Cómo verificar correos de Outlook y Hotmail: lo que de verdad funciona
Las direcciones de Outlook y Hotmail se pueden comprobar por SMTP sin enviar nada, pero "Microsoft" son en realidad tres sistemas distintos. Outlook.com de consumo (hotmail, live, msn) responde con 550 5.5.0 para los buzones no disponibles. Microsoft 365 con bloqueo perimetral rechaza a los destinatarios desconocidos con 550 5.4.1. 365 detrás de una pasarela o en modo híbrido puede aceptarlo todo. Lo primero es identificar cuál de los tres tienes delante.
La mayoría de las guías meten todo esto en el mismo saco como "Outlook", y por eso los consejos para verificar estas direcciones son tan contradictorios. Esta empieza por distinguirlos, con consultas DNS que hicimos el 1 de octubre de 2026, y luego usa la propia documentación de Microsoft para explicar qué dice cada sistema.
Paso 1: averigua con qué Microsoft estás hablando
El registro MX te dice qué sistema va a responder, y cada sistema responde de forma distinta. Esto es lo que devolvió dig MX para un conjunto de dominios alojados en Microsoft:
| Dominio | Host MX | Sistema |
|---|---|---|
outlook.com |
outlook-com.olc.protection.outlook.com |
Outlook.com de consumo |
hotmail.com |
hotmail-com.olc.protection.outlook.com |
Outlook.com de consumo |
live.com |
live-com.olc.protection.outlook.com |
Outlook.com de consumo |
msn.com |
msn-com.olc.protection.outlook.com |
Outlook.com de consumo |
hotmail.co.uk, outlook.fr |
eur.olc.protection.outlook.com |
Outlook.com de consumo (dominios regionales europeos) |
microsoft.com |
microsoft-com.mail.protection.outlook.com |
Microsoft 365 (Exchange Online) |
| Una empresa detrás de una pasarela de seguridad | p. ej., un host pphosted.com |
Desconocido: responde la pasarela, no Microsoft |
El patrón es sencillo. olc.protection.outlook.com significa un buzón de consumo. mail.protection.outlook.com significa un tenant empresarial en Microsoft 365. Cualquier otra cosa, incluso en una empresa que sabes que usa Outlook internamente, significa que hay una pasarela de terceros delante y que estás verificando contra las reglas de esa pasarela. Puedes hacer la misma consulta para cualquier dominio con la herramienta de consulta MX.
Outlook.com, Hotmail, Live y MSN de consumo
Los servidores de consumo de Microsoft pueden rechazar los buzones no disponibles en el paso RCPT TO, pero el rechazo es menos específico que el de Gmail. La respuesta que verás es:
550 5.5.0 Requested action not taken: mailbox unavailable
Ese texto exacto aparece en registros de rebotes publicados en el foro de preguntas y respuestas de la propia Microsoft. Microsoft no publica una tabla de referencia de las respuestas SMTP de su servicio de consumo como hace Google con Gmail, así que el significado hay que deducirlo de cómo se comporta.
Y el comportamiento es justo la complicación. En ese mismo hilo, un remitente contaba que los mensajes a los mismos buzones de Outlook.com se entregaban en algunos intentos y se rechazaban con 550 5.5.0 en otros. Entre las causas que se comentaron estaba que algunas de las cuentas estaban bloqueadas y requerían verificación por teléfono antes de volver a recibir correo.
Así que un 550 5.5.0 de un servidor de consumo de Microsoft puede significar:
- La dirección nunca existió o se ha cerrado. Trátala como inválida.
- La cuenta existe, pero está bloqueada o suspendida. Es una persona real, pero ahora mismo no se le puede escribir.
Compáralo con Gmail, donde 550 5.1.1 significa "no existe" y un código distinto, 550 5.2.1, significa "inactiva". Consulta cómo comprobar si una dirección de Gmail existe. Con el correo de consumo de Microsoft, un solo 550 es una buena prueba, y un 550 en dos comprobaciones separadas por un día o más es una prueba sólida.
