MFT-Benchmark: Files.com, Diplomat MFT, Cerberus und Serv-U getestet
Wir haben sechs Managed-File-Transfer-Plattformen getestet: Diplomat MFT, bTrade TDXchange, Files.com, Thru, Cerberus FTP Server und Serv-U MFT Server, und dabei Einrichtung, Dateiübertragungs-Workflows, Eingangserfassung, Sicherheitskonfiguration, Automatisierung und Verwaltung durchgearbeitet.
Benchmark-Ergebnisse für Managed File Transfer
Tool | Keine Installation | Remote-Administration | Ordner-Upload | E-Mail-Postfach | Flow-Automatisierung | FIPS 140-2 | DoS pro Benutzer | Re-Zertifizierung | AV/DLP (ICAP) | Ad-hoc bidirektional | Automatisch-Unterordner | Passwortschutz | Clickwrap | HA / Clustering | REST API |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
✕ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✕ | ✕ | ✕ | ✓ | ✕ | ✓ | ✓ | |
✓ | ✓ | ✕ | ✕ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✕ | ✓ | ✓ | ✓ | ✓ | |
✓ | ✓ | ✓ | ✓ | ✕ | ✕ | ✕ | ✓ | ✕ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Cerberus FTP | ✕ | ✕ | ✓ | ✕ | ✓ | ✕ | ✓ | ✓ | ✓ | ✕ | ✕ | ✓ | ✓ | ✕ | ✕ |
Thru, Inc. | ✓ | ✓ | ✓ | ✕ | ✓ | ✕ | ✕ | ✕ | ✓ | ✕ | ✕ | ✕ | ✕ | ✓ | ✓ |
Solarwinds Serv-U | ✕ | ✓ | ✕ | ✕ | ✓ | ✓ | ✓ | ✕ | ✕ | ✓ | ✕ | ✓ | ✕ | ✕ | ✕ |
Jede nachfolgende Beobachtung stammt aus der praktischen Nutzung von Testkonten und installierter Software, ergänzt durch Herstellerdokumentation.
Managed-File-Transfer-Benchmark
1. Einrichtung und Bereitstellung
- Diplomat MFT ist plattformübergreifend, läuft unter Windows, Linux und Unix und installiert sich schnell; wir haben die Windows-Version über einen InstallShield-Installer getestet. Es ist selbst gehostet (mit Cloud- und Hybrid-Bereitstellungsoptionen), und in unserem Windows-Setup erfolgte der Zugriff über ein Desktop-Symbol und einen Hintergrunddienst, wobei die Admin-Konsole im Browser über das interne Netzwerk bereitgestellt wurde und nicht über eine vom Anbieter gehostete URL. Das Admin-Panel ist browserbasiert, und die erste Übertragung ist bereit, sobald Sie einen Partner und eine Transaktion definiert haben.
- bTrade TDXchange läuft unter Windows, Linux oder Unix als Java-Anwendung mit Docker- und Kubernetes-Unterstützung und einer Auswahl an H2-, Oracle-, PostgreSQL- oder MSSQL-Datenbanken. Sie können es on-premise bereitstellen oder die gehostete TDCloud-Option nutzen, und Clustering mit automatischem Failover ist integriert. Die Einrichtung folgt einer festen Reihenfolge: zuerst eine vierstufige Hierarchie, dann ein Teilnehmer, dann ein Postfach, jeweils über ein einziges Fast-Setup-Formular.
- Cerberus FTP Server ist nur für Windows. Unterstützte Server-Betriebssysteme sind Windows Server 2016, 2019, 2022, 2025 und Windows 10/11. Die Installation erfordert die Bereitstellung einer Windows-Maschine, das Ausführen eines Installers und die Angabe von Dienstkonto-Anmeldedaten. Das Admin-Panel ist eine native Desktop-Anwendung, die auf dem Server läuft; es ist nicht remote zugänglich. Für Tests haben wir eine Windows-Server-2025-Instanz auf AWS bereitgestellt.
- Files.com hat keinen Installationsschritt. Nach der Anmeldung landen Sie direkt im Dateibrowser. Es gibt keinen Onboarding-Assistenten und keine Einrichtungs-Checkliste. Die Plattform ist vollständig gehostet; auf Ihrer Seite ist kein Server erforderlich.
- Thru ist ebenfalls cloudgehostet. Nach der Anmeldung ist das Dashboard sofort zugänglich. Die Erstkonfiguration erfordert das Erstellen einer Organisation und mindestens eines Endpunkts, bevor eine Dateiübertragung stattfinden kann. Es gibt eine verbindliche Einrichtungsreihenfolge, aber sie ist unkompliziert.
- Serv-U unterstützt sowohl Windows als auch Linux. Wir haben die Linux-Version auf einer AWS-m6i.xlarge-Instanz installiert. Die Installation über das Terminal erfordert vier Bestätigungen – Verzeichnis wählen, als Dienst installieren und jetzt starten – und ist in etwa fünf Sekunden abgeschlossen. Das Admin-Panel ist browserbasiert und remote zugänglich, was einen bedeutenden praktischen Unterschied zu Cerberus darstellt.
2. Admin-Panel-Zugriff
Dies ist einer der deutlichsten funktionalen Unterschiede zwischen den cloudgehosteten und den On-Premise-Produkten.
- Files.com und Thru sind vollständig browserbasiert und von jedem Gerät aus zugänglich.
- Das Admin-Panel von Diplomat MFT ist ebenfalls browserbasiert und kann remote aufgerufen werden; der Unterschied zu den Cloud-Produkten besteht darin, dass der Server selbst gehostet wird (unter Windows oder Linux) statt vom Anbieter gehostet.
- Das Admin-Panel von bTrade TDXchange läuft vollständig im Browser, mit getrennten Anwendungen und Logins für Administratoren und Handelspartner. Es unterstützt Entra ID, Active Directory, LDAP und OAuth 2.0 sowie native Konten mit MFA, und der Zugriff ist rollenbasiert mit einer Scope Map, die jeden Administrator auf eine festgelegte Ebene der Hierarchie beschränkt.
- Das Admin-Panel von Serv-U läuft auf Port 8443 und ist von jedem Browser remote zugänglich.
- Das Admin-Panel von Cerberus ist eine native Windows-Desktop-Anwendung, die auf dem Server selbst läuft; die Verwaltung erfordert eine Remote-Desktop-Sitzung auf der Windows-Maschine. Es gibt keine gleichwertige webbasierte Admin-Oberfläche.
3. Dateiübertragungs-Oberfläche
Upload-Methode beschreibt, wie Dateien gesendet werden (Browser-Portal, Web-Client, Postfach plus Adapter); sie ist deskriptiv, nicht bewertet.
Ordner-Upload gibt an, ob ein ganzer Ordner mit seinen Unterordnern und Dateien in einer Aktion über den Browser hochgeladen werden kann, statt nur einzelner Dateien oder eines ZIP-Umwegs.
Dateivorschau während des Uploads gibt an, ob der Inhalt einer Datei während einer noch laufenden Übertragung angezeigt werden kann.
Persistentes Fortschritts-Panel gibt an, ob die Oberfläche ein dauerhaftes Panel mit Fortschritt, verbleibenden Dateien und Gesamtgröße über aktive Uploads hinweg anzeigt.
Pause / Abbrechen pro Übertragung gibt an, ob eine einzelne laufende Übertragung eigenständig pausiert oder abgebrochen werden kann. Dies sind Web-Client-Bedienkomfort-Funktionen und keine Kern-MFT-Fähigkeiten; sie werden hier dokumentiert, aber nicht in die bewertete Funktionsabdeckungstabelle aufgenommen.
- Diplomat MFT bietet ein browserbasiertes Web Transfer Portal, in dem Endbenutzer Dateien per Drag-and-drop oder durch Auswahl hoch- und herunterladen, ohne Software zu installieren. Die automatische PGP-Verschlüsselung dieser Browser-Uploads ist eine editionsabhängige Funktion: Sie ist im Standard-Plan nicht verfügbar, in Professional ein optionales Add-on und in Enterprise enthalten. Automatisierte Übertragungen laufen zusätzlich über konfigurierte Transaktionen zwischen Quell- und Zielpartnern. Das Portal akzeptiert einzelne Dateien und ganze Ordner per Drag-and-drop, wobei der Inhalt eines gezogenen Ordners in den aktuellen Ordner abgeflacht wird, statt seine Unterordnerstruktur beizubehalten, und es zeigt eine Bestätigung des abgeschlossenen Uploads an.
- bTrade TDXchange bewegt Dateien über ein Browser-Postfach und über Protokoll-Adapter (SFTP, FTPS, AS2, AS4, AFTP, Cloud-Speicher) für geplante, unbeaufsichtigte Übertragungen. Was es auszeichnet, ist die inhaltsbewusste Verarbeitung: Dateien, die an einen EDI-Ordner gesendet werden, werden anhand unterstützter EDI-Standards validiert und dann anhand der Empfänger-Kennung im EDI-Umschlag an das richtige Partner-Postfach weitergeleitet – nicht über den Ordnerpfad. Dies macht es zu einem B2B/EDI-Gateway, das versteht, was es bewegt. *Das Postfach lädt einzelne Dateien hoch, statt nativen Browser-Ordner-Upload anzubieten; Ordnerinhalte können jedoch weiterhin über das Hochladen eines ZIP-Ordners übertragen werden, den der Server entpackt, oder über Speicher-Adapter auf der Empfängerseite repliziert werden.
- Cerberus FTP bietet eine Web-Oberfläche für Endbenutzer, getrennt vom Admin-Panel. Der Dateimanager unterstützt Aktualisieren, Alle auswählen, Löschen, Umbenennen, Neuer Ordner, ZIP und Entpacken. Ordner-Upload wird unterstützt. Während eines Video-Datei-Uploads erschien ein Inline-Videoplayer in der Upload-Warteschlange, während die Übertragung noch lief. Eine Dateivorschau ist während des Uploads verfügbar.
- Files.com unterstützt das Hochladen von Files, Ordnern und neuen Ordnern auf demselben Bildschirm. Ein persistentes Upload-Panel am unteren Rand zeigt den Fortschritt, erlaubt Pausieren und Abbrechen pro Übertragung und zeigt die Gesamtzahl der verbleibenden Dateien sowie die kombinierte Größe über alle aktiven Uploads hinweg. Files können in der Vorschau angezeigt, farblich markiert (Prioritätsfarbe), dupliziert und über ein Kontextmenü pro Datei verwaltet werden.
- Thru wickelt Übertragungen über sein Flow Studio ab; Dateien bewegen sich zwischen konfigurierten Quell- und Zielendpunkten und nicht über eine direkte Upload-Oberfläche. Der interne Datei-Upload über das Datei-Upload-Modal in Flow Studio funktionierte problemlos. Die Webformular-Einbettungsfunktion (für externe Absender-Seiten) scheiterte in der Praxis an CORS-Fehlern. In der Testoberfläche wurde keine CORS-Konfiguration gefunden, wenngleich eine solche an anderer Stelle der Plattform existieren könnte.
- Die Serv-U-Client-Oberfläche unterstützt Einzeldatei- und Mehrdatei-Upload, aber keinen Ordner-Upload. Während des Uploads gibt es keine Dateivorschau.
4. Upload-Durchsatz und Übertragungszuverlässigkeit
Wir haben den Durchsatz mit einer 342 MB großen Datei gemessen, die über das öffentliche Web-Postfach von Files.com hochgeladen wurde. Unsere Testverbindung: 1.000 Mbit/s symmetrisch, 128 MB/s Upload-Kapazität, Istanbul.
- Mit Speicherort USA, Virginia lief der Upload mit 6 MB/s, etwa 5 % der verfügbaren Bandbreite. Nach dem Wechsel der Speicherregion des Kontos auf EU Deutschland, Frankfurt wurde dieselbe Datei mit 14 MB/s hochgeladen – mehr als das Doppelte des Virginia-Ergebnisses, was mit der geringeren geografischen Entfernung von Istanbul übereinstimmt. Die Region-Migration selbst war innerhalb von Sekunden abgeschlossen, und vorhandene Dateien waren sofort in der neuen Region verfügbar. Beide Ergebnisse zeigen deutliche Durchsatzbeschränkungen, da die Upload-Geschwindigkeit des verfügbaren Verbindungs-Postfachs eine echte Einschränkung für große Dateiübertragungs-Anwendungsfälle darstellt, unabhängig von der Region.
- Der Durchsatz von Diplomat MFT, Thru und Serv-U wurde in diesem Benchmark nicht quantitativ gemessen.
- Der Durchsatz von bTrade TDXchange wurde nicht gemessen; die Tests nutzten kleine EDI-Dateien, um Validierung und Routing auf einem remote erreichbaren gemeinsamen QA-Cluster zu prüfen. Fortsetzbare Übertragungen und automatisch-matische Wiederholungen sind über seine Protokolle (SFTP, FTPS, AS2 und AFTP) verfügbar, nicht nur über AFTP. Für große Datei-Workloads bewegt das proprietäre Accelerated File Transfer Protocol (AFTP) Daten zudem schneller als SFTP, FTPS oder HTTPS über Netzwerke mit hoher Latenz.
- Der Cerberus-Durchsatz wurde während eines Empfänger-Downloads einer geteilten Videodatei gemessen. Der Übertragungs-Tab im Admin-Panel zeigte während unseres Überwachungsfensters 150.1 MB, 4.44 MB/s und 13 % Fortschritt.
Neben der reinen Geschwindigkeit unterstützt jede getestete Plattform Checkpoint-Neustart (fortsetzbare Übertragungen): Wird eine große Übertragung unterbrochen, wird sie ab dem letzten Checkpoint fortgesetzt, statt von vorn zu beginnen. Diplomat MFT liefert dies über seinen Remote Agent, bTrade TDXchange über automatische Wiederholung und Checkpoint-Neustart (mit AFTP-Resume für Verbindungen mit hoher Latenz), Files.com nativ über SFTP, FTPS, FTP und HTTPS, Thru über persistenten Speicher mit automatisch-matischer Wiederaufnahme, Cerberus über fortsetzbare Web-Client-Uploads und Serv-U über Pause/Fortsetzen in seinem Web Client Pro.
5. Eingangsdatei-Erfassung
Webformular-Postfach: Gibt es eine Browser-Upload-Seite, über die externe Absender ohne Konto Dateien einreichen können?
E-Mail-Postfach: Kann die Plattform Dateien empfangen, die als E-Mail-Anhänge an eine dedizierte Adresse gesendet werden?
Passwortschutz: Kann ein eingehender oder geteilter Link mit einem Passwort geschützt werden?
Clickwrap / Registrierungs-Gate: Muss sich die externe Partei registrieren oder eine Nutzungsvereinbarung akzeptieren, bevor sie hoch- oder herunterladen kann?
Automatisch-Unterordner pro Einreichung: Erstellt die Plattform über den standardmäßigen Benutzer-Heimatordner hinaus automatisch einen separaten Unterordner für jede einzelne Einreichung (z. B. dynamisch aus einer Benennungsvorlage mit Absender-, Datums- oder Dateinamen-Tokens)?
Diplomat MFT erfasst eingehende Dateien auf mehrere Arten: Authentifizierte Benutzer melden sich im browserbasierten Web Transfer Portal an und laden hoch, geplante eingehende Transaktionen ziehen Dateien von Partner-SFTP-Servern oder Cloud-Speicher, und die E-Mail-Einstellungen können Anhänge von einem E-Mail-Konto abrufen. Der Zugriff ist durch Kontopasswörter und optionale SSH-Schlüssel geschützt, Uploads sind also nicht anonym, und eingehende Dateien sind nach benannten Konten und konfigurierten Transaktionen organisiert.
bTrade TDXchange erfasst eingehende Dateien über benannte Partner-Postfächer (Passwort plus Einmal-Passcode) und über Ad-hoc Secure Send, einen linkbasierten bidirektionalen Austausch. Ad-hoc-Freigaben sind streng geregelt: zeitgesteuerter Ablauf, Download-Limits, verbotene Dateierweiterungen und Out-of-Band-Zustellung, die das Passwort per SMS getrennt vom E-Mail-Link sendet.
*Für E-Mail unterstützt bTrade TDXchange AS1 (EDI über E-Mail) sowie SMTP/POP auf Protokollebene und bietet AttachGuard, ein Outlook-Plugin zum sicheren Senden von Dateien; ausgehendes SMTP wurde in der Testumgebung konfiguriert. Eingehende Dateien sind nach Handelspartner-Identität organisiert, was zum sicheren Austausch mit bekannten Gegenparteien passt.
Cerberus unterstützt Dateifreigabe über einen fünfstufigen Assistenten: Freigabe-Grundlagen (Name, Ablauf, Passwort), Optionen (öffentlicher Download/Upload, Benachrichtigungen, automatisch-matische Bereinigung bei Ablauf), Sicherheit (Einmal-Passwort per E-Mail, Gästeliste bis zu 500), E-Mail (Link direkt an Empfänger senden) und Überprüfung. Empfänger erhalten eine passwortgeschützte, schreibgeschützte Dateiansicht mit Optionen für Einzeldatei- und ZIP-Download.
Files.com unterstützt drei Postfachtypen: Webformular (erzeugt eine öffentliche URL), E-Mail-Postfach (erzeugt eine dedizierte E-Mail-Adresse; als Anhänge gesendete Dateien landen direkt in einem konfigurierten Ordner) und ein kombiniertes Web- und E-Mail-Postfach. Web-Postfächer unterstützen Passwortschutz, ein Registrierungsformular und eine Clickwrap-Vereinbarung, die alle optional und kombinierbar sind. E-Mail-Postfächer unterstützen Absender-Whitelisting nach Adresse oder Domain und können jede Einreichung mithilfe einer Benennungsvorlage mit Name-, E-Mail-, Domain- und Datum/Uhrzeit-Tokens in einen eigenen Unterordner organisieren.
Wir haben das E-Mail-Postfach getestet, indem wir eine 342 MB große Datei von Gmail gesendet haben. Gmail konvertierte sie in einen Google-Drive-Link, statt sie als direkten Anhang zu senden. Die Datei erreichte das Postfach nicht, und es wurde kein Fehler zurückgegeben. Eine kleine Datei, die als echter Inline-Anhang gesendet wurde, funktionierte korrekt und erschien im Zielordner, automatisch in einem eigenen Unterordner organisiert.
Thru unterstützt einen Webformular-Endpunkttyp, der eine browserbasierte Upload-Seite für externe Absender erzeugt. Die Einbettungsfunktion ist in der Oberfläche über eine Option „Embed Thru Upload Component“ verfügbar, scheiterte aber in der Praxis an CORS-Fehlern. In der Testoberfläche wurde keine CORS-Konfiguration gefunden, wenngleich eine solche an anderer Stelle der Plattform existieren könnte.
Serv-U unterstützt sowohl ausgehende Dateifreigabe (Datei hochladen und Download-Link senden) als auch eingehende Dateianforderungen (Upload-Link erzeugen; der Empfänger sendet Dateien an Sie). Die Abläufe funktionieren, erfordern aber die Navigation durch mehrere Pop-ups. Die empfängerseitigen Seiten sind minimal, ohne Branding und ohne Kontextinformationen über die Upload-Oberfläche hinaus.
6. Protokollunterstützung
Alle sechs Plattformen unterstützen FTP, FTPS, SFTP und HTTPS. Files.com unterstützt zusätzlich WebDAV. AS2 wird von Diplomat MFT, bTrade TDXchange und Files.com unterstützt, während Thru, Cerberus und Serv-U es nicht in ihrem Standardangebot enthalten.
Der FTP-Einstellungen-Tab von Serv-U listet jeden vom Server unterstützten FTP-Befehl auf und lässt jeden einzeln aktivieren oder deaktivieren – eine Ebene der FTP-Befehlssteuerung, die auf den anderen getesteten Plattformen nicht zu sehen war.
bTrade TDXchange unterstützt FTPS, SFTP, HTTPS, AS2, AS1, AS4 und sein proprietäres AFTP sowie ICAP für Inhaltsprüfung und Cloud-Connectors (Amazon S3, Azure Blob, Google Cloud Storage, SharePoint, Box, Dropbox, SMB). Jeder Protokolldienst läuft als unabhängiger Listener auf einem eigenen Port, sodass Partner sich über das von ihnen bevorzugte Protokoll verbinden können.
Diplomat MFT unterstützt SFTP, FTP, FTPS, HTTP, HTTPS, SMB und AS2 sowie ein breites Cloud-Connector-Set (Amazon S3, Azure, Google Cloud, Oracle Cloud, Box, Dropbox, OneDrive, SharePoint, ShareFile, Zoho WorkDrive) und seine eigenen Transporte: Diplomat Remote Agent, Biscom Transit und E-Mail. Es verbindet sich nach außen mit Partnern, die pro Profil definiert sind, und hostet zugleich einen eigenen SFTP- und Web-Transfer-Server, über den Partner sich verbinden können.
7. Automatisierung und Workflow
Diplomat MFT dreht sich um automatisierte Dateiübertragung, aufgebaut auf Transaktionen in drei Typen: Inbound, Outbound und Synchronisierung (Ordnerspiegelung), neben seinem interaktiven Web Transfer Portal. Jobs laufen nach Zeitplan, per Dateiüberwachung (ein Hot Folder mit einer Datei-Leerlaufzeit-Prüfung, die das Weiterleiten unvollständiger Uploads verhindert) oder manuell, mit konfigurierbaren Wiederholungen, Vor- und Nach-Job-Skripten, automatischem Entpacken und kalenderbasierten Feiertagsausnahmen. Eine Job Queue begrenzt gleichzeitige Jobs (Standard 50) mit gestaffeltem Start; Jobs können verkettet oder über den Scripting Agent oder die REST API ausgelöst werden, und Benachrichtigungen werden je nach Jobstatus an E-Mail sowie Slack- und Teams-Webhooks geleitet.
bTrade TDXchange automatisiert Übertragungen über Adapter (Directory Monitor, File Copy, Mailbox Receive) und Relationships, die Routing-Regeln und sequenzierte Verarbeitungsaktionen zwischen zwei Partnern definieren. Beim Aufnehmen von Dateien können Adapter auch per Datumsarithmetik auswählen, indem sie Dateien abgleichen, die relativ zum aktuellen Tag datiert sind (z. B. heute plus oder minus einer festgelegten Anzahl von Tagen). Die Zeitplanung erfolgt über einen integrierten Scheduler (Jobs) mit CRON-Ausdrücken, und jede Relationship kann eine SLA-Regel tragen, die einen Alarm auslöst, wenn eine erwartete Datei nicht in ihrem Zeitfenster eintrifft. Eine separate Alarm-Engine deckt zehn Ereigniskategorien ab (System, Geschäft, Timeout, Zertifikat, SLA, Konto und andere), jeweils mit eigenen Vorlagen und Zeitplänen. Übertragungen und Konfiguration können zudem programmgesteuert über seine Web Services / REST APIs angesteuert werden.
Cerberus wickelt Automatisierung über seinen Event Manager ab. Event Rules unterstützen 16 Triggertypen, darunter File Transfer Event, Login Event, File Deleted Event, File Move/Copy Event, IP Blocked Event und andere. Verfügbare Aktionen umfassen Email Event Notification, Launch an Executable, Launch File Operation, Send HTTP POST, Send a File und Get a File. Scheduled Tasks verwenden denselben Aktionssatz mit zwei Ergänzungen: Email Saved Report und Scan a Folder. Event Targets definieren die externen Endpunkte, an die Aktionen senden können: SMTP-, Executable-, HTTP-POST- und Transfer-File-Ziele.
Files.com unterstützt vier Automatisierungs-Trigger-Typen: Interval (täglich, wöchentlich, monatlich, vierteljährlich, jährlich), Custom Schedule (exakte Zeiten und Tage, unterstützt mehrere Läufe pro Tag, mit Feiertagsausschluss nach Region), Incoming Webhook (von einem externen System ausgelöst) und Ad-Hoc (manueller Lauf). Der Feiertags-Region-Ausschluss des Custom-Schedule-Triggers ist in Dateiverwaltungsplattformen ungewöhnlich. Dateiorganisationsregeln unterstützen automatisches Umbenennen beim Upload, automatisch-matisches Verschieben/Kopieren in Unterordner und die automatische Erstellung persönlicher Ordner pro Benutzer. Jede Konfiguration und Automatisierungsaktion ist zudem über eine dokumentierte REST API mit offiziellen SDKs in sieben Sprachen zugänglich.
