Welche Ports und Verschlüsselungen muss ich für IMAP, POP3 und SMTP konfigurieren (SSL/TLS, STARTTLS, unverschlüsselt)?

Beim Einrichten von E-Mail-Konten scheitert die Konfiguration selten nur an Benutzername oder Passwort. Häufiger passt die Kombination aus Protokoll, Port, Verschlüsselungsmodus und Authentifizierung nicht zusammen. IMAP und POP3 rufen Nachrichten ab, SMTP versendet sie. Je nach Anbieter erwartet der Server sofortiges TLS, ein nachträgliches Upgrade per STARTTLS oder eine Anmeldung erst nach erfolgreicher Transportverschlüsselung. Wählen Sie im Client „automatisch“, verdeckt das oft die Ursache: Der Port ist erreichbar, aber der TLS-Dialog beginnt falsch, der Server bietet AUTH erst nach STARTTLS an oder eine Richtlinie blockiert die Anmeldung.

Für die Praxis zählt deshalb nicht nur, welche Serveradresse Ihr Anbieter nennt. Entscheidend ist, ob der Client auf dem gewählten Port sofort verschlüsselt starten muss, ob er zuerst einen Klartextdialog eröffnet und dann per STARTTLS hochschaltet oder ob der Dienst moderne Authentifizierung statt klassischem Passwort erwartet. Besonders bei Microsoft 365, Unternehmensservern, Scannern, NAS-Systemen und älteren Mailprogrammen liegen Fehler oft nicht im einzelnen Feld, sondern in der Reihenfolge der Aushandlung.

Prüfen Sie E-Mail-Einstellungen daher immer als Kette: zuerst den richtigen Servernamen, dann Port und TLS-Modus, danach Authentifizierung, Absenderrecht und Zustellbarkeit. Ein funktionierender Posteingang beweist nicht, dass der Postausgang korrekt eingerichtet ist. Ebenso sagt ein erreichbarer SMTP-Port noch nichts darüber aus, ob der Server die Anmeldung akzeptiert oder die versendete Nachricht später SPF, DKIM und DMARC besteht.

E-Mail-Ports richtig konfigurieren: IMAP, POP3 und SMTP im Überblick

Die Portnummer sagt nicht nur „verschlüsselt“ oder „unverschlüsselt“. Entscheidend ist, wie der Client die Verbindung startet. Bei implizitem TLS beginnt der TLS-Handshake sofort nach dem TCP-Verbindungsaufbau. Bei STARTTLS spricht der Server zunächst im jeweiligen Klartextprotokoll, kündigt seine Fähigkeiten an und wechselt erst nach einem Upgrade-Kommando in den verschlüsselten Kanal. Genau deshalb führt „SSL/TLS“ auf einem STARTTLS-Port oft zu Fehlern wie wrong version number, obwohl Servername und Zugangsdaten stimmen.

