SMTP-Fehlercodes
Die Meldung, die ein Gerät beim Senden zeigt, verrät meist schon die Ursache. Die erste Tabelle nennt die Antworten von SMTPly selbst, die zweite die von Microsoft, falls ein Gerät noch direkt an smtp.office365.com sendet. Jede Ablehnung durch SMTPly steht zusätzlich mit Grund im Mail-Tracker und im System-Log.
Antworten von SMTPly
| Code und Text | Bedeutung | Abhilfe |
|---|---|---|
550 Quell-IP nicht autorisiert | Die Adresse des Geräts steht nicht in der Liste der erlaubten Quell-IPs. | Adresse unter Einstellungen → SMTP-Listener freigeben oder im Dashboard auf die Quell-IP klicken und „Freischalten“ wählen. Siehe IPv4 und IPv6. |
550 Quell-IP gesperrt | Die Adresse steht auf der IP-Sperrliste. | Eintrag in der Sperrliste prüfen, siehe Freigabe- und Sperrlisten. |
550 Absender gesperrt, 550 Empfaenger gesperrt | Absender oder ein Empfänger (auch in To, Cc oder Bcc) steht auf einer Sperrliste. | Freigabe- und Sperrlisten |
550 Absender nicht freigegeben, 550 Empfaenger nicht freigegeben | Eine Freigabeliste ist eingeschaltet und die Adresse steht nicht darin. | Freigabe- und Sperrlisten |
550 Empfaenger nicht erlaubt fuer diese Quelle | Für die Quell-IP gilt eine Empfänger-Beschränkung, und mindestens ein Empfänger passt nicht. | Empfänger-Beschränkung je Quell-IP |
550 Keine Tenant-Konfiguration fuer Domain … | Die Domäne der From-Adresse gehört zu keinem eingerichteten Tenants. | Domäne unter „Erlaubte Absender-Domänen“ ergänzen oder die From-Adresse im Gerät korrigieren. |
552 Nachricht ueberschreitet erlaubte Groesse | Die Mail ist größer als die eingestellte Höchstgröße. | Höchstgröße anheben (bis 150 MB), siehe Grenzwerte. |
530 (Anmeldung erforderlich) | Am Listener ist SMTP-Anmeldung Pflicht, das Gerät hat sich nicht angemeldet. | Benutzer und Kennwort im Gerät eintragen oder die Pflicht abschalten. |
535 (Anmeldung fehlgeschlagen) | Benutzername oder Kennwort für die SMTP-Anmeldung an SMTPly sind falsch. | Kennwort in den Einstellungen neu setzen (Schlüssel-Knopf beim Benutzer). |
451 SMTPly: keine gueltige Lizenz, Versand pausiert | Die Testphase ist abgelaufen oder die Lizenz gilt nicht mehr. Geräte versuchen es später erneut, nichts geht verloren. | Lizenz aktivieren oder online prüfen, siehe Lizenzierung. |
451 Rate limit exceeded | Das Gerät hat mehr Mails je Minute geschickt als erlaubt. | Grenze je Quell-IP anheben oder das Gerät drosseln. |
421 Server busy, 421 Too many messages in this session | Vorübergehend: zu viele gleichzeitige Verbindungen oder zu viele Mails in einer Verbindung. | Keine Maßnahme nötig, das Gerät versucht es erneut. Tritt es dauernd auf, Grenzwerte prüfen. |
451 Server Storage-Fehler | Die Mail konnte nicht in der Warteschlange gespeichert werden, meist Speicherplatz oder Zugriffsrechte. | Freien Platz und System-Log prüfen. |
Antworten von Microsoft 365
| Code und Text | Bedeutung | Abhilfe |
|---|---|---|
535 5.7.139 Authentication unsuccessful, basic authentication is disabled | SMTP AUTH ist im Tenant oder für das Postfach abgeschaltet, oder eine Richtlinie für bedingten Zugriff sperrt die Anmeldung. | Gerät auf SMTPly umstellen: Server-Adresse des Relays statt smtp.office365.com, keine Anmeldung nötig. |
550 5.7.30 Basic authentication is not supported for Client Submission | Exchange Online bietet Basic Auth für SMTP AUTH nicht mehr an. Diese Meldung kommt mit der Abschaltung ab Ende 2026. | Wie oben. Hintergrund: Zeitplan der Abschaltung. |
530 5.7.57 Client not authenticated to send mail | Das Gerät sendet ohne Anmeldung an smtp.office365.com. | Wie oben. |
Fehler bei der Zustellung an Microsoft 365 nach der Annahme durch SMTPly (etwa fehlende Berechtigung oder unbekanntes Postfach) stehen in der Detailansicht des Mail-Trackers mit der Antwort von Microsoft Graph.
Troubleshooting
„HTTP 401 Unauthorized" im Log
Client-Secret abgelaufen oder falsch eingegeben. Prüfen Sie im Entra Admin Center die Gültigkeit und tragen Sie ggf. einen neuen Wert in den SMTPly-Einstellungen ein.
„HTTP 403 Forbidden"
Admin-Consent für Mail.Send fehlt, oder eine Application Access Policy begrenzt die App. Kontrollieren Sie in der App-Registrierung den Status der API-Berechtigungen.
„HTTP 429 Too Many Requests"
Das Tenant-Rate-Limit wurde erreicht. SMTPly wartet automatisch den Retry-After-Zeitraum ab und wiederholt danach. Keine Aktion nötig.
