Exchange-Ratgeber › Authentifizierung und SMTP-Fehler
Exchange-SMTP-Fehlercodes erklärt: 421 4.4.1, 421 4.4.2, 451 4.7.0, 452 4.3.1, 530 5.7.1, 550 5.7.1 und weitere
Exchange beantwortet jede SMTP-Einlieferung mit einem dreistelligen Antwortcode und einem erweiterten Statuscode; 4.x.x heißt „später noch einmal versuchen“, 5.x.x heißt „Nachricht abgelehnt“, und der Text hinter dem Code nennt das Limit, die Berechtigung oder die Ressource in Exchange, die ihn ausgelöst hat. Diese Seite listet die Antworten, die ein Connector zu sehen bekommt, wenn er Mail an einen lokalen Exchange Server übergibt — ein POP3/IMAP-Connector, der nach Exchange einliefert, oder ein Relay, das den Ausgang von Exchange übernimmt — mit der üblichen Ursache, der Lösung und dem Knowledge-Base-Artikel, der die Befehle und Screenshots enthält.
Aktualisiert am 2026-09-26
Wie eine SMTP-Antwort von Exchange zu lesen ist
Eine Antwort wie 550 5.7.1 Unable to relay besteht aus drei Teilen. Der Antwortcode (550) ist der klassische SMTP-Status; der erweiterte Statuscode (5.7.1) ist in RFC 3463 definiert und liest sich, wie Microsoft es für Exchange Server 2016, 2019 und Subscription Edition beschreibt (DSNs und NDRs in Exchange Server), als Klasse.Betreff.Detail: Klasse 4 gibt einen vorübergehenden Übermittlungsfehler an, Klasse 5 einen dauerhaften; der Betreff ordnet die Ursache ein. Der Text hinter dem Code ist das, wonach Sie suchen — er benennt das Limit oder die Berechtigung, die gegriffen hat.
| Betreff-Ziffer | Kategorie (nach RFC 3463, wie von Microsoft aufgeführt) | Codes auf dieser Seite |
|---|---|---|
| x.3.x | E-Mail-System (das Ziel-E-Mail-System) | 452 4.3.1, 552 5.3.4 |
| x.4.x | Netzwerk und Routing | 421 4.4.1, 421 4.4.2 |
| x.5.x | Mail-Übermittlungsprotokoll | 503 5.5.2, 550 5.5.1, 554 5.5.2 |
| x.7.x | Sicherheit oder Richtlinien | 451 4.7.0, 454 5.7.3, 504 5.7.4, 530 5.7.0, 530 5.7.1, 550 5.7.1 |
Aus der Klasse folgen zwei Dinge. Eine 4xx-Antwort ist keine Ablehnung: Der Connector behält die Nachricht und versucht es im nächsten Abrufzyklus erneut — ein 4xx, das sich über Stunden wiederholt, ist deshalb ein Konfigurationsproblem, kein vorübergehendes. Eine 5xx-Antwort ist für diesen Versuch endgültig; POPcon verschiebt die Nachricht in seinen BADMAIL-Ordner, und nach der Korrektur wird sie von dort erneut zugestellt (siehe die letzte Frage unten). Zu sehen ist der Code im Protokoll des Connectors — bei POPcon in der Datei POPconSrv.log im Programmordner.
