rebote correo rebotado acceso denegado 550 5.7.708 5.7.708 tráfico no aceptado desde esta IP la entrega ha fallado a estos destinatarios o grupos NDR informe de no entrega no entregable 5.1.1 5.1.10 5.4.1 dirección del destinatario rechazada 5.1.8 remitente saliente malo 5.7.705 el inquilino ha superado el umbral 5.7.750 cuota de envíos excedida entidades restringidas grupo de entrega de alto riesgo reputación del remitente SPF DKIM DMARC

¿Por qué rebotó mi mail merge? Códigos NDR de Outlook

¿Tu combinación de correspondencia falló con "Delivery has failed" y un código 550? Descubre qué significan los errores de Outlook y cómo solucionarlos.

Cada rebote indica el servidor que rechazó tu mensaje y un código de tres partes que explica por qué. Encuentra el código, compáralo con la tabla a continuación y sigue la solución para ese grupo. El destinatario no recibió nada, y para cualquier código que comience con 5, Outlook no intentará reenviar.

Cómo leer el rebote

El informe de no entrega (NDR) de Microsoft se ve así. Los nombres, dominios y direcciones a continuación son inventados; tu propio rebote sigue el mismo formato.

Delivery has failed to these recipients or groups:

[email protected]
Your message couldn't be delivered because the recipient's email provider rejected it.

Diagnostic information for administrators:

Generating server: EXAMPLE-MB01.prod.outlook.com

[email protected]
Remote server returned '550 5.7.708 Service unavailable. Access denied,
traffic not accepted from this IP. For more information see
https://go.microsoft.com/fwlink/?linkid=526653'

Original message headers:

Authentication-Results: spf=pass (sender IP is 40.107.0.1)
 smtp.mailfrom=example.org; dkim=none (message not signed) header.d=none;
 dmarc=none action=none header.from=example.org;

Tres líneas contienen la respuesta:

  1. “Remote server returned” (Servidor remoto devolvió) te dice quién rechazó el mensaje. “Remote server” significa que el sistema de correo del destinatario dijo que no. Si esa línea falta y el informe solo menciona tu propio servidor generador, el bloqueo ocurrió dentro de tu propio tenant de Microsoft 365 antes de que el mensaje saliera.
  2. El código, por ejemplo 550 5.7.708. El primer dígito es el veredicto: 5 es un rechazo permanente, 4 es temporal y Outlook sigue intentando. El resto del código, y la frase después de él, es lo que buscas en la tabla abajo.
  3. Authentication-Results (Resultados de autenticación) muestra cómo vio tu dominio de envío el servidor receptor. dkim=none y dmarc=none significan que el dominio no está firmado y no tiene política DMARC. Eso no es la causa de un 5.7.708, pero decide qué tan rápido te recuperas de uno, así que tómalo en cuenta ahora.

¿Qué rebote recibiste?

CódigoSoluciónTexto en el reboteQuién rechazó
5.1.1, 5.1.10, 5.5.0Remove the addressBad destination mailbox address, Recipient not found, mailbox unavailableServidor del destinatario
5.4.1Remove the addressRecipient address rejected: Access deniedServidor del destinatario
5.7.708Repair sending reputationAccess denied, traffic not accepted from this IPServidor del destinatario
5.7.705Your tenant is flaggedAccess denied, tenant has exceeded thresholdTu propio tenant
5.1.8Your mailbox is restrictedAccess denied, bad outbound senderTu propio tenant
5.1.90, 5.2.2You hit a sending limitreached your daily limit for message recipients, Submission quota exceededTu propio tenant
5.7.750Verify the domainClient blocked from sending from unregistered domainsTu propio tenant
5.7.1Recipient policyDelivery not authorized o Unable to relayServidor del destinatario
4.x.xWaitMessage expired, Connection refusedNadie todavía

Las secciones a continuación abordan cada grupo por separado: qué significa el código y qué cambiar antes del próximo envío.

5.7.708: Access denied, traffic not accepted from this IP

Este es el rebote detrás de la mayoría de las búsquedas de “access denied”, y es el que detiene una combinación de correspondencia completa en lugar de una sola dirección.

Qué significa. El tenant de Microsoft 365 del destinatario rechazó la conexión desde la dirección IP desde la que vino tu mensaje. Un buzón de Microsoft 365 no envía desde su propia IP. Microsoft enruta el correo saliente a través de grupos compartidos, y cuando el grupo o el tenant remitente tiene una mala reputación, otros tenants de Microsoft 365 lo rechazan en la puerta. Microsoft documenta dos desencadenantes:

  • Un tenant nuevo o de prueba. Microsoft indica que el bloqueo “es más probable que afecte a clientes nuevos, como aquellos que tienen una suscripción de prueba de Microsoft 365”, y el remedio que menciona es contactar soporte para una excepción hasta que se asignen licencias de Exchange Online.
  • Tráfico similar a spam desde el tenant. Microsoft lista 5.7.708 junto a 5.7.705 con la explicación “La mayoría del tráfico de este tenant se detecta como sospechoso”, lo que ocurre después de un envío masivo, un buzón comprometido o un relay abierto.