Drucker meldet „Connection refused"
Prüfen Sie: (a) läuft der Dienst? (Dienste-MMC oder Statusleiste der Oberfläche). (b) Bind-Adresse — bei 127.0.0.1 ist der Port nur lokal erreichbar; setzen Sie auf LAN-IP oder 0.0.0.0. (c) Windows-Firewall — Port explizit freigeben.
„The server committed a protocol violation" / „Timeout while waiting for input"
Tritt bei Absendern auf, die auf .NET aufsetzen — typisch SQL Server Database Mail. Das Muster: Die meisten Mails gehen durch, einzelne scheitern ohne erkennbare Regel.
Ursache ist die Wiederverwendung von Verbindungen. .NET hält eine ungenutzte SMTP-Verbindung bis zu 100 Sekunden im Pool (ServicePointManager.MaxServicePointIdleTime) und greift danach wieder darauf zu. Räumt SMTPly die Sitzung vorher ab, antwortet der Listener mit 421, wo der Client ein 250 erwartet — und meldet einen Protokollverstoß. Mit der Größe der Nachricht hat das nichts zu tun: Die Wartezeit gilt nur zwischen zwei SMTP-Befehlen, nie während der Übertragung. Umfangreiche Mails sind lediglich seltener und stehen dadurch häufiger am Anfang einer Sendepause.
Seit Version 1.7.12 liegt der Standard bei 300 Sekunden und damit sicher über dem .NET-Wert. Für Sonderfälle lässt er sich in %ProgramData%\Smtply\appsettings.json anpassen — dort im Abschnitt SmtpListener:
"SmtpListener": {
"CommandWaitTimeoutSeconds": 300,
"SessionTimeoutMinutes": 10
}
CommandWaitTimeoutSeconds ist die Wartezeit auf den nächsten SMTP-Befehl (erlaubt: 30–3600), SessionTimeoutMinutes die Gesamtdauer einer Sitzung (erlaubt: 1–120). Werte außerhalb des Bereichs werden auf die Grenze gezogen. Nach der Änderung den Dienst Smtply neu starten. Bitte die Datei bei laufendem Dienst nicht bearbeiten — sonst überschreibt SMTPly Ihre Änderung beim nächsten Speichern.
„Kein gültiges Microsoft 365-Postfach"
Die Absender-Adresse muss ein lizenziertes Exchange-Online-Postfach sein — Shared Mailboxes funktionieren, Distribution Lists nicht. Auch Gast-Accounts oder nicht-lizenzierte Nutzer schlagen fehl.
Häufige Fragen
Gerät meldet beim Senden über TLS einen nichtssagenden Fehler
Typisches Bild: Das Gerät sendet ohne TLS anstandslos, mit STARTTLS oder implizitem TLS bricht es mit einer Meldung ab, die nichts erklärt. Bei Swyx etwa SMTP Error Code: -2147467259, bei anderen Systemen schlicht „Verbindung fehlgeschlagen".
Ursache ist fast immer das selbstsignierte Zertifikat. SMTPly erzeugt es bei der Einrichtung selbst. Es ist technisch einwandfrei, aber niemand kennt seinen Aussteller: Ein Gerät, das die Vertrauenskette prüft, findet keine bekannte Wurzel und bricht ab. Der Fehler entsteht dabei auf der Seite des Geräts, deshalb steht im System-Log von SMTPly oft gar nichts.
Abhilfe: Das Zertifikat auf dem sendenden System als vertrauenswürdig eintragen. Unter Einstellungen → Zertifikat → Aktuelles Zertifikat anzeigen öffnet sich der Windows-Dialog mit dem Knopf Zertifikat installieren. Dabei zwei Dinge beachten, an denen es meistens hakt:
- Speicherort Lokaler Computer wählen, nicht „Aktueller Benutzer". Dienste laufen unter einem eigenen Konto und sehen Ihren Benutzerspeicher nicht.
- Ablage Vertrauenswürdige Stammzertifizierungsstellen wählen, nicht „Eigene Zertifikate" und nicht die automatische Auswahl.
Danach den Dienst des sendenden Systems neu starten. Windows behält Vertrauensentscheidungen im laufenden Prozess; ein Dienst, der beim Start keine Kette fand, sieht das neue Stammzertifikat sonst nicht.
Ebenfalls wichtig: Das Gerät muss SMTPly unter genau dem Namen ansprechen, der im Zertifikat steht. Eine IP-Adresse im Mailserver-Feld reicht nicht, auch wenn das Zertifikat vertrauenswürdig ist.
Wer kein Zertifikat pflegen möchte, hat zwei Alternativen: ein Zertifikat aus der eigenen internen Zertifizierungsstelle über den Windows-Zertifikatsspeicher einbinden, oder für ein Relay, dessen Verkehr den Rechner nicht verlässt, TLS weglassen und den Zugriff über die IP-Whitelist absichern. Soll dabei die SMTP-Anmeldung genutzt werden, ist zusätzlich Plaintext-AUTH ohne STARTTLS erlauben nötig, weil SMTPly Anmeldungen auf unverschlüsselten Verbindungen sonst verweigert.
Welche Ports braucht SMTPly am Server?