Vorübergehende Fehler (4xx): Exchange bittet um einen neuen Versuch
| Antwort | Bedeutung | Typische Ursache bei der Einlieferung durch einen Connector | Lösung | Artikel |
|---|---|---|---|---|
| 421 4.4.1 Connection timed out | Exchange hat die SMTP-Verbindung geschlossen, bevor die Übertragung abgeschlossen war | Sehr große Nachrichten oder ein langsames Netzwerk zwischen Connector und Exchange | Zeitlimit am Empfangsconnector erhöhen: Set-ReceiveConnector -id "*default*" -ConnectionTimeout 01:00:00, danach den Dienst „Microsoft Exchange-Transport“ neu starten | 421 4.4.1 Connection timed out |
| 421 4.4.2 Message submission rate for this client has exceeded the configured limit | Das MessageRateLimit des Empfangsconnectors — die maximale Zahl von Nachrichten pro Minute aus einer Quelle — ist erreicht; Microsofts Standard auf dem Connector Default Frontend ist „unbegrenzt“ (Grenzwerte für Nachrichtenraten und Drosselung) | Der Wert wurde viel zu klein eingestellt, etwa durch ein „Best practice“-Analyseprogramm; Exchange trennt die Verbindung, obwohl der Connector noch nicht fertig ist | Connectoren und Werte auflisten mit Get-ReceiveConnector | ft name,MessageRateLimit, dann den zuständigen erhöhen: Set-ReceiveConnector "*default*" -MessageRateLimit 200 | 421 4.4.2 Message submission rate exceeded |
| 451 4.7.0 Temporary server error. Please try again later. PRX | Exchange 2013 weist die Sitzung vorerst ab; der Artikel nennt zwei häufige Ursachen | Zwei Empfangsconnectoren im Konflikt, oder TLS-, DNS- oder Netzwerkprobleme auf dem Exchange-Server | Doppelte Connectoren entfernen und sicherstellen, dass der Connector Default Frontend anonyme Benutzer zulässt; TLS nicht erzwingen (der Connector verwendet einfaches SMTP); nicht genutzte Netzwerkadapter deaktivieren, nur IPv4 verwenden, DNS und Uhrzeit (NTP) prüfen | 451 4.7.0 Temporary server error PRX |
| 452 4.3.1 Insufficient system resources | Exchange nimmt vorerst keine Mail an, weil eine überwachte Ressource knapp ist — Microsoft nennt den Mechanismus Gegendruck (Grundlegendes zu Gegendruck): bei hohem Druck weist der Transportdienst alle neuen eingehenden MAIL-FROM-Befehle ab | Der freie Festplattenplatz auf dem Exchange-Server ist knapp geworden; der Knowledge-Base-Artikel nennt 4 GB als Grenze, ab der Exchange 2007, 2010 und 2013 keine Mail von außen mehr annehmen — seltener ist es RAM | Festplattenplatz schaffen oder bei RAM-Mangel den Server neu starten; danach die Dateien aus BADMAIL nach PICKUP verschieben, damit der Connector sie erneut zustellt | 452 4.3.1 Insufficient system resources |
Dauerhafte Fehler (5xx): Exchange hat die Nachricht abgelehnt
| Antwort | Bedeutung | Typische Ursache bei der Einlieferung durch einen Connector | Lösung | Artikel |
|---|---|---|---|---|
| 454 5.7.3 Client does not have permission to submit mail — oder die Verbindung wird einfach beendet | Etwas zwischen Connector und Exchange-Transport hat die Sitzung verweigert | Auf Exchange 2007 der Windows-SMTP-Dienst auf Port 25 oder die Antispam-Agents; auf Exchange 2003 Absender-, Empfänger- oder intelligente Nachrichtenfilterung; überall eine Firewall oder ein Virenscanner, der die TCP-Verbindung kappt | Windows-SMTP-Dienst beenden und deaktivieren; IP-Adresse des Connectors in die IP-Zulassungsliste der Antispam-Einstellungen aufnehmen; die Exchange-2003-Filter abschalten; Sicherheitsprodukte so einstellen, dass sie Mail stillschweigend verwerfen, statt die Verbindung zu schließen | Verbindung unerwartet beendet / 454 5.7.3 |
| 503 5.5.2 need Rcpt command | Exchange hat jeden Empfänger der Nachricht abgelehnt; der DATA-Befehl kam ohne akzeptiertes RCPT | Die Empfängerfilterung ist eingeschaltet, die Domäne ist keine akzeptierte Domäne, oder die Adresse existiert nicht im Active Directory | Akzeptierte Domänen und die Adressen der Benutzer prüfen; auf Exchange 2003 unter Globale Einstellungen › Nachrichtenübermittlung die Empfängerfilterung abschalten („Empfänger filtern, die nicht im Verzeichnis vorhanden sind“ abwählen) | 503 5.5.2 need Rcpt command / 550 5.5.1 user unknown |
