Exchange-Ratgeber › Authentifizierung und SMTP-Fehler

„550 5.7.1 Unable to relay“ bei der Übergabe an Exchange: akzeptierte Domänen und Berechtigungen des Empfangsconnectors

Exchange antwortet mit 550 5.7.1 Unable to relay, wenn eine SMTP-Sitzung ohne Relay-Berechtigung einen Empfänger nennt, dessen Domäne keine akzeptierte Domäne der Exchange-Organisation ist. Bei einem POP3-/IMAP-Connector, der Provider-Mail an Ihre eigenen Postfächer zustellt, ist die Lösung fast immer die fehlende akzeptierte Domäne — keine Änderung an der Connector-Software und keine Relay-Berechtigung. Die Relay-Berechtigung auf einem Empfangsconnector braucht nur ein Host, der über Exchange an Empfänger außerhalb Ihrer Domänen senden muss.

Aktualisiert am 2026-09-28

Das Verhalten von Exchange auf dieser Seite stammt aus Microsoft Learn und ist dort für Exchange Server 2016, 2019 und Subscription Edition dokumentiert; die Connector-Seite stammt aus der Knowledge Base zu POPcon. Die Meldung ist eine Zeile in unserer Tabelle der Exchange-SMTP-Fehlercodes; diese Seite ist die ausführliche Fassung dieser Zeile.

Was Exchange prüft, bevor es „Unable to relay“ antwortet

Jede SMTP-Sitzung kommt auf einem Empfangsconnector an, und der Empfangsconnector gibt der Sitzung einen Satz Berechtigungen. Microsoft beschreibt die hier entscheidende so (Empfangsconnectors in Exchange Server): ms-Exch-SMTP-Accept-Any-Recipient „erlaubt SMTP-Clients oder -Servern, Nachrichten per Relay über den Empfangsconnector zu übermitteln. Wird diese Berechtigung nicht gewährt, nimmt der Empfangsconnector nur Nachrichten an Empfänger in den für die Exchange-Organisation konfigurierten akzeptierten Domänen an.“

Die Antwort hängt also nur von zwei Dingen ab: welche Berechtigungen die Sitzung hat und ob die Domäne des Empfängers eine akzeptierte Domäne ist.

SitzungBerechtigungen der Sitzung (laut Microsoft)Empfänger in einer akzeptierten DomäneEmpfänger in jeder anderen Domäne
Anonym — Berechtigungsgruppe Anonyme Benutzerms-Exch-Accept-Headers-Routing, ms-Exch-SMTP-Accept-Any-Sender, ms-Exch-SMTP-Accept-Authoritative-Domain-Sender, ms-Exch-SMTP-Submit — keine Relay-BerechtigungWird angenommen550 5.7.1 Unable to relay
Anonym, auf einem eigenen Connector, auf dem die Relay-Berechtigung für NT AUTHORITY\ANONYMOUS LOGON ergänzt wurdeDie vier oben genannten und ms-Exch-SMTP-Accept-Any-RecipientWird angenommenWird angenommen und weitergeleitet
Extern gesichert — Berechtigungsgruppe Exchange-Server mit dem Authentifizierungsmechanismus Extern gesichertEnthält ms-Exch-SMTP-Accept-Any-Recipient, außerdem ms-Exch-Bypass-Anti-Spam und ms-Exch-Bypass-Message-Size-LimitWird angenommenWird angenommen und weitergeleitet

Der Standardconnector für eingehende Mail, Default Frontend <Servername>, lauscht auf TCP-Port 25 für alle IPv4- und IPv6-Adressen und hat die Berechtigungsgruppe Anonyme Benutzer von Haus aus; Microsoft beschreibt ihn als den üblichen Eintrittspunkt für Nachrichten in die Exchange-Organisation. Das ist die erste Zeile der Tabelle: Mail für Ihre akzeptierten Domänen wird angenommen, alles andere abgewiesen. Genau so soll sich ein Server verhalten, der auf Port 25 erreichbar ist.

