Blog

Tu último Exchange Server ya tiene fecha límite

Exchange Online ha empezado a ralentizar, y acabará rechazando, el correo de los servidores Exchange 2016 y 2019 que no tienen la actualización de octubre de 2025. Si el último Exchange que te queda es la máquina que sigue haciendo de relay para los escáneres, esta entrada es para ti.

Microsoft no suele avisar a nadie cuando Exchange Online sube la versión mínima desde la que acepta correo. El listón ha ido subiendo en silencio con cada actualización de seguridad desde 2023. El 2 de septiembre, el equipo de Exchange hizo una excepción y lo contó en una entrada de blog, y el motivo por el que lo hizo es precisamente lo interesante.

Desde la segunda semana de septiembre, un servidor Exchange 2016 o 2019 que entrega correo a Exchange Online a través del conector de entrada híbrido tiene que tener instalada la actualización de seguridad de octubre de 2025. Resulta que es la última actualización pública que Microsoft ha publicado para esas dos versiones. Todo lo anterior queda desactualizado a ojos de Exchange Online, lo que significa primero un informe, un mes después correo retrasado y, a los tres meses, ningún correo. El comentario de la propia Microsoft sobre el plazo: «This update level was released almost a year ago, and all organizations should have updated to it.» Es razonable.

Qué ocurre, día a día

Nadie se queda desconectado de la noche a la mañana. Exchange Online usa el mismo sistema de medidas basado en el transporte que Microsoft creó en 2023, y aprieta la tuerca poco a poco. Durante los primeros 30 días después de que se marque un servidor, no cambia nada para nadie. El servidor simplemente aparece en un informe que la mayoría de los administradores no ha abierto nunca. Después la cosa se vuelve incómoda en escalones de diez días: Exchange Online empieza a responder con un 450 temporal durante cinco minutos cada hora, luego diez, luego veinte. Tu servidor encola el correo y lo vuelve a intentar, así que todo sigue llegando, solo que tarde, y el primer ticket dice algo como «el escaneo tardó veinte minutos en aparecer».

A partir del día 61 se suma un 550 permanente. Ahora el mensaje ya no espera en una cola, sino que rebota. Y esta es la parte que duele en una configuración con relay: el rebote vuelve al remitente, y el remitente es un escáner en la sala de la fotocopiadora con una dirección de remitente que nadie lee. El documento simplemente desaparece. A partir del día 91, desaparecen todos.

Una hora de correo desde un servidor desactualizado

  • Aceptado
  • 450 Reintentar más tarde
  • 550 Rechazado
  1. Día 1–30Solo aparece en el informe
  2. Día 31–40450 durante 5 minutos por hora
  3. Día 41–50450 durante 10 minutos por hora
  4. Día 51–60450 durante 20 minutos por hora
  5. Día 61–70450 durante 30 minutos, 550 durante 5
  6. Día 71–80450 durante 30 minutos, 550 durante 10
  7. Día 81–90450 durante 30 minutos, 550 durante 20
  8. A partir del día 91550 para todos los mensajes
Cada escalón dura diez días. Tras un 450, tu servidor mantiene el mensaje en su cola y lo vuelve a intentar; un 550 termina en un rebote.

Puedes ver qué servidores están afectados en el Exchange admin center, en Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. La misma página tiene un enlace Enforcement Pause, y PowerShell hace lo mismo:

New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30

Cada tenant dispone de 90 días de pausa por año natural, y puedes repartirlos como quieras. Hay dos cosas que conviene saber antes de gastarlos. Los días cuentan desde el momento en que los solicitas, así que parchear a la mañana siguiente no te los devuelve. Y una pausa solo sirve para ganar tiempo; no cambia nada sobre hacia dónde va todo esto.

Parchear da meses, no años

Instalar la actualización de octubre de 2025 te saca de la lista, por ahora. Pero Microsoft fue inusualmente clara sobre lo que viene después. Dentro de varios meses, según su propia estimación, la versión mínima vuelve a subir, y esta vez a una build a la que no llega ninguna actualización pública. Desde ese día solo dos tipos de servidores podrán seguir entregando correo a Exchange Online: los que están en el programa de pago Extended Security Update, cuyo segundo periodo termina en octubre de 2026 sin que haya previsto un tercero, y Exchange Server Subscription Edition. Si tienes Exchange 2019 CU14 o CU15, puedes actualizar a SE in situ. Con Exchange 2016 toca un servidor nuevo y una migración.

Así que la máquina que lleva años funcionando en la sala de servidores sin que nadie la toque necesita ahora una suscripción, un proyecto de migración o un plan para apagarla. Ya no existe una cuarta opción, y eso, más que la propia limitación, es la noticia de la entrada de Microsoft.

Sobre ese último servidor

Vemos la misma imagen en la mayoría de los clientes híbridos. Los buzones se trasladaron a Exchange Online hace años, y un Exchange Server se quedó atrás con dos tareas: gestiona los atributos de destinatario en Active Directory y hace de relay del correo de las impresoras, los escáneres, la supervisión, el ERP y cualquier otra cosa del edificio que todavía hable SMTP básico.

La primera tarea no necesita un servidor desde 2022. Desde Exchange 2019 CU12, las Exchange Management Tools se encargan por sí solas de la gestión de destinatarios, y Microsoft recomienda apagar el último servidor en lugar de desinstalarlo. Queda el relay. Es la única tarea que mantiene vivo el servidor y también, con cierta ironía, exactamente el tráfico que examinan estas medidas, porque todo lo que los dispositivos entregan a ese servidor sale por el conector OnPremises que Exchange Online comprueba ahora.

Qué hacer esta semana

  1. Abre el informe y anota cada servidor que aparezca. Si está vacío, o es una buena noticia o tienes un conector de tipo Partner; las medidas solo miran los de tipo OnPremises, por ahora.
  2. Compara las builds con la lista de números de build de Microsoft e instala la actualización de octubre de 2025 donde falte. Para un servidor es cosa de una tarde, no un proyecto.
  3. Guarda los días de pausa para una emergencia de verdad. Noventa parecen muchos hasta que has gastado sesenta en el mes equivocado.
  4. Decide qué pasa después de la siguiente subida: ESU hasta octubre, Exchange SE o apagarlo.

Si el relay es el único motivo por el que ese servidor sigue existiendo, la cuarta decisión es la fácil. Creamos Sendman exactamente para ese caso, pero eso es otra entrada.

Fuentes

Quédate con el relay, deshazte del servidor

Sendman es el relay SMTP para Microsoft 365, creado exactamente para el servidor del que trata esta entrada. Tus impresoras, escáneres y aplicaciones conservan los inicios de sesión que ya tienen, validados contra Microsoft Entra ID, sin registro de aplicación, sin consentimiento y sin nada que cambiar en tu tenant, y su correo entra en Exchange Online sin SMTP AUTH, sin que le afecte la retirada de la autenticación básica por parte de Microsoft.

Ver cómo funcionaSolicitar preview