DMARCGeeks
Login 📅 Anfragen Tool starten
Mail-Security · Beratung & Setup & Betrieb

Wir kümmern uns um deine Mail-Infrastruktur.

Von DMARC-Rollout bis Mailcow-Betrieb. Von SPF-Records bis Exchange-Online-Threat-Policies. Beratung, Setup, Migration, Hardening, 24/7-Betrieb — du wählst Tiefe und Engagement-Modell, wir liefern.

30-Min-Erstgespräch gratis · Angebot innert 48h · Remote oder vor Ort in DACH
Capability-Map

Wo wir helfen.

Sechs Bereiche, die in einem modernen Mail-Stack zusammengehören. Wähle einen — oder alle. Beratung, Implementierung und langfristiger Betrieb in jedem davon.

📨
Mail-Authentifizierung → Details

DMARC, SPF & DKIM

Vom ersten v=DMARC1; p=none bis zur durchgesetzten p=reject-Policy ohne dass legitime Mails kaputt gehen. Wir ziehen die Reise mit dir durch — datengetrieben, nicht raterisch.

  • Bestandsaufnahme: SPF-Records, DKIM-Selektoren, bestehende DMARC-Status
  • Sender-Inventar inkl. Drittsender (Mailchimp, SendGrid, Klaviyo, Pipedrive, …)
  • SPF-Records ohne 10-Lookup-Trap (Flattening, Macro-Strategien)
  • DKIM-Selektor-Rotation & Multi-Sender-Setup
  • DMARC-Reise: none → quarantine → reject mit RUA-Aggregator-Backing
  • Sub-Domain-Strategie (sp=) für Marketing- vs. Transactional-Domains
Stack: DMARC Geeks OpenDKIM SPF-Flattening RUA/RUF-Auswertung
🛡️
Inbound & Outbound

Mail-Gateways & Quarantäne

Inbound-Gateway zwischen Internet und deinem Mailserver — Anti-Spam, Anti-Malware, Sandboxing, Quarantäne. Outbound-Gateway für Reputation und DLP. Self-hosted oder Managed.

  • Setup & Tuning von Inbound-Gateways (Postfix-vorgelagert oder Cloud)
  • Anti-Spam-Engine-Tuning (Rspamd-Bayes, neuronale Filter, RBL-Pflege)
  • Sandbox-Anbindung für Anhänge (Defender, ClamAV, externe APIs)
  • Quarantäne-Konzepte: zentral vs. User-Self-Service (Daily-Digest)
  • Outbound-Gateway: Rate-Limit, DLP-Regeln, IP-Warm-up
  • Greylisting-Strategien, Backscatter-Schutz, SPF-Reject-Policies
Stack: Proxmox Mail Gateway Rspamd Postfix MailScanner Barracuda SpamAssassin
🚪
Quarantäne & End-User-Workflows

Quarantäne, die User nicht ignorieren

Default-Quarantäne in M365 schickt einmal eine sterile Mail, die in 90 % der Fälle ignoriert wird. Echte Quarantäne-Workflows brauchen klare Notifications, einfache Self-Release-UX und einen Eskalations-Pfad zum MSP, wenn der User unsicher ist.

  • End-User-Quarantäne-Digest — täglich, gebrandet, mit klaren „Freigeben"-Buttons
  • Custom-Quarantine-Policies pro Threat-Typ (Phish, High-Confidence-Phish, Malware, Bulk)
  • Self-Release-Workflows für Bulk & Spam — gesperrt für Phish/Malware (zur MSP-Eskalation)
  • Release-Approval-Routing — High-Risk-Releases gehen erst zum Admin/MSP, nicht direkt zum User
  • „Frag den MSP"-Button im Digest — Mail an dein Support-Postfach, mit Mail-Kontext
  • Audit-Log für jede Release-Aktion — Compliance-Nachweis bei Vorfällen
  • Whitelist-Vorschläge automatisch aus wiederholten False-Positives
Stack: M365 Custom Quarantine Policies Branded End-User-Digest Power Automate Flows Audit-Logs
🔔
Notifications · Alerts · Monitoring

Du erfährst's, bevor der CEO anruft

Default-Konfiguration in den meisten Tenants: ein Postfach postmaster@, das niemand liest. Echte Mail-Security braucht differenzierte Alert-Pfade — Real-Time, Daily-Digest, MSP-Eskalation — getrennt nach Schweregrad.