| 504 5.7.4 Unrecognized authentication type | Nicht von Ihrem Exchange: Diese Antwort geben die Office-365-SMTP-Server, wenn ein Relay smtp.office365.com ohne das erwartete explizite TLS anspricht | Das SMTP-Konto in MultiSendcon für smtp.office365.com steht nicht auf explizitem TLS | Die SSL-Einstellung des Kontos auf explicit SSL/TLS stellen (ab MultiSendcon v2.10; ältere Versionen kostenlos aktualisieren) | 504 5.7.4 Unrecognized authentication type |
| 530 5.7.0 Must issue a STARTTLS command first | Der Empfangsconnector verlangt TLS, bevor er SMTP-Befehle annimmt | TLS wird am Connector erzwungen; der POP3/IMAP-Connector liefert per einfachem SMTP ohne STARTTLS ein | Auf der Registerkarte Sicherheit des Connectors Default Frontend anonyme Benutzer zulassen und prüfen, dass TLS nur angeboten, nicht erzwungen wird | 530 5.7.0 Must issue a STARTTLS command first |
| 530 5.7.1 Client was not authenticated | Der Empfangsconnector nimmt nur authentifizierte Sitzungen an | „Anonyme Benutzer“ ist in den Berechtigungsgruppen des Connectors nicht angehakt — auf Exchange 2007 und 2010 der Standard des Hub-Transport-Empfangsconnectors | Den Empfangsconnector (Default bzw. Default Frontend) öffnen und unter Berechtigungsgruppen Anonyme Benutzer anhaken — bei allen Connectoren außer dem Client-Connector, auf einem SBS auch beim Fax-Connector; nicht mit SMTP-Authentifizierung umgehen | 530 5.7.1 Client was not authenticated |
| 530 SMTP authentication is required | Gar nicht von Exchange: Ein anderes Mailserver-Programm (hMailServer) antwortet auf Port 25 der Adresse, an die der Connector zustellt | Parallel zu Exchange ist auf demselben Server hMailServer installiert und antwortet auf Port 25 statt Exchange | hMailServer entfernen oder eines der beiden Programme auf einen anderen Port umstellen — bei POPcon auf der Exchange-Konfigurationsseite, bei Exchange am Empfangsconnector | 530 SMTP authentication is required |
| 550 5.5.1 user unknown | Exchange kennt keinen Empfänger mit dieser Adresse | Die Adresse fehlt im Active Directory, die Domäne ist nicht akzeptiert, oder die Empfängerfilterung greift | Adresse im Active Directory zuweisen, akzeptierte Domänen prüfen; auf Exchange 2003 Empfänger-, Absender- und Verbindungsfilterung sowie den intelligenten Nachrichtenfilter kontrollieren | 503 5.5.2 need Rcpt command / 550 5.5.1 user unknown |
| 550 5.7.1 Unable to relay | Exchange ist für die Empfängerdomäne nicht zuständig und leitet Mail dafür nicht weiter | Ihre Internetdomäne ist nicht als akzeptierte Domäne eingetragen | Die Domäne unter Organisationskonfiguration › Hub-Transport › Akzeptierte Domänen (bzw. Nachrichtenfluss › Akzeptierte Domänen) als autorisierende Domäne hinzufügen | 550 5.7.1 Unable to relay |
| 552 5.3.4 Header size exceeds fixed maximum size | Der Nachrichtenkopf ist größer, als der Empfangsconnector zulässt | E-Mails mit extrem langen Headern, meist wegen sehr langer Empfängerlisten | Werte auflisten mit Get-ReceiveConnector | format-list -property identity,maxheadersize, dann Set-ReceiveConnector -identity Default* -MaxHeaderSize 256kb; die betroffenen Nachrichten aus BADMAIL nach PICKUP verschieben | 552 5.3.4 Header size exceeds fixed maximum size |
| 554 5.5.2 No valid recipients („Host antwortete nicht korrekt auf das DATA Command“) | Exchange hat keinen zustellbaren Empfänger für die Nachricht gefunden | Exchange 2000/2003: Keine der Empfängerdomänen der Nachricht entspricht einer in Exchange definierten Domäne | Im Exchange-System-Manager unter Empfänger › Empfängerrichtlinien in den Eigenschaften der „Default Policy“ die eigene Internetdomäne eintragen | 554 5.5.2 No valid recipients |
Zwei weitere 554-Varianten aus der Knowledge Base, die nur auf den älteren Exchange-Versionen vorkommen: 554 5.6.1 Messages of type message/partial are not supported (Exchange lehnt seit 2007 zerstückelte Nachrichten grundsätzlich ab) und 554 5.1.0 Sender denied (Absenderfilterung auf Exchange 2003).
