# Warum kam mein Serienbrief zurück? Outlook NDR-Codes erklärt

> "Delivery has failed" mit 550-Code nach Mail Merge? Was 5.7.708 Access denied, 5.1.1 und andere Outlook-Bounces bedeuten und wie Du sie behebst.

**Jeder Bounce nennt den Server, der deine Nachricht abgelehnt hat, und einen dreiteiligen Code, der den Grund angibt.** Finde den Code, suche ihn in der Tabelle unten und befolge die Lösung für diese Gruppe. Der Empfänger hat nichts erhalten, und bei jedem Code, der mit 5 beginnt, versucht Outlook nicht erneut zu senden.
## Wie man den Bounce liest

Der Non-Delivery Report (NDR) von Microsoft sieht so aus. Namen, Domains und Adressen unten sind erfunden; dein eigener Bounce folgt dem gleichen Layout.

```text
Delivery has failed to these recipients or groups:

anna.example@contoso.com
Your message couldn't be delivered because the recipient's email provider rejected it.

Diagnostic information for administrators:

Generating server: EXAMPLE-MB01.prod.outlook.com

anna.example@contoso.com
Remote server returned '550 5.7.708 Service unavailable. Access denied,
traffic not accepted from this IP. For more information see
https://go.microsoft.com/fwlink/?linkid=526653'

Original message headers:

Authentication-Results: spf=pass (sender IP is 40.107.0.1)
 smtp.mailfrom=example.org; dkim=none (message not signed) header.d=none;
 dmarc=none action=none header.from=example.org;
```

Drei Zeilen liefern die Antwort:

1. **"Remote server returned"** sagt dir, wer die Nachricht abgelehnt hat. "Remote server" bedeutet, dass das Mail-System des Empfängers nein gesagt hat. Wenn diese Zeile fehlt und der Bericht nur deinen eigenen generierenden Server nennt, ist der Block innerhalb deines eigenen Microsoft 365 Tenants passiert, bevor die Nachricht das System verlassen hat.
2. **Der Code**, zum Beispiel `550 5.7.708`. Die erste Ziffer ist das Urteil: `5` ist eine dauerhafte Ablehnung, `4` ist vorübergehend und Outlook versucht es weiter. Der Rest des Codes und der Satz danach sind das, was du in der Tabelle unten nachschlägst.
3. **Authentication-Results** zeigt, wie deine sendende Domain für den empfangenden Server aussah. `dkim=none` und `dmarc=none` bedeuten, dass die Domain nicht signiert ist und keine DMARC-Richtlinie hat. Das ist nicht die Ursache für einen 5.7.708, aber es entscheidet, wie schnell du dich von einem erholst, also merke es dir jetzt.
## Welchen Bounce hast du bekommen?

| Code | Fix | Text im Bounce | Wer hat abgelehnt |
| --- | --- | --- | --- |
| `5.1.1`, `5.1.10`, `5.5.0` | [Remove the address](#bounce-bad-address) | `Bad destination mailbox address`, `Recipient not found`, `mailbox unavailable` | Empfängerserver |
| `5.4.1` | [Remove the address](#bounce-bad-address) | `Recipient address rejected: Access denied` | Empfängerserver |
| `5.7.708` | [Repair sending reputation](#bounce-5-7-708) | `Access denied, traffic not accepted from this IP` | Empfängerserver |
| `5.7.705` | [Your tenant is flagged](#bounce-own-tenant) | `Access denied, tenant has exceeded threshold` | Dein eigener Tenant |
| `5.1.8` | [Your mailbox is restricted](#bounce-own-tenant) | `Access denied, bad outbound sender` | Dein eigener Tenant |
| `5.1.90`, `5.2.2` | [You hit a sending limit](#bounce-own-tenant) | `reached your daily limit for message recipients`, `Submission quota exceeded` | Dein eigener Tenant |
| `5.7.750` | [Verify the domain](#bounce-own-tenant) | `Client blocked from sending from unregistered domains` | Dein eigener Tenant |
| `5.7.1` | [Recipient policy](#bounce-recipient-policy) | `Delivery not authorized` oder `Unable to relay` | Empfängerserver |
| `4.x.x` | [Wait](#bounce-temporary) | `Message expired`, `Connection refused` | Noch niemand |

Die folgenden Abschnitte behandeln jede Gruppe nacheinander: was der Code bedeutet und was vor dem nächsten Versand geändert werden muss.