Protokoll / RollePortIm Client wählenBewertungSo beginnt die VerbindungAnmeldungBeste VerwendungTypischer Fehler bei falscher WahlWas Sie konkret korrigieren
IMAP993SSL/TLS🟢 beste WahlDer Client startet sofort einen TLS-Handshake; erst danach beginnt der IMAP-Dialog.Benutzername plus Passwort, App-Passwort oder OAuth – je nach Anbieter.Standard für modernen Postfachabruf mit Ordnern, Gelesen-Status und Synchronisation auf mehreren Geräten.Handshake-Fehler, wenn der Client auf diesem Port STARTTLS statt SSL/TLS erzwingt.Port 993 mit „SSL/TLS“ kombinieren und den vom Anbieter genannten IMAP-Hostnamen verwenden.
IMAP143STARTTLS🟡 zweite WahlDer Server spricht zunächst IMAP im Klartext und wechselt erst nach STARTTLS in TLS.In der Praxis meist erst nach erfolgreichem TLS-Upgrade erlaubt.Geeignet, wenn der Anbieter Port 143 ausdrücklich mit STARTTLS nennt oder ein Legacy-System diesen Pfad benötigt.wrong version number, wenn im Client „SSL/TLS“ statt STARTTLS gewählt wird.Auf STARTTLS umstellen oder direkt den moderneren Standardpfad 993 mit SSL/TLS verwenden.
POP3995SSL/TLS🟢 beste WahlDer TLS-Handshake startet sofort; danach beginnt der POP3-Abruf.Benutzername plus Passwort, App-Passwort oder OAuth – je nach Anbieter.Für klassischen sicheren Abruf, wenn keine vollständige Ordnersynchronisation benötigt wird.Sofortiger Verbindungsabbruch, wenn der Client STARTTLS auf diesem Port versucht.Port 995 mit „SSL/TLS“ setzen; für mehrere Geräte besser IMAP statt POP3 prüfen.
POP3110STARTTLS🟠 SonderfallDer Server beginnt mit POP3 im Klartext; das TLS-Upgrade erfolgt technisch über STLS.Viele Server erlauben die Anmeldung nur nach dem TLS-Upgrade.Nur sinnvoll, wenn ein Anbieter oder Altgerät diesen Port ausdrücklich verlangt.„Server unterstützt sichere Verbindung nicht“ oder Login-Abbruch bei falschem TLS-Modus.STARTTLS/STLS aktivieren oder auf 995 mit SSL/TLS wechseln.
SMTP Submission587STARTTLS🟢 beste WahlDer Server begrüßt den Client, der Client sendet EHLO, danach folgt STARTTLS und anschließend erneut EHLO.SMTP AUTH nach aktivem TLS; je nach Anbieter mit Passwort, App-Passwort oder OAuth.Standard für normalen Mailversand aus Mailclients, Apps, NAS-Systemen, Scannern und Anwendungen.530 Must issue a STARTTLS command first, wenn der Client vor TLS authentifizieren will.Port 587 mit STARTTLS kombinieren und erst danach SMTP AUTH prüfen.
SMTP Submission mit implizitem TLS465SSL/TLS🟡 zweite WahlDer Client startet sofort TLS; der SMTP-Dialog beginnt erst im verschlüsselten Kanal.SMTP AUTH innerhalb der TLS-Verbindung.Gute Alternative, wenn der Anbieter Port 465 ausdrücklich als submissions/SMTPS dokumentiert.Timeout oder unexpected EOF, wenn der Client auf diesem Port STARTTLS erzwingen will.Nur „SSL/TLS“ verwenden; bei Microsoft 365 nicht für SMTP-Clientübermittlung einplanen.
SMTP Transport / Relay25nicht als normaler Mailclient-Port wählen🟠 SonderfallDer Server spricht SMTP; STARTTLS ist je nach Gegenstelle opportunistisch oder per Policy erzwungen.Keine normale Client-Anmeldung garantiert; Relay oft über IP, Zertifikat, Connector oder MTA-Regeln.MTA-Transport, interne Relays, Microsoft-365-Connector, Direct Send oder Server-zu-Server-Kommunikation.550 Relaying denied, Providerblockade oder fehlende Client-Auth.Für normale Mailprogramme Port 587 oder beim Anbieter 465 nutzen; Port 25 nur für klar definierte Relay- oder Serverpfade.

Warum STARTTLS nach dem TLS-Handshake erneut EHLO braucht

Bei SMTP auf Port 587 startet die Verbindung nicht sofort verschlüsselt. Der Server begrüßt den Client, der Client sendet EHLO, der Server nennt seine Fähigkeiten, erst danach folgt STARTTLS. Nach erfolgreichem TLS-Handshake beginnt die SMTP-Sitzung logisch neu. Ein sauberer Client sendet deshalb erneut EHLO, weil der Server erst im geschützten Kanal Mechanismen wie AUTH PLAIN oder AUTH LOGIN anbieten kann. Einfache Scanner, ältere NAS-Systeme und schlecht gepflegte Anwendungen scheitern genau hier: Der Port ist offen, TLS startet vielleicht sogar, aber die zweite Aushandlung, die geforderte TLS-Version oder die passende Authentifizierung fehlt.

  • Implizites TLS: Verwenden Sie „SSL/TLS“ für IMAP 993, POP3 995 und SMTP 465. Der TLS-Handshake beginnt sofort.
  • STARTTLS: Verwenden Sie STARTTLS für IMAP 143, POP3 110 und SMTP 587. Der Server spricht zuerst das jeweilige Klartextprotokoll.
  • Unverschlüsselt: Nutzen Sie das nur noch in kontrollierten Sonderfällen. Für Mailabruf und Clientversand ist unverschlüsselte Anmeldung nicht zeitgemäß.
  • Port 25: Planen Sie ihn nicht als normalen Client-Ausweichport. Er gehört in den Server-, Relay- oder Connector-Kontext.

Authentifizierung, Zertifikat und Domainprüfung nicht vermischen

Ein erfolgreicher Porttest beweist nur, dass TCP erreichbar ist. Er beweist nicht, dass der TLS-Handshake korrekt läuft, dass der Server die gewählte Authentifizierung akzeptiert oder dass die spätere Nachricht SPF, DKIM und DMARC besteht. Arbeiten Sie deshalb in Ebenen: Verbindung, TLS, Protokolldialog, Authentifizierung, Absenderrecht, Relay-Policy und Zustellbarkeit.

SMTP AUTH und SASL: Anmeldung erst nach dem richtigen Transport bewerten

SMTP AUTH wird nicht blind ausprobiert, sondern über die vom Server angebotenen Fähigkeiten ausgehandelt. Nach EHLO sehen Sie, ob der Server STARTTLS, AUTH, Größenlimits oder Erweiterungen wie SMTPUTF8 nennt. Viele Server erlauben AUTH PLAIN und AUTH LOGIN nur nach aktivem TLS. Meldet der Client dann „Passwort falsch“, kann die eigentliche Ursache eine falsche Reihenfolge, ein deaktiviertes SMTP AUTH oder eine blockierte Basic-Auth-Richtlinie sein.

