Exchange-Ratgeber › Authentifizierung und SMTP-Fehler

Exchange-SMTP-Fehlercodes erklärt: 421 4.4.1, 421 4.4.2, 451 4.7.0, 452 4.3.1, 530 5.7.1, 550 5.7.1 und weitere

Exchange beantwortet jede SMTP-Einlieferung mit einem dreistelligen Antwortcode und einem erweiterten Statuscode; 4.x.x heißt „später noch einmal versuchen“, 5.x.x heißt „Nachricht abgelehnt“, und der Text hinter dem Code nennt das Limit, die Berechtigung oder die Ressource in Exchange, die ihn ausgelöst hat. Diese Seite listet die Antworten, die ein Connector zu sehen bekommt, wenn er Mail an einen lokalen Exchange Server übergibt — ein POP3/IMAP-Connector, der nach Exchange einliefert, oder ein Relay, das den Ausgang von Exchange übernimmt — mit der üblichen Ursache, der Lösung und dem Knowledge-Base-Artikel, der die Befehle und Screenshots enthält.

Aktualisiert am 2026-09-26

Wie eine SMTP-Antwort von Exchange zu lesen ist

Eine Antwort wie 550 5.7.1 Unable to relay besteht aus drei Teilen. Der Antwortcode (550) ist der klassische SMTP-Status; der erweiterte Statuscode (5.7.1) ist in RFC 3463 definiert und liest sich, wie Microsoft es für Exchange Server 2016, 2019 und Subscription Edition beschreibt (DSNs und NDRs in Exchange Server), als Klasse.Betreff.Detail: Klasse 4 gibt einen vorübergehenden Übermittlungsfehler an, Klasse 5 einen dauerhaften; der Betreff ordnet die Ursache ein. Der Text hinter dem Code ist das, wonach Sie suchen — er benennt das Limit oder die Berechtigung, die gegriffen hat.

Betreff-ZifferKategorie (nach RFC 3463, wie von Microsoft aufgeführt)Codes auf dieser Seite
x.3.xE-Mail-System (das Ziel-E-Mail-System)452 4.3.1, 552 5.3.4
x.4.xNetzwerk und Routing421 4.4.1, 421 4.4.2
x.5.xMail-Übermittlungsprotokoll503 5.5.2, 550 5.5.1, 554 5.5.2
x.7.xSicherheit oder Richtlinien451 4.7.0, 454 5.7.3, 504 5.7.4, 530 5.7.0, 530 5.7.1, 550 5.7.1

Aus der Klasse folgen zwei Dinge. Eine 4xx-Antwort ist keine Ablehnung: Der Connector behält die Nachricht und versucht es im nächsten Abrufzyklus erneut — ein 4xx, das sich über Stunden wiederholt, ist deshalb ein Konfigurationsproblem, kein vorübergehendes. Eine 5xx-Antwort ist für diesen Versuch endgültig; POPcon verschiebt die Nachricht in seinen BADMAIL-Ordner, und nach der Korrektur wird sie von dort erneut zugestellt (siehe die letzte Frage unten). Zu sehen ist der Code im Protokoll des Connectors — bei POPcon in der Datei POPconSrv.log im Programmordner.