  • Real-Time-Alerts bei: Mass-Mail-Outbound, Compromised-User-Detection, gesperrtem Outbound-Sender, ungewöhnlichem Forward-Setup
  • Daily-Digest für: Quarantäne-Volumen, Top-Spoofer, neue DMARC-Quellen, Pass-Rate-Trends
  • Spike-Alerts wenn Pass-Rate plötzlich kippt (mind. 1× pro Tag aus DMARC-Reports)
  • Eskalations-Pfade: User → Admin → MSP, mit definierten SLAs pro Stufe
  • Slack/Teams-Integration — Alerts direkt in deinen Incident-Channel statt in einen unbeachteten Inbox
  • PagerDuty/OpsGenie-Anbindung für 24/7-Setups
  • SIEM-Forwarding (Sentinel, Splunk, Elastic) — Audit-Logs & Quarantäne-Events strukturiert weiterleiten
  • Stille-Detection — Alarm wenn DMARC-Reports plötzlich ausbleiben (oft Zeichen dass deine Mailbox kaputt ist)
Stack: M365 Alert Policies Slack / Teams Webhooks PagerDuty OpsGenie Microsoft Sentinel Splunk / Elastic Power Automate
🔐
Schweizer Mail-Encryption → Details

SeppMail — Mail-Verschlüsselung im Bank- und Behörden-Standard

SeppMail ist der Schweizer Standard für sichere E-Mail-Kommunikation — automatisch S/MIME-Signatur, OpenPGP, einfacher Domain-Encryption, plus „GINA"-Webmail-Portal für Empfänger ohne eigene Krypto-Infrastruktur. Wir setzen SeppMail Appliance oder SeppMail.cloud auf, integrieren in deinen Mailserver oder M365-Tenant, und bringen Policy-Roll-out durch.

  • Setup & Integration — Appliance (on-prem/colo) oder SeppMail.cloud, dazu Mail-Routing über deinen bestehenden Server
  • Domain-Verschlüsselung — automatisch verschlüsselte Mails zu Partner-Domains ohne User-Interaktion
  • S/MIME & OpenPGP — automatische Schlüssel-Verwaltung, kein manuelles Zertifikate-Hin-und-Her
  • GINA-Webmail — Empfänger ohne Krypto kriegen einen Link, lesen die Mail im Browser per Passwort
  • DLP & Content-Scan — Mails mit „vertraulich" im Subject automatisch verschlüsseln
  • FINMA- und revDSG-Konformität — Audit-Trail, Mail-Archivierung, Schlüssel-Backup
  • M365-Connector-Setup — sauber gegen EOP konfiguriert, kein DMARC-Bruch
Stack: SeppMail Appliance SeppMail.cloud S/MIME OpenPGP GINA M365 Connector
⚕️
CH-Gesundheitssektor · HIN → Details

HIN — Mail- und Patientendaten-Austausch im Schweizer Gesundheitswesen

HIN (Health Info Net) ist die de-facto Pflicht-Plattform für Spitäler, Praxen, Apotheken und Versicherer in der Schweiz — sichere Mail, gesicherter Patientendaten-Austausch, Telematikdienste, EPD-Anbindung. Wir setzen HIN sauber gegen deine bestehende Mail-Infrastruktur auf und kümmern uns um die Compliance-Doku.

