Geschäftliche E-Mail

E-Mail für eigene Domain: Anmeldung geht, Versand nicht

Von Alexey Bulygin
Fehlersuche bei einer Domain-E-Mail mit funktionierender Anmeldung

Sie haben die Domain gekauft. Sie haben das Postfach erstellt. Sie haben sich beim Webmail angemeldet und den Posteingang gesehen. Sie dachten, Sie wären fertig.

Dann wollten Sie vom Smartphone eine Testnachricht senden. Nichts geschah. Die Nachricht blieb im Postausgang hängen. Oder Sie sendeten von Ihrem privaten Gmail-Konto an die neue Adresse, doch die Nachricht verschwand. Keine Unzustellbarkeitsmeldung, kein Fehler, nur Stille.

Das ist der Zombie-Zustand: Das Licht ist an, aber niemand ist zu Hause. Die Anmeldung funktioniert, weil Webmail über HTTPS (Port 443) läuft, also über dasselbe Protokoll wie jede Website. Für den Versand und Empfang über Outlook, Apple Mail oder Ihr CRM werden SMTP und IMAP verwendet. Das sind völlig andere Zugänge, die noch blockiert sein können.

Wenn Sie die vollständige Einrichtung durcharbeiten, finden Sie den schrittweisen Ablauf in unserem Leitfaden zum Erstellen einer E-Mail-Adresse mit eigener Domain. Dieser Artikel setzt dort an, wo der Leitfaden endet: Sie können sich anmelden, aber der Nachrichtenfluss funktioniert nicht.

Dies ist Ihr Leitfaden für eine schnelle Reaktion. Wir beginnen mit einer Diagnose in 60 Sekunden und gehen bis zu Prüfungen auf der Kommandozeile, damit Sie die Fehlerstelle genau eingrenzen können.


Schritt 1: Bestimmen Sie das Symptom, bevor Sie etwas ändern

Verändern Sie nicht sofort DNS-Einträge, bevor Sie wissen, welcher Teil des Ablaufs gestört ist. "Es funktioniert nicht" ist keine Diagnose. Wählen Sie Ihr Szenario:

Szenario A: Die Geisterstadt (kein Empfang)

Sie senden von Gmail eine Testnachricht an Ihre neue Adresse. Sie kommt nie an. Der Absender erhält keine Unzustellbarkeitsmeldung. Anmelden können Sie sich problemlos.

Das bedeutet: Fehlende oder falsche MX-Einträge beziehungsweise ein Verweis auf den früheren Hoster sind mögliche Ursachen. Prüfen Sie aber auch Warteschlangen, die tatsächliche Empfängeradresse, Filter und Quarantäne. Das Ausbleiben einer Unzustellbarkeitsmeldung beweist keinen bestimmten DNS-Fehler.

Szenario B: Ausgehende Verbindung blockiert (kein Versand)

Sie klicken in Outlook oder auf dem iPhone auf Senden. Der Fortschrittsbalken bleibt stehen. Schließlich erscheint „Connection Timed Out“ (Zeitüberschreitung bei der Verbindung) oder „Server Unreachable“ (Server nicht erreichbar).

Das bedeutet: Prüfen Sie den gesamten Verbindungsweg: Hostname, Servererreichbarkeit, Firewall und Verschlüsselung. Auch eine Sperre von Port 25 kann relevant sein, wenn Sie diesen tatsächlich verwenden. Eine Zeitüberschreitung allein benennt die Ursache noch nicht.

Szenario C: Nicht vertrauenswürdiger Absender (Spam / Unzustellbarkeit)

Die Nachricht wird versendet, landet aber im Spamordner des Empfängers. Oder Sie erhalten sofort eine Unzustellbarkeitsmeldung: 550 5.7.1 Message rejected.

Das bedeutet: Untersuchen Sie Authentifizierung, Reputation, Inhalt und die vollständige Antwort des Empfängers. Fehlende SPF-, DKIM- oder DMARC-Konfiguration ist eine mögliche Ursache, nicht die einzige Erklärung für Spam oder eine Ablehnung.


