Ein Dienst, eine Oberfläche. Kein Umweg über fremde Server.
SMTPly besteht aus zwei Teilen: einem schlanken Windows-Dienst, der Mails annimmt und über Microsoft Graph zustellt, und einer Oberfläche für Einrichtung und Überblick. Beides läuft auf Ihrem Server.
Zwei Teile, klar getrennt.
Der Dienst arbeitet, die Oberfläche zeigt. Sie dürfen die Oberfläche jederzeit schließen, der Versand läuft weiter.
Läuft im Hintergrund, auch ohne Anmeldung.
SMTPly startet mit Windows unter LocalSystem. Kein angemeldeter Benutzer, kein Symbol in der Taskleiste, nichts, was jemand versehentlich schließt.
- SMTP-Listener auf Port 25, 587, 465 oder jedem anderen, auch mehrere parallel
- Warteschlange auf dem Datenträger, lesbar nur für Dienst und Administratoren, übersteht Neustarts
- OAuth2-Token über MSAL.NET, Zustellung über Microsoft Graph
- Protokoll lokal als Datei, live an die Oberfläche
- Konto
- LocalSystem
- Starttyp
- Automatisch
- Port
- 25 / 587
- 1SMTP-Listenernimmt Mails der Geräte an, optional mit TLS
- 2Warteschlange mit Wiederholungauf dem Datenträger, nur für Dienst und Administratoren lesbar, übersteht Neustarts
- 3Microsoft Graph /sendMailper OAuth2 in Ihr Microsoft 365
Alles im Blick, ohne Kommandozeile.
Deutsch und Englisch, hell und dunkel, per Tastatur bedienbar. Ein Assistent führt beim ersten Start bis zur echten Testmail.
- Dashboard mit Zahlen, Verlauf und Ranglisten, Maillog mit Suche, Spaltenwahl und Detailansicht
- Mailfluss: das Regelwerk auf einen Blick, mit Zählern, Bearbeiten und Regel-Tester
- System-Log in Echtzeit mit Filter nach Stufe und Text
- Einstellungen für Microsoft 365, Listener, Zertifikat, Freigaben und Aufbewahrung
- Lizenz, Sicherung, Selbsttest und Diagnose-Paket
| Datum/Zeit | Von | An | Betreff | Quell-IP | Transport |
|---|
| Regel | Bedingungen | Aktion | Zustand | Zähler | |
|---|---|---|---|---|---|
| Annahme4 | |||||
| Voraussetzungen (alle erforderlich) | 4.318 | ||||
| 6 | Erlaubte Quell-IPs | Quelle in: 192.168.10.0/24 ✎ | Erforderlich | aktiv | 12 |
| 11 | Nachrichtengröße | höchstens 25 MB ✎ | Erforderlich | aktiv | 0 |
| 12 | Alles andere | – | Ablehnen (550) | immer | |
| Zuordnung3 | |||||
| 13 | Tenant example.com | Absender in: @example.com ✎ | Zuordnen: example.com | aktiv | 4.318 |
| 15 | Kein Tenant passt | – | Ablehnen (550) | immer | 7 |
| Zustellung1 | |||||
| 23 | Alle zugeordneten Mails | – | Übergeben an Microsoft 365 | immer | 4.316 |
Für alles, was per SMTP sendet.
Jedes Gerät und jede Anwendung, die kein OAuth2 kann, nutzt SMTPly als Gateway.
Drucker & Scanner
Multifunktionsgeräte mit Scan-to-Mail, deren Firmware kein OAuth2 mehr bekommt.
ERP & Warenwirtschaft
Sage, Lexware, Infor oder ältere SAP-Installationen versenden Belege, Auftragsbestätigungen und Rechnungen per SMTP.
Hotellerie & Gastronomie
Oracle Fidelio Suite 8, Opera und andere PMS-Lösungen mit Reservierungsbestätigungen und Rechnungen.
CRM & DMS
Benachrichtigungen, Berichte und Freigabe-Workflows aus CRM- und Dokumentenmanagement-Systemen.