Standardmäßig genau einen eingehend und einen ausgehend:
| Port | Richtung | Zweck |
|---|---|---|
25 (TCP) | eingehend | SMTP-Listener für Ihre Geräte — konfigurierbar, auch 587 oder mehrere Ports Business |
443 (TCP) | ausgehend | Versand über Microsoft Graph und OAuth2-Anmeldung (graph.microsoft.com, login.microsoftonline.com); auch Lizenzprüfung und Update-Check laufen darüber |
Alles Weitere nur, wenn Sie es einschalten: Monitoring-Endpoint 8025, REST-Schnittstelle 8026, MCP-Server 8027 (alle eingehend, ab Werk an 127.0.0.1 gebunden — aus dem Netz erreichbar erst nach Bind-Änderung plus Firewall-Freigabe) sowie ausgehend Syslog 514 und die Webhook-Ziele. Alle Ports sind frei änderbar.
Eingehend am SMTP-Listener hilft der Assistent: Schritt 5 legt die Windows-Firewall-Regel auf Wunsch gleich an.
Kann SMTPly den IIS-SMTP-Service / das IIS-6.0-SMTP-Relay ersetzen?
Ja, das ist sogar einer der häufigsten Anwendungsfälle. Microsoft hat den IIS-6.0-SMTP-Service offiziell als deprecated markiert — er ist zwar in Windows Server 2025 noch enthalten, soll aber in kommenden Versionen entfernt werden. Außerdem kann er kein OAuth2: Mails über Exchange Online laufen lassen geht damit nur per Basic Auth, und dessen Anmeldung schaltet Microsoft Ende Dezember 2026 standardmäßig ab.
SMTPly ist die moderne Lösung für genau dieses Szenario: identische Rolle (lokaler SMTP-Relay-Host für Drucker, ERP, Scanner und Branchen-Software), aber mit OAuth2-Übersetzung zu Microsoft Graph, GUI, Mail-Tracker, Retry-Logik und einer aktiv gepflegten Codebasis. Migration: IIS-SMTP-Dienst stoppen, SMTPly installieren, Bind-Port auf 25 (oder 587) lassen, Geräte-Konfigurationen behalten ihre Ziel-IP — fertig.
Wie richte ich SMTPly am schnellsten ein?
Beim ersten Start als Administrator öffnet sich der Einrichtungsassistent und führt in sieben Schritten bis zur verifizierten Testmail: begrüßen, Weg wählen, Microsoft 365 verbinden, Absender festlegen, Geräte und Netz konfigurieren, prüfen, fertig. Die vollständige bebilderte Anleitung steht weiter oben auf dieser Seite. Er lässt sich jederzeit erneut über Einstellungen → Allgemein → Einrichtungsassistent öffnen starten.
Die Azure-App-Registrierung übernimmt er auf Wunsch für Sie. Im Schritt „Microsoft 365 verbinden" melden Sie sich einmal bei Microsoft an; SMTPly legt daraufhin in Ihrem Tenants die App-Registrierung, das Client Secret, den Dienstprinzipal und die Berechtigung Mail.Send an und trägt die Werte selbst ein, inklusive Ablaufdatum des Secrets.
- Angelegt wird ausschließlich in Ihrem Tenants. Es werden keine Daten an uns übertragen, und das Client Secret verlässt Ihren Server nicht.
- Es wird nichts installiert. Auf Server Core ohne Browser bietet SMTPly automatisch die Anmeldung per Gerätecode an.
- Wer lieber selbst klickt, wählt „Manuell eintragen" — die bebilderte Anleitung dazu finden Sie weiter oben auf dieser Seite.
- Für Umgebungen, in denen sich kein Anmeldefenster öffnen lässt, gibt es weiterhin das signierte PowerShell-Skript als Weg C.


Ein Protokoll des Laufs landet im Diagnosepaket, damit sich ein Fehlschlag nachvollziehen lässt. Das Client Secret steht dort nicht drin.
Wie erneuere ich das Client Secret, bevor es abläuft?
Ausführlich beschrieben unter Client Secret erneuern — mit beiden Wegen, von SMTPly erledigt oder von Hand im Entra Admin Center.
Kann ich einen Verteiler, eine Gruppe oder einen Alias als Absender verwenden?
Nein — es muss ein echtes Postfach sein. SMTPly übergibt jede Mail an POST /v1.0/users/{absender}/sendMail. Diese Adresse ist damit das sendende Postfach, und die Anwendungsberechtigung Mail.Send erlaubt ausschließlich den Versand als genau dieses Postfach.
- Benutzerpostfach — funktioniert.
- Freigegebenes Postfach — funktioniert und ist der übliche Weg, weil es keine Lizenz benötigt (z. B.
relay@firma.de). - Verteiler und E-Mail-aktivierte Sicherheitsgruppen — funktionieren nicht. Sie haben kein Postfach und können deshalb nicht die sendende Identität sein.
- Alias (zusätzliche SMTP-Adresse) — bitte die primäre Adresse des Postfachs eintragen. Andere Adressen des Postfachs sind für diesen Aufruf nicht dokumentiert.
Das gilt auch im Standardbetrieb ohne „Absender immer überschreiben": Dort behält jedes Gerät seine eigene Absender-Adresse — und jede davon muss ein Postfach im Tenant sein, sonst lehnt Microsoft 365 den Versand ab.
Wer als Gruppenadresse senden will, richtet dafür ein freigegebenes Postfach mit dieser Adresse ein. Innerhalb von Exchange lässt sich zwar per Senden als-Berechtigung auch im Namen eines Verteilers senden, dafür müsste die Nachricht aber neu aufgebaut werden — SMTPly reicht Mails bewusst unverändert weiter, damit Signaturen und Anhänge Byte für Byte erhalten bleiben.