Ebene / MechanismusWofür zuständig?VoraussetzungLöst nichtTypisches FehlerbildPrüfschritt
AUTH PLAIN / AUTH LOGINBenutzername/Passwort gegenüber dem Submission-ServerTLS aktiv, gültiges Konto, SMTP AUTH erlaubtSPF, DKIM, DMARC oder Send-As-Rechte530 Must issue a STARTTLS command first, 535 Authentication unsuccessfulNach STARTTLS erneut EHLO prüfen und SMTP-AUTH-Status kontrollieren.
AUTH XOAUTH2Tokenbasierte Anmeldung statt klassischem PasswortClient, App-Registrierung, Scopes und Tenant-Policy passenPortwahl, TLS-Modus oder AbsenderautorisierungToken abgelaufen, ungültiger Scope, 535 5.7.3OAuth-Fähigkeit des Clients und Freigaben des Tenants prüfen.
Anonymer SMTP-ZugriffMTA-Transport, Direct Send oder internes Relaydefinierte Quell-IP, Connector, Zertifikat oder internes Netznormalen Mailclientversand über ein Postfach550 Relaying denied, 530 Authentication requiredRelay-Regel, Connector und erlaubte Absenderdomänen prüfen.
Send-As / From-Address-ValidationRecht, mit einer sichtbaren Absenderadresse zu sendenAuthentifiziertes Konto darf diese Adresse verwendenLogin, TLS und DNS-Authentizität5.7.60 Client doesn't have permissions to send as this senderLogin-Konto, MAIL FROM, sichtbares From: und Berechtigungen abgleichen.
CRAM-MD5 / DIGEST-MD5ältere Challenge-Response-MechanismenLegacy-Server bietet den Mechanismus noch anmoderne Microsoft-365- oder OAuth-Szenarien504 Unrecognized authentication typeClient auf unterstützte Verfahren umstellen oder Relay/API nutzen.

Zertifikate, Hostname und SNI: Der Name im Client muss passen

Bei TLS prüft der Client nicht nur, ob verschlüsselt wird. Er bewertet auch, ob das Zertifikat zum verwendeten Servernamen passt, ob die Zertifikatskette vollständig ist und ob der Server bei Multi-Tenant-Plattformen per SNI das richtige Zertifikat auswählt. Verwenden Sie deshalb den dokumentierten FQDN des Anbieters und keine IP-Adresse. In modernen Zertifikaten zählt vor allem der Eintrag im SAN-Feld; der CN ist nur noch in Altumgebungen als Rückfall relevant.

  • FQDN statt IP: Nutzen Sie den Servernamen, den der Anbieter dokumentiert, etwa imap.example.tld oder smtp.example.tld.
  • SNI beachten: Ohne Server Name Indication kann ein Gateway ein Default-Zertifikat ausliefern, das nicht zur Domain passt.
  • TLS-Inspection einordnen: Ersetzt eine Firewall Zertifikate, muss der Client der internen CA vertrauen. Sonst ist der Zertifikatsfehler korrekt.
  • Nicht mit Passwortfehlern verwechseln: Ein Hostname-Mismatch lässt sich nicht durch neue Zugangsdaten lösen.

SPF, DKIM und DMARC: SMTP-Login ist keine Zustellgarantie

SMTP AUTH beweist gegenüber dem sendenden Server, dass ein Client ein Konto oder Token verwenden darf. SPF, DKIM und DMARC prüfen dagegen auf Empfängerseite, ob die verwendete Domain plausibel autorisiert ist. SPF bewertet die sendende IP im Verhältnis zum Envelope-Absender aus MAIL FROM beziehungsweise zur SMTP-Identität. DKIM bewertet eine kryptografische Signatur und die Domain im d=-Tag. DMARC verlangt, dass die sichtbare From:-Domain zu SPF oder DKIM ausgerichtet ist. Deshalb kann eine Nachricht trotz erfolgreichem SMTP-Login abgelehnt oder als Spam eingestuft werden.

PrüfungBewertetHäufige FehlannahmePraxisfolge
SMTP AUTHAnmeldung beim sendenden Server„Wenn der Login klappt, ist die Domain sauber authentifiziert.“Login und Zustellbarkeit getrennt prüfen.
SPFsendende IP gegen Envelope-Absender / SMTP-Identität„SPF prüft direkt die sichtbare From-Adresse.“MAIL FROM und sendende Infrastruktur müssen zur Domain passen.
DKIMSignatur und Domain im d=-Tag„DKIM bleibt bei jeder Weiterleitung und Bearbeitung stabil.“Änderungen an signierten Headern oder Inhalten können DKIM brechen.
DMARCAlignment zur sichtbaren From:-Domain„Ein SPF-Pass reicht immer.“SPF oder DKIM müssen zur sichtbaren Absenderdomain ausgerichtet sein.
From-Address-ValidationAbsenderrecht beim Submission-Server„Der Client darf jede From-Adresse setzen.“Provider blockieren, ersetzen oder verwerfen unzulässige Absenderadressen.