  • HIN-Mail-Setup — Anschluss an dein Postfach (M365, Exchange, Mailcow, IMAP), Routing für @hin.ch-Adressen
  • HIN Client & Mobile-Setup für alle Mitarbeitenden — Single-Sign-On wo möglich
  • HIN Sign & HIN Encrypt — Signieren und Verschlüsseln innerhalb & außerhalb des HIN-Netzes
  • Spital/Praxis-Integration — KIS/PIS/PRAX-Anbindung (Sumex, Triamun, Vitomed, MediWin, etc.)
  • EPD-Vorbereitung (Elektronisches Patientendossier) — Anschluss an Stammgemeinschaft/zertifizierte Plattform
  • Compliance-Doku — KVG, Datenschutzgesetz Gesundheitsbereich, FMH-Anforderungen
  • Übergänge zu SeppMail sauber regeln — wenn HIN intern, SeppMail extern
Stack: HIN Client HIN Mail Global HIN Sign HIN Access & SAML EPD / EPR FMH
🎯
Marketing & Sales

Newsletter, CRM-Automation, Sales-Workflows

Mail-Setup ist nur ein Teil — die andere Hälfte ist was du damit machst. Wir bauen Newsletter-Stacks (Brevo, Mailchimp, ActiveCampaign), integrieren in dein CRM, automatisieren Sales-Sequenzen und verbinden Ticketsysteme so, dass Mail-Auth (SPF, DKIM, DMARC) sauber bleibt — kein p=quarantine-Stolperstein für deine Marketing-Mails.

  • Brevo (Sendinblue) — Setup mit Custom-DKIM & Domain-Authentifizierung, sauber DMARC-aligned
  • Mailchimp / ActiveCampaign / Klaviyo — Onboarding inkl. SPF-Include & DKIM-CNAME
  • Microsoft Dynamics, HubSpot, Pipedrive, Salesforce — Mail-Integration, Sender-Authentifizierung, Reply-Tracking
  • CRM-Workflow-Automation — Make/Zapier/n8n/Power Automate-Flows für Lead → Mail → Ticket → CRM
  • Ticket-Systeme — Zammad, Freshdesk, Zendesk, Halo, OTOBO — Mail-Integration mit korrekter Reply-Authentifizierung
  • Transactional-Mail — Postmark, Mailgun, SES für System-Mails & Receipts (anders als Marketing-Mail-Stack!)
  • Bounce- & Complaint-Handling — Listen sauber halten, Reputation schützen
  • BIMI-Roll-out für Marketing-Domains — dein Logo neben jeder Newsletter-Mail in Gmail/Yahoo/Apple
Stack: Brevo Mailchimp ActiveCampaign Klaviyo HubSpot Pipedrive Salesforce Make · n8n · Zapier Zammad · Freshdesk · Zendesk Postmark · Mailgun · SES
🐮
Self-Hosted Mailserver

Mailcow & offene Mail-Stacks

Du willst die Hoheit über deine Mail-Daten zurück? Wir setzen Mailcow professionell auf — gehärtet, monitored, dokumentiert. Migrieren von Exchange, IONOS, Strato, Kerio.

  • Mailcow-Setup von Null inkl. Hardening (Fail2Ban, IP-Limits, MTA-Tuning)
  • Migration von Exchange / IONOS / Strato / Kerio — mit IMAP-Sync und User-Mapping
  • Backup-Strategie: borgbackup, restic oder S3-Snapshots inkl. Restore-Tests
  • SOGo / Roundcube Webmail-Anpassung & SSO
  • Rspamd-Tuning, ClamAV-Anbindung, DKIM-Selector-Management
  • Performance-Tuning bei 100+ Postfächern (Redis, Dovecot-Quota, Memcached)
  • 24/7-Monitoring (Mail-Queue, Disk, Cert-Ablauf, RBL-Listings)
Stack: Mailcow Postfix Dovecot Rspamd SOGo ClamAV borgbackup
Standards & Protokolle

MTA-STS, TLS-RPT, BIMI, ARC, DANE

Die „nächste Schicht" über DMARC. Wer ernsthaft moderne Mail betreibt, hat diese Standards an Bord — und liefert damit gleichzeitig Compliance-Nachweise.