Monitoring & Backup
PRTG, Zabbix, Checkmk, Veeam und andere senden Alarme und Berichte standardmäßig per SMTP.
Industrie & Anlagen
SPS und Maschinen, Klimaanlagen, Kühl- und Kälteschränke, Alarmanlagen, Gebäudeleittechnik und IBM i (AS/400).
Eigene Skripte
PowerShell, .NET, Python und Batch-Prozesse, die per SMTP versenden und nicht umgebaut werden sollen.
Fachsoftware
Branchenlösungen aus Medizin, Recht und Handwerk, die OAuth2 vielleicht nie bekommen.
Über 1.000 Geräte, ein Relay.
Thunderbyte, ein IT-Dienstleister aus der Schweiz, hat den eigenen Exchange 2019 zu Microsoft 365 umgezogen. Backup-Programme, Firewalls, Drucker und Fachanwendungen sendeten bis dahin über den lokalen Exchange. Die Alternative wäre gewesen, jedes Gerät einzeln umzustellen.
Die Auswahlkriterien
- Eigenes Zertifikat für STARTTLS: PEM, PFX oder direkt aus dem Windows-Zertifikatsspeicher, auch von einer internen CA
- Benutzernamen als Kürzel: SMTP-Konten sind frei benennbar, bestehende Zugangsdaten der Geräte bleiben
- Anmeldung erzwingbar: kombiniert mit Freigaben je IP und Absender kein offenes Relay im Netz
- Freie Portwahl: 25, 587, 465 oder jeder andere, auch mehrere Listener mit eigener TLS-Einstellung
- Echter Windows-Dienst: startet mit dem Server und braucht keine angemeldete Sitzung
- Kalkulierbare Kosten: Einmalkauf je Server, keine Staffel nach Geräten oder Mailvolumen
Und die anderen Wege?
Relays gibt es auch in Firewalls, als eigenen Mailserver oder über einen Connector in Exchange Online. Der Unterschied zeigt sich im Alltag: bei der Einrichtung und dann, wenn etwas nicht ankommt.
Sie betreiben schon einen lokalen Relay? Die zwei häufigsten haben keine Zukunft mehr.
Ersatz für den IIS-SMTP-Dienst
AbgekündigtMicrosoft hat den SMTP-Dienst aus IIS 6.0 als veraltet markiert und will ihn aus künftigen Windows-Server-Versionen entfernen. SMTPly übernimmt seine Rolle als lokales Mail-Relay, mit OAuth2, Oberfläche, Protokoll und Wiederholung.
Alternative zu hMailServer
Kein OAuth2hMailServer wird seit Jahren nicht mehr aktiv weiterentwickelt und kann kein OAuth2. Für den Versand über Microsoft 365 fehlt ihm damit die Grundlage, sobald Basic Auth abgeschaltet ist. SMTPly ist der gepflegte Ersatz.
- Einrichtung
- Assistent, meist unter 10 Minuten
- Protokoll je Mail
- Mail-Tracker mit Details
- Warnung bei Zustellfehlern
- per E-Mail und Webhook
- Warnung vor Ablauf
- Secret und Zertifikat
- Überwachung von außen
- Monitoring-Endpunkt
- Warteschlange
- übersteht Neustarts
- Feste öffentliche IP
- nicht nötig
- Selbsttest und Diagnose
- eingebaut
- Einrichtung
- je nach Hersteller
- Protokoll je Mail
- meist nur Systemlog
- Warnung bei Zustellfehlern
- selten
- Warnung vor Ablauf
- nein
- Überwachung von außen
- teilweise per SNMP
- Warteschlange
- je nach Hersteller
- Feste öffentliche IP
- nicht nötig
- Selbsttest und Diagnose
- nein
- Einrichtung
- Konfigurationsdateien, Fachwissen
- Protokoll je Mail
- Logdateien
- Warnung bei Zustellfehlern
- selbst einrichten
- Warnung vor Ablauf
- selbst einrichten
- Überwachung von außen
- selbst einrichten
- Warteschlange
- vorhanden
- Feste öffentliche IP
- nicht nötig
- Selbsttest und Diagnose
- nein
- Einrichtung
- Admin Center, DNS, feste IP
- Protokoll je Mail
- Nachrichtenverfolgung in Microsoft 365
- Warnung bei Zustellfehlern
- nein
- Warnung vor Ablauf
- entfällt
- Überwachung von außen
- nein
- Warteschlange
- entfällt
- Feste öffentliche IP
- erforderlich
- Selbsttest und Diagnose
- nein
Firewalls und Mailserver unterscheiden sich stark. Die Angaben beschreiben den üblichen Fall, nicht jedes Produkt.
