Exchange-Ratgeber › Eingang: POP3- und IMAP-Abholung nach Exchange
POP3 oder IMAP für die Abholung von Provider-Postfächern nach Exchange? Ports, TLS, Belassen auf dem Server und OAuth2
Für einen Connector, der ein Provider-Postfach nach Exchange leert, liefern POP3 und IMAP dieselben Nachrichten; die Wahl richtet sich danach, was der Provider zulässt (Microsoft 365 und Gmail verlangen für die moderne Authentifizierung IMAP mit OAuth2), ob weitere Clients dasselbe Postfach lesen, und nach den TLS-Portkonventionen — 995 für POP3 über TLS, 993 für IMAP über TLS. Dieser Ratgeber stellt die beiden Protokolle so nebeneinander, wie ein Connector sie nutzt, erklärt, wie Verschlüsselungseinstellung und Port zusammengehören, was mit der Kopie beim Provider geschieht und welches Protokoll die beiden großen Cloud-Anbieter faktisch für Sie entscheiden.
Aktualisiert am 2026-09-25
Was die beiden Protokolle unterscheidet – und was ein Connector davon braucht
Microsofts eigene Gegenüberstellung, geschrieben für Mailprogramme, ist ein brauchbarer Ausgangspunkt (POP3 und IMAP4 in Exchange Online): POP3-Clients entfernen heruntergeladene Nachrichten standardmäßig vom Server, lassen sich aber in der Regel so einstellen, dass Kopien dort bleiben; POP3 lädt in einen einzigen Ordner und kann mehrere Serverordner nicht synchronisieren; IMAP4-Clients belassen heruntergeladene Nachrichten standardmäßig auf dem Server, können dort mehrere Ordner anlegen und lesen und zeigen meist Absender und Betreff an, bevor eine Nachricht ganz geladen wird.
Ein Connector, der einen lokalen Exchange Server versorgt, nutzt davon sehr wenig. Er meldet sich nach Zeitplan am Provider-Postfach an, holt, was neu ist, übergibt jede Nachricht per SMTP an Exchange und löscht die Kopie beim Provider anschließend oder lässt sie liegen. Er baut keinen Ordnerbaum, und die Outlook-Benutzer sehen das Provider-Postfach nie — sie sehen ihr Exchange-Postfach. Die Ordnerfunktionen, die IMAP für ein Mailprogramm attraktiv machen, spielen für einen Connector also kaum eine Rolle; drei andere Dinge zählen mehr:
- Womit der Provider eine Anmeldung noch zulässt. Microsoft 365 und Google nehmen von einer Anwendung für den Postfachzugriff keinen Benutzernamen mit Kennwort mehr an; beide verlangen OAuth 2.0, und die beiden POPcon-Anleitungen dafür verwenden IMAP auf Port 993. Das entscheidet das Protokoll vor jeder anderen Überlegung.
- Ob das Postfach weitere Leser hat. Liest ein Smartphone oder ein Webmail-Benutzer dasselbe Provider-Postfach, müssen die Nachrichten dort noch eine Weile bleiben, nachdem der Connector seine Kopie geholt hat. Beide Protokolle erlauben das im Connector; das Standardverhalten von IMAP, wie Microsoft es beschreibt, entspricht dieser Erwartung bereits.
- Die Kombination aus Port und Verschlüsselung, die der Provider erwartet. Daher stammen die meisten Fehlschläge beim ersten Verbindungsversuch, und die Frage stellt sich bei beiden Protokollen gleich.
