Unzustellbarkeit unzustellbare E-Mail Zugriff verweigert 550 5.7.708 5.7.708 Verkehr von dieser IP wird nicht akzeptiert Die Zustellung an diese Empfänger oder Gruppen ist fehlgeschlagen NDR Zustellungsfehlerbericht unzustellbar 5.1.1 5.1.10 5.4.1 Empfängeradresse abgelehnt 5.1.8 schlechter ausgehender Absender 5.7.705 Der Tenant hat die Schwelle überschritten 5.7.750 Einreichungskontingent überschritten eingeschränkte Einheiten Hochrisiko-Zustellpool Absenderreputation SPF DKIM DMARC

Warum kam mein Serienbrief zurück? Outlook NDR-Codes erklärt

"Delivery has failed" mit 550-Code nach Mail Merge? Was 5.7.708 Access denied, 5.1.1 und andere Outlook-Bounces bedeuten und wie Du sie behebst.

Jeder Bounce nennt den Server, der deine Nachricht abgelehnt hat, und einen dreiteiligen Code, der den Grund angibt. Finde den Code, suche ihn in der Tabelle unten und befolge die Lösung für diese Gruppe. Der Empfänger hat nichts erhalten, und bei jedem Code, der mit 5 beginnt, versucht Outlook nicht erneut zu senden.

Wie man den Bounce liest

Der Non-Delivery Report (NDR) von Microsoft sieht so aus. Namen, Domains und Adressen unten sind erfunden; dein eigener Bounce folgt dem gleichen Layout.

Delivery has failed to these recipients or groups:

[email protected]
Your message couldn't be delivered because the recipient's email provider rejected it.

Diagnostic information for administrators:

Generating server: EXAMPLE-MB01.prod.outlook.com

[email protected]
Remote server returned '550 5.7.708 Service unavailable. Access denied,
traffic not accepted from this IP. For more information see
https://go.microsoft.com/fwlink/?linkid=526653'

Original message headers:

Authentication-Results: spf=pass (sender IP is 40.107.0.1)
 smtp.mailfrom=example.org; dkim=none (message not signed) header.d=none;
 dmarc=none action=none header.from=example.org;

Drei Zeilen liefern die Antwort:

  1. “Remote server returned” sagt dir, wer die Nachricht abgelehnt hat. “Remote server” bedeutet, dass das Mail-System des Empfängers nein gesagt hat. Wenn diese Zeile fehlt und der Bericht nur deinen eigenen generierenden Server nennt, ist der Block innerhalb deines eigenen Microsoft 365 Tenants passiert, bevor die Nachricht das System verlassen hat.
  2. Der Code, zum Beispiel 550 5.7.708. Die erste Ziffer ist das Urteil: 5 ist eine dauerhafte Ablehnung, 4 ist vorübergehend und Outlook versucht es weiter. Der Rest des Codes und der Satz danach sind das, was du in der Tabelle unten nachschlägst.
  3. Authentication-Results zeigt, wie deine sendende Domain für den empfangenden Server aussah. dkim=none und dmarc=none bedeuten, dass die Domain nicht signiert ist und keine DMARC-Richtlinie hat. Das ist nicht die Ursache für einen 5.7.708, aber es entscheidet, wie schnell du dich von einem erholst, also merke es dir jetzt.

Welchen Bounce hast du bekommen?

CodeFixText im BounceWer hat abgelehnt
5.1.1, 5.1.10, 5.5.0Remove the addressBad destination mailbox address, Recipient not found, mailbox unavailableEmpfängerserver
5.4.1Remove the addressRecipient address rejected: Access deniedEmpfängerserver
5.7.708Repair sending reputationAccess denied, traffic not accepted from this IPEmpfängerserver
5.7.705Your tenant is flaggedAccess denied, tenant has exceeded thresholdDein eigener Tenant
5.1.8Your mailbox is restrictedAccess denied, bad outbound senderDein eigener Tenant
5.1.90, 5.2.2You hit a sending limitreached your daily limit for message recipients, Submission quota exceededDein eigener Tenant
5.7.750Verify the domainClient blocked from sending from unregistered domainsDein eigener Tenant
5.7.1Recipient policyDelivery not authorized oder Unable to relayEmpfängerserver
4.x.xWaitMessage expired, Connection refusedNoch niemand

Die folgenden Abschnitte behandeln jede Gruppe nacheinander: was der Code bedeutet und was vor dem nächsten Versand geändert werden muss.