SMTP-Wege richtig wählen: Client, Scanner, Relay und Microsoft 365

SMTP ist kein einzelner Einrichtungsfall. Ein Mailclient reicht eine Nachricht authentifiziert ein. Ein Mailserver transportiert Nachrichten weiter. Ein Scanner oder ERP-System braucht oft nur einen kontrollierten Versandweg. Vermischen Sie diese Rollen, wirken die Fehlermeldungen widersprüchlich: Port und TLS stimmen, trotzdem lehnt der Server das Relay ab oder verweigert die Absenderadresse.

SzenarioPassender SMTP-WegPort / ZielAuthentifizierungTLS-AnforderungTypisches RisikoBessere Wahl, wenn …
normaler MailclientClient Submission587 + STARTTLS oder 465 + SSL/TLS beim AnbieterPostfach, App-Passwort oder OAuthTLS muss vor Authentifizierung aktiv seinClient nutzt Port 25 oder falschen TLS-Modus.Sie über ein persönliches oder Funktionspostfach senden.
Scanner / MultifunktionsgerätSubmission oder internes Relaymeist 587; beim Relay häufig 25Postfach, Relay-IP oder Connectorabhängig vom Ziel; bei Microsoft 365 TLS 1.2/1.3alte Firmware unterstützt nur schwache TLS-Versionen oder kein OAuth.ein internes Relay moderne TLS-/Auth-Anforderungen übernimmt.
Webanwendung / CRM / ERPSubmission, API oder RelayanbieterabhängigOAuth, SMTP AUTH, API-Key oder ConnectordienstabhängigAbsenderdomain passt nicht zu SPF/DKIM/DMARC oder Send-As-Rechten.viele transaktionale Mails über einen spezialisierten Versanddienst laufen sollen.
internes SMTP-Relaykontrolliertes Relay im eigenen Netzmeist 25 internQuell-IP, Zertifikat, ACL oder internes Netzintern nach Risiko; extern möglichst erzwungenOpen-Relay-Risiko bei zu breiten Freigaben.viele Geräte keine moderne Authentifizierung unterstützen.
Microsoft 365 Client SMTP Submissionauthentifizierter Versand über Cloud-Postfachsmtp.office365.com:587 empfohlen; Port 25 dokumentiert, aber störanfälligerSMTP AUTH; OAuth ist der sauberere Zielpfad, wenn der Client ihn unterstütztTLS 1.2 oder TLS 1.3, STARTTLS aktivSecurity Defaults, Authentifizierungsrichtlinien oder Postfachvorgaben blockieren SMTP AUTH.ein einzelnes lizenziertes Cloud-Postfach kontrolliert senden soll und die Sicherheitsrichtlinie SMTP AUTH zulässt.
Microsoft 365 SMTP RelayConnector mit IP- oder ZertifikatsvertrauenMX-Endpunkt, Port 25Connector statt PostfachloginTLS 1.2/1.3 empfohlen; je nach Connector erzwungenfalsche öffentliche IP, nicht passende Domain im Zertifikat oder fehlender Connector.Geräte ohne OAuth- oder Postfachlogin zuverlässig senden sollen.
Microsoft 365 Direct Sendnicht authentifizierter Versand an eigene OrganisationMX-Endpunkt, Port 25keine SMTP AUTHoptional beziehungsweise empfangspfadabhängigkein Versand an externe Empfänger über Microsoft 365.nur interne Empfänger benachrichtigt werden sollen.
Server-zu-Server-TransportMTA-Transport25keine Client-AnmeldungSTARTTLS oft opportunistisch; strikte Policies separat über MTA-STS, DANE oder ConnectorVerwechslung mit Clientversand führt zu Relay-Ablehnung.ein echter Mailserver Nachrichten zustellt.

Microsoft 365: IMAP, POP und SMTP sind heute Sonderpfade

Microsoft 365 sollten Sie nicht wie einen klassischen Mailanbieter behandeln, bei dem IMAP, POP3 und SMTP dauerhaft mit Servername, Port und Passwort funktionieren. Für Outlook und moderne Microsoft-365-Clients ist ein Exchange-Profil mit moderner Authentifizierung der vorgesehene Weg. IMAP, POP3 und SMTP bleiben vor allem für Spezialfälle relevant: ältere Mailclients, Multifunktionsgeräte, Scanner, NAS-Systeme, Fachanwendungen oder selbst entwickelte Integrationen. Genau dort greifen die Sicherheitsgrenzen. Security Defaults blockieren Legacy-Authentifizierung und deaktivieren SMTP AUTH in Exchange Online. Basic Auth ist für POP und IMAP nicht mehr der normale Anmeldeweg; SMTP AUTH mit Benutzername und Passwort ist ein auslaufender Ausnahmefall. Nutzen Sie diese Protokolle deshalb nur, wenn der Authentifizierungsweg bewusst geplant ist: OAuth/XOAUTH2 bei unterstützten Clients, SMTP Relay über Connector, Direct Send nur für interne Empfänger oder ein spezialisierter Versanddienst.