Lässt sich SMTPly ohne Maus per Tastatur bedienen?
Ja. Strg+1 bis Strg+8 springen direkt zu Dashboard, Maillog, System-Log, Mailfluss, Einstellungen, Lizenz, Über und Mailfluss mit Regel-Tester; Strg+, öffnet die Einstellungen. F6 wechselt den Fokus zwischen Navigationsleiste und Inhaltsbereich. Innerhalb einer Seite bewegt Tab den Fokus, Leertaste/Enter aktiviert, und die wichtigsten Schaltflächen (Speichern, Dienst starten/stoppen, Lizenz aktivieren) haben Alt-Zugriffstasten. Der Tastaturfokus ist deutlich hervorgehoben, damit man ohne Maus immer sieht, wo man gerade ist. (ab Version 1.7.26)
Ist das automatische Konfigurations-Backup verschlüsselt?
Ja — PBKDF2 und AES-256-GCM. Einzelheiten samt UNC-Pfad-Anforderungen unter Sicherung & Wiederherstellung.
Kann SMTPly hMailServer ersetzen?
Als SMTP-Relay zu Microsoft 365: ja. Viele Installationen nutzen hMailServer ausschließlich als lokalen Smarthost — Geräte liefern per SMTP ein, hMailServer leitet an Exchange Online weiter. Genau diese Rolle übernimmt SMTPly, mit dem Unterschied, dass die Weiterleitung über OAuth2 und Microsoft Graph läuft statt über Benutzername und Passwort.
Der Anlass ist meist derselbe: hMailServer wird seit Jahren nicht mehr weiterentwickelt, die letzte Version kennt kein OAuth2 und bringt eine veraltete OpenSSL-Version mit. Sobald Microsoft SMTP Basic Auth abschaltet, steht die Weiterleitung — nachrüsten lässt sich das nicht.
Was SMTPly nicht ist: ein vollwertiger Mailserver. Postfächer, POP3/IMAP-Abruf, lokale Zustellung und Verteilerlisten gibt es nicht — die liegen bei Microsoft 365. Wer hMailServer als eigenständigen Mailserver mit lokalen Postfächern betreibt, braucht dafür weiterhin eine andere Lösung.
Umstieg: hMailServer-Dienst stoppen, SMTPly installieren, denselben Port belegen (meist 25) — die Geräte behalten ihre Ziel-IP und müssen nicht angefasst werden. Absender-Whitelist und IP-Beschränkungen bilden Sie in den SMTPly-Einstellungen nach.
Erscheinen die versendeten Mails in „Gesendete Elemente"?
Ja, und das hat zwei Seiten. SMTPly übergibt jede Mail über sendMail an Microsoft Graph, und Microsoft legt dabei automatisch eine Kopie im Postfach der Absenderadresse unter Gesendete Elemente ab, inklusive Anhängen. Das Verhalten kommt von Microsoft und lässt sich beim Versand im MIME-Format nicht abschalten.
Der Vorteil: Ein klassischer SMTP-Relay stellt die Nachricht zu und vergisst sie danach. Über Microsoft Graph bleibt sie nachvollziehbar, und wer Zugriff auf das Postfach hat, sieht, was das Fachverfahren verschickt hat.
Das Risiko: Genau das wird zum Datenschutzproblem, wenn die Absenderadresse ein gemeinsam genutztes Postfach ist, etwa info@ oder mail@. Verschickt SMTPly darüber vertrauliche Dokumente wie gescannte Unterlagen, Rechnungen oder Gehaltsabrechnungen, sehen alle mit Zugriff auf dieses Postfach diese Dokumente.
Empfehlung:
- Ein eigenes Postfach nur für SMTPly verwenden, zum Beispiel
smtp@firma.de, am besten als Shared Mailbox, auf die nur wenige ausgewählte Personen zugreifen. - Für Gesendete Elemente dieses Postfachs eine Aufbewahrungsrichtlinie setzen, die die Kopien nach wenigen Tagen löscht.
- Die App per Application Access Policy auf genau dieses Postfach beschränken, damit sie nicht versehentlich als ein anderes Postfach sendet.
Mit Absender immer überschreiben lassen sich alle Geräte, auch solche mit erfundenen Absenderadressen, über dieses eine Postfach schicken.
Verändert SMTPly meine E-Mails?
Nein. Was Ihr Gerät per SMTP übergibt, geht Byte für Byte an Microsoft Graph weiter — Header, Kodierungen, Multipart-Grenzen, eingebettete Bilder und Anhänge bleiben unverändert. SMTPly liest die Nachricht nur mit, um Absender, Empfänger, Betreff und Größe für den Mail-Tracker anzuzeigen; die Original-Bytes werden dabei nicht angefasst. Es wird auch kein zusätzlicher Received-Header gesetzt.
Genau zwei eng begrenzte Ausnahmen gibt es, beide betreffen jeweils eine einzelne Header-Zeile:
Absender-Override: Wenn Sie alle Mails unter einer festen Adresse verschicken lassen, wird die From:-Zeile ersetzt — Microsoft Graph akzeptiert keine Nachricht, deren Absender von der sendenden Mailbox abweicht. Ohne Override greift das nicht.