| POP3 | IMAP | |
|---|---|---|
| Standardport (unverschlüsselt) | 110 | 143 |
| Port über TLS | 995 (Servertyp POP3-SSL) | 993 (Servertyp IMAP-SSL) |
| Verschlüsselung auf dem Standardport | STLS (STARTTLS), hebt die Verbindung an | STLS (STARTTLS), hebt die Verbindung an |
| Kopie beim Provider nach dem Abruf (Microsofts Client-Standard) | Entfernt | Bleibt auf dem Server |
| Kopie beim Provider nach dem Abruf (im Connector) | Je Konto: löschen, dauerhaft belassen oder N Tage belassen | Je Konto: löschen, dauerhaft belassen oder N Tage belassen |
| Ordner auf dem Server | Ein Ordner | Mehrere; ein Connector liest den Posteingang |
| OAuth 2.0 bei Microsoft 365 in der POPcon-Anleitung | Laut Anleitung für Microsoft-Konten nicht verfügbar | outlook.office365.com, 993, OAuth 2.0 Microsoft |
| OAuth 2.0 bei Gmail / Google Workspace in der POPcon-Anleitung | Nur der ältere Artikel (pop.gmail.com, 995, Kennwort oder App-Passwort) | imap.gmail.com, 993, OAuth 2.0 Google |
| Catch-all- oder Einzelpostfach-Verteilung, Zeitplan, Größe eines Abrufs | Dieselben Kontoeinstellungen | Dieselben Kontoeinstellungen |
Ports und Verschlüsselung: die Einstellung muss zum Port passen
Die vier Servertypen im Connector tragen die vier Standardports: POP3 auf 110, POP3-SSL auf 995, IMAP auf 143 und IMAP-SSL auf 993 (POP3/IMAP-Einstellungen). Das Feld Verschlüsselung des Kontos kennt vier Werte, und zwei davon gehören zu einer bestimmten Art von Port (Kontodetails):
- TLS — Transport Layer Security, implizit: Die Verbindung ist vom ersten Byte an verschlüsselt und wird auf dem SSL-Port aufgebaut, 995 oder 993.
- SSL — der Vorgänger (Legacy), ebenfalls auf dem SSL-Port.
- STLS — STARTTLS: Die Verbindung beginnt unverschlüsselt auf dem Standardport, 110 oder 143, und wird auf eine verschlüsselte angehoben.
- SPA — Secure Password Authentication, eine Option der Authentifizierung, keine Transportverschlüsselung.
Die Kombinationen, die funktionieren, sind also TLS mit 995 oder 993 und STLS mit 110 oder 143. Ein Server, der auf 995 einen impliziten TLS-Handshake erwartet, versteht keinen Client, der die Verbindung im Klartext öffnet und dann um eine Anhebung bittet; ein Server, der auf 110 Klartext erwartet, versteht keinen Client, der mit einem TLS-Handshake beginnt. In beiden Fällen scheitert die Anmeldung oder die Verbindung läuft in den Timeout, bevor eine Nachricht gelesen wird. Schlägt eine erste Verbindung zu einem Provider fehl, prüfen Sie diese Paarung vor allem anderen. POPcon unterstützt TLS 1.2 und 1.3 und beide Varianten, STARTTLS und implizites TLS.
| Servertyp | Port | Verschlüsselung |
|---|---|---|
| POP3-SSL | 995 | TLS (implizit) |
| IMAP-SSL | 993 | TLS (implizit) |
| POP3 | 110 | STLS (STARTTLS), sofern der Provider es anbietet |
| IMAP | 143 | STLS (STARTTLS), sofern der Provider es anbietet |
Die Schaltfläche Zugriff testen am Konto prüft Serververbindung, Authentifizierung und Postfachzugriff in einem Durchgang; sie ist der schnellste Weg, die Paarung zu bestätigen. Die Wartezeit auf eine Server-Antwort beträgt standardmäßig 180 Sekunden.
Auf dem Server belassen oder löschen?
Microsoft beschreibt die Client-Standards — POP3 entfernt, IMAP4 belässt —, im Connector wird das Verhalten jedoch je Konto gewählt und ist für beide Servertypen gleich (Optionen zum Löschen / Behalten):
- E-Mails vom Server löschen — Nachrichten werden direkt nach erfolgreichem Abruf entfernt. Das Provider-Postfach bleibt leer; Exchange hält die einzige Kopie.
- E-Mails dauerhaft auf dem Server belassen — der Connector löscht nie. Er merkt sich, welche Nachrichten bereits verarbeitet wurden, sodass nichts doppelt an Exchange zugestellt wird.