ZugriffspfadEndpunkt / PortAuthentifizierungVoraussetzungGeeignet fürTypischer FehlerPraxisfolge
Outlook mit Microsoft 365Exchange-Profil über Autodiscover / moderne Microsoft-365-DiensteModern AuthenticationMandant, Konto und Client unterstützen moderne Authentifizierungnormale Benutzerpostfächer in Outlookmanuelles POP/IMAP-Profil scheitert trotz richtiger ServerdatenOutlook nicht künstlich auf IMAP/SMTP reduzieren; Exchange-Profil verwenden.
IMAP / POP in Exchange OnlineIMAP 993, POP3 995OAuth/XOAUTH2 bei unterstützten Clients; Basic Auth nicht als NormalpfadProtokoll am Postfach erlaubt, Client unterstützt das Auth-VerfahrenSpezialclients und Anwendungen, die bewusst IMAP oder POP benötigenLogin schlägt trotz korrekter Daten fehlProtokollstatus, OAuth-Fähigkeit und Richtlinien prüfen, bevor Sie Ports ändern.
SMTP AUTH mit OAuthsmtp.office365.com:587 bevorzugt, STARTTLSOAuth/XOAUTH2 mit passendem TokenClient, App-Registrierung, Berechtigungen, Tenant-Policy und Postfachstatus passenAnwendungen und Clients mit echter OAuth-UnterstützungToken-, Scope- oder PolicyfehlerDas ist eher ein bewusst konfiguriertes App-Szenario als ein einfaches Drucker-Häkchen.
SMTP AUTH mit Benutzername/Passwortsmtp.office365.com:587 bevorzugt; 25 dokumentiertBasic Auth über TLS, nur wenn noch zulässigSecurity Defaults aus, SMTP AUTH tenant- und postfachseitig erlaubt, Auth-Policy blockiert es nichtLegacy-Geräte und Übergangslösungen535 5.7.3 Authentication unsuccessfulNicht als Zukunftspfad planen; Relay, Connector, OAuth oder Versanddienst prüfen.
Port-465-Geräte bei Microsoft 365465geräteseitig oft SSL/TLS fest verdrahtetfür Microsoft-365-SMTP-Clientübermittlung nicht passendnur bei anderen Anbietern, die 465 ausdrücklich unterstützenVerbindungs- oder TLS-AbbruchGerät auf 587 + STARTTLS umstellen oder Relay/Alternative nutzen.
SMTP Relay über ConnectorMX-Endpunkt, Port 25statische öffentliche IP oder ZertifikatInbound Connector, akzeptierte Domain, passende AbsenderadresseGeräte und Systeme ohne OAuth- oder Postfachlogin550 Relaying deniedConnector, IP, Zertifikat und Absenderdomain gemeinsam prüfen.
Direct SendMX-Endpunkt, Port 25keine SMTP AUTHEmpfänger liegen in der eigenen Organisationeinfache interne Benachrichtigungenexterne Zustellung funktioniert nicht wie erwartetNicht als Ersatz für authentifizierten externen Versand verwenden.
Send-As mit abweichendem AbsenderSubmission oder RelayKonto plus Absenderrechtauthentifiziertes Konto darf die sichtbare From-Adresse verwendenFunktionspostfächer, No-Reply-Adressen, Scanner-Absender5.7.60 Client doesn't have permissions to send as this senderLogin-Konto, MAIL FROM und sichtbares From: abgleichen.
Exchange on-premisesReceive Connector / Client Access, je nach TopologieBasic, NTLM, Kerberos, Zertifikat, IP-ACL oder Relay-RegelZertifikat, Namespace, Load-Balancer, Auth-Mechanismus und Connector passen zusammeneigene Exchange- oder HybridumgebungenHostname-Mismatch, Auth-Loop, Relay-VerweigerungAutodiscover-Erfolg beweist nicht, dass IMAP/POP/SMTP korrekt gebunden sind.

OAuth 2.0 vs. Basic Auth: Token ersetzen nicht TLS und Portlogik

Basic Auth bedeutet bei IMAP, POP3 und SMTP meist Benutzername und Passwort innerhalb eines TLS-geschützten Kanals. OAuth ersetzt diesen Nachweis durch ein Zugriffstoken, nicht aber den Transportweg. Auch ein OAuth-fähiger Client muss den richtigen Port, den richtigen TLS-Modus und das passende Protokoll sprechen. Bei IMAP, POP3 und SMTP erfolgt OAuth technisch über SASL-Mechanismen wie XOAUTH2; ein Web-Login-Fenster allein macht einen alten SMTP-Client nicht automatisch OAuth-fähig.

