Dokumente · Leitfaden

Exchange Server.

Professionelle Installationsanleitung für Einsteiger — Exchange on-premises inkl. SMTP und MX-Einträgen.

Scroll
Version 1.0 Niveau Einsteiger+ Dauer ca. 3–5 Std. Stand Juli 2026

1. Ziel & Voraussetzungen

Am Ende dieser Anleitung läuft ein Exchange Server (Mailbox-Rolle) in einer Active-Directory-Domäne. Interne Postfächer funktionieren, SMTP nimmt Mail an und kann versenden, und die MX-Einträge zeigen auf deinen Mail-Host.

Die Anleitung ist für Einsteiger mit Lab-Fokus geschrieben — klar, schrittweise und mit festen Beispielwerten. Für den Produktivbetrieb brauchst du gültige Lizenzen, TLS-Zertifikate und saubere Spam-/Sicherheitsfilter.

Was du brauchst

  • Funktionierende AD-Domäne (z. B. lab.local) mit DNS — ideal nach unserem Windows-Server-Leitfaden
  • Zweiten Windows Server (oder dieselbe Lab-VM mit genug Ressourcen) als Exchange-Host
  • Exchange-ISO (Exchange Server Subscription Edition / aktuelles on-premises Setup von Microsoft)
  • Konto mit Schema-, Enterprise- und Domain-Admin-Rechten für die AD-Vorbereitung
  • Öffentliche Domäne für E-Mail (Beispiel: labmail.de) inkl. Zugang zum DNS-Provider
  • Empfohlen: 8+ vCPU, 16 GB RAM, 100+ GB SSD, feste IP
Wichtig

Exchange lässt sich nicht sinnvoll ohne Active Directory betreiben. Installiere nie „mal eben“ in einem Produktivnetz ohne Snapshot/Backup. Port 25 wird von vielen Providern blockiert — im Lab reicht interner SMTP-Test; für Internet-Mail brauchst du freigeschaltetes SMTP und ggf. einen Smart Host.

2. Planung (Lab-Beispiel)

Schreib diese Werte fest — so vermeidest du Chaos bei DNS, Zertifikat und MX:

ParameterWert
AD-Domänelab.local
Exchange-ServerEX01
Interne IP192.168.10.20
Organisation (Exchange)LabOrg
E-Mail-Domäne (öffentlich)labmail.de
Mail-Hostnamemail.labmail.de
Öffentliche IP (Beispiel)203.0.113.20
Testbenutzermax.mustermann@labmail.de
Tipp

Intern bleibt die AD-Zone lab.local. Die E-Mail-Adresse nutzt die öffentliche Domäne labmail.de als Accepted Domain. So trennst du Lab-AD und „echte“ Mail-Domäne sauber.

3. Vorarbeiten am Server

  1. Server in die AD-Domäne lab.local joinen, festen Namen EX01 und IP 192.168.10.20 setzen, neu starten.
  2. Windows Update ausführen und erneut neu starten.
  3. Als Domänen-Admin anmelden (nicht nur lokaler Admin).
  4. Benötigte Windows-Features installieren (PowerShell als Admin) — danach rebootet der Server:
Install-WindowsFeature Server-Media-Foundation, NET-Framework-45-Features, RPC-over-HTTP-proxy, RSAT-Clustering, RSAT-Clustering-CmdInterface, RSAT-Clustering-Mgmt, RSAT-Clustering-PowerShell, WAS-Process-Model, Web-Asp-Net45, Web-Basic-Auth, Web-Client-Auth, Web-Digest-Auth, Web-Dir-Browsing, Web-Dyn-Compression, Web-Http-Errors, Web-Http-Logging, Web-Http-Redirect, Web-Http-Tracing, Web-ISAPI-Ext, Web-ISAPI-Filter, Web-Metabase, Web-Mgmt-Console, Web-Mgmt-Service, Web-Net-Ext45, Web-Request-Monitor, Web-Server, Web-Stat-Compression, Web-Static-Content, Web-Windows-Auth, Web-WMI, Windows-Identity-Foundation, RSAT-ADDS -Restart

Zusätzliche Runtime-Pakete

Vor dem Exchange-Setup (von Microsoft laden, als Admin installieren):

  • .NET Framework in der von Exchange geforderten Version
  • Visual C++ Redistributable (je nach Exchange-Release)
  • Unified Communications Managed API (UCMA) 4.0 Runtime
Tipp

Prüfe immer die aktuelle Microsoft-Dokumentation zu deiner Exchange-Version — Voraussetzungspakete ändern sich zwischen Releases. Unser PowerShell-Skript unter Downloads kann als Orientierung dienen.

5. Exchange installieren

  1. E:\Setup.exe starten → Lizenzbedingungen akzeptieren.
  2. Empfohlene Einstellungen / Updates nach Vorgabe wählen.
  3. Serverrolle: Mailbox-Rolle (in aktuellen Versionen die Standardrolle).
  4. Installationspfad belassen oder auf große Daten-Disk legen.
  5. Organisation: bei Erstinstallation Name LabOrg (muss zu PrepareAD passen).
  6. Malware-Scan optional im Lab deaktivieren, in Produktion aktiv lassen.
  7. Voraussetzungsprüfung: alle Warnungen abarbeiten, bis nur noch Grüne Haken bleiben → Installieren.
  8. Nach Abschluss Server neu starten, dann Exchange Admin Center (EAC) öffnen.

EAC typischerweise: https://ex01/ecp oder https://ex01.lab.local/ecp (Zertifikatswarnung im Lab ist normal, bis ein gültiges Zertifikat liegt).