Was SMTPly im Betrieb leistet.
Starter enthält den Kern. Was mehr braucht, ist gekennzeichnet.
Mail-Tracker
Live-Liste aller Mails mit Absender, Empfänger, Betreff, Quell-IP, Anmeldung, Transportart und Status. Jede Zeile klappt Details auf.
Dashboard und Statistik
Kacheln, Zeitverlauf und Ranglisten aus dem Mail-Tracker: häufigste Absender, Empfänger, Quell-IPs, Konten und Ablehnungsgründe, für heute, 7 oder 30 Tage. Auf Wunsch anonymisiert.
Mailfluss und Diagnose
Regelwerk wie bei einer Firewall mit Zähler je Regel und ein Regel-Tester: „Was passiert mit dieser Mail?“ Dazu Selbsttest und Diagnose-Paket für den Support.
Wiederholung
Bei Drosselung, Ausfall oder Netzfehler stellt SMTPly mit wachsendem Abstand erneut zu. Abgelaufene Token werden erneuert.
STARTTLS & TLS
STARTTLS oder implizites TLS für ältere Geräte. Zertifikat selbst erzeugt, als Datei oder aus dem Windows-Speicher.
Freigaben und Sperren
Senden nur aus erlaubten Netzen (IPv4 und IPv6, CIDR) und mit erlaubten Absenderdomänen. Freigabe- und Sperrlisten für einzelne Absender und Empfänger, Sperrliste für IPs, direkt aus dem Mail-Tracker.
Geschützte Zugangsdaten
Client Secret und Kennwörter mit Windows DPAPI verschlüsselt. Nur der Dienst kann sie lesen.
Maskierung
Adressen und Betreff im Protokoll maskierbar. Inhalt und Anhänge werden nie gespeichert.
Aufbewahrung
Getrennte Fristen für Protokoll und Mail-Historie, von „nicht speichern" bis unbegrenzt.
Sicherung
Konfiguration als verschlüsselte Datei exportieren und auf einem neuen Server zurückspielen. Ab Business auf Wunsch auch regelmäßig und automatisch.
Nutzungs-Reports
Täglich, wöchentlich oder monatlich per E-Mail: Versand, Fehlerquote, häufigste Absender und Ursachen.
Ablaufwarnungen
Erinnerung 30, 14, 7 und 1 Tag vor Ablauf von Client Secret und Zertifikat.
SMTP-Anmeldung Business
Ein Konto je Gerät. Kennwörter nur als Hash gespeichert, Anmeldung optional oder erzwungen.
Mehrere Tenants Business
Bis zu 5 (Business) oder 25 (Enterprise) Microsoft-365-Tenants, zugeordnet über Domäne oder Gerätekonto.
Gebaut für Umgebungen, die geprüft werden.
Wer unter NIS2 fällt, muss seine Zulieferer bewerten. Und für Software gilt der Cyber Resilience Act. Was Sie dafür brauchen, liegt bereit.
Signierte Software
Installer und Programmdateien sind digital signiert (Azure Artifact Signing). Updates prüfen Prüfsumme und Signatur.
Meldestelle für Schwachstellen
Kontakt nach RFC 9116 unter security.txt, Eingangsbestätigung innerhalb von drei Werktagen.
Meldeprozess nach CRA
Schriftlich festgelegt und an den Fristen des Cyber Resilience Act ausgerichtet: 24 Stunden, 72 Stunden, Abschlussbericht.