Tenants establecidos también reportan el mismo rebote después de un envío grande, cuando Microsoft mueve su correo saliente a su grupo de entrega de alto riesgo. Eso no está en el artículo 5.7.708, pero encaja en el patrón: muchos mensajes en una ventana corta, desde un dominio con dkim=none y dmarc=none, a una lista que no fue limpiada.

Solución en este orden

  1. Detén la combinación de correspondencia. Cada mensaje adicional empeora el problema de reputación. En SecureMailMerge, detén la combinación de correspondencia en curso, luego revisa la Bandeja de salida en Outlook para mensajes en cola.
  2. Verifica si hay un buzón restringido. Un administrador abre el portal de Microsoft Defender bajo Email and collaboration, Review, Restricted entities. Un remitente listado allí está bloqueado en todo el tenant hasta que se desbloquee, y la misma lista detecta cuentas comprometidas.
  3. Confirma que el tenant tiene licencia. Si el tenant está en prueba o el buzón remitente no tiene licencia de Exchange Online, asigna una. Esta es la única causa que Microsoft menciona para tenants nuevos.
  4. Abre una solicitud de soporte a Microsoft. Pega el rebote completo, incluyendo la sección “Diagnostic information for administrators”. La guía de Microsoft para 5.7.705 y 5.7.708 es resolver cualquier compromiso primero, luego contactar soporte. El portal de delist en sender.office.com es para direcciones IP que controlas y no cubre las IPs compartidas de salida de Microsoft.
  5. Autentica el dominio. Publica registros SPF y DMARC para el dominio remitente en tu host DNS, y habilita la firma DKIM para el dominio en el portal de Microsoft Defender. Revisa el siguiente rebote o un mensaje de prueba a ti mismo: el encabezado Authentication-Results debe mostrar dkim=pass y dmarc=pass.
  6. Espera. La reputación se recupera en días, no horas. Enviar de nuevo la misma tarde reinicia el reloj.
  7. Reanuda lentamente. Elimina cada dirección que rebotó con un código 5.1.x o 5.4.1, luego envía en lotes diarios más pequeños con un delay between messages y una sending window, manteniéndote bien por debajo de los Outlook sending limits.

La dirección no existe

5.1.1, 5.1.10, 5.5.0 y 5.4.1 Recipient address rejected: Access denied significan lo mismo: el servidor receptor no tiene un buzón con ese nombre. Una hoja de cálculo que no se ha usado por un tiempo produce estos en masa, y son el rebote más común en cualquier combinación de correspondencia.

Elimina la dirección de tu lista antes del próximo envío. Los rebotes de este tipo son contados por los servidores receptores, y una tasa alta de rebotes es una de las señales que lleva al bloqueo 5.7.708 mencionado arriba. El email list cleaner encuentra errores tipográficos, duplicados y direcciones mal formadas en una hoja de cálculo antes de enviar.

Tu propio tenant bloqueó el mensaje

Estos códigos provienen de tu propio tenant de Microsoft 365, así que un administrador de tu lado puede solucionarlos sin esperar a nadie más.

  • 5.7.705 Access denied, tenant has exceeded threshold. Microsoft juzgó la mayoría del correo saliente del tenant como sospechoso y pausó el envío para todo el tenant. La misma lista de soluciones que para 5.7.708 arriba: resuelve cualquier compromiso, luego contacta soporte de Microsoft.
  • 5.1.8 Access denied, bad outbound sender. Un buzón fue bloqueado por enviar lo que Microsoft clasificó como spam. La nota de Microsoft dice que esto “típicamente” sigue a una cuenta comprometida, pero un envío grande no solicitado también lo activa. Desbloquea el remitente en Restricted entities en el portal Defender después de confirmar que el buzón no está comprometido.
  • 5.1.90 o 5.2.2 Submission quota exceeded. El buzón alcanzó el límite de destinatarios de 10,000 por 24 horas móviles o el límite de mensajes de 30 por minuto. El bloqueo se levanta solo conforme avanza la ventana. Establece un límite diario y un retraso en el add-in para que el próximo envío se mantenga bajo el límite; el artículo de límites de envío tiene los números.
  • 5.7.750 Client blocked from sending from unregistered domains. La dirección From usa un dominio que no está agregado ni verificado en el tenant. Agrega y verifica el dominio en el centro de administración de Microsoft 365, o envía desde una dirección en un dominio verificado.