Journal-BCC Business: Ist ein Archiv-Postfach hinterlegt, fügt SMTPly eine Bcc:-Zeile mit dieser Adresse hinzu, damit die Blindkopie zugestellt wird. Microsoft entfernt die Zeile wie bei jedem BCC vor der Auslieferung an die Empfänger — sichtbar ist davon nichts. Ohne konfiguriertes Journal-Postfach greift auch das nicht.
In beiden Fällen wird ausschließlich die betroffene Zeile getauscht bzw. eingefügt; Body, Anhänge und alle übrigen Header bleiben byte-identisch.
Wie richte ich Webhooks ein (Teams, Slack, Ticketsystem, n8n)?
Die vollständige Anleitung steht unter Webhooks einrichten.
Wie binde ich SMTPly an mein Monitoring an (PRTG, Zabbix, CheckMK)?
Die vollständige Anleitung samt Prüfskript steht unter Monitoring anbinden.
Kann ich SMTPly per Schnittstelle abfragen, um eigene Auswertungen zu bauen?
Ja, mit der Enterprise-Edition. Die lesende REST-Schnittstelle gibt Zustand, Mail-Historie, Tagesstatistik und Tenants als JSON heraus.
Kann ich vor einer Umstellung erst sehen, was die Geräte tatsächlich verschicken?
Ja, mit dem Sandbox- und Migrationsmodus der Enterprise-Edition: Alle Mails gehen an ein Prüfpostfach statt an die echten Empfänger, wahlweise nur für ein festgelegtes Zeitfenster.
Wie weise ich nach, dass an der Versandhistorie nachträglich nichts geändert wurde?
Über die Aufbewahrung mit Nachweis Enterprise: eine fortlaufende Prüfsummenkette über alle Einträge, ein Prüfknopf und ein Export mit Manifest. Dort steht auch, was das Verfahren nicht belegt.
Läuft SMTPly auch ohne Windows-Dienst?
Ja — Sie können Smtply.exe einfach als Desktop-Anwendung starten. Der Relay läuft dann solange die GUI offen ist. Für produktiven 24/7-Betrieb ist die Dienst-Variante aber besser: kein angemeldeter Benutzer nötig, Auto-Start mit Windows.
Kann ich mehrere Tenants mit einer SMTPly-Installation bedienen?
Ja, ab der Business-Edition. Business (249 €) bedient bis zu 5 Microsoft-365-Tenants gleichzeitig auf einem Windows-Server, Enterprise (499 €) bis zu 25. Routing wahlweise per Sender-Domain (Mail von alice@firma1.de geht über Tenant „Firma 1") oder per AUTH-User-Bindung (ein konfigurierter AUTH-User ist fest an einen Tenant gebunden).
Gezählt werden Tenants, nicht Postfächer. Ein Microsoft-365-Tenant mit beliebig vielen Absender-Postfächern zählt als ein Tenant: Eine App-Registrierung und eine Tenant-Konfiguration in SMTPly bedienen alle Postfächer, aus denen die App senden darf. Wer den Zugriff der App auf bestimmte Postfächer begrenzen will, tut das in Exchange Online (Application Access Policy oder RBAC for Applications). Die Absenderadresse jeder Mail bleibt erhalten, solange „Absender immer überschreiben“ ausgeschaltet ist. Ein an den Tenant gebundener AUTH-User schickt seine Mails unabhängig von der From-Domäne über diesen Tenant.
Mehrere Tenants sind für eigene und verbundene Unternehmen gedacht, oder für Tenants Dritter, die Sie kostenlos betreuen. Für IT-Dienstleister und Softwareanbieter siehe Darf ich SMTPly als IT-Dienstleister für meine Kunden einsetzen?
In der Starter-Edition (149 €) wird genau ein Tenant unterstützt. Für den Wechsel auf eine größere Edition siehe Ich brauche eine größere Edition: Die vorhandene Konfiguration bleibt dabei als „Haupt-Tenant" erhalten.
Darf ich SMTPly als IT-Dienstleister für meine Kunden einsetzen?
Ja, wenn jeder Kunde seine eigene Lizenz erwirbt und SMTPly auf seinem eigenen Server betreibt. Sie richten die Installation dann für ihn ein, die Lizenz gehört dem Kunden.
Nicht gestattet ist es, SMTPly auf einem eigenen Server als gehostetes Relay für mehrere Kunden gegen Entgelt zu betreiben oder in ein entgeltliches Produkt oder eine entgeltliche Dienstleistung einzubauen. Mehrere Tenants lassen sich nur für eigene und verbundene Unternehmen anbinden, oder für Tenants Dritter, die Sie kostenlos betreuen. Das steht in § 5 der AGB.
Für den Einsatz durch IT-Dienstleister, Hoster und Softwareanbieter gibt es Partnerlizenzen. Schreiben Sie uns über das Kontaktformular, dann finden wir eine passende Lösung.
Ich brauche eine größere Edition — wie bekomme ich ein Upgrade?
Schreiben Sie mir über das Kontaktformular, welche Edition Sie derzeit einsetzen und welche Sie brauchen. Ich rechne den bereits gezahlten Betrag an, Sie zahlen nur die Differenz, und Sie bekommen einen neuen Lizenzschlüssel.
Umgestellt wird in den Einstellungen auf der Lizenz-Seite: alten Schlüssel deaktivieren, neuen eintragen und aktivieren. Die Konfiguration bleibt dabei vollständig erhalten — die zusätzlichen Funktionen sind sofort bedienbar, ohne Neuinstallation und ohne den Dienst neu einzurichten.
