So sieht die Meldung aus
530 5.7.0 Must issue a STARTTLS command first 530-5.7.0 Must issue a STARTTLS command first. For more information, go to https://support.google.com/mail/?p=WantAuthError 530 5.7.57 Client not authenticated to send anonymous mail during MAIL FROM

Die drei Ports und was auf ihnen gilt

Fast jeder Fall dieser Meldung ist eine falsche Kombination aus Port und Verschlüsselungseinstellung im Programm:

  • 587 — Submission mit STARTTLS. Die Verbindung beginnt unverschlüsselt und wird per STARTTLS-Kommando hochgestuft. Im Programm heißt die Einstellung meist „STARTTLS“ oder „TLS, wenn verfügbar“ — Letzteres ist unsicher, weil es stillschweigend zurückfällt.
  • 465 — Submission mit direktem TLS. Die Verschlüsselung steht ab dem ersten Byte. Hier darf kein STARTTLS gesendet werden. Im Programm: „SSL/TLS“.
  • 25 — Server zu Server. Kein Weg für Endgeräte. Viele Anschlüsse sperren den Port ohnehin ausgehend.

Wer 587 einträgt und die Verschlüsselung auf „keine“ stellt, bekommt genau diese Meldung — der Server verlangt TLS, der Client bietet es nicht an.

Wenn die Meldung von einem eigenen Server kommt

Auf einem Postfix, der smtpd_tls_security_level = encrypt oder smtpd_tls_auth_only = yes gesetzt hat, ist dieses Verhalten beabsichtigt: Anmeldung nur über eine verschlüsselte Verbindung. Das ist richtig so und sollte nicht abgeschaltet werden — ein Passwort im Klartext über Port 587 ist genau das, was verhindert werden soll.

Auf Port 25 dagegen darf encrypt nicht stehen. Fremde Mailserver, die kein TLS können, würden dann komplett abgewiesen; für den Server-zu-Server-Verkehr ist may die richtige Einstellung, weil eine unverschlüsselt zugestellte Mail immer noch besser ist als keine.

Nachstellen

openssl s_client -starttls smtp -crlf -connect mail.deinanbieter.de:587

Kommt die TLS-Aushandlung zustande, liegt es am Client. Bricht schon openssl ab, bietet der Server auf diesem Port kein STARTTLS an — dann ist 465 oder ein anderer Host der richtige Weg.

Ohne Verschlüsselung sichtbar wird die Fähigkeit so:

openssl s_client -crlf -connect mail.deinanbieter.de:587 -quiet

Nach EHLO test muss 250-STARTTLS in der Antwortliste stehen. Fehlt die Zeile, kann der Server es auf diesem Port nicht.

Die verwandte Variante

530 5.7.57 Client not authenticated to send anonymous mail ist derselbe Code mit anderer Ursache: Hier fehlt nicht die Verschlüsselung, sondern die Anmeldung. Der Server nimmt von unangemeldeten Clients keine Mail für fremde Empfänger an — das ist die Abgrenzung zu 554 5.7.1 Relay access denied.

Die Ursache in der echten Nachricht finden

Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt für genau diese Nachricht, welche IP gesendet hat, wie SPF, DKIM und DMARC ausgefallen sind und wo die Kette bricht.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Fehlermeldungen