Din sidste Exchange Server har fået en deadline
Exchange Online er begyndt at forsinke og vil på sigt afvise mail fra Exchange 2016- og 2019-servere, der ikke har fået opdateringen fra oktober 2025. Hvis den sidste Exchange, du har, er den boks, der stadig relayer scannernes mail, er dette indlæg til dig.
Microsoft plejer ikke at fortælle nogen, når Exchange Online hæver den minimumsversion, den accepterer mail fra. Grænsen er stille og roligt krøbet opad med hver sikkerhedsopdatering siden 2023. Den 2. september gjorde Exchange-teamet en undtagelse og skrev et blogindlæg om det, og grunden til, at de gjorde det, er den interessante del.
Siden anden uge af september skal en Exchange 2016- eller 2019-server, der afleverer mail til Exchange Online via den hybride inbound connector, have sikkerhedsopdateringen fra oktober 2025. Det er tilfældigvis den sidste opdatering, Microsoft nogensinde har udgivet offentligt til de to versioner. Alt ældre er nu forældet set fra Exchange Online, og det betyder først en rapport, en måned senere forsinket mail og efter tre måneder slet ingen mail. Microsofts egen kommentar til deadlinen: ”This update level was released almost a year ago, and all organizations should have updated to it.” Rimeligt nok.
Hvad der sker, dag for dag
Ingen bliver afskåret fra den ene dag til den anden. Exchange Online bruger det samme transportbaserede håndhævelsessystem, som Microsoft byggede i 2023, og det strammer skruen langsomt. I de første 30 dage efter at en server er markeret, ændrer intet sig for nogen. Serveren dukker bare op i en rapport, som de fleste admins aldrig har åbnet. Derefter bliver det ubehageligt i trin på ti dage: Exchange Online begynder at svare med en midlertidig 450 i fem minutter hver time, derefter ti, derefter tyve. Din server sætter mailen i kø og prøver igen, så alt kommer stadig frem, bare for sent, og den første supportsag lyder noget i retning af ”scanningen var tyve minutter om at dukke op”.
Fra dag 61 kommer en permanent 550 til. Nu venter beskeden ikke i en kø, den bouncer. Og det er her, det gør ondt i en relay-opsætning: bouncen går tilbage til afsenderen, og afsenderen er en scanner i kopirummet med en afsenderadresse, som ingen læser. Dokumentet er simpelthen væk. Fra dag 91 gælder det dem alle.
En times mail fra en forældet server
- Accepteret
450Prøv igen senere550Afvist
- Dag 1–30Kun opført i rapporten
- Dag 31–40450 i 5 minutter i timen
- Dag 41–50450 i 10 minutter i timen
- Dag 51–60450 i 20 minutter i timen
- Dag 61–70450 i 30 minutter, 550 i 5
- Dag 71–80450 i 30 minutter, 550 i 10
- Dag 81–90450 i 30 minutter, 550 i 20
- Fra dag 91550 for hver besked
Du kan se, hvilke servere der er berørt, i Exchange admin center under Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. Samme side har et link til Enforcement Pause, og PowerShell gør det samme:
New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30
Hver tenant får 90 pausedage pr. kalenderår, og du kan fordele dem, som du vil. To ting er værd at vide, før du bruger dem. Dagene tæller fra det øjeblik, du anmoder om dem, så en patch næste morgen giver dem ikke tilbage. Og en pause køber kun tid; den ændrer intet ved, hvor det her er på vej hen.
Patching køber måneder, ikke år
Installerer du opdateringen fra oktober 2025, kommer du af listen, indtil videre. Men Microsoft var usædvanligt åben om, hvad der kommer bagefter. Om flere måneder, efter deres eget skøn, hæves minimumsversionen igen, og denne gang til et build, som ingen offentlig opdatering når. Fra den dag kan kun to slags servere stadig aflevere mail til Exchange Online: dem i det betalte Extended Security Update-program, hvis anden periode slutter i oktober 2026 uden planer om en tredje, og Exchange Server Subscription Edition. Kører du Exchange 2019 CU14 eller CU15, kan du opgradere til SE in place. Exchange 2016 betyder en ny server og en migrering.
Så den boks, der i årevis har summet derudad i serverrummet, uden at nogen har rørt den, har nu brug for et abonnement, et migreringsprojekt eller en plan for at blive slukket. Der findes ikke længere en fjerde mulighed, og det er, mere end selve begrænsningen, nyheden i Microsofts indlæg.
Om den ene server
Vi ser det samme billede hos de fleste hybride kunder. Postkasserne flyttede til Exchange Online for flere år siden, og én Exchange-server blev tilbage med to opgaver: den administrerer modtagerattributter i Active Directory, og den relayer mail for printerne, scannerne, overvågningen, ERP-systemet og hvad der ellers i bygningen stadig taler almindelig SMTP.
Den første opgave har ikke krævet en server siden 2022. Siden Exchange 2019 CU12 klarer Exchange Management Tools modtageradministrationen på egen hånd, og Microsofts råd er at lukke den sidste server ned frem for at afinstallere den. Tilbage står relayet. Det er den ene opgave, der holder serveren i live, og det er også, lidt ironisk, præcis den trafik, denne håndhævelse kigger på, fordi alt, hvad enhederne afleverer til den server, forlader den via den OnPremises-connector, som Exchange Online nu kontrollerer.
Det skal du gøre i denne uge
- Åbn rapporten, og skriv hver server på den ned. Er den tom, er det enten gode nyheder eller en connector af typen Partner; håndhævelsen kigger indtil videre kun på typen OnPremises.
- Sammenlign buildnumrene med Microsofts liste over buildnumre, og installer opdateringen fra oktober 2025, hvor den mangler. For én server er det en aften, ikke et projekt.
- Gem pausedagene til en rigtig nødsituation. Halvfems lyder af meget, indtil du har brugt tres af dem i den forkerte måned.
- Beslut, hvad der sker efter næste stramning: ESU indtil oktober, Exchange SE eller slukknappen.
Er relayet den eneste grund til, at serveren stadig findes, er den fjerde beslutning den nemme. Vi byggede Sendman til præcis det tilfælde, men det er et andet indlæg.
Kilder
- Microsoft Exchange Team: Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline, 2. september 2026
- Microsoft Exchange Team: Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online, maj 2023
- Microsoft Exchange Team: How to pause throttling and blocking of out-of-date on-premises Exchange Servers
- Microsoft Exchange Team: Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program
- Microsoft Learn: Manage recipients in Exchange Hybrid environments using Management tools
- heise online: Alte Exchange-Server riskieren Mailblockaden
- CodeTwo: Exchange Online transport enforcement system explained, minuttallene pr. trin i figuren
Behold relayet, drop serveren
Sendman er SMTP-relayet til Microsoft 365, bygget til præcis den server, dette indlæg handler om. Dine printere, scannere og apps beholder de logins, de har, valideret mod Microsoft Entra ID, uden app-registrering, uden samtykke og uden ændringer i din tenant, og deres mail går ind i Exchange Online uden SMTP AUTH, upåvirket af Microsofts udfasning af Basic Authentication.