Gleiches gilt für Enterprise: Diese Edition wird nicht über den Shop verkauft, sondern nach Rückfrage vergeben. Auch dafür ist das Kontaktformular der richtige Weg.
Kann ich SMTP-Sender mit Benutzername und Passwort authentifizieren?
Ja, ab der Business-Edition. SMTPly unterstützt AUTH LOGIN und AUTH PLAIN auf dem Listener. Seit Version 1.8.0 gehört die SMTP-Authentifizierung vollständig zu Business und Enterprise — Starter bleibt bei IP- und Absender-Whitelist, was für den Einzelserver mit Druckern im eigenen Netz reicht. Wer SMTP-AUTH in der Testphase einrichtet und danach Starter aktiviert, verliert die Anmeldung: Sie wird abgeschaltet, auch wenn sie als Pflicht eingestellt war, und es gelten nur noch die erlaubten Quell-IPs. Anders, wenn eine bezahlte Lizenz gerade nicht bestätigt werden kann (seit über 30 Tagen nicht online geprüft, Hardware nach einer Migration nicht wiedererkannt): Während der 14 Tage Nachfrist läuft die gekaufte Edition unverändert weiter, die Anmeldung also auch. Selbsttest und System-Log weisen in beiden Fällen darauf hin. Benutzerverwaltung, Tenant-Bindung je Benutzer und der Sammelimport per CSV gehören zum Multi-Tenant-Betrieb.
Passwörter werden als PBKDF2-SHA256-Hash mit per-User-Salt gespeichert — nicht rückgewinnbar, auch nicht vom Admin. Drei Sub-Modi:
- AUTH aus (Default): Sender werden ausschließlich über die IP-Whitelist geprüft.
- AUTH anbieten: AUTH wird im EHLO beworben. Sender mit AUTH werden bevorzugt zugeordnet, Sender ohne AUTH fallen auf die IP-/Domain-Whitelist zurück.
- AUTH erzwingen: Unauthentifizierte MAIL FROM werden mit SMTP 530 abgelehnt.
Für Klartextpasswörter ist standardmäßig STARTTLS Voraussetzung; ein expliziter „Plaintext-AUTH ohne TLS erlauben"-Toggle existiert für Legacy-Geräte, die kein STARTTLS beherrschen — bewusst opt-in und mit deutlicher Warnung versehen.
Mein Gerät verlangt eine „SSL"-Verbindung, aber SMTPly bietet nur STARTTLS an — was tun?
Ältere Geräte (z.B. Industriesteuerungen, Räucherkammer- oder Kühlanlagen-Controller) sprechen oft eine Verschlüsselungsvariante, die in ihrer Bedienoberfläche schlicht „SSL" heißt: implizites TLS. Dabei ist die Verbindung ab dem ersten Byte verschlüsselt, ohne die Klartext-Phase, die STARTTLS voraussetzt. Passt das nicht zusammen, scheitert das Gerät typischerweise mit einer Fehlermeldung wie SSL23_GET_SERVER_HELLO:unknown protocol.
Seit Version 1.7.5 unterstützt SMTPly genau diesen Fall: In den Einstellungen unter SMTP-Listener → TLS/SSL steht neben STARTTLS auch „Implizites TLS/SSL" als Modus zur Auswahl. Beide Modi teilen sich dieselbe Zertifikatsauswahl (selbstsigniert, PEM oder PFX) und schließen sich gegenseitig aus — ein Listener-Port bedient immer nur einen der beiden Modi.
Haben Sie sowohl alte „SSL"-Geräte als auch neuere STARTTLS-Geräte gleichzeitig im Einsatz, muss das kein Widerspruch sein: Ab der Business-Edition lassen sich mehrere SMTP-Listener-Ports parallel betreiben, jeder mit eigenem TLS-Modus. Die alten Geräte zeigen dann einfach auf den einen Port (implizites TLS), die neueren auf einen anderen (STARTTLS) — ganz ohne Einzelkonfiguration pro Gerät.
Gibt es eine Linux-Version?
Aktuell nein — SMTPly ist Windows-nativ (DPAPI, Windows-Dienst, WPF). Eine Linux-Variante steht nicht auf der Roadmap. Für gemischte Umgebungen ist der Windows-Server als dedizierter Relay-Host die unkomplizierte Lösung.
Windows warnt beim Download oder Start vor einer unbekannten App. Ist die Datei unsicher?
Nein, das ist eine Warnung über den Ruf der Datei, keine Erkennung von Schadsoftware. Microsoft Defender SmartScreen warnt bei jeder Datei, die noch nicht oft genug heruntergeladen wurde. Die Warnung verschwindet von selbst, sobald genug Anwender dieselbe Datei geladen und ausgeführt haben.
Seit Version 1.7.18 ist der Installer digital signiert, ausgestellt auf IT-Beratung - Andreas Hähnel. Das ändert zwei Dinge sofort: Die Benutzerkontensteuerung nennt beim Start den Herausgeber im Klartext statt „Unbekannter Herausgeber", und die Herkunft der Datei lässt sich unabhängig von der Downloadquelle prüfen. Die Warnung selbst verschwindet dadurch nicht sofort. Microsoft bewertet zwei Signale: den Ruf der einzelnen Datei und den Ruf des Signaturzertifikats. Der erste beginnt mit jeder Version bei null, der zweite wächst über Versionen hinweg weiter, solange dieselbe Signatur verwendet wird. Die Signatur ist also die Voraussetzung dafür, dass sich überhaupt etwas ansammelt, und nicht der Schalter, der die Warnung abstellt.