Thru baut Automatisierung in sein Flow-Studio-Modell ein. Quell- und Zielendpunkte werden unabhängig konfiguriert, mit Verarbeitungsoptionen pro Endpunkt (Verschlüsselung, Entschlüsselung, Komprimierung, Dekomprimierung), Trigger-Dateibehandlung zur Verhinderung der Weiterleitung unvollständiger Uploads und Umbenennungsregeln. Die Plattform unterstützt Zeitplanung über Interval-, Custom-Schedule-, Incoming-Webhook- und Ad-Hoc-Trigger auf Flow-Ebene. Flows und Übertragungen können zudem programmgesteuert über die REST API von Thru gesteuert werden.
Serv-U unterstützt Ereignisregeln auf Server-, Domain-, Gruppen- und Benutzerebene. Der Events-Tab auf Serverebene unterstützt Ereignistypen wie Server Start und andere. Benutzerereignisse unterstützen Send Email und andere Aktionstypen, mit einem Create-Common-Events-Shortcut, der automatisch-matisch einen Standardregelsatz erzeugt. Serv-U bietet keine REST API; die Automatisierung stützt sich auf seine Ereignisregeln und die Datenbank-/Active-Directory-Integration statt auf eine programmatische API.
8. Verschlüsselung und Sicherheit
Post-Quantum-Krypto: Bietet die Plattform quantensichere Verschlüsselungsalgorithmen, die zukünftigen Quantencomputer-Angriffen widerstehen?
DoS-Limits pro Benutzer: Können Verbindungs- oder Ratenlimits pro Benutzer festgelegt werden, um zu verhindern, dass ein Konto den Server überlastet (Denial-of-Service-Schutz)?
AV/DLP (ICAP): Können eingehende Dateien von einer Antiviren- oder Data-Loss-Prevention-Engine über das ICAP-Protokoll gescannt werden?
Zugriffs-Re-Zertifizierung: Kann die Plattform veraltete oder inaktive Konten für regelmäßige Zugriffsüberprüfungen anzeigen oder sie nach einer Zeit der Inaktivität automatisch deaktivieren?
Diplomat MFT setzt auf OpenPGP mit integrierter Schlüsselerzeugung und -verwaltung, die pro Transaktion für Verschlüsseln, Entschlüsseln, Signieren und Verifizieren angewendet wird, einschließlich einer Option für einen zusätzlichen Schlüssel, damit der Absender eine entschlüsselbare Kopie behält. Die hier gezeigten ECDSA/ECDH-NISTP521- und RSA-2048-Schlüssel sind die vorinstallierten Beispiele der Testversion; Diplomat erzeugt DH/DSS- oder RSA-Schlüsselpaare mit 1024, 2048 oder 4096 Bit, mit wählbaren symmetrischen und Hash-Algorithmen, und kann auch Schlüssel aus anderen OpenPGP-kompatiblen Produkten importieren. SSH-Schlüssel übernehmen die SFTP-Authentifizierung, und SSL-Zertifikate decken FTPS ab, wobei private Schlüssel passphrasengeschützt sind. Checkpoint-Neustart ist nur bei Remote-Agent-Übertragungen verfügbar, und SHA-256-Prüfsummen-Verifizierung bei Remote-Agent- und Oracle Cloud-Übertragungen; die meisten anderen Transporte prüfen nur die Dateigröße. Diplomat MFT bietet außerdem quantensichere (Post-Quantum-)Verschlüsselung und unterstützt FIPS-140-2-validierte Kryptographie.
Auf Verbindungsebene prüft Diplomat eingehende File-Transfer-Client-IPs gegen einen kommerziellen Threat-Intelligence-Reputationsdienst und blockiert nach IP-Kategorie oder nach Trust-Score- und Threat-Score-Schwellenwerten; zudem setzt es IP Access Rules mit Standard-Erlauben oder -Verweigern plus einer Ausnahmeliste für Whitelisting oder Blacklisting durch. Für DMZ-Bereitstellungen sitzt das Diplomat Edge Gateway in der DMZ und empfängt eine vom internen Diplomat-Server ausgehende Verbindung (Standardport 26841), wodurch der Kernserver aus dem öffentlichen Netz gehalten wird; es bietet außerdem Aktiv-Aktiv-Hochverfügbarkeit und Failover.
bTrade TDXchange unterstützt PGP-, X509- und SSH-Zertifikate neben Post-Quantum-Zertifikaten (Kyber und FrodoKEM), die über die Konsole erzeugt oder importiert werden, und kann den Nachrichtenspeicher im Ruhezustand mit Kyber verschlüsseln. Die Konsole erzwingt ausschließlich TLS 1.2 und 1.3, und die Kryptographie läuft über FIPS-140-2-validierte Bibliotheken. Die Steuerung pro Teilnehmer umfasst IP-Erlauben/Verweigern-Listen sowie Verbindungs- und Thread-Limits zur DoS-Prävention; die Passwortrichtlinie ist tiefgehend (Länge, Sperrung, Verlauf, Alter, strenge Komplexität), und OTP/MFA ist pro Benutzertyp konfigurierbar. Die ICAP-Integration scannt eingehende Dateien und leitet Fehler an einen Quarantäne-Adapter weiter, und ein DMZ-Relay hält den Kernserver aus dem öffentlichen Netz.
Cerberus bietet einen Firewall-Controls-Bereich zur Verbindungsfilterung. Automatisch-Blocking wird nach einer konfigurierbaren Anzahl fehlgeschlagener Logins ausgelöst (Standard 5) und blockiert für eine konfigurierbare Dauer (Standard 180 Minuten) oder dauerhaft. Der DoS-Schutz ist standardmäßig aktiv. Passwortrichtlinien pro Benutzer und Gruppe sind konfigurierbar. Die Liste blockierter Erweiterungen erlaubt es Admins, eine Verweigerungsliste nach Dateierweiterung für Uploads und Umbenennungen zu definieren.
Files.com unterstützt GPG-Verschlüsselung, konfigurierbar pro Ordner (mit PGP Enforcement, Schlüsselerzeugung und -verwaltung in der Plattform integriert). SFTP/SSH-Schlüssel-Authentifizierung wird mit In-Browser-Schlüsselpaar-Erzeugung unterstützt. Die Steuerung der Cipher-Suites ist verfügbar. Die Passwortrichtlinie erzwingt mindestens 10 Zeichen mit Buchstaben-, Zahlen-, Symbol- und Groß-/Kleinschreibungs-Anforderungen; blockiert die letzten 10 wiederverwendeten Passwörter; und weist Passwörter zurück, die in bekannten Datenbanken für kompromittierte Zugangsdaten gefunden werden. Passwortregeln können optional auf Freigabelinks und Postfächer ausgedehnt werden. 2FA unterstützt SMS, TOTP, Hardware Key und YubiKey Native. FTP-, SFTP- und WebDAV-Benutzer können für automatisierte Systemkonten von der 2FA ausgenommen werden. Sitzungs-IP-Pinning, Geo-Blocking nach Land und IP-Whitelisting sind alle verfügbar.
Thru enthält eine in die Plattform integrierte PGP-Schlüsselerzeugung (Name, E-Mail, Algorithmus, Schlüsselstärke, Passphrase, optionaler Ablauf). SSH-Schlüssel folgen derselben Struktur. SSL/TLS-Zertifikate können per Drag-and-drop importiert werden. Die Zertifikatsimport-Oberfläche gibt keine akzeptierten Formate, Kettenanforderungen oder Unterscheidungen zwischen Client- und Serverzertifikaten an.
Serv-U deckt bei der Cipher-Suite-Konfiguration SSL/TLS für FTPS und HTTPS, private SSH-Schlüssel für SFTP, einzelne TLS-1.2/1.3-Schalter, SSH Ciphers, SSH MACs, SSH Key Exchange Algorithms, SSH Key Algorithms und den FIPS-140-2-Modus ab. Das Serv-U Gateway stellt eine Reverse-Proxy-DMZ-Komponente bereit, die Dateiübertragungsverbindungen in der DMZ terminiert und eingehende Verbindungen zum internen Netzwerk verhindert.
9. Benutzer- und Zugriffsverwaltung
Diplomat MFT verwaltet den Konsolenzugriff über Admin Users und rollenbasierte Admin Roles, mit LDAP- und SAML-Single-Sign-on, TOTP-Multi-Faktor-Authentifizierung und konfigurierbarer Sitzungsverwaltung. Endbenutzerkonten für eingehende Uploads werden vom File Transfer Server gehostet, jedes mit eigenem Heimatordner, granularen Ordnerberechtigungen und IP-Zugriffsregeln; diese File-Transfer-Benutzer können intern verwaltet, gegen einen LDAPS-Anbieter wie Active Directory oder Entra ID authentifiziert oder gemischt werden. Konten können nach einer konfigurierbaren Zeitspanne der Inaktivität automatisch deaktiviert werden, und Admins können regelmäßige Passwortänderungen erzwingen, was die inaktivitätsbasierte Seite der Zugriffs-Re-Zertifizierung abdeckt.
bTrade TDXchange trennt Handelspartner-Teilnehmer von Konsolen-Administratoren. Admins erhalten eine von vier integrierten Rollen oder eine benutzerdefinierte Rolle, und eine Scope Map beschränkt jeden Admin auf eine gewählte Domain, Organisation, Abteilung oder Division für delegierte Verwaltung. Die Authentifizierung integriert Entra ID, Active Directory, LDAP und OAuth 2.0 plus native Konten mit MFA, und die Plattform bietet regelmäßige Zugriffs-Re-Zertifizierung, die veraltete Konten und ruhende Partnerbeziehungen zur Überprüfung anzeigt.
Cerberus Benutzerverwaltung umfasst die Tabs Users, Groups, Policy, Blocked Extensions, Requested Accounts und Public Shares. Die Passwortrichtlinie erzwingt Mindestlänge (10 Zeichen), Zeichenanforderungen (Buchstabe, Zahl, Sonderzeichen) und Rotation alle 180 Tage mit einer E-Mail-Benachrichtigung 3 Tage im Voraus. AD Users, LDAP Users und SSO Users sind separate Menüpunkte. AD Users zieht Domain-Konten automatisch, wenn der Server der Domäne beigetreten ist. Die Benutzerkonto-Erstellung kann über die Anmeldeseite der Web-Oberfläche mit einem Administrator-Freigabeworkflow angefordert werden.
Files.com Benutzererstellung umfasst Benutzername, Authentifizierungsmethode, E-Mail, vollständigen Namen, Firma, Rollenzuweisung (Standard User oder Site Administrator, plus Billing Administrator und Read-Only Site Administrator), Ordnerberechtigungen, Ablaufdatum für den Zugriff pro Benutzer, automatisches Deaktivierungsdatum für inaktive Konten, IP-Beschränkungen, 2FA-Einstellungen, erlaubte Protokolle und FTP/SFTP-Root-Ordner-Konfiguration. User Lifecycle Rules deaktivieren oder entfernen automatisch Konten, die für eine konfigurierte Anzahl von Tagen inaktiv waren. SSO unterstützt 13 Identitätsanbieter: Auth0, Microsoft Entra ID, Box, Dropbox, Cisco Duo, Google, Idaptive, JumpCloud, Microsoft Active Directory, Okta, OneLogin, SAML und Slack. SCIM-Bereitstellung und -Aufhebung wird unterstützt.
Thru enthält einen Machine-Users-Bereich für Konten, die mit installierten Thru-Nodes verbunden sind. Ein Admin-Bereich deckt Users, Roles, Retention, Audit Log, MFA, Thru Nodes, Feature Flags und SSO Mappings ab.
Serv-U Benutzererstellung umfasst neun Tabs: User Information, Directory Access, Virtual Paths, Logging, Groups, Events, IP Access, Limits & Settings und Multifactor Authentication. Verzeichniszugriffsregeln, virtuelle Pfadzuordnungen, Verbindungslimits, Protokollierungsgrad und IP-Beschränkungen sind pro Benutzer, pro Gruppe, pro Domain und global konfigurierbar, wobei niedrigere Ebenen höhere Ebenen überschreiben. Datenbank-Authentifizierung über ODBC wird zum Laden von Benutzern und Gruppen aus einer externen Datenquelle unterstützt. Windows/AD-Authentifizierung, LDAP-Authentifizierung und die Unterstützung einer benutzerdefinierten Authentifizierungsbibliothek sind Funktionen der MFT-Edition.
10. Überwachung und Audit
Diplomat MFT bietet ein Live-Job-Monitor-Dashboard, das den Status jedes Jobs, die verstrichene Zeit, gefundene und verarbeitete Dateien, Geschwindigkeit, Anzahl der Versuche und den nächsten Lauf anzeigt, mit Summen getrennt nach Inbound, Outbound und Synchronisierung. Jeder Lauf, einschließlich Fehlschlägen, erzeugt einen vollständigen Schritt-für-Schritt-Bericht. Diplomat unterhält außerdem eine SQL-Audit-Datenbank mit detaillierten Aufzeichnungen über Administratoraktivitäten, Dateiübertragungsjobs und versuchte Übertragungen, mit konfigurierbaren Audit-Einstellungen und einem Audit-Archiv-Zeitplan unter Settings, plus Syslog-Unterstützung für SFTP-Server- und Web-Admin-Login-Ereignisse für zentrales Monitoring. Die Archivierung speichert eine gezippte Kopie übertragener Dateien nach Typ und Ergebnis.
bTrade TDXchange zeichnet jede Übertragung in einer Messages-Ansicht auf und zerlegt sie in einen Schritt-für-Schritt-Activities-Pfad (Empfang, Routing, Zustellung) mit Protokoll und Status. Administrative Änderungen werden in ein unveränderliches, verschlüsseltes Audit-Protokoll geschrieben, das erfasst, wer was wann und von welcher IP geändert hat. Dashboards fassen das Volumen nach Richtung, Protokoll und Adapter zusammen; die Suche ist EDI-bewusst bis hinunter zu Interchange-Kontrollnummern, und der bTrade-KI-Bot beantwortet natürlichsprachliche Anfragen über den Übertragungsverlauf.
Cerberus: Der Connections-Bereich zeigt aktive Sitzungen (Verbindungs-ID, Listener, Login-Zeit, Protokoll, Benutzername, IP-Adresse, Client-User-Agent) und aktive Übertragungen (Übertragungs-ID, Benutzer, lokaler Pfad, verbleibende Zeit, Fortschritt, Gesamtgröße, Übertragungsrate). Der Reporting-Bereich unterstützt sechs Berichtstypen, erfordert aber vor der Nutzung eine SQL-Datenbankverbindung. Protokolleinträge enthalten SSL-Handshake-Details und Validierungsschritt-Informationen, ausreichend, um Konfigurationsfehler ohne externe Werkzeuge zu diagnostizieren.
Files.com Verlaufsprotokolle erfassen jede Dateioperation und jedes Sitzungsereignis sowohl auf Ordnerebene als auch siteweit. Protokolle sind exportierbar und filterbar. Dateiintegritäts-Prüfsummen (SHA256, SHA1, CRC, MD5) können beim Upload berechnet und gespeichert werden, um Manipulationen zu erkennen. Der Usage-Bereich zeigt Echtzeit- und historischen Speicher, Übertragungsvolumen getrennt nach nativem ausgehendem und Remote-Server eingehendem/ausgehendem Verkehr, abrechenbare Benutzerzahl und ein Export-by-Folder-Werkzeug zur Identifizierung von Speicherkonzentration.
Thru: Der Activity-Bereich ist ein filterbares Übertragungsprotokoll mit Filtern für Flow, Organization, Endpoint, Filename (mit Wildcard), Processing Status, Transfer Status und Datumsbereich. Einzelne Dateieinträge zeigen Zustellungsanzahl, letzten Status und einen vollständigen Download-Verlauf. Eine Share-Schaltfläche innerhalb des Dateieintrags erzeugt auf Abruf eine zeit- und anzahlbegrenzte Download-URL. Die Exportbericht-Erzeugung lief während des Tests in 177ms.
Serv-U: Aktivitätsüberwachung umfasst Sessions (Echtzeit-Sitzungsdaten mit Disconnect-, Abort-, Broadcast- und Spy-&-Chat-Aktionen), Statistics (serverweite Sitzungs- und Übertragungsmetriken seit dem letzten Reset) und User & Group Statistics (dieselben Metriken pro Benutzer oder Gruppe). Der Log-Tab zeigt das Serverprozess-Protokoll, nicht die Benutzeraktivität. Benutzeraktivitäts-Protokollierung wird in einen konfigurierbaren Textdateipfad pro Benutzer geschrieben. Es gibt keinen integrierten Log-Viewer mit Filterung oder auditbereitem Export für Benutzeraktivität.
Plattform-für-Plattform-Deep-Dive-MFT-Benchmark
Diplomat MFT by Coviant Software
Wir haben Diplomat MFT von Grund auf einer Windows-Maschine heruntergeladen und installiert, die erste Dienstkonfiguration durchgearbeitet und die gesamte Admin-Oberfläche, Schlüssel, Partner, Transaktionen, den Dateiübertragungsserver und das Reporting erkundet.
Erste Schritte
Der Testprozess beginnt auf der Coviant-Software-Website. Nach dem Ausfüllen eines kurzen Registrierungsformulars erhalten Sie einen Download-Link. Der von uns verwendete Test-Installer ist eine ausführbare Windows-Datei; Diplomat MFT läuft auch unter Linux.
Installation
Das Ausführen des Installers öffnet einen InstallShield-Assistenten. Der Bildschirm „Setup Type“ bietet Complete (alle Funktionen, meiste Festplattennutzung) und Custom (für fortgeschrittene Benutzer). Wir wählten Complete und klickten auf Next.
Nach der Auswahl des Setup-Typs fragt der Installer nach einem Windows-Dienstkonto. Wir öffneten Services (services.msc), suchten den Dienst „Diplomat Trial 64“, öffneten seine Eigenschaften, navigierten zum Tab „Log On“, wählten „This account“ und gaben NT AUTHORITY\NetworkService ein. Die Passwortfelder wurden automatisch ausgefüllt.
Nach dem Klicken auf OK klickten wir mit der rechten Maustaste auf den Dienst und wählten Start. Die Spalte „Log On“ wurde auf NetworkService aktualisiert, und der Dienst startete.
Admin-Panel
Ein Klick auf das Diplomat MFT-Trial-Symbol auf dem Desktop öffnet https://localhost:8081/ im Browser. Beim ersten Laden erscheint eine Warnung vor einem selbstsignierten Zertifikat; klickt man auf Advanced und fährt fort, erscheint der Coviant-Software-Anmeldebildschirm.
Die Standardanmeldedaten sind Administrator/diplomat. Nach dem Anmelden fordert das System sofort eine Passwortänderung. Sobald diese festgelegt ist, lädt die Hauptoberfläche. Das Admin-Panel ist browserbasiert und remote zugänglich – ein bedeutender Unterschied zu Cerberus, das eine Remote-Desktop-Sitzung auf der Servermaschine erfordert.
Der Hauptbildschirm zeigt eine obere Navigationsleiste mit neun Menüs: File, Keys, Partners, Transactions, File Transfer Server, Settings, Jobs, Reports und Help. Die linke Seitenleiste zeigt den Konfigurationsbaum: Keys (5), Partners (7), Transactions (6) und File Transfer Server. Die hier laufende Testversion ist 9.5 Trial Build 20260702, Enterprise Edition.
Keys
Der Bereich Keys ist der Ort, an dem alle Verschlüsselungsanmeldedaten verwaltet werden. Die Testversion wird mit fünf vorkonfigurierten Beispielschlüsseln in drei Kategorien installiert.
OpenPGP Keys (3)
Zwei öffentliche Schlüssel und ein Schlüsselpaar sind enthalten. Die Auswahl von Example Auditor Public Key zeigt dessen vollständige Details: Schlüsselname, Schlüsseltyp (ECDSA), User-ID und einen Umschalter für Ablaufbenachrichtigungen. Der Abschnitt Master Key Sign Only zeigt den Algorithmus (ECDSA), die elliptische Kurve (NISTP521), das Erstellungsdatum (Feb 02, 2026), den Ablauf (Never) und die Key-ID.
Beim Herunterscrollen erscheinen zusätzliche technische Felder: Key Fingerprint, Version (4), Symmetric Algorithm (AES_256) und Hash Algorithms (SHA512, SHA256). Es folgt ein Abschnitt Subkey Encrypt and Sign mit eigenem Algorithmus (ECDH), elliptischer Kurve (NISTP521), Start- und Ablaufdaten und Key-ID.
Key Pairs
Der Ordner Key Pairs enthält das My Org Example PGP Key Pair, das eigene Schlüsselpaar der Organisation, das zum Entschlüsseln eingehender Dateien und zum Signieren ausgehender Dateien verwendet wird. Das Formular ist identisch mit einem öffentlichen Schlüssel, mit einer Ergänzung: ein Passphrase-Feld mit Ein-/Ausblend-Schalter, das den privaten Schlüssel schützt.
Beim Scrollen zum Ende der Schlüsselpaar-Seite erscheint ein Abschnitt Related Partners and Transactions. Für dieses Schlüsselpaar sind vier Partner als Nutzer aufgeführt, vier Transaktionen verweisen darauf, und eine Synchronisierung verwendet es. Grüne und rote Punkte neben jedem Eintrag zeigen aktiven oder inaktiven Status. Diese Ansicht zeigt genau, was betroffen wäre, bevor ein Schlüssel gelöscht oder ersetzt wird.
SSH Keys (2)
SSH-Schlüssel übernehmen die Authentifizierung für SFTP-Verbindungen und nicht die Dateiverschlüsselung. Es sind zwei SSH-Schlüsselpaare vorhanden: My Org Example Bank SFTP Client Key Pair und My Org Example SFTP Host Key Pair.
Das Bank SFTP Client Key Pair zeigt den Algorithmus (RSA), die Bit-Stärke (2048), einen SHA256-Fingerabdruck und ein Passphrase-Feld. Der Abschnitt Related zeigt Example Bank als den Partner, der es nutzt, sowie die beiden Bank-Transaktionen, die darauf verweisen.
Das SFTP Host KeyPair ist der Schlüssel, den Diplomat MFT verbindenden Clients präsentiert, wenn es als SFTP-Server fungiert.
SSL Certificates
Der Ordner SSL Certificates ist vorhanden, aber in der Testversion leer. Server SSL Certificates (0) und Client SSL Certificates (0) sind als Kategorien für den Import von Zertifikaten verfügbar, die mit FTPS-Endpunkten verwendet werden.
Partners
Partner definieren jedes externe System oder jeden Ort, an den Diplomat MFT Dateien überträgt: SFTP-Server, Cloud-Speicher-Buckets, Netzwerkdateifreigaben, Zweigstellen-Agenten und mehr. Die Testversion enthält sieben Beispielpartner in zwei Gruppen: Public Profiles (1) und Trusted Profiles (6).
Public Profiles: Example Bank
Der Partner Example Bank ist ein Public Partner Profile, das SFTP (SSH2) als Transportmethode verwendet. Der Abschnitt SFTP Server zeigt die Verbindungsdetails: Adresse (sftp.examplebank.com), Port (22), Benutzername (MyOrgExample), SSH Client Key (My Org Example Bank SFTP Client Key Pair), ein Directory-Feld und ein 30-Sekunden-Timeout. Weitere Optionen umfassen Verify SSH Host Key, Use Strong RSA Signatures, File Integrity Checking (File Size), File Ready Condition (File Idle Time), proxy-Server und Einstellungen für temporäre Dateinamen. Ein TEST-Button oben rechts testet die Verbindung, ohne eine Übertragung zu starten.
Das Drücken von TEST gegen das Beispielprofil ergab: „Socket connection not successful. Directory listing was not received from the server.“ – wie erwartet, da sftp.examplebank.com keine echte Adresse ist. Bei einem echten Partner bestätigt dieser Button die Verbindung, bevor ein Job geplant wird.
Beim Herunterscrollen erscheint der Abschnitt OpenPGP Keys, in dem sowohl der Partner’s Encrypt/Decrypt Key als auch der Partner’s Sign/Verify Key auf Example Bank Public Key gesetzt sind. Ein Abschnitt Related Transactions and Synchronizations am unteren Rand zeigt, welche Jobs diesen Partner verwenden.
Ein Klick auf das Dropdown für eines der PGP-Schlüsselfelder listet alle aktuell im Bereich Keys definierten Schlüssel auf: Example Auditor Public Key, Example Bank Public Key und My Org Example PGP Key Pair. So verbinden sich Schlüssel und Partner: Schlüssel werden einmal definiert und dort referenziert, wo sie benötigt werden.