Checkliste zur Fehlerbehebung: E-Mail für die eigene Domain richtig einrichten

Arbeiten Sie diese Punkte der Reihe nach ab. Überspringen Sie keine Ebene.

1. MX-Einträge: Die GPS-Koordinaten

Wenn jemand eine Nachricht an you@yourdomain.com sendet, fragt dessen Server das DNS: „Wer verarbeitet E-Mails für diese Domain?“ Falsche MX-Einträge können zum alten Hoster, zu einer Warteschlange oder zu einer späteren Unzustellbarkeitsmeldung führen. Ohne Protokolle lässt sich nicht feststellen, ob eine scheinbar verschwundene Nachricht noch wartet oder gefiltert wurde.

Zwei Fehler, die die Zustellung erheblich beeinträchtigen:

  • Übrig gebliebene Einträge des vorherigen Hosters. Vergleichen Sie alte GoDaddy-Einträge mit der genehmigten Zielarchitektur. Entfernen Sie nur nachweislich überholte Ziele im abgestimmten Wechsel. Mehrere Gateways oder hybride Systeme können absichtlich verschiedene MX-Ziele nutzen; Priorität und Ausweichwege bestimmen die Auswahl.
  • MX verweist auf einen CNAME. Ein MX-Eintrag muss auf einen Hostnamen verweisen, der über A- oder AAAA-Einträge direkt zu einer IP-Adresse aufgelöst wird. Ein Verweis auf einen CNAME verstößt gegen RFC 2181 und kann scheinbar zufällige Zustellfehler verursachen.

Prüfen Sie jetzt Ihre MX-Einträge:

dig mx yourdomain.com +short

Die angezeigten Mailserver müssen zur vorgesehenen Routingarchitektur passen. Einträge von zwei Hostern sind nicht automatisch falsch. Prüfen Sie Prioritäten, Ausweichwege und den Übergangsplan, bevor Sie einen Eintrag entfernen.

Ein Zeitfenster von 48 Stunden ist ein Planungsbeispiel, keine feste Obergrenze für jede DNS-Änderung. TTL und Resolver-Caches bestimmen die Sichtbarkeit. whatsmydns.net liefert Prüfungen ausgewählter Standorte, aber keinen Nachweis für alle Resolver weltweit.

2. Status und Speicher des Postfachs

Prüfen Sie erst die offensichtlichen Punkte, bevor Sie tiefer suchen:

  • Existiert das Postfach tatsächlich? Prüfen Sie die Schreibweise. Haben Sie support@ oder suport@ erstellt?
  • Ist die Speichergrenze des Postfachs überschritten? Bei Google Workspace und M365 hängen Speicherpools und Nutzerlimits von Edition und Administrationsregeln ab. Prüfen Sie die reale Quote und den vollständigen Fehler wie „Mailbox Full“; eine Überschreitung blockiert nicht zwangsläufig jede Nachricht.

TrekMail verwendet je nach Tarif gemeinsam nutzbaren Speicher. Prüfen Sie Gesamtquote, gegebenenfalls Postfachlimits und Warnungen. Ein Pool kann unterschiedliche Nutzung abfangen, garantiert jedoch weder unbegrenzte Kapazität noch, dass ein Ausbau des Kontos nie nötig wird.

3. SMTP-Konfiguration: Vorsicht mit der 90%-Faustregel

Die Webmail-Anmeldung erfolgt über HTTPS, nicht über die SMTP-Verbindung Ihres Desktop-Clients. Webmail kann für den eigentlichen Nachrichtenversand dennoch SMTP verwenden. Eine erfolgreiche Anmeldung bestätigt deshalb weder den Versandweg noch die IMAP- und SMTP-Einstellungen in Outlook, Thunderbird oder Ihrem CRM. Der Anteil im Titel ist nur eine illustrative Orientierung, keine belegte allgemeine Fehlerquote.

