Proofpoint-Alternative: neun Module auf einer Plattform, Exchange Online am Zertifikat abgesichert.
Proofpoint deckt als Gruppe dieselben Bereiche ab, verteilt auf die Enterprise-Produkte und 365 Total Protection. Conbool führt alle neun Module in einer Oberfläche, richtet Exchange Online nach Administratorzustimmung selbst ein und sperrt die Direktzustellung am TLS-Zertifikat des Gateways.
Modulkarten
Neun Module, jeweils mit dem Gegenstück bei Proofpoint.
Proofpoint führt zu jedem Bereich ein Produkt. Jede Karte nennt es und zeigt, was das Conbool-Modul ausmacht, mit Verweis auf die Dokumentation.
Filter, Quarantäne und DLP am Gateway. Der rückwirkende Scan prüft Postfächer in Microsoft 365 nachträglich, auch auf das, was das bisherige Gateway durchgelassen hat.
Bei Proofpoint
Core Email Protection, als Gateway oder per API über Microsoft Graph. Für MSPs 365 Total Protection.
S/MIME, OpenPGP und ein Nachrichtenportal für Empfänger ohne Schlüssel. Das Outlook-Add-in läuft auch am eigenen Exchange Server.
Bei Proofpoint
Email DLP & Encryption. In 365 Total Protection Verschlüsselung mit S/MIME und PGP.
Dateien beliebiger Größe verschlüsselt senden, mit Passwortschutz, Ablauf und optionaler Rückantwort, im Portal oder aus Outlook.
Bei Proofpoint
Secure Share für den Austausch großer Dateien, beschrieben im Datenblatt auf proofpoint.com.
Signaturen im visuellen Editor mit Platzhaltern aus dem Verzeichnis, gesetzt am Gateway oder beim Verfassen per Outlook-Add-in.
Bei Proofpoint
Email Signature and Disclaimer in 365 Total Protection.
Berichte auswerten und gestaffelt von p=none über p=quarantine zu p=reject wechseln, ohne dass legitime Post bricht.
Bei Proofpoint
Email Fraud Defense. In 365 Total Protection der DMARC Manager.
Aufbewahrung nach HGB und AO, WORM-Prinzip und ein Prüfpfad mit extern verankerter Hash-Kette.
Bei Proofpoint
Archive für die Ablage und Suche von Unternehmenskommunikation. In 365 Total Protection Email Archiving.
Postfächer, OneDrive, SharePoint, Teams, Planner und Entra ID, im Takt bis alle vier Stunden.
Bei Proofpoint
365 Total Backup in 365 Total Protection.
Echte Angriffe aus der Quarantäne werden entschärft und zur Übung: Links, nachgeladene Bilder und Kontaktdaten fallen weg, die Masche bleibt.
Bei Proofpoint
ZenGuide. In 365 Total Protection der Security Awareness Service.
Fällt das Postfach aus, wird in der Notfallansicht gelesen, geantwortet und geschrieben, mit eigenem Register für bereits Gesendetes.
Bei Proofpoint
Email Continuity Service in 365 Total Protection.
Produktnamen laut proofpoint.com und proofpoint-total-protection.com, abgerufen am 16. September 2026. Welche Produkte ein Angebot enthält, regelt der jeweilige Vertrag.
Anbindung an Microsoft 365
Exchange Online anbinden: Leitfaden gegen Einrichtungsassistent.
Für Proofpoint Email Protection beschreibt Proofpoint Professional Services die Anbindung im Microsoft 365 Integration Guide, Version 4.10 vom 22. August 2025, auf 33 Seiten. Die Schritte laufen im Exchange Admin Center, im Defender-Portal und über den Microsoft-Support. Conbool legt Connectoren und Regeln nach einer Administratorzustimmung selbst an und prüft das Ergebnis durch Zurücklesen.
Proofpoint Email Protection
Laut Integration Guide V4.10, für Installation im Haus und Proofpoint on Demand
- 1Eingehenden Connector anlegen, der Proofpoint an den IP-Adressen erkennt und TLS verlangt.
