Exchange-Ratgeber › Authentifizierung und SMTP-Fehler
„550 5.7.1 Unable to relay“ bei der Übergabe an Exchange: akzeptierte Domänen und Berechtigungen des Empfangsconnectors
Exchange antwortet mit 550 5.7.1 Unable to relay, wenn eine SMTP-Sitzung ohne Relay-Berechtigung einen Empfänger nennt, dessen Domäne keine akzeptierte Domäne der Exchange-Organisation ist. Bei einem POP3-/IMAP-Connector, der Provider-Mail an Ihre eigenen Postfächer zustellt, ist die Lösung fast immer die fehlende akzeptierte Domäne — keine Änderung an der Connector-Software und keine Relay-Berechtigung. Die Relay-Berechtigung auf einem Empfangsconnector braucht nur ein Host, der über Exchange an Empfänger außerhalb Ihrer Domänen senden muss.
Aktualisiert am 2026-09-28
Das Verhalten von Exchange auf dieser Seite stammt aus Microsoft Learn und ist dort für Exchange Server 2016, 2019 und Subscription Edition dokumentiert; die Connector-Seite stammt aus der Knowledge Base zu POPcon. Die Meldung ist eine Zeile in unserer Tabelle der Exchange-SMTP-Fehlercodes; diese Seite ist die ausführliche Fassung dieser Zeile.
Was Exchange prüft, bevor es „Unable to relay“ antwortet
Jede SMTP-Sitzung kommt auf einem Empfangsconnector an, und der Empfangsconnector gibt der Sitzung einen Satz Berechtigungen. Microsoft beschreibt die hier entscheidende so (Empfangsconnectors in Exchange Server): ms-Exch-SMTP-Accept-Any-Recipient „erlaubt SMTP-Clients oder -Servern, Nachrichten per Relay über den Empfangsconnector zu übermitteln. Wird diese Berechtigung nicht gewährt, nimmt der Empfangsconnector nur Nachrichten an Empfänger in den für die Exchange-Organisation konfigurierten akzeptierten Domänen an.“
Die Antwort hängt also nur von zwei Dingen ab: welche Berechtigungen die Sitzung hat und ob die Domäne des Empfängers eine akzeptierte Domäne ist.
| Sitzung | Berechtigungen der Sitzung (laut Microsoft) | Empfänger in einer akzeptierten Domäne | Empfänger in jeder anderen Domäne |
|---|---|---|---|
| Anonym — Berechtigungsgruppe Anonyme Benutzer | ms-Exch-Accept-Headers-Routing, ms-Exch-SMTP-Accept-Any-Sender, ms-Exch-SMTP-Accept-Authoritative-Domain-Sender, ms-Exch-SMTP-Submit — keine Relay-Berechtigung | Wird angenommen | 550 5.7.1 Unable to relay |
Anonym, auf einem eigenen Connector, auf dem die Relay-Berechtigung für NT AUTHORITY\ANONYMOUS LOGON ergänzt wurde | Die vier oben genannten und ms-Exch-SMTP-Accept-Any-Recipient | Wird angenommen | Wird angenommen und weitergeleitet |
| Extern gesichert — Berechtigungsgruppe Exchange-Server mit dem Authentifizierungsmechanismus Extern gesichert | Enthält ms-Exch-SMTP-Accept-Any-Recipient, außerdem ms-Exch-Bypass-Anti-Spam und ms-Exch-Bypass-Message-Size-Limit | Wird angenommen | Wird angenommen und weitergeleitet |
Der Standardconnector für eingehende Mail, Default Frontend <Servername>, lauscht auf TCP-Port 25 für alle IPv4- und IPv6-Adressen und hat die Berechtigungsgruppe Anonyme Benutzer von Haus aus; Microsoft beschreibt ihn als den üblichen Eintrittspunkt für Nachrichten in die Exchange-Organisation. Das ist die erste Zeile der Tabelle: Mail für Ihre akzeptierten Domänen wird angenommen, alles andere abgewiesen. Genau so soll sich ein Server verhalten, der auf Port 25 erreichbar ist.