Transport Method-Optionen
Das Öffnen des Transport Method-Dropdowns bei einem beliebigen Partnerprofil zeigt die vollständige Liste unterstützter Verbindungstypen. Klassische Übertragungsprotokolle: SFTP (SSH2), FTP, FTPS (TLS), HTTP, HTTPS, SMB, Local Network, AS2. Cloud-Speicher: Amazon S3, Microsoft Azure, Google Cloud, Oracle Cloud, Box, Dropbox, OneDrive, SharePoint, ShareFile, Zoho WorkDrive. Sonstige: Diplomat Remote Agent, Biscom Transit, Email.
Trusted Profiles: Branch Office A
Branch Office A ist ein Trusted Partner Profile, das Diplomat Remote Agent als Transportmethode verwendet, Coviants proprietären Agenten, der am entfernten Standort installiert wird. Der Abschnitt Diplomat Remote Agent zeigt die Standortadresse, den Port, den MFT Site Key und vier Aktionsbuttons. Die Beschreibung vermerkt, dass die Bandbreite für Übertragungen zu dieser Zweigstelle auf 30 Mbps begrenzt ist, um ihre WAN-Verbindung nicht zu überlasten.
Beim Herunterscrollen sieht man, wo diese Begrenzung durchgesetzt wird: Chunk Size (100 MB) und Max Bandwidth (30 Mbps). Weitere Einstellungen umfassen Automatisch OpenPGP Encrypt/Decrypt, Attempt Checkpoint Restart on Transmission Failure, File Integrity Checking (Checksum SHA-256), Max Retries, Retry Delay, Timeout und ein Custom Post-Process-Feld zum Ausführen eines Befehls oder Skripts nach Abschluss jeder Übertragung. Der Related-Abschnitt am unteren Rand zeigt, dass dieser Partner von der Synchronisierung „Push new HR docs to all branch offices“ verwendet wird.
Transactions
Transaktionen sind der Ort, an dem Partner und Schlüssel zu tatsächlichen Übertragungsjobs zusammenkommen. Die Testversion enthält sechs vorkonfigurierte Beispiele in drei Typen: Inbound (2), Outbound (2) und Synchronization (2). Jede Transaktion hat ein Beschreibungsfeld in einfacher Sprache, das genau erklärt, was sie tut – eine nützliche Praxis, die Konfiguration selbstdokumentierend macht.
Inbound: Get Payment Results file from Bank
Dieser geplante Job zieht an jedem Wochentagnachmittag verschlüsselte Ergebnisdateien vom SFTP-Server der Bank, entschlüsselt sie und legt sie in einem lokalen Ordner ab. Werden keine Dateien gefunden, wertet der Job dies als Fehlschlag statt als stillen Erfolg – eine bewusste Designentscheidung, die in der Beschreibung festgehalten und durch die Einstellung „Fail if file(s) not found“ durchgesetzt wird.
Der Abschnitt Source Partner Profile übernimmt die vollständige Example-Bank-SFTP-Konfiguration automatisch, einschließlich Adresse, Port und SSH-Client-Schlüssel, weil der Partner bereits definiert wurde. Eine Option „Save as New Partner“ erlaubt es, beliebige Inline-Änderungen zu einem dauerhaften Partnereintrag zu machen, und ein GO TO PARTNER-Button springt direkt zur Seite dieses Partners.
Der Abschnitt Destination Partners verwendet einen DEFAULT-Tab mit einem +-Button daneben, was bedeutet, dass eine einzelne Quelle gleichzeitig an mehrere Ziele verteilt werden kann. Diese Transaktion sendet an Local Example Folder (Local Network, C:\Example).
File Handling ist der Ort, an dem der Bereich Keys operativ wird. Verify ist angehakt, und der OpenPGP Verification Key ist auf Example Bank Public Key gesetzt. Eingehende Dateien werden vor der Annahme gegen den öffentlichen Schlüssel der Bank signaturgeprüft. Die Partnerzuordnung wird inline auf der rechten Bildschirmseite angezeigt und verdeutlicht, welcher Schlüssel für welchen Partner gilt.
Der Abschnitt Job Execution bietet RUN NOW für sofortige manuelle Läufe oder Schedule für wiederkehrende Automatisierung.
Wiederholungen sind auf 3 Versuche im 5-Minuten-Abstand konfiguriert, mit einer Debug-E-Mail an den IT-Support bei jedem Versuch. Das bedeutet: Lädt die Bank die Datei verspätet hoch, versucht der Job es erneut, bevor er sich als fehlgeschlagen markiert. External Requests erlauben es, den Job über die API oder den Scripting Agent auszulösen, und „allow execution as a linked transaction“ ermöglicht die Ausführung als Teil einer Kette.
Linking Transactions zeigt, welche Jobs diesen auslösen und welche Synchronisierungen darauf verweisen. Benachrichtigungen unterstützen sowohl Business Email (an Stakeholder gesendet) als auch Messaging Notifications (Slack- und Teams-Webhooks, konfigurierbar pro Jobstatus Success, Failure, Warning).
Die Archivierung speichert eine gezippte Kopie übertragener Dateien nach Dateityp und Ergebnis – zum Beispiel Archivierung nur bei Success. IT Email Notifications senden unabhängig von den Business-Benachrichtigungen einen Debug-Bericht an das IT-Team.
Pre-Job Processes führen ein benutzerdefiniertes Skript vor Beginn der Übertragung aus. Post-Job Processes umfassen einen Unzip Process (mit ZIP-Typ, Dateivorlage, Passwort und Zielverzeichnis) zum automatischen Entpacken komprimierter Dateien bei Ankunft sowie einen Custom Process zum Ausführen eines beliebigen Befehls nach der Übertragung.
Ein Klick auf VALIDATE vor dem Speichern liefert eine grüne Bestätigung: „Transaction EXAMPLE: Get Payment Results file from Bank is Valid.“
Das Ausführen des Jobs mit RUN NOW öffnet ein Fortschrittsfenster mit Status: Running (Building File List) bei 0 % Complete.
Der Job endete mit Status: Failure in 40,5 Sekunden, wie erwartet, da sftp.examplebank.com kein echter Server ist. Der Laufbericht zeigt jeden Schritt: den Verbindungsfehler, gefundene Dateien (0), keine Entschlüsselung erforderlich, angegebener Verifikationsschlüssel (Example Bank Public Key), Nachricht nicht signiert und den Archivpfad, unter dem Diplomat MFT den Versuch aufgezeichnet hat. Selbst ein fehlgeschlagener Lauf erzeugt einen vollständigen Audit-Pfad.
Inbound: On ClientUser upload, send to Marketing Server
Dieser Job funktioniert anders: Statt eines Zeitplans nutzt er File Monitoring, beobachtet einen Ordner und feuert, sobald eine neue Datei erscheint.
Die Quelle ist das Upload-Verzeichnis des File Transfer Servers für ExampleClientUser (Local Network). File Ready Condition ist auf File Idle Time mit 45 Sekunden gesetzt; der Job wartet, bis eine Datei 45 Sekunden lang unverändert geblieben ist, bevor er sie als vollständig behandelt, und verhindert so, dass unvollständige Uploads mitten in der Übertragung weitergeleitet werden. Die Aktion nach der Übertragung ist Delete, was den Upload-Ordner sauber hält und dem Client signalisiert, dass die Datei verarbeitet wurde.
Job Execution zeigt Run Jobs Using: File Monitoring, mit aktiviertem Include Modified Files und deaktiviertem Recursive. Disable/Notify After 15 Minuten alarmiert, wenn die Überwachung selbst nicht mehr funktioniert.
Der Notifications-Abschnitt dieses Jobs hat einen Live-Slack-Webhook konfiguriert, der auf Success gesetzt ist – wenn eine Datei erfolgreich zum Marketing Server verschoben wird, landet automatisch eine Nachricht im Slack-Kanal des Marketingteams.
Outbound Monitor Accounting server to send Tax Files to Auditors
Dieser Hot-Folder-Job überwacht den Buchhaltungsserver auf neue Steuerdateien und mailt sie verschlüsselt an Wirtschaftsprüfer.
Post-Transfer Action ist hier Move statt Delete. Bei Erfolg werden Dateien in einen Unterordner filed verschoben; bei Fehler gehen sie in einen separaten Fehlerpfad. Die Quelle ist die Berichtsfreigabe des Buchhaltungsservers, überwacht per File Locking.
Das Ziel verwendet den E-Mail-Transport, ohne beteiligten SFTP-Server. Die E-Mail ist voradressiert an auditors@example.com mit dem Betreff „Tax file for My Org“ und einem Nachrichtentext. Files werden automatisch als Anhänge gesendet.
File Handling wendet sowohl Encrypt (Example Auditor Public Key) als auch Sign (My Org Example PGP Key Pair) an, plus einen Additional Encryption Key (My Org Example PGP Key Pair), sodass die sendende Organisation eine Kopie behält, die sie entschlüsseln kann. Job Execution verwendet File Monitoring, keinen Zeitplan.
Business-Benachrichtigungen gehen an JaneDoe@auditors.example.com (All Jobs). Messaging-Benachrichtigungen verwenden einen Teams-Webhook, der auf Warning und Failure gesetzt ist – eine andere Kanalwahl als beim Marketing-Server-Job, der Slack für Success nutzte.
Outbound: Send Payment Authorizations to Bank
Das Gegenstück zum Job „Get Payment Results“: Dieser sendet ausgehende Zahlungsdateien an jedem Wochentagmorgen an den SFTP-Server der Bank. Zuerst läuft ein Pre-Job-Skript, das den Buchhaltungsserver veranlasst, die Zahlungsdatei zu erzeugen. Die Quelle ist ein lokaler Ordner (Bank\PaymentAuthorizations), das Ziel der SFTP-Postausgang der Bank (outbox/authorizations/).
Der Zielpartner ist Example Bank (SFTP), derselbe Partner, der im eingehenden Job als Quelle verwendet wurde. Dieselbe Partnerdefinition deckt beide Richtungen ab.
File Handling verschlüsselt mit Example Bank Public Key und signiert mit My Org Example PGP Key Pair. Job Execution ist geplant (Daily), nur an Wochentagen, passend zur Beschreibung „jeden Wochentagmorgen“.
Synchronization: Push new HR docs to all branch offices
Synchronisierungen funktionieren anders als Transaktionen: Statt Dateien zu verschieben, spiegeln sie einen Quellort auf ein oder mehrere Ziele. Dieser Job läuft an jedem Wochentagnachmittag um 15:00 Uhr und hält Branch Offices A und B als exakte Spiegel des HR-Servers.
Die kritische Einstellung ist „Remove Destination Items Not Present at Source“, hier angehakt, was bedeutet, dass vom HR-Server gelöschte Dateien auch von den Zweigstellen gelöscht werden. Include Subfolders ist ebenfalls angehakt. Ein Exclude-Tab enthält die Ausschlussmuster manifest.ini und _*, auf die in der Beschreibung verwiesen wird.
Die Quelle ist der Partner HR Docs (Local Network, \\hr\shared\docs). Transfer Order ist Depth First.
Destination Partners zeigt ein Badge von 2, was auf zwei gleichzeitige Ziele hinweist.
Jedes verwendet Diplomat Remote Agent mit Automatisch OpenPGP Encrypt/Decrypt, Attempt Checkpoint Restart on Transmission Failure, Checksum (SHA-256), Chunk Size 100 MB und Max Bandwidth 30 Mbps – dieselbe Begrenzung, die im Partnerprofil definiert wurde.
Synchronization: Send daily configuration backups to S3 Glacier
Die zweite Synchronisierung läuft jede Nacht, 5 Minuten nach Mitternacht, und synchronisiert Diplomat MFTs eigene Backup-Dateien in einen AWS-S3-Glacier-Bucket. Anders als bei der HR-Docs-Synchronisierung ist „Remove Destination Items Not Present at Source“ hier nicht angehakt, sodass alte Backups nie aus S3 gelöscht werden; es kommen nur neue hinzu. Der Include-Filter ist auf *.dbu- und *.dmrg-Dateien (Diplomat MFTs eigene Backup-Formate) beschränkt, mit Recursive angehakt und nur Files.
Erstellen einer Transaktion von Grund auf
Neue Partner und Transaktionen werden über die Kopfzeilenmenüs erstellt. Das Menü Partners bietet Create Public Partner und Create Trusted Partner. Das Menü Transactions bietet Create Inbound Transaction, Create Outbound Transaction und Create Synchronization.
Um den vollständigen Workflow zu testen, erstellten wir einen neuen Partner (AIMultiple, Local Network) und eine neue eingehende Transaktion (Get Payment from AIMultiple). Das Formular öffnet sich leer mit derselben Struktur wie die Beispieltransaktionen: File Information, Source and Destination Partner Profiles, File Handling, Job Execution und alle nachgelagerten Abschnitte.
Das Testen des Zielverzeichnisses ergab: „Directory C:/Users/Public/Documents found. Write access enabled.“ mit einer Live-Verzeichnisauflistung.
Der Job wurde mit Schedule (Daily), 3 Wiederholungen im 5-Minuten-Abstand und ohne Tagesausschlüsse konfiguriert. Das Ausführen mit RUN NOW ergab Status: Successful in 0.125 Sekunden: 1 Datei gefunden, 1 übertragen, 28 Bytes, automatisch archiviert und gezippt.
Settings
Das Menü Settings deckt die systemweite Konfiguration ab. Wichtige Punkte: Email (SMTP für alle ausgehenden Benachrichtigungen und E-Mail-Transport), Calendars (benutzerdefinierte Feiertagspläne, auf die in Job-Ausschlüssen verwiesen wird), Job Monitor (Live-Betriebs-Dashboard), Job Queue (Steuerung der Gleichzeitigkeit), Audit (System-Audit-Pfad), Backup, Logging, Proxy Servers, Session Management, SSO Settings, Admin Users, Admin Roles und LDAP.
Job Monitor öffnet sich in einem separaten Browserfenster unter localhost:8081/jobmonitor. Er zeigt jeden Job mit Transaktionsstatus, Startzeit, verstrichener Zeit, Jobstatus, gefundenen/verarbeiteten Dateien, Geschwindigkeit, Anzahl der Ausführungsversuche und dem nächsten geplanten Lauf. Eine Summary-Tabelle am unteren Rand gliedert die Summen nach Inbound, Outbound und Synchronization. Die Filter-Tabs Running und Active verengen die Ansicht auf derzeit ausgeführte oder kürzlich aktive Jobs.
Calendars definieren benannte Feiertagspläne, die auf Transaktionsausschlüsse angewendet werden können. Jeder Kalender legt arbeitsfreie Tage über Wochentags-Checkboxen und eine Feiertagsliste nach Name und Datum fest. Transaktionen verweisen in ihrem Abschnitt Calendar Exclusions auf einen Kalender, um Läufe an diesen Daten automatisch zu überspringen.
Job Queue Settings steuern, wie viele Jobs gleichzeitig laufen und wie die Startlast verwaltet wird. Maximum concurrent jobs beträgt standardmäßig 50. Delay Between Initial Job Starts beträgt standardmäßig 1.000 ms, eine Staffelung, um zu verhindern, dass alle geplanten Jobs gleichzeitig feuern und die Serverlast in die Höhe treiben. Änderungen an der Startverzögerung werden beim Dienstneustart wirksam.
bTrade
bTrade unterscheidet sich von jeder anderen Plattform in diesem Benchmark in einem grundlegenden Punkt: Wir haben es nicht installiert. Der Zugriff erfolgte auf einen Live-QA-Cluster mit TDXchange Release 5.3.0-SNAPSHOT unter Linux mit PostgreSQL, auf den wir per RDP über einen Windows-Server im selben Netzwerk zugriffen, da die Cluster-Knoten IP-Beschränkungen unterlagen.
Die Admin-Oberfläche ist vollständig browserbasiert – keine Client-Installation, kein Desktop-Shortcut, keine Dienstkonfiguration. Es genügt, die Server-URL aufzurufen und sich anzumelden.
Erste Schritte
Der Anmeldebildschirm ist minimal: Username, Password, Login und ein Forgot-password-Link. Nach der Anmeldung als AIMultiple-Admin-Benutzer lädt der TDXchange-Startbildschirm mit einem Drei-Panel-Layout.

Die linke Seitenleiste listet jedes Modul auf: Organizational Hierarchy, Participants, Relationships, Messages and Activities, Dashboard, Services, System Configuration, Clustering, Administrators, Migration, bTrade KI (als NEW markiert) und Quick Links.
Das rechte Panel zeigt eine Vorschlags-Checkliste: strenge Passwortrichtlinien für Admin- und Postfachbenutzer festlegen, automatische Backups konfigurieren, Nachrichtenbereinigung einrichten und den Passwort-Tresor sichern.
Jeder Vorschlag hat einen Configure-Button, der direkt zum entsprechenden Einstellungsbildschirm navigiert, und eine Dismiss-Option. Diese geführte Onboarding-Checkliste verringert die Reibung „Ich habe es installiert, und jetzt?“, die ein leeres Admin-Panel typischerweise erzeugt.
Dem ersten Vorschlag zu System Configuration > Security > User Security folgend, zeigten sich die Passwortrichtlinien-Steuerelemente: Mindestlänge (10), Kontosperrung nach 3 Fehlversuchen, Sperrdauer (1800 Sekunden), Erzwingung des Passwortverlaufs, maximales Passwortalter (60 Tage), minimales Passwortalter (1 Tag), Strict Password Settings und ein Abschnitt One Time Password / MFA.
Organisationshierarchie
bTrade organisiert alles unter einer vierstufigen Hierarchie, bevor Teilnehmer oder Übertragungen konfiguriert werden können: Domain > Organization > Department > Division. Fast Setup erstellt alle vier Ebenen in einem einzigen Formular.
Browse bestätigte, dass die Domain neben bereits vorhandenen bTrade- und HealthcareProvider-Domains als ACTIVE erschien. Jede Ebene hat eine Edit-Option für Änderungen nach der Erstellung.
Diese Anforderung, vor dem Hinzufügen von Teilnehmern eine Hierarchie zu definieren, ist ein struktureller Unterschied zu jeder anderen Plattform in diesem Benchmark. Diplomat MFT, Files.com, Thru und Serv-U erlauben die Definition von Partnern oder Endpunkten ohne organisatorischen Container. bTrade erzwingt die Hierarchie zuerst, was seinen Ursprung als mandantenfähiges B2B-Gateway widerspiegelt und nicht als Punkt-zu-Punkt-Dateiübertragungswerkzeug.
Participants
Participants sind die Handelspartner oder internen Systeme, die Dateien senden und empfangen – das Äquivalent zu Partners in Diplomat MFT oder Endpunkten in Thru. Fast Setup erstellt einen Teilnehmer und ein optionales webbasiertes Postfach in einem einzigen Formular: Division (aus der Hierarchie ausgewählt), Participant Name, Email, EDI Identifier, EDI Qualifier, AS2 Name und Postfach-Anmeldedaten.
Das Vorhandensein der Felder EDI Identifier, EDI Qualifier und AS2 Name auf der Teilnehmer-Erstellungsebene ist ein deutlicher Hinweis auf bTrades Positionierung. Diese Felder erscheinen bei der Teilnehmer-Einrichtung von Diplomat MFT, Files.com, Thru oder Serv-U nicht; sie existieren, weil bTrade auf B2B-EDI-Nachrichtenaustausch aufgebaut ist und nicht nur auf Dateibewegung.
Wir erstellten den Teilnehmer AIMultipleTest unter der Division FileTransfer mit dem Postfachnamen aimultiplembx und aktiviertem Web-Zugriff. Der Teilnehmer und sein Postfach wurden zusammen in einer einzigen Create-Aktion erstellt.
Das Durchsuchen der Teilnehmer mit dem auf FileTransfer gesetzten Division-Filter bestätigte, dass AIMultipleTest als ENABLED mit EDI Identifier AIMultipleTest und dem Postfach aimultiplembx aufgeführt wurde. Die Browse-Tabelle zeigt außerdem eine Spalte Adapter Instances – jeder Teilnehmer kann benannte Protokoll-Adapter-Instanzen haben (z. B. ExtSFTPTP_SFTP_Send_Records), die definieren, wie sie sich verbinden. Die vorkonfigurierte HealthcareProvider-Domain enthielt 16 Beispielteilnehmer mit Adapter-Instanzen über AS2-, AFTP- und SFTP-Protokolle hinweg, was die Tiefe der Protokollunterstützung in einem funktionierenden B2B-Szenario zeigt.
Teilnehmer sind zudem standardmäßig voneinander isoliert. Zwei Teilnehmer können Dateien nur sehen oder austauschen, wenn eine explizite Relationship zwischen ihnen definiert ist (siehe Relationships unten):
- Selbst bei Tausenden von Teilnehmern hat einer ohne Relationship zu einem anderen keinen Pfad zu ihm.
- Wird ein einzelner Teilnehmer kompromittiert, etwa durch ein schwaches Passwort oder einen veralteten Algorithmus wie SHA-1, kann der Angreifer immer noch keinen anderen Teilnehmer erreichen.
- Dies verhindert die laterale Bewegung, die in flachen Teilnehmermodellen möglich ist, wo ein kompromittiertes Konto andere exponieren kann.
Über Identitäts- und EDI-Felder hinaus können viele Einstellungen pro Teilnehmer definiert werden und Systemstandards überschreiben:
- Archivierungsregeln: Aufbewahrungs- und Bereinigungsregeln pro Teilnehmer, die Systemstandards ersetzen. Ein Partner, der Tausende Dateien pro Tag austauscht, kann so eingestellt werden, dass er nach fünf Geschäftstagen ohne Offline-Archiv bereinigt wird.
- Gateway-Routing: Ein bestimmter Teilnehmer kann über ein dediziertes Gateway oder einen Proxy geleitet werden, z. B. Partner auf Standleitungen, die das Standard-DMZ-Relay umgehen.
- Sicherheit und DoS-Prävention: Login-Intervall pro Teilnehmer, maximale gleichzeitige Threads sowie IP-Erlauben- und Verweigern-Listen. Ein einzelner bösartiger Benutzer, der Tausende gleichzeitiger Threads startet, könnte sonst Datenbankverbindungen erschöpfen und das System zum Absturz bringen. Limits können für Hochdurchsatz-Partner angehoben werden, z. B. 500 Threads für ein Prime Brokerage, und für andere gesenkt werden. Auf die Verweigerungsliste gesetzte IPs werden vor der Authentifizierung blockiert.
Jeder Teilnehmer verbindet sich über Adapter, die Connectors zu internen oder externen Systemen. Interne Adapter umfassen Verzeichnisüberwachung und Dateikopie auf einem lokal eingebundenen Dateisystem; externe Adapter decken FTPS, SFTP, AS2, AS1, Postfach und Cloud-Speicher bei den großen Anbietern ab. Adapter holen und senden Dateien und verfolgen, welche Dateien bereits heruntergeladen wurden, sodass dieselbe Datei nicht zweimal gezogen wird.
Relationships
Relationships definieren, wer an wen senden darf und was mit einer Datei unterwegs passiert – die Routing- und Verarbeitungsregeln zwischen zwei Teilnehmern. Das Fast-Setup-Formular nimmt einen Sender Participant, einen Receiver Participant, einen Umschalter für eine umgekehrte Relationship, AS1/AS2 Action, Routing-Regeln (Default Target Send Adapter plus bedingte Routing-Regeln, die sequenziert werden können) und Actions (Verarbeitungsschritte, die in Reihenfolge auf die Nachricht angewendet werden) entgegen.
Dieses Relationship-Modell ist selbst bTrades zentrale Sicherheitsgrenze. Ein Teilnehmer kann Dateien nur mit Partnern austauschen, zu denen er eine explizite Relationship hat; der Zugriff wird also darüber definiert, wer mit wem sprechen darf, und nicht über Ordnerberechtigungen oder geteilte Verzeichnisse. Die Kompromittierung eines Teilnehmers legt die anderen nicht offen – eine Eindämmungseigenschaft, die Ordner-und-ACL-MFT-Werkzeuge standardmäßig nicht bieten.
Routing-Regeln können verschiedene Dateitypen desselben Absenders an verschiedene Backend-Systeme in einer sequenzierten Liste senden. Von einem Absender können beispielsweise Zahlungen an den Großrechner, Lockbox-Dateien an ein zweites System und Schecks an ein drittes gehen.
Ein Abschnitt TD / Other Parameters deckt Sicherheits- und Verarbeitungsoptionen pro Relationship ab: Use PGP, Compression, Encryption, Filtering, Hashing, Signature und Security Structure. In der QA-Umgebung waren alle auf None gesetzt, was bedeutet, dass sie optional und nicht erzwungen sind.