Las direcciones de Hotmail caducan antes que la mayoría
Microsoft cierra los buzones de consumo que no se usan al cabo de un año, lo que hace que las listas antiguas cargadas de Hotmail se deterioren rápido. La página de soporte de Microsoft sobre correo que falta en Outlook.com dice: "If you haven't signed in to your Outlook.com mailbox at least once in a one-year period, Microsoft will close your Outlook.com mailbox and all email will be deleted" (si no has iniciado sesión en tu buzón de Outlook.com al menos una vez en un periodo de un año, Microsoft cerrará tu buzón y se eliminará todo el correo). El Contrato de Servicios de Microsoft añade que "must sign in at least once in a two-year period to keep your Microsoft account" (debes iniciar sesión al menos una vez en un periodo de dos años para mantener activa tu cuenta Microsoft).
El plazo equivalente de Google para las cuentas personales de Gmail es de dos años. Una lista de consumo con muchas direcciones hotmail.com y live.com a la que no se ha enviado ni verificado en un año o más debería volver a verificarse antes de hacer cualquier otra cosa con ella. Consulta cada cuánto volver a verificar tu lista.
No encontramos ninguna declaración de Microsoft sobre si otra persona puede registrar más adelante una dirección de Outlook.com cerrada, así que no afirmamos nada en ningún sentido.
Tenants empresariales de Microsoft 365
Un dominio de Microsoft 365 que aloja todos sus buzones en la nube rechaza a los destinatarios desconocidos en el perímetro, con un código documentado. La función se llama Directory-Based Edge Blocking (DBEB), o bloqueo perimetral basado en directorio. La documentación de DBEB de Microsoft dice que, si una dirección no existe, "the service blocks the message before filtering even occurs" (el servicio bloquea el mensaje antes incluso de que se aplique el filtrado), y la respuesta tiene este aspecto:
550 5.4.1 Recipient address rejected: Access denied
La referencia de NDR de Exchange Online de Microsoft describe ese código en una línea: "The recipient's address doesn't exist" (la dirección del destinatario no existe).
Aquí hay dos cosas que confunden a la gente.
Las palabras "Access denied" suenan a bloqueo, no a dirección incorrecta. Los remitentes ven 5.4.1 ... Access denied, suponen que su IP ha entrado en una lista negra y se ponen a revisar su reputación. Para un único destinatario en RCPT TO, es una dirección que no existe. Un bloqueo real por reputación o por política llega con otro código, normalmente de la familia 5.7.x, como 550 5.7.1.
El mismo código 5.4.1 tiene un segundo significado. La referencia de NDR también incluye 5.4.1 Relay Access Denied, que significa "The mail server that's generating the error doesn't accept mail for the recipient's domain" (el servidor de correo que genera el error no acepta correo para el dominio del destinatario). Eso apunta a un problema de DNS o de configuración en el lado del destinatario, no a un buzón inexistente. Lee el texto que va después del código, no solo el número. La página general sobre 550 5.4.1 cubre los dos casos.
Cuando Microsoft 365 lo acepta todo
DBEB solo funciona cuando Microsoft conoce todas las direcciones válidas, así que algunos dominios de 365 aceptan destinatarios desconocidos y se comportan como catch-all. La documentación de DBEB deja claro que se aplica cuando "all recipients for your domain are in Exchange Online" (todos los destinatarios de tu dominio están en Exchange Online). Durante las migraciones, el dominio se configura como Internal relay (retransmisión interna) en lugar de Authoritative (autoritativo), y en ese modo el correo para direcciones desconocidas se reenvía en lugar de rechazarse en el perímetro. Microsoft también señala que, incluso con DBEB activado, "There might be infrequent instances where recipient addresses that don't exist in your Microsoft 365 or Office 365 organization are allowed to relay through the service" (puede haber casos poco frecuentes en los que se permita retransmitir a través del servicio direcciones de destinatario que no existen en tu organización de Microsoft 365 u Office 365).
Lo mismo ocurre con las empresas cuyo MX apunta a una pasarela de seguridad de terceros. La pasarela decide cómo responder, y una pasarela que primero acepta y luego resuelve la entrega se ve, desde fuera, exactamente igual que un catch-all.
En ambos casos el resultado es el mismo que con cualquier dominio catch-all (un dominio que acepta todo): se acepta una dirección inventada, así que no se puede confirmar ninguna dirección del dominio. Un verificador que prueba primero una dirección aleatoria lo detectará y devolverá risky (riesgoso).
