¿Por qué rebotó mi mail merge? Códigos NDR de Outlook
¿Tu combinación de correspondencia falló con "Delivery has failed" y un código 550? Descubre qué significan los errores de Outlook y cómo solucionarlos.
Cada rebote indica el servidor que rechazó tu mensaje y un código de tres partes que explica por qué. Encuentra el código, compáralo con la tabla a continuación y sigue la solución para ese grupo. El destinatario no recibió nada, y para cualquier código que comience con 5, Outlook no intentará reenviar.
Cómo leer el rebote
El informe de no entrega (NDR) de Microsoft se ve así. Los nombres, dominios y direcciones a continuación son inventados; tu propio rebote sigue el mismo formato.
Delivery has failed to these recipients or groups:
[email protected]
Your message couldn't be delivered because the recipient's email provider rejected it.
Diagnostic information for administrators:
Generating server: EXAMPLE-MB01.prod.outlook.com
[email protected]
Remote server returned '550 5.7.708 Service unavailable. Access denied,
traffic not accepted from this IP. For more information see
https://go.microsoft.com/fwlink/?linkid=526653'
Original message headers:
Authentication-Results: spf=pass (sender IP is 40.107.0.1)
smtp.mailfrom=example.org; dkim=none (message not signed) header.d=none;
dmarc=none action=none header.from=example.org;
Tres líneas contienen la respuesta:
- “Remote server returned” (Servidor remoto devolvió) te dice quién rechazó el mensaje. “Remote server” significa que el sistema de correo del destinatario dijo que no. Si esa línea falta y el informe solo menciona tu propio servidor generador, el bloqueo ocurrió dentro de tu propio tenant de Microsoft 365 antes de que el mensaje saliera.
- El código, por ejemplo
550 5.7.708. El primer dígito es el veredicto:5es un rechazo permanente,4es temporal y Outlook sigue intentando. El resto del código, y la frase después de él, es lo que buscas en la tabla abajo. - Authentication-Results (Resultados de autenticación) muestra cómo vio tu dominio de envío el servidor receptor.
dkim=noneydmarc=nonesignifican que el dominio no está firmado y no tiene política DMARC. Eso no es la causa de un 5.7.708, pero decide qué tan rápido te recuperas de uno, así que tómalo en cuenta ahora.
¿Qué rebote recibiste?
| Código | Solución | Texto en el rebote | Quién rechazó |
|---|---|---|---|
5.1.1, 5.1.10, 5.5.0 | Remove the address | Bad destination mailbox address, Recipient not found, mailbox unavailable | Servidor del destinatario |
5.4.1 | Remove the address | Recipient address rejected: Access denied | Servidor del destinatario |
5.7.708 | Repair sending reputation | Access denied, traffic not accepted from this IP | Servidor del destinatario |
5.7.705 | Your tenant is flagged | Access denied, tenant has exceeded threshold | Tu propio tenant |
5.1.8 | Your mailbox is restricted | Access denied, bad outbound sender | Tu propio tenant |
5.1.90, 5.2.2 | You hit a sending limit | reached your daily limit for message recipients, Submission quota exceeded | Tu propio tenant |
5.7.750 | Verify the domain | Client blocked from sending from unregistered domains | Tu propio tenant |
5.7.1 | Recipient policy | Delivery not authorized o Unable to relay | Servidor del destinatario |
4.x.x | Wait | Message expired, Connection refused | Nadie todavía |
Las secciones a continuación abordan cada grupo por separado: qué significa el código y qué cambiar antes del próximo envío.
5.7.708: Access denied, traffic not accepted from this IP
Este es el rebote detrás de la mayoría de las búsquedas de “access denied”, y es el que detiene una combinación de correspondencia completa en lugar de una sola dirección.
Qué significa. El tenant de Microsoft 365 del destinatario rechazó la conexión desde la dirección IP desde la que vino tu mensaje. Un buzón de Microsoft 365 no envía desde su propia IP. Microsoft enruta el correo saliente a través de grupos compartidos, y cuando el grupo o el tenant remitente tiene una mala reputación, otros tenants de Microsoft 365 lo rechazan en la puerta. Microsoft documenta dos desencadenantes:
- Un tenant nuevo o de prueba. Microsoft indica que el bloqueo “es más probable que afecte a clientes nuevos, como aquellos que tienen una suscripción de prueba de Microsoft 365”, y el remedio que menciona es contactar soporte para una excepción hasta que se asignen licencias de Exchange Online.
- Tráfico similar a spam desde el tenant. Microsoft lista 5.7.708 junto a 5.7.705 con la explicación “La mayoría del tráfico de este tenant se detecta como sospechoso”, lo que ocurre después de un envío masivo, un buzón comprometido o un relay abierto.
Tenants establecidos también reportan el mismo rebote después de un envío grande, cuando Microsoft mueve su correo saliente a su grupo de entrega de alto riesgo. Eso no está en el artículo 5.7.708, pero encaja en el patrón: muchos mensajes en una ventana corta, desde un dominio con dkim=none y dmarc=none, a una lista que no fue limpiada.
Solución en este orden
- Detén la combinación de correspondencia. Cada mensaje adicional empeora el problema de reputación. En SecureMailMerge, detén la combinación de correspondencia en curso, luego revisa la Bandeja de salida en Outlook para mensajes en cola.
- Verifica si hay un buzón restringido. Un administrador abre el portal de Microsoft Defender bajo Email and collaboration, Review, Restricted entities. Un remitente listado allí está bloqueado en todo el tenant hasta que se desbloquee, y la misma lista detecta cuentas comprometidas.
