Blog

Dein letzter Exchange Server hat jetzt ein Ablaufdatum

Exchange Online bremst Mail von Exchange Server 2016 und 2019 ohne das Update vom Oktober 2025 inzwischen aus und wird sie irgendwann ganz ablehnen. Wenn dein letzter Exchange die Kiste ist, über die noch die Scanner senden, ist dieser Beitrag für dich.

Normalerweise sagt Microsoft niemandem Bescheid, wenn Exchange Online die Mindestversion anhebt, von der es Mail annimmt. Die Latte ist seit 2023 mit jedem Security Update still und leise gestiegen. Am 2. September hat das Exchange-Team eine Ausnahme gemacht und einen Blogbeitrag dazu geschrieben, und interessant ist vor allem, warum.

Seit der zweiten Septemberwoche muss ein Exchange Server 2016 oder 2019, der Mail über den hybriden Inbound Connector an Exchange Online übergibt, auf dem Stand des Security Updates vom Oktober 2025 sein. Das ist zufällig das letzte Update, das Microsoft für diese beiden Versionen überhaupt öffentlich veröffentlicht hat. Alles Ältere gilt für Exchange Online jetzt als veraltet, und das bedeutet zuerst einen Eintrag in einem Bericht, einen Monat später verzögerte Mail und nach drei Monaten gar keine Mail mehr. Microsofts eigener Kommentar zur Frist: „This update level was released almost a year ago, and all organizations should have updated to it.“ Da ist etwas dran.

Was passiert, Tag für Tag

Niemand wird über Nacht abgeschnitten. Exchange Online nutzt dasselbe transportbasierte Durchsetzungssystem, das Microsoft 2023 gebaut hat, und dreht die Schraube langsam an. In den ersten 30 Tagen nach der Markierung eines Servers ändert sich für niemanden etwas. Der Server taucht nur in einem Bericht auf, den die meisten Admins noch nie geöffnet haben. Danach wird es in Schritten von zehn Tagen unangenehm: Exchange Online antwortet jede Stunde erst fünf Minuten lang mit einem temporären 450, dann zehn, dann zwanzig. Dein Server stellt die Mail in die Warteschlange und versucht es erneut, also kommt alles noch an, nur verspätet, und im ersten Ticket steht so etwas wie „der Scan kam erst nach zwanzig Minuten an“.

Ab Tag 61 kommt ein permanentes 550 dazu. Jetzt wartet die Nachricht nicht mehr in einer Warteschlange, sie geht als Bounce zurück. Und genau hier tut es in einem Relay-Setup weh, denn der Bounce geht an den Absender, und der Absender ist ein Scanner im Kopierraum mit einer Absenderadresse, die niemand liest. Das Dokument ist einfach weg. Ab Tag 91 gilt das für alle.

Eine Stunde Mail von einem veralteten Server

  • Angenommen
  • 450 Später erneut versuchen
  • 550 Abgelehnt
  1. Tag 1–30Nur im Bericht aufgeführt
  2. Tag 31–40450 für 5 Minuten pro Stunde
  3. Tag 41–50450 für 10 Minuten pro Stunde
  4. Tag 51–60450 für 20 Minuten pro Stunde
  5. Tag 61–70450 für 30 Minuten, 550 für 5
  6. Tag 71–80450 für 30 Minuten, 550 für 10
  7. Tag 81–90450 für 30 Minuten, 550 für 20
  8. Ab Tag 91550 für jede Nachricht
Jede Stufe dauert zehn Tage. Nach einem 450 behält dein Server die Nachricht in seiner Warteschlange und versucht es erneut; ein 550 endet in einem Bounce.

Welche Server betroffen sind, siehst du im Exchange Admin Center unter Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. Auf derselben Seite gibt es den Link Enforcement Pause, und PowerShell kann dasselbe:

New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30

Jeder Tenant bekommt 90 Pausentage pro Kalenderjahr, und du kannst sie aufteilen, wie du willst. Bevor du sie ausgibst, solltest du zwei Dinge wissen. Die Tage zählen ab dem Moment, in dem du sie beantragst, ein Patch am nächsten Morgen gibt sie also nicht zurück. Und eine Pause verschafft immer nur Zeit, an der Richtung ändert sie nichts.