Am unteren Ende des Relationship-Formulars erlaubt ein SLA-Abschnitt die Festlegung von Service-Level-Erwartungen pro Relationship: erwartete Dateianzahl, Zeitintervall, Dateinamensmaske, Empfänger und Aktionstyp. Dies ermöglicht die Überwachung von „Ist die erwartete Datei rechtzeitig angekommen?“ auf Handelspartnerebene – ein strukturierterer Ansatz als Diplomat MFTs „Fail if file not found“-Einstellung, die pro Transaktion und nicht pro Relationship gilt.
Relationships sind auch der Ort, an dem selektives Content-Scanning verdrahtet wird. Da das Antiviren- und DLP-Scannen über Relationship-Actions und den ICAP-Dienst läuft und nicht als globaler Filter, kann es nur dort aktiviert werden, wo es zählt, etwa bei externem eingehendem Verkehr, statt jede interne Datei zu scannen.
Wir haben für unseren Test keine Relationship erstellt, weil der von uns durchgeführte postfachbasierte Ad-hoc-Transfer keine erfordert.
Mailbox Interface
bTrade bietet eine separate Web-Oberfläche für Endbenutzer und Handelspartner unter einer eigenen URL (.../btrademft/mailbox). Der Postfach-Anmeldebildschirm ist visuell von der Admin-Konsole unterschieden – dunkles Theme mit blauen Akzenten statt des grünen der Admin-Konsole, unter demselben TDXchange-Branding.
Wir meldeten uns mit den bei der Teilnehmererstellung festgelegten Anmeldedaten im Postfach aimultiplembx an. Die Postfach-Oberfläche zeigt vier Ordner im linken Panel und eine Symbolleiste mit Up, Refresh, Upload, Download, Delete, Restore und Settings. Der Upload-Button wird erst aktiv, nachdem man in einen Zielordner navigiert ist.
Der Postausgang enthält zwei Unterordner: edi und nonedi. Dies ist der erste Ort, an dem bTrades EDI-Identität operativ sichtbar wird: Die Plattform trennt EDI-formatierte Inhalte auf Ordnerebene von einfachen Dateien.
Das Hochladen einer einfachen Textdatei in den Ordner edi ergab: „No supported EDI standard interchange begins with AIM.“ Die Datei wurde abgelehnt, weil sie keine gültige EDI-Struktur enthielt. Der EDI-Ordner validiert das Inhaltsformat vor der Annahme, nicht nur die Dateierweiterung.
Wir erstellten eine gültige X12-850-Purchase-Order-EDI-Datei und luden sie hoch. Die EDI-Validierung bestand, aber ein neuer Fehler erschien: „Unable to determine destination mailbox for receiver identifier [RECEIVERID].“ bTrade hatte den EDI-Umschlag analysiert, die Empfänger-Kennung aus dem ISA-Segment gelesen und versucht, die Datei an einen Teilnehmer mit dieser Kennung zu leiten, der im System nicht existierte.
Wir aktualisierten die ISA- und GS-Segmente der EDI-Datei, sodass AIMultipleTest sowohl Sender als auch Empfänger war, passend zur EDI Identifier unseres Teilnehmers. Der Upload wurde erfolgreich abgeschlossen: „Uploaded 1/1 files“, 284 Bytes, 100 %, grüner Haken.
Die Prüfung des Posteingangs bestätigte den Eingang der Datei: test.edi, 284 Bytes, Zeitstempel Jul 14, 2026 14:42. Die Datei bewegte sich vom Postausgang/edi durch bTrades Routing-Logik und wurde basierend auf der Empfänger-Kennung im EDI-Umschlag an das richtige Postfach zugestellt.
Messages and activities
Die Messages-Ansicht unter Messages and Activities bietet einen durchsuchbaren Audit-Pfad aller Übertragungen. Filter umfassen Datumsbereich, Sender, Empfänger, Dateiname und Advanced Parameters. Ergebnisse zeigen File Name, Timestamp, Sender, Receiver, Size (Bytes), Message Details und Activities Trail. Sowohl unsere test.edi-Übertragung als auch eine bereits vorhandene AndrieEDI.edi-Übertragung (von AdHocExt zu InternalTP) erschienen.
Jede Aktion im System wird in diesem Pfad als unveränderliches, manipulationssicheres Audit-Protokoll aufgezeichnet und verschlüsselt in der Datenbank gespeichert.
Dashboard
Der Dashboard-Bereich enthält Unteransichten für Messages, Transactions, Participants, Mailboxes, Certificates, Services, Connections, Jobs und Passwords. Die Unteransicht Transactions zeigt das Übertragungsvolumen als konfigurierbares Balken- oder Kreisdiagramm, filterbar nach Datumsbereich und aufgeteilt nach Tag oder anderen Intervallen. Die Unteransicht Participants zeigt eingehende und ausgehende Nachrichtenzahlen, aufgeschlüsselt nach Protokoll (AS2, FTP, SSH, FS, MBOX, HTTP, UDP) pro Teilnehmer.
Certificates
Die Ansicht Dashboard > Certificates bietet Zertifikatslebenszyklus-Verwaltung über das gesamte System. Ein Filter-Umschalter zeigt Zertifikate, die innerhalb einer konfigurierbaren Anzahl von Tagen ablaufen. Die Certificate-Type-Optionen sind ALL, X509, SSH, PGP, X509 CSR und PQC – der letzte Eintrag zeigt die Unterstützung von Post-Quantum-Kryptographie-Zertifikaten, die wenige andere in diesem Benchmark getesteten Plattformen bieten.
Für Organisationen, die OpenPGP vermeiden, bietet TDXchange auch TDCompress an, eine proprietäre Verschlüsselungs- und Komprimierungsalternative. Statt eines einfachen Zertifikatsaustauschs arbeitet es als Runtime, die Zertifikate mit Anweisungen koppelt – z. B. an welche Teilnehmer eine Datei gesendet oder für wen sie verschlüsselt werden darf – und damit eine engere Kontrolle als OpenPGP sowie eine starke Komprimierungsrate bietet.
Services
Das Menü Services (Konfigurationsseite, getrennt von der Dashboard-Überwachungsansicht) deckt zwei Bereiche ab.
Fast Setup erstellt einen neuen serverseitigen Protokoll-Listener – Diensttyp wählen, Namen vergeben und erstellen. Verfügbare Typen sind FTP(S) Service, SFTP Service, AS2 Service und ICAP Service.
Relay konfiguriert DMZ-Edge-Knoten. Zwei Relay-Server sind definiert, die als Proxys zwischen externen Partnern und dem internen bTrade-Server fungieren. Externer Verkehr erreicht das Relay in der DMZ; das Relay leitet ihn nach innen weiter und hält den Kernserver aus dem öffentlichen Netz. Dies ist das Äquivalent zu Diplomat MFTs Edge Gateway.
Für Übertragungen mit hoher Latenz und großer Entfernung können TCP/IP-Fenster- und Paketgrößen pro SFTP-Dienst abgestimmt werden, sodass ein Dienst für Partner in einer entfernten Region anders konfiguriert werden kann als einer für lokale Hochdurchsatz-Absender.
System configuration
Adapters definieren die Engines, die Dateien bewegen: Directory Monitor (beobachtet einen Ordner auf neue Dateien), File Copy (kopiert Dateien zwischen Orten) und Mailbox Receive (zieht aus einem Postfach). Jede Adapter-Instanz hat Steuerelemente für enabled/disabled, Test Connection, Run Now und Stats. Ein Quarantine_FS_1 File Copy Adapter ist vordefiniert; Dateien, die das ICAP-Content-Scanning nicht bestehen, werden hierher geleitet.
AdHoc konfiguriert die sichere Ad-hoc-Dateifreigabe. Zu den Einstellungen gehören Passwortanforderung, maximale fehlgeschlagene Login-Versuche (5), maximale Dateigröße (100 KB), maximale Downloads pro Datei (2), Ablaufzeitraum (24 Stunden) und verbotene Dateierweiterungen (.exe, .vbs usw.). E-Mail- und SMS-Benachrichtigungsvorlagen verwenden Tokens (${LINK}, ${PASSWORD}, ${VALID_UNTIL}). Eine SMS-Out-of-Band-Option sendet den Link per E-Mail und das Passwort separat per SMS und verhindert so den Zugriff, wenn ein Kanal kompromittiert ist. Dies gibt Endbenutzern einen bidirektionalen, personenbezogenen sicheren Austausch. Ein Absender kann eine Datei an einen externen Empfänger senden und eine zurückerhalten, wobei Link und Passwort über getrennte Kanäle zugestellt werden.
Archiving / Purging verwaltet den Datenlebenszyklus in drei Stufen: Online Archiving (verschiebt Datensätze von der aktiven DB in die Archiv-DB, wöchentlich, 30+ Tage alt), Offline Archiving (verschiebt in Flat Files, wöchentlich, 90+ Tage alt) und Purging (endgültige Löschung, wöchentlich). Ein Restoring-Tab holt Offline-Archive bei Bedarf zurück ins aktive System.
Files Processing deckt vier Bereiche ab. File Transformation definiert Regeln zum Umschreiben von Inhalten, die auf durchlaufende Dateien angewendet werden. Detecting Duplicates identifiziert und verwirft optional wiederholte Dateien. Message Store zeigt das Dateisystem-Root und konfiguriert die Verschlüsselung im Ruhezustand: Nachrichten auf der Festplatte werden mit PQC Kyber verschlüsselt, d. h. gespeicherte Dateien sind mit Post-Quantum-Kryptographie geschützt. Dies schützt vor Harvest-now-decrypt-later-Angriffen: Selbst wenn ein Angreifer den Nachrichtenspeicher heute exfiltriert, bleiben die Dateien für einen zukünftigen Quantencomputer unlesbar. System Actions erlaubt das Einfügen benutzerdefinierter Verarbeitungsschritte in die Übertragungs-Pipeline.
Gateways definiert ausgehende Verbindungsziele: bTrade_SMTP (E-Mail), One_IP_Proxy (SOCKS-Proxy für Single-IP-Egress), Relay Proxy (DMZ-Relay) und KI Gateway (HTTPS-Verbindung zum bTrade-KI-Dienst). Jedes Gateway hat einen Test-Connection-Button.
Security bietet getrennte Passwortrichtlinien-Sets für Admin-Benutzer und Postfach-Benutzer, jeweils mit derselben Tiefe: Mindestlänge, Sperrschwellen, Passwortverlauf, maximales/minimales Alter, strenge Komplexitätsregeln (verbietet Benutzername-/Name-/E-Mail-Fragmente, erfordert Groß-/Kleinbuchstaben/Ziffern/Sonderzeichen) und OTP/MFA-Konfiguration. OTP-Trigger sind unabhängig pro Benutzertyp konfigurierbar: immer, nur beim ersten Login, nach N Tagen seit dem letzten Login oder bei Passwortänderung.
Miscellaneous umfasst Lizenzverwaltung, Standardwerte für die Zertifikatserzeugung, TLS-Protokoll-Erzwingung (TLS 1.2 und 1.3 aktiviert; SSL 3.0, TLS 1.0 und 1.1 deaktiviert), Zeitplanung für Konfigurations-Backups, Steuerung des Log-Levels pro Komponente mit Dateirotationseinstellungen, gemeinsame Anmeldekonten für Adapter, SSL-Zertifikat der Verwaltungskonsole, Low-Level-Anwendungseigenschaften (Thread-Anzahl, EDI-Kodierung, Cache-Einstellungen) und Anzeigepräferenzen.
Clustering
Das Menü Clustering zeigt in dieser QA-Umgebung vier Knoten: mft-1 (RUNNING), mft-2 (STOPPED), relay1 (RUNNING), relay2 (UNKNOWN). Jeder Knoten hat Start-, Stop- und Status-Steuerelemente. Neue Knoten werden über Fast Setup mit SSH-Authentifizierungsoptionen hinzugefügt. Die Knotentypen sind MFT (Kernserver) und RELAY – dieselben zwei Kategorien, die in der gesamten Oberfläche zu sehen sind.
Relays und Cluster-Knoten werden über diese eine Oberfläche verwaltet, und ein ausgefallener Knoten kann bei üblicher Netzwerkeinrichtung – z. B. UDP zwischen den Knoten – an Ort und Stelle neu gestartet werden.
Administrators
Fast Setup erstellt Admin-Konten mit Rollenzuweisung (SYSTEM_ADMIN, FullMFTAdmin, MFTAdminLimited, FileTransferOPS) und einer Scope Map, die Sichtbarkeit eines Admins auf eine bestimmte Domain, Organisation, Abteilung oder Division in der Hierarchie beschränkt. Dies ermöglicht delegierte Verwaltung: Ein für eine Division verantwortlicher Admin kann die Konfiguration einer anderen weder sehen noch ändern. Custom Roles erlauben die Definition neuer Berechtigungssets über die integrierten Rollen hinaus.
Der Administrators-Bereich bietet außerdem regelmäßige Zugriffs-Re-Zertifizierung, bei der ein Administrator aufgefordert wird, zu überprüfen und erneut zu bestätigen, welche Teilnehmer und Benutzer weiterhin Zugriff benötigen. Veraltete Konten und ruhende Handelspartnerbeziehungen werden zur Überprüfung angezeigt, statt sich still anzusammeln – eine Governance-Kontrolle, die meisten Punkt-zu-Punkt-MFT-Tools der manuellen Pflege überlassen.
Migration
Migration wickelt vollständigen System-Export/Import, selektiven Teilnehmer-Export/Import und Migrationspfade von älteren bTrade-Produkten ab (TDNgine über Oracle-Datenbankverbindung oder Konfigurationsdateien; TDAccess/TDPeer über Konfigurationsdatei-Upload). Database Import trägt eine deutliche Warnung, dass alle vorhandenen Daten überschrieben werden. Export Runtimes erzeugt signierte Konfigurationspakete für einzelne Teilnehmer.
Über die standardmäßigen nächtlichen Backups hinaus können die vollständige Konfiguration und Datenbank exportiert und an anderer Stelle wiederhergestellt werden: Die Neuinstallation von TDXchange und der Import des Datenbank-Exports baut einen funktionierenden Austausch ohne separates DR-System wieder auf. Derselbe Export überträgt Konfiguration und Teilnehmer von einer Test- in eine Produktionsumgebung.
bTrade KI
Der bTrade-KI-Bot (in der linken Seitenleiste als NEW gekennzeichnet) nimmt einen free-Text-Such-Prompt entgegen und leitet ihn über das konfigurierte KI Gateway zur Suche in den Systemdaten weiter. Wir gaben „Show me all messages transferred in the last 7 days“ ein und erhielten zwei Ergebnisse: unsere test.edi-Übertragung und eine bereits vorhandene AndrieEDI.edi-Übertragung. Die Ergebnisse enthalten Sender, Empfänger, Nachrichtentyp, Erstellungsdatum, Dateigröße und direkte Links zu Message Details und Activities Trail.
Die natürlichsprachliche Abfrage identifizierte beide Übertragungen korrekt, ohne dass Filterfelder ausgefüllt werden mussten. Suchen können wie normale gespeicherte Suchen gespeichert und verwaltet werden. Dies ist die einzige Plattform in diesem Benchmark mit einer funktionalen natürlichsprachlichen Suchoberfläche über den Übertragungsverlauf.
Cerberus FTP
Wir haben Cerberus FTP Server von Grund auf heruntergeladen und installiert, das Admin-Panel eingerichtet und die für Endbenutzer verfügbare Web-Oberfläche erkundet, einschließlich Datei-Uploads, Kontoeinstellungen und Dateifreigabe.
Erste Schritte
Cerberus hat kein Web-Dashboard und kein gehostetes Portal. Der Testprozess beginnt mit einem kurzen Formular: Vorname, Nachname, E-Mail-Adresse und Telefonnummer. Absenden, und Sie werden sofort zur Download-Seite weitergeleitet.
Cerberus läuft nur unter Windows.
Installation
Für diesen Test stellten wir eine Windows-Server-2025-Instanz auf AWS mit dem Instanztyp m6i.xlarge bereit. Das Ausführen des Installers öffnet einen Willkommensbildschirm, der die zu installierende Version bestätigt. Ein Klick auf Next führt weiter.
Der nächste Bildschirm fragt nach den Anmeldedaten des Windows-Dienstkontos, einem Benutzernamen und einem richtlinienkonformen Passwort, das Cerberus für den Betrieb als Hintergrunddienst verwendet.
Nach Eingabe der Anmeldedaten läuft die Installation eigenständig und ist innerhalb weniger Minuten abgeschlossen.
Das Admin-Panel
Sobald die Installation abgeschlossen ist, öffnet sich die Cerberus-Verwaltungsoberfläche automatisch. Dies ist keine Web-UI, sondern eine native Desktop-Anwendung, die auf dem Server läuft und nur von der Maschine selbst zugänglich ist.
Beim ersten Start startet der Getting Started Wizard und versucht, die öffentliche IP-Adresse des Servers automatisch zu erkennen. In unserem Setup konnte er sie nicht bestimmen. Wir klickten auf Next, und der Rest des Setups wurde ohne Probleme abgeschlossen.
Das Haupt-Dashboard zeigt eine Sicherheitsübersicht, Netzwerkinformationen, Upload- und Download-Zähler und eine Schwachstellenbewertung, alles auf einem einzigen Bildschirm. Die linke Seitenleiste listet alle Verwaltungsbereiche der Plattform: Summary, Log, Connections, Reporting, User Manager, AD Users, LDAP Users, SSO Users, Firewall Controls, Server Manager, Event Manager, Sync Manager, Localization, Licensing und Setup Wizard. Wir werden jeden Abschnitt im Detail behandeln.
Die Installation war abgeschlossen, und wir erreichten die Hauptseite des Admin-Panels. Dies ist kein webbasiertes Dashboard, sondern eine native Windows-Anwendung (eine .exe-Datei), die direkt auf dem Server läuft und nur von dieser Maschine aus aufgerufen werden kann. Es gibt keinen browserbasierten Remote-Zugriff.
Web-Oberfläche
Über das Admin-Panel hinaus bietet Cerberus eine Web-Oberfläche für Endbenutzer zur Abwicklung ihrer Dateiübertragungen. Logos, Willkommensnachrichten und andere Designelemente dieser Oberfläche können über die serverseitigen Admin-Einstellungen angepasst werden. Der Anmeldebildschirm ist die Standard-Cerberus-Web-UI.
Wir meldeten uns mit dem während der Installation erstellten Konto „inituser“ an. Unmittelbar nach dem Login fordert Cerberus Sie auf, zwei Sicherheitsfragen festzulegen, die erforderlich sind, bevor Sie fortfahren können.
Dateimanager
Nach Abschluss der Sicherheitsfragen landen Sie im File Manager. Verfügbare Aktionen in der Symbolleiste sind: Aktualisieren, Alle auswählen, Löschen, Umbenennen, Neuer Ordner, ZIP und Entpacken. Eine Filterleiste mit rekursiver Suchoption befindet sich über der Dateiliste.
Neben einzelnen Datei-Uploads können Sie ganze Ordner in einem Zug hochladen. Als wir eine Videodatei hochluden, erschien ein Inline-Videoplayer in der Upload-Warteschlange, während die Übertragung noch lief. Sie können die Datei vor Abschluss des Uploads ansehen. Upload-Geschwindigkeit, Fortschrittsprozentsatz und Dateigröße werden in Echtzeit angezeigt.
Kontoeinstellungen
Der Account-Bereich verwaltet Benutzereinstellungen. Die Zwei-Faktor-Authentifizierung ist hier verfügbar und kann pro Benutzer aktiviert werden. Es gibt auch einen Theme-Auswahl, wenn Sie das Aussehen der Oberfläche ändern möchten.
Am unteren Rand der Account-Seite befindet sich eine Addresses-Schaltfläche. Ein Klick darauf öffnet ein Adressbuch, in dem Sie Namen und E-Mail-Adressen für Personen speichern können, mit denen Sie häufig Dateien teilen. Kontakte können auch per CSV im Bulk importiert werden.
Dateifreigabe
Das Share-Menü zeigt alle Dateien und Ordner, die Sie für andere freigegeben haben. Um etwas zu teilen, klicken Sie mit der rechten Maustaste auf einen Ordner im File Manager, um einen fünfstufigen Freigabe-Assistenten zu öffnen.
Schritt 1: Bestätigt den Ordnernamen, legt eine Ablaufzeit fest (Standard 24 Stunden) und setzt optional ein Passwort auf den Freigabelink.
Schritt 2: Optionen: steuert Berechtigungen, Benachrichtigungen und Bereinigung. Allow Public Downloads ist standardmäßig aktiviert. Sie können auch öffentliche Uploads in den Ordner erlauben, wobei diese Uploads optional vor anderen Besuchern verborgen bleiben. Ein Benachrichtigungs-Dropdown erlaubt E-Mail-Benachrichtigungen beim Herunterladen oder Hochladen von Dateien. Eine Clean-Up-Option kann freigegebene Dateien beim Ablauf der Freigabe automatisch löschen.
Schritt 3: Sicherheit erlaubt es, ein Einmal-Passwort zu verlangen, das vor der Zugriffsgewährung per E-Mail gesendet wird. Eine Gästeliste ist hier ebenfalls verfügbar, begrenzt auf 500 Gäste.
Schritt 4: E-Mail: sendet optional den Freigabelink direkt aus dem Assistenten an Empfänger. Felder für To, Cc und Bcc sind verfügbar, zusammen mit einer Betreffzeile (vorbefüllt als „New Shared Folder“) und einem optionalen Nachrichtentext. Eine Checkbox „Send Copy to Me“ ist ebenfalls verfügbar.
Schritt 5: Review: fasst alle konfigurierten Einstellungen vor der Erstellung zusammen: Ordnername, Ablaufdatum und -zeit, ob ein Passwort erforderlich ist und ob öffentliche Downloads aktiviert sind.
Nach dem Klicken auf Create Share stießen wir auf einen Fehler: „Client-provided host information failed validation. Please contact your system administrator.“
Zur Fehlerbehebung gingen wir zurück ins Admin-Panel und öffneten den Log-Bereich. Das Protokoll listet jedes Serverereignis in chronologischer Reihenfolge, einschließlich Zeitstempel, IP-Adresse, Benutzer, Listener-ID und Beschreibung. Wir konnten den genauen Fehler des fehlgeschlagenen Freigabeversuchs in der Liste finden. Die Protokolleinträge zeigten auch die SSL-Handshake-Details und den spezifischen Validierungsschritt, der die Anfrage ablehnte. Diese Detailtiefe machte es einfach, die Ursache zu identifizieren.
Nach Behebung des serverseitigen Konfigurationsproblems wurde die Freigabe erfolgreich erstellt. Die Seite Share Settings in der Web-Oberfläche listet nun beide aktiven Freigaben für das inituser-Konto und zeigt Ordnername, Erstellungsdatum, Ablaufdatum, Download-Anzahl und die vollständige öffentliche Freigabe-URL für jede.
Das Öffnen der Freigabe-URL als Empfänger zeigt eine Passwortabfrage, einen einfachen Bildschirm „Folder Access Password“ mit einem einzigen Eingabefeld und einem Open-Button.
Nach Eingabe des Passworts gelangt der Empfänger zu einer schreibgeschützten Ansicht des Inhalts des freigegebenen Ordners. Die Dateiliste zeigt Name, Typ, Größe und Datum. Eine Zip-and-Download-Schaltfläche ist in der oberen rechten Ecke verfügbar, und einzelne Dateien können direkt aus der Liste heruntergeladen werden. Kein Login oder Konto ist erforderlich.
Connections
Zurück im Admin-Panel hat der Connections-Bereich zwei Tabs: Connections und Transfers.
Der Connections-Tab listet Verbindungs-ID, Listener, Login-Zeit, Protokoll, Benutzername, IP-Adresse und Client-User-Agent für alle aktiven Sitzungen. Während unseres Freigabetests waren drei gleichzeitige HTTPS-Verbindungen von derselben IP-Adresse sichtbar, alle vom inituser-Konto stammend. Ein Terminate-Connection-Button ist am unteren Rand verfügbar, um jede aktive Sitzung zwangsweise zu beenden.
Der Transfers-Tab zeigt aktive Dateiübertragungen in Echtzeit. Jede Zeile zeigt Übertragungs-ID, Benutzer, lokalen Dateipfad, verbleibende Zeit, Fortschritt, Gesamtgröße, Übertragungsrate und Typ. Während der Empfänger die geteilte Videodatei herunterlud, erschien die Übertragung hier sofort: 150.1 MB gesamt, 13 % Fortschritt, laufend mit 4.44 MB/s.