  • Prüfen Sie Legacy-Geräte realistisch: Unterstützt ein Scanner nur AUTH LOGIN und alte TLS-Versionen, ist nicht der Port das Hauptproblem, sondern die gesamte Auth- und TLS-Fähigkeit.
  • Verwechseln Sie OAuth nicht mit Transportverschlüsselung: Auch mit Token bleibt 587 ein STARTTLS-Pfad und 465 ein Pfad mit implizitem TLS.
  • Planen Sie Alternativen für Anwendungen: Wenn SMTP AUTH nicht mehr zur Sicherheitsrichtlinie passt, sind ein internes Relay, ein Connector, eine API oder ein spezialisierter Versanddienst oft sauberer als eine unsichere Ausnahme.

Fehlermeldungen gezielt deuten: Port, TLS, Auth, Policy oder Absenderrecht?

Viele Clients reduzieren sehr unterschiedliche Ursachen auf „Anmeldung fehlgeschlagen“. Das ist für die Diagnose zu grob. Gehen Sie von unten nach oben: DNS, TCP-Port, TLS-Handshake, Protokolldialog, Authentifizierung, Absenderrecht, Relay-Policy und erst danach Zustellbarkeit beim Empfänger. So vermeiden Sie Passwortwechsel, obwohl eigentlich ein Zertifikat, eine Richtlinie oder ein falscher SMTP-Weg das Problem auslöst.

FehlertextEbeneWahrscheinliche UrsacheSofort prüfenKorrektur
SSL handshake failed / TLS negotiation failedTLSfalscher TLS-Modus, veraltete TLS-Version, blockierte Chiffre, TLS-InspectionPort und Modus: 587 STARTTLS, 465 SSL/TLSTLS-Modus korrigieren, TLS 1.2/1.3 sicherstellen, Proxy/Firewall prüfen.
wrong version numberTLS-StartClient startet TLS direkt auf einem Port, der zuerst Klartext sprichtWurde auf 143, 110 oder 587 „SSL/TLS“ gewählt?Auf STARTTLS umstellen oder den passenden impliziten TLS-Port verwenden.
unexpected EOFTLS / VerbindungsabbruchServer beendet wegen falschem Dialog oder blockierter TLS-Aushandlunggezielter Test mit openssl s_clientPort/TLS-Modus korrigieren und Zertifikatspfad prüfen.
Server does not support secure connectionsCapabilities / TLSClient erwartet falschen TLS-Start oder Server bietet kein Upgrade anServerfähigkeiten nach EHLO, IMAP-Capability oder POP3-STLS prüfenKorrektes Verfahren wählen oder Server-/Anbieterangaben prüfen.
530 Must issue a STARTTLS command firstReihenfolgeClient versucht Authentifizierung vor TLSIst STARTTLS wirklich aktiviert?STARTTLS aktivieren; bei SMTP nach STARTTLS erneut EHLO zulassen.
535 5.7.3 Authentication unsuccessfulAuthentifizierung / PolicySMTP AUTH deaktiviert, Basic Auth blockiert, falscher UPN, MFA/Conditional Access oder TokenproblemPostfach-, Tenant- und Authentifizierungsrichtlinien; bei Microsoft 365 zusätzlich Security DefaultsSMTP AUTH gezielt erlauben oder auf OAuth, Relay, Connector oder API wechseln.
5.7.57 Client not authenticatedAuthentifizierungServer akzeptiert keine anonyme Submission oder Client sendet keine gültige AuthWird wirklich der Submission-Endpunkt genutzt?SMTP AUTH einrichten oder Relay/Connector korrekt konfigurieren.
5.7.60 Client doesn't have permissions to send as this senderAbsenderrechtauthentifiziertes Konto darf die gesetzte From-Adresse nicht verwendenLogin-Konto, MAIL FROM, sichtbares From:, Send-As-RechtSend-As-Berechtigung setzen oder From-Adresse an das Login-Konto anpassen.
550 5.7.1 Relaying deniedRelay-Policyfalscher SMTP-Weg, fehlender Connector, nicht erlaubte Quell-IP oder externe Empfänger über Direct SendSubmission, Relay und Direct Send voneinander trennenClient Submission mit Auth verwenden oder Relay über IP/Zertifikat sauber einrichten.
certificate verify failedZertifikatunvollständige Kette, nicht vertrauenswürdige CA, TLS-InspectionZertifikatskette und ausstellende CAIntermediate-Zertifikate korrigieren oder Truststore/TLS-Inspection prüfen.
hostname does not match certificateZertifikat / NameClient nutzt Alias oder IP, die nicht im Zertifikat enthalten istFQDN im Client gegen SAN im ZertifikatDokumentierten Hostnamen verwenden und SNI unterstützen.