Stückliste (SBOM)
Zu jeder Version entsteht eine Software-Stückliste im CycloneDX-Format. Auf Anfrage für Ihre eingesetzte Version.
NIS2-Lieferkette
Die üblichen Angaben für Lieferanten-Fragebögen stehen gesammelt in der Dokumentation, zum direkten Übernehmen.
Datenhoheit
Läuft vollständig auf Ihrem Server, keine Telemetrie, Zugangsdaten mit Windows DPAPI verschlüsselt.
Angaben für Lieferanten-Fragebögen (NIS2) →
Die übrigen Pflichten des Cyber Resilience Act, darunter Konformitätserklärung und CE-Kennzeichnung, gelten ab dem 11. Dezember 2027 und werden bis dahin umgesetzt.
Ihre E-Mails bleiben Ihre E-Mails.
SMTPly läuft vollständig auf Ihrem Server. Zwischen Gerät und Microsoft 365 gibt es keinen weiteren Server, auch keinen von uns.
- Byte für Byte weitergereicht: Anhänge, Kodierung und Signaturen bleiben unangetastet
- Keine Telemetrie, keine Nutzungsdaten
- Zugangsdaten mit Windows DPAPI verschlüsselt
- Kein Auftragsverarbeitungsvertrag mit uns nötig
So sieht SMTPly wirklich aus.
Aufnahmen aus der App, hell oder dunkel passend zu Ihrer Einstellung. Zum Vergrößern anklicken.




















Drei Editionen, ein Installer.
Die Lizenz schaltet die Funktionen frei. Updates sind in allen Editionen kostenlos.
↔ Tabelle seitlich wischen, um alle Editionen zu sehen
| Starter | Business | Enterprise | |
|---|---|---|---|
| Preis | 149 € einmalig |
249 € einmalig |
499 € einmalig |
| Eigene Microsoft-365-Tenants | 1 | bis zu 5 | bis zu 25 |
| SMTP-Listener auf einem Windows-Server | ✓ | ✓ | ✓ |
| Mehrere SMTP-Listener gleichzeitig (je eigener Port & TLS-Modus) | 1 Listener | unbegrenzt | unbegrenzt |
| OAuth2 / Microsoft Graph Relay | ✓ | ✓ | ✓ |
| SMTP-Authentifizierung (Benutzerkonten je Gerät, Tenant-Bindung je Benutzer, Sammelimport per CSV) | — | ✓ | ✓ |
| Dashboard / Maillog / System-Log / Mailfluss | ✓ | ✓ | ✓ |
| 14-Tage-Testphase (voller Enterprise-Funktionsumfang: Wer testet, soll alles sehen können, was zu kaufen ist) | Enterprise | ||
| Updates | kostenlos | kostenlos | kostenlos |
| Monitoring-Endpoint (HTTP-Health-Check als JSON + Metriken im Prometheus-Textformat, wahlweise per TLS; meldet auch Restlaufzeit von Client Secret und Zertifikat) | — | ✓ | ✓ |
| Journal-BCC (Blindkopie jeder Mail an ein Archiv-Postfach, wahlweise nur für bestimmte Absender oder Domänen) | — | ✓ | ✓ |
| Webhooks (HTTP-POST bei Störungen an Teams, Slack, Ticketsystem oder Automatisierung) | — | ✓ | ✓ |
| Frühwarnung vor Ablauf der Lizenz-Offline-Karenz (per E-Mail und Webhook, 14, 7, 3 und 1 Tag vorher, seit 1.8.7) | — | ✓ | ✓ |
| Rate-Limit pro Quell-IP (bremst ein einzelnes amoklaufendes Gerät aus, bevor es den Tenant ins Throttling zieht) | — | ✓ | ✓ |
| Client Secret selbsttätig erneuern (vor Ablauf, ohne Zutun; braucht eine zusätzliche Berechtigung im Tenant, Details) | — | ✓ | ✓ |
| Zeitgesteuerter Konfigurations-Export (verschlüsseltes Backup auf Netzfreigabe und/oder per E-Mail) | — | ✓ | ✓ |