5.7.708: Access denied, traffic not accepted from this IP

Dies ist der Bounce hinter den meisten “access denied”-Meldungen und derjenige, der eine ganze Serienmail stoppt, statt nur eine einzelne Adresse.

Was es bedeutet. Der Microsoft 365 Tenant des Empfängers hat die Verbindung von der IP-Adresse, von der deine Nachricht kam, abgelehnt. Ein Microsoft 365 Postfach sendet nicht von seiner eigenen IP. Microsoft leitet ausgehende Mails über gemeinsame Pools weiter, und wenn der Pool oder der sendende Tenant einen schlechten Ruf hat, lehnen andere Microsoft 365 Tenants die Mail direkt ab. Microsoft nennt zwei Auslöser:

  • Ein neuer oder Test-Tenant. Microsoft sagt, die Sperre betrifft “wahrscheinlicher neue Kunden, wie solche mit einem Microsoft 365 Testabonnement”, und die empfohlene Lösung ist, den Support zu kontaktieren, um eine Ausnahme zu erhalten, bis Exchange Online Lizenzen zugewiesen sind.
  • Spam-ähnlicher Traffic vom Tenant. Microsoft listet 5.7.708 neben 5.7.705 mit der Erklärung “Der Großteil des Traffics von diesem Tenant wird als verdächtig erkannt” auf, was nach einem Ausbruch von Massenmails, einem kompromittierten Postfach oder einem offenen Relay passiert.

Auch etablierte Tenants melden denselben Bounce nach einem großen Versand, wenn Microsoft ihre ausgehenden Mails in den Hochrisiko-Lieferpool verschiebt. Das steht nicht im 5.7.708-Artikel, passt aber zum Muster: viele Nachrichten in kurzer Zeit, von einer Domain mit dkim=none und dmarc=none, an eine Liste, die nicht bereinigt wurde.

So behebst du es in dieser Reihenfolge

  1. Stoppe die Serienmail. Jede weitere Nachricht verschärft das Reputationsproblem. In SecureMailMerge stoppe die laufende Serienmail und prüfe dann den Postausgang in Outlook auf wartende Nachrichten.
  2. Prüfe auf ein eingeschränktes Postfach. Ein Administrator öffnet das Microsoft Defender-Portal unter Email and collaboration, Review, Restricted entities. Ein dort gelisteter Absender ist tenantweit blockiert, bis er freigegeben wird, und dieselbe Liste erfasst kompromittierte Konten.
  3. Bestätige, dass der Tenant lizenziert ist. Wenn der Tenant ein Testabo hat oder das sendende Postfach keine Exchange Online Lizenz besitzt, weise eine zu. Das ist die einzige Ursache, die Microsoft für neue Tenants nennt.
  4. Öffne eine Supportanfrage bei Microsoft. Füge den kompletten Bounce ein, inklusive des Abschnitts “Diagnostic information for administrators”. Microsofts eigene Anleitung für 5.7.705 und 5.7.708 ist, zuerst eine Kompromittierung zu beheben und dann den Support zu kontaktieren. Das Delist-Portal unter sender.office.com ist für IP-Adressen, die du kontrollierst, und gilt nicht für Microsofts gemeinsame ausgehende IPs.
  5. Authentifiziere die Domain. Veröffentliche SPF- und DMARC-Einträge für die sendende Domain bei deinem DNS-Anbieter und aktiviere DKIM-Signierung für die Domain im Microsoft Defender-Portal. Prüfe den nächsten Bounce oder eine Testnachricht an dich selbst: der Authentication-Results-Header sollte dkim=pass und dmarc=pass anzeigen.
  6. Warte. Die Reputation erholt sich über Tage, nicht Stunden. Ein erneuter Versand am selben Nachmittag setzt die Uhr zurück.
  7. Setze den Versand langsam fort. Entferne jede Adresse, die mit einem 5.1.x oder 5.4.1 Code gebounced ist, und sende dann in kleineren täglichen Chargen mit einem delay between messages und einem sending window, bleibe dabei deutlich unter den Outlook sending limits.