Todo junto
| Lo que ves | Sistema | Veredicto |
|---|---|---|
550 5.5.0 Requested action not taken: mailbox unavailable |
Outlook.com de consumo | Inválido, pero vuelve a comprobar antes de borrar una parte grande, porque las cuentas bloqueadas también lo generan |
550 5.4.1 Recipient address rejected: Access denied |
Microsoft 365 con DBEB | Inválido |
550 5.4.1 Relay Access Denied |
Microsoft 365, dominio mal configurado | Problema del dominio. Riesgoso |
250 para la dirección real y para una aleatoria |
365 en Internal relay, o una pasarela | Catch-all. Riesgoso |
250 para la dirección real, 550 para una aleatoria |
Cualquiera | Válido |
| Tiempo de espera agotado, o una respuesta temporal 4xx | Cualquiera | Desconocido. Reintenta más tarde |
Enviar a Microsoft después de verificar
La verificación elimina los buzones inexistentes; las reglas para remitentes de Microsoft deciden si se acepta el resto de tu correo. Desde el 5 de mayo de 2025, Microsoft exige autenticación a los dominios que envían más de 5000 mensajes al día a sus buzones de consumo. Su anuncio exige SPF, DKIM y DMARC, indica que el correo que no cumpla se rechazará con "550; 5.7.515 Access denied, sending domain [SendingDomain] does not meet the required authentication level" y recoge como buena práctica: "Remove invalid addresses regularly to reduce spam complaints, bounces, and wasted messages" (elimina con regularidad las direcciones inválidas para reducir las quejas por spam, los rebotes y los mensajes desperdiciados).
Puedes revisar los registros de tu propio dominio con la auditoría de entregabilidad. Para el conjunto completo de requisitos de Microsoft, consulta los requisitos de Microsoft Outlook para remitentes masivos. Para saber por qué Outlook manda a la carpeta de correo no deseado el correo que sí acepta, consulta por qué los correos acaban en la carpeta de correo no deseado de Outlook.
En la práctica
- Clasifica las direcciones de Microsoft según su MX en consumo (
olc.protection.outlook.com), Microsoft 365 (mail.protection.outlook.com) y con pasarela delante. - Trata
550 5.4.1 Recipient address rejectedcomo inválido, y no lo confundas con un bloqueo. - Trata un
550 5.5.0de consumo como inválido, pero vuelve a comprobar si lo devuelve una parte grande de una lista que por lo demás es buena. - Cuenta con que algunos dominios de 365 y con pasarela serán catch-all, y trátalos como riesgosos.
- Vuelve a verificar las listas cargadas de Hotmail al cabo de un año, porque es entonces cuando Microsoft cierra los buzones sin uso.
Para ver cuál de estos casos se aplica a una dirección concreta, el comprobador de correo gratuito muestra el resultado y el motivo, dirección por dirección.
Preguntas frecuentes
¿Se puede verificar una dirección de Hotmail u Outlook.com sin enviar un correo?
Normalmente sí, pero con menos fiabilidad que en Gmail. Los servidores de consumo de Microsoft pueden rechazar a un destinatario desconocido o no disponible durante la conversación SMTP con 550 5.5.0 'Requested action not taken: mailbox unavailable', pero esa misma respuesta también puede llegar para una cuenta real que está bloqueada, así que un único resultado es una prueba más débil de lo que parece.
¿Cómo sé si una empresa usa Microsoft 365 para su correo?
Consulta su registro MX. Los tenants de Microsoft 365 publican un MX que termina en mail.protection.outlook.com, normalmente con la forma company-com.mail.protection.outlook.com. Los dominios de consumo de Outlook.com y Hotmail usan, en cambio, hosts que terminan en olc.protection.outlook.com.
¿Qué significa 550 5.4.1 Recipient address rejected: Access denied?
Es el bloqueo perimetral basado en directorio (Directory-Based Edge Blocking) de Microsoft 365 rechazando una dirección que no existe en la organización. Microsoft lo documenta como 'The recipient's address doesn't exist' (la dirección del destinatario no existe), así que, a efectos de verificación, es un inválido claro.
¿Cuánto tarda en dejar de funcionar una dirección de Hotmail que no se usa?
Las páginas de soporte de Microsoft dicen que un buzón de Outlook.com se cierra y su correo se elimina si nadie inicia sesión al menos una vez en un periodo de un año, y que la propia cuenta Microsoft se cierra tras dos años sin inicio de sesión. Es un plazo más corto que la política de inactividad de dos años de Gmail.
Verifica direcciones sin límite por 29,99 USD/mes
Comprobación SMTP real del buzón. Sin créditos ni cobro por correo.
Empezar