Drei Einstellungen hinter den meisten dieser Antworten
Liest man beide Tabellen quer, kommen dieselben drei Exchange-Einstellungen immer wieder vor. Es sind zugleich die drei Schritte des Einrichtungs-Ratgebers POP3- und IMAP-Postfächer in Exchange Server 2016, 2019 und SE abholen — deshalb produziert eine neue Installation diese Codes meist in genau dieser Reihenfolge.
- Akzeptierte Domänen. Exchange nimmt per SMTP nur Mail für Domänen an, die es kennt. Eine fehlende akzeptierte Domäne ergibt 550 5.7.1 Unable to relay, auf den älteren Versionen 554 5.5.2 No valid recipients oder 550 5.5.1 user unknown. Die Knowledge Base erklärt, warum ein Connector die akzeptierten Domänen kennen muss.
- Anonyme Benutzer am Empfangsconnector. Der Connector liefert ein wie jeder Mailserver im Internet: einfaches SMTP, ohne Anmeldung, ohne STARTTLS. Verlangt der Empfangsconnector Authentifizierung, erhalten Sie 530 5.7.1 Client was not authenticated; verlangt er TLS, 530 5.7.0 Must issue a STARTTLS command first; konkurrieren auf Exchange 2013 zwei Connectoren, 451 4.7.0 PRX. Die Konfigurationsanleitung für Exchange 2013 / 2016 zeigt die Connector-Einstellungen mit Screenshots.
- Filter und Limits am Connector. Empfänger- und Absenderfilterung (Exchange 2003) und die Antispam-Agents (Exchange 2007) lehnen Sitzungen ab oder kappen sie, bevor der Empfänger geprüft ist; ConnectionTimeout, MessageRateLimit und MaxHeaderSize des Connectors ergeben 421 4.4.1, 421 4.4.2 und 552 5.3.4. Alle drei Limits werden mit
Set-ReceiveConnectorin der Exchange-Verwaltungsshell geändert.
Zwei Antworten in den Tabellen stammen gar nicht von Ihrem Exchange: 530 SMTP authentication is required ist ein anderer SMTP-Server, der auf Port 25 des Connector-Rechners antwortet, und 504 5.7.4 Unrecognized authentication type ist die Office-365-Seite, die einem Relay wie MultiSendcon antwortet. In beiden Fällen ändert eine Änderung an Exchange nichts.