- Confirma que el tenant tiene licencia. Si el tenant está en prueba o el buzón remitente no tiene licencia de Exchange Online, asigna una. Esta es la única causa que Microsoft menciona para tenants nuevos.
- Abre una solicitud de soporte a Microsoft. Pega el rebote completo, incluyendo la sección “Diagnostic information for administrators”. La guía de Microsoft para 5.7.705 y 5.7.708 es resolver cualquier compromiso primero, luego contactar soporte. El portal de delist en sender.office.com es para direcciones IP que controlas y no cubre las IPs compartidas de salida de Microsoft.
- Autentica el dominio. Publica registros SPF y DMARC para el dominio remitente en tu host DNS, y habilita la firma DKIM para el dominio en el portal de Microsoft Defender. Revisa el siguiente rebote o un mensaje de prueba a ti mismo: el encabezado Authentication-Results debe mostrar
dkim=passydmarc=pass. - Espera. La reputación se recupera en días, no horas. Enviar de nuevo la misma tarde reinicia el reloj.
- Reanuda lentamente. Elimina cada dirección que rebotó con un código 5.1.x o 5.4.1, luego envía en lotes diarios más pequeños con un delay between messages y una sending window, manteniéndote bien por debajo de los Outlook sending limits.
La dirección no existe
5.1.1, 5.1.10, 5.5.0 y 5.4.1 Recipient address rejected: Access denied significan lo mismo: el servidor receptor no tiene un buzón con ese nombre. Una hoja de cálculo que no se ha usado por un tiempo produce estos en masa, y son el rebote más común en cualquier combinación de correspondencia.
Elimina la dirección de tu lista antes del próximo envío. Los rebotes de este tipo son contados por los servidores receptores, y una tasa alta de rebotes es una de las señales que lleva al bloqueo 5.7.708 mencionado arriba. El email list cleaner encuentra errores tipográficos, duplicados y direcciones mal formadas en una hoja de cálculo antes de enviar.
Tu propio tenant bloqueó el mensaje
Estos códigos provienen de tu propio tenant de Microsoft 365, así que un administrador de tu lado puede solucionarlos sin esperar a nadie más.
5.7.705 Access denied, tenant has exceeded threshold. Microsoft juzgó la mayoría del correo saliente del tenant como sospechoso y pausó el envío para todo el tenant. La misma lista de soluciones que para 5.7.708 arriba: resuelve cualquier compromiso, luego contacta soporte de Microsoft.5.1.8 Access denied, bad outbound sender. Un buzón fue bloqueado por enviar lo que Microsoft clasificó como spam. La nota de Microsoft dice que esto “típicamente” sigue a una cuenta comprometida, pero un envío grande no solicitado también lo activa. Desbloquea el remitente en Restricted entities en el portal Defender después de confirmar que el buzón no está comprometido.5.1.90o5.2.2 Submission quota exceeded. El buzón alcanzó el límite de destinatarios de 10,000 por 24 horas móviles o el límite de mensajes de 30 por minuto. El bloqueo se levanta solo conforme avanza la ventana. Establece un límite diario y un retraso en el add-in para que el próximo envío se mantenga bajo el límite; el artículo de límites de envío tiene los números.5.7.750 Client blocked from sending from unregistered domains. La dirección From usa un dominio que no está agregado ni verificado en el tenant. Agrega y verifica el dominio en el centro de administración de Microsoft 365, o envía desde una dirección en un dominio verificado.
El destinatario no acepta correo de ti
5.7.1 Delivery not authorized significa que el destinatario existe pero tiene una política contra tu mensaje: un grupo de distribución que solo acepta correo de miembros, o una regla de transporte en la organización del destinatario que lo rechaza. 5.7.1 Unable to relay significa que el dominio de la dirección apunta a un servidor que no acepta correo para él. Ninguno tiene que ver con tu reputación. Elimina la dirección o pide al destinatario que permita tu remitente.
Fallos temporales: 4.x.x
Un código que empieza con 4, como 4.4.7 Message expired o 4.4.316 Connection refused, significa que el servidor del destinatario no pudo ser alcanzado o fue muy lento, y Outlook siguió intentando. Solo recibes un rebote cuando Exchange Online se rinde, lo que Microsoft indica que ocurre después de 24 horas de intentos fallidos. No necesitas arreglar nada de tu lado a menos que el mismo dominio falle para todos los destinatarios, en cuyo caso su servidor de correo está caído o mal configurado.
Preguntas frecuentes
Leyendo el rebote
¿El destinatario recibió mi correo electrónico?
¿Outlook reenviará automáticamente un mensaje rebotado?
¿Por qué solo algunos destinatarios rebotaron?
¿Cuál es la diferencia entre `Access denied` 5.7.708 y `Access denied` 5.4.1?
Solucionando 5.7.708
¿Cuánto dura un bloque 5.7.708?
¿Puedo usar el delist portal de Microsoft para solucionar el error 5.7.708?
¿Necesito SPF, DKIM y DMARC para enviar un mail merge?
SecureMailMerge y rebotes
¿SecureMailMerge me muestra qué mensajes rebotaron?
¿Enviar con SecureMailMerge hace que los rebotes sean más probables?
Véase también
Ready to try SecureMailMerge yourself?
SecureMailMerge for Outlook
Runs inside Outlook, with no external app needed.
Free version, no credit card. A license removes the promotional footer.