Wenn ein E-Mail-Programm nach Posteingangsserver, Postausgangsserver, Port und Verschlüsselung fragt, sind das keine vier unabhängigen Felder. Port und Verschlüsselung gehören fest zusammen, und die Zahl allein verrät schon, was eingestellt sein muss. Wer das einmal versteht, richtet jedes Konto in zwei Minuten ein — und findet den Fehler in einem bestehenden genauso schnell.
Beteiligt sind drei Protokolle. IMAP und POP3 holen Nachrichten ab, SMTP verschickt sie. Deshalb braucht jedes Konto zwei Server, und deshalb kann der Empfang einwandfrei laufen, während das Senden scheitert.
Die Ports auf einen Blick
| Zweck | Port | Verschlüsselung | Einschätzung |
|---|---|---|---|
| Posteingang IMAP | 993 | SSL/TLS | Standard |
| Posteingang IMAP | 143 | STARTTLS | Nur wenn der Anbieter es so vorgibt |
| Posteingang POP3 | 995 | SSL/TLS | Standard |
| Posteingang POP3 | 110 | STARTTLS | Nur wenn der Anbieter es so vorgibt |
| Postausgang SMTP | 465 | SSL/TLS | Standard |
| Postausgang SMTP | 587 | STARTTLS | Gleichwertig, weit verbreitet |
| Server zu Server | 25 | — | Nicht für E-Mail-Programme |
Daraus ergibt sich eine Faustregel, die fast immer trägt: Die Ports 993, 995 und 465 verschlüsseln sofort — im Programm heißt diese Einstellung meist „SSL/TLS“. Die Ports 143, 110 und 587 beginnen im Klartext und schalten auf Kommando um; das heißt „STARTTLS“. Wer 993 mit STARTTLS kombiniert oder 587 mit SSL/TLS, bekommt eine Fehlermeldung, die nach einem Serverproblem aussieht, aber keines ist.
587 oder 465 — was denn nun?
Beide sind offiziell registriert, und beide sind richtig. Port 587 ist seit 1998 der festgelegte Weg, auf dem ein E-Mail-Programm eine Nachricht bei seinem Anbieter einliefert. Port 465 wurde 2018 mit dem Standard RFC 8314 offiziell für denselben Zweck vergeben, diesmal mit sofortiger Verschlüsselung.
Dieser Standard zieht das sofortige Verschlüsseln vor, hält im selben Abschnitt aber fest, dass zwischen beiden Wegen kein nennenswerter Sicherheitsunterschied besteht, solange beide Seiten richtig eingerichtet sind und auf eine erfolgreiche Verschlüsselung bestehen. Der Vorzug ist also ein Argument über Fehleranfälligkeit, nicht über Kryptografie. Port 587 schafft der Standard ausdrücklich nicht ab: Programme und Server sollen beide Wege beherrschen. Die Empfehlung für die Praxis lautet deshalb schlicht: Nehmen Sie die Kombination, die Ihr Anbieter in seiner Hilfe nennt. Wenn einer der beiden Ports in einem fremden Netz gesperrt ist, ist der andere der Ausweichweg.
Wofür Port 25 da ist
Port 25 ist der Weg, auf dem Mailserver untereinander zustellen. Er ist anonym und unauthentifiziert — er muss es sein, denn ein fremder Server, der Ihnen eine Nachricht bringt, hat bei Ihnen kein Konto. Ein E-Mail-Programm gehört dort nicht hin; dafür gibt es die Einlieferungsports 587 und 465.
Viele Anbieter und Netze sperren ausgehenden Verkehr auf Port 25, weil infizierte Rechner darüber direkt Spam an fremde Server schicken würden. Das ist gängige Praxis zur Missbrauchsbekämpfung und keine Vorschrift aus den Internetstandards — die halten sich in dieser Frage ausdrücklich heraus. Für Sie heißt es nur: Wenn in einer alten Konfiguration Port 25 als Postausgang steht, ist das der erste Kandidat für den Fehler.
