Exchange-Mailfluss-Ratgeber › Eingang: POP3- und IMAP-Abholung nach Exchange
Spam- und Virenfilter für per POP3/IMAP abgeholte Mail, bevor sie Exchange erreicht: RBL-Prüfung, Markierung, Quarantäne
Mail, die ein Connector aus einem Provider-Postfach abholt, durchläuft nie die Filter, die vor dem eigenen MX-Eintrag stehen – einen Edge-Transport-Server, ein Filter-Gateway oder die Verbindungsfilterung von Exchange –, denn der Connector übergibt sie per SMTP von seiner eigenen Adresse an Exchange. Was der Provider in das Postfach durchgelassen hat, kommt bei Exchange als Nachricht von einem vertrauenswürdigen internen Host an. Der Connector ist deshalb die letzte Stelle, an der die IP-Adresse des ursprünglichen Absenders gegen Echtzeit-Blacklists geprüft, Spam markiert, umgeleitet oder verworfen und Anhänge gescannt werden können, bevor die Nachricht an Exchange geht.
Aktualisiert am 2026-10-08
Was Exchange selbst filtert und wo, stammt aus Microsoft Learn für Exchange Server 2016, 2019 und Subscription Edition. Die Connector-Seite stammt von den POPcon PRO-Produkt- und Hilfeseiten und aus der Knowledge Base. Zeigt Ihr MX-Eintrag bereits auf einen filternden Provider oder einen Edge-Transport-Server und holt der Connector nur ein paar Altpostfächer ab, trifft das meiste auf dieser Seite nicht zu – siehe den vorletzten Abschnitt.
Wo ein Filter sitzen kann
| Stufe | Was sie sieht | Was sie tun kann | Wer sie steuert |
|---|---|---|---|
| Provider, vor dem Postfach | IP des einliefernden Servers, Envelope und Inhalt jeder Nachricht an das Postfach | Was der Spamfilter des Providers tut – abweisen, in einen Spam-Ordner sortieren, markieren | Der Provider; Sie konfigurieren ihn, wenn überhaupt, in dessen Weboberfläche |
| Connector, nach dem Download und vor der SMTP-Übergabe | Die vollständige Nachricht einschließlich der Received-Header mit den IP-Adressen der beteiligten Server | IPs gegen DNS-Blacklists prüfen, eigene White- und Blacklists anwenden, Betreff markieren, in ein Prüfpostfach umleiten, löschen; Anhänge auf Viren prüfen; Kopie archivieren | Sie, auf dem Connector-Host |
| Exchange-Transport | Die Nachricht, wie der Connector sie übergibt; die verbindende IP ist der Connector-Host | Malware-Agent: auf Postfachservern standardmäßig aktiv. Antispam-Agents: auf Edge-Transport-Servern standardmäßig aktiv, auf Postfachservern aktivierbar. Verbindungsfilterung (RBL-Prüfung): nur Edge Transport, und sie beurteilt die IP des Connectors | Sie, mit Microsofts Cmdlets und Skripten |
| Postfach und Mailprogramm | Die zugestellte Nachricht, einschließlich einer [SPAM]-Markierung des Connectors | Junk-Filter des Mailprogramms; eine Regel, die markierte Mail in einen Prüfordner verschiebt | Der Benutzer oder eine von Ihnen verteilte Regel |
Warum die RBL-Prüfung von Exchange den Absender nicht sieht
Microsofts Übersicht hält fest, dass die Antispam-Transport-Agents auf Edge-Transport-Servern standardmäßig aktiviert sind und viele davon auf Exchange-Postfachservern aktiviert werden können, und dass der Malware-Agent auf Postfachservern verfügbar und standardmäßig aktiviert ist (Antispam- und Antischadsoftwareschutz in Exchange Server). Der Agent, der das tut, was eine Echtzeit-Blacklist-Prüfung tut, ist der Verbindungsfilter-Agent, und Microsoft dokumentiert für ihn zwei Grenzen: Er ist nur auf Edge-Transport-Servern verfügbar, und er stützt sich auf die IP-Adresse des verbindenden Mailservers, um zu entscheiden, was mit einer eingehenden Nachricht geschieht (Verbindungsfilterung auf Edge-Transport-Servern). Dieselbe Seite erklärt, dass IP-Sperrlistenanbieter häufig als Echtzeit-Sperrlisten oder RBLs bezeichnet werden und dass der Agent die IP-Adresse des verbindenden Mailservers mit der Liste des Anbieters vergleicht.