Fall 1: Der Connector stellt Mail für Ihre eigenen Postfächer zu
Ein POP3-/IMAP-Connector wie POPcon lädt die Nachrichten aus den Provider-Postfächern und übergibt sie per Standard-SMTP ohne Anmeldung an Exchange — so, wie es ein Mailserver aus dem Internet täte. Die Empfänger sind Ihre eigenen Benutzer. Weist Exchange sie mit 550 5.7.1 Unable to relay ab, betrachtet Exchange ihre Domäne nicht als seine eigene. Der Knowledge-Base-Artikel zu „550 5.7.1 Unable to relay“ sagt es so: Exchange nimmt per SMTP nur E-Mails für Domänen an, die als autorisierende Domänen konfiguriert sind.
Am häufigsten trifft das einen frisch installierten Server. Bei der Installation des ersten Exchange-Postfachservers wird der vollqualifizierte Domänenname der Stammdomäne der Active-Directory-Gesamtstruktur als autorisierende Domäne eingetragen (Akzeptierte Domänen in Exchange Server). Heißt die Gesamtstruktur firma.local und lauten die Postfächer beim Provider auf @ihrefirma.de, steht die Internetdomäne schlicht noch nicht in der Liste.
- Abgelehnten Empfänger im Protokoll ablesen. Bei POPcon ist es die Datei POPconSrv.log im Programmverzeichnis. Notieren Sie den Domänenteil der Adresse, die Exchange abgewiesen hat.
- Mit den akzeptierten Domänen vergleichen. Öffnen Sie im Exchange Admin Center Nachrichtenfluss › Akzeptierte Domänen, oder führen Sie den Befehl aus, den Microsoft für die Kontrolle nennt:
Get-AcceptedDomain | Format-Table -Auto Name,DomainName,DomainType,Default,AddressBookEnabled. - Domäne als autorisierende Domäne hinzufügen. Klicken Sie auf Hinzufügen, tragen Sie einen beschreibenden Namen und die Domäne ein und wählen Sie Autorisierend. In der Exchange-Verwaltungsshell:
New-AcceptedDomain -Name "Internetdomaene der Firma" -DomainName ihrefirma.de— der Domänentyp ist standardmäßigAuthoritative(Verfahren für akzeptierte Domänen). Eine akzeptierte Domäne ist entweder eine einzelne Domäne oder eine Domäne mit Unterdomänen (*.ihrefirma.de); den Wert können Sie laut Microsoft nachträglich nicht von der einen in die andere Form ändern. - Akzeptierte Domänen im Connector prüfen. POPcon hat in der POP3-/IMAP-Konfiguration ein eigenes Feld für die akzeptierten Empfängerdomänen. Bei einem Catch-all-Postfach entscheidet POPcon mit dieser Liste, welche Empfänger lokal sind; die Knowledge Base erklärt, warum der Connector die akzeptierten Domänen kennen muss. Tragen Sie die Domäne ohne @-Zeichen und ohne Platzhalter ein —
ihrefirma.de, nicht@ihrefirma.de(Einzelheiten). - Abgelehnte Nachrichten erneut zustellen. POPcon hat sie im Ordner BADMAIL abgelegt. Verschieben Sie die Maildateien in den Ordner PICKUP, dann werden sie im nächsten Mailzyklus zugestellt (so geht es).
Keiner dieser Schritte ändert die Berechtigungen des Empfangsconnectors, und das ist auch nicht nötig: Die Sitzung ist anonym, der Empfänger liegt jetzt in einer akzeptierten Domäne, und diese Kombination wird angenommen. Die vollständige Einrichtung mit den Einstellungen, die ein Connector am Empfangsconnector tatsächlich braucht (anonyme Benutzer, Nachrichtengröße), steht im Ratgeber POP3- und IMAP-Postfächer in Exchange abholen und mit Bildschirmfotos in der Konfigurationsanleitung für Exchange 2013 / 2016.
Welcher Empfangsconnector antwortet?
Steht die Domäne in der Liste und die Meldung bleibt, prüfen Sie, ob die Sitzung auf dem Connector ankommt, den Sie erwarten. Auf Port 25 eines Servers können mehrere Empfangsconnectors lauschen. Exchange wählt den, dessen Remote-IP-Adressbereich am genauesten zur IP-Adresse des verbindenden Hosts passt; im Beispiel von Microsoft gibt es einen Connector für 192.168.1.0-192.168.1.255 und einen für 192.168.1.75, und die Verbindung von 192.168.1.75 nimmt der zweite an. Ein Connector, der vor Jahren für einen Scanner oder einen Faxdienst mit engem Bereich angelegt wurde und zufällig die Maschine des Connectors einschließt, nimmt dem Connector Default Frontend die Sitzungen weg — mit den Berechtigungsgruppen, die er damals bekommen hat.
