Exchange-Ratgeber › Eingang: POP3- und IMAP-Abholung nach Exchange

POP3 oder IMAP für die Abholung von Provider-Postfächern nach Exchange? Ports, TLS, Belassen auf dem Server und OAuth2

Für einen Connector, der ein Provider-Postfach nach Exchange leert, liefern POP3 und IMAP dieselben Nachrichten; die Wahl richtet sich danach, was der Provider zulässt (Microsoft 365 und Gmail verlangen für die moderne Authentifizierung IMAP mit OAuth2), ob weitere Clients dasselbe Postfach lesen, und nach den TLS-Portkonventionen — 995 für POP3 über TLS, 993 für IMAP über TLS. Dieser Ratgeber stellt die beiden Protokolle so nebeneinander, wie ein Connector sie nutzt, erklärt, wie Verschlüsselungseinstellung und Port zusammengehören, was mit der Kopie beim Provider geschieht und welches Protokoll die beiden großen Cloud-Anbieter faktisch für Sie entscheiden.

Aktualisiert am 2026-09-25

Was die beiden Protokolle unterscheidet – und was ein Connector davon braucht

Microsofts eigene Gegenüberstellung, geschrieben für Mailprogramme, ist ein brauchbarer Ausgangspunkt (POP3 und IMAP4 in Exchange Online): POP3-Clients entfernen heruntergeladene Nachrichten standardmäßig vom Server, lassen sich aber in der Regel so einstellen, dass Kopien dort bleiben; POP3 lädt in einen einzigen Ordner und kann mehrere Serverordner nicht synchronisieren; IMAP4-Clients belassen heruntergeladene Nachrichten standardmäßig auf dem Server, können dort mehrere Ordner anlegen und lesen und zeigen meist Absender und Betreff an, bevor eine Nachricht ganz geladen wird.

Ein Connector, der einen lokalen Exchange Server versorgt, nutzt davon sehr wenig. Er meldet sich nach Zeitplan am Provider-Postfach an, holt, was neu ist, übergibt jede Nachricht per SMTP an Exchange und löscht die Kopie beim Provider anschließend oder lässt sie liegen. Er baut keinen Ordnerbaum, und die Outlook-Benutzer sehen das Provider-Postfach nie — sie sehen ihr Exchange-Postfach. Die Ordnerfunktionen, die IMAP für ein Mailprogramm attraktiv machen, spielen für einen Connector also kaum eine Rolle; drei andere Dinge zählen mehr:

POP3IMAP
Standardport (unverschlüsselt)110143
Port über TLS995 (Servertyp POP3-SSL)993 (Servertyp IMAP-SSL)
Verschlüsselung auf dem StandardportSTLS (STARTTLS), hebt die Verbindung anSTLS (STARTTLS), hebt die Verbindung an
Kopie beim Provider nach dem Abruf (Microsofts Client-Standard)EntferntBleibt auf dem Server
Kopie beim Provider nach dem Abruf (im Connector)Je Konto: löschen, dauerhaft belassen oder N Tage belassenJe Konto: löschen, dauerhaft belassen oder N Tage belassen
Ordner auf dem ServerEin OrdnerMehrere; ein Connector liest den Posteingang
OAuth 2.0 bei Microsoft 365 in der POPcon-AnleitungLaut Anleitung für Microsoft-Konten nicht verfügbaroutlook.office365.com, 993, OAuth 2.0 Microsoft
OAuth 2.0 bei Gmail / Google Workspace in der POPcon-AnleitungNur der ältere Artikel (pop.gmail.com, 995, Kennwort oder App-Passwort)imap.gmail.com, 993, OAuth 2.0 Google
Catch-all- oder Einzelpostfach-Verteilung, Zeitplan, Größe eines AbrufsDieselben KontoeinstellungenDieselben Kontoeinstellungen

Ports und Verschlüsselung: die Einstellung muss zum Port passen

Die vier Servertypen im Connector tragen die vier Standardports: POP3 auf 110, POP3-SSL auf 995, IMAP auf 143 und IMAP-SSL auf 993 (POP3/IMAP-Einstellungen). Das Feld Verschlüsselung des Kontos kennt vier Werte, und zwei davon gehören zu einer bestimmten Art von Port (Kontodetails):

Die Kombinationen, die funktionieren, sind also TLS mit 995 oder 993 und STLS mit 110 oder 143. Ein Server, der auf 995 einen impliziten TLS-Handshake erwartet, versteht keinen Client, der die Verbindung im Klartext öffnet und dann um eine Anhebung bittet; ein Server, der auf 110 Klartext erwartet, versteht keinen Client, der mit einem TLS-Handshake beginnt. In beiden Fällen scheitert die Anmeldung oder die Verbindung läuft in den Timeout, bevor eine Nachricht gelesen wird. Schlägt eine erste Verbindung zu einem Provider fehl, prüfen Sie diese Paarung vor allem anderen. POPcon unterstützt TLS 1.2 und 1.3 und beide Varianten, STARTTLS und implizites TLS.