Reporting
Der Reporting-Bereich ist der Report Manager, der detaillierte Berichte über Client-Aktivitäten auf Basis von Benutzernamen, Datumsbereichen und Dateizugriffen erstellt. Sechs Berichtstypen sind verfügbar: User and File Report, Login Report, Audit Report, Account Report, Folder Report und Storage Report. Die Nutzung dieser Funktion erfordert zuerst die Anbindung einer SQL-Datenbank; das Panel zeigt bis zur Konfiguration einen „Setup Required“-Hinweis.
Jeder Berichtstyp hat sein eigenes Abfrageformular. Der File Report erlaubt beispielsweise die Filterung nach Zeitraum (Datumsbereich oder rollierendes Rückblickfenster), Benutzername und Dateipfad. Ergebnisse können nach Host, Benutzername und Zeitstempel sortiert werden, mit konfigurierbarem Limit. Dieselbe Abfragestruktur zieht sich durch die anderen Berichtstypen.
User Manager
Der User Manager ist der Ort, an dem Sie alle Personen erstellen und verwalten, die auf den Server zugreifen können. Er hat sechs Tabs: Users, Groups, Policy, Blocked Extensions, Requested Accounts und Public Shares.
- Der Users-Tab listet alle Cerberus-Konten. Derzeit ist nur inituser vorhanden. Von hier aus können Konten erstellt, bearbeitet und gelöscht werden.
- Der Groups-Tab ist in unserem Setup leer, aber hier können Sie Benutzergruppen erstellen und Berechtigungen auf Gruppenebene statt pro Benutzer verwalten.
- Der Policy-Tab steuert Anforderungen an die Passwortkomplexität und Passwortänderungsrichtlinien. Die aktuelle Konfiguration verlangt eine Mindestlänge von 10 Zeichen mit mindestens 1 Buchstaben, 1 Zahl und 1 Sonderzeichen. Der Abschnitt Password Change Policy erzwingt eine Rotation alle 180 Tage, gilt für HTTP/S-Verbindungen und sendet 3 Tage vor Ablauf eine E-Mail-Benachrichtigung.
- Der Tab Blocked Extensions erlaubt die Definition einer Verweigerungsliste von Dateierweiterungen. Im Deny-Modus wird jeder Versuch blockiert, eine Datei mit einer gelisteten Erweiterung hochzuladen oder umzubenennen. Mehrere Erweiterungen können gleichzeitig per Kommatrennung hinzugefügt werden. Die Liste ist derzeit leer.
- Der Tab Requested Accounts behandelt den Self-Service-Kontoanfrageablauf, der auf der Anmeldeseite der Web-Oberfläche verfügbar ist. Von hier aus konfigurieren Sie den Benachrichtigungs-SMTP-Server, die Administrator-E-Mail, benutzerdefinierte Genehmigungs- und Ablehnungs-E-Mail-Texte sowie die im Anmeldeformular erforderlichen Felder: Vorname, Nachname, Telefon, Mobil und Begründung. Eingehende Kontoanfragen erscheinen am unteren Rand dieser Seite zur Genehmigung durch den Administrator.
- Der Tab Public Shares legt die serverweiten Standards für alle von Benutzern erstellten Freigabelinks fest. Konfigurierbare Optionen umfassen Standard- und maximale Freigabedauer, ob Passwörter für alle Freigaben erforderlich sind, ob die Systempasswortrichtlinie auf geteilte Dateien angewendet wird, Dateinamen-Verschleierung, ob ZIP-Downloads erlaubt sind und wie Benachrichtigungen behandelt werden. Der Abschnitt One Time Password darunter steuert OTP-Einstellungen für Zugangscode-Länge, Zeichenanforderungen, Gültigkeitsdauer und Sperrschwelle nach Fehlversuchen.
AD Users, LDAP Users und SSO Users
Der AD-Users-Bereich verbindet Cerberus mit einer Windows-Domäne. Wenn der Server einer Domäne beigetreten ist, wird die Benutzerliste aus Active Directory automatisch übernommen. In unserem Fall zeigt er Administrator, Cerberus, DefaultAccount, Guest und WDACUtilityAccount von der lokalen Maschine. Von hier aus können Sie AD-Konten den direkten Zugriff auf den FTP-Server erlauben, ohne für jedes ein separates Cerberus-Konto zu erstellen. Der Bereich enthält außerdem Tabs für Domain Overview, Binding Options, User MFA Settings und User & Group Custom Mappings. LDAP Users und SSO Users in der linken Seitenleiste decken dasselbe Konzept für LDAP-Verzeichnisse bzw. SSO-Identitätsanbieter ab.
Der Firewall-Controls-Bereich behandelt die gesamte Sicherheit auf Verbindungsebene. Die Hauptseite zeigt ein Connection-Authorization-Pipeline-Diagramm mit den sechs Stufen, die jede eingehende Verbindung durchläuft: neue Verbindung, Listener-Logins erlaubt, IP erlaubt, Land erlaubt, Listener-Limit und autorisiert. Aktive Status für Geolocation (deaktiviert), Autoblocking (aktiv nach 5 Versuchen, blockiert für 180 Minuten) und DoS Protection (aktiv) werden auf demselben Bildschirm angezeigt. IP-Adressen können über das Country- und IP-Management-Panel zu einer Erlauben- oder Verweigern-Liste hinzugefügt werden. Diese Ebene der Netzwerkschicht-Kontrolle gibt es bei cloudbasierten Diensten nicht – ein bedeutender Vorteil für On-Premise-Bereitstellungen.
Der Tab Automatic Threat Blocking konfiguriert die Brute-Force- und DoS-Regeln im Detail. Automatisch-Blocking und DoS Protection haben jeweils einen eigenen Schalter. Unter Blocking Settings legen Sie die Anzahl fehlgeschlagener Logins vor Auslösung eines automatisch-matischen Blocks fest (Standard: 5), das Zeitfenster vor dem Zurücksetzen des Zählers (120 Minuten) und optional eine Liste bestimmter Benutzernamen, die bei Fehlschlag immer einen IP-Block auslösen sollen. Der Abschnitt Autoblock Timeout lässt Sie wählen, ob eine IP für eine festgelegte Anzahl von Minuten blockiert (Standard 180) oder dauerhaft blockiert wird.
Server Manager
Der Server Manager ist der primäre Konfigurationsknotenpunkt für den Server. Tabs decken General settings, Protocols, Listeners, Messages, Remote access, Security, Logging und Advanced ab. Hier lebt die gesamte technische Serverkonfiguration: Protokolleinstellungen, SSL/TLS, Cipher-Suites, Listener-Ports und Protokollierungsverhalten.
Event Manager
Der Event Manager ist einer der leistungsfähigsten Bereiche im Admin-Panel. Er hat vier Tabs: Event Rules, Scheduled Tasks, Event Targets und Folder Monitor.
- Event Rules erlauben die Definition von Triggern auf Basis von Ereignissen auf dem Server. Beim Erstellen einer neuen Regel bietet das Rule-Type-Dropdown: File Transfer Event, IP Blocked Event, User Account Blocked Event, User Disable Date Elapsed, Account Password Expiring Event, New Account Request Event, Login Event, Logoff Event, Directory Created Event, File Deleted Event, File Move/Copy Event, Upgrade Available Event, Public File Shared Event, Public File Transfer Event, Backup Server Synchronized und File Scanned Event.
- Jede Regel hat einen Trigger, eine Reihe von Bedingungen und eine Reihe von Aktionen. Wir erstellten eine Testregel mit dem File-Transfer-Event-Trigger.
- Der Bedingungsbereich erlaubt die Filterung nach einer langen Liste von Variablen: Zeitstempel, Verbindungs-ID, IP-Adresse, Sitzungs-ID, Benutzername, Benutzergruppe, Protokolltyp, Vorname, Nachname, E-Mail, Mobilnummer, Dateiname, Dateierweiterung, lokaler Dateipfad, entfernter Dateipfad und mehr. Wir setzten eine Bedingung: Benutzername gleich „inituser“. Die Filterlogik unterstützt die Modi Match If Any oder Match If All.
- Wenn die Bedingungen erfüllt sind, sind die verfügbaren Aktionen: Email Event Notification, Launch an Executable, Launch File Operation, Launch Server Operation, Send HTTP POST, Send a File und Get a File. Dadurch ist es möglich, ereignisgesteuerte Workflows vollständig innerhalb von Cerberus zu bauen – zum Beispiel das Auslösen eines HTTP-POST an einen externen Webhook oder das Senden einer Datei an einen anderen Server, wann immer ein bestimmter Benutzer etwas hochlädt.
- Scheduled Tasks funktionieren genauso, feuern aber nach einem Zeitintervall statt nach einem Ereignis. Sie definieren einen Zeitplan, setzen Bedingungen und wählen aus demselben Aktionssatz – mit zwei für geplante Aufgaben spezifischen Ergänzungen: Email Saved Report und Scan a Folder.
- Event Targets ist der Ort, an dem Sie die externen Endpunkte definieren, an die Aktionen senden können. Vier Zieltypen sind verfügbar: SMTP Server Target, Executable Target, HTTP Post Target und Transfer File Target. Diese werden bei der Konfiguration von Aktionen in Event Rules und Scheduled Tasks referenziert. Ein praktisches Beispiel: Wenn ein Benutzer namens „x“ eine Datei hochlädt, die größer als 10 GB ist, senden Sie eine Big File Alert über einen HTTP-POST-Target an den Slack des Unternehmens.
Sync Manager
Mit dem Sync Manager können Sie Einstellungen automatisch über mehrere Cerberus FTP Server-Instanzen replizieren. Dies ermöglicht Hochverfügbarkeit und Redundanz: Wenn Sie mehrere Server betreiben, können diese ohne manuelle Konfigurationsduplizierung synchron bleiben. Alle Instanzen müssen dieselbe Version ausführen und eindeutige Lizenzschlüssel haben. Die Einrichtung ist über die Panels Server List und Configure General Settings unkompliziert.
Localization
Der Localization-Bereich erlaubt die Bearbeitung jeder Textzeichenfolge sowohl in der serverseitigen als auch in der clientseitigen Web-Oberfläche. Die Locale wird aus einer JSON-Datei geladen, und sowohl die Standard-Englisch-Übersetzung als auch die aktuelle Sprachübersetzung werden für jedes String-Tag nebeneinander angezeigt. Dies gibt Administratoren volle Kontrolle über Sprache und Terminologie der gesamten Oberfläche.
Files.com
Unser Durchlauf behandelt die Root-Folder-Oberfläche, den Upload-Ablauf, Dateiaktionen, Verlaufsprotokolle, das Berechtigungsmodell, Verschlüsselung, Benachrichtigungen und Daten-Governance-Optionen.
Überblick über die Oberfläche
Wenn Sie zum ersten Mal auf Files.com landen, öffnet sich sofort der Dateibrowser. Es gibt keinen Onboarding-Assistenten und keine Einrichtungs-Checkliste; Sie werden direkt in die Root-Folder-Ansicht versetzt.
Die linke Seitenleiste listet jedes Hauptmodul der Plattform: Files, Freigabe, Benutzerkonten, Verschlüsselung usw.
Die Breite der Seitenleiste macht deutlich, dass Files.com mehr als ein Cloud-Speicherprodukt ist. Es ist eine Plattform mit ernsthaften Enterprise-Ambitionen.
Der Root Folder selbst hat vier Tabs: Files, History, Permissions und Settings. Die Dateilistenansicht unterstützt drei Anzeigemodi, Spaltenanpassung und erweiterte Filter über die Symbolleiste.
Speicherort
Bevor wir etwas hochluden, prüften wir, wo Dateien tatsächlich gespeichert würden.
Ein Klick auf die Regionsauswahl in der oberen rechten Ecke öffnet das Modal „Storage Location“. Files.com bietet standardmäßig fünf verwaltete Speicherregionen.
Neben diesen gehosteten Optionen gibt es auch eine Remote-Server-Mount-Option. Damit können Sie einen Files.com-On-Premise-Server verbinden und den gesamten Speicher auf eine Infrastruktur leiten, die Sie vollständig kontrollieren, sei es Ihr eigenes Rechenzentrum oder eine private Cloud.
Für Organisationen mit strengen Datensouveränitäts-Anforderungen deckt die Kombination aus Regionsauswahl und On-Premise-Mounting die meisten Compliance-Szenarien ab.
Dateien hochladen
Der Root Folder beginnt leer. Drei Upload-Aktionen sind in der Bildschirmmitte verfügbar:
New folder: Erstellen Sie vor dem Hochladen eine Ordnerstruktur
Upload files: Einzelne Dateien auswählen
Upload folder: Ein gesamtes Verzeichnis auf einmal hochladen
Wir luden eine 21 MB große PDF-Datei (Test.pdf) über den Button Upload Files hoch.
Das Upload-Panel erscheint am unteren Bildschirmrand und bleibt sichtbar, während die Übertragung läuft. Sie können einzelne Übertragungen direkt aus diesem Panel pausieren oder abbrechen. Eine Zusammenfassungszeile am unteren Rand zeigt die Gesamtzahl der verbleibenden Dateien und deren kombinierte Größe über alle aktiven Uploads hinweg.
Dateiliste & Bulk-Aktionen
Sobald der Upload abgeschlossen ist, erscheint die Datei in der Liste mit standardmäßig sichtbaren Spalten.
Test.pdf wurde als Acrobat-Dokument aufgeführt, geändert am 1. März 2026 um 6:05 Uhr, und war 21 MB groß.
Bulk-Aktionen wirken gleichzeitig auf mehrere ausgewählte Dateien. Für Einzeldateioperationen öffnet der Actions-Button auf der rechten Seite jeder Zeile ein Kontextmenü mit einem vollständigeren Optionssatz.
Die Priority-Color-Option erlaubt es, Dateien visuell zu markieren, um in einem gemeinsamen Arbeitsbereich aufmerksamkeitsbedürftige Elemente zu kennzeichnen. Duplicate ist eine von Copy getrennte Option, die eine lokale Kopie im selben Ordner erstellt, ohne eine Zielauswahl zu erfordern.
History-Tab
Der History-Tab protokolliert jede Aktion, die Benutzer im Ordner ausgeführt haben. Nach unserer ersten Sitzung fanden wir drei Einträge:
Das Protokoll erfasst sowohl Dateioperationen (Erstellung, Änderung, Löschung) als auch Sitzungsereignisse (Login). Jeder Eintrag enthält Benutzer, Aktionsbeschreibung, verwendete Oberfläche (in unserem Fall Web) und einen Zeitstempel.
Der Datumsbereichsfilter ist standardmäßig auf eine 1-Tages-Ansicht eingestellt, kann aber angepasst werden. Filter und Spaltenauswahl sind in dieser Ansicht ebenfalls verfügbar. Mit dem Export-Button können Sie das vollständige Protokoll für externe Analyse oder Compliance-Berichterstattung ziehen.
Permissions-Tab
Der Permissions-Tab zeigt, welche Benutzer und Gruppen Zugriff auf den aktuellen Ordner haben und auf welcher Ebene.
Das Berechtigungsmodell ist granular. Für jeden Benutzer oder jede Gruppe können Sie sieben verschiedene Berechtigungstypen steuern.
Da wir der einzige Benutzer auf der Site waren, waren alle sieben Berechtigungen für unser Konto aktiviert. Die Oberfläche enthält einen Hinweis: „You’re the only user on this site and already have full access. To grant folder permissions to others, you’ll need to create a new user.“
Ein Add-new-permission-Button ist am unteren Rand der Liste verfügbar. Berechtigungen können von übergeordneten Ordnern oder Gruppen vererbt werden, Sie müssen sie also nicht auf jeder Ebene einer Ordnerhierarchie manuell setzen.
Der Tab enthält außerdem einen aufklappbaren Abschnitt Terms and Symbols, der jeden Berechtigungstyp erklärt.
Settings-Tab
Der Settings-Tab enthält vier Unterabschnitte: Sharing, Encryption, Notifications und Data Governance.
Encryption
Der Encryption-Unter-Tab zeigt eine einzige Option: GPG, derzeit auf Off gesetzt. Ein Klick auf Edit öffnet die Konfiguration zum Aktivieren der GPG-basierten Verschlüsselung für in diesem Ordner gespeicherte Dateien.
Notifications
Dieser Abschnitt war der beeindruckendste Teil des Settings-Tabs. Files.com unterstützt sechs Benachrichtigungskanäle.
Jeder Kanal hat einen eigenen View-Button, der zum Konfigurationsbildschirm führt. Die Bandbreite der Integrationen hier ist für Enterprise-Umgebungen wirklich nützlich. Insbesondere Amazon SNS und Google Pub/Sub sind in Dateiverwaltungswerkzeugen ungewöhnlich, was darauf hindeutet, dass die Plattform für automatisierte Pipeline-Anwendungsfälle gebaut ist und nicht nur für manuelle Dateifreigabe.
Data Governance
Der Data-Governance-Bereich ist in zwei Kategorien organisiert: Data Retention und Data Restrictions.
Alle Einstellungen kommen mit Edit-Buttons. File Expiration erlaubt automatische Löschrichtlinien – nützlich für Ordner mit temporären oder zeitkritischen Daten. Archive Removed Files kann aktiviert werden, um gelöschte Dateien in einem Archiv aufzubewahren, statt sie dauerhaft zu entfernen.
Auf der Restriktionsseite erlaubt Limit File Extensions das Whitelisting oder Blacklisting bestimmter Dateitypen (z. B. nur .pdf- und .xlsx-Uploads erlauben). Limit File Names by Regular Expression bietet die granularste Kontrolle und erlaubt die Durchsetzung von Namenskonventionen mit Regex-Mustern. Watermark Previews fügt Dateivorschau-Bildschirmen ein Wasserzeichen hinzu, relevant beim Teilen sensibler Dokumente mit externen Parteien.
Jede dieser Einstellungen ist standardmäßig deaktiviert, die Plattform ist also anfangs permissiv und lässt Administratoren Einschränkungen nach Bedarf aktivieren.
Sharing
Ein Klick auf Sharing in der linken Seitenleiste öffnet ein Untermenü mit sechs Einträgen.
Die Plattform startet mit Share Links. Filter, Spaltenanpassung und ein Export-Button sind verfügbar, konsistent mit denen in jeder anderen Listenansicht der Plattform.
Erstellen eines Share Links
Ein Klick auf New Share Link öffnet ein Panel inline im Dateibrowser, statt zu einem separaten Bildschirm zu navigieren.
Die erste Einstellung ist der Freigabetyp, bezeichnet als Reflect File/Folder Changes in Share:
Live Share Link: Zeigt immer auf die aktuelle Version der Datei. Wird die Datei nach Erstellung des Links aktualisiert, sehen Empfänger immer die neueste Version.
Snapshot Share Link: Der Link ist an den Zustand der Datei zum Zeitpunkt der Erstellung gebunden. Spätere Änderungen am Original wirken sich nicht auf das aus, was Empfänger sehen können.
Diese Unterscheidung ist in Dokumenten-Workflows wichtig. Ein Snapshot eignet sich für einen unterzeichneten Vertrag oder einen versionierten Bericht; ein Live-Link für eine lebende Spezifikation oder ein gemeinsam bearbeitetes Arbeitsdokument.
Sie können mehrere Dateien in eine einzige Freigabe aufnehmen oder zum Erstellungszeitpunkt zusätzliche Elemente direkt in das Freigabebündel hochladen. Direkt in die Freigabe hochgeladene Elemente gelten nur für den Share Link und werden entfernt, wenn der Link abläuft oder widerrufen wird.
Available Actions
Das Available-Actions-Dropdown steuert, was Empfänger mit den geteilten Dateien tun dürfen. Diese Bandbreite deckt die meisten realen Freigabeszenarien ab, ohne separate Benutzerkonten für externe Parteien zu erfordern.
Inboxes
Der Inboxes-Bereich unter Sharing erlaubt die Erstellung dedizierter Dateieinreichungs-Endpunkte, die eingehende Dateien direkt in einen Files.com-Ordner leiten. Drei Postfachtypen sind verfügbar:
Accept Files via Web: Erzeugt eine öffentliche URL. Passwort-, Registrierungsformular- und Clickwrap-Steuerelemente sind verfügbar.
Accept Files via Email: Erzeugt eine dedizierte Postfach-E-Mail-Adresse. Als Anhänge gesendete Files landen direkt im konfigurierten Ordner. Absender-Whitelisting nach Adresse oder Domain wird unterstützt.
Accept Files via Web and Email: Akzeptiert beide Kanäle gleichzeitig. Passwort- und Registrierungsformular-Erzwingung werden in diesem kombinierten Modus nicht unterstützt.
Jedes Postfach erfordert einen Zielordner, einen Anzeigetitel und einen URL-Schlüssel. Der URL-Schlüssel bestimmt den öffentlichen Pfad des Postfachs. Die URL wird vor dem Speichern als Vorschau erzeugt, sodass Sie die Adresse vor der Veröffentlichung überprüfen können.
Postfach-Konfiguration
Wir setzten das Ziel auf Root Folder, gaben einen Titel ein und legten den URL-Schlüssel fest. Die öffentliche Postfach-URL wird sofort als Vorschau unter https://aimultiple.files.com/u/aimultiple-file-uploads erzeugt, sodass Sie die Adresse vor dem Speichern überprüfen können.
Submission Controls (Web)
Für webbasierte Postfächer bietet ein Submissions-Controls-Bereich drei unabhängige Zugangstore:
Für den Zugang zum Upload-Formular ist ein Passwort erforderlich. Die Plattform wendet dieselben Passwortkomplexitätsregeln aus den User Settings auf Postfachpasswörter an.
Registration Form verlangt von Hochladenden, vor dem Einreichen ein Formular auszufüllen. Sie können das Standardformular der Plattform oder ein im Custom-Forms-Bereich erstelltes benutzerdefiniertes Formular verwenden. Eine optionale Empfangs-E-Mail benachrichtigt Hochladende über die erfolgreiche Einreichung.
Clickwrap verlangt von Hochladenden, vor dem Fortfahren eine Clickwrap-Vereinbarung zu akzeptieren. Vereinbarungen können inline erstellt oder aus einer bestehenden Bibliothek gewählt werden.
Alle drei Steuerelemente sind optional und können auf einem einzelnen Postfach in beliebiger Konfiguration kombiniert werden.
E-Mail-Postfach
Bei der Konfiguration eines E-Mail-basierten Postfachs erzeugt Files.com automatisch eine dedizierte Adresse. In unserem Test war dies aimultiple-aimultiple-file-uploads@inbox.files.com.
Als Anhänge an diese Adresse gesendete Files werden direkt im konfigurierten Zielordner abgelegt. Beachten Sie, dass beim Wechsel in den E-Mail-Modus die Passwort-, Registrierungsformular- und Clickwrap-Steuerelemente vollständig verschwinden und durch E-Mail-spezifische Einstellungen ersetzt werden.
Das E-Mail-Postfach legt zwei zusätzliche Konfigurationsabschnitte offen. Email Sender Permissions & Replies erlaubt optional die Beschränkung von Einreichungen auf bestimmte Absenderadressen oder ganze Domains über eine Whitelist, was zuerst die Aktivierung der eingehenden E-Mail-Authentifizierung in den Sharing Settings erfordert. Ein Notifications-Schalter kann optional eine Bestätigungs-E-Mail an den Absender bei erfolgreichem Upload senden.
Inbound Email Settings enthält die Option Separate Submissions Into Subfolders, die Anhänge jeder E-Mail mithilfe einer Benennungsvorlage in einen eigenen Unterordner organisiert. Die Vorlage unterstützt Name-, E-Mail- und E-Mail-Domain-Tokens sowie Datum/Uhrzeit-Tokens. Bleibt sie leer, werden Unterordner fortlaufend benannt. Dies verhindert, dass Einreichungen verschiedener Absender in einem flachen Verzeichnis verklumpen.
Postfach bestätigt
Nach dem Speichern zeigt der Bestätigungsbildschirm beide Endpunkte gleichzeitig. Der Visit-Inbox-Button öffnet die öffentliche Upload-Seite direkt. Ein View-Files-Button verlinkt zum Zielordner.
Upload-Geschwindigkeitstest über das Postfach
Die öffentliche Postfachseite erfordert kein Konto und keinen Login. Sie zeigt den Postfachtitel, Upload-Files- und Upload-Folder-Buttons sowie eine Drag-and-drop-Zone.
Das Files.com-Logo und Farbschema erscheinen standardmäßig.