So führen Sie die Installation trotzdem aus:
- Browser-Download: „Behalten" → „Trotzdem behalten".
- Beim Start: „Der Computer wurde durch Windows geschützt" (ältere Fassungen: „Windows hat Ihren PC geschützt") → „Trotzdem ausführen". Fehlt der Knopf, führt „Weitere Informationen" dorthin.
Signatur prüfen: Rechtsklick auf die EXE → Eigenschaften → Digitale Signaturen → Eintrag markieren → Details. Als Signaturgeber muss IT-Beratung - Andreas Hähnel stehen, die Kette führt über Microsoft ID Verified CS EOC CA zur Microsoft Identity Verification Root Certificate Authority 2020. Per PowerShell:
Get-AuthenticodeSignature SMTPly-Setup-latest.exe | Format-List Status, SignerCertificate
SHA-256 vergleichen: Die Prüfsumme gilt unverändert weiter und ist nach wie vor die schärfste Kontrolle. Sie steht auf der Download-Seite und in jedem GitHub-Release:
Get-FileHash SMTPly-Setup-latest.exe -Algorithm SHA256
Stimmen die Hashes überein, ist die Datei bit-identisch mit dem, was wir gebaut und veröffentlicht haben. SmartScreen-Reputation ist nur ein Heuristik-Signal — SHA-256 ist kryptographisch eindeutig.
Wie signiert wird: über Azure Artifact Signing. Der private Schlüssel liegt nicht auf unserer Build-Maschine, sondern verlässt Microsofts Hardware-Sicherheitsmodul nie; der Build reicht nur den Hash zum Signieren ein. Die ausgestellten Zertifikate sind absichtlich extrem kurzlebig, deshalb trägt jede Signatur einen Zeitstempel und bleibt auch nach Ablauf des Zertifikats gültig.
Wie aktualisiere ich auf eine neue Version?
Einfach den neuen Installer starten. Er erkennt die bestehende Installation, ersetzt die Binaries und behält Konfiguration, Lizenz und Logs unter %ProgramData%\Smtply\ unverändert bei. Ab Version 1.3.0 weist SMTPly Sie selbständig auf verfügbare Updates hin — einmal täglich wird die öffentliche Release-API geprüft und die Release-Notes werden direkt in der „Über"-Seite angezeigt.
Was bleibt nach der Deinstallation auf dem Server?
Der Ordner %ProgramData%\Smtply\ bleibt absichtlich stehen, damit eine erneute Installation Ihre Einstellungen wiederfindet. Darin liegen die Konfiguration mit dem verschlüsselten Client Secret, die Mail-Historie mit Absendern, Empfängern und Betreffen sowie die Lizenzdatei.
Wenn der Server außer Dienst geht oder weitergegeben wird, löschen Sie den Ordner bitte von Hand. Ab Version 1.8.1 weist der Deinstaller am Ende darauf hin.
Werde ich automatisch gewarnt, wenn das Azure Client Secret abläuft?
Ja, wenn Sie in den Einstellungen unter Microsoft 365 → E-Mail-Benachrichtigungen eine Empfänger-Adresse hinterlegen. SMTPly sendet dann eine Warn-Mail an diese Adresse, sobald das Ablaufdatum näher rückt. Versendet wird über dieselbe E-Mail-Adresse, die auch für den Mail-Relay konfiguriert ist.
Standardmäßig startet die Warnung 14 Tage vor Ablauf (konfigurierbar). Weitere automatische Warnungen folgen bei 7, 3, 1 und 0 Tagen Restlaufzeit — jede Schwelle wird genau einmal gesendet. Nach dem Ablauf werden keine E-Mails mehr versendet, weil die Microsoft-365-Authentifizierung dann nicht mehr funktioniert; der farblich hervorgehobene Warnhinweis in den Microsoft-365-Einstellungen der GUI bleibt aber bestehen.
Kann ich regelmäßig einen Nutzungs-Bericht per E-Mail erhalten?
Ja. In den Einstellungen unter Microsoft 365 → E-Mail-Benachrichtigungen können Sie zusätzlich zur Secret-Ablauf-Warnung einen Report-Rhythmus wählen: täglich, wöchentlich oder monatlich. Der Bericht wird an dieselbe Benachrichtigungs-Adresse geschickt und enthält Gesamtzahlen (versandt / fehlgeschlagen / abgelehnt), durchschnittliche Versanddauer, Top-Absender, Top-Empfänger-Domänen und die häufigsten Fehlerursachen für den jeweiligen Zeitraum.
Der Versand respektiert Ihre Privacy-Einstellungen — bei aktivem Masking zeigt der Report maskierte Adressen, bei deaktiviertem „Adressen loggen" werden Top-Listen weggelassen. Ausschalten lässt sich der Report jederzeit mit der Option „Keine Berichte".
Werden E-Mail-Inhalte gespeichert?
Nein. SMTPly speichert ausschließlich Metadaten (Zeitstempel, Adressen, Betreff, Größe, Status) im Mail-Tracker — Body und Anhänge werden nach erfolgreicher Weiterleitung oder endgültigem Fehlschlag sofort verworfen (DSGVO-Grundsatz der Datenminimierung).