ServertypPortVerschlüsselung
POP3-SSL995TLS (implizit)
IMAP-SSL993TLS (implizit)
POP3110STLS (STARTTLS), sofern der Provider es anbietet
IMAP143STLS (STARTTLS), sofern der Provider es anbietet

Die Schaltfläche Zugriff testen am Konto prüft Serververbindung, Authentifizierung und Postfachzugriff in einem Durchgang; sie ist der schnellste Weg, die Paarung zu bestätigen. Die Wartezeit auf eine Server-Antwort beträgt standardmäßig 180 Sekunden.

Auf dem Server belassen oder löschen?

Microsoft beschreibt die Client-Standards — POP3 entfernt, IMAP4 belässt —, im Connector wird das Verhalten jedoch je Konto gewählt und ist für beide Servertypen gleich (Optionen zum Löschen / Behalten):

Welche Option Sie wählen, hat mit dem Protokoll nichts zu tun: Ist der Connector der einzige Leser des Postfachs, hält das Löschen nach dem Abruf das Provider-Postfach leer; liest ein Smartphone oder ein Webmail-Zugang noch mit, belassen Sie die Nachrichten so viele Tage, wie dieser Leser braucht. Bei einem Catch-all-Postfach für die ganze Domäne gilt dieselbe Einstellung für die Mail aller Empfänger in diesem Postfach; diese Entscheidung behandelt der Ratgeber Catch-all-Postfach oder ein POP3-Postfach pro Benutzer?.

Was der Provider entscheidet

ProviderProtokoll, Server, PortAuthentifizierungQuelle
Microsoft 365 / Exchange OnlineIMAP, outlook.office365.com, 993. Microsoft dokumentiert auch POP3 auf 995; die POPcon-Anleitung verwendet IMAP und hält fest, dass POP3 mit OAuth2 dort für Microsoft-Konten nicht verfügbar ist.OAuth 2.0 Microsoft (die Standardauthentifizierung für POP und IMAP ist abgeschaltet)Microsoft Learn; KB-Anleitung; Ratgeber Ohne Basic Authentication
Gmail / Google WorkspaceIMAP, imap.gmail.com, 993. Google dokumentiert weiterhin POP auf pop.gmail.com, 995; die POPcon-Anleitung mit OAuth2 ist für IMAP geschrieben.OAuth 2.0 Google (Workspace weist Benutzername und Kennwort aus einer App seit dem 1. Mai 2025 ab)KB-Anleitung; Ratgeber Gmail per IMAP mit OAuth2 nach Exchange
IONOS, Strato, GMX und andere Provider, die ein Kennwort akzeptierenPOP3-SSL auf 995 oder IMAP-SSL auf 993 — das, was die Hilfeseite des Providers für Mailprogramme nennt; die genauen Hostnamen und providerspezifische Regeln werden hier nicht wiedergegeben.Benutzername und Kennwort (Standard)Die Einstellungsseite des Providers; Einrichtung in POP3- und IMAP-Postfächer in Exchange abholen

Aus der Tabelle folgen zwei Regeln. Verlangt der Provider OAuth 2.0, entscheidet die Anleitung das Protokoll, und es ist IMAP über TLS auf 993. Nimmt der Provider noch ein Kennwort an, funktionieren beide Servertypen, und die Entscheidung läuft auf die Frage nach dem Belassen auf dem Server hinaus: POP3-SSL auf 995 ist die übliche Wahl für ein Postfach, das allein der Connector leert, IMAP-SSL auf 993 für ein Postfach, das andere Clients weiter lesen. In beiden Fällen ist der verschlüsselte Port der richtige — die Standardports gibt es für STARTTLS, nicht für unverschlüsselte Anmeldungen über das Internet.

