Made & hosted in Germany · GDPR-compliant
PartnerDocumentation
CONBOOL
  • Blog
  • About
Sign In
Dokumentation
  • Getting Started
  • Configuration
  • SecureMail
  • MailGuard
  • Disclaimer
  • Tools & Support
  • Integrations
  • Tenant Administration
  • Roles & Permissions
CONBOOL

Secure and automated email security for businesses - simple, centralized and reliable.

© Copyright 2026 Conbool. All rights reserved.Member ofBSI Allianz für Cyber-Sicherheit – MitgliedBitkom Mitglied – Digitalverband

Awards
  • OMR Leader Badge für E-Mail-Sicherheit
About us
  • About
  • Blog
  • FAQ
  • Partners
  • Contact
Product
  • SecureMail
  • MailGuard
  • Disclaimer
  • DMARC
  • Documentation
Add-ins
  • Disclaimer
  • SecureMail
  • SecureFiles
Legal
  • Terms of Service
  • Privacy Policy
  • Legal Notice

SMTP-Relay

Mailserver-Variante für jeden SMTP-fähigen MTA wie Postfix, Sendmail, Zimbra oder Kerio. Smart-Host plus Header-Schleifenschutz.

Voraussetzung: Schritt 1, Domain & DNS einrichten ist abgeschlossen, alle vier DNS-Prüfungen sind grün.

Was passiert hier: Der eigene MTA (Postfix, Sendmail, Zimbra, Kerio oder ähnlich) wird auf Conbool als Smart-Host umgestellt. Eingehende Verbindungen von Conbool werden zugelassen. Schleifenschutz und Spam-Klassifizierung werden in der jeweiligen MTA-Sprache hinterlegt. Im Setup-Assistenten wird der Modus Manuell konfigurieren gewählt.

Aufwand: 30 bis 60 Minuten.


Schritt A. Ausgehender Smart-Host

Im MTA folgendes Routing setzen:

FeldWert
Relay-Host bzw. Smart-Hostmail.conbool.com
Port25
AuthentifizierungKeine, TLS-zertifikatsbasiert
TLSErzwingen, Domain-Validierung gegen mail.conbool.com
MX-LookupDeaktiviert
GeltungsbereichAlle eigenen Domains, alternativ einzelne Domains

Die typischen Stellschrauben pro MTA:

  • Postfix: relayhost = [mail.conbool.com]:25, smtp_tls_security_level = encrypt, smtp_tls_secure_cert_match = nexthop
  • Sendmail: define(\SMART_HOST', `mail.conbool.com')mit aktivemSTARTTLS` und Zertifikatsprüfung
  • Zimbra: Globale Outbound SMTP-Einstellungen → Smart-Host mail.conbool.com, TLS = Required
  • Kerio Connect: SMTP-Server → Relay-SMTP-Server → mail.conbool.com, Use SSL/TLS

Schritt B. Eingehende Verbindungen von Conbool zulassen

  1. Port 25 für SMTP nur von den Conbool-IP-Adressen zulassen, also Firewall plus MTA-Restriktionen.
  2. Empfänger-Whitelist auf die eigenen Domains setzen.
  3. TLS auf eingehenden Verbindungen erzwingen, Zertifikatsname mail.conbool.com akzeptieren.

Schritt C. Schleifenschutz und Spam-Klassifizierung

In der Regel-Sprache des MTA (Header-Check, Routing-Regel, Filter-Plugin) hinterlegen:

  • Nachrichten mit X-Conbool-<IhreDomain>: true werden nicht über den Smart-Host gesendet, sondern direkt zugestellt.
  • Nachrichten mit X-Conbool-Flag: YES in den Spam-Ordner zustellen, beispielsweise SCL-Äquivalent setzen oder X-Spam-Flag: YES ergänzen.
  • Calendaring-Nachrichten und Nachrichten mit Return-Path: <> vom Smart-Host-Routing ausnehmen.

Schritt D. Release-Bypass

Sorgt dafür, dass aus der Conbool-Quarantäne freigegebene E-Mails direkt zugestellt werden, ohne erneut als Spam markiert oder erneut über Conbool geroutet zu werden. Conbool setzt beim Release den Header X-Conbool-Released: yes. Im MTA wird dieser Header ausgewertet:

  • Schleifenschutz (analog zu Schritt C): zusätzlich zur X-Conbool-<IhreDomain>: true-Bedingung greift derselbe Bypass auch für X-Conbool-Released: yes. Solche Mails werden direkt zugestellt, nicht erneut über mail.conbool.com versendet.
  • Spam-Bypass / SCL-Äquivalent: Mails mit X-Conbool-Released: yes werden als vertrauenswürdig markiert, kein zusätzliches Spam-Scoring.

Beispiele pro MTA:

  • Postfix über header_checks:
    /^X-Conbool-Released:\s*yes$/   FILTER smtp:[mailbox-direct]:25
    
    Plus in der Routing-Logik: bei diesem Header kein sender_dependent_relayhost zu Conbool.
  • Sendmail: KCheckHeader Hash mit Header-Match → eigenes Mailer-Tag, das die Conbool-Routing-Regel überspringt.
  • Zimbra: Filter-Regel auf System- oder Domain-Ebene → Mail mit Header geht direkt in den Posteingang, überspringt Spam-Filter.
  • Kerio Connect: Inhalts-Filter „Header enthält X-Conbool-Released: yes" → Aktion „Spam-Filter überspringen" + „Direkt zustellen".

Warum das wichtig ist: Ohne diese Regel landen freigegebene Mails entweder erneut in der Quarantäne, im Spam-Ordner oder werden ein zweites Mal über Conbool geroutet (Schleife). Der Released-Header ist die Vertrauens-Markierung.


Geltungsbereich (optional)

Wenn nur ein Teil der Absender Conbool nutzen soll, lässt sich der Smart-Host-Pfad eingrenzen:

  • Postfix: sender-abhängiges Routing über sender_dependent_relayhost_maps. Nur gelistete Absender bekommen mail.conbool.com als Smart-Host:
    sender_dependent_relayhost_maps = hash:/etc/postfix/sender_relay
    
    Andere Absender behalten ihr bestehendes Routing.
  • Sendmail: mailertable mit per-Sender-Mapping oder Verteilung über access-DB.
  • Zimbra: Pro-Domain- oder Pro-COS-Routing-Profil — gezielt einzelne COS auf Conbool, andere unverändert.
  • Kerio Connect: Mail-Routing-Regeln mit Absender-Match auf einzelne Adressen oder Verteilerlisten.

Geschafft, wenn

Im Setup-Assistenten zurück zum Schritt Mailserver. Den Relay-Host des eigenen Empfangs-MTA eintragen, beispielsweise mx-internal.yourcompany.com, dann Verbindung testen. Status „SMTP erreichbar" bedeutet: Anbindung steht.

Weiter mit dem Verbindungstest und Abschluss.

Auf dieser Seite

  1. Schritt A. Ausgehender Smart-Host
    1. Schritt B. Eingehende Verbindungen von Conbool zulassen
    2. Schritt C. Schleifenschutz und Spam-Klassifizierung
    3. Schritt D. Release-Bypass
    4. Geltungsbereich (optional)
    5. Geschafft, wenn