  • MTA-STS — Policy-Hosting, DNS-Records, Validierung; auch Reseller-fähig
  • TLS-RPT — Reporting-Endpunkt-Setup & Auswertung
  • BIMI — Logo-Anzeige in Gmail/Yahoo/Apple inkl. VMC-Beratung (DigiCert/Entrust)
  • ARC — Authentication-Chain für Mailing-Listen & Forwarding-Szenarien
  • DANE / DNSSEC für TLSA-Records auf MX
  • OpenPGP/SMIME-Roll-out im Unternehmen
Stack: MTA-STS TLS-RPT BIMI ARC DANE DNSSEC
📋
Compliance & Audit

FINMA, ISO, NIS2, DSG

DMARC und Mail-Auth sind in fast jedem Cyber-Framework explizit oder implizit gefordert. Wir mappen deinen aktuellen Stand gegen die Anforderungen und liefern Auditor-tauglich.

  • FINMA-Rundschreiben 2023/1 — operationelle Resilienz
  • revDSG / DSGVO — Audit-Log, Datenexport, AVV/DPA
  • ISO/IEC 27001:2022 — Annex A.13 Communication Security
  • NIS2 Art. 21 — Mail-Auth als Pflicht-Maßnahme
  • NIST SP 800-177 Rev. 1 — Trustworthy Email
  • CIS Controls v8 — Control 9.5 (DMARC explizit)
  • Auditor-tauglicher Bericht: Tool-Beitrag vs. Kunden-Pflicht klar abgegrenzt
Frameworks: FINMA 2023/1 revDSG DSGVO ISO 27001 NIS2 NIST 800-177 CIS v8
Engagement-Modelle

So arbeiten wir mit dir.

Vier Modelle. Eines davon passt zu dir — egal ob du eine Audit-Lücke schließen willst oder den Mail-Stack langfristig ausgelagert haben möchtest.

💬

Beratungs-Workshop

CHF 1'490 / Tag

4-8h Intensiv-Workshop, remote oder vor Ort. Du bringst Stack & Fragen, wir bringen Erfahrung. Output: Notizen, Maßnahmenkatalog, Priorisierung.

  • Architektur-Review
  • Stack-Diskussion
  • Strategie-Sparring
  • Hands-On-Live-Setup
Workshop anfragen
🔄

Retainer / Managed

ab CHF 990 / Mo

Wir betreiben den Mail-Stack mit dir. Definierte Reaktionszeit, monatliches Reporting, proaktive Updates & Hardening.

  • SLAs ab 4h-Reaktion
  • Monitoring 24/7
  • Patch- & Update-Plan
  • Quartals-Review
Retainer anfragen
🔍

Audit & Assessment

ab CHF 1'990

Bestandsaufnahme deines Mail-Setups, Mapping gegen Compliance-Frameworks, schriftlicher Bericht mit Maßnahmen-Priorisierung.

  • Tech-Audit (DNS, Stack, Logs)
  • Compliance-Mapping
  • Risiko-Matrix
  • Auditor-tauglich
Audit anfragen
Tech-Stack

Mit welchen Plattformen wir arbeiten.

Wir sind technologie-agnostisch — solange das Tool zum Use-Case passt. Hier ein Auszug; spezifischer Stack bei Anfrage besprechbar.

Mail-Server

Mailcow Microsoft 365 Exchange On-Prem Postfix Dovecot Kerio Connect Zimbra Google Workspace

Gateways & Filtering

Proxmox Mail Gateway Rspamd SpamAssassin Barracuda Hornetsecurity MailScanner ClamAV

Threat-Protection

Defender for Office 365 EOP Strict-Preset Safe-Links / Safe-Attachments Attack-Simulator Mimecast Proofpoint

Standards & DNS

DMARC SPF DKIM MTA-STS TLS-RPT BIMI ARC DANE / DNSSEC PowerDNS Hetzner DNS
Prozess

So läuft ein Engagement ab.

Egal ob 4h-Workshop oder 12-Monats-Retainer: dieselben fünf Phasen, transparent kommuniziert.

1

Erstgespräch

30-Min-Video-Call. Was hast du? Wo hakt's? Was wäre der Erfolg? Gratis & unverbindlich.

2

Angebot

Innert 48h: Scope, Fest- oder Tagessatz-Angebot, Liefertermin. Schriftlich, klar.

3

Kick-Off

Zugänge sammeln, Verantwortliche benennen, Kommunikationskanal aufsetzen (Slack/Teams/Mail).