Port 25 kann bei Privat- und Büroanschlüssen gesperrt sein. Comcast, Verizon und AT&T können ausgehenden Verkehr über Port 25 je nach Anschluss und Richtlinie beschränken. Prüfen Sie eine tatsächliche Sperre; ein Versuch über Port 25 allein beweist sie nicht. Verwenden Sie die dokumentierten Einlieferungseinstellungen Ihres Anbieters.

Protokoll Funktion Port Verschlüsselung
SMTP Versand 587 STARTTLS
SMTP Versand 465 Implizites SSL/TLS
IMAP Abruf 993 SSL/TLS

Port 587 wird häufig mit STARTTLS für die Nachrichteneinlieferung verwendet, Port 465 mit implizitem TLS. Nutzen Sie die tatsächlich unterstützte Kombination und prüfen Sie Zertifikat und Hostname. Historische Client-Bezeichnungen wie SSL auf 587 oder STARTTLS auf 465 können zu einer falschen Auswahl verleiten. Die Bezeichnung SSL rechtfertigt nicht die Verwendung veralteter SSL-Protokolle.

TrekMail unterstützt POP3 nicht. Bei diesem Protokoll hängt eine serverseitige Löschung von Client-Einstellungen und Löschbefehlen ab, nicht vom Abruf allein. IMAP kann Zustände zwischen Smartphone, Laptop und Webmail synchronisieren, ist aber kein Backup und kann auch Löschungen synchronisieren.

4. Hostname: Verwenden Sie den exakten Wert, keine Vermutung

Ihr E-Mail-Client benötigt einen vom Anbieter unterstützten Hostnamen mit passender DNS-Auflösung und gültigem Zertifikat. Prüfen Sie diese Beispiele statt sie blind zu übernehmen:

  • mail.google.com (falscher Anbieter)
  • smtp.yourdomain.com (nur mit genehmigter direkter DNS-Auflösung oder geeigneter Alias-Konfiguration und passendem Zertifikat; ein CNAME ist nicht die einzige Möglichkeit)

Verwenden Sie den Hostnamen aus der Begrüßungsnachricht oder dem Dashboard Ihres Anbieters, beispielsweise smtp.trekmail.net. Die genauen Werte finden Sie in unserer Übersicht der IMAP- & SMTP-Einstellungen.

5. SPF, DKIM und DMARC: Wichtige Einstellungen seit 2025

Wenn Nachrichten im Spam landen oder eine Unzustellbarkeitsmeldung mit 550 5.7.1 eintrifft, prüfen Sie den vollständigen Antworttext und die tatsächliche Authentifizierung. Google und Yahoo haben anwendbare Absenderanforderungen; Reputation, Inhalt und Empfängerrichtlinien können ebenfalls eine Ablehnung verursachen.

SPF ist ein TXT-Eintrag, der sendende IP-Adressen für die tatsächliche SMTP-Identität MAIL FROM beziehungsweise gegebenenfalls HELO autorisiert, nicht unmittelbar für den sichtbaren From-Header:

v=spf1 include:sendingprovider.net ~all

Wichtiger Fehler: Es darf nur einen SPF-Eintrag geben. Wenn zwei Zeilen mit v=spf1 beginnen, liefert die SPF-Prüfung einen dauerhaften Fehler. Führen Sie sie in einem einzigen Eintrag zusammen.

DKIM signiert die dafür ausgewählten Header und Nachrichtenbestandteile. Eine kryptografisch erfolgreiche Prüfung bestätigt die Integrität der signierten Teile, nicht sämtlicher Header oder die persönliche Identität des Absenders. Veröffentlichen Sie den zum realen Selektor passenden Schlüssel des Anbieters und prüfen Sie tatsächliche Nachrichten.