### 5.7.708: `Access denied, traffic not accepted from this IP`

Dies ist der Bounce hinter den meisten "access denied"-Meldungen und derjenige, der eine ganze Serienmail stoppt, statt nur eine einzelne Adresse.

**Was es bedeutet.** Der Microsoft 365 Tenant des Empfängers hat die Verbindung von der IP-Adresse, von der deine Nachricht kam, abgelehnt. Ein Microsoft 365 Postfach sendet nicht von seiner eigenen IP. Microsoft leitet ausgehende Mails über gemeinsame Pools weiter, und wenn der Pool oder der sendende Tenant einen schlechten Ruf hat, lehnen andere Microsoft 365 Tenants die Mail direkt ab. Microsoft nennt zwei Auslöser:

- **Ein neuer oder Test-Tenant.** Microsoft sagt, die Sperre betrifft "wahrscheinlicher neue Kunden, wie solche mit einem Microsoft 365 Testabonnement", und die empfohlene Lösung ist, den Support zu kontaktieren, um eine Ausnahme zu erhalten, bis Exchange Online Lizenzen zugewiesen sind.
- **Spam-ähnlicher Traffic vom Tenant.** Microsoft listet 5.7.708 neben 5.7.705 mit der Erklärung "Der Großteil des Traffics von diesem Tenant wird als verdächtig erkannt" auf, was nach einem Ausbruch von Massenmails, einem kompromittierten Postfach oder einem offenen Relay passiert.

Auch etablierte Tenants melden denselben Bounce nach einem großen Versand, wenn Microsoft ihre ausgehenden Mails in den Hochrisiko-Lieferpool verschiebt. Das steht nicht im 5.7.708-Artikel, passt aber zum Muster: viele Nachrichten in kurzer Zeit, von einer Domain mit `dkim=none` und `dmarc=none`, an eine Liste, die nicht bereinigt wurde.

#### So behebst du es in dieser Reihenfolge

1. **Stoppe die Serienmail.** Jede weitere Nachricht verschärft das Reputationsproblem. In SecureMailMerge stoppe die laufende Serienmail und prüfe dann den Postausgang in Outlook auf wartende Nachrichten.
2. **Prüfe auf ein eingeschränktes Postfach.** Ein Administrator öffnet das Microsoft Defender-Portal unter Email and collaboration, Review, Restricted entities. Ein dort gelisteter Absender ist tenantweit blockiert, bis er freigegeben wird, und dieselbe Liste erfasst kompromittierte Konten.
3. **Bestätige, dass der Tenant lizenziert ist.** Wenn der Tenant ein Testabo hat oder das sendende Postfach keine Exchange Online Lizenz besitzt, weise eine zu. Das ist die einzige Ursache, die Microsoft für neue Tenants nennt.
4. **Öffne eine Supportanfrage bei Microsoft.** Füge den kompletten Bounce ein, inklusive des Abschnitts "Diagnostic information for administrators". Microsofts eigene Anleitung für 5.7.705 und 5.7.708 ist, zuerst eine Kompromittierung zu beheben und dann den Support zu kontaktieren. Das Delist-Portal unter sender.office.com ist für IP-Adressen, die du kontrollierst, und gilt nicht für Microsofts gemeinsame ausgehende IPs.
5. **Authentifiziere die Domain.** Veröffentliche SPF- und DMARC-Einträge für die sendende Domain bei deinem DNS-Anbieter und aktiviere DKIM-Signierung für die Domain im Microsoft Defender-Portal. Prüfe den nächsten Bounce oder eine Testnachricht an dich selbst: der Authentication-Results-Header sollte `dkim=pass` und `dmarc=pass` anzeigen.
6. **Warte.** Die Reputation erholt sich über Tage, nicht Stunden. Ein erneuter Versand am selben Nachmittag setzt die Uhr zurück.
7. **Setze den Versand langsam fort.** Entferne jede Adresse, die mit einem 5.1.x oder 5.4.1 Code gebounced ist, und sende dann in kleineren täglichen Chargen mit einem [delay between messages](https://de.securemailmerge.com/help/sending-mail-merge-with-delay-between-messages/) und einem [sending window](https://de.securemailmerge.com/help/sending-mail-merge-during-specific-hours/), bleibe dabei deutlich unter den [Outlook sending limits](https://de.securemailmerge.com/knowledge/outlook-email-sending-limits/).