Bei Mail aus einem Connector ist der verbindende Mailserver der Rechner, auf dem der Connector läuft. Dessen Adresse steht auf keiner Blacklist, also antwortet eine RBL-Prüfung auf dem Exchange für jede Nachricht aus dem Connector mit „sauber“, Spam eingeschlossen. Die Adressen, die sich zu prüfen lohnten – der Server, der die Nachricht beim Provider eingeliefert hat –, stehen nur in den Received-Headern der Nachricht, und ein Transport-Agent, der die Verbindung beurteilt, liest sie nicht. Genau diese Lücke füllt der Connector: Er hat die ganze Nachricht in der Hand, bevor er die SMTP-Sitzung öffnet, und kann die Header-Adressen selbst nachschlagen. Die inhaltsbasierten Agents sind ein anderer Fall: Wenn Sie die Antispam-Agents auf einem Postfachserver aktivieren, sehen der Inhaltsfilter-Agent und seine Spam-Quarantäne Connector-Mail wie jede andere, und der Malware-Agent tut das ohne jede Änderung.
Wie eine RBL-Prüfung funktioniert – und warum sie keine 100 % erreicht
Eine DNS-Blacklist listet IP-Adressen, keine E-Mail-Adressen, und der Inhalt der Nachricht ist für die Prüfung ohne Bedeutung. Der Knowledge-Base-Artikel zur Antispam-Funktion beschreibt den Mechanismus: Die Listenbetreiber unterhalten „Spamtraps“, Adressen, die nie für echte Post benutzt werden; was dort ankommt, ist per Definition Spam, und die einliefernde IP wird in Echtzeit gelistet. Der Connector nimmt die Adressen aus den Received…from-Headerzeilen jeder abgeholten Nachricht, bildet aus der umgekehrten Adresse und dem Listennamen einen DNS-Namen und löst ihn auf. Eine Antwort heißt gelistet; keine Antwort heißt nicht gelistet.
Daraus folgen zwei Dinge. Fehlalarme entstehen, weil es in den Listen um Adressen geht, nicht um Absender: DSL- und Kabelprovider vergeben Adressen aus gemeinsamen Pools, ein Pool, den ein missbrauchter Rechner auf eine Liste gebracht hat, bleibt dort eine Weile, und der nächste legitime Nutzer dieser Adresse wird wie der Spammer behandelt. Falsch-negative Ergebnisse entstehen, weil die Listen auf vergangenen Missbrauch reagieren; ein frisch kompromittierter Server ist noch nicht gelistet, und mancher Spam verlässt seriöse Server über gekaperte Konten. In der Praxis reduziert das Verfahren den Spamanteil deutlich, aber „gelistet“ ist ein Indiz, kein Beweis – weshalb die gewählte Aktion wichtiger ist als die Zahl der Listen.
POPcon PRO bringt eine Liste von DNS-Blacklists mit und hält sie in Ordnung: Seit Version 4.9.9 (März 2026) wird die Blacklist-Serverliste automatisch bereinigt, nicht mehr existierende Server werden entfernt und Namen aktualisiert. Die Listen, die Servolutions in der eigenen Konfiguration einsetzt, stehen auf der Seite Antispam-Blacklist-Server, und bevor eine Liste überhaupt benutzt wird, prüft der Connector, dass sie die private Adresse 192.168.1.1 nicht listet; eine Liste, die für diese Adresse antwortet, ist defekt und wird übersprungen (Blacklist-Abfragen diagnostizieren).