Symptome – und was sie wirklich bedeuten

Was Sie sehenUrsacheWas zu tun ist
Die Anmeldung auf Port 995 oder 993 scheitert oder läuft in den Timeout, obwohl das Kennwort stimmtVerschlüsselungseinstellung und Port passen nicht zusammen: STLS auf einem SSL-Port oder TLS auf einem StandardportTLS mit 995/993 oder STLS mit 110/143 einstellen und Zugriff testen ausführen.
Ein Microsoft-365-Postfach weist die Anmeldung mit korrektem Kennwort abDie Standardauthentifizierung für POP und IMAP ist in Exchange Online abgeschaltetKonto auf IMAP, outlook.office365.com, 993, Authentifizierung OAuth 2.0 Microsoft umstellen; siehe den Microsoft-365-Ratgeber.
Ein Google-Workspace-Postfach weist die Anmeldung mit korrektem Kennwort abGoogle nimmt von einer Drittanbieter-App keinen Benutzernamen mit Kennwort mehr anKonto auf IMAP, imap.gmail.com, 993, Authentifizierung OAuth 2.0 Google umstellen; siehe den Gmail-Ratgeber.
Mail kommt in Exchange an, bleibt aber auch im Provider-PostfachDas Konto ist auf Belassen auf dem Server eingestelltBeabsichtigt, solange andere Clients das Postfach lesen; andernfalls das Konto auf Löschen nach dem Abruf umstellen.
Mail wird korrekt abgeholt, erreicht Exchange aber nieKeine POP3/IMAP-Frage: Die SMTP-Zustellung an Exchange scheitertEmpfangsconnector prüfen wie im Einrichtungs-Ratgeber beschrieben.

Häufige Fragen

Welchen Port verwende ich für POP3 oder IMAP über TLS?

995 für POP3 über TLS und 993 für IMAP über TLS; die unverschlüsselten Standardports sind 110 und 143. Im Connector tragen die Servertypen POP3-SSL und IMAP-SSL die Standardports 995 und 993. Die Verschlüsselungseinstellung muss zum Port passen: TLS (implizit) verbindet sich auf dem SSL-Port, STLS (STARTTLS) beginnt auf dem Standardport und hebt die Verbindung auf eine verschlüsselte an.

Ändert die Wahl zwischen POP3 und IMAP etwas auf der Exchange-Seite?

Nein. Das Protokoll ist ausschließlich eine Einstellung des Provider-Kontos. Die Zustellung an Exchange läuft für jedes Konto per SMTP über den Empfangsconnector, gleich welches Protokoll das Konto verwendet; akzeptierte Domäne, Empfangsconnector und Verteilungsregeln sind dieselben. Die Exchange-Seite beschreibt der Ratgeber POP3- und IMAP-Postfächer in Exchange Server 2016, 2019 und SE abholen.

Kann ich POP3- und IMAP-Konten in einem Connector mischen?

Ja. Jedes Konto wird mit eigenem Abrufintervall, eigenem Protokoll (POP3 oder IMAP), eigenen Zugangsdaten und eigenen Verteilungsregeln eingerichtet. Ein Microsoft-365-Postfach per IMAP mit OAuth2 und ein Provider-Postfach per POP3-SSL mit Kennwort laufen in derselben Installation nebeneinander.

Erlaubt Microsoft 365 noch POP3?

Microsoft dokumentiert für Exchange Online beides: POP3 auf outlook.office365.com, Port 995, und IMAP4 auf Port 993, jeweils mit SSL/TLS – und hält fest, dass die Sicherheitsstandards beide abschalten und dass das Deaktivieren der Standardauthentifizierung POP und IMAP blockiert. Die POPcon-Anleitung für Microsoft 365 verwendet IMAP auf 993 mit OAuth2 und hält fest, dass POP3 mit OAuth2 dort für Microsoft-Konten nicht verfügbar ist. Für ein Microsoft-365-Postfach ist die praktische Wahl daher IMAP.

Bleiben abgeholte Nachrichten im Provider-Postfach?

Das ist eine Einstellung je Konto im Connector, keine Eigenschaft des Protokolls: nach dem Abruf löschen, dauerhaft auf dem Server belassen oder N Tage belassen und dann löschen. Bleiben Nachrichten auf dem Server, merkt sich der Connector, welche er bereits verarbeitet hat, damit nichts doppelt zugestellt wird. Microsoft beschreibt als Client-Standard, dass POP3 heruntergeladene Nachrichten entfernt und IMAP4 sie belässt; im Connector entscheidet in beiden Fällen die Einstellung.

Mehr in den Exchange-Ratgebern, auf der POPcon-Produktseite, der Download-Seite oder in der Knowledge Base. In English: POP3 or IMAP for retrieving provider mailboxes into Exchange? Ports, TLS, leave-on-server and OAuth2.