Fall 1: Der Connector stellt Mail für Ihre eigenen Postfächer zu

Ein POP3-/IMAP-Connector wie POPcon lädt die Nachrichten aus den Provider-Postfächern und übergibt sie per Standard-SMTP ohne Anmeldung an Exchange — so, wie es ein Mailserver aus dem Internet täte. Die Empfänger sind Ihre eigenen Benutzer. Weist Exchange sie mit 550 5.7.1 Unable to relay ab, betrachtet Exchange ihre Domäne nicht als seine eigene. Der Knowledge-Base-Artikel zu „550 5.7.1 Unable to relay“ sagt es so: Exchange nimmt per SMTP nur E-Mails für Domänen an, die als autorisierende Domänen konfiguriert sind.

Am häufigsten trifft das einen frisch installierten Server. Bei der Installation des ersten Exchange-Postfachservers wird der vollqualifizierte Domänenname der Stammdomäne der Active-Directory-Gesamtstruktur als autorisierende Domäne eingetragen (Akzeptierte Domänen in Exchange Server). Heißt die Gesamtstruktur firma.local und lauten die Postfächer beim Provider auf @ihrefirma.de, steht die Internetdomäne schlicht noch nicht in der Liste.

  1. Abgelehnten Empfänger im Protokoll ablesen. Bei POPcon ist es die Datei POPconSrv.log im Programmverzeichnis. Notieren Sie den Domänenteil der Adresse, die Exchange abgewiesen hat.
  2. Mit den akzeptierten Domänen vergleichen. Öffnen Sie im Exchange Admin Center Nachrichtenfluss › Akzeptierte Domänen, oder führen Sie den Befehl aus, den Microsoft für die Kontrolle nennt: Get-AcceptedDomain | Format-Table -Auto Name,DomainName,DomainType,Default,AddressBookEnabled.
  3. Domäne als autorisierende Domäne hinzufügen. Klicken Sie auf Hinzufügen, tragen Sie einen beschreibenden Namen und die Domäne ein und wählen Sie Autorisierend. In der Exchange-Verwaltungsshell: New-AcceptedDomain -Name "Internetdomaene der Firma" -DomainName ihrefirma.de — der Domänentyp ist standardmäßig Authoritative (Verfahren für akzeptierte Domänen). Eine akzeptierte Domäne ist entweder eine einzelne Domäne oder eine Domäne mit Unterdomänen (*.ihrefirma.de); den Wert können Sie laut Microsoft nachträglich nicht von der einen in die andere Form ändern.
  4. Akzeptierte Domänen im Connector prüfen. POPcon hat in der POP3-/IMAP-Konfiguration ein eigenes Feld für die akzeptierten Empfängerdomänen. Bei einem Catch-all-Postfach entscheidet POPcon mit dieser Liste, welche Empfänger lokal sind; die Knowledge Base erklärt, warum der Connector die akzeptierten Domänen kennen muss. Tragen Sie die Domäne ohne @-Zeichen und ohne Platzhalter ein — ihrefirma.de, nicht @ihrefirma.de (Einzelheiten).
  5. Abgelehnte Nachrichten erneut zustellen. POPcon hat sie im Ordner BADMAIL abgelegt. Verschieben Sie die Maildateien in den Ordner PICKUP, dann werden sie im nächsten Mailzyklus zugestellt (so geht es).

Keiner dieser Schritte ändert die Berechtigungen des Empfangsconnectors, und das ist auch nicht nötig: Die Sitzung ist anonym, der Empfänger liegt jetzt in einer akzeptierten Domäne, und diese Kombination wird angenommen. Die vollständige Einrichtung mit den Einstellungen, die ein Connector am Empfangsconnector tatsächlich braucht (anonyme Benutzer, Nachrichtengröße), steht im Ratgeber POP3- und IMAP-Postfächer in Exchange abholen und mit Bildschirmfotos in der Konfigurationsanleitung für Exchange 2013 / 2016.

Welcher Empfangsconnector antwortet?

Steht die Domäne in der Liste und die Meldung bleibt, prüfen Sie, ob die Sitzung auf dem Connector ankommt, den Sie erwarten. Auf Port 25 eines Servers können mehrere Empfangsconnectors lauschen. Exchange wählt den, dessen Remote-IP-Adressbereich am genauesten zur IP-Adresse des verbindenden Hosts passt; im Beispiel von Microsoft gibt es einen Connector für 192.168.1.0-192.168.1.255 und einen für 192.168.1.75, und die Verbindung von 192.168.1.75 nimmt der zweite an. Ein Connector, der vor Jahren für einen Scanner oder einen Faxdienst mit engem Bereich angelegt wurde und zufällig die Maschine des Connectors einschließt, nimmt dem Connector Default Frontend die Sitzungen weg — mit den Berechtigungsgruppen, die er damals bekommen hat.

