Stand: Oktober 2026
Einleitung
Seit Februar 2024 verlangen Gmail und Yahoo von Großversendern mit mehr als 5.000 Mails täglich eine durchgesetzte DMARC-Policy; Microsoft zog im Mai 2025 nach. Im November 2025 begann Google, Nachrichten ohne valides DMARC-Alignment konsequent abzulehnen – eine reine p=none-Policy reicht für Zustellgarantien nicht mehr. Weltweit nutzen laut aktuellen Erhebungen rund 93 Prozent aller Domains SPF und etwa 90 Prozent DKIM, doch die Durchsetzung strenger DMARC-Regeln (p=reject oder quarantine) hinkt deutlich hinterher. Das BSI empfiehlt die Kombination aus SPF, DKIM, DMARC sowie DANE und TLS-RPT als Mindeststandard für Behörden und KRITIS-Betreiber. Mit den RFCs 9989 bis 9991 erhielt DMARC 2026 den Status eines vorgeschlagenen Internetstandards, allerdings bleiben Weiterleitungsprobleme eine anhaltende technische Hürde. Die reine DNS-Konfiguration einer Domain dauert zwar nur 20 bis 30 Minuten, doch laufendes Reporting, Alignment-Prüfungen und das Management von SPF-Lookup-Limits erfordern spezialisierte Tool-Unterstützung. Für Unternehmen in Berlin bedeutet das: Handlungsdruck steigt, weil B2B-Kommunikation ohne durchgesetzte Authentifizierung zunehmend im Spam landet oder gar nicht zugestellt wird. Lokale Dienstleister und DACH-weite Managed-Service-Provider schließen diese Lücke, indem sie Einrichtung, Monitoring und Policy-Verschärfung als Service bündeln – oft mit Berliner Support und BSI-konformer Architektur.

1. NoSpamProxy – E-Mail-Gateway-Lösung
USP: On-premises- und Cloud-Gateway aus deutscher Entwicklung, das SPF, DKIM, DMARC, DANE und TLS-RPT in einer Appliance bündelt und BSI-konform betreibbar ist.
Stärken:
- Vollständige Protokoll-Abdeckung inklusive DANE und TLS-RPT ohne Zusatztools
- Deutscher Support mit Standortnähe durch Niederlassung in Berlin und Hauptsitz in Paderborn
- BSI-konforme Konfiguration für Behörden und KRITIS-Betreiber out of the box
- Praxisleitfaden zur Implementierung als technisches Whitepaper verfügbar
- Integration in bestehende Exchange- und Microsoft-365-Umgebungen per Connector
Schwächen / wann nicht passend:
- Hoher Einrichtungsaufwand bei reinen SaaS-Präferenzen ohne eigene Infrastrukturkompetenz
- Lizenzmodell auf Appliance-Basis weniger granular skalierbar als reine Cloud-Services
- Für Kleinstunternehmen unter 20 Mitarbeitenden oft überdimensioniert
Preisspanne: auf Anfrage
Zielgruppe: Mittelständische Unternehmen 50–500 Mitarbeitende, KRITIS-Betreiber und Behörden mit Compliance-Anforderungen an BSI-Grundschutz, die E-Mail-Sicherheit on-premises oder in privater Cloud selbst steuern wollen.
Website: nospamproxy.de
Ergänzend bietet der Berliner Managed-Service-Partner nettask den Betrieb der Lösung als Hosted-Exchange-Paket an, wodurch auch Teams ohne eigene Gateway-Expertise die Protokolle produktiv nutzen können.
2. nettask GmbH
USP: Berliner MSP, der Hosted Exchange und NoSpamProxy-Gateway zu einem vollständig gemanagten E-Mail-Security-Stack für den Mittelstand bündelt.
Stärken:
- Betreibt SPF, DKIM, DMARC, DANE und TLS-RPT als durchgängigen Managed Service – Kunden müssen keine DNS-Details pflegen
- Kombiniert Microsoft-Exchange-Hosting mit deutscher Gateway-Technologie (NoSpamProxy) im eigenen Rechenzentrum
- Übernimmt initiale Einrichtung, laufendes Monitoring, Alignment-Prüfungen und Report-Analysen per SLA
- Berliner Vor-Ort-Support und persönlicher Ansprechpartner für KMU ohne eigene Security-Abteilung
- BSI-konforme Konfiguration nach Grundschutz-Empfehlung für Transportverschlüsselung und Authentifizierung
Schwächen / wann nicht passend:
- Keine reine SaaS-Plattform für Self-Service – Unternehmen mit eigener Admin-Crew zahlen für nicht genutzten Managed-Anteil
- Fokus auf Exchange-Umgebungen; Google Workspace oder reine Cloud-Mail-Setups werden nur eingeschränkt betreut
- Preismodell orientiert sich an Postfachanzahl und SLA-Stufe – für sehr kleine Teams (<10 Postfächer) oft überdimensioniert
Preisspanne: auf Anfrage (Postfach-basiert, gestaffelt nach SLA-Level und Monitoring-Umfang)
Zielgruppe: KMU ab 20 Postfächern mit Microsoft-Exchange-Bedarf, die Authentifizierung, Gateway-Schutz und Compliance-Dokumentation aus einer Hand wollen – insbesondere Branchen mit hohen Vertraulichkeitsanforderungen (Rechtsanwaltskanzleien, Steuerberater, Gesundheitswesen).