Warum die Prüfung langsam sein kann: Es ist DNS
Mit acht oder neun aktiven Listen dauert die Prüfung normalerweise weniger als zwei oder drei Sekunden pro Nachricht. Dauert sie 30 Sekunden, oder wird nach Monaten ohne Probleme plötzlich jede Nachricht als Spam markiert, ist die Ursache fast immer eine von zweien (Spamprüfung dauert über eine Minute, alle E-Mails werden plötzlich als SPAM markiert):
- Eine Blacklist, die es nicht mehr gibt oder die langsam antwortet. Jede Abfrage an sie wartet auf einen Timeout. Entfernen Sie die Liste, oder überlassen Sie das der automatischen Bereinigung.
- Ein toter DNS-Server in der Liste des Routers oder der Firewall. Normale Namensauflösung zeigt das Problem nicht, weil der erste funktionierende Server antwortet. Eine Blacklist-Abfrage für einen legitimen Absender soll aber fehlschlagen – und eine fehlgeschlagene Abfrage wird bei jedem DNS-Server der Liste wiederholt, auch beim toten, der in den Timeout läuft. Da die meisten Abfragen für saubere Mail fehlschlagen müssen, kriecht die Prüfung. Kürzen Sie die Liste auf einen funktionierenden DNS-Server.
Die Knowledge Base nennt einen Test, der nur eine Eingabeaufforderung braucht. Drehen Sie die Oktette einer Adresse um und stellen Sie sie dem Listennamen voran: ping 1.1.168.192.bl.spamcop.net darf sich nicht auflösen (eine private Adresse ist nie gelistet), während ping 2.0.0.127.bl.spamcop.net normalerweise 127.0.0.2 liefert, den Testeintrag, den die meisten Listen führen. Liefert der erste Befehl eine Adresse, stimmt die DNS-Konfiguration nicht, und jede Abfrage sieht aus wie ein Treffer – das ist das Symptom „alles ist Spam“.
Markieren, umleiten oder löschen – und die Whitelist
Wird eine Nachricht als Spam erkannt, wendet POPcon PRO eine von drei Aktionen an (Anti-Spam, Antispam-Einstellungen): Umleitung an einen selbst gewählten Spam-Operator, normale Zustellung mit [SPAM] vor dem Betreff, oder Löschen. Die Blacklist-Seite empfiehlt, beim Hinzufügen oder Ändern von Listen mit der Markierung zu beginnen, damit man eine Zeit lang beobachten kann, welche Nachrichten markiert werden, ohne eine zu verlieren. Servolutions betreibt die eigene Post genau so: alle gelisteten Server aktiv, [SPAM] im Betreff, eine Outlook-Regel, die markierte Mail in einen Ordner verschiebt, und einmal pro Woche ein Blick in diesen Ordner, der wenige Minuten dauert und meist nichts findet. Löschen im Connector ist endgültig; die Umleitung in ein Prüfpostfach ist der Mittelweg für Firmen, bei denen die Markierung nicht bis zu den Benutzern gelangen soll.
Neben den DNS-Listen gibt es zwei eigene Listen. Die eigene Whitelist lässt eine Nachricht immer durch, auch wenn eine IP gelistet ist; die eigene Blacklist markiert eine Nachricht immer als Spam, was die Listen auch sagen; und die Whitelist hat von beiden die höhere Priorität. Beide prüfen Absenderadresse, Empfängeradresse, Betreff, Anhangsname, ein beliebiges Headerfeld oder Text im Nachrichtentext. Verglichen wird als Teilzeichenkette ohne Beachtung der Groß-/Kleinschreibung, nicht als Muster: *@spammer.com bewirkt nichts Sinnvolles, während @spammer.com jeden Absender dieser Domain sperrt, ohne notspammer.com mitzunehmen (Platzhalter in der Blacklist). Ein Leerzeichen am Ende aus einem Copy-and-paste verhindert jeden Treffer, und wer eingefügte Name <adresse>-Einträge zu einer @domain-Zeile zusammenfasst, verkleinert eine lange Liste um eine Größenordnung, ohne Abdeckung zu verlieren.