Vorübergehende Fehler (4xx): Exchange bittet um einen neuen Versuch

AntwortBedeutungTypische Ursache bei der Einlieferung durch einen ConnectorLösungArtikel
421 4.4.1 Connection timed outExchange hat die SMTP-Verbindung geschlossen, bevor die Übertragung abgeschlossen warSehr große Nachrichten oder ein langsames Netzwerk zwischen Connector und ExchangeZeitlimit am Empfangsconnector erhöhen: Set-ReceiveConnector -id "*default*" -ConnectionTimeout 01:00:00, danach den Dienst „Microsoft Exchange-Transport“ neu starten421 4.4.1 Connection timed out
421 4.4.2 Message submission rate for this client has exceeded the configured limitDas MessageRateLimit des Empfangsconnectors — die maximale Zahl von Nachrichten pro Minute aus einer Quelle — ist erreicht; Microsofts Standard auf dem Connector Default Frontend ist „unbegrenzt“ (Grenzwerte für Nachrichtenraten und Drosselung)Der Wert wurde viel zu klein eingestellt, etwa durch ein „Best practice“-Analyseprogramm; Exchange trennt die Verbindung, obwohl der Connector noch nicht fertig istConnectoren und Werte auflisten mit Get-ReceiveConnector | ft name,MessageRateLimit, dann den zuständigen erhöhen: Set-ReceiveConnector "*default*" -MessageRateLimit 200421 4.4.2 Message submission rate exceeded
451 4.7.0 Temporary server error. Please try again later. PRXExchange 2013 weist die Sitzung vorerst ab; der Artikel nennt zwei häufige UrsachenZwei Empfangsconnectoren im Konflikt, oder TLS-, DNS- oder Netzwerkprobleme auf dem Exchange-ServerDoppelte Connectoren entfernen und sicherstellen, dass der Connector Default Frontend anonyme Benutzer zulässt; TLS nicht erzwingen (der Connector verwendet einfaches SMTP); nicht genutzte Netzwerkadapter deaktivieren, nur IPv4 verwenden, DNS und Uhrzeit (NTP) prüfen451 4.7.0 Temporary server error PRX
452 4.3.1 Insufficient system resourcesExchange nimmt vorerst keine Mail an, weil eine überwachte Ressource knapp ist — Microsoft nennt den Mechanismus Gegendruck (Grundlegendes zu Gegendruck): bei hohem Druck weist der Transportdienst alle neuen eingehenden MAIL-FROM-Befehle abDer freie Festplattenplatz auf dem Exchange-Server ist knapp geworden; der Knowledge-Base-Artikel nennt 4 GB als Grenze, ab der Exchange 2007, 2010 und 2013 keine Mail von außen mehr annehmen — seltener ist es RAMFestplattenplatz schaffen oder bei RAM-Mangel den Server neu starten; danach die Dateien aus BADMAIL nach PICKUP verschieben, damit der Connector sie erneut zustellt452 4.3.1 Insufficient system resources