4

Lieferung

Live in deiner Umgebung — wir teilen Bildschirm, du siehst was wir tun. Niemals Black-Box.

5

Doku & Übergabe

Schriftliche Doku, Test-Protokolle, Runbook. 30 Tage Nachfrage-Support per Mail inklusive.

Schnell-Pakete

Wenn dein Anliegen in eine Schublade passt.

Für klare, abgegrenzte Themen haben wir Festpreis-Pakete vorbereitet. Bedeutet: kein langes Scoping, kein Custom-Angebot, einfach buchbar. Alles andere besprechen wir individuell.

⚡ EINSTIEG

DMARC-Quickstart

CHF 990
einmalig · 1 Domain · ½ Tag
  • ✓ Bestandsaufnahme SPF/DKIM
  • ✓ DMARC-Record im Monitoring-Mode (p=none)
  • ✓ IMAP-Postfach & Aggregator-Anbindung
  • ✓ Sender-Inventar als Doku
  • ✓ 30 Tage Mail-Support
Buchen
🐮 SELF-HOSTED

Mailcow-Setup

ab CHF 2'990
je nach Postfach-Anzahl & Migration
  • ✓ Mailcow-Installation gehärtet
  • ✓ DNS, DKIM, MTA-STS, BIMI komplett
  • ✓ Backup-Strategie & Restore-Test
  • ✓ Migration von Exchange / IONOS / etc. (optional)
  • ✓ Doku & Runbook
Anfragen
M EOP-HARDENING

M365 Threat-Hardening

CHF 1'990
einmalig · 1 Tenant · 1 Tag
  • ✓ EOP/MDO Threat-Policies schärfen (Strict-Preset)
  • ✓ Anti-Phishing & Impersonation-Protection
  • ✓ Safe-Links / Safe-Attachments aktivieren
  • ✓ Quarantine-Policies & User-Self-Service
  • ✓ Doku & Compliance-Nachweis
Buchen
🛡️ GATEWAY

Mail-Gateway-Setup

ab CHF 2'490
Inbound-Filter vor deinem Mailserver
  • ✓ Proxmox-Mail-Gateway oder Rspamd
  • ✓ Anti-Spam, Anti-Malware, Sandbox-Anbindung
  • ✓ Quarantäne-Konzept & User-Digest
  • ✓ Reputation- & RBL-Integration
  • ✓ Monitoring-Hook (Prometheus/Grafana)
Anfragen
🔍 AUDIT

SPF/DKIM-Audit

CHF 690
einmalig · 1-3 Domains · 3h
  • ✓ SPF-Record-Analyse (10-Lookup-Limit, Soft-Fails)
  • ✓ DKIM-Selektor-Audit über alle Sender
  • ✓ Empfehlungs-Bericht (PDF, Whitelabel)
  • ✓ DNS-Vorschläge zum Copy-Paste
  • ✓ 30 Tage Mail-Support
Buchen
🔐 STANDARDS

MTA-STS & TLS-RPT

CHF 490
einmalig · 1 Domain · 2h
  • ✓ MTA-STS-Policy-Hosting einrichten
  • ✓ TLS-RPT-Reporting konfigurieren
  • ✓ DNS-Records inkl. Validierung
  • ✓ Doku für Compliance-Nachweis
Buchen
🎨 BRAND

BIMI-Setup

CHF 1'490
einmalig · VMC-Beratung extra
  • ✓ DMARC-Voraussetzung prüfen (≥ p=quarantine)
  • ✓ SVG-Logo-Konvertierung (BIMI-konform)
  • ✓ DNS-Record-Setup
  • ✓ VMC-Beratung (Entrust/DigiCert)
  • ✓ Validierung in Gmail/Yahoo/Apple
Buchen
📋 ENTERPRISE

Compliance-Audit

auf Anfrage
FINMA · ISO 27001 · NIS2 · NIST · CIS
  • ✓ Mail-Auth-Mapping auf dein Framework
  • ✓ Auditor-tauglicher Bericht
  • ✓ Lückenanalyse + Maßnahmenkatalog
  • ✓ Begleitung im externen Audit (optional)
  • Standards-Übersicht →
Anfragen

Preise zzgl. MWST. Liefer-Bedingungen: remote per Video, Vor-Ort gegen Reisepauschale (DACH).