El destinatario no acepta correo de ti

5.7.1 Delivery not authorized significa que el destinatario existe pero tiene una política contra tu mensaje: un grupo de distribución que solo acepta correo de miembros, o una regla de transporte en la organización del destinatario que lo rechaza. 5.7.1 Unable to relay significa que el dominio de la dirección apunta a un servidor que no acepta correo para él. Ninguno tiene que ver con tu reputación. Elimina la dirección o pide al destinatario que permita tu remitente.

Fallos temporales: 4.x.x

Un código que empieza con 4, como 4.4.7 Message expired o 4.4.316 Connection refused, significa que el servidor del destinatario no pudo ser alcanzado o fue muy lento, y Outlook siguió intentando. Solo recibes un rebote cuando Exchange Online se rinde, lo que Microsoft indica que ocurre después de 24 horas de intentos fallidos. No necesitas arreglar nada de tu lado a menos que el mismo dominio falle para todos los destinatarios, en cuyo caso su servidor de correo está caído o mal configurado.

Preguntas frecuentes

Leyendo el rebote

¿El destinatario recibió mi correo electrónico?
No. Un rebote con un código que comienza en 5 significa que el servidor receptor rechazó el mensaje y no se entregó nada. Solo un código que comienza en 4 significa que el mensaje todavía está en cola y Outlook intentará enviarlo de nuevo.
¿Outlook reenviará automáticamente un mensaje rebotado?
No para un código 5.x.x. Esos son fallos permanentes y Outlook se rinde inmediatamente. Para un código 4.x.x, Exchange Online sigue intentando durante 24 horas y solo envía un rebote si la entrega nunca tiene éxito en ese tiempo.
¿Por qué solo algunos destinatarios rebotaron?
Cada mensaje en una combinación de correspondencia se envía individualmente, por lo que el servidor de cada destinatario toma su propia decisión. Un destinatario de Microsoft 365 puede rechazar la IP saliente de tu tenant con 5.7.708 mientras que los destinatarios de Gmail aceptan el mismo mensaje. Las direcciones incorrectas rebotan una por una por la misma razón.
¿Cuál es la diferencia entre `Access denied` 5.7.708 y `Access denied` 5.4.1?
5.4.1 `Recipient address rejected: Access denied` significa que la dirección no existe y la solución es eliminarla. 5.7.708 `Access denied, traffic not accepted from this IP` significa que el servidor del destinatario rechazó tu IP de envío, lo cual es un problema de reputación de tu parte.

Solucionando 5.7.708

¿Cuánto dura un bloque 5.7.708?
Microsoft no publica una duración. Los inquilinos de prueba y los nuevos permanecen afectados hasta que se les asigna una licencia y el soporte de Microsoft concede una excepción. Los inquilinos establecidos que fueron marcados por un volumen similar al spam generalmente ven que las entregas se recuperan durante varios días una vez que se detiene el envío y se desbloquean los buzones restringidos.
¿Puedo usar el delist portal de Microsoft para solucionar el error 5.7.708?
Solo si la IP bloqueada es una que controlas, como tu propio servidor de correo. Un tenant de Microsoft 365 envía desde las IP compartidas de Microsoft, por lo que el portal en sender.office.com no puede eliminar esa dirección de la lista por ti. Contacta con el soporte de Microsoft en su lugar e incluye el texto completo del rebote.
¿Necesito SPF, DKIM y DMARC para enviar un mail merge?
Sí, si quieres una entrega confiable. La falta de DKIM o DMARC no causa un 5.7.708 por sí sola, pero un dominio no autenticado no construye reputación propia y se recupera lentamente después de un bloqueo. Tu rebote muestra el estado actual en el encabezado Authentication-Results.

SecureMailMerge y rebotes

¿SecureMailMerge me muestra qué mensajes rebotaron?
No. SecureMailMerge entrega cada mensaje a tu propio buzón y Outlook lo envía, por lo que los rebotes llegan a tu Bandeja de entrada como cualquier otro informe de no entrega. Busca en tu Bandeja de entrada "Delivery has failed" para recopilarlos.
¿Enviar con SecureMailMerge hace que los rebotes sean más probables?
No. Cada mensaje sale de tu propio buzón de Outlook a través de los servidores de Microsoft, exactamente como un mensaje que escribiste a mano. Lo que importa es el volumen, la calidad de la lista y la autenticación del dominio. SecureMailMerge puede limitar el conteo diario, añadir un retraso entre mensajes y restringir las horas de envío para mantener el volumen dentro de lo que tu reputación soporta.

Véase también

Ready to try SecureMailMerge yourself?

SecureMailMerge for Outlook

Runs inside Outlook, with no external app needed.

Windows Mac Web New Outlook
Try Free in Outlook

Free version, no credit card. A license removes the promotional footer.