Wir luden eine 342 MB große Datei über diese Seite hoch, um den realen Durchsatz zu messen. Mit Speicherort USA, Virginia lief der Upload mit 6 MB/s. Unsere Testverbindung ist eine symmetrische 1.000-Mbit/s-Leitung mit 128 MB/s Upload-Kapazität. Der erreichte Durchsatz lag bei etwa 5 % der verfügbaren Bandbreite, deutlich unter dem, was die Verbindung liefern kann.
Upload-Geschwindigkeit: USA vs. Deutschland
Wir testeten das Postfach, indem wir eine 342 MB große Datei über das öffentliche Webformular hochluden. Unsere Testverbindung ist eine symmetrische 1.000-Mbit/s-Leitung mit 128 MB/s Upload-Kapazität.
Mit Speicherort USA, Virginia lief der Upload mit 6 MB/s, etwa 5 % der verfügbaren Bandbreite.
Wir wechselten die Speicherregion des Kontos auf EU – Deutschland, Frankfurt. Die Region-Migration war innerhalb von Sekunden abgeschlossen, alle vorhandenen Dateien waren sofort in der neuen Region verfügbar.
Dieselbe Datei wurde nach Frankfurt mit 14 MB/s hochgeladen – mehr als das Doppelte des Virginia-Ergebnisses. Die Verbesserung ist konsistent mit der geringeren geografischen Entfernung von unserem Teststandort Istanbul. Allerdings sind 14 MB/s auf einer 128 MB/s-Verbindung immer noch 11 % Auslastung. Der Upload-Durchsatz über das Postfach war in allen Regionen spürbar eingeschränkt, was eine erhebliche Einschränkung für Anwendungsfälle mit großen Dateiübertragungen darstellt.
E-Mail-Einreichungstest
Wir testeten auch das E-Mail-Postfach, indem wir dieselbe 342 MB große Datei als E-Mail-Anhang sendeten. Gmail konvertierte sie automatisch in einen Google-Drive-Link, statt sie als direkten Anhang zu senden. Die Datei erreichte das Files.com-Postfach nicht, und es wurde keine Fehlerbenachrichtigung zurückgegeben. Ein erneuter Test mit einer kleinen Datei, die als echter Inline-Anhang gesendet wurde, funktionierte korrekt: Die Datei erschien automatisch im Root Folder, in einem eigenen Unterordner organisiert.
Der Root Folder zeigt nach mehreren Testeinreichungen die automatische Unterordnerstruktur wie erwartet. Die E-Mail-Einreichung eines benannten Absenders wurde in einem Ordner mit dessen Name und E-Mail-Adresse organisiert. Anonyme Webformular-Einreichungen landeten in fortlaufend nummerierten Ordnern. Kein manuelles Sortieren war nötig.
Benutzerkonten
Der User-Accounts-Bereich in der linken Seitenleiste öffnet eine Benutzerliste. Ein Klick auf Create User zeigt ein detailliertes Formular, das in mehrere ausklappbare Abschnitte gegliedert ist:
User Identity erfasst Benutzername, Authentifizierungsmethode, E-Mail, vollständigen Namen und Firma. Die Standard-Authentifizierungsmethode ist Email Signup, die dem neuen Benutzer eine Einladung zum Festlegen seines eigenen Passworts sendet.
Permissions erlaubt die Zuweisung einer Rolle, Standard User oder Site Administrator, plus optionale zusätzliche Rollen (Billing Administrator, Read-Only Site Administrator). Ordnerberechtigungen werden ebenfalls hier konfiguriert.
Security bietet Zugriffskontrollen pro Benutzer, darunter ein Ablaufdatum für den Zugriff, ein automatisches Deaktivierungsdatum für Benutzer, die sich bis zu einer Frist nicht angemeldet haben, IP-Adressbeschränkungen, eine Bypass-Option für die Site-IP-Whitelist und Zwei-Faktor-Authentifizierungseinstellungen (siteweite Einstellung verwenden, immer verlangen oder nie verlangen). Ein Shared/Bot-User-Flag befreit das Konto von den 2FA-Anforderungen und verhindert Änderungen an Passwort oder E-Mail.
Connection Options deckt erlaubte Protokolle und FTP/SFTP-Root-Ordner-Konfiguration ab. Preferences behandelt Zeitzone, Sprache und Avatar. Categorization & Notes bietet interne Tagging- und Notizfelder.
Die Plattform enthält außerdem User Lifecycle Rules, mit denen Sie Konten, die für eine bestimmte Anzahl von Tagen inaktiv waren, automatisch deaktivieren oder entfernen können. Dies ist nützlich zum Bereinigen von Konten, die für nicht mehr aktive Kunden oder Auftragnehmer erstellt wurden, ohne manuelle Prüfungen. Zugriffsberichte sind für Prüfzwecke ebenfalls aus der Benutzerlistenansicht verfügbar.
Partners
Das Partners-Untermenü unter User Accounts ist für extern verwaltete Benutzergruppen-Organisationen oder Anbieter gedacht, deren Benutzer denselben Ordnerzugriff und dieselbe Berechtigungsstruktur teilen. Das Erstellen eines Partners erfordert einen Namen, eine Root-Ordner-Zuweisung und eine Berechtigungskonfiguration. Der Abschnitt User Access Controls erlaubt die Festlegung, ob Partner-Admins Benutzer erstellen, Anmeldedaten zurücksetzen, 2FA für FTP/SFTP/WebDAV-Verbindungen umgehen und GPG-Schlüssel für ihre eigenen Benutzer verwalten dürfen.
SSO
Der SSO-Bereich unterstützt standardmäßig 13 Identitätsanbieter: Auth0, Microsoft Entra ID, Box, Dropbox, Cisco Duo, Google, Idaptive, JumpCloud, Microsoft Active Directory, Okta, OneLogin, SAML und Slack. SCIM-Bereitstellung und -Aufhebung wird unterstützt, um den Benutzer- und Gruppenlebenszyklus über den Identitätsanbieter zu automatisieren.
Encryption
SFTP/SSH Keys verknüpft öffentliche Schlüssel mit Benutzerkonten, sodass sich diese Benutzer ohne Passwort über SFTP bei Files.com authentifizieren können. Das Formular erlaubt die Auswahl eines Benutzers, das Hinzufügen eines Titels und entweder das Einfügen eines öffentlichen Schlüssels oder das Hochladen einer Schlüsseldatei. Sie können auch direkt im Browser ein Schlüsselpaar erzeugen. Dies ist besonders nützlich für automatisierte Systemintegrationen und langfristige Authentifizierung, die nicht ablaufen oder sich automatisch rotieren soll.
GPG
Der GPG-Bereich verwaltet GPG/PGP-Schlüssel, die für automatische Dateiverschlüsselung und -entschlüsselung auf Ordnerebene verwendet werden. Files.com weist darauf hin, dass dies in Gesundheit- und Finanzumgebungen üblich ist, wo Gegenparteien oder Compliance-Anforderungen GPG-Verschlüsselung vorschreiben.
Ciphers
Der Ciphers-Bereich steuert die für FTP- und SFTP-Verbindungen zulässigen SSL/TLS-Cipher-Suites. Standardmäßig verlangt Files.com die sichersten modernen Cipher.
Automatisierungs-Trigger-Typen
Für Automatisierungen stehen vier Trigger-Typen zur Verfügung:
- Interval läuft nach einem wiederkehrenden Zeitplan, etwa täglich, wöchentlich, monatlich, vierteljährlich oder jährlich
- Custom Schedule läuft zu exakten Zeiten, Tagen oder Intervallen, die Sie festlegen; unterstützt mehrere Läufe pro Tag und optionales Feiertags-Überspringen nach Region
- Incoming Webhook feuert, wenn ein externes System ihn über einen sicheren Files.com-Webhook-Endpunkt auslöst
- Ad-Hoc (Run Manually) läuft bei Bedarf über die Aktion Run Now, ohne angehängten Zeitplan; geeignet für einmalige Aufgaben
Der Custom-Schedule-Trigger unterstützt Feiertags-Region-Ausschlüsse, d. h. Automatisierungen können so konfiguriert werden, dass sie an nationalen Feiertagen in einem bestimmten Land übersprungen werden – eine Planungspräzision, die meisten Plattformen standardmäßig nicht bieten.
Services
Das Services-Menü in der linken Seitenleiste verwaltet die Verbindungsprotokolle, die Clients für den Zugriff auf Files.com verwenden können. Jeder Dienst hat eigene Settings- und Logs-Unter-Tabs, sodass Administratoren Verhalten und Verbindungsverlauf unabhängig pro Protokoll konfigurieren und prüfen können.
Die unten gezeigte FTP-Einstellungsseite veranschaulicht das verfügbare Maß an Kontrolle. Zu den Optionen gehören das vollständige Aktivieren oder Deaktivieren des Dienstes, die Steuerung der ASCII-Modus-Zeilenendkonvertierung, das Erzwingen von SSL für alle Verbindungen, das optionale automatisch-matische Erstellen von übergeordneten Ordnern für Uploads von Clients, die dieses Verhalten erwarten, und das Festlegen einer benutzerdefinierten Message of the Day, die FTP-Clients beim Login angezeigt wird. Dieselbe Konfigurationstiefe ist für SFTP, AS2 und WebDAV verfügbar.
Integrations
Das Integrations-Menü gliedert sich in sieben Unterabschnitte: Catalog, Remote Servers, Sync, Mount, SSO, SIEM und Custom SMTP.
Die Catalog-Seite präsentiert die vollständige Bibliothek verfügbarer Drittanbieter-Integrationen. Die Breite ist bemerkenswert; sie umfasst Cloud-Speicherziele, Dateiübertragungsprotokolle, Identitätsanbieter, Produktivitätswerkzeuge, Observability- und Sicherheitsplattformen, Workflow-Automatisierung und Entwickler-SDKs für JavaScript, .NET, Python, PHP, Ruby, Go und Rclone. Der Katalog enthält außerdem die Files.com Desktop App, CLI App und den Agent als installierbare Connectors.
Remote Servers
Remote Servers erlaubt es, Files.com mit einem externen Speichersystem zu verbinden und dieses als Ziel für Ordner, Automatisierungen und Synchronisierungen zu nutzen, statt sich ausschließlich auf Files.coms eigenen verwalteten Speicher zu verlassen. Sobald ein Remote Server konfiguriert ist, kann er für Echtzeitzugriff eingebunden oder als Quelle oder Ziel für geplante Sync-Jobs verwendet werden. Dies ist besonders relevant für Organisationen, die Dateien aus Compliance-Gründen in einer bestimmten Umgebung speichern müssen, aber dennoch Files.com für Orchestrierung, Zugriffskontrolle und Dateiübertragungsfunktionen nutzen möchten.
Sync
Mit der Sync-Funktion können Sie geplante oder getriggerte Dateisynchronisierungsjobs zwischen zwei beliebigen unterstützten Endpunkten definieren – dieser Site, einem agentverbundenen On-Premise-System oder einem konfigurierten Remote Server. Quelle und Ziel werden unabhängig konfiguriert, und zu den Optionen gehört, Quelldateien nach dem Kopieren zu behalten oder zu löschen. Ein Trigger-Dateiname kann angegeben werden, um nach Abschluss der Synchronisierung ein nachgelagertes Ereignis auszulösen. Include- und Exclude-Muster erlauben eine feingranulare Steuerung darüber, welche Dateien in den Umfang eines bestimmten Sync-Jobs fallen.
Custom SMTP
Die Custom-SMTP-Option unter Integrations erlaubt es, alle ausgehenden E-Mails von Files.com – Benachrichtigungen, Postfach-Bestätigungen, Share-Link-Zustellungen – über Ihren eigenen Mailserver zu senden statt über die Infrastruktur von Files.com. Für Organisationen mit strengen Daten-Governance- oder E-Mail-Routing-Anforderungen stellt dies sicher, dass keine Nachrichtenmetadaten ein Drittanbieter-Mail-Relay passieren.
Notifications
Das Notifications-Menü unterstützt sechs Zustellungskanäle:
Email, Webhooks, Amazon SNS, Google Pub/Sub, Slack und Microsoft Teams.
Die Konfiguration folgt über alle Kanäle demselben Muster. Für Slack geben Sie eine Incoming-Webhook-URL aus Ihrem Slack-Workspace an, wählen den zu überwachenden Ordnerpfad, legen fest, ob Benachrichtigungen nur für den ausgewählten Ordner oder alle Unterordner gelten, und bestimmen, ob bei allen Dateiaktionen oder nur bei bestimmten gefeuert werden soll. Das Ergebnis sind Echtzeit-Alerts in Ihrem Slack-Workspace für jede Dateiaktivität in einem gewählten Ordnerbaum – nützlich für Teams, die operative Kenntnis über eingehende Einreichungen oder Dateiänderungen benötigen, ohne sich in die Plattform einzuloggen.
Client Apps
Das Client-Apps-Menü bietet Downloads und Dokumentation für die gesamte Palette der Files.com-Client-Anwendungen. Verfügbare Clients umfassen eine Desktop-App für Windows und macOS, eine Command-Line-App (CLI) und eine Mobile-App. Die Desktop-App bindet Files.com als gemountetes Laufwerk im Mac Finder oder Windows File Explorer ein und ermöglicht native Dateioperationen einschließlich Drag-and-drop-Übertragungen. Die CLI-App ist besonders nützlich für geskriptete Workflows und Server-zu-Server-Übertragungen. Die CLI-Unterstützung neben GUI-Clients bedeutet, dass die Plattform sowohl Endbenutzer als auch technische Operatoren aus demselben Konto bedienen kann.
On-Premise Agent
Der On-Premise Agent ist ein plattformübergreifender Hintergrunddienst, der Ihre lokalen Dateisysteme einschließlich NAS-Geräten (NFS, SMB, CIFS) und Storage-attached Networks (SAN) mit Ihrer Files.com-Site verbindet. Nach der Installation kann der Agent als Remote Server registriert und für Echtzeit-Mount-Zugriff oder als Quelle/Ziel in Sync-Jobs verwendet werden. Dies ist der Schlüsselmechanismus für Organisationen, die Dateien aus GDPR-, HIPAA- oder anderen Compliance-Gründen auf ihrer eigenen Infrastruktur halten müssen, aber dennoch Files.com für Zugriffskontrolle, Dateiübertragungsorchestrierung und Freigabe nutzen möchten. Die gesamte Datenübertragung zwischen dem Agent und Files.com ist verschlüsselt.
Usage
Das Usage-Menü bietet eine Echtzeit- und historische Ansicht des Kontoverbrauchs. Die Zusammenfassung des aktuellen Abrechnungszeitraums zeigt den gesamten genutzten Speicher, das Übertragungsvolumen getrennt nach nativem ausgehendem und Remote-Server eingehendem/ausgehendem Verkehr sowie die abrechenbare Benutzerzahl. Ein Zeitreihendiagramm erlaubt den Wechsel zwischen Storage-, Transfer-Usage-, Users- und API-Ansichten, mit konfigurierbarem Datumsbereich. Ein Export-Site-Usage-by-Folder-Werkzeug erzeugt einen Bericht des Speicherverbrauchs pro Ordnerpfad, mit Optionen für Rekursionstiefe und Mindestordnergröße – nützlich, um Speicherkonzentration vor Aufbewahrungs- oder Bereinigungsentscheidungen zu identifizieren.
Security
Die Passwords-Seite führt alle aktiven Einschränkungen auf. Die aktuelle Konfiguration verlangt mindestens 10 Zeichen, darunter einen Buchstaben, eine Zahl, ein Symbol sowie Groß- und Kleinbuchstaben. Die Wiederverwendung der letzten 10 Passwörter wird blockiert. Prevent Use of Breachable Passwords ist aktiviert, d. h. Passwörter, die in bekannten Datenbanken für kompromittierte Zugangsdaten erscheinen, werden bei der Erstellung abgelehnt. Der Passwortablauf ist konfigurierbar, aber standardmäßig deaktiviert. Eine bemerkenswerte Option ist Apply password rules to Shares, Inboxes, and Publicly Served Folders – wenn aktiviert, gelten dieselben Komplexitätsanforderungen für Passwörter auf Share-Links und Postfächern, nicht nur für interne Benutzerkonten. Der Brute-Force-Schutz ist ebenfalls konfigurierbar, wobei Files.coms eigene Standardwerte gelten, sofern sie nicht überschrieben werden.
Zwei-Faktor-Authentifizierung
Die 2FA-Seite steuert die siteweite Durchsetzung und die zulässigen Authentifizierungsmethoden. Die Durchsetzung steht derzeit auf „not required“ – sie kann geändert werden, um 2FA für alle Benutzer oder bestimmte Benutzertypen zu verlangen. Die vier unterstützten Methoden sind SMS, TOTP (Authenticator-Apps), Hardware Key und YubiKey Native. Ein separater Schalter steuert, ob FTP-, SFTP- und WebDAV-Benutzer die 2FA für diese spezifischen Protokolle umgehen können – nützlich für automatisierte Systemkonten, die eine 2FA-Abfrage nicht interaktiv abschließen können.
Data Governance
Das Data-Governance-Menü enthält sieben Unterabschnitte: Retention, Restrictions, Organization, Clickwraps, Global Regions, File Integrity und Restore.
Data Retention
Der Retention-Bereich verwaltet, wie lange Daten auf der Plattform aufbewahrt werden. File Expiration erlaubt Regeln, die Ordnerinhalte nach einem bestimmten Zeitraum automatisch entfernen. Archive Removed Files steuert, wie lange gelöschte Dateien vor der endgültigen Bereinigung aufbewahrt werden – dies ist das Fenster, in dem gelöschte Dateien wiederhergestellt werden können. Ein Settings-Tab konfiguriert das siteweite Überschreibverhalten und den Archive-Only-Modus.
Data Restrictions
Der Restrictions-Bereich bietet feingranulare Kontrolle darüber, was hochgeladen werden darf und wie Dateinamen strukturiert sind. Tabs decken File Extension Limits, File Name Length Limits, File Name Regex Limits, Folder Locks und Watermark Previews ab. Diese Einschränkungen gelten für Upload-, Verschiebe- und Kopiervorgänge und vererben sich an Unterordner, sofern sie nicht ausdrücklich überschrieben werden.
Der Organization-Bereich ermöglicht regelbasiertes Dateimanagement am Punkt des Uploads. Rename Uploaded Files erlaubt Regeln, die Dateinamen beim Eintreffen automatisch standardisieren – nützlich für konsistente Namensschemata über Integrationen hinweg.
Organize Files definiert Regeln zum automatischen Verschieben oder Kopieren von Dateien in Unterordner auf Basis von Kriterien. Create User Folders richtet automatisch einen persönlichen Ordner für jeden Benutzer ein. Together können diese Funktionen manuelle Dateiverarbeitungs-Workflows vollständig ersetzen.
Clickwraps
Der Clickwraps-Bereich ist der Ort, an dem rechtliche Vereinbarungen zur plattformweiten Verwendung erstellt und gespeichert werden. Jede hier definierte Vereinbarung steht bei der Konfiguration webbasierter Postfächer oder Share-Links, die eine Benutzerakzeptanz vor dem Zugriff erfordern, zur Auswahl.
Global Regions
Der oben als Data Storage Regions gezeigte Global-Regions-Bereich erlaubt die Zuweisung einzelner Ordner zu bestimmten geografischen Speicherregionen. Der Root Folder in unserem Konto ist nach unserer früheren Region-Migration derzeit EU: Germany, Frankfurt zugewiesen. In einer Multi-Region-Organisation können verschiedene Ordner an verschiedene regionale Speicherendpunkte geleitet werden; beispielsweise können von europäischen Kunden eingereichte Dateien in Frankfurt gespeichert werden, während nordamerikanische Einreichungen in Virginia landen – was sowohl die Latenz als auch die Einhaltung von Datensouveränitäts-Anforderungen verbessert. Wenn sich eine Regionszuweisung ändert, werden vorhandene Dateien im Hintergrund automatisch in die neue Region migriert.
File Integrity
Der File-Integrity-Bereich erlaubt die Konfiguration, welche Prüfsummen Files.com für jede hochgeladene Datei berechnet und speichert. Vier Algorithmen sind verfügbar: SHA256, SHA1, CRC und MD5. Wenn aktiviert, wird die Prüfsumme zusammen mit den Dateimetadaten gespeichert und kann verwendet werden, um zu verifizieren, dass eine Datei nach dem Upload nicht verändert wurde. Dies ist besonders wertvoll in regulierten Branchen, in denen die Erkennung von Dateimanipulationen eine Compliance-Anforderung ist, sowie für automatisierte Übertragungs-Workflows, bei denen das empfangende System die Dateiintegrität vor der Verarbeitung prüfen muss.
Restore
Der Restore-Bereich fungiert als Papierkorb auf Enterprise-Niveau. Zuvor gelöschte Dateien, Ordner und Benutzer können wiederhergestellt werden, solange sie innerhalb des in den Data-Retention-Einstellungen konfigurierten Aufbewahrungsfensters liegen. Wiederherstellungsanfragen laufen als Hintergrundjobs und eignen sich daher für groß angelegte Wiederherstellungsoperationen.
Beim Erstellen einer Wiederherstellungsanfrage können Sie die Operation auf einen bestimmten Ordner oder die gesamte Site beschränken, nach Löschdatum filtern, um die Wiederherstellung einzugrenzen, und wählen, ob Dateien an Ort und Stelle (ursprünglicher Pfad) oder in einem neuen Ordner im Root wiederhergestellt werden sollen. Dateiänderungs-Zeitstempel können unverändert beibehalten oder auf das aktuelle Datum und die aktuelle Uhrzeit aktualisiert werden, mit einer Warnung, dass das Beibehalten des ursprünglichen Zeitstempels File-Expiration-Rules sofort auslösen kann, wenn diese im Zielordner aktiv sind. Ordnerberechtigungen können optional zusammen mit Dateien wiederhergestellt werden. Wiederherstellungsanfragen werden mit Statusaktualisierungen verfolgt, und Dateien, die auf Basis der Aufbewahrungseinstellungen dauerhaft bereinigt wurden, können nicht wiederhergestellt werden.
Branding
Die Branding-Seite zeigt das volle Ausmaß des verfügbaren White-Labeling. Zu den konfigurierbaren Elementen gehören der Site-Name, das Farbschema der Oberfläche, der Hilfetext der Anmeldeseite, Kopf- und Fußzeilentexte für die interne Oberfläche und öffentliche Seiten (Postfächer, Share-Links), ein benutzerdefiniertes Logo, ein benutzerdefiniertes Hintergrundbild für den Login, benutzerdefinierte Icons sowie die Antwortadresse und der Fußzeilentext für ausgehende E-Mail-Benachrichtigungen. In Kombination mit der Custom-Domain-Einstellung erlauben diese Optionen es Organisationen, Files.com vollständig unter ihrer eigenen Marke zu präsentieren – der Name Files.com muss nirgendwo in der benutzerseitigen Erfahrung erscheinen.
Developers
Das Developers-Menü am unteren Rand der linken Seitenleiste enthält drei Unterabschnitte: SDK, API und CLI. Dieser Bereich richtet sich an Teams, die Files.com-Funktionalität direkt in ihre eigenen Anwendungen, Skripte oder automatisierten Pipelines einbauen möchten.
SDK
Files.com pflegt offiziell unterstützte SDKs für sieben Sprachen: Ruby, .NET, JavaScript, Python, Go, Java und PHP. Jedes SDK wird in der Standard-Paketregistry seiner Sprache veröffentlicht und ist mit einem öffentlichen GitHub-Repository verknüpft. Die SDKs legen jede über die Web-UI verfügbare Plattformfähigkeit – Dateioperationen, Benutzerverwaltung, Berechtigungen, Share-Links, Postfächer, Ordnereinstellungen und Site-Konfiguration – als native Objekte in der Zielsprache offen. Die Plattform empfiehlt ausdrücklich die Verwendung von SDKs gegenüber direkten API-Aufrufen und weist darauf hin, dass ihre internen Engineering-Teams dieselben SDKs verwenden und Probleme daher schnell gefunden und behoben werden.
API
Der API-Bereich bietet Zugriff auf die Dokumentation der Files.com-REST-API und die Verwaltung von API-Schlüsseln. Jede über die Web-Oberfläche verfügbare Aktion ist auch über die API verfügbar, was sie zur Einbettung von Files.com-Fähigkeiten in benutzerdefinierte Anwendungen, Websites, iPaaS-Lösungen oder Datenbanken geeignet macht. API-Schlüssel auf Administratorebene können Site-Verwaltungsoperationen durchführen, darunter Benutzerbereitstellung, Berechtigungsänderungen, Share-Link-Erstellung, Postfach-Konfiguration und Ordnereinstellungen – die gesamte administrative Oberfläche der Plattform, programmatisch zugänglich.