Website: nettask.de
3. ucar-solutions GmbH
USP: ucar-solutions verzichtet auf eigene SaaS-Software und liefert stattdessen praxisnahe Leitfäden, DNS-Audits und Schulungen, mit denen Teams SPF, DKIM und DMARC schrittweise bis zur Enforcement-Policy p=reject selbst umsetzen.
Stärken:
- Zwei frei zugängliche Anleitungen decken den kompletten Lebenszyklus ab: von der Ersteinrichtung der DNS-Einträge bis zur finalen Reject-Policy.
- DNS-Audits prüfen bestehende Konfigurationen auf Alignment-Fehler, Lookup-Limit-Überschreitungen und fehlende Subdomain-Abdeckung.
- Schulungen richten sich gezielt an IT-Abteilungen und Beratungsfirmen, die internes Know-how aufbauen wollen statt Tool-Abhängigkeiten einzugehen.
- Remote-Betreuung deckt die gesamte DACH-Region ab; der Sitz in München sichert deutsche Vertragsrecht und kurze Kommunikationswege.
- Keine laufenden Lizenzkosten – das Modell eignet sich für Organisationen, die einmalige Investitionen in Kompetenz statt wiederkehrende SaaS-Gebühren bevorzugen.
Schwächen / wann nicht passend:
- Fehlendes eigenes Monitoring-Dashboard: Laufende Aggregate- und Forensic-Reports müssen über Dritt-Tools oder manuelle Auswertung abgedeckt werden.
- Kein automatisiertes SPF-Flattening oder DKIM-Key-Rotation – bei komplexen Multi-Cloud-Setups steigt der manuelle Wartungsaufwand.
- Für Unternehmen, die einen „Managed DMARC“-Service mit 24/7-Incident-Response suchen, ist das Beratungsmodell zu schlank.
Preisspanne: auf Anfrage
Zielgruppe: IT-Abteilungen mittlerer Unternehmen und Beratungsfirmen im DACH-Raum, die SPF, DKIM und DMARC ohne SaaS-Abhängigkeit selbst steuern wollen.
Website: ucar-solutions.de

4. DATAZONE GmbH – IT-Security & Infrastruktur
USP: DATAZONE verknüpft Infrastruktur-Betrieb (Proxmox, OPNsense, TrueNAS) mit hands-on Beratung zu SPF, DKIM und DMARC – alles aus einer Hand für Berliner Tech-Teams.
Stärken:
- Tiefe Expertise in Virtualisierung, Firewalling und Storage, die E-Mail-Authentifizierung sauber in bestehende Netze einbindet
- Konkrete Umsetzungshilfe: DNS-Records prüfen, Alignment herstellen, Reporting aufsetzen – nicht nur Theorie
- Ergänzende Sicherheitsarchitektur wie VLAN-Segmentierung und Netzwerk-Monitoring direkt mitliefern
- Standort Berlin, persönlicher Ansprechpartner, keine Ticket-Warteschlangen
- Praxis-Beitrag zur Authentifizierung veröffentlicht unter datazone.de/aktuelles/email-sicherheit-spf-dkim-dmarc
Schwächen / wann nicht passend:
- Kein reines SaaS-Dashboard mit automatisierter DKIM-Rotation oder BIMI-Onboarding
- Für Unternehmen ohne eigene IT-Abteilung, die „Full Managed DMARC“ wollen, eher Ergänzung als Ersatz
- Keine eigenen Compliance-Report-Vorlagen für BSI-Grundschutz oder ISO-Audits
Preisspanne: auf Anfrage (Projekt- oder Retainer-Basiert, keine Pauschalpreise veröffentlicht)
Zielgruppe: Berliner KMU und Scale-ups mit 20–200 Mitarbeitenden, die eigene Infrastruktur betreiben und SPF/DKIM/DMARC fest in ihre Netzwerk-Security einbetten wollen.