Die Adresse existiert nicht

5.1.1, 5.1.10, 5.5.0 und 5.4.1 Recipient address rejected: Access denied bedeuten alle dasselbe: Der empfangende Server hat kein Postfach mit diesem Namen. Eine Tabelle, die eine Weile nicht benutzt wurde, produziert diese in großer Zahl, und sie sind der häufigste Bounce bei jeder Serienmail.

Entferne die Adresse aus deiner Liste vor dem nächsten Versand. Solche Bounces werden von empfangenden Servern gezählt, und eine hohe Bounce-Rate ist eines der Signale, die zur oben genannten 5.7.708-Sperre führen. Der email list cleaner findet Tippfehler, Duplikate und fehlerhafte Adressen in einer Tabelle, bevor du sendest.

Dein eigener Tenant hat die Nachricht blockiert

Diese Codes stammen von deinem eigenen Microsoft 365 Tenant, daher kann ein Administrator auf deiner Seite sie beheben, ohne auf jemand anderen zu warten.

  • 5.7.705 Access denied, tenant has exceeded threshold. Microsoft hat den Großteil der ausgehenden Mails des Tenants als verdächtig eingestuft und den Versand für den gesamten Tenant pausiert. Dieselbe Fixliste wie oben bei 5.7.708: Kompromittierung beheben, dann Microsoft Support kontaktieren.
  • 5.1.8 Access denied, bad outbound sender. Ein Postfach wurde blockiert, weil es laut Microsoft Spam versendet hat. Microsofts Hinweis sagt, das folgt “typischerweise” auf ein kompromittiertes Konto, aber auch ein großer unerwünschter Versand löst es aus. Entsperre den Absender unter Restricted entities im Defender-Portal, nachdem du bestätigt hast, dass das Postfach nicht kompromittiert ist.
  • 5.1.90 oder 5.2.2 Submission quota exceeded. Das Postfach hat das Empfänger-Limit von 10.000 Empfängern pro rollierendem 24-Stunden-Zeitraum oder das Nachrichten-Limit von 30 Nachrichten pro Minute erreicht. Die Sperre hebt sich von selbst auf, wenn das Zeitfenster weiterläuft. Setze ein tägliches Limit und eine Verzögerung im Add-in, damit der nächste Versand unter dem Limit bleibt; die sending limits article enthält die Zahlen.
  • 5.7.750 Client blocked from sending from unregistered domains. Die From-Adresse verwendet eine Domain, die im Tenant nicht hinzugefügt und verifiziert ist. Füge die Domain im Microsoft 365 Admin Center hinzu und verifiziere sie, oder sende von einer Adresse auf einer verifizierten Domain.

Der Empfänger akzeptiert keine Mails von dir

5.7.1 Delivery not authorized bedeutet, der Empfänger existiert, hat aber eine Richtlinie gegen deine Nachricht: eine Verteilergruppe, die nur Mails von Mitgliedern akzeptiert, oder eine Transportregel bei der Organisation des Empfängers, die sie ablehnt. 5.7.1 Unable to relay bedeutet, die Domain der Adresse zeigt auf einen Server, der keine Mails für sie annimmt. Keines davon betrifft deine Reputation. Entferne die Adresse oder bitte den Empfänger, deinen Absender zuzulassen.

Temporäre Fehler: 4.x.x

Ein Code, der mit 4 beginnt, wie 4.4.7 Message expired oder 4.4.316 Connection refused, bedeutet, dass der Server des Empfängers nicht erreichbar war oder zu langsam reagierte, und Outlook es immer wieder versucht hat. Du erhältst erst dann einen Bounce, wenn Exchange Online aufgegeben hat, was Microsoft mit 24 Stunden fehlgeschlagener Versuche angibt. Auf deiner Seite muss nichts behoben werden, außer dieselbe Domain schlägt bei jedem Empfänger fehl, dann ist deren Mailserver ausgefallen oder falsch konfiguriert.

