Das einzige E-Mail-Gateway, das aktiv-aktiv ohne Master clustert.
Self-hosted. Open-Source-Stack. DSGVO per Architektur. NetCell MailGuard schaltet sich per MX-Record vor Ihren bestehenden Mailserver — Spam, Phishing und Malware werden lokal auf Ihren Servern gefiltert. Keine Cloud, keine US-Drittanbieter, kein Datenexport.
apt install -y curl)Cloud-Abhängigkeiten — alles läuft auf Ihren eigenen Servern
Cluster-Nodes — kein Quorum, kein Master/Replica
Detection-Layer — von DNSBL bis Anhangs-Sandbox
per Architektur — Made in Germany, kein Datenexport
DSGVO per Architektur — keine Compliance-Akrobatik nötig.
Cloud-Anbieter wie Mimecast, Proofpoint und Hornetsecurity routen jede E-Mail durch fremde Infrastruktur. Für Anwälte, Steuerberater, Krankenhäuser, Behörden und alle unter strikter DSGVO-/BDSG-Aufsicht ist das ein Compliance-Albtraum. NetCell MailGuard läuft auf Ihrem Server, in Ihrem Rechenzentrum — die Mail verlässt nie Ihre Infrastruktur.
Kein Auftragsverarbeitungsvertrag
Sie sind selbst Verarbeiter — nichts geht an Dritte. AVV nach Art. 28 DSGVO entfällt komplett.
Keine Drittland-Übermittlung
Alle Komponenten bleiben in der EU/im EWR — kein Schrems-II-Risiko, keine Standardvertragsklauseln nötig.
Lückenloses Audit-Log
Jede Admin-Aktion, jede Quarantäne-Freigabe, jede Policy-Änderung mit Zeitstempel und Akteur — Pflicht-Nachweis für Art. 5 (1) f.
Hersteller in Deutschland
NetCell IT, Leverkusen — deutscher Support, deutsche Verträge, kein US-Cloud-Act-Zugriff.
Acht Features, die uns vom Markt absetzen.
Standardfunktionen wie SPF/DKIM/DMARC haben alle Anbieter. Diese acht Punkte sind unsere echten Differenziatoren.
Active-Active ohne Master
Jeder Cluster-Node ist gleichberechtigter Peer — kein Failover, kein Promote, kein Quorum. Konfiguration und State werden verschlüsselt zwischen allen Nodes synchronisiert. Skaliert horizontal ohne Limit.
Mehr →DSGVO per Architektur
Self-hosted, kein Datenexport, kein Cloud-Provider zwischen Sender und Empfänger. Keine AVV-Verträge, keine Drittland-Klauseln. Anwälte, Steuerberater, Behörden, Krankenhäuser sind die Zielgruppe.
Mehr →Anhangs-Sandbox lokal
Verdächtige Office-, PDF- und Archive-Anhänge werden in einer isolierten Sandbox auf Ihrem Server detoniert — nicht zu einem Cloud-Sandbox-Anbieter geschickt. Eigene Detection-Regeln pflegbar.
Mehr →DACH-Phishing-Detection
Pattern für deutschsprachige Phishing-Wellen: Konto gesperrt, Steuererstattung, GEZ, Klarna, DHL-Paket, Apple-ID. Englisch-trainierte Cloud-Modelle erkennen das oft nicht.
Mehr →End-User-Quarantäne-Portal
Empfänger bekommen täglich einen Digest mit Single-Click-Release. Kein Admin-Eingriff für False-Positives, kein „Können Sie mal die Mail freischalten"-Ticket. Token-basiert, sicher.
Mehr →Whitelabel-Branding
Eigenes Logo, eigener Produktname, eigene Digest-Subjects als globale Cluster-Identität. Reseller verkaufen MailGuard unter eigener Marke — Endkunden sehen nicht „NetCell MailGuard".
Mehr →API-first mit OpenAPI
Jede UI-Funktion auch über REST-API. API-Keys mit Scope und Rate-Limit, OpenAPI-Spec als versionierter Vertrag, Webhook-Hooks für Quarantäne- und Reputation-Events.
Mehr →Per-Domain-Policies
Quarantäne-Schwelle, Detection-Policy, DKIM-Keys, DMARC-Reporting, Mail-Filter-Listen, Header-Rewrite — alles pro Domain individuell. Operator-Team verwaltet alle Domains zentral aus einem UI.
Mehr →Detonation auf Ihrem Server, nicht in fremder Cloud.