Eine Übersicht liefert die Shell mit den Eigenschaften, die auch Microsoft für diese Kontrolle verwendet: Get-ReceiveConnector | Format-List Name,Enabled,TransportRole,Bindings,RemoteIPRanges,PermissionGroups. Im Exchange Admin Center stehen die Bereiche auf der Registerkarte Bereichsdefinition des jeweiligen Connectors unter Nachrichtenfluss › Empfangsconnectors, die Berechtigungsgruppen auf der Registerkarte Sicherheit.

Fall 2: Ein Host muss wirklich an externe Empfänger weiterleiten

Eine andere Lage führt zur selben Meldung: Ein Gerät oder eine Anwendung in Ihrem Netz — Microsoft nennt Webserver, Datenbankserver, Überwachungsanwendungen und andere Netzwerkgeräte — liefert Mail bei Exchange ein, die an Empfänger im Internet adressiert ist. Hier helfen die akzeptierten Domänen nicht, denn die Empfängerdomänen gehören nicht Ihnen. Der Host braucht die Relay-Berechtigung, und das Verfahren von Microsoft (Zulassen vom anonymen Relay auf Exchange-Servern) legt genau fest, wohin sie gehört:

In der Shell entsteht derselbe Connector mit New-ReceiveConnector -Name "Anonymous Relay" -TransportRole FrontendTransport -Custom -Bindings 0.0.0.0:25 -RemoteIpRanges 192.168.5.10,192.168.5.11. Danach wird die Berechtigung auf einem von zwei Wegen vergeben — auf dem einen oder dem anderen, nicht auf beiden:

MethodeKonfigurationAls was Exchange den Host behandeltFolgen, die Microsoft nennt
Anonym mit Relay-BerechtigungNur in der Exchange-Verwaltungsshell: Set-ReceiveConnector "Anonymous Relay" -PermissionGroups AnonymousUsers, danach Get-ReceiveConnector "Anonymous Relay" | Add-ADPermission -User "NT AUTHORITY\ANONYMOUS LOGON" -ExtendedRights "Ms-Exch-SMTP-Accept-Any-Recipient"Als anonymen AbsenderVergibt nur die mindestens nötigen Berechtigungen; Nachrichten umgehen weder die Antispam-Prüfung noch die Größenbeschränkung; die Absenderadresse wird nicht in einen Anzeigenamen aus der globalen Adressliste aufgelöst
Extern gesichertExchange Admin Center, Registerkarte Sicherheit: Authentifizierung Extern gesichert, Berechtigungsgruppe Exchange-Server; oder Set-ReceiveConnector "Anonymous Relay" -AuthMechanism ExternalAuthoritative -PermissionGroups ExchangeServersAls authentifizierten, vollständig vertrauenswürdigen AbsenderEinfacher einzurichten; Nachrichten umgehen Antispam-Prüfung und Größenbeschränkung; der Host kann Nachrichten einliefern, als kämen sie von internen Absendern

Ein POP3-/IMAP-Connector, der nur eingehende Mail zustellt, gehört zu Fall 1 und braucht einen solchen Connector nicht.

Den Empfangsconnector von Hand testen

Der Test, den Microsoft für den Relay-Connector beschreibt, eignet sich auch für Fall 1, und er zeigt die Antwort genau bei dem Befehl, der sie auslöst. Öffnen Sie auf der Maschine, auf der der Connector läuft, eine Eingabeaufforderung (der Telnet-Client muss installiert sein):

  1. telnet, danach OPEN <IP-Adresse des Exchange-Servers> 25
  2. EHLO
  3. MAIL FROM:absender@example.org
  4. RCPT TO:benutzer@ihrefirma.de

Die Antwort auf RCPT TO ist das Ergebnis: 250 2.1.5 Recipient OK heißt, Exchange nimmt diesen Empfänger von diesem Host an; 550 5.7.1 Unable to relay heißt, Exchange nimmt ihn nicht an. Wiederholen Sie den Befehl mit einem Empfänger aus jeder Ihrer Domänen; eine Domäne, die abgewiesen wird, fehlt in den akzeptierten Domänen. QUIT beendet die Sitzung, ohne dass etwas gesendet wird.