Der Virenpfad
Die integrierte Antivirus-Engine von POPcon PRO prüft jede eingehende Nachricht samt Anhängen, bevor etwas an Exchange weitergegeben wird; im Nachrichtenfluss kommt zuerst die Virenprüfung, dann die Spamprüfung, dann die Regeln, dann die SMTP-Übergabe. Für eine infizierte Nachricht gilt eine von drei Aktionen (Antivirus, Antivirus-Einstellungen): Verschieben in den Badmail-Ordner zur Prüfung durch einen Administrator, Umleitung an eine Adresse in eine Warnmeldung verpackt, oder Löschen; die Feature-Seite beschreibt dazu die Varianten Umleitung an den Postmaster, verpackte Zustellung an den Empfänger und beides zugleich. Die Signaturen werden automatisch aktualisiert; die Prüfung auf neue Signaturen läuft wahlweise täglich oder stündlich, während der Antivirus-Lieferant die Signaturen in der Regel einmal täglich erneuert. Die Versionshistorie hält die Engine-Seite fest: ein neuer Antivirus-Update-Prozess für den ClamAV-Updater im Oktober 2025 und zusätzliche Bibliotheken dafür im März 2026. Signatur-Updates brauchen HTTP-Zugriff vom Connector-Host; ein Proxy lässt sich auf der Konfigurationsseite „Verbindung“ eintragen (Update der Antivirussignaturen funktioniert nicht).
Das ersetzt die Exchange-eigene Prüfung nicht, und das muss es auch nicht. Microsofts Malware-Agent prüft Nachrichten auf dem Weg durch den Transportdienst eines Postfachservers, fragt stündlich über TCP-Port 80 nach Engine- und Definitionsupdates und löscht eine infizierte Nachricht standardmäßig (Antischadsoftwareschutz in Exchange Server). Eine Nachricht aus dem Connector wird dort ein zweites Mal geprüft. Zwei Engines mit verschiedenen Signaturquellen fangen mehr als eine, und die Prüfung im Connector hat einen Vorteil, den die Transportprüfung nicht hat: Sie kann die Nachricht verpackt für einen Menschen zurückhalten, statt sie zu löschen.
Eine Wechselwirkung sollte man kennen: Ein Virenscanner eines Drittherstellers auf dem Connector-Host, der temporäre .msg-Dateien aus dem Programmordner des Connectors löscht oder den Dienstprozess beim Schreiben einer infizierten Datei anhält, stört den Download. Seit Version 2.8 meldet der Connector eine verschwundene Datei an den Postmaster, statt es immer wieder zu versuchen; hält der Scanner den Prozess selbst an, nehmen Sie den POPcon-Programmordner von der Echtzeitprüfung aus (POPcon hängt, wenn der Virenscanner .msg-Dateien löscht). Die integrierte Engine soll die Mail prüfen; der Host-Scanner soll die Arbeitsdateien des Connectors in Ruhe lassen.
Regeln, Archivierung und die Nachvollziehbarkeit
Drei weitere PRO-Funktionen sitzen an derselben Stelle im Fluss. Regeln greifen auf Absenderadresse, Empfängername, Betreff oder Anhangsdateiname und leiten die Nachricht weiter, kopieren, löschen oder lenken sie um; sie werden nach der Spamprüfung in Prioritätsreihenfolge ausgewertet, sodass eine Regel [SPAM]-markierte Mail ohne Beteiligung des Mailprogramms in ein Prüfpostfach lenken kann. Die Archivierung legt eine Kopie jeder empfangenen Nachricht in Tages- oder Monatsordnern als rohe .eml-Dateien ab, unabhängig von Exchange, sodass eine Nachricht, die eine spätere Stufe als Spam oder Virus löscht, noch auf der Platte liegt. Und das Log pro Nachricht lässt sich als CSV mit SPAM-Markierung und Virenfund je Nachricht exportieren – so stellt man nach einem Monat fest, ob die Listen Spam oder legitime Absender fangen.