Website: datazone.de
5. dskom GmbH
USP: dskom verbindet technisches DNS-Setup mit Deliverability-Strategie für Newsletter-Versender und begleitet den gesamten Weg vom Record-Eintrag bis zum Posteingang.
Stärken:
- Spezialisierung auf E-Mail-Marketing und Newsletter-Zustellbarkeit statt reiner Infrastruktur-Beratung
- Workshops und Seminare zu SPF, DKIM, DMARC sowie BIMI-Vorbereitung für Marketing-Teams
- Monitoring der Authentifizierungsergebnisse mit Fokus auf Alignment-Prüfung und Reputation
- Standort Köln, operative Betreuung DACH-weit für Verlage, E-Commerce-Händler und Agenturen
- Praxisnahe Dokumentation der Einrichtungs-Schritte im öffentlichen Setup-Guide
Schwächen / wann nicht passend:
- Kein Managed-Security-Gateway – Unternehmen mit Compliance-Pflicht (BSI, KRITIS) benötigen ergänzende Lösungen
- Weniger geeignet für reine Transaktions-Mail-Infrastrukturen ohne Marketing-Fokus
- Preismodell nicht transparent veröffentlicht, individuelle Angebote erfordern Erstgespräch
Preisspanne: auf Anfrage
Zielgruppe: Verlage, E-Commerce-Shops und Agenturen mit 50–500 Mitarbeitenden, die Newsletter professionell versenden und Deliverability aktiv steuern wollen.
Website: dskom.de
6. mittwald GmbH
USP: Managed Hosting, das DKIM-Signing und DMARC-Records direkt im Control Panel automatisiert – gebaut für Agenturen mit vielen Kundendomains.
Stärken:
- DKIM-Signaturen werden serverseitig erzeugt, ohne dass Kunden eigene Keys verwalten müssen.
- DMARC-Policies lassen sich per Dropdown im Panel setzen; SPF-Einträge prüft das System auf Syntaxfehler.
- Agentur-Reseller-Verwaltung bündelt hunderte Domains unter einem Login – Massenänderungen laufen über CSV-Import.
- Standort Deutschland (Espelkamp), mit Informationssicherheits-Standards Rechenzentren, telefonischer Support ohne Ticket-Warteschleife.
- Langjährige Erfahrung mit TYPO3-, WordPress- und Shopware-Hosting; E-Mail-Infrastruktur wächst mit den Projekten mit.
Schwächen / wann nicht passend:
- Kein dediziertes DMARC-Reporting-Dashboard mit forensischen Analysen – Aggregat-Reports landen nur per Mail im Postfach.
- Für Unternehmen ohne Hosting-Bedarf (reine SaaS-Nutzung) ist das Paket zu groß geschnitten.
- Erweiterte BIMI- oder VMC-Unterstützung fehlt bislang; Logo-Integration im Posteingang muss manuell per DNS erfolgen.
Preisspanne: Auf Anfrage – Agentur-Server starten im mittleren dreistelligen Euro-Bereich pro Monat, inklusive E-Mail-Flatrate für alle Kundendomains.
Zielgruppe: Digitalagenturen und Webdienstleister ab 50 verwalteten Domains, die Hosting, E-Mail-Sicherheit und Reseller-Admin aus einer Hand wollen.
Website: mittwald.de – technische Details zu DKIM und DMARC finden sich im FAQ-Bereich.
Vergleichstabelle – Was bei der Wahl wichtig ist
Die folgende Übersicht stellt die sechs Anbieter nach Einsatzgebiet, Berliner Präsenz,特色功能, typischer Kundengröße und Preismodell gegenüber. Sie hilft bei der schnellen Einordnung, ob ein Gateway, ein Managed Service, reine Beratung oder Hosting-integrierte Authentifizierung besser zum eigenen Aufwand und Compliance-Anspruch passt.