- 2Proofpoint-Adressen an der Spamfilterung von Exchange Online vorbeiführen, über die Zulassungsliste des Verbindungsfilters und eine Regel mit SCL -1.
- 3Enhanced Filtering einschalten und die Proofpoint-Adressen dort überspringen.
- 4Die Safe-Links-Umschreibung für Post von Proofpoint per Transportregel abschalten.
- 5Überwachungsregel für Direktzustellung anlegen, Treffer auswerten, Ausnahmen nachtragen und eine von vier Sperrmethoden wählen.
- 6Zwei bis sieben Tage vor der MX-Umstellung ein Ticket beim Microsoft-Support stellen, damit Exchange Online die neuen Adressen nicht drosselt.
- 7Ausgehend: Relay für Microsoft 365 erlauben, SPF und DKIM setzen, Connector und Transportregel für eine Testgruppe anlegen, schrittweise erweitern, zuletzt auf alle Empfänger umstellen.
- 8Adressen auf Sperrlisten von Microsoft prüfen, IP-Warm-up planen und das Relay gegen fremde Microsoft-365-Mandanten absichern.
Conbool
Einrichtungsassistent im Portal, jederzeit erneut ausführbar
- Ausgehender und eingehender Connector. Der eingehende erkennt das Gateway am TLS-Zertifikat.
- Transportregel je Domäne für den Weg über das Gateway, mit Ausnahme gegen Mailschleifen.
- Regel, die von MailGuard als Spam markierte Post in Exchange Online als Spam einstuft.
- Enhanced Filtering, damit Exchange Online SPF, DKIM und DMARC gegen den echten Absender prüft.
- Conbool als vertrauenswürdiger ARC-Siegelgeber, damit das Prüfergebnis vom Eingang erhalten bleibt.
- Sperre der Direktzustellung, sobald MX und Zertifikat geprüft sind. „Einrichtung erneuern“ wendet den Stand nach Änderungen neu an.
Zur Einordnung: Für Proofpoint Essentials legt die Microsoft-365-Integration Connectoren und Regeln ebenfalls nach Administratorzustimmung an. Der Sperr-Connector ist dort laut Dokumentation standardmäßig aus und prüft die IP-Adresse. Proofpoint führt Essentials inzwischen unter dem Namen 365 Total Protection.
Direktzustellung sperren
Wer den MX umgeht, wird am Zertifikat abgewiesen.
Exchange Online nimmt Post auch direkt unter der Adresse mail.protection.outlook.com an, am Gateway vorbei. Proofpoint beschreibt im Leitfaden, dass Angreifer diesen Weg nutzen, und empfiehlt eine Sperre. Conbool setzt sie als Partner-Connector, der nur Post mit dem TLS-Zertifikat des Gateways annimmt.
Die Ablehnung erfolgt noch im SMTP-Dialog. Gemessen am 14. September 2026 an einem Conbool-Testmandanten: Einlieferung von fremder Adresse mit 550 5.7.51 abgewiesen, Post über das Gateway zugestellt.
Wege am Gateway vorbei in der DokumentationExchange im eigenen Haus
Auch ohne Microsoft 365.
Der Proofpoint-Leitfaden behandelt Microsoft 365, ein Exchange im eigenen Haus erscheint dort als Ausnahme in den Sperrregeln. Conbool bindet Exchange Server direkt an.
Ohne MX-Umstellung
Ein Sendeconnector führt ausgehende Post über Conbool. Signatur, Verschlüsselung und DKIM greifen, der MX bleibt unverändert.
DokumentationOutlook-Add-ins
SecureMail, Disclaimer, SecureFiles, Archiv und Awareness in Outlook am eigenen Exchange Server, ohne Microsoft 365 und Entra ID.
DokumentationInterne Post
Der Exchange-Agent führt Post zwischen Postfächern desselben Servers über ein Conbool-Gateway im eigenen Netz, etwa zur Verschlüsselung.