DMARC besteht, wenn SPF oder DKIM erfolgreich ist und die geprüfte Domain zur sichtbaren From-Domain ausgerichtet ist. Beginnen Sie mit Beobachtung und einer unterstützten Berichtskonfiguration. Diese Richtlinie fordert keine DMARC-basierte Quarantäne oder Ablehnung, schaltet andere Filter des Empfängers jedoch nicht ab:

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Wechseln Sie erst zu p=quarantine oder p=reject, nachdem Sie die Berichte geprüft und bestätigt haben, dass legitime Nachrichten die Prüfungen bestehen. Eine vollständige Anleitung bietet unser Leitfaden zu den erforderlichen DNS-Einträgen.


Ausführliche Diagnose: Wenn die Checkliste das Problem nicht löst

Sie haben alle Punkte oben geprüft, doch das Problem besteht weiterhin. Dann ist eine tiefere Analyse nötig.

Split-Brain-DNS

Typisches Symptom: Über die Mobilfunkverbindung Ihres Smartphones funktioniert die E-Mail, über das WLAN im Büro oder das VPN dagegen nicht.

Ein interner DNS-Server (Active Directory, Pi-hole oder Unternehmensresolver) kann mail.yourdomain.com anders auflösen als öffentliche Resolver. Ist er für die interne Zone autoritativ, führt ein fehlender Eintrag möglicherweise nicht zu einer öffentlichen Weiterleitung; sonst hängt dies von der Resolver-Konfiguration ab. Lassen Sie den zuständigen Administrator die richtige Auflösung von mail.yourdomain.com für die genehmigte Topologie prüfen. Eine private Adresse wie 192.168.x.x kann in einer legitimen Hybridumgebung richtig sein und darf nicht pauschal überschrieben werden.

Nicht übereinstimmende MTU

Symptom: Kurze Textnachrichten werden problemlos versendet. Sobald Sie eine PDF-Datei anhängen, bleibt die Verbindung hängen.

Bei VPN-Verbindungen (WireGuard, IPsec) oder DSL/PPPoE kann die nutzbare Paketgröße unter 1500 Byte liegen. Probleme mit Pfad-MTU und Fragmentierung können größere Übertragungen stören, sind aber nicht die einzige Erklärung für hängende Anhänge. Ein zuständiger Administrator kann eine MTU von 1300 als begrenzten, reversiblen Test verwenden, Ergebnisse vergleichen und die Ausgangseinstellung sichern. Ein erfolgreicher Test ist ein Hinweis, kein vollständiger Ursachennachweis.

SSL-Prüfung durch Antivirensoftware

Symptom: Ihr E-Mail-Client zeigt einen Zertifikatsfehler an, obwohl das Serverzertifikat gültig ist.

Avast, Bitdefender und andere Produkte können mit „Mail Shield“ oder „SSL Scanning“ verschlüsselte Verbindungen untersuchen und eigene Zertifikate präsentieren. Prüfen Sie zuerst Zertifikatskette, Hostname und genehmigte Vertrauensstellung. Änderungen an der TLS-Inspektion gehören in die Hände des Sicherheitsadministrators. Ein zeitlich begrenzter Vergleichstest kann helfen, rechtfertigt aber weder ein dauerhaftes Abschalten noch eine ungeprüfte Ausnahme für den Mailserver.

App-Passwörter bei aktivierter 2FA

Sie haben die Zwei-Faktor-Authentifizierung aktiviert. Outlook funktioniert nicht mehr und weist Ihr korrektes Passwort wiederholt zurück.

Ein älterer Client kann am interaktiven Ablauf einer 2FA-Anmeldung scheitern. IMAP und SMTP können mit geeigneten Clients und Anbietern aber auch OAuth unterstützen. Nutzen Sie bevorzugt die dokumentierte sichere Anmeldung. Ein App-Passwort ist nur dann eine Alternative, wenn der Anbieter es für diesen Zugriff unterstützt; es ist nicht automatisch an genau ein Gerät gebunden. Bewahren Sie es sicher auf, verwenden Sie es nicht für die Web-Anmeldung und beachten Sie seinen Widerruf sowie den möglichen Ersatz des 2FA-Ablaufs.