Erstes Postfach

  1. Im EAC unter Empfänger einen Benutzer anlegen bzw. vorhandenem AD-User ein Postfach zuweisen.
  2. Primäre SMTP-Adresse später auf @labmail.de umstellen (nächster Abschnitt).

6. SMTP einrichten

SMTP ist das Protokoll, mit dem Server Mails annehmen und weiterleiten. In Exchange steuerst du das über Receive Connectors (Empfang) und Send Connectors (Versand).

6.1 Accepted Domain

  1. EAC → Mail flowAccepted domains → hinzufügen.
  2. Domäne: labmail.de · Typ: Authoritative.
  3. E-Mail-Adressrichtlinie anpassen, damit neue Postfächer vorname.nachname@labmail.de bekommen, und Richtlinie anwenden.

6.2 Receive Connector (eingehend)

  1. EAC → Mail flowReceive connectors.
  2. „Default Frontend EX01“ prüfen: Port 25, Binding auf die Server-IP.
  3. Für Internet-Empfang: Connector so belassen, dass anonyme Verbindungen für externe Zustellung erlaubt sind (Standard Frontend) — Absicherung später über Firewall, Spamfilter, Hybrid/Edge.
  4. Windows-Firewall / Perimeter: TCP 25 (SMTP), optional 587 (Submission) nur für authentifizierte Clients freigeben.

6.3 Send Connector (ausgehend)

  1. EAC → Mail flowSend connectors → Neu.
  2. Typ: Internet · Name z. B. To-Internet.
  3. Adresseiraum: * (alle externen Domänen), Kosten 1.
  4. Quellserver: EX01.
  5. Zustellung: MX-Eintrag zugehörig zu Empfängerdomäne verwenden — oder im Lab/bei Provider-Sperre einen Smart Host (z. B. Provider-SMTP) eintragen.
# PowerShell-Beispiel: Send Connector anlegen New-SendConnector -Name "To-Internet" -AddressSpaces "*" -SourceTransportServers EX01 ` -DNSRoutingEnabled $true -Usage Internet
Achtung Open Relay

Niemals einen Receive Connector so konfigurieren, dass das Internet unauthentifiziert über dich nach draußen senden darf. Sonst wirst du zur Spam-Schleuder. Internes Relaying nur für bekannte Subnetze freigeben.

7. MX- und DNS-Einträge

Der MX-Record sagt dem Internet: „Mails für @labmail.de bitte an diesen Host.“ Der Host braucht einen A-Record auf die öffentliche IP.

7.1 Öffentliches DNS (bei deinem Domain-Provider)

TypName / HostWertPrio
Amail203.0.113.20
MX@ / labmail.demail.labmail.de10
TXT (SPF, empfohlen)@v=spf1 mx a:mail.labmail.de -all
  1. Einträge speichern und Propagation abwarten (oft Minuten, manchmal Stunden).
  2. Firewall/NAT: öffentliche IP Port 25/tcp auf 192.168.10.20 weiterleiten.
  3. PTR/Reverse-DNS beim Provider auf mail.labmail.de setzen lassen (wichtig für Zustellbarkeit).

7.2 Internes DNS (lab.local)

  1. A-Record: ex01.lab.local192.168.10.20 (falls nicht automatisch).
  2. Optional Split-DNS: Zone labmail.de intern anlegen mit mail192.168.10.20, damit Clients im LAN direkt den Exchange treffen.

7.3 MX prüfen

nslookup -type=MX labmail.de nslookup mail.labmail.de # von außen (wenn Internet-SMTP freigeschaltet): Test-NetConnection mail.labmail.de -Port 25

8. Tests & Checkliste

  • EAC erreichbar, Organisation LabOrg sichtbar
  • Accepted Domain labmail.de = Authoritative
  • Testpostfach mit Adresse @labmail.de vorhanden
  • Intern: OWA/Outlook kann Mail zwischen zwei Postfächern zustellen
  • Send Connector To-Internet aktiv
  • Receive Connector Port 25 lauscht
  • Öffentlicher A-Record mail.labmail.de korrekt
  • MX labmail.de zeigt auf mail.labmail.de (Prio 10)
  • SPF gesetzt · PTR beantragt/gesetzt
  • Externe Testmail (z. B. an private Adresse) kommt an — und Antwort zurück
# Interne Zustellung grob prüfen Get-Queue Get-MessageTrackingLog -Start (Get-Date).AddHours(-1) -ResultSize 20

9. Typische Fehler

SymptomHäufige UrsacheLösung
PrepareSchema schlägt fehl Kein Schema-Admin / falscher DC Konto prüfen · auf Schema-Master ausführen
Setup-Voraussetzungen rot Feature/UCMA/.NET fehlt Fehlermeldung wörtlich abarbeiten · neu starten
Externe Mail kommt nicht an MX/A falsch · Port 25 zu · kein NAT DNS prüfen · Firewall/NAT · Provider-SMTP-Sperre
Mail geht raus, landet im Spam Kein SPF/PTR · IP auf Blacklist SPF/PTR setzen · Reputation prüfen · Smart Host
450/550 Relaying denied Receive Connector zu offen/zu eng Nur bekannte Netze relayen · nie Open Relay
Nächste Schritte

Als Nächstes lohnen sich: öffentliches TLS-Zertifikat (Let’s Encrypt / kommerziell) für mail.labmail.de, Autodiscover-DNS, Spamfilter und ggf. Hybrid zu Microsoft 365. Schreib uns, wenn du dafür eine Folgeanleitung brauchst.

Fragen zu Exchange & Mailflow?

Wir helfen bei Lab, Cutover und hartem SMTP-Setup — klar, praxisnah und ohne Ballast.