DokumentationActive Directory
Der Verzeichnis-Agent liest Benutzer über LDAPS mit Kerberos. Ein Kennwort wird nirgends hinterlegt.
DokumentationMehr zum Betrieb mit Exchange Server: E-Mail-Sicherheit für Exchange Server
Anbieter und Betrieb
Wer dahintersteht und wo es läuft.
Angaben zu Proofpoint aus Pressemitteilungen, der Unternehmensseite und der Liste der Unterauftragsverarbeiter.
Wechsel von Proofpoint
In fünf Schritten umziehen.
Der Ablauf für Microsoft 365. Proofpoint bleibt bis zur MX-Umstellung im Mailfluss.
- 1
Zustimmen
Im Portal Microsoft 365 verbinden und die Administratorzustimmung erteilen. Domänen anlegen und per TXT-Eintrag verifizieren.
- 2
DNS vorbereiten
DKIM und SPF nach Vorgabe des Portals setzen. Die Einträge für Proofpoint bleiben bis zum Schluss stehen.
- 3
Einrichtung ausführen
Der Assistent legt Connectoren, Regeln, Enhanced Filtering und den ARC-Eintrag an. Die Sperre bleibt aus, solange der MX auf Proofpoint zeigt.
- 4
MX umstellen
Die Sperrmethode für Proofpoint abschalten, den MX auf Conbool setzen und „Einrichtung erneuern“ ausführen. Jetzt greift die Sperre am Zertifikat.
- 5
Aufräumen
Connectoren und Regeln für Proofpoint entfernen, auch die Umgehung von Spamfilter und Safe Links. SPF bereinigen, Vertrag fristgerecht beenden.
Conbool passt, wenn
Breite ohne zweite Produktlinie gefragt ist.
- alle neun Bereiche in einer Oberfläche laufen sollen.
- Exchange Online nach Administratorzustimmung eingerichtet werden soll statt Schritt für Schritt nach Leitfaden.
- die Direktzustellung am Zertifikat gesperrt sein soll, ohne IP-Listen zu pflegen.
- Postfächer auch auf einem eigenen Exchange Server liegen, mit Add-ins und Agenten ohne Microsoft 365.
- ein Vertragspartner mit Sitz in Deutschland und Servern in Frankfurt Vorgabe ist.
Proofpoint passt, wenn
Die globale Plattform im Vordergrund steht.
- Insider Threat Management, Enterprise DLP oder DSPM aus derselben Hand dazugehören sollen.
- Rechenzentren außerhalb Europas gebraucht werden, etwa in Australien, Kanada oder Singapur.
- Proofpoint bereits im Einsatz ist und eigene Integrationen daran hängen.
- ein MSP 365 Total Protection bereits im Portfolio führt.
Häufige Fragen
Quellen
Proofpoint Professional Services, Microsoft 365 Integration Guide and Best Practices, Version 4.10 vom 22. August 2025. Proofpoint Essentials, Microsoft 365 Integration (MX Deployment) auf help.proofpoint.com. Produktübersicht, Seite für MSPs, Datenblatt Secure Share und Liste der Unterauftragsverarbeiter auf proofpoint.com. Leistungsübersicht auf proofpoint-total-protection.com. Pressemitteilungen zum Abschluss der Übernahme durch Thoma Bravo vom 31. August 2021 und zum Abschluss der Übernahme von Hornetsecurity vom 8. Dezember 2025. Abgerufen am 16. September 2026. Aussagen zu Conbool entsprechen der verlinkten Dokumentation.
Proofpoint ist eine Marke der Proofpoint, Inc. Hornetsecurity ist eine Marke der Hornetsecurity GmbH. Microsoft 365, Exchange, Outlook, Entra und Defender sind Marken der Microsoft-Unternehmensgruppe. Diese Seite ist ein redaktioneller Vergleich der Conbool GmbH und kein Material der genannten Anbieter.
Conbool am eigenen Mandanten ansehen.
Zustimmung erteilen, Einrichtung laufen lassen und das Ergebnis im Exchange Admin Center prüfen.