E-Mail für die eigene Domain einrichten: Was Sie vor der Supportanfrage bereithalten sollten

Ein Ticket mit „E-Mail ist ausgefallen“ erfordert meist Rückfragen. Diese vier Angaben helfen dem Support beim Eingrenzen, garantieren aber keine Lösung mit einer einzigen Antwort. Entfernen Sie Passwörter, Tokens und unnötige personenbezogene Daten aus den Unterlagen:

Der genaue Fehlercode. Diese Meldungen haben unterschiedliche Bedeutungen:

  • 550 User Unknown zeigt, dass dieser Server den Empfänger als unbekannt ablehnt; prüfen Sie Adresse und tatsächlich angesprochenen Server
  • 421 Connection Refused ist hier eine SMTP-Antwort, keine Ablehnung der TCP-Verbindung durch das Betriebssystem; prüfen Sie den vollständigen Text und Kontext
  • 535 Authentication Failed weist auf eine fehlgeschlagene Anmeldung hin; prüfen Sie Identität, Zugangsdaten und die erlaubte Authentifizierungsmethode
  • 5.7.1 Relay Access Denied kann fehlende Berechtigung zum Weiterleiten oder eine Richtlinienentscheidung anzeigen; lesen Sie die vollständige Antwort

Das Verbindungsprotokoll. Aktivieren Sie die unterstützte Diagnoseprotokollierung in Outlook oder Thunderbird. Je nach Umfang hilft die Kommunikation beim Eingrenzen der Abbruchstelle, erfasst aber nicht automatisch jeden DNS-, Netzwerk- oder TLS-Fehler. Entfernen Sie Zugangsdaten vor der Weitergabe:

CLIENT: EHLO mycomputer
SERVER: 250-Hello
CLIENT: AUTH LOGIN
SERVER: 334 VXNlcm5hbWU6

Nach AUTH LOGIN kann der Server zunächst nach dem Benutzernamen fragen. Die gezeigte Aufforderung ist daher kein Nachweis für ein falsches Passwort. Ein Abbruch vor EHLO erfordert die Prüfung von DNS, TCP-Verbindung, gegebenenfalls TLS und Serververhalten. Entscheidend ist das vollständige Verbindungsprotokoll ohne offengelegte Geheimnisse.

Prüfung auf der Kommandozeile. Führen Sie diese Befehle aus, bevor Sie ein Ticket erstellen:

# Check MX records
dig mx yourdomain.com +short

# Check SPF record
dig txt yourdomain.com +short

# Test if port 587 is reachable
telnet smtp.trekmail.net 587

Beim Befehl telnet zeigt ein 220-Banner, dass an diesem Ziel eine SMTP-Begrüßung erreichbar ist. Es bestätigt weder TLS noch Anmeldung oder Nachrichtenzustellung. Ein Hängen bei „Connecting...“ kann durch DNS, Netzwerkpfad, Firewall oder Serverzustand verursacht werden. Grenzen Sie den Fehler ein, statt automatisch den Internetanbieter verantwortlich zu machen.

Weitere gezielte Hilfe finden Sie in den FAQ zum fehlgeschlagenen E-Mail-Versand und im Leitfaden zur Behebung von Versandfehlern.


Warum das immer wieder passiert: Das eigentliche Problem klassischer E-Mail-Hostingangebote

Wenn Sie diese Checkliste schon mehrmals zur Fehlerbehebung benötigt haben, liegt das Problem möglicherweise an der Infrastruktur und nicht an Ihren Fähigkeiten.

Google Workspace und Microsoft 365 verbinden E-Mail mit umfangreichen Zusammenarbeitstools. Für reine Mailaufgaben kann diese Breite zusätzlichen Verwaltungsaufwand bedeuten. Supportzugang und Hilfsmittel hängen jedoch vom Vertrag ab; daraus folgt nicht, dass Sie bei jedem Problem auf sich allein gestellt sind.