CLI
Der CLI-Unterabschnitt bietet Zugriff auf die Files.com-Command-Line-Anwendung. Zusammen mit der Desktop-App für Windows und macOS, der browserbasierten Oberfläche, der Mobile-App und der SDK/API-Oberfläche rundet die CLI ein vollständiges Set an Zugangsmodalitäten ab. Für Automatisierungs-Workflows – geplante Übertragungen, geskriptete Dateiverarbeitung, Server-zu-Server-Operationen – ist die CLI das direkteste verfügbare Werkzeug. Sie unterstützt dieselben Datei- und Administrationsoperationen wie die Web-Oberfläche und kann ohne das Schreiben von Anwendungscode in Shell-Skripte, Cron-Jobs oder CI/CD-Pipelines integriert werden. Für Teams, die Files.com als Teil eines größeren Infrastruktur-Automatisierungs-Stacks verwalten, ist die CLI oft die praktischste Tag-zu-Tag-Schnittstelle.
Thru, Inc
Wir haben uns für Thru angemeldet und dessen Dateiübertragungs-Oberfläche von Grund auf getestet, indem wir die Organisationseinrichtung, die Endpunktkonfiguration, die Flow-Erstellung und den End-to-End-Dateiübertragungs-Workflow durchgearbeitet haben.
Einrichtung & erste Eindrücke
Nach dem Login zeigt das Dashboard sofort Übertragungsstatistiken, eingehende/ausgehende Bytes, aktuellen vs. maximalen Speicher, Dateiverarbeitungsoperationen (Verschlüsseln, Entschlüsseln, Komprimieren, Dekomprimieren) und ein nach Monaten aufgeschlüsseltes Transaktionsdiagramm. Bei einem frischen Konto sind alle Werte null, was zu erwarten ist, aber das Layout vermittelt angemessen, was die Plattform verfolgt.
Die linke Navigation besteht aus sechs Primäreinträgen: Dashboard, Organizations, Flows, Activity, Reports und Alerts, plus Help und Admin unten.
Organizations
Organizations dienen als oberster Container für alle Ressourcen. Das Erstellen einer Organisation erfordert einen Namen, optionale Tags und eine Beschreibung.
Nach dem Speichern aktualisiert sich die Liste mit dem neuen Eintrag:
Ein Klick auf AIMultiple öffnet den Properties-Bildschirm. Die linke Seitenleiste zeigt nun das Organisationsmenü: Endpoints, Subscription, PGP Keys, SSH Keys, Certificates, Thru Nodes und Machine Users.
Properties erlaubt die Bearbeitung der bei der Erstellung eingegebenen Informationen.
Endpoints
Endpoint ist der Ort, an dem Thrus Flexibilität sichtbar wird. Beim Erstellen eines neuen Endpunkts öffnet das Type-Dropdown eine Reihe von Speicheroptionen. Basierend auf den Tests gehören zu den verfügbaren Typen:
Das Erstellen eines neuen Endpunkts fragt nach einem Titel und einem Typ. Das Type-Dropdown listet die verfügbaren Speicheroptionen:
- Thru FTPS: Thrus eigener verwalteter FTPS-Speicher
- Thru SFTP: Thrus eigener verwalteter SFTP-Speicher
- Thru File Share: Ein selbst gehosteter Knoten, der Thrus kompatiblen Dateiübertragungsserver ausführt (siehe Thru Nodes unten)
- Amazon S3: Übertragungen in Ihren eigenen AWS-Bucket leiten
- Azure Blob Storage: Übertragungen in Ihren eigenen Azure-Speicher leiten
- External SFTP: Verbindung zu einem Drittanbieter-SFTP-Server
- External FTPS: Verbindung zu einem Drittanbieter-FTPS-Server
- Web Form: Eine browserbasierte Upload-Seite für externe Parteien
Die verwalteten Thru-Endpunkte (FTPS, SFTP) sind die reibungsärmste Option – Anmeldedaten und URLs werden automatisch bereitgestellt. Die externen Speicheroptionen (S3, Azure, Drittanbieter-SFTP/FTPS) sind ein bedeutendes Unterscheidungsmerkmal gegenüber Plattformen, die nur ihren eigenen verwalteten Speicher anbieten.
Wir wählten Thru FTPS zum Testen. Die Endpunktadresse wurde sofort erzeugt und auf dem Bildschirm angezeigt.
Subscription
Der Subscription-Bildschirm erlaubt die Auswahl einer Organisation und die Aktivierung eines Abonnements dafür.
PGP Keys
Die PGP-Schlüsselerzeugung ist direkt in die Plattform integriert. Das Formular erfasst Schlüsselname, Benutzername/E-Mail, Algorithmus, Schlüsselstärke, Passphrase (mit Bestätigung) und ein optionales Ablaufdatum. Schlüssel können verwendet werden, um Dateien beim Durchlaufen von Flows zu verschlüsseln oder zu entschlüsseln. Dies wird auf Flow-Endpunkt-Ebene konfiguriert, nicht global, was das richtige Design ist.
Die SSH-Schlüsselverwaltung folgt einer identischen Struktur wie PGP (Name, E-Mail, Algorithmus, Schlüsselstärke, Passphrase). Diese werden als Authentifizierungsanmeldedaten für SFTP-Endpunkte verwendet. Die Erzeugung erfolgt innerhalb der Plattform, statt dass Benutzer extern erzeugte Schlüssel importieren müssen, wenngleich letztere Option vermutlich ebenfalls existiert.
Certificates
Der Certificates-Bereich erlaubt den Import von SSL/TLS-Zertifikaten für FTPS-Endpunkte über ein Drag-and-drop-Upload-Modal. Die Oberfläche gibt nur an, dass die Datei ein gültiges Zertifikat sein soll – keine weitere Anleitung zu akzeptierten Formaten (PEM, PFX, CRT usw.), Zertifikatsketten-Anforderungen oder ob Client- von Serverzertifikaten unterschieden werden. Dies ist eine deutliche Lücke. Die meisten Administratoren, die mit FTPS-Zertifikatsverwaltung zu tun haben, werden Fragen haben, die UI derzeit nicht inline beantwortet.
Selbst gehostete Knoten (Thru Nodes)
Thru Nodes verdienen besondere Aufmerksamkeit. Über den Thru-Nodes-Bereich können Benutzer einen Knoten registrieren und dann ein Installationsskript für Windows (PowerShell) oder Linux (curl & bash) herunterladen, mit crontab oder systemd als Dienstmanager unter Linux. Der Knoten verwandelt jeden Server effektiv in einen kompatiblen Thru-Endpunkt – eine erhebliche Fähigkeit für Organisationen, die Daten nicht über Drittanbieter-Cloud-Speicher leiten können oder wollen.
Vergleichshinweis: files.com bietet keine selbst gehostete Knotenoption; der Speicher wird ausschließlich vom Anbieter verwaltet. Thrus selbst gehostete Fähigkeit ist ein konkretes Unterscheidungsmerkmal für On-Premise- oder Hybrid-Bereitstellungen.
Linux-Installationsanleitung
Die Installation ist auf beiden Plattformen unkompliziert. Die praktische Implikation: Wenn Sie weder Thrus verwalteten Speicher noch Amazon S3, Azure oder einen externen FTP/SFTP-Server nutzen möchten, können Sie Thrus eigenen Dateiübertragungsserver auf Ihrer eigenen Hardware betreiben. Beim Erstellen eines File Share-Endpunkts fordert Thru Sie auf, einen der hier registrierten Knoten auszuwählen. Dies ist ein selbst gehosteter Speicherpfad, der kein Äquivalent in Files.com hat, das nur verwaltete Speicherregionen und Remote-Server-Verbindungen bietet.
Der Machine-Users-Bereich ist leer. Die Tabelle hat Spalten für Flow Endpoint, Type und Org Endpoint, aber keine Einträge. Die Erwartung ist, dass mit einem installierten Thru Node verbundene Maschinenbenutzer hier erscheinen würden; da in diesem Benchmark keine Knoteninstallation durchgeführt wurde, bleibt die Liste leer.
Zurück im Hauptmenü ist Flows der Ort, an dem die eigentliche Übertragungslogik der Plattform lebt. Flows definieren, wie Dateien sich von einem Quell-Endpunkt zu einem Ziel-Endpunkt bewegen, mit Regeln, Transformationen und Triggern entlang des Weges. Die Liste ist derzeit leer.
Wir erstellten einen neuen Flow. Nach dem Speichern öffnet sich der Flow-Editor:
Quelle und Ziel konfigurieren
Ein Klick auf Add Flow Endpoint auf der Quellseite öffnet eine Endpunktauswahl. Thru fordert Sie auf, eine Speicherquelle auszuwählen. Wir erstellten einen Web-Form-Endpunkt als Quelle. Dies erzeugt eine browserbasierte Upload-Seite für externe Absender. Als Ziel wählten wir den zuvor erstellten Thru-FTPS-Endpunkt.
Der Flow ist nun live.
Nachdem beide Seiten verbunden waren, klickten wir auf View und Push Changes, um den Flow zu veröffentlichen. Aus der Flows-Liste können einzelne Flows exportiert werden – nützlich zum Replizieren von Konfigurationen über Umgebungen hinweg oder zum Sichern von Flow-Definitionen.
Quell-Endpunkt-Einstellungen
Ein Klick auf das Drei-Punkte-Menü am Quell-Endpunkt öffnet das Modal Edit Flow Endpoint Settings. Die Quellseite hat sechs Tabs: Configuration, Processing Options, Anti-Virus, Trigger Files, Rename und Alerts.
Configuration deckt Dateinamenfilterung und Quellpfad ab. Include- und Exclude-Filter unterstützen beide reguläre Ausdrücke; nur die UI verlinkt auf eine Regex-Referenz und zeigt ein Beispielmuster. Der Quellpfad ist standardmäßig /, kann aber auf ein bestimmtes Unterverzeichnis eingeschränkt werden.
Processing Options ist ein einzelnes Dropdown: Disabled, Encryption, Decryption, Compression, Decompression. Transformation während der Übertragung ohne externe Werkzeuge – verschlüsselt vor dem Weiterleiten, komprimiert vor dem Speichern oder dekomprimiert beim Einlesen.
Anti Virus ist ein einzelner Schalter. Wenn aktiviert, wird jede Datei, die diesen Endpunkt passiert, vor dem Weiterleiten gescannt. Keine Engine-Details, kein Quarantäneverhalten und kein Scanprotokoll-Zugriff sind in der UI sichtbar – nützliche Funktion, dünne Dokumentation.
Trigger Files löst das Problem unvollständiger Uploads. Der aktive Modus – ein TEMP-DATEINAME pro Datei – schreibt eingehende Dateien unter einer temporären Erweiterung (z. B. example.doc.filepart), bis die vollständige Übertragung abgeschlossen ist, und benennt die Datei dann um. Dies verhindert, dass eine halb geschriebene Datei mitten in der Übertragung aufgenommen und weitergeleitet wird. Besonders wichtig für große Dateien, die in Blöcken hochgeladen werden.
Rename erlaubt das Umbenennen von Dateien beim Einlesen mit konfigurierbaren Dateimusterregeln. Mehrere Regeln können definiert werden; die erste passende Regel gewinnt. Während des Tests wurden keine Regeln konfiguriert.
Alerts unterstützt Benachrichtigungen pro E-Mail-Adresse für Inactivity-, Transfer-Limit-Exceeded- und Quarantined-Ereignisse. Diese fließen in den plattformweiten Alerts-Bereich ein.
Ziel-Endpunkt-Einstellungen
Der Ziel-Endpunkt-Editor hat dieselben Tabs wie die Quelle – Configuration, Processing Options, Trigger Files, Rename, Alerts – plus zwei zusätzliche: Users und Mapping.
Der Users-Tab zeigt die Anmeldedaten für die Authentifizierung am Zielspeicher. Da FirstStorage ein von Thru verwalteter FTPS-Endpunkt ist, wurde automatisch ein Dienstkonto (ftps-tgt-20773, Authentication Type: User Password) bereitgestellt, ohne manuelle Einrichtung von Anmeldedaten. Für externe SFTP- oder FTP-Ziele würden Sie hier Login-Anmeldedaten hinzufügen oder verwalten.
Der Mapping-Tab definiert, wo Dateien am Ziel landen. Jede Mapping-Regel hat drei Felder: Source Endpoint (die Quelle, auf die Regel angewendet wird), Source Path (das Ursprungsverzeichnis) und Target Path (das Zielverzeichnis am Ziel). Der Standard ist: alle Quellen, alle Pfade, geroutet zu /. Mehrere Mappings können hinzugefügt werden, um Dateien aus verschiedenen Quellverzeichnissen in verschiedene Zielordner zu leiten – nützlich für jede Pipeline, die strukturierte Ausgabe aus einer flachen oder gemischten Eingabe benötigt.
Web Form Embed
Der Quell-Endpunkt in diesem Flow ist ein Thru-HTTPS-Web-UI-Upload-Typ – ein gehostetes Upload-Formular. Ein Klick auf das Drei-Punkte-Menü dieses Endpunkts zeigt eine Option Embed Thru Upload Component.
Das Embed-Modal bietet zwei Codeblöcke: einen Satz CDN-gehosteter <script>- und <link>-Tags zum Importieren der Thru-Webkomponenten-Bibliothek sowie ein Custom-Element-Tag (<thru-upload>), das mit der Flow-Endpunkt-ID und der API-URL vorbefüllt ist. Ein API Key muss aus einem Dropdown ausgewählt werden, um das Snippet zu aktivieren. Das API-Key-Attribut wird befüllt, sobald ein Schlüssel gewählt ist.
Die Komponente wurde auf einem externen Testserver eingebettet. Jede Anfrage scheiterte in der Praxis an CORS-Fehlern. In der Testoberfläche wurde keine CORS-Konfiguration gefunden, wenngleich eine solche an anderer Stelle der Plattform existieren könnte. Die Thru-Staging-API blockierte Cross-Origin-Anfragen von der Testdomain, weil ihr ein Access-Control-Allow-Origin-Header fehlte. Die Funktion ist konzeptionell gut gestaltet, aber auf der Integrationsebene blockiert – ohne Support-Anfrage oder eine unentdeckte Konfiguration.
Das File-Upload-Modal, zugänglich über das Drei-Punkte-Menü direkt in Flow Studio, funktionierte für interne Tests problemlos. Eine PDF wurde zum Quell-Endpunkt hochgeladen und erfolgreich mit 100 % abgeschlossen.
Activity
Der Activity-Bereich ist ein vollständig filterbares Übertragungsprotokoll. Verfügbare Filter: Flow, Organization, Endpoint, Flow Endpoint, Date Range, Filename (mit Wildcard-Unterstützung), Processing Status, Transfer Status, View Type (Source & Target, Source only, Target only) und Show Purged Files. Das Filterpanel kann angeheftet oder ausgeblendet werden.
Die kurz zuvor hochgeladene PDF erschien sofort im Protokoll. Die Zeile zeigt Type (Source), Flow (TestFlow), Flow Endpoint (20772: SourceStorage, Thru HTTPS Web UI Upload), Organization (AIMultiple), Thru Node (Cloud), Filename, File Size (148.5 KiB), Delivery count (0/1) und Last State Update (Completed).
Ein Klick auf den Dateieintrag öffnet ein File-Download-Modal, das Dateidetails, die Gesamtzahl erfolgreicher und fehlgeschlagener Downloads und einen vollständigen Download-Verlauf zeigt. Zwei Aktionsbuttons sind vorhanden: Download File und Share….
Der Share-Button öffnet ein Share-Configuration-Popover direkt im Modal. Einstellungen: Active for und Max downloads (Ganzzahl). Ein Klick auf Generate Share Link erzeugt eine zeit- und anzahlbegrenzte Download-URL. Dies ist eine praktische Ad-hoc-Verteilungsfunktion – kein separater Datei-Hosting-Schritt nötig.
Der Export-Button in der Activity-Ansicht stößt einen Berichtserzeugungsjob an. Die Export-Reports-Seite (zugänglich über das Haupt-Reports-Menü) zeigt den Jobstatus, die Erzeugungszeit (177ms in diesem Fall) und einen Aufbewahrungs-Zeitstempel. Eine Toast-Benachrichtigung unten rechts bestätigt, wenn der Export bereit ist, mit einem direkten Download-Button. Berichte sind einfache Aktivitätsprotokoll-Exporte; es wurde kein benutzerdefinierter Analyse-Builder beobachtet.
Alerts
Die Alerts-Seite aggregiert systemgenerierte Alerts über alle Flows. Die Tabellenspalten sind: Source, Alert Type, Created, Severity, Alert ID, Organization, State, Details und Actions. Filter- und Clear-All-Alerts-Buttons sind verfügbar.
Während des Tests wurden keine Alerts ausgelöst, die Liste war also leer. Der Wert dieser Ansicht zeigt sich im großen Maßstab – statt in die Konfiguration jedes Flows zu navigieren, um den Alert-Verlauf zu prüfen, erscheinen alle ausgelösten Alerts über jeden Flow und jede Organisation hinweg hier an einem Ort, mit filterbarem Schweregrad und Status.
Admin
Der Admin-Bereich ist am unteren Rand der linken Navigation zugänglich und deckt die Konfiguration auf Plattformebene ab. Das Admin-Untermenü enthält: Users, Roles, Retention, Audit Log, MFA, Thru Nodes, Feature Flags und SSO Mappings.
Der Users-Bildschirm listet alle Plattformkonten, einschließlich ihrer letzten Login-Zeitstempel, Status und Ban-Flags. Rollenverwaltung, Dateiaufbewahrungsrichtlinien und SSO-Mappings decken die üblichen Enterprise-Verwaltungsanforderungen ab. Das Audit Log liefert eine vollständige Aufzeichnung der Plattformaktionen – wer tat was und wann – was eine Basisanforderung für SOC 2, HIPAA und ähnliche Compliance-Rahmenwerke ist. MFA und SSO Mappings zeigen, dass Enterprise-Identitätsintegration unterstützt wird.
Das Help-Menü bietet Dokumentation sowohl für Endbenutzer als auch für Entwickler, einschließlich API-Referenz. Qualität und Tiefe der Dokumentation wurden in diesem Benchmark nicht im Detail bewertet, aber das Vorhandensein eines entwicklerspezifischen Abschnitts ist für Teams relevant, die API-basierte Integrationen planen.
Leistungs- und Durchsatz-Benchmarks liegen außerhalb des Umfangs dieser Bewertung und werden separat behandelt.
Solarwinds Serv-U
Wir haben SolarWinds Serv-U MFT Server von Grund auf heruntergeladen und installiert, das Admin-Panel eingerichtet und die Verwaltungsoberfläche erkundet, einschließlich Serverkonfiguration, Benutzerverwaltung und Ereignisbehandlung.
Erste Schritte
Der Testprozess beginnt auf der Serv-U-Produktseite. Ein Klick auf den Link Download Free Trial öffnet ein Formular, das nach Vorname, Nachname, Geschäfts-E-Mail, Land, Postleitzahl, Telefonnummer und Firmenname fragt – mehr Felder, als Cerberus verlangt. Absenden, und Sie werden auf eine Download-Seite weitergeleitet, auf der Sie Ihre Version auswählen können.
Anders als Cerberus, das nur Windows unterstützt, unterstützt Serv-U serverseitig sowohl Windows als auch Linux. Wir entschieden uns, die Linux-Version auf einer AWS-m6i.xlarge-Instanz zu installieren, derselben Größe wie in unserem Cerberus-Test.
Installation
Wir verbanden uns per SSH mit dem Server, luden das Installationsprogramm mit wget herunter, entpackten das Archiv und führten die Binärdatei aus. Das Installationsprogramm stellt vier Fragen: Installation bestätigen, Installationsverzeichnis wählen, als Dienst installieren und jetzt starten. Vier Ja-Antworten, und die Installation war in etwa fünf Sekunden abgeschlossen.
Der im Terminal ausgegebene Installationshinweis ist wichtig: Ein Listener wird erstellt, und die Standard-Admin-Anmeldedaten sind Benutzername admin und Passwort admin. Die Startprotokolldatei zeigt alle IP-Adressen und Ports, auf denen Serv-U lauscht.
Webbasiertes Admin-Panel
Der Aufruf der Server-IP auf Port 8443 öffnet eine Anmeldeseite. Dies ist ein bedeutender Unterschied zu Cerberus: Serv-Us Admin-Panel ist eine Web-Oberfläche, die remote aus jedem Browser zugänglich ist. Cerberus hat kein Äquivalent; die Verwaltung erfordert die direkte Verbindung zur Servermaschine per Remote-Desktop, was weniger bequem ist.
Nach dem Login mit den Standardanmeldedaten fordert Serv-U die Einrichtung der Multi-Faktor-Authentifizierung. Die empfohlenen Apps sind Google, Microsoft, LastPass und Authy. Die Einrichtung umfasst das Scannen eines QR-Codes. Sie können diesen Schritt überspringen.
Dashboard
Nach dem Überspringen des MFA-Setups lädt das Dashboard. Es zeigt Session Statistics, Login Statistics und Transfer Statistics über den gesamten Server. Aktuelle Sitzungen, Gesamtsitzungen, Login-Anzahl, durchschnittliche Sitzungsdauer, letzter Login-Zeitpunkt sowie Download- und Upload-Geschwindigkeiten sind auf einen Blick sichtbar. Ein Live-Serverprotokoll wird unterhalb der Statistiken angezeigt, mit Steuerelementen für Freeze Log, Clear Log und Filter Log. Zwei zusätzliche Tabs zeigen Active Sessions und einen Link zur THWACK-Community.
Die linke Seitenleiste listet: Dashboard, Server Details, Users, Groups, Directories, Limits & Settings und Server Activity unter dem Global-Bereich, gefolgt von einem Domains-Bereich, der derzeit Admin Domain zeigt.
Server Details
Der Server-Details-Bereich hat sieben Tabs: IP Access, Serv-U Gateway, Database, Events, License Information, Program Information und Server Identity.
Der IP-Access-Tab verwaltet serverweite Verbindungsregeln. Jede Regel nimmt eine IP-Adresse, einen Namen oder eine Maske und weist entweder Erlauben- oder Verweigern-Zugriff zu, mit optionalem Ablaufdatum und Beschreibung. Unterstützte Formate umfassen exakte Übereinstimmung, Wildcard, Bereich, CIDR-Notation und Einzelzeichen-Wildcard. Regeln können importiert und exportiert werden.
Der Serv-U-Gateway-Tab konfiguriert eine optionale Reverse-Proxy-Komponente, die Dateiübertragungsverbindungen in der DMZ terminiert, eingehende Verbindungen von der DMZ zum internen Netzwerk verhindert und Daten vollständig aus der DMZ heraushält. Die Konfiguration erfordert eine Gateway-Adresse, einen Port (Standard 1180) und eine öffentliche IP-Adresse.
Der Database-Tab erlaubt die Verbindung von Serv-U mit einer externen ODBC-Datenquelle zum Laden von Benutzern und Gruppen. Die externe Datenbank erfordert einen auf dem System installierten ODBC-Treiber. Benutzer- und Gruppentabellenzuordnungen können angepasst werden. Aus der Datenbank geladene Benutzer überschreiben lokal erstellte Konten mit demselben Namen.
Der Events-Tab ist der Ort, an dem Ereignisregeln auf Serverebene erstellt werden. Jedes Ereignis hat einen Typ, einen Namen und eine Aktion. Der im Erstellungsformular gezeigte Ereignistyp ist standardmäßig Server Start, kann aber geändert werden, um andere Trigger auf Serverebene abzudecken. Zu den Aktionen gehören Send Email mit Feldern für To, BCC, Subject und Message sowie andere Aktionstypen. Ein Create-Common-Events-Button erzeugt automatisch einen Satz Standard-Ereignisregeln.
License Information zeigt den aktuellen Registrierungsstatus, die Edition, die Anzahl der Kopien, das Kaufdatum und die verbleibenden Testtage. Sie enthält außerdem eine Gegenüberstellungstabelle der Fähigkeiten von FTP Server und MFT Server über maximale Benutzer, Domains, Sitzungen, Fähigkeiten, Architektur, Protokolle, Web und Mobil, Verwaltung und Anpassung. Die MFT-Edition zeigt unbegrenzt bei allen Benutzer- und Sitzungslimits und fügt Funktionen hinzu, darunter automatisiertes Dateimanagement, Ereignisse und E-Mail-Benachrichtigungen, Microsoft-Queue-Ereignisse, Dateifreigabe, Serv-U Gateway, Hochverfügbarkeit, FIPS-140-2-Validierung, Benutzer- und Gruppenstatistiken, Remote-Web-Verwaltung, benutzerdefiniertes Web-Client-HTML und -CSS, Authentifizierung über benutzerdefinierte Bibliothek, Datenbank-Authentifizierung, Windows/AD-Authentifizierung und LDAP-Authentifizierung.