Wie unterstütze ich den Support bei der Fehlersuche, ohne sensible Daten weiterzugeben?
Unter Hilfe / FAQ → Diagnose-Paket erstellen baut SMTPly ein ZIP-Archiv, das Sie z.B. per E-Mail an den Support schicken können. Enthalten sind die letzten System-Log-Dateien, eine maskierte Übersicht der zuletzt versendeten E-Mails (Absender, Empfänger und Betreff sind geschwärzt — unabhängig von Ihrer sonst eingestellten Masking-Stufe, weil das Paket Ihre Maschine verlässt), die öffentlichen Zertifikatsdaten (Gültigkeit, Aussteller, Thumbprint — niemals der private Schlüssel) sowie eine Zusammenfassung der nicht-geheimen Konfiguration (Listener, TLS-Modi, Lizenz-Edition). Die Absender-IP-Adresse bleibt bewusst im Klartext, weil sie für Netzwerk- und Firewall-Diagnosen gebraucht wird.
Passwörter, Client Secrets, Lizenzschlüssel und private Zertifikatsschlüssel sind niemals enthalten. Vor der Erstellung erscheint ein deutlicher Warnhinweis — das Paket wird nur lokal erzeugt, ein Versand erfolgt ausschließlich, wenn Sie es aktiv an eine vertrauenswürdige Stelle weitergeben.
Gibt es einen Selbsttest, um das Setup zu prüfen?
Ja. Unter Hilfe / FAQ → Selbsttest durchführen prüft SMTPly den eigenen Zustand in einem Klick: Windows-Dienst läuft, Schreibrechte im Konfigurationsverzeichnis, Port-Belegung, eine echte Verbindung zum eigenen Listener (inklusive TLS-Handshake bei implizitem TLS), Zertifikat-Gültigkeit, Entschlüsselung des Client Secrets sowie Erreichbarkeit von Microsoft Graph. Jeder Punkt wird als grün/gelb/rot markiertes Ergebnis mit Klartext-Erklärung angezeigt.
Seit Version 1.8.7 prüft der Selbsttest zusätzlich die Erreichbarkeit des Lizenzservers api.polar.sh, ohne dabei einen Lizenzschlüssel zu senden. Das Diagnose-Paket führt den Selbsttest vor dem Erstellen frisch aus und legt das Ergebnis als selbsttest.txt bei; Sie müssen ihn vorher nicht selbst anstoßen.
Wichtig: Diese Prüfungen laufen über 127.0.0.1 (localhost) — die Windows-Firewall filtert Loopback-Verkehr grundsätzlich nicht. Ein grünes Ergebnis beweist also, dass der Listener lokal sauber arbeitet, aber nicht, dass ein externes Gerät (z.B. der Drucker oder das ERP-System) tatsächlich durch die Firewall kommt. Für genau diesen Fall bietet die Seite einen fertigen Test-NetConnection-Befehl zum Kopieren, den Sie auf dem sendenden Gerät ausführen können, um die echte Erreichbarkeit zu verifizieren.
Was passiert, wenn Microsoft Graph ausfällt — oder der Server neu startet?
Empfangene Mails landen zuerst in einer lokalen, persistenten Warteschlange (queue.db) und erst danach in der In-Memory-Versand-Queue. Fällt Graph kurz aus, greift Exponential-Backoff; startet der Windows-Dienst neu (oder der ganze Server), lädt SMTPly die Wartenden beim Hochfahren automatisch wieder nach und stellt sie zu. Erst nach erfolgreichem Versand — oder nach endgültigem Fehlschlag — wird der Rohinhalt gelöscht.
Die GUI zeigt während eines Graph-Ausfalls einen Warnbanner im Dashboard; der Circuit-Breaker verhindert, dass sinnlose Retries den Token verbrennen.
Darf ich SMTPly in regulierten Branchen einsetzen (Gesundheit, Recht, Finanzen)?
Ja — SMTPly wurde bewusst so entworfen, dass keine Daten an Dritte fließen. Die Verarbeitung bleibt innerhalb Ihrer bestehenden Microsoft 365-Vertragsbeziehung. Prüfen Sie trotzdem Ihre interne Compliance (z.B. ob Legacy-Geräte überhaupt personenbezogene Daten versenden dürfen).
Erfüllt SMTPly die Anforderungen von NIS2?
NIS2 richtet sich an Organisationen, nicht an Software. Eine NIS2-Konformität, die ein Produkt haben oder nicht haben kann, gibt es deshalb nicht. Fällt Ihr Unternehmen selbst unter NIS2, betrifft Sie die Pflicht, Ihre Lieferkette abzusichern. Die dafür üblichen Angaben haben wir zusammengestellt: Angaben für Lieferanten-Fragebögen.
Was gilt für SMTPly nach dem Cyber Resilience Act?
Der CRA gilt für SMTPly als Produkt mit digitalen Elementen. Seit September 2026 bestehen eine Kontaktstelle für Schwachstellenmeldungen (security.txt) und ein schriftlicher Meldeprozess; eine Stückliste der verwendeten Fremdbibliotheken entsteht bei jedem Release. Die übrigen Pflichten, darunter Konformitätserklärung und CE-Kennzeichnung, gelten ab dem 11. Dezember 2027 und werden bis dahin umgesetzt.