MailGuard · Vergleich

Proofpoint-Alternative: neun Module auf einer Plattform, Exchange Online am Zertifikat abgesichert.

Proofpoint deckt als Gruppe dieselben Bereiche ab, verteilt auf die Enterprise-Produkte und 365 Total Protection. Conbool führt alle neun Module in einer Oberfläche, richtet Exchange Online nach Administratorzustimmung selbst ein und sperrt die Direktzustellung am TLS-Zertifikat des Gateways.

Exchange Online per ZustimmungSperre am TLS-ZertifikatStand: 16. September 2026

Modulkarten

Neun Module, jeweils mit dem Gegenstück bei Proofpoint.

Proofpoint führt zu jedem Bereich ein Produkt. Jede Karte nennt es und zeigt, was das Conbool-Modul ausmacht, mit Verweis auf die Dokumentation.

Filter, Quarantäne und DLP am Gateway. Der rückwirkende Scan prüft Postfächer in Microsoft 365 nachträglich, auch auf das, was das bisherige Gateway durchgelassen hat.

Bei Proofpoint

Core Email Protection, als Gateway oder per API über Microsoft Graph. Für MSPs 365 Total Protection.

In der Dokumentation

S/MIME, OpenPGP und ein Nachrichtenportal für Empfänger ohne Schlüssel. Das Outlook-Add-in läuft auch am eigenen Exchange Server.

Bei Proofpoint

Email DLP & Encryption. In 365 Total Protection Verschlüsselung mit S/MIME und PGP.

In der Dokumentation

Dateien beliebiger Größe verschlüsselt senden, mit Passwortschutz, Ablauf und optionaler Rückantwort, im Portal oder aus Outlook.

Bei Proofpoint

Secure Share für den Austausch großer Dateien, beschrieben im Datenblatt auf proofpoint.com.

In der Dokumentation

Signaturen im visuellen Editor mit Platzhaltern aus dem Verzeichnis, gesetzt am Gateway oder beim Verfassen per Outlook-Add-in.

Bei Proofpoint

Email Signature and Disclaimer in 365 Total Protection.

In der Dokumentation

Berichte auswerten und gestaffelt von p=none über p=quarantine zu p=reject wechseln, ohne dass legitime Post bricht.

Bei Proofpoint

Email Fraud Defense. In 365 Total Protection der DMARC Manager.

In der Dokumentation

Aufbewahrung nach HGB und AO, WORM-Prinzip und ein Prüfpfad mit extern verankerter Hash-Kette.

Bei Proofpoint

Archive für die Ablage und Suche von Unternehmenskommunikation. In 365 Total Protection Email Archiving.

In der Dokumentation

Postfächer, OneDrive, SharePoint, Teams, Planner und Entra ID, im Takt bis alle vier Stunden.

Bei Proofpoint

365 Total Backup in 365 Total Protection.

In der Dokumentation

Echte Angriffe aus der Quarantäne werden entschärft und zur Übung: Links, nachgeladene Bilder und Kontaktdaten fallen weg, die Masche bleibt.

Bei Proofpoint

ZenGuide. In 365 Total Protection der Security Awareness Service.

In der Dokumentation

Fällt das Postfach aus, wird in der Notfallansicht gelesen, geantwortet und geschrieben, mit eigenem Register für bereits Gesendetes.

Bei Proofpoint

Email Continuity Service in 365 Total Protection.

In der Dokumentation

Produktnamen laut proofpoint.com und proofpoint-total-protection.com, abgerufen am 16. September 2026. Welche Produkte ein Angebot enthält, regelt der jeweilige Vertrag.

Anbindung an Microsoft 365

Exchange Online anbinden: Leitfaden gegen Einrichtungsassistent.

Für Proofpoint Email Protection beschreibt Proofpoint Professional Services die Anbindung im Microsoft 365 Integration Guide, Version 4.10 vom 22. August 2025, auf 33 Seiten. Die Schritte laufen im Exchange Admin Center, im Defender-Portal und über den Microsoft-Support. Conbool legt Connectoren und Regeln nach einer Administratorzustimmung selbst an und prüft das Ergebnis durch Zurücklesen.

Proofpoint Email Protection

Laut Integration Guide V4.10, für Installation im Haus und Proofpoint on Demand

  1. 1Eingehenden Connector anlegen, der Proofpoint an den IP-Adressen erkennt und TLS verlangt.
  2. 2Proofpoint-Adressen an der Spamfilterung von Exchange Online vorbeiführen, über die Zulassungsliste des Verbindungsfilters und eine Regel mit SCL -1.
  3. 3Enhanced Filtering einschalten und die Proofpoint-Adressen dort überspringen.
  4. 4Die Safe-Links-Umschreibung für Post von Proofpoint per Transportregel abschalten.
  5. 5Überwachungsregel für Direktzustellung anlegen, Treffer auswerten, Ausnahmen nachtragen und eine von vier Sperrmethoden wählen.
  6. 6Zwei bis sieben Tage vor der MX-Umstellung ein Ticket beim Microsoft-Support stellen, damit Exchange Online die neuen Adressen nicht drosselt.
  7. 7Ausgehend: Relay für Microsoft 365 erlauben, SPF und DKIM setzen, Connector und Transportregel für eine Testgruppe anlegen, schrittweise erweitern, zuletzt auf alle Empfänger umstellen.
  8. 8Adressen auf Sperrlisten von Microsoft prüfen, IP-Warm-up planen und das Relay gegen fremde Microsoft-365-Mandanten absichern.