Users
Der Users-Bereich hat zwei Tabs: Global Users und Database Users. Das Erstellen eines Benutzers öffnet einen User-Properties-Dialog mit neun Tabs: User Information, Directory Access, Virtual Paths, Logging, Groups, Events, IP Access, Limits & Settings und Multifactor Authentication.
User Information erfasst Login-ID, Passwort, vollständigen Namen, Heimatverzeichnis, SSH-Schlüssel, Administrationsebene, Kontotyp (Permanent oder andere), E-Mail-Adresse und Beschreibung. Zu den Optionen gehören das Einsperren des Benutzers auf sein Heimatverzeichnis, das Immer-Erlauben des Logins und das Verlangen einer Passwortänderung beim nächsten Login. Ein Availability-Button legt Login-Zeitbeschränkungen nach Datum und Wochentag fest. Ein Welcome-Message-Button konfiguriert eine benutzerdefinierte Nachricht, die dem Benutzer beim Login angezeigt wird.
Der Directory-Access-Tab definiert, auf welche Dateien und Verzeichnisse der Benutzer zugreifen kann. Regeln werden von allen Gruppen, denen der Benutzer angehört, sowie von Domain- und Serverebene-Regeln geerbt. Jede Regel ordnet einen Pfad einem Satz von Berechtigungen und einer optionalen Maximalgröße zu.
Der Virtual-Paths-Tab verknüpft physische Pfade außerhalb des Heimatverzeichnisses des Benutzers in dessen Verzeichnisauflistung. Die Tabelle ordnet physische Pfade virtuellen Pfaden zu und ersetzt die traditionelle Verknüpfungsmethode.
Der Logging-Tab steuert genau, was für diesen Benutzer aufgezeichnet wird. Zu den Protokolloptionen gehören: Sicherheitsmeldungen, IP-Namen, Downloads, gezippte Downloads, Uploads, Dateilöschungen, Datei- und Verzeichnisumbenennungen, Verzeichniserstellungen, Verzeichnislöschungen, Dateifreigaben, FTP-Befehle, FTP-Antworten, SSH-Befehle, SSH-Antworten, detaillierte SSH-Befehle, detaillierte SSH-Antworten, HTTP-Befehle und HTTP-Antworten. Die Protokollierung in eine Datei kann separat aktiviert werden, mit konfigurierbarem Pfad, automatischer Protokollrotation und Grenzen für Dateianzahl und Größenaufbewahrung. Protokolldateipfad-Tags unterstützen Tokens für Stunde, Tag, Monat, Jahr, Domainname, Login-ID und vollständigen Benutzernamen.
Der Groups-Tab zeigt, welchen Gruppen der Benutzer angehört. Ein Benutzer kann Mitglied mehrerer Gruppen sein, und die Reihenfolge der Mitgliedschaft ist bedeutsam, da sie bestimmt, welche Gruppeneinstellungen Vorrang haben.
Der Events-Tab listet Ereignisregeln auf Benutzerebene. Ereignisse feuern automatisch, um Programme auszuführen, E-Mails zu senden oder Tray-Icon-Nachrichten anzuzeigen. Ein Create-Common-Events-Button erzeugt automatisch einen Standardsatz von Regeln.
Der IP-Access-Tab setzt benutzerspezifische IP-Beschränkungen, die zuletzt geprüft werden, wenn der Benutzer versucht, sich anzumelden. Regeln folgen demselben Adress-, Zugriffs- und Ablaufformat wie Regeln auf Serverebene und können importiert und exportiert werden. (Bild 20)
Der Limits-&-Settings-Tab zeigt Verbindungslimits für den Benutzer. Der Verbindungslimit-Typ zeigt: maximale Sitzungen pro Benutzerkonto (20), maximale Sitzungen pro IP-Adresse für das Konto (20), sichere Verbindung vor Login erforderlich (ja), automatischer Leerlauf-Verbindungstimeout (10 Minuten), automatischer Sitzungstimeout (kein Timeout), Anti-Timeout-Schemata blockieren (nein), IP-Adresse der abgelaufenen Sitzung blockieren (kein Timeout), FTP- und FTPS-Verbindungen erlauben (ja), SFTP-Verbindungen erlauben (ja), HTTP- und HTTPS-Verbindungen erlauben (ja) und Reverse-DNS-Namen verlangen (nein). Jedes Limit kann auf bestimmte Tage und Zeiten angewendet werden. Buttons für Ratios & Quotas und Ratio Free Files sind ebenfalls verfügbar. (Bild 21)
Der Multifactor-Authentication-Tab zeigt den MFA-Status des Benutzers (derzeit Not Configured), ein Multifactor-Authenticator-Dropdown (auf Enabled gesetzt), ein Company-Name-Feld und einen Reset-MFA-Button. Wird MFA auf Enforced statt Enabled gesetzt, wird es verpflichtend, und der Benutzer kann sich ohne sie nicht anmelden.
Groups
Der Groups-Bereich hat zwei Tabs: Global Groups und Database Groups. Das Erstellen einer Gruppe öffnet einen Group-Properties-Dialog mit derselben Tab-Struktur wie Benutzer: Group Information, Directory Access, Virtual Paths, Logging, Members, Events, IP Access, Limits & Settings und Multifactor Authentication.
Group Information nimmt einen Gruppennamen, ein Heimatverzeichnis, SSH-Schlüssel, eine Administrationsebene und eine Beschreibung entgegen. Zu den Optionen gehören Immer-Login erlauben, Konto aktivieren, Benutzer im Heimatverzeichnis einsperren und Gruppenzugriffsregeln zuerst anwenden. Availability- und Welcome-Message-Buttons sind auch hier verfügbar. Alle auf Benutzerebene verfügbaren Einstellungen sind auch auf Gruppenebene konfigurierbar. Hat ein Benutzer eine widersprüchliche Einstellung auf Benutzerebene definiert, überschreibt die Benutzerebene die Gruppeneinstellung.
Directories
Der Directories-Bereich hat drei Tabs: Directory Access, Virtual Paths und File Management.
Der Directory-Access-Tab verwaltet globale Verzeichniszugriffsregeln für alle Benutzer auf dem Server. Das Erstellen einer Regel nimmt einen Pfad und erlaubt die unabhängige Festlegung von Dateiberechtigungen (Lesen, Schreiben, Anhängen, Umbenennen, Löschen, Ausführen) und Verzeichnisberechtigungen (Auflisten, Erstellen, Umbenennen, Entfernen). Unterverzeichnisvererbung und eine maximale Verzeichnisgröße können ebenfalls konfiguriert werden. Shortcut-Buttons für Full Access und Read Only sind verfügbar.
Der Virtual-Paths-Tab ordnet physische Pfade serverweit virtuellen Pfaden zu – dasselbe Konzept wie auf Benutzerebene, aber global angewendet. Eine Checkbox steuert, ob der virtuelle Pfad in die Berechnung der maximalen Verzeichnisgröße einbezogen wird.
Der File-Management-Tab erlaubt die Definition automatisierter Regeln für Dateien in einem bestimmten Verzeichnis. Jede Regel zielt auf einen Verzeichnispfad und wählt eine Aktion: Dateien nach einer bestimmten Anzahl von Tagen löschen oder Dateien nach einer bestimmten Anzahl von Tagen an einen anderen Ort verschieben. Serv-U bewertet jede Datei einzeln anhand ihres Erstellungsdatums.
Limits & Settings
Der Limits-&-Settings-Bereich ist der globale Konfigurationsknotenpunkt für den gesamten Server. Er hat sieben Tabs: Limits, Settings, FTP Settings, Encryption, Branding Setup, File Sharing und Multifactor Authentication.
Der Limits-Tab listet Verbindungslimits, die serverweit gelten und auf alle Domains, Gruppen und Benutzer herunterkaskadieren, sofern sie nicht auf einer niedrigeren Ebene überschrieben werden. Der Verbindungslimit-Typ umfasst: maximale Sitzungen auf dem Server (unbegrenzt), maximale Sitzungen pro IP-Adresse auf dem Server (unbegrenzt), maximale Sitzungen pro Benutzerkonto (20), maximale Sitzungen pro IP-Adresse für das Benutzerkonto (20), sichere Verbindung vor Login erforderlich (ja), automatischer Leerlauf-Verbindungstimeout (10 Minuten), automatischer Sitzungstimeout (kein Timeout), Anti-Timeout-Schemata blockieren (nein), Heimatverzeichnisse automatisch erstellen (ja), IP-Adresse der abgelaufenen Sitzung blockieren (kein Timeout), X-Forwarded-For zum Ändern von HTTP-Verbindungs-IP-Adressen erlauben (nein), Reverse-DNS-Namen verlangen (nein) und maximale Sitzungen pro IP-Adresse auf Domain (unbegrenzt). Das Limit-Typ-Dropdown kann geändert werden, um Übertragungs-, Quota- oder andere Limitkategorien anzuzeigen.
Der Settings-Tab deckt drei Bereiche ab. Connection Settings erlaubt das automatisch-matische Blockieren von Benutzern, die sich mehr als 4-mal innerhalb von 30 Sekunden verbinden, für 15 Minuten, mit einer Option, Serverinformationen vor der SSH-Identität zu verbergen. Network Settings steuert den Paket-Timeout (300 Sekunden), den PASV-Portbereich und ob übereinstimmende Peer-IP-Adressen für Steuer- und Datenverbindungen erforderlich sind. Der Abschnitt Password Recovery Message erlaubt die Anpassung von Betreff und Text der E-Mail, die an Benutzer gesendet wird, wenn sie ihre Kontozugangsdaten anfordern, mit Vorlagenvariablen für Name und Passwort.
Der FTP-Settings-Tab listet jeden vom Server unterstützten FTP-Befehl auf und erlaubt das einzelne Aktivieren oder Deaktivieren. Diese Ebene der FTP-Befehlssteuerung ist unter den von uns getesteten Plattformen einzigartig für Serv-U.
Der Encryption-Tab deckt die SSL-Zertifikatskonfiguration für FTPS und HTTPS ab (Zertifikatspfad, privater Schlüsselpfad, Passwort und CA-Zertifikatspfad), die private SSH-Schlüsselkonfiguration für SFTP (Schlüsseltyp, Fingerabdruck und Schlüsselerzeugung), Advanced-SSL-Optionen (TLS-1.2- und 1.3-Schalter, Cipher-Suite-Konfiguration), SSH Ciphers, SSH MACs, SSH Key Exchange Algorithms, SSH Key Algorithms und einen FIPS-140-2-Modus-Schalter. Die Granularität hier – die Auswahl einzelner Cipher-Suites, MACs und Schlüsselaustausch-Algorithmen – zielt direkt auf sicherheitsbewusste und compliance-orientierte Bereitstellungen.
Der Branding-Setup-Tab ist in drei Abschnitte unterteilt. New Login Page Branding erlaubt das Festlegen eines benutzerdefinierten Logos, eines Hintergrundbilds, eines Favicons, eines Login-Titeltexts, einer Hintergrundfarbe und eines Textes für den Anmeldeseiten-Body. Legacy Login Page Branding unterstützt ein benutzerdefiniertes HTML-Container-Verzeichnis mit getrennten CSS-, Header- und Footer-Dateien für vollständig benutzerdefinierte Anmeldeseiten-Layouts. Web Client Branding legt das in der Dateiverwaltungsoberfläche angezeigte Logo fest, mit einer Dimensionsanforderung von 400×100 Pixeln und einem CSS-only-Feld zur Hintergrundanpassung.
Der File-Sharing-Tab konfiguriert, wie Domain-Benutzer Dateien mit externen Gästen senden und empfangen können. Zu den Einstellungen gehören die Domain-URL, der Dateifreigabe-Repository-Pfad, nach wie vielen Tagen nach Ablauf Freigaben automatisch entfernt werden sowie die Vorlagen für Betreff und Text der Einladungs-E-Mail, beide bearbeitbar und mit Variablen für Ablaufdatum, Freigabe-URL und Kommentare. SMTP muss separat konfiguriert werden, damit Einladungs-E-Mails automatisch gesendet werden.
Der Multifactor-Authentication-Tab legt die globale MFA-Richtlinie fest. Das Multifactor-Authenticator-Dropdown kann auf Disabled, Enabled oder Enforced gesetzt werden. Das Company-Name-Feld legt die Kontobezeichnung fest, die in Authenticator-Apps erscheint, wenn Benutzer den QR-Code scannen.
Server Activity
Der Server-Activity-Bereich hat vier Tabs: Sessions, Statistics, User & Group Statistics und Log.
Der Sessions-Tab listet alle derzeit aktiven Sitzungen mit Spalten für ID, Typ, Benutzer, IP-Adresse, Hostname, Serveradresse, Standort, letzten Befehl und Client. Ein Klick auf eine Sitzung füllt das Active-Session-Information-Panel darunter mit detaillierten Echtzeitdaten: Benutzer, Berechtigungsebene, IP-Adresse, Geschwindigkeit, durchschnittliche Download- und Upload-Geschwindigkeit, Verbindungsdauer, Leerlaufzeit, seit Zeitstempel, heruntergeladen, hochgeladen, Standort und letzter Befehl. Disconnect-, Abort-, Broadcast- und Spy-&-Chat-Buttons sind unten verfügbar.
Der Statistics-Tab zeigt serverweite Sitzungs-, Login- und Übertragungsstatistiken seit dem letzten Reset. Zu den angezeigten Feldern gehören Statistikstartzeit, aktuelle Sitzungen, Gesamtsitzungen, 24-Stunden-Sitzungen, höchste Sitzungsanzahl, durchschnittliche Sitzungslänge, längste Sitzung, Login-Anzahl, durchschnittliche Anmeldedauer, letzter Login-Zeitpunkt, letzter Logout-Zeitpunkt, am häufigsten eingeloggter Benutzer, aktuell eingeloggte Anzahl, Download-Geschwindigkeit, Upload-Geschwindigkeit, insgesamt heruntergeladen, insgesamt hochgeladen, durchschnittliche Download-Geschwindigkeit und durchschnittliche Upload-Geschwindigkeit.
Der User-&-Group-Statistics-Tab zeigt dieselben Sitzungs-, Login- und Übertragungsstatistiken aufgeschlüsselt pro Benutzer oder Gruppe. Sie wählen entweder User Statistics oder Group Statistics, dann eine Sammlung und einen bestimmten Benutzer oder eine Gruppe zur Ansicht. Statistiken können über diesen Tab gespeichert oder zurückgesetzt werden.
Der Log-Tab zeigt Serv-Us eigenes Anwendungsprotokoll – Startmeldungen, Status des Bibliotheksladens, Portbindungsbestätigungen und Fehler. Dies ist das Serverprozess-Protokoll, nicht das Benutzeraktivitätsprotokoll. Benutzeraktivität wird separat in eine pro Benutzer im Logging-Tab konfigurierte Textdatei geschrieben. Es gibt keinen integrierten Log-Viewer mit Filterung oder Audit-Fähigkeiten für Benutzeraktivität – wenn Sie prüfen möchten, was ein bestimmter Benutzer getan hat, öffnen Sie die Protokolldatei direkt.
Domains
Eine Admin Domain wird während der Installation automatisch erstellt. Zum Testen von Dateiübertragung und Freigabe erstellten wir eine neue Domain mit dem Domain Wizard, der durch sechs Schritte führt.
Schritt 1: Domain Details: Geben Sie einen Namen für die Domain und eine optionale Beschreibung ein.
Schritt 2: Domain Type: Wählen Sie zwischen File Transfer Domain, File Sharing Domain oder beidem gleichzeitig. Beides kann gleichzeitig aktiviert werden.
Schritt 3: File Sharing: Legen Sie die Domain-URL fest, wählen Sie den Dateifreigabe-Repository-Ordner von einem beliebigen Ort im Serverdateisystem und konfigurieren Sie optional SMTP zum Senden von Einladungs-E-Mails. Anders als einige Plattformen, die Sie auf ein vordefiniertes Verzeichnis beschränken, können Sie auf jeden Ordner der Maschine verweisen.
Schritt 4: Protokolle: Aktivieren oder deaktivieren Sie jedes Protokoll und legen Sie seinen Port fest. Verfügbare Protokolle sind FTP und explizites SSL/TLS (Port 21), Implicit FTPS/SSL/TLS (Port 990), SFTP über SSH (Port 22), HTTP (Port 80) und HTTPS TLS-verschlüsseltes HTTP (Port 443). Verschiedene Domains können auf verschiedenen Ports laufen.
Schritt 5: IP Listeners: Wählen Sie, auf welcher IPv4-Adresse die Domain lauscht, nützlich, wenn mehrere IPs an den Server gebunden sind. IPv6-Listener können gleichzeitig erstellt werden.
Schritt 6: Encryption: Wählen Sie, ob Benutzer Passwörter per E-Mail wiederherstellen dürfen.
Alle global und auf Benutzerebene verfügbaren Sicherheitseinstellungen sind auch pro Domain konfigurierbar, was Administratoren granulare Kontrolle über die Sicherheitslage jeder Domain unabhängig gibt.
Client-Oberfläche
Nach dem Erstellen der Domain und eines Benutzers öffnet der Aufruf der Domain-URL dieselbe Anmeldeseite wie das Admin-Panel, gefolgt von einer MFA-Einrichtungsaufforderung. Wir hatten MFA erzwungen, daher war Überspringen diesmal keine Option.
Nach Abschluss des MFA-Setups und dem Login öffnet sich die Serv-U-Client-Oberfläche. Die linke Seitenleiste zeigt My Storage (Home, Favorites) und File Sharing (Requested, Sent). Die Home-Ansicht ist ein Datei-Explorer, der die Verzeichnisstruktur des Servers mit den Spalten Name, letztes Änderungsdatum und Größe zeigt. Upload-, New-Folder-, Refresh- und More-Buttons sind in der Symbolleiste verfügbar.
Das Hochladen öffnet einen Dialog mit einer Drag-and-drop-Zone und einer Browse-Option. Der Upload-Fortschritt wird inline mit einem Prozentbalken angezeigt. Es gibt keine Ordner-Upload-Option – nur einzelne Dateien, entweder Einzel- oder Mehrfachauswahl. Während des Uploads wird keine Dateivorschau angezeigt.
Jeder Ordner im Datei-Explorer kann über sein Kontextmenü zu Favorites hinzugefügt werden. Der Favorites-Bereich in der linken Seitenleiste zeigt Ordnername und Pfad mit einer Remove-from-Favorites-Option.
File Sharing: Request
Der Requested-Bereich unter File Sharing erlaubt das Erzeugen eines Upload-Links, den Sie mit jemandem teilen, damit dieser Ihnen Dateien senden kann. Das Erstellen einer neuen Anfrage öffnet einen zweistufigen Dialog.
Schritt 1: File share: Legen Sie einen Titel fest (automatisch-matisch mit einem Ablaufzeitstempel befüllt), eine optionale Beschreibung und erweiterte Einstellungen, darunter Ablaufdatum und -zeit, ein Passwortschutz-Schalter und ein Dateilimit-Schalter.
Schritt 2: Guest & sender: Geben Sie eine oder mehrere Empfänger-E-Mail-Adressen ein (kommagetrennt). Zu den Optionen gehören, Sie zu benachrichtigen, wenn die Datei hochgeladen wurde, und Ihnen eine Kopie der Upload-Link-E-Mail zu senden. Ein Abschnitt Change sender details ist ebenfalls verfügbar.
Nach dem Abschluss zeigt die Requested-Liste die neue Anfrage mit dem Status Pending. Ein Get-Link-Dialog zeigt die Upload-URL und ihr Ablaufdatum mit einem Copy-Link-Button.
Das Öffnen des Upload-Links zeigt eine Request-files-Seite mit Betreff, Name und E-Mail des Absenders, Ablaufdatum, Passwortschutzstatus und der Upload-URL. Darunter befindet sich ein Upload-Bereich mit Drag-and-drop und einer Browse-Option.
Sobald der Empfänger über den Link hochlädt, erscheint die Datei in der Requested-Liste in Ihrem Panel mit sichtbaren Absender- und Uploaddetails.
File Sharing: Send
Der Sent-Bereich funktioniert in die entgegengesetzte Richtung: Sie laden eine Datei hoch und erzeugen einen Download-Link für einen Empfänger. Das Erstellen einer neuen Sendeanfrage folgt derselben zweistufigen Pop-up-Struktur wie das Anfordern von Dateien: Zuerst legen Sie Titel, Beschreibung, Ablauf, Passwort und Dateilimit-Optionen fest, dann geben Sie die E-Mail-Adresse des Empfängers ein.
Nach Abschluss der Schritte erzeugt Serv-U einen Download-Link und zeigt ihn Ihnen direkt an; es wird keine E-Mail automatisch an den Empfänger gesendet. Sie kopieren den Link und teilen ihn selbst.
Der Empfänger öffnet den Link und lädt die Datei hoch oder – im Sendefall – lädt sie von einer minimalen Seite ohne Branding oder Kontext über den Link hinaus herunter.
Insgesamt funktionieren die Dateifreigabe- und Anforderungsabläufe, aber die UX ist merklich rau. Jede Aktion erfordert die Navigation durch mehrere Pop-ups, die Oberfläche gibt minimales Feedback, und die empfängerseitigen Seiten sind spärlich. Verglichen mit Cerberus’ Web-Client, der einen ordentlichen Dateimanager, Inline-Video-Vorschau und eine recht polierte Oberfläche hat, fühlt sich der Serv-U-Client wie ein nachträglicher Einfall an. Das Admin-Panel ist, worin Serv-U klar investiert hat; die Endbenutzererfahrung erhielt deutlich weniger Aufmerksamkeit.
Diese Forschung zitieren
Wählen Sie das Format, das zu Ihrem Veröffentlichungsort passt. Wenn Sie die Link-Version in Ihr CMS einfügen, bleibt der Backlink erhalten.
@misc{dogan2026,
author = {Dogan, Sedat and Sezer, Sena},
title = {{MFT-Benchmark: Files.com, Diplomat MFT, Cerberus und Serv-U getestet}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/mft-benchmark}},
note = {AIMultiple. Abgerufen am 11. September 2026}
}Ergebnisse und Zeitstempel von 30 Datenpunkten. Laden Sie die Zusammenfassungsdaten aus den Diagrammen und Tabellen dieses Artikels als ZIP-Datei herunter, die 5 CSV-Dateien enthält.
Möchten Sie die granularen Daten dahinter? Premium beitreten
Änderungsprotokoll
5 AktualisierungenDie Liste der getesteten Produkte in der Einleitung wurde erweitert, um den Lesern einen umfassenderen Überblick über den Umfang des Benchmarks zu geben.
Der Artikel wurde um zwei weitere MFT-Plattformen, Diplomat MFT und bTrade TDXchange, erweitert, um den Lesern eine breitere vergleichende Analyse zu bieten.
Die Produktabdeckung wurde um btTrade / TDXchange erweitert, um den Lesern eine detaillierte Analyse seiner einzigartigen Funktionen wie hierarchiebasierte Organisation, B2B-EDI-Fokus, Unterstützung für Post-Quanten-Kryptographie und Funktionen zur natürlichen Sprachsuche zu bieten.
Der Abschnitt „Aktivität“, Thru, Cerberus und Serv-U wurde aktualisiert, um zu verdeutlichen, welches Produkt jeder Unterabschnitt beschreibt.
Die Abschnitte Logging und Customization von Files.com wurden aus der Plattformanalyse entfernt.
- Verfügt über 20 Jahre Erfahrung als White-Hat-Hacker und Entwicklungsguru mit umfassender Expertise in Programmiersprachen und Serverarchitekturen.
- Ist Beiratsmitglied bei einer VC, die in frühphasige Technologieunternehmen investiert, und bei Ödeal, einer regionalen digitalen Zahlungsplattform, die 125.000 Händler bedient.
- Hat die technologische Infrastruktur und Cybersicherheit von sieben nationalen Wahlen geleitet und wurde von globalen Technologieführern wie Twitter in die Hall of Fame für Cybersicherheit aufgenommen.




























































Seien Sie der Erste, der kommentiert
Ihre E-Mail-Adresse wird nicht veröffentlicht. Alle Felder sind erforderlich. Kommentare werden in ihrer Originalsprache belassen.