Prüfbefehle nach Ebene: Was der Test beweist und was offenbleibt

Ein einzelner Test reicht selten aus. Test-NetConnection zeigt nur die TCP-Erreichbarkeit. Erst ein protokollbewusster TLS-Test zeigt, ob der Server auf diesem Port den erwarteten Dialog liefert. Authentifizierungs-, Absender- und Policyfehler sehen Sie erst danach.

EbeneTestBeweistBeweist nichtNächster Schritt
DNSnslookup -type=mx domain.tld
nslookup autodiscover.domain.tld
Der Name löst auf beziehungsweise MX/Autodiscover sind sichtbar.Der Maildienst muss deshalb noch nicht korrekt erreichbar sein.Den dokumentierten Hostnamen des Anbieters verwenden.
TCP-PortTest-NetConnection -ComputerName smtp.office365.com -Port 587
Test-NetConnection -ComputerName imap.server.tld -Port 993
Firewall, Route und Zielport sind grundsätzlich erreichbar.TLS, Zertifikat, STARTTLS und Authentifizierung werden nicht geprüft.Danach den passenden TLS-Modus testen.
SMTP STARTTLSopenssl s_client -starttls smtp -connect smtp.server.tld:587 -servername smtp.server.tldDer Server spricht SMTP, bietet STARTTLS und liefert ein Zertifikat.Benutzername, Passwort, OAuth und Send-As-Rechte sind noch ungeprüft.Nach TLS die angebotenen AUTH-Mechanismen auswerten.
IMAP STARTTLSopenssl s_client -starttls imap -connect imap.server.tld:143 -servername imap.server.tldIMAP auf Port 143 unterstützt ein TLS-Upgrade.IMAP-Login, Ordnerzugriff und Postfachfreigabe sind noch offen.Danach Authentifizierung und Postfachstatus prüfen.
POP3 STARTTLS/STLSopenssl s_client -starttls pop3 -connect pop.server.tld:110 -servername pop.server.tldPOP3 auf Port 110 unterstützt das TLS-Upgrade.Ob POP3 für das Postfach erlaubt ist, bleibt offen.Protokollstatus am Postfach kontrollieren.
Implizites TLS bei IMAPopenssl s_client -connect imap.server.tld:993 -servername imap.server.tldDer Server erwartet sofort TLS und präsentiert ein Zertifikat.IMAP-Login und Ordnerzugriff sind noch nicht bestätigt.Zertifikatsname, Kette und anschließend Client-Auth prüfen.
Implizites TLS bei POP3openssl s_client -connect pop.server.tld:995 -servername pop.server.tldPOP3S ist erreichbar und der TLS-Handshake startet korrekt.POP3-Freigabe am Postfach ist noch nicht bestätigt.Postfach-/Tenant-Protokollstatus prüfen.
Microsoft 365 PostfachstatusGet-CASMailbox -Identity user@domain.tld | Format-List PopEnabled,ImapEnabled,SmtpClientAuthenticationDisabledIMAP, POP und SMTP AUTH sind am Postfach einordenbar.Tenantweite Policies, Conditional Access, Security Defaults und Tokenfehler sind damit nicht vollständig geklärt.Zusätzlich Organisationseinstellung, Security Defaults und Authentifizierungsrichtlinien prüfen.
Microsoft 365 Tenant-StatusGet-TransportConfig | Format-List SmtpClientAuthenticationDisabledDie globale SMTP-AUTH-Einstellung ist sichtbar.Ein Postfachwert kann die globale Einstellung überschreiben; Security Defaults können dennoch blockieren.Globalen Wert, Postfachwert und Security Defaults gemeinsam bewerten.

Diagnosereihenfolge ohne unnötige Passwortwechsel

  1. Zielhost festlegen: Verwenden Sie den dokumentierten FQDN, keine IP-Adresse und keinen geratenen Alias.
  2. Rolle klären: Prüfen Sie, ob es um Abruf, Submission, Relay, Direct Send oder MTA-Transport geht.
  3. Port und TLS paaren: SSL/TLS nur auf impliziten TLS-Ports; STARTTLS nur auf Ports mit Klartextbeginn.
  4. Zertifikat prüfen: Hostname, SAN, Zertifikatskette, SNI und mögliche TLS-Inspection kontrollieren.
  5. Authentifizierung bewerten: Erst nach erfolgreichem TLS prüfen, ob Passwort, OAuth, SMTP AUTH oder Postfachfreigabe stimmen.
  6. Absender und Zustellbarkeit trennen: Send-As, SPF, DKIM und DMARC erklären andere Fehler als ein falscher Port oder ein gesperrter Login.