Verdächtige Office-Dokumente, PDFs und Archive werden in einer isolierten YARA-Umgebung auf Ihrem Server zur Ausführung gebracht — das Verhalten wird beobachtet, nicht nur die Signatur abgeglichen. Cloud-Anbieter laden jeden Anhang in ihre eigene Infrastruktur hoch; bei uns verlässt die Datei nie Ihr Rechenzentrum.
Verhaltens-Detection
Auto-execute-Makros, PowerShell-Aufrufe, embedded Executables in PDFs, JavaScript-Heap-Spray — alles wird im Sandkasten beobachtet, nicht nur als Signatur abgeglichen.
Verschachtelte Archive
Passwort-ZIPs mit Passwort im Mail-Body, ZIP-Bomben, mehrstufig geschachtelte Container — werden aufgelöst und jede Stufe einzeln detoniert.
Pflegbare YARA-Regeln
Operator schreibt eigene .yar-Regeln für neue Bedrohungen, ohne auf das Update-Fenster des Cloud-Herstellers zu warten. CVE-Pattern, Malware-Familien, eigene IoC-Listen.
Verdict-Feedback in rspamd
Detonations-Ergebnis (clean/suspicious/virus/phish) fließt als ThreatScore-Boost zurück in die rspamd-Pipeline — Quarantäne oder Reject je nach Schwelle, gleiche Detection-Policy wie alle anderen Layer.
Jeder Node ist Master.
Kein Failover-Drama bei Hardware-Defekt. Kein Promote-Skript. Keine Split-Brain-Vermeidung. Jeder Knoten verarbeitet eingehende Mails, jeder repliziert Konfigurations-Änderungen an alle anderen, jeder kann jederzeit dazukommen oder weggehen.
┌──────────────┐ verschlüsselt ┌──────────────┐
│ MailGuard │ ◀──────────────▶│ MailGuard │
│ Node 1 │ Sync │ Node 2 │
│ │ │ │
│ Detection- │ │ Detection- │
│ Stack │ ◀──────────────▶│ Stack │
│ + Sandbox │ │ + Sandbox │
└──────┬───────┘ └──────┬───────┘
│ │
└────── MX Round-Robin ──────────┘
│
▼
Bestehender Mailserver
(Linux-MTA / Exchange / Microsoft 365 / Google Workspace)
Free oder Pro. Sie skalieren mit.
Free deckt 1 Domain dauerhaft ab — mit allen Detection-Features. Pro skaliert mit Ihrem Setup: Einstieg ab 29 €/Monat (10 Domains, 1 Server). Domain- und Cluster-Anzahl wählen Sie selbst. Cloud-Mail-Security-Anbieter (Hornetsecurity, Mimecast, Proofpoint, Microsoft Defender for O365) verlangen für vergleichbare Größenordnung 1.000-2.500 €/Monat.
Free
Single-Domain, dauerhaft kostenlos
- 1 Domain · 1 Server
- Alle 14 Detection-Layer + Sandbox
- Threat-Feeds + DACH-Phishing-Keywords
- DKIM/DMARC + Audit-Log + DSGVO-Tools
- Kein Cluster, kein Portal, kein Whitelabel
Pro EMPFOHLEN
Domain- und Cluster-Größe wählbar — Einstieg 10 Domains, 1 Server
- Domain-Anzahl wählbar (10/25/50/100/250)
- Cluster-Nodes wählbar (1-10, +10 €/Node)
- Alles aus Free + Reporting + End-User-Portal
- + Whitelabel-Branding + REST-API (full)
- + E-Mail-Support <48 h
Custom
Reseller, Enterprise, Sonderverträge
- 250+ Domains oder 10+ Nodes
- SLA + Telefon-Support + Account-Manager
- On-Premise-Perpetual-Lizenz
- Reseller-Verträge (Multi-Cluster)
- SIEM-Anbindung + Audit-Log-Export
Erstinstallation läuft 30 Tage automatisch im Trial-Mode mit vollem Pro-Funktionsumfang — danach Free oder Pro entscheiden. Komplette Preismatrix ansehen →
Häufige Fragen
Was unterscheidet MailGuard von Hornetsecurity oder Mimecast?
Wie funktioniert Active-Active ohne Master?
Brauche ich Cloud-Anbindung?
Welche Detection-Layer sind aktiv?
Kann ich MailGuard als Reseller verkaufen?
Wie funktioniert das Lizenzmodell?
Bereit für eigenen Server statt Cloud?
Installieren Sie NetCell MailGuard auf Ihrem eigenen Server. 30 Tage kostenfrei testen, danach 29 € pro Server — keine Kreditkarte für den Trial nötig.