| Aufbewahrung im Mail-Tracker (wie lange die Mail-Historie vorgehalten wird) | bis 14 Tage | bis 14 Tage | bis unbegrenzt |
| Aufbewahrung mit Nachweis (fortlaufende Prüfsummenkette über die Mail-Historie, Prüfknopf und signierter CSV-Export mit Manifest) | — | — | ✓ |
| Sandbox- / Migrationsmodus (alle Mails vorübergehend an ein Prüfpostfach statt an die echten Empfänger, wahlweise für ein Zeitfenster) | — | — | ✓ |
| Ausgehende Regeln (steuern je Mail den Zustellweg: Tenant, Absenderadresse, Journal, niemals den Inhalt) | — | — | ✓ |
| Syslog- / SIEM-Weiterleitung (System-Log an Graylog, Splunk, Wazuh, rsyslog; RFC 5424 über UDP, TCP oder TLS) | — | — | ✓ |
| REST-Schnittstelle (lesender JSON-Zugriff auf Zustand und Mail-Historie, abgesichert per Zugriffs-Secret, wahlweise per TLS, für eigene Dashboards und Auswertungen) | — | — | ✓ |
| MCP-Server (dieselben Abfragen als Werkzeuge für einen KI-Assistenten: Fehlersuche im Gespräch statt im Filter) | — | — | ✓ |
| Support | einfacher Support | bevorzugter Support | bevorzugter Support |
| Nutzung | Eigene Nutzung, nicht für den Wiederverkauf | Eigene Nutzung, nicht für den Wiederverkauf | Eigene Nutzung, nicht für den Wiederverkauf |
| Starter kaufen | Business kaufen | Enterprise kaufen | |
Preisänderung zum 1. November 2026: Starter kostet dann 199 €, Business 349 €. Enterprise ist schon jetzt auf 499 € gesenkt. Bis 31. Oktober 2026 gelten die heutigen Preise, bestehende Lizenzen sind nicht betroffen.
Bezahlt wird über Polar als Händler (Merchant of Record). Die Edition wählen Sie im Checkout.
Sollten Sie Interesse an einer Partnerschaft haben oder SMTPly als Reseller oder MSP-Partner anbieten wollen, wenden Sie sich gerne an uns. Kontakt aufnehmen
Technische Eckdaten.
- Plattform
- Windows 10 / 11, Windows Server 2016 / 2019 / 2022 / 2025, x64 (self-contained, keine separate .NET-Runtime nötig)
- Technologie
- .NET 10 LTS, WPF, ModernWpfUI, Kestrel, Serilog, MSAL.NET, Microsoft Graph SDK 6
- SMTP-Port
- Konfigurierbar, Standard 25 (intern) / 587 (extern); mehrere Ports gleichzeitig ab Business
- Bind-Adresse
- Standard 127.0.0.1, optional 0.0.0.0 oder :: für LAN-Betrieb
- IPv4 / IPv6
- Gleichwertig an allen Schnittstellen; bei „alle Schnittstellen" wird je Adressfamilie ein eigener Socket geöffnet
- Max. Nachrichtengröße
- 25 MB Standard, bis zu 150 MB (Graph-Limit)
- OAuth2
- App-Registrierung im eigenen Tenants, per Zustimmung automatisch oder von Hand; Anwendungsberechtigung Mail.Send
- Konfiguration
- JSON, Secrets DPAPI-verschlüsselt (LocalMachine-Scope)
- Logging
- Serilog Datei + IPC-Stream zur GUI, Mail-Tracker als SQLite
- HTTP-Schnittstellen
- Monitoring (/health, /metrics) ab Business; REST und MCP ab Enterprise, jeweils optional über TLS
- Installer
- Inno Setup, registriert Windows-Dienst automatisch
- Code-Signatur
- Programmdateien und Installer signiert (Azure Artifact Signing, IT-Beratung – Andreas Hähnel)
Überzeugt? Jetzt ausprobieren.
14 Tage voller Enterprise-Umfang, ohne Registrierung.