Für die Kostenplanung dienen $6 bis $20 pro Postfach und Monat als historische Beispiele, nicht als aktuelle Preiszusage. Ob eine Teilzeitkraft mit zweimaligem Abruf pro Woche dieselbe Lizenz benötigt, hängt vom Einsatz ab. Auch ein Wert von 30GB ist im Kontext von Edition, Speicherpool und Nutzerlimits zu prüfen. Kapazität lässt sich gegebenenfalls freigeben, umverteilen oder erweitern; ein Upgrade aller Nutzer ist nicht zwangsläufig nötig.

TrekMail bietet je nach Tarif eine accountbezogene Kosten- und Speicherverwaltung. Die hier genannten 50GB im Pro-Beispiel sind historische Bedingungen; die tatsächlichen 50GB oder ein anderes Kontingent müssen mit aktuellen Gesamt- und Nutzerlimits geprüft werden. Bei verwaltetem Versand betreibt der Anbieter die Infrastruktur, doch Ihre Inhalte und Ihr Verhalten beeinflussen weiterhin die Reputation. Im beschriebenen Nano-Modell ist eigenes SMTP für alle ausgehenden Nachrichten einschließlich Antworten erforderlich. Tarifrechte und Client-Einrichtung sind zu prüfen; SharePoint, Teams-Lizenzen und „Viva“-Module gehören nicht zum beschriebenen Mailangebot.

Einen vollständigen direkten Vergleich der tatsächlichen Kosten von Preisen pro Nutzer im großen Maßstab finden Sie in unserer Aufschlüsselung der Kosten für geschäftliche E-Mail in kleinen Unternehmen.

Wenn Sie mehrere Domains verwalten, etwa für Kunden, Marken oder ein Portfolio, fallen die Unterschiede bei der Steuerung noch deutlicher aus. Unser Artikel zur Verwaltung der E-Mail-Konten von Kunden erläutert den vollständigen Bereitstellungsablauf.


Die Kurzfassung

Wenn die Anmeldung funktioniert, aber keine Nachrichten übertragen werden, helfen fünf Prüfbereiche beim Eingrenzen: MX-Routing, eine mögliche Sperre von Port 25, der Client-Hostname, SPF/DKIM/DMARC und der lokale Verbindungsweg. Die Liste ist ein Startpunkt und schließt andere Ursachen wie Serverstörungen, Quoten oder Empfängerrichtlinien nicht aus.

Arbeiten Sie die Checkliste oben der Reihe nach ab. Prüfen Sie jede Ebene mit dig und telnet, bevor Sie die nächste verändern. Erfassen Sie den Fehlercode und das Verbindungsprotokoll, bevor Sie den Support kontaktieren.

Wenn TrekMail zu Ihrem Bedarf passt, prüfen Sie die aktuellen Bedingungen für einen kostenlosen Testzeitraum von 14 Tagen, Kartenanforderungen, Zahlungsarten und Tarifrechte. DNS-Anleitungen können die Einrichtung erleichtern, ersetzen aber nicht die Veröffentlichung und Kontrolle der Einträge. Fünf Minuten sind höchstens ein Planungsbeispiel für einfache Schritte, keine Zusage für ein vollständig funktionierendes Postfach.

Diesen Artikel teilen

Wir verwenden notwendige Technologien, um TrekMail zu betreiben und zu schützen. Mit „Okay“ erlauben Sie außerdem begrenzte Analysen und Werbemessung gemäß unserer Cookie-Richtlinie.

Bei TrekMail anmelden

Zugriff auf Ihr Dashboard, Ihre Postfächer und DNS.

oder

12 Zeichen Passwörter stimmen überein

oder

E-Mail zum Zurücksetzen gesendet

Falls für diese E-Mail-Adresse ein Konto existiert, haben wir Anweisungen zum Zurücksetzen des Passworts gesendet.

Indem Sie fortfahren, stimmen Sie den Nutzungsbedingungen und der Datenschutzrichtlinie von TrekMail zu.