Wann diese Seite nicht zutrifft
Zeigt Ihr MX-Eintrag auf einen filternden Provider oder auf einen Edge-Transport-Server und erreicht Mail Exchange auf diesem Weg, ist die Spam-Entscheidung gefallen, bevor etwas in einem Postfach liegt, und die RBL-Prüfung des Connectors bringt wenig. Dasselbe gilt, wenn der Filter des Providers Spam in einen Ordner sortiert, den der Connector nicht abholt. Die Filterung im Connector verdient ihren Platz dort, wo das Provider-Postfach die einzige Verteidigungslinie ist – die typische Konstellation kleiner Firmen, bei der der MX der Domain beim Hoster bleibt und Exchange die Welt nur durch den Connector sieht. In welcher der beiden Konstellationen Sie sind und warum sich die eine nicht beiläufig mit der anderen mischen lässt, behandelt POP3-Abholung oder MX-Eintrag auf Exchange.
Einrichtung in POPcon PRO
- Antispam: Funktion aktivieren, die mitgelieferten DNS-Blacklists behalten oder die von der Blacklist-Seite ergänzen, und als Aktion zunächst die
[SPAM]-Markierung wählen (Hilfe). - Die wenigen Absender, die nie gefiltert werden sollen, als
@domain-Einträge in die eigene Whitelist aufnehmen; bekannte Spam-Domains auf dieselbe Weise in die Blacklist. - Antivirus: Engine aktivieren, für infizierte Mail den Badmail-Ordner oder eine Adresse für die verpackte Umleitung wählen und auf demselben Reiter Signaturdatum und Abonnementlaufzeit prüfen (Hilfe).
- Eine Regel im Mailprogramm oder im Connector für markierte Mail einrichten; nach einigen Wochen das CSV-Log lesen und entscheiden, ob aus Markieren Umleiten werden soll.
- Den POPcon-Programmordner von jedem Echtzeit-Scanner auf dem Host ausnehmen.
Auf der Exchange-Seite braucht es dafür nichts Zusätzliches: Der Empfangsconnector, der die SMTP-Sitzung des Connectors annimmt, ist der aus POP3- und IMAP-Postfächer in Exchange abholen. Ob ein Catch-all-Postfach oder ein Postfach je Benutzer abgeholt wird, macht für die Filterung keinen Unterschied – siehe Catch-all-Postfach oder ein POP3-Postfach pro Benutzer.
Symptome und was sie bedeuten
| Symptom | Ursache | Abhilfe |
|---|---|---|
| Spamprüfung dauert 30 Sekunden pro Nachricht | Eine nicht mehr existierende Blacklist oder ein toter DNS-Server in der Routerliste; fehlgeschlagene Abfragen laufen in Timeouts | Liste entfernen; nur einen funktionierenden DNS-Server im Router (Knowledge Base) |
Seit gestern ist jede Nachricht mit [SPAM] markiert | DNS antwortet auf Namen, die sich nicht auflösen dürfen; jede Abfrage sieht aus wie ein Treffer | Ping-Test mit umgekehrter IP; DNS-Konfiguration korrigieren (Knowledge Base) |
| Eine Blacklist wird als fehlerhaft gemeldet und nicht benutzt | Die Liste hat für 192.168.1.1 geantwortet, oder ihr DNS-Name löst sich nicht auf, obwohl ihre Website erreichbar ist | Mit Ping testen; Liste ersetzen (Knowledge Base) |
| Ein legitimer Kunde wird als Spam markiert | Die IP des sendenden Servers oder der Pool seines Providers steht auf einer Liste | @kundendomain in die Whitelist; das Log zeigt, welche Liste ausgelöst hat |
*@spammer.com in der Blacklist fängt nichts | Einträge sind Teilzeichenketten, keine Muster | @spammer.com verwenden (Knowledge Base) |
| Spam kommt an, obwohl Exchange Verbindungsfilterung hat | Die Verbindungsfilterung beurteilt die IP des Connector-Hosts und existiert nur auf Edge Transport | Header-IPs im Connector prüfen; bei Bedarf inhaltsbasierte Agents auf dem Postfachserver aktivieren |
| Download hängt; der Postmaster erhält Meldungen über verschwundene Dateien | Ein Virenscanner auf dem Host entfernt die temporären Dateien des Connectors | Programmordner von der Echtzeitprüfung ausnehmen (Knowledge Base) |
| Antivirus-Signaturen werden nicht mehr aktualisiert | Kein HTTP-Zugriff vom Host, oder Proxy nicht eingetragen | HTTP für den Dienst zulassen; Proxy auf der Seite „Verbindung“ eintragen (Knowledge Base) |
Häufige Fragen
Filtert der Exchange-eigene Spamschutz Mail, die ein POP3-Connector zustellt?