Conbool

Einrichtungsassistent im Portal, jederzeit erneut ausführbar

  • Ausgehender und eingehender Connector. Der eingehende erkennt das Gateway am TLS-Zertifikat.
  • Transportregel je Domäne für den Weg über das Gateway, mit Ausnahme gegen Mailschleifen.
  • Regel, die von MailGuard als Spam markierte Post in Exchange Online als Spam einstuft.
  • Enhanced Filtering, damit Exchange Online SPF, DKIM und DMARC gegen den echten Absender prüft.
  • Conbool als vertrauenswürdiger ARC-Siegelgeber, damit das Prüfergebnis vom Eingang erhalten bleibt.
  • Sperre der Direktzustellung, sobald MX und Zertifikat geprüft sind. „Einrichtung erneuern“ wendet den Stand nach Änderungen neu an.
Denselben Stand von Hand einrichten

Zur Einordnung: Für Proofpoint Essentials legt die Microsoft-365-Integration Connectoren und Regeln ebenfalls nach Administratorzustimmung an. Der Sperr-Connector ist dort laut Dokumentation standardmäßig aus und prüft die IP-Adresse. Proofpoint führt Essentials inzwischen unter dem Namen 365 Total Protection.

Direktzustellung sperren

Wer den MX umgeht, wird am Zertifikat abgewiesen.

Exchange Online nimmt Post auch direkt unter der Adresse mail.protection.outlook.com an, am Gateway vorbei. Proofpoint beschreibt im Leitfaden, dass Angreifer diesen Weg nutzen, und empfiehlt eine Sperre. Conbool setzt sie als Partner-Connector, der nur Post mit dem TLS-Zertifikat des Gateways annimmt.

Conbool-Gatewaymit TLS-Zertifikat des Gateways
Exchange Online
Postfach
Direkte Einlieferungohne Zertifikat, am MX vorbei
Exchange Online
550 5.7.51 abgewiesen
Erkennung des GatewaysProofpointEmpfohlene Methode 6A im Leitfaden: Partner-Connector, der Post ablehnt, die nicht aus einer eingetragenen IP-Liste kommt.ConboolPartner-Connector, der nur Post mit dem TLS-Zertifikat des Conbool-Gateways annimmt. Eine IP-Liste gibt es nicht.
EinschaltenProofpointDie Verwaltung wertet zuerst eine Überwachungsregel aus, wählt eine von vier Methoden und legt sie an. Bei Essentials ist der Sperr-Connector standardmäßig aus.ConboolStandardmäßig an. Der Einrichtungsassistent schaltet die Sperre selbst ein, sobald die Prüfung bestanden ist.
Prüfung vorherProofpointDer Leitfaden verlangt, die MX-Einträge jeder Domäne vorher zu prüfen, sonst droht ein Ausfall des Mailempfangs.ConboolDie Einrichtung prüft den MX jeder akzeptierten Domäne und das Zertifikat des Gateways. Scheitert die Prüfung, bleibt die Sperre aus und das Portal nennt den Grund.
Adressen unter onmicrosoft.comProofpointLaut Leitfaden erreicht Post an diese Adressen bei Methode 6A Microsoft 365 immer direkt.ConboolDie onmicrosoft.com-Domänen sind immer Teil der Sperre, weil jedes Postfach dort eine Adresse hat.
Domänen mit anderem MXProofpointMüssen Domänen direkt an Microsoft 365 zustellen, empfiehlt der Leitfaden nur die Regelmethoden 6B oder 6C.ConboolDie Sperre gilt für die Domänen, deren MX auf Conbool zeigt. Domänen mit anderem MX bleiben erreichbar, das Portal weist darauf hin.
PflegeProofpointDie IP-Liste pflegt die Verwaltung. Der Leitfaden rät, sie regelmäßig auf neue Ausnahmen zu prüfen.Conbool„Einrichtung erneuern“ wendet die Sperre nach Änderungen neu an. Beim Wechsel des Gateway-Pools zieht Conbool sie mit.

Die Ablehnung erfolgt noch im SMTP-Dialog. Gemessen am 14. September 2026 an einem Conbool-Testmandanten: Einlieferung von fremder Adresse mit 550 5.7.51 abgewiesen, Post über das Gateway zugestellt.

Wege am Gateway vorbei in der Dokumentation

Anbieter und Betrieb

Wer dahintersteht und wo es läuft.