Eine Übersicht liefert die Shell mit den Eigenschaften, die auch Microsoft für diese Kontrolle verwendet: Get-ReceiveConnector | Format-List Name,Enabled,TransportRole,Bindings,RemoteIPRanges,PermissionGroups. Im Exchange Admin Center stehen die Bereiche auf der Registerkarte Bereichsdefinition des jeweiligen Connectors unter Nachrichtenfluss › Empfangsconnectors, die Berechtigungsgruppen auf der Registerkarte Sicherheit.
Fall 2: Ein Host muss wirklich an externe Empfänger weiterleiten
Eine andere Lage führt zur selben Meldung: Ein Gerät oder eine Anwendung in Ihrem Netz — Microsoft nennt Webserver, Datenbankserver, Überwachungsanwendungen und andere Netzwerkgeräte — liefert Mail bei Exchange ein, die an Empfänger im Internet adressiert ist. Hier helfen die akzeptierten Domänen nicht, denn die Empfängerdomänen gehören nicht Ihnen. Der Host braucht die Relay-Berechtigung, und das Verfahren von Microsoft (Zulassen vom anonymen Relay auf Exchange-Servern) legt genau fest, wohin sie gehört:
- Legen Sie einen eigenen Empfangsconnector an. Den Standard-Empfangsconnectors, die Exchange erstellt, soll nach Microsoft kein anonymes Relay hinzugefügt werden.
- Legen Sie ihn im Front-End-Transport-Dienst an (Rolle Front-End-Transport, Typ Benutzerdefiniert), gebunden an Port 25.
- Entfernen Sie unter Remotenetzwerkeinstellungen den Eintrag
0.0.0.0-255.255.255.255und tragen Sie nur die IP-Adressen der Hosts ein, die weiterleiten dürfen — lieber zu eng als zu weit.
In der Shell entsteht derselbe Connector mit New-ReceiveConnector -Name "Anonymous Relay" -TransportRole FrontendTransport -Custom -Bindings 0.0.0.0:25 -RemoteIpRanges 192.168.5.10,192.168.5.11. Danach wird die Berechtigung auf einem von zwei Wegen vergeben — auf dem einen oder dem anderen, nicht auf beiden:
| Methode | Konfiguration | Als was Exchange den Host behandelt | Folgen, die Microsoft nennt |
|---|---|---|---|
| Anonym mit Relay-Berechtigung | Nur in der Exchange-Verwaltungsshell: Set-ReceiveConnector "Anonymous Relay" -PermissionGroups AnonymousUsers, danach Get-ReceiveConnector "Anonymous Relay" | Add-ADPermission -User "NT AUTHORITY\ANONYMOUS LOGON" -ExtendedRights "Ms-Exch-SMTP-Accept-Any-Recipient" | Als anonymen Absender | Vergibt nur die mindestens nötigen Berechtigungen; Nachrichten umgehen weder die Antispam-Prüfung noch die Größenbeschränkung; die Absenderadresse wird nicht in einen Anzeigenamen aus der globalen Adressliste aufgelöst |
| Extern gesichert | Exchange Admin Center, Registerkarte Sicherheit: Authentifizierung Extern gesichert, Berechtigungsgruppe Exchange-Server; oder Set-ReceiveConnector "Anonymous Relay" -AuthMechanism ExternalAuthoritative -PermissionGroups ExchangeServers | Als authentifizierten, vollständig vertrauenswürdigen Absender | Einfacher einzurichten; Nachrichten umgehen Antispam-Prüfung und Größenbeschränkung; der Host kann Nachrichten einliefern, als kämen sie von internen Absendern |
Ein POP3-/IMAP-Connector, der nur eingehende Mail zustellt, gehört zu Fall 1 und braucht einen solchen Connector nicht.
Den Empfangsconnector von Hand testen
Der Test, den Microsoft für den Relay-Connector beschreibt, eignet sich auch für Fall 1, und er zeigt die Antwort genau bei dem Befehl, der sie auslöst. Öffnen Sie auf der Maschine, auf der der Connector läuft, eine Eingabeaufforderung (der Telnet-Client muss installiert sein):
telnet, danachOPEN <IP-Adresse des Exchange-Servers> 25EHLOMAIL FROM:absender@example.orgRCPT TO:benutzer@ihrefirma.de
Die Antwort auf RCPT TO ist das Ergebnis: 250 2.1.5 Recipient OK heißt, Exchange nimmt diesen Empfänger von diesem Host an; 550 5.7.1 Unable to relay heißt, Exchange nimmt ihn nicht an. Wiederholen Sie den Befehl mit einem Empfänger aus jeder Ihrer Domänen; eine Domäne, die abgewiesen wird, fehlt in den akzeptierten Domänen. QUIT beendet die Sitzung, ohne dass etwas gesendet wird.