Dauerhafte Fehler (5xx): Exchange hat die Nachricht abgelehnt

AntwortBedeutungTypische Ursache bei der Einlieferung durch einen ConnectorLösungArtikel
454 5.7.3 Client does not have permission to submit mail — oder die Verbindung wird einfach beendetEtwas zwischen Connector und Exchange-Transport hat die Sitzung verweigertAuf Exchange 2007 der Windows-SMTP-Dienst auf Port 25 oder die Antispam-Agents; auf Exchange 2003 Absender-, Empfänger- oder intelligente Nachrichtenfilterung; überall eine Firewall oder ein Virenscanner, der die TCP-Verbindung kapptWindows-SMTP-Dienst beenden und deaktivieren; IP-Adresse des Connectors in die IP-Zulassungsliste der Antispam-Einstellungen aufnehmen; die Exchange-2003-Filter abschalten; Sicherheitsprodukte so einstellen, dass sie Mail stillschweigend verwerfen, statt die Verbindung zu schließenVerbindung unerwartet beendet / 454 5.7.3
503 5.5.2 need Rcpt commandExchange hat jeden Empfänger der Nachricht abgelehnt; der DATA-Befehl kam ohne akzeptiertes RCPTDie Empfängerfilterung ist eingeschaltet, die Domäne ist keine akzeptierte Domäne, oder die Adresse existiert nicht im Active DirectoryAkzeptierte Domänen und die Adressen der Benutzer prüfen; auf Exchange 2003 unter Globale Einstellungen › Nachrichtenübermittlung die Empfängerfilterung abschalten („Empfänger filtern, die nicht im Verzeichnis vorhanden sind“ abwählen)503 5.5.2 need Rcpt command / 550 5.5.1 user unknown
504 5.7.4 Unrecognized authentication typeNicht von Ihrem Exchange: Diese Antwort geben die Office-365-SMTP-Server, wenn ein Relay smtp.office365.com ohne das erwartete explizite TLS ansprichtDas SMTP-Konto in MultiSendcon für smtp.office365.com steht nicht auf explizitem TLSDie SSL-Einstellung des Kontos auf explicit SSL/TLS stellen (ab MultiSendcon v2.10; ältere Versionen kostenlos aktualisieren)504 5.7.4 Unrecognized authentication type
530 5.7.0 Must issue a STARTTLS command firstDer Empfangsconnector verlangt TLS, bevor er SMTP-Befehle annimmtTLS wird am Connector erzwungen; der POP3/IMAP-Connector liefert per einfachem SMTP ohne STARTTLS einAuf der Registerkarte Sicherheit des Connectors Default Frontend anonyme Benutzer zulassen und prüfen, dass TLS nur angeboten, nicht erzwungen wird530 5.7.0 Must issue a STARTTLS command first
530 5.7.1 Client was not authenticatedDer Empfangsconnector nimmt nur authentifizierte Sitzungen an„Anonyme Benutzer“ ist in den Berechtigungsgruppen des Connectors nicht angehakt — auf Exchange 2007 und 2010 der Standard des Hub-Transport-EmpfangsconnectorsDen Empfangsconnector (Default bzw. Default Frontend) öffnen und unter Berechtigungsgruppen Anonyme Benutzer anhaken — bei allen Connectoren außer dem Client-Connector, auf einem SBS auch beim Fax-Connector; nicht mit SMTP-Authentifizierung umgehen530 5.7.1 Client was not authenticated
530 SMTP authentication is requiredGar nicht von Exchange: Ein anderes Mailserver-Programm (hMailServer) antwortet auf Port 25 der Adresse, an die der Connector zustelltParallel zu Exchange ist auf demselben Server hMailServer installiert und antwortet auf Port 25 statt ExchangehMailServer entfernen oder eines der beiden Programme auf einen anderen Port umstellen — bei POPcon auf der Exchange-Konfigurationsseite, bei Exchange am Empfangsconnector530 SMTP authentication is required
550 5.5.1 user unknownExchange kennt keinen Empfänger mit dieser AdresseDie Adresse fehlt im Active Directory, die Domäne ist nicht akzeptiert, oder die Empfängerfilterung greiftAdresse im Active Directory zuweisen, akzeptierte Domänen prüfen; auf Exchange 2003 Empfänger-, Absender- und Verbindungsfilterung sowie den intelligenten Nachrichtenfilter kontrollieren503 5.5.2 need Rcpt command / 550 5.5.1 user unknown
550 5.7.1 Unable to relayExchange ist für die Empfängerdomäne nicht zuständig und leitet Mail dafür nicht weiterIhre Internetdomäne ist nicht als akzeptierte Domäne eingetragenDie Domäne unter Organisationskonfiguration › Hub-Transport › Akzeptierte Domänen (bzw. Nachrichtenfluss › Akzeptierte Domänen) als autorisierende Domäne hinzufügen550 5.7.1 Unable to relay
552 5.3.4 Header size exceeds fixed maximum sizeDer Nachrichtenkopf ist größer, als der Empfangsconnector zulässtE-Mails mit extrem langen Headern, meist wegen sehr langer EmpfängerlistenWerte auflisten mit Get-ReceiveConnector | format-list -property identity,maxheadersize, dann Set-ReceiveConnector -identity Default* -MaxHeaderSize 256kb; die betroffenen Nachrichten aus BADMAIL nach PICKUP verschieben552 5.3.4 Header size exceeds fixed maximum size
554 5.5.2 No valid recipients („Host antwortete nicht korrekt auf das DATA Command“)Exchange hat keinen zustellbaren Empfänger für die Nachricht gefundenExchange 2000/2003: Keine der Empfängerdomänen der Nachricht entspricht einer in Exchange definierten DomäneIm Exchange-System-Manager unter Empfänger › Empfängerrichtlinien in den Eigenschaften der „Default Policy“ die eigene Internetdomäne eintragen554 5.5.2 No valid recipients

Zwei weitere 554-Varianten aus der Knowledge Base, die nur auf den älteren Exchange-Versionen vorkommen: 554 5.6.1 Messages of type message/partial are not supported (Exchange lehnt seit 2007 zerstückelte Nachrichten grundsätzlich ab) und 554 5.1.0 Sender denied (Absenderfilterung auf Exchange 2003).

Drei Einstellungen hinter den meisten dieser Antworten

Liest man beide Tabellen quer, kommen dieselben drei Exchange-Einstellungen immer wieder vor. Es sind zugleich die drei Schritte des Einrichtungs-Ratgebers POP3- und IMAP-Postfächer in Exchange Server 2016, 2019 und SE abholen — deshalb produziert eine neue Installation diese Codes meist in genau dieser Reihenfolge.

Zwei Antworten in den Tabellen stammen gar nicht von Ihrem Exchange: 530 SMTP authentication is required ist ein anderer SMTP-Server, der auf Port 25 des Connector-Rechners antwortet, und 504 5.7.4 Unrecognized authentication type ist die Office-365-Seite, die einem Relay wie MultiSendcon antwortet. In beiden Fällen ändert eine Änderung an Exchange nichts.

