben – etwa Kurzlinkdienste.
Im Betrieb
Wer nicht weiß, was in seinem Namen Mail versendet, kann die Zustellung nicht sichern.
In fast jedem Betrieb versenden mehr Systeme Mail, als jemand aufzählen könnte: die Warenwirtschaft ihre Rechnungen, der Kopierer seine Scans, das Website-Formular seine Anfragen, die Zeiterfassung ihre Erinnerungen, die Sicherung ihre Berichte. Jedes davon nutzt einen eigenen Weg hinaus.
Solange die Einträge großzügig gesetzt sind, geht das gut. Wenn sie es nicht sind, fällt genau das System aus, an das niemand gedacht hat – und es fällt still aus: Die Rechnung wird nicht zugestellt, der Absender merkt nichts, und es fällt bei der Mahnung auf.
Deshalb gehört an den Anfang eine Bestandsaufnahme und ans Ende die Auswertung der DMARC-Berichte. Die zeigen über Wochen, was tatsächlich in Ihrem Namen versendet – einschließlich dessen, was Sie nicht kennen.
Wann Sie aufhören sollten zu probieren
DMARC auf Ablehnung zu stellen, bevor alle Versandwege erfasst sind, sperrt zuverlässig die eigenen Rechnungen aus. Diesen Schritt macht man nach der Auswertung der Berichte, nicht davor – und nicht am Freitagnachmittag.
Häufige Anschlussfragen
Wie lange dauert es, bis Änderungen wirken?
Einträge im Namenssystem werden zwischengespeichert, üblicherweise für einige Stunden. Rechnen Sie mit bis zu einem Tag, bis alle empfangenden Server die neue Fassung kennen. Wer nach zehn Minuten prüft und nichts sieht, hat nicht zu wenig geändert, sondern zu früh nachgesehen.
Was bedeutet der Fehler 550 5.7.1?
Eine Ablehnung aus Richtliniengründen. Die Ursachen reichen von fehlgeschlagener SPF-Prüfung über eine DMARC-Anweisung bis zu einer Sperrliste. Der angehängte Text nennt meist den genauen Grund und oft eine Adresse, unter der sich die Ablehnung klären lässt.
Hilft es, den Empfänger als sicher zu markieren?
Beim Empfänger ja, für dessen Postfach. Das löst den Einzelfall und ändert nichts an der Ursache – bei allen anderen Empfängern passiert dasselbe weiter. Als Sofortmaßnahme ist es richtig, als Lösung nicht.
Was ist, wenn wir schon auf einer Sperrliste stehen?
Zuerst die Ursache abstellen – meist ein befallener Rechner oder ein offen erreichbarer Versanddienst. Danach über das Formular der jeweiligen Liste die Entfernung beantragen; die meisten entfernen nach der Behebung binnen Stunden bis Tagen. Ohne behobene Ursache ist der Antrag vergeblich.
Dazu passt