- E-Mails N Tage auf dem Server belassen — Nachrichten bleiben für die angegebene Anzahl Tage liegen und werden anschließend gelöscht. Das ist das Zeitfenster für andere Clients, die dieselben Nachrichten ebenfalls abrufen, und die übliche Einstellung während einer Migration, solange der alte Client noch einige Tage in Gebrauch ist.
Welche Option Sie wählen, hat mit dem Protokoll nichts zu tun: Ist der Connector der einzige Leser des Postfachs, hält das Löschen nach dem Abruf das Provider-Postfach leer; liest ein Smartphone oder ein Webmail-Zugang noch mit, belassen Sie die Nachrichten so viele Tage, wie dieser Leser braucht. Bei einem Catch-all-Postfach für die ganze Domäne gilt dieselbe Einstellung für die Mail aller Empfänger in diesem Postfach; diese Entscheidung behandelt der Ratgeber Catch-all-Postfach oder ein POP3-Postfach pro Benutzer?.
Was der Provider entscheidet
| Provider | Protokoll, Server, Port | Authentifizierung | Quelle |
|---|---|---|---|
| Microsoft 365 / Exchange Online | IMAP, outlook.office365.com, 993. Microsoft dokumentiert auch POP3 auf 995; die POPcon-Anleitung verwendet IMAP und hält fest, dass POP3 mit OAuth2 dort für Microsoft-Konten nicht verfügbar ist. | OAuth 2.0 Microsoft (die Standardauthentifizierung für POP und IMAP ist abgeschaltet) | Microsoft Learn; KB-Anleitung; Ratgeber Ohne Basic Authentication |
| Gmail / Google Workspace | IMAP, imap.gmail.com, 993. Google dokumentiert weiterhin POP auf pop.gmail.com, 995; die POPcon-Anleitung mit OAuth2 ist für IMAP geschrieben. | OAuth 2.0 Google (Workspace weist Benutzername und Kennwort aus einer App seit dem 1. Mai 2025 ab) | KB-Anleitung; Ratgeber Gmail per IMAP mit OAuth2 nach Exchange |
| IONOS, Strato, GMX und andere Provider, die ein Kennwort akzeptieren | POP3-SSL auf 995 oder IMAP-SSL auf 993 — das, was die Hilfeseite des Providers für Mailprogramme nennt; die genauen Hostnamen und providerspezifische Regeln werden hier nicht wiedergegeben. | Benutzername und Kennwort (Standard) | Die Einstellungsseite des Providers; Einrichtung in POP3- und IMAP-Postfächer in Exchange abholen |
Aus der Tabelle folgen zwei Regeln. Verlangt der Provider OAuth 2.0, entscheidet die Anleitung das Protokoll, und es ist IMAP über TLS auf 993. Nimmt der Provider noch ein Kennwort an, funktionieren beide Servertypen, und die Entscheidung läuft auf die Frage nach dem Belassen auf dem Server hinaus: POP3-SSL auf 995 ist die übliche Wahl für ein Postfach, das allein der Connector leert, IMAP-SSL auf 993 für ein Postfach, das andere Clients weiter lesen. In beiden Fällen ist der verschlüsselte Port der richtige — die Standardports gibt es für STARTTLS, nicht für unverschlüsselte Anmeldungen über das Internet.