Meldungen, die ähnlich aussehen und etwas anderes bedeuten
| Antwort | Was anders ist | Wo die Lösung liegt |
|---|---|---|
| 550 5.7.1 Unable to relay | Die Domäne des Empfängers ist keine akzeptierte Domäne, und die Sitzung hat keine Relay-Berechtigung | Akzeptierte Domänen (Fall 1) oder ein eigener Relay-Connector (Fall 2) |
| 530 5.7.1 Client was not authenticated | Der Empfangsconnector nimmt nur authentifizierte Sitzungen an; der Empfänger wurde noch gar nicht geprüft | Anonyme Benutzer auf dem Empfangsconnector anhaken (Artikel) |
| 550 5.5.1 user unknown | Die Domäne ist akzeptiert, aber kein Empfänger hat diese Adresse | Adresse im Active Directory zuweisen (Artikel) |
| 503 5.5.2 need Rcpt command | Alle Empfänger der Nachricht wurden zuvor abgewiesen, sodass beim Ankündigen des Nachrichtentexts kein Empfänger übrig war | Die Antwort auf den Empfänger eine Zeile weiter oben im Protokoll lesen (Artikel) |
Häufige Fragen
Braucht ein POP3-Connector die Relay-Berechtigung auf dem Empfangsconnector?
Für Mail an Ihre eigenen Postfächer nicht. Microsoft beschreibt die Relay-Berechtigung (ms-Exch-SMTP-Accept-Any-Recipient) als diejenige, die einem Host das Relay über den Empfangsconnector erlaubt; ohne sie nimmt Exchange weiterhin Nachrichten an Empfänger in den akzeptierten Domänen der Organisation an. Ein Connector, der Provider-Mail an lokale Postfächer zustellt, braucht deshalb die Domäne in der Liste der akzeptierten Domänen und anonyme Benutzer auf dem Empfangsconnector, mehr nicht.
Soll ich den Connector auf SMTP-Authentifizierung umstellen, damit Exchange das Relay erlaubt?
Nein. POPcon übergibt per Standard-SMTP ohne Anmeldung. Bei authentifizierter Übergabe zeigt Exchange jede so eingelieferte E-Mail als vom angemeldeten Konto gesendet an, und das ist für Mail von externen Absendern falsch. Tragen Sie stattdessen die fehlende akzeptierte Domäne ein.
Kann ich die Relay-Berechtigung dem Connector Default Frontend geben?
Microsoft rät davon ab: Die Standard-Empfangsconnectors, die Exchange anlegt, sollen kein anonymes Relay erhalten. Der Connector Default Frontend nimmt auf Port 25 Verbindungen aus jeder Quelle an; mit Relay-Berechtigung würde der Server zum offenen Relay. Legen Sie einen eigenen Empfangsconnector an, der nur die IP-Adressen der berechtigten Hosts enthält.
Welcher Empfangsconnector beantwortet die Verbindung meines Connectors?
Derjenige, dessen Remote-IP-Adressbereich am genauesten zur IP-Adresse des verbindenden Hosts passt. Das Beispiel von Microsoft: Gibt es einen Connector für 192.168.1.0-192.168.1.255 und einen für 192.168.1.75, nimmt der zweite die Verbindung von 192.168.1.75 an. Ein vergessener Connector mit engem Bereich kann dem Connector Default Frontend also die Sitzungen wegnehmen.
Was geschieht mit den Nachrichten, die Exchange mit 550 5.7.1 abgelehnt hat?
POPcon legt Nachrichten, die Exchange bei der SMTP-Übertragung ablehnt, im Ordner BADMAIL im Programmverzeichnis ab. Nachdem Sie die akzeptierte Domäne eingetragen haben, verschieben Sie die Maildateien aus BADMAIL in den Ordner PICKUP; POPcon stellt sie im nächsten Mailzyklus noch einmal zu.
Mehr in den Exchange-Ratgebern, auf der Produktseite POPcon, der POPcon-Download-Seite oder in der Knowledge Base. In English: 550 5.7.1 Unable to relay when a connector submits to Exchange.