Serverdaten verbreiteter Anbieter
Die folgenden Angaben stammen aus den Hilfeseiten der Anbieter. Als Benutzername gilt überall die vollständige E-Mail-Adresse.
| Anbieter | IMAP | POP3 | SMTP |
|---|---|---|---|
| STRATO | imap.strato.de993, SSL/TLS |
pop3.strato.de995, SSL/TLS |
smtp.strato.de465, SSL/TLS |
| IONOS | imap.ionos.de993, SSL/TLS |
pop.ionos.de995, SSL/TLS |
smtp.ionos.de465, SSL/TLS |
| Telekom | secureimap.t-online.de993, SSL/TLS |
securepop.t-online.de995, SSL/TLS |
securesmtp.t-online.de465, SSL/TLS |
| Gmail | imap.gmail.com993, SSL/TLS |
pop.gmail.com995, SSL/TLS |
smtp.gmail.com587, STARTTLS |
| Outlook.com | outlook.office365.com993, SSL/TLS |
outlook.office365.com995, SSL/TLS |
smtp-mail.outlook.com587, STARTTLS |
| Microsoft 365 | outlook.office365.com993, SSL/TLS |
outlook.office365.com995, SSL/TLS |
smtp.office365.com587, STARTTLS |
Die beiden letzten Zeilen werden regelmäßig verwechselt, und das kostet dann eine Stunde Fehlersuche: Ein privates Outlook.com-Konto verschickt über smtp-mail.outlook.com, ein geschäftliches Microsoft-365-Postfach über smtp.office365.com. Der Posteingangsserver ist bei beiden gleich.
Microsoft hat die Anmeldung mit Benutzername und Kennwort für IMAP und POP in Microsoft 365 abgeschaltet; nur noch moderne Anmeldeverfahren werden akzeptiert. Outlook verbindet sich mit einem Microsoft-365-Postfach ohnehin über einen eigenen Weg und nicht über IMAP — richten Sie das Konto also einfach mit E-Mail-Adresse und Kennwort ein und lassen Sie die Finger von der manuellen IMAP-Einrichtung. Ein Administrator kann IMAP zwar pro Postfach ein- und ausschalten, die Anmeldung mit Benutzername und Kennwort aber nicht zurückholen — die ist endgültig abgeschaltet. Geräte und Programme, die zwingend IMAP brauchen, müssen deshalb das moderne Anmeldeverfahren beherrschen.
Wenn das Passwort stimmt und trotzdem abgelehnt wird
Das ist der mit Abstand häufigste Fall, mit dem Kunden bei mir anrufen. In aller Regel steckt keine Störung dahinter, sondern eine dieser drei Besonderheiten:
- Telekom: Für E-Mail-Programme gilt ein eigenes Passwort für E-Mail-Programme, das sich vom Kennwort für die Anmeldung im Telekom-Kundenbereich unterscheidet. Gesetzt wird es im Kundencenter oder im E-Mail Center unter den Einstellungen.
- Google: Das gewöhnliche Kontokennwort funktioniert in E-Mail-Programmen nicht mehr — Google unterstützt keine Anmeldung mehr, bei der Sie Benutzername und Kennwort an ein fremdes Programm weitergeben. Übliche Programme melden sich stattdessen in einem Browserfenster bei Google an. Wer ein älteres Programm einsetzt, das das nicht beherrscht, braucht ein App-Passwort, und dafür muss die Bestätigung in zwei Schritten aktiv sein.
- Outlook.com: Der Zugriff über POP und IMAP ist dort ab Werk abgeschaltet und muss erst freigegeben werden, in den Einstellungen des Postfachs unter E-Mail → Weiterleitung und IMAP. Auch dort läuft die Anmeldung inzwischen über das moderne Verfahren und nicht mehr über das bloße Kennwort.
Fehlersuche in fünf Schritten
- Empfang oder Versand? Klären Sie zuerst, welche Richtung klemmt. Kommt etwas an, aber nichts geht raus, sind nur die SMTP-Angaben verdächtig — die Hälfte der Felder scheidet damit aus.
- Servername Zeichen für Zeichen prüfen. Vergleichen Sie ihn mit der Hilfeseite des Anbieters. Alte, unverschlüsselte Hostnamen stehen in vielen über Jahre mitgeschleppten Konfigurationen und funktionieren heute nicht mehr.
- Port und Verschlüsselung als Paar prüfen. 993, 995 und 465 mit SSL/TLS; 143, 110 und 587 mit STARTTLS. Eine Warnung zum Zertifikat sollten Sie nicht wegklicken — sie weist fast immer auf einen falsch geschriebenen Servernamen hin.
- Benutzername vollständig? In den meisten Fällen ist es die komplette E-Mail-Adresse, nicht der Teil vor dem
@. - Passwort-Sonderfälle ausschließen — siehe oben. Wenn dasselbe Konto am Handy läuft und nur am Rechner nicht, liegt es fast nie am Passwort, sondern an einer der Einstellungen darüber.
Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.