Wenn Sie in dieser Reihenfolge prüfen, wird aus einer unscharfen Meldung wie „Anmeldung fehlgeschlagen“ eine nachvollziehbare Fehlerkette. Ein erreichbarer Port ist nur der Anfang. Erst der passende TLS-Dialog, eine erlaubte Authentifizierung, ein zulässiger Absender und eine sauber eingerichtete Domain machen aus einer erfolgreichen Verbindung einen verlässlichen Mailversand.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Werbung

NETGEAR GS105GE LAN Switch 5 Port Netzwerk Switch (Plug-and-Play Gigabit Switch LAN Splitter, LAN Verteiler, Ethernet Hub, lüfterloses Metallgehäuse, ProSAFE Lifetime-Garantie), Blauℹ︎
Ersparnis 22%
UVP**: € 23,99
€ 18,67
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 18,99
Preise inkl. MwSt., zzgl. Versandkosten
€ 19,80
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link Switch 5x GE TL-SG1005P (4xPOE/65W)V6.6 (5 Ports), Netzwerk Switch, Schwarzℹ︎
€ 31,89
Preise inkl. MwSt., zzgl. Versandkosten
€ 31,89
Preise inkl. MwSt., zzgl. Versandkosten
NETGEAR RAX10 WiFi 6 Router AX1800 (4 Streams mit bis zu 1,8 GBit/s, Nighthawk WLAN Router Abdeckung bis zu 100 m², kompatibel mit iPhone 12/13 oder Samsung S20/S21)ℹ︎
€ 82,51
Nur noch 1 auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 150,04
Preise inkl. MwSt., zzgl. Versandkosten
€ 154,93
Preise inkl. MwSt., zzgl. Versandkosten
Anker Prime 100W USB C Ladegerät, 3 Port GaN Schnellladegerätℹ︎
Ersparnis 50%
UVP**: € 79,99
€ 39,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
NETGEAR GS116PP PoE Switch 16 Port Gigabit Ethernet LAN Switch mit 16x PoE+ 183W (Plug-and-Play Netzwerk Switch PoE 16 Ports, lüfterlos, 19 Zoll Rack-Montage, ProSAFE Lifetime-Garantie)ℹ︎
Ersparnis 18%
UVP**: € 229,99
€ 188,90
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 188,90
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN Revodok Pro 106 10Gbps USB C Hub HDMI 4K@60Hz USB C Adapterℹ︎
Ersparnis 24%
UVP**: € 16,99
€ 12,97
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
WD Blue SN5100 NVMe SSD 500 GB (6.600 MB/s Lesegeschwindigkeit, M.2 2280, PCIe Gen 4.0, nCache 4.0, SanDisk 3D CBA NAND-Technologie, Acronis True Image)ℹ︎
€ 108,38
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 114,88
Preise inkl. MwSt., zzgl. Versandkosten
€ 140,39
Preise inkl. MwSt., zzgl. Versandkosten
ASUS Zenbook S 14 UX5406SA Laptop |Copilot+ PC|14" WQXGA+ 16:10 120Hz OLED Display|32GB RAM|1TB SSD|Intel Core Ultra 7 258V|Intel Arc|Win11 Home|QWERTZ| Scandinavian White (AC Adapter Sold Separately)ℹ︎
Kein Angebot verfügbar.
NETGEAR GS305E Managed Switch 5 Port Gigabit Ethernet LAN Switch Plus (Plug-and-Play, Netzwerk Switch Managed, IGMP Snooping, QoS, VLAN, lüfterlos, Robustes Metallgehäuse), Schwarzℹ︎
Ersparnis 11%
UVP**: € 25,99
€ 23,05
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 23,05
Preise inkl. MwSt., zzgl. Versandkosten
€ 24,99
Preise inkl. MwSt., zzgl. Versandkosten
FRITZ!Box 6850 4G | 4G-Mobilfunk-Router | Wi-Fi 5 bis zu 1,2 GBit/sℹ︎
Ersparnis 15%
UVP**: € 223,45
€ 189,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 194,99
Preise inkl. MwSt., zzgl. Versandkosten
€ 197,99
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo Yoga Slim 7i AI Laptop | 14'' WUXGA OLED Display | Intel Core Ultra 7 | 32GB RAM | 1TB SSD | Intel Arc Grafik | Win11 | QWERTZ | Luna grau | Beleuchtete Tastatur | 3 Monate Premium Careℹ︎
Kein Angebot verfügbar.
TP-Link RE500X WiFi 6 WLAN Verstärker Repeater AX1500 (1200 Mbit/s 5GHz, 300 Mbit/s 2,4GHz, Gigabit-Port, kompatibel mit Allen WLAN-Routern inkl. Fritzbox)ℹ︎
€ 49,56
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
ℹ︎ Werbung / Affiliate-Links: Wenn Sie auf einen dieser Links klicken und einkaufen, erhalte ich eine Provision. Für Sie verändert sich der Preis dadurch nicht. Zuletzt aktualisiert am 1. August 2026 um 12:52. Die hier gezeigten Preise können sich zwischenzeitlich auf der Seite des Verkäufers geändert haben. Alle Angaben ohne Gewähr.
(**) UVP: Unverbindliche Preisempfehlung

Preise inkl. MwSt., zzgl. Versandkosten
Nach oben scrollen