Parameter des Empfangsconnectors, die in den Lösungen vorkommen

ParameterAntwort, wenn der Wert zu klein istBefehl aus der Knowledge BaseDanach
ConnectionTimeout421 4.4.1 Connection timed outSet-ReceiveConnector -id "*default*" -ConnectionTimeout 01:00:00Dienst „Microsoft Exchange-Transport“ neu starten
MessageRateLimit421 4.4.2 Message submission rate exceededSet-ReceiveConnector "*default*" -MessageRateLimit 200Kontrolle mit Get-ReceiveConnector | ft name,MessageRateLimit
MaxHeaderSize552 5.3.4 Header size exceeds fixed maximum sizeSet-ReceiveConnector -identity Default* -MaxHeaderSize 256kbAbgelehnte Nachrichten aus BADMAIL nach PICKUP verschieben

*default* bzw. Default* trifft den Connector Default <Servername>; nimmt ein anderer Connector die Sitzungen an — ab Exchange 2013 der Connector Default Frontend, auf einem SBS der Fax-Connector —, wenden Sie den Befehl auf diesen an, im Zweifel auf jeden, den Get-ReceiveConnector auflistet.

Häufige Fragen

Was unterscheidet eine 4xx- von einer 5xx-Antwort von Exchange?

Die erste Ziffer der Antwort und die erste Ziffer des erweiterten Statuscodes sagen dasselbe: 4 ist ein vorübergehender Übermittlungsfehler, 5 ein dauerhafter. Microsoft dokumentiert die Klassen für Exchange Server 2016, 2019 und Subscription Edition mit Verweis auf RFC 3463. Ein Connector behandelt eine 4xx-Antwort als „später noch einmal versuchen“ und behält die Nachricht; eine 5xx-Antwort ist eine Ablehnung, und die Nachricht wird für den Administrator beiseitegelegt.

Wo sehe ich den Fehlercode, den Exchange zurückgegeben hat?

Im Protokoll des Connectors. POPcon zeichnet alle Aktionen in der Datei POPconSrv.log im POPcon-Programmordner auf. Die Antwort von Exchange steht in der Protokollzeile des Zustellversuchs, meist direkt unter der Zeile mit dem Empfänger, für den sie abgelehnt wurde.

Exchange beendet die Verbindung ohne jeden Code. Was dann?

Ein abrupter Verbindungsabbruch ist keine SMTP-Antwort, es gibt also nichts nachzuschlagen. Bekannte Ursachen sind der Windows-Dienst „Simple Mail Transfer Protocol (SMTP)“, der auf Exchange 2007 mit Exchange um Port 25 konkurriert, die Antispam-Agents von Exchange (die IP-Adresse des Connectors in die IP-Zulassungsliste aufnehmen), Absender-, Empfänger- oder intelligente Nachrichtenfilterung auf Exchange 2003 sowie Firewalls oder Virenscanner, die die TCP-Verbindung kappen, statt die Mail stillschweigend zu verwerfen. Der Artikel „Exchange-SMTP-Verbindung unerwartet geschlossen“ geht jede Ursache durch.

Soll ich SMTP-Authentifizierung einschalten, um 530 5.7.1 Client was not authenticated loszuwerden?

Nein. Der Connector liefert per einfachem SMTP ohne Anmeldung ein; die Lösung ist, auf dem Empfangsconnector, der seine Verbindungen annimmt, anonyme Benutzer zuzulassen. Bei authentifizierter Übergabe zeigt Exchange jede so eingelieferte E-Mail als vom angemeldeten Konto gesendet an – für Mail externer Absender ist das nicht gewollt.

Was passiert mit einer Nachricht, die Exchange abgelehnt hat, und wie stelle ich sie erneut zu?

POPcon verschiebt eine von Exchange abgelehnte Nachricht in seinen BADMAIL-Ordner im Programmverzeichnis. Ist die Ursache behoben, verschieben Sie die Dateien aus BADMAIL in den Unterordner PICKUP, und der Connector stellt sie noch einmal zu. Die Artikel zu 452 4.3.1 und 552 5.3.4 beschreiben diesen Schritt.

Mehr in den Exchange-Ratgebern, auf den Produktseiten POPcon und MultiSendcon, der POPcon-Download-Seite oder in der Knowledge Base. In English: Exchange SMTP error codes explained.