🤝 Für MSPs & Agenturen

Partner-Programm.
White-Label inkl.

Du betreust eigene Endkunden, willst Mail-Security als Leistung dazu anbieten — aber keine eigene Pen-Test- und Mailserver-Mannschaft aufbauen? Wir liefern unter deiner Marke, du fakturierst.

  • White-Label-Berichte mit deinem Logo, Brand-Farbe, Mail-Absender
  • MSP-Onboarding-Workshop kostenfrei für die ersten 3 Pilotkunden
  • Co-Branding bei Audits — wir treten als dein Partner auf, nicht als Konkurrenz
  • Wiederkehrende Provision auf Service-Pakete im Reseller+-Plan
Partner werden
"

„Wir bieten DMARC-Reporting jetzt unter unserem eigenen Branding an. Unsere Kunden sehen kein fremdes Tool — und wir verdienen am Setup, nicht nur am Betrieb."

Frank Müller CTO, MSP-Pilotkunde (anonymisiert)

Service-Fragen.

Bietet ihr nur DMARC-Themen oder auch klassische Mail-Server-Themen?

Beides. Mail-Authentifizierung (DMARC/SPF/DKIM) ist unsere Spezialität — aber wir setzen genauso Mailcow-Server auf, härten Microsoft-365-Tenants oder bauen Inbound-Gateways. Wenn dein Anliegen in den Capability-Map-Bereichen oben passt, sind wir der richtige Ansprechpartner.

Wir nutzen Microsoft 365 — könnt ihr da rein?

Ja. EOP-/Defender-Konfiguration ist ein Schwerpunkt. Wir arbeiten mit Global-Admin-Zugang in deinem Tenant, dokumentieren jede Änderung und übergeben den Tenant am Ende sauber.

Macht ihr auch komplette Mail-Server-Migrationen?

Ja — typische Cases sind Exchange-On-Prem → Microsoft 365, IONOS/Strato/Kerio → Mailcow, oder Cross-Tenant-M365-Migrationen. Migration läuft mit IMAP-Sync-Tools, oft im Live-Cutover ohne Downtime.

Was kostet ein typisches Engagement?

Workshop CHF 1'490 / Tag. Festpreis-Setup ab CHF 490 (MTA-STS) bis CHF 2'990 (Mailcow Komplett). Retainer ab CHF 990 / Mo. Audits ab CHF 1'990. Konkretes Angebot innert 48h nach Erstgespräch.

Müssen wir das DMARC-Aggregator-Tool kaufen, um Services zu buchen?

Nein. Services können auch ohne unser Tool gebucht werden — wir arbeiten dann mit deinem bestehenden Setup oder anderen Tools. Mit unserem Aggregator ist die Reise allerdings transparenter und der Reporting-Anteil günstiger.

Vor-Ort oder remote?

Standard ist remote per Video-Konferenz und Screen-Sharing — das ist effizient und meist ausreichend. Vor-Ort-Termine in DACH gegen Reisepauschale auf Anfrage; bei sicherheitskritischen Setups (z.B. Banken, isolierte Netze) sowieso oft Pflicht.

Sprachen?

Deutsch (Schweizerdeutsch und Hochdeutsch) und Englisch. Französisch und Italienisch auf Anfrage.

Bekomme ich eine Rechnung mit MWST-Ausweis?

Ja, abgerechnet wird über eine Schweizer GmbH mit MWST-Nummer (CHE-...). Auf Wunsch auch Reverse-Charge für EU-Kunden.

Datenschutz / NDA?

NDA standardmäßig vor jedem Engagement. Datenverarbeitungs-Vertrag (AVV/DPA) auf Anfrage. Schweizer revDSG & DSGVO-konform.

Erstgespräch ist gratis.

30 Minuten Video-Call, danach weißt du wo dein Setup steht und was es kostet.