Patchen verschafft Monate, keine Jahre

Mit dem Update vom Oktober 2025 verschwindest du von der Liste, vorerst. Microsoft war aber ungewöhnlich offen darüber, was als Nächstes kommt. In einigen Monaten, so die eigene Schätzung, steigt die Mindestversion erneut, und diesmal auf einen Build, den kein öffentliches Update erreicht. Ab dann können nur noch zwei Arten von Servern Mail an Exchange Online übergeben: die im kostenpflichtigen Extended Security Update-Programm, dessen zweiter Zeitraum im Oktober 2026 endet, ohne dass ein dritter geplant ist, und Exchange Server Subscription Edition. Bist du auf Exchange 2019 CU14 oder CU15, kannst du per In-Place-Upgrade auf SE wechseln. Exchange 2016 bedeutet einen neuen Server und eine Migration.

Die Kiste, die seit Jahren unberührt im Serverraum vor sich hin brummt, braucht jetzt also ein Abonnement, ein Migrationsprojekt oder einen Plan für die Abschaltung. Eine vierte Möglichkeit gibt es nicht mehr, und genau das ist, mehr noch als die Drosselung selbst, die eigentliche Nachricht in Microsofts Beitrag.

Über diesen einen Server

Bei den meisten Hybrid-Kunden sehen wir dasselbe Bild. Die Postfächer sind vor Jahren zu Exchange Online umgezogen, und ein Exchange Server ist mit zwei Aufgaben zurückgeblieben: Er verwaltet Empfängerattribute im Active Directory, und er relayt Mail für die Drucker, die Scanner, das Monitoring, das ERP und alles andere im Gebäude, was noch einfaches SMTP spricht.

Für die erste Aufgabe braucht es seit 2022 keinen Server mehr. Seit Exchange 2019 CU12 übernehmen die Exchange Management Tools die Empfängerverwaltung allein, und Microsoft empfiehlt, den letzten Server herunterzufahren, statt ihn zu deinstallieren. Bleibt das Relay. Das ist die eine Aufgabe, die den Server am Leben hält, und ausgerechnet dieser Verkehr ist es, auf den die neue Durchsetzung schaut, denn alles, was die Geräte an diesen Server übergeben, verlässt ihn über den OnPremises Connector, den Exchange Online jetzt prüft.

Was du diese Woche tun solltest

  1. Öffne den Bericht und notiere jeden Server, der dort steht. Ist er leer, ist das entweder eine gute Nachricht oder ein Connector vom Typ Partner; die Durchsetzung schaut vorerst nur auf den Typ OnPremises.
  2. Vergleiche die Builds mit Microsofts Liste der Build-Nummern und installiere das Update vom Oktober 2025 überall, wo es fehlt. Für einen Server ist das ein Abend, kein Projekt.
  3. Heb dir die Pausentage für einen echten Notfall auf. Neunzig klingt nach viel, bis du sechzig davon im falschen Monat verbraucht hast.
  4. Entscheide, was nach der nächsten Anhebung passiert: ESU bis Oktober, Exchange SE oder der Ausschalter.

Wenn das Relay der einzige Grund ist, warum es diesen Server noch gibt, ist die vierte Entscheidung die leichte. Genau für diesen Fall haben wir Sendman gebaut, aber das ist ein anderer Beitrag.

Quellen

Relay behalten, Server loswerden

Sendman ist das SMTP-Relay für Microsoft 365, gebaut für genau den Server, um den es in diesem Beitrag geht. Deine Drucker, Scanner und Apps behalten die Logins, die sie haben, geprüft gegen Microsoft Entra ID, ohne App-Registrierung, ohne Consent und ohne Änderung in deinem Tenant, und ihre Mail geht ohne SMTP AUTH in Exchange Online, unberührt von der Abschaltung der Basic Authentication durch Microsoft.

So funktioniert esPreview anfordern