Meldungen, die ähnlich aussehen und etwas anderes bedeuten

AntwortWas anders istWo die Lösung liegt
550 5.7.1 Unable to relayDie Domäne des Empfängers ist keine akzeptierte Domäne, und die Sitzung hat keine Relay-BerechtigungAkzeptierte Domänen (Fall 1) oder ein eigener Relay-Connector (Fall 2)
530 5.7.1 Client was not authenticatedDer Empfangsconnector nimmt nur authentifizierte Sitzungen an; der Empfänger wurde noch gar nicht geprüftAnonyme Benutzer auf dem Empfangsconnector anhaken (Artikel)
550 5.5.1 user unknownDie Domäne ist akzeptiert, aber kein Empfänger hat diese AdresseAdresse im Active Directory zuweisen (Artikel)
503 5.5.2 need Rcpt commandAlle Empfänger der Nachricht wurden zuvor abgewiesen, sodass beim Ankündigen des Nachrichtentexts kein Empfänger übrig warDie Antwort auf den Empfänger eine Zeile weiter oben im Protokoll lesen (Artikel)

Häufige Fragen

Braucht ein POP3-Connector die Relay-Berechtigung auf dem Empfangsconnector?

Für Mail an Ihre eigenen Postfächer nicht. Microsoft beschreibt die Relay-Berechtigung (ms-Exch-SMTP-Accept-Any-Recipient) als diejenige, die einem Host das Relay über den Empfangsconnector erlaubt; ohne sie nimmt Exchange weiterhin Nachrichten an Empfänger in den akzeptierten Domänen der Organisation an. Ein Connector, der Provider-Mail an lokale Postfächer zustellt, braucht deshalb die Domäne in der Liste der akzeptierten Domänen und anonyme Benutzer auf dem Empfangsconnector, mehr nicht.

Soll ich den Connector auf SMTP-Authentifizierung umstellen, damit Exchange das Relay erlaubt?

Nein. POPcon übergibt per Standard-SMTP ohne Anmeldung. Bei authentifizierter Übergabe zeigt Exchange jede so eingelieferte E-Mail als vom angemeldeten Konto gesendet an, und das ist für Mail von externen Absendern falsch. Tragen Sie stattdessen die fehlende akzeptierte Domäne ein.

Kann ich die Relay-Berechtigung dem Connector Default Frontend geben?

Microsoft rät davon ab: Die Standard-Empfangsconnectors, die Exchange anlegt, sollen kein anonymes Relay erhalten. Der Connector Default Frontend nimmt auf Port 25 Verbindungen aus jeder Quelle an; mit Relay-Berechtigung würde der Server zum offenen Relay. Legen Sie einen eigenen Empfangsconnector an, der nur die IP-Adressen der berechtigten Hosts enthält.

Welcher Empfangsconnector beantwortet die Verbindung meines Connectors?

Derjenige, dessen Remote-IP-Adressbereich am genauesten zur IP-Adresse des verbindenden Hosts passt. Das Beispiel von Microsoft: Gibt es einen Connector für 192.168.1.0-192.168.1.255 und einen für 192.168.1.75, nimmt der zweite die Verbindung von 192.168.1.75 an. Ein vergessener Connector mit engem Bereich kann dem Connector Default Frontend also die Sitzungen wegnehmen.

Was geschieht mit den Nachrichten, die Exchange mit 550 5.7.1 abgelehnt hat?

POPcon legt Nachrichten, die Exchange bei der SMTP-Übertragung ablehnt, im Ordner BADMAIL im Programmverzeichnis ab. Nachdem Sie die akzeptierte Domäne eingetragen haben, verschieben Sie die Maildateien aus BADMAIL in den Ordner PICKUP; POPcon stellt sie im nächsten Mailzyklus noch einmal zu.

Mehr in den Exchange-Ratgebern, auf der Produktseite POPcon, der POPcon-Download-Seite oder in der Knowledge Base. In English: 550 5.7.1 Unable to relay when a connector submits to Exchange.