Symptome – und was sie wirklich bedeuten
| Was Sie sehen | Ursache | Was zu tun ist |
|---|---|---|
| Die Anmeldung auf Port 995 oder 993 scheitert oder läuft in den Timeout, obwohl das Kennwort stimmt | Verschlüsselungseinstellung und Port passen nicht zusammen: STLS auf einem SSL-Port oder TLS auf einem Standardport | TLS mit 995/993 oder STLS mit 110/143 einstellen und Zugriff testen ausführen. |
| Ein Microsoft-365-Postfach weist die Anmeldung mit korrektem Kennwort ab | Die Standardauthentifizierung für POP und IMAP ist in Exchange Online abgeschaltet | Konto auf IMAP, outlook.office365.com, 993, Authentifizierung OAuth 2.0 Microsoft umstellen; siehe den Microsoft-365-Ratgeber. |
| Ein Google-Workspace-Postfach weist die Anmeldung mit korrektem Kennwort ab | Google nimmt von einer Drittanbieter-App keinen Benutzernamen mit Kennwort mehr an | Konto auf IMAP, imap.gmail.com, 993, Authentifizierung OAuth 2.0 Google umstellen; siehe den Gmail-Ratgeber. |
| Mail kommt in Exchange an, bleibt aber auch im Provider-Postfach | Das Konto ist auf Belassen auf dem Server eingestellt | Beabsichtigt, solange andere Clients das Postfach lesen; andernfalls das Konto auf Löschen nach dem Abruf umstellen. |
| Mail wird korrekt abgeholt, erreicht Exchange aber nie | Keine POP3/IMAP-Frage: Die SMTP-Zustellung an Exchange scheitert | Empfangsconnector prüfen wie im Einrichtungs-Ratgeber beschrieben. |
Häufige Fragen
Welchen Port verwende ich für POP3 oder IMAP über TLS?
995 für POP3 über TLS und 993 für IMAP über TLS; die unverschlüsselten Standardports sind 110 und 143. Im Connector tragen die Servertypen POP3-SSL und IMAP-SSL die Standardports 995 und 993. Die Verschlüsselungseinstellung muss zum Port passen: TLS (implizit) verbindet sich auf dem SSL-Port, STLS (STARTTLS) beginnt auf dem Standardport und hebt die Verbindung auf eine verschlüsselte an.
Ändert die Wahl zwischen POP3 und IMAP etwas auf der Exchange-Seite?
Nein. Das Protokoll ist ausschließlich eine Einstellung des Provider-Kontos. Die Zustellung an Exchange läuft für jedes Konto per SMTP über den Empfangsconnector, gleich welches Protokoll das Konto verwendet; akzeptierte Domäne, Empfangsconnector und Verteilungsregeln sind dieselben. Die Exchange-Seite beschreibt der Ratgeber POP3- und IMAP-Postfächer in Exchange Server 2016, 2019 und SE abholen.
Kann ich POP3- und IMAP-Konten in einem Connector mischen?
Ja. Jedes Konto wird mit eigenem Abrufintervall, eigenem Protokoll (POP3 oder IMAP), eigenen Zugangsdaten und eigenen Verteilungsregeln eingerichtet. Ein Microsoft-365-Postfach per IMAP mit OAuth2 und ein Provider-Postfach per POP3-SSL mit Kennwort laufen in derselben Installation nebeneinander.
Erlaubt Microsoft 365 noch POP3?
Microsoft dokumentiert für Exchange Online beides: POP3 auf outlook.office365.com, Port 995, und IMAP4 auf Port 993, jeweils mit SSL/TLS – und hält fest, dass die Sicherheitsstandards beide abschalten und dass das Deaktivieren der Standardauthentifizierung POP und IMAP blockiert. Die POPcon-Anleitung für Microsoft 365 verwendet IMAP auf 993 mit OAuth2 und hält fest, dass POP3 mit OAuth2 dort für Microsoft-Konten nicht verfügbar ist. Für ein Microsoft-365-Postfach ist die praktische Wahl daher IMAP.
Bleiben abgeholte Nachrichten im Provider-Postfach?
Das ist eine Einstellung je Konto im Connector, keine Eigenschaft des Protokolls: nach dem Abruf löschen, dauerhaft auf dem Server belassen oder N Tage belassen und dann löschen. Bleiben Nachrichten auf dem Server, merkt sich der Connector, welche er bereits verarbeitet hat, damit nichts doppelt zugestellt wird. Microsoft beschreibt als Client-Standard, dass POP3 heruntergeladene Nachrichten entfernt und IMAP4 sie belässt; im Connector entscheidet in beiden Fällen die Einstellung.
Mehr in den Exchange-Ratgebern, auf der POPcon-Produktseite, der Download-Seite oder in der Knowledge Base. In English: POP3 or IMAP for retrieving provider mailboxes into Exchange? Ports, TLS, leave-on-server and OAuth2.