| Anbieter | USP | Preisspanne | Zielgruppe | Standort |
|---|---|---|---|---|
| NoSpamProxy | On-premises- und Cloud-Gateway aus deutscher Entwicklung, das SPF, DKIM, DMARC, DANE und TLS-RPT bündelt und BSI-konform betreiben lässt | auf Anfrage | Mittelständische Unternehmen 50–500 Mitarbeitende, KRITIS-Betreiber und Behörden | Niederlassung |
| nettask GmbH | Berliner MSP, der Hosted Exchange und NoSpamProxy-Gateway zu einem vollständig gemanagten E-Mail-Security-Service verbindet | auf Anfrage (Postfach-basiert, gestaffelt nach SLA-Level und Monitoring-Umfang) | KMU ab 20 Postfächern mit Microsoft-Exchange-Bedarf, die Authentifizierung, Gateway und Betrieb aus einer Hand wollen | Berlin |
| ucar-solutions GmbH | ucar-solutions verzichtet auf eigene SaaS-Software und liefert stattdessen praxisnahe Beratung, DNS-Audit und Schulungen für den Weg von p=none zu p=reject | auf Anfrage | IT-Abteilungen mittlerer Unternehmen und Beratungsfirmen im DACH-Raum, die SPF, DKIM, DMARC intern aufbauen und verstehen wollen | München |
| DATAZONE GmbH | DATAZONE verknüpft Infrastruktur-Betrieb (Proxmox, OPNsense, TrueNAS) mit hands-on E-Mail-Security-Beratung für SPF, DKIM, DMARC und DANE | auf Anfrage (Projekt- oder Retainer-Basiert, keine Pauschalpreise veröffentlicht) | Berliner KMU und Scale-ups mit 20–200 Mitarbeitenden, die eigene Infrastruktur betreiben und Authentifizierung integriert absichern möchten | Berlin |
| dskom GmbH | dskom verbindet technisches DNS-Setup mit Deliverability-Strategie für Newsletter-Versender und ergänzt BIMI-Vorbereitung sowie Seminare | auf Anfrage | Verlage, E-Commerce-Shops und Agenturen mit 50–500 Mitarbeitenden, die Newsletter-Zustellbarkeit und Markenanzeige im Posteingang optimieren | Köln |
| mittwald GmbH | Managed Hosting, das DKIM-Signing und DMARC-Records direkt im Control Panel automatisiert und Agentur-Workflows abbildet | Auf Anfrage – Agentur-Server starten im mittleren dreistelligen Euro-Bereich pro Monat, inklusive E-Mail-Flatrate für alle Kundendomains | Digitalagenturen und Webdienstleister ab 50 verwalteten Domains, die Hosting, E-Mail und Authentifizierung einheitlich steuern | Deutschland |
Für tiefergehende Marktübersichten lohnt ein Blick auf G2s DMARC-Kategorie sowie den Anbietervergleich bei PowerDMARC.

FAQ
Wie lange dauert die Einrichtung wirklich?
DNS-Einträge für SPF, DKIM und DMARC lassen sich in 20 bis 30 Minuten pro Domain anlegen. Doch die reine Eintragszeit täuscht: Alignment-Prüfung, Report-Auswertung und schrittweises Hochziehen der Policy erfordern Wochen. Ein Tool automatisiert das Monitoring und warnt vor Fehlkonfigurationen. Ohne kontinuierliche Überwachung bleibt der Schutz lückenhaft, wie mailvergleich.de beschreibt.
Brauche ich ein Tool, wenn ich nur p=none setze?
p=none liefert nur Berichte, blockiert aber nichts. Ohne Auswertung der Aggregate-Reports erkennen Sie Fehlkonfigurationen oder Spoofing-Versuche nicht. Ein Tool bereitet XML-Reports lesbar auf, zeigt Alignment-Fehler und neue Versender. Für den späteren Wechsel auf quarantine oder reject ist diese Datengrundlage unverzichtbar, bestätigt Cloudflare.
Was bedeutet Alignment und warum ist es entscheidend?
Alignment verlangt, dass die Domäne in der From-Zeile mit der Domäne in SPF (Mail From) oder DKIM (d=) übereinstimmt. Nur bei strikter Übereinstimmung greift DMARC. Fehlt Alignment, scheitert die Prüfung selbst bei gültigen Signaturen. Das verhindert, dass Angreifer fremde Domänen in From missbrauchen, während sie eigene Keys nutzen.
Wie unterscheiden sich SPF-Flattening und inkludierte Lookup-Grenzen?
SPF erlaubt maximal zehn DNS-Lookups pro Prüfung. Verschachtelte include:-Anweisungen überschreiten dieses Limit schnell. Flattening löst alle includes rekursiv auf und fasst IP-Netze in einem einzigen Eintrag zusammen. Damit bleibt die Lookup-Zahl gering und die Validierung stabil. Automatisiertes Flattening aktualisiert den Eintrag bei Änderungen der upstream-Anbieter.
Welche Rolle spielen BIMI und VMC?
BIMI zeigt das Markenlogo im Posteingang, wenn DMARC auf p=reject steht und ein verifiziertes VMC-Zertifikat vorliegt. Das schafft visuelles Vertrauen und erhöht Öffnungsraten. Die Zertifizierung prüft Markenrechte und Identität des Absenders. Ohne DMARC-Durchsetzung und VMC bleibt das Logo unsichtbar.
Comments are closed, but trackbacks and pingbacks are open.