Parameter des Empfangsconnectors, die in den Lösungen vorkommen
| Parameter | Antwort, wenn der Wert zu klein ist | Befehl aus der Knowledge Base | Danach |
|---|---|---|---|
| ConnectionTimeout | 421 4.4.1 Connection timed out | Set-ReceiveConnector -id "*default*" -ConnectionTimeout 01:00:00 | Dienst „Microsoft Exchange-Transport“ neu starten |
| MessageRateLimit | 421 4.4.2 Message submission rate exceeded | Set-ReceiveConnector "*default*" -MessageRateLimit 200 | Kontrolle mit Get-ReceiveConnector | ft name,MessageRateLimit |
| MaxHeaderSize | 552 5.3.4 Header size exceeds fixed maximum size | Set-ReceiveConnector -identity Default* -MaxHeaderSize 256kb | Abgelehnte Nachrichten aus BADMAIL nach PICKUP verschieben |
*default* bzw. Default* trifft den Connector Default <Servername>; nimmt ein anderer Connector die Sitzungen an — ab Exchange 2013 der Connector Default Frontend, auf einem SBS der Fax-Connector —, wenden Sie den Befehl auf diesen an, im Zweifel auf jeden, den Get-ReceiveConnector auflistet.
Häufige Fragen
Was unterscheidet eine 4xx- von einer 5xx-Antwort von Exchange?
Die erste Ziffer der Antwort und die erste Ziffer des erweiterten Statuscodes sagen dasselbe: 4 ist ein vorübergehender Übermittlungsfehler, 5 ein dauerhafter. Microsoft dokumentiert die Klassen für Exchange Server 2016, 2019 und Subscription Edition mit Verweis auf RFC 3463. Ein Connector behandelt eine 4xx-Antwort als „später noch einmal versuchen“ und behält die Nachricht; eine 5xx-Antwort ist eine Ablehnung, und die Nachricht wird für den Administrator beiseitegelegt.
Wo sehe ich den Fehlercode, den Exchange zurückgegeben hat?
Im Protokoll des Connectors. POPcon zeichnet alle Aktionen in der Datei POPconSrv.log im POPcon-Programmordner auf. Die Antwort von Exchange steht in der Protokollzeile des Zustellversuchs, meist direkt unter der Zeile mit dem Empfänger, für den sie abgelehnt wurde.
Exchange beendet die Verbindung ohne jeden Code. Was dann?
Ein abrupter Verbindungsabbruch ist keine SMTP-Antwort, es gibt also nichts nachzuschlagen. Bekannte Ursachen sind der Windows-Dienst „Simple Mail Transfer Protocol (SMTP)“, der auf Exchange 2007 mit Exchange um Port 25 konkurriert, die Antispam-Agents von Exchange (die IP-Adresse des Connectors in die IP-Zulassungsliste aufnehmen), Absender-, Empfänger- oder intelligente Nachrichtenfilterung auf Exchange 2003 sowie Firewalls oder Virenscanner, die die TCP-Verbindung kappen, statt die Mail stillschweigend zu verwerfen. Der Artikel „Exchange-SMTP-Verbindung unerwartet geschlossen“ geht jede Ursache durch.
Soll ich SMTP-Authentifizierung einschalten, um 530 5.7.1 Client was not authenticated loszuwerden?
Nein. Der Connector liefert per einfachem SMTP ohne Anmeldung ein; die Lösung ist, auf dem Empfangsconnector, der seine Verbindungen annimmt, anonyme Benutzer zuzulassen. Bei authentifizierter Übergabe zeigt Exchange jede so eingelieferte E-Mail als vom angemeldeten Konto gesendet an – für Mail externer Absender ist das nicht gewollt.
Was passiert mit einer Nachricht, die Exchange abgelehnt hat, und wie stelle ich sie erneut zu?
POPcon verschiebt eine von Exchange abgelehnte Nachricht in seinen BADMAIL-Ordner im Programmverzeichnis. Ist die Ursache behoben, verschieben Sie die Dateien aus BADMAIL in den Unterordner PICKUP, und der Connector stellt sie noch einmal zu. Die Artikel zu 452 4.3.1 und 552 5.3.4 beschreiben diesen Schritt.
Mehr in den Exchange-Ratgebern, auf den Produktseiten POPcon und MultiSendcon, der POPcon-Download-Seite oder in der Knowledge Base. In English: Exchange SMTP error codes explained.