Nur zum Teil. Microsofts Verbindungsfilter-Agent, die Komponente, die IP-Sperrlistenanbieter (RBLs) abfragt, gibt es nur auf Edge-Transport-Servern, und er entscheidet anhand der IP-Adresse des verbindenden Mailservers. Bei Mail aus einem Connector ist das der Connector-Host, nicht der ursprüngliche Absender; eine RBL-Prüfung auf dem Exchange sieht die Spamquelle also nicht. Die inhaltsbasierten Agents lassen sich auf Postfachservern aktivieren; der Malware-Agent ist dort standardmäßig aktiv und prüft Connector-Mail wie jede andere.
Wie funktioniert eine RBL-Prüfung im Connector?
Der Connector liest die IP-Adressen aus den Received-Headern der abgeholten Nachricht und fragt bei jeder konfigurierten DNS-Blacklist nach, ob eine Adresse gelistet ist. Die Abfrage ist eine DNS-Auflösung eines Namens aus der umgekehrten IP-Adresse und dem Listennamen; eine Antwort heißt gelistet, keine Antwort heißt nicht gelistet. Der Inhalt der Nachricht spielt bei dieser Prüfung keine Rolle. Ist eine Adresse gelistet, wird die Nachricht je nach eingestellter Aktion markiert, umgeleitet oder gelöscht.
Warum dauert die Spamprüfung plötzlich 30 Sekunden oder markiert alles als Spam?
Beide Symptome zeigen auf DNS, nicht auf die Mail. Eine Blacklist, die es nicht mehr gibt, oder ein toter DNS-Server in der Liste des Routers macht aus jeder Abfrage, die eigentlich fehlschlagen soll, einen Timeout; weil die meisten Abfragen für legitime Mail fehlschlagen müssen, wird die Prüfung langsam. Die Knowledge Base nennt einen Ping-Test mit umgekehrter IP gegen bl.spamcop.net, der in Sekunden zeigt, ob die Abfragen sich richtig verhalten. Die Lösung: defekte Listen entfernen und die DNS-Liste im Router auf einen funktionierenden Server kürzen.
Markieren, umleiten oder löschen: womit fange ich an?
Markieren. Die Blacklist-Seite von POPcon PRO empfiehlt, vermuteten Spam zunächst nur mit [SPAM] im Betreff zu kennzeichnen, normal zuzustellen und mit einer Regel im Mailprogramm in einen Ordner zu verschieben, den man von Zeit zu Zeit durchsieht. Löschen im Connector ist endgültig, und Echtzeit-Blacklists erzeugen Fehlalarme, etwa wenn ein gemeinsam genutzter IP-Pool eines Providers missbraucht wurde. Die Umleitung in ein Prüfpostfach ist der Mittelweg.
Was passiert mit einer Nachricht, die einen Virus enthält?
POPcon PRO prüft jede Nachricht samt Anhängen, bevor etwas an Exchange übergeben wird. Für eine infizierte Nachricht gilt die eingestellte Aktion: in den Badmail-Ordner verschieben, in eine Warnmeldung verpackt an eine Adresse umleiten oder löschen. Die Signaturen werden automatisch aktualisiert; die Prüfung auf neue Signaturen läuft täglich oder stündlich. Der Malware-Agent von Exchange prüft die Nachricht im Transport ein zweites Mal; das kostet nichts und fängt, was eine Engine übersieht.
Mehr im Exchange-Mailfluss-Ratgeber, auf der POPcon PRO-Produktseite, der POPcon PRO Download-Seite oder in der Knowledge Base. In English: Antispam and antivirus for POP3/IMAP-collected mail before it reaches Exchange.