Angaben zu Proofpoint aus Pressemitteilungen, der Unternehmensseite und der Liste der Unterauftragsverarbeiter.

UnternehmenProofpointProofpoint, Inc. mit Sitz in Sunnyvale, Kalifornien. Seit dem 31. August 2021 im Besitz von Thoma Bravo.ConboolConbool GmbH mit Sitz in Hamburg.
ProduktlinienProofpointEnterprise-Produkte auf proofpoint.com. Seit dem 8. Dezember 2025 gehört Hornetsecurity dazu, als eigener Geschäftsbereich für MSPs und KMU. Im Impressum von proofpoint-total-protection.com stehen Gesellschaften der Hornetsecurity-Gruppe.ConboolEine Plattform mit neun Modulen in einer Oberfläche, für direkte Kunden und Partner.
RechenzentrenProofpointFür Email Protection nennt die Liste der Unterauftragsverarbeiter AWS in sieben Ländern, darunter Deutschland, und Equinix mit Deutschland, den Niederlanden und Großbritannien, dort nach Standort des Kunden zugeordnet.ConboolServer in Frankfurt am Main, Datenhaltung in der EU.
Im eigenen RechenzentrumProofpointProofpoint Protection Server gibt es laut Leitfaden als Installation im Haus und als Proofpoint on Demand.ConboolConbool läuft wahlweise in der Cloud oder als Installation im eigenen Rechenzentrum.

Wechsel von Proofpoint

In fünf Schritten umziehen.

Der Ablauf für Microsoft 365. Proofpoint bleibt bis zur MX-Umstellung im Mailfluss.

  1. 1

    Zustimmen

    Im Portal Microsoft 365 verbinden und die Administratorzustimmung erteilen. Domänen anlegen und per TXT-Eintrag verifizieren.

  2. 2

    DNS vorbereiten

    DKIM und SPF nach Vorgabe des Portals setzen. Die Einträge für Proofpoint bleiben bis zum Schluss stehen.

  3. 3

    Einrichtung ausführen

    Der Assistent legt Connectoren, Regeln, Enhanced Filtering und den ARC-Eintrag an. Die Sperre bleibt aus, solange der MX auf Proofpoint zeigt.

  4. 4

    MX umstellen

    Die Sperrmethode für Proofpoint abschalten, den MX auf Conbool setzen und „Einrichtung erneuern“ ausführen. Jetzt greift die Sperre am Zertifikat.

  5. 5

    Aufräumen

    Connectoren und Regeln für Proofpoint entfernen, auch die Umgehung von Spamfilter und Safe Links. SPF bereinigen, Vertrag fristgerecht beenden.

Conbool passt, wenn

Breite ohne zweite Produktlinie gefragt ist.

  • alle neun Bereiche in einer Oberfläche laufen sollen.
  • Exchange Online nach Administratorzustimmung eingerichtet werden soll statt Schritt für Schritt nach Leitfaden.
  • die Direktzustellung am Zertifikat gesperrt sein soll, ohne IP-Listen zu pflegen.
  • Postfächer auch auf einem eigenen Exchange Server liegen, mit Add-ins und Agenten ohne Microsoft 365.
  • ein Vertragspartner mit Sitz in Deutschland und Servern in Frankfurt Vorgabe ist.

Proofpoint passt, wenn

Die globale Plattform im Vordergrund steht.

  • Insider Threat Management, Enterprise DLP oder DSPM aus derselben Hand dazugehören sollen.
  • Rechenzentren außerhalb Europas gebraucht werden, etwa in Australien, Kanada oder Singapur.
  • Proofpoint bereits im Einsatz ist und eigene Integrationen daran hängen.
  • ein MSP 365 Total Protection bereits im Portfolio führt.

Häufige Fragen

Quellen

Proofpoint Professional Services, Microsoft 365 Integration Guide and Best Practices, Version 4.10 vom 22. August 2025. Proofpoint Essentials, Microsoft 365 Integration (MX Deployment) auf help.proofpoint.com. Produktübersicht, Seite für MSPs, Datenblatt Secure Share und Liste der Unterauftragsverarbeiter auf proofpoint.com. Leistungsübersicht auf proofpoint-total-protection.com. Pressemitteilungen zum Abschluss der Übernahme durch Thoma Bravo vom 31. August 2021 und zum Abschluss der Übernahme von Hornetsecurity vom 8. Dezember 2025. Abgerufen am 16. September 2026. Aussagen zu Conbool entsprechen der verlinkten Dokumentation.

Proofpoint ist eine Marke der Proofpoint, Inc. Hornetsecurity ist eine Marke der Hornetsecurity GmbH. Microsoft 365, Exchange, Outlook, Entra und Defender sind Marken der Microsoft-Unternehmensgruppe. Diese Seite ist ein redaktioneller Vergleich der Conbool GmbH und kein Material der genannten Anbieter.

Conbool am eigenen Mandanten ansehen.

Zustimmung erteilen, Einrichtung laufen lassen und das Ergebnis im Exchange Admin Center prüfen.