### Die Adresse existiert nicht

`5.1.1`, `5.1.10`, `5.5.0` und `5.4.1 Recipient address rejected: Access denied` bedeuten alle dasselbe: Der empfangende Server hat kein Postfach mit diesem Namen. Eine Tabelle, die eine Weile nicht benutzt wurde, produziert diese in großer Zahl, und sie sind der häufigste Bounce bei jeder Serienmail.

Entferne die Adresse aus deiner Liste vor dem nächsten Versand. Solche Bounces werden von empfangenden Servern gezählt, und eine hohe Bounce-Rate ist eines der Signale, die zur oben genannten 5.7.708-Sperre führen. Der [email list cleaner](https://de.securemailmerge.com/tools/email-list-cleaner/) findet Tippfehler, Duplikate und fehlerhafte Adressen in einer Tabelle, bevor du sendest.

### Dein eigener Tenant hat die Nachricht blockiert

Diese Codes stammen von deinem eigenen Microsoft 365 Tenant, daher kann ein Administrator auf deiner Seite sie beheben, ohne auf jemand anderen zu warten.

- **`5.7.705 Access denied, tenant has exceeded threshold`.** Microsoft hat den Großteil der ausgehenden Mails des Tenants als verdächtig eingestuft und den Versand für den gesamten Tenant pausiert. Dieselbe Fixliste wie oben bei 5.7.708: Kompromittierung beheben, dann Microsoft Support kontaktieren.
- **`5.1.8 Access denied, bad outbound sender`.** Ein Postfach wurde blockiert, weil es laut Microsoft Spam versendet hat. Microsofts Hinweis sagt, das folgt "typischerweise" auf ein kompromittiertes Konto, aber auch ein großer unerwünschter Versand löst es aus. Entsperre den Absender unter Restricted entities im Defender-Portal, nachdem du bestätigt hast, dass das Postfach nicht kompromittiert ist.
- **`5.1.90` oder `5.2.2 Submission quota exceeded`.** Das Postfach hat das Empfänger-Limit von 10.000 Empfängern pro rollierendem 24-Stunden-Zeitraum oder das Nachrichten-Limit von 30 Nachrichten pro Minute erreicht. Die Sperre hebt sich von selbst auf, wenn das Zeitfenster weiterläuft. Setze ein tägliches Limit und eine Verzögerung im Add-in, damit der nächste Versand unter dem Limit bleibt; die [sending limits article](https://de.securemailmerge.com/knowledge/outlook-email-sending-limits/) enthält die Zahlen.
- **`5.7.750 Client blocked from sending from unregistered domains`.** Die From-Adresse verwendet eine Domain, die im Tenant nicht hinzugefügt und verifiziert ist. Füge die Domain im Microsoft 365 Admin Center hinzu und verifiziere sie, oder sende von einer Adresse auf einer verifizierten Domain.

### Der Empfänger akzeptiert keine Mails von dir

`5.7.1 Delivery not authorized` bedeutet, der Empfänger existiert, hat aber eine Richtlinie gegen deine Nachricht: eine Verteilergruppe, die nur Mails von Mitgliedern akzeptiert, oder eine Transportregel bei der Organisation des Empfängers, die sie ablehnt. `5.7.1 Unable to relay` bedeutet, die Domain der Adresse zeigt auf einen Server, der keine Mails für sie annimmt. Keines davon betrifft deine Reputation. Entferne die Adresse oder bitte den Empfänger, deinen Absender zuzulassen.

### Temporäre Fehler: 4.x.x

Ein Code, der mit `4` beginnt, wie `4.4.7 Message expired` oder `4.4.316 Connection refused`, bedeutet, dass der Server des Empfängers nicht erreichbar war oder zu langsam reagierte, und Outlook es immer wieder versucht hat. Du erhältst erst dann einen Bounce, wenn Exchange Online aufgegeben hat, was Microsoft mit 24 Stunden fehlgeschlagener Versuche angibt. Auf deiner Seite muss nichts behoben werden, außer dieselbe Domain schlägt bei jedem Empfänger fehl, dann ist deren Mailserver ausgefallen oder falsch konfiguriert.