Häufig gestellte Fragen

Lesen der Rückläufer

Hat der Empfänger meine E-Mail bekommen?
Nein. Ein Bounce mit einem Code, der mit 5 beginnt, bedeutet, dass der empfangende Server die Nachricht abgelehnt hat und nichts zugestellt wurde. Nur ein Code, der mit 4 beginnt, bedeutet, dass die Nachricht noch in der Warteschlange ist und Outlook es erneut versuchen wird.
Wird Outlook eine zurückgewiesene Nachricht automatisch erneut senden?
Nicht für einen 5.x.x-Code. Das sind dauerhafte Fehler und Outlook gibt sofort auf. Bei einem 4.x.x-Code versucht Exchange Online 24 Stunden lang erneut und sendet nur eine Bounce-Nachricht, wenn die Zustellung in dieser Zeit nie gelingt.
Warum sind nur einige Empfänger zurückgekommen?
Jede Nachricht in einem Serienbrief wird einzeln gesendet, sodass der Server jedes Empfängers seine eigene Entscheidung trifft. Ein Microsoft 365-Empfänger kann die ausgehende IP Deines Tenants mit 5.7.708 ablehnen, während Gmail-Empfänger dieselbe Nachricht akzeptieren. Ungültige Adressen werden aus demselben Grund einzeln zurückgewiesen.
Was ist der Unterschied zwischen `Access denied` 5.7.708 und `Access denied` 5.4.1?
5.4.1 `Recipient address rejected: Access denied` bedeutet, dass die Adresse nicht existiert und die Lösung darin besteht, sie zu entfernen. 5.7.708 `Access denied, traffic not accepted from this IP` bedeutet, dass der Server des Empfängers deine sendende IP abgelehnt hat, was ein Reputationsproblem auf deiner Seite ist.

Behebung von 5.7.708

Wie lange hält ein 5.7.708 Block?
Microsoft veröffentlicht keine Dauer. Test- und brandneue Tenants bleiben betroffen, bis sie lizenziert sind und der Microsoft-Support eine Ausnahme gewährt. Etablierte Tenants, die wegen spamartigem Volumen markiert wurden, sehen normalerweise eine Wiederherstellung der Zustellungen über mehrere Tage, sobald das Senden stoppt und alle eingeschränkten Postfächer entsperrt sind.
Kann ich das Delist-Portal von Microsoft verwenden, um 5.7.708 zu beheben?
Nur wenn die blockierte IP eine ist, die du kontrollierst, wie zum Beispiel dein eigener Mailserver. Ein Microsoft 365 Tenant sendet von Microsofts gemeinsamen IP-Pools, daher kann das Portal sender.office.com diese Adresse nicht für dich delisten. Kontaktiere stattdessen den Microsoft-Support und füge den vollständigen Bounce-Text bei.
Brauche ich SPF, DKIM und DMARC, um eine Serienmail zu senden?
Ja, wenn du eine zuverlässige Zustellung möchtest. Fehlendes DKIM oder DMARC verursacht nicht von sich aus einen 5.7.708, aber eine nicht authentifizierte Domain baut keine eigene Reputation auf und erholt sich nach einer Sperrung nur langsam. Dein Bounce zeigt den aktuellen Zustand im Authentication-Results-Header.

SecureMailMerge und Bounces

Zeigt mir SecureMailMerge, welche Nachrichten zurückgekommen sind?
Nein. SecureMailMerge übergibt jede Nachricht an dein eigenes Postfach und Outlook liefert sie, sodass Bounces wie jeder andere Nichtzustellbarkeitsbericht in deinem Posteingang ankommen. Suche in deinem Posteingang nach "Delivery has failed", um sie zu sammeln.
Macht das Senden mit SecureMailMerge Bounces wahrscheinlicher?
Nein. Jede Nachricht wird von deinem eigenen Outlook-Postfach über die Server von Microsoft gesendet, genau wie eine Nachricht, die du von Hand getippt hast. Wichtig sind das Volumen, die Qualität der Liste und die Domain-Authentifizierung. SecureMailMerge kann die tägliche Anzahl begrenzen, eine Verzögerung zwischen den Nachrichten hinzufügen und die Versandzeiten einschränken, um das Volumen innerhalb dessen zu halten, was dein Ruf unterstützt.

Siehe auch

Ready to try SecureMailMerge yourself?

SecureMailMerge for Outlook

Runs inside Outlook, with no external app needed.

Windows Mac Web New Outlook
Try Free in Outlook

Free version, no credit card. A license removes the promotional footer.