Toivota hyvää yötä
viimeiselle
Exchange Serverillesi.
SMTP-välityspalvelin Microsoft 365:lle. Tulostimesi, skannerisi ja sovelluksesi jatkavat lähettämistä, ja palvelin pääsee vihdoin nukkumaan.
Ei vielä julkaistu, esiversio tulossa pian.
Sendman on käytäntöjä valvova SMTP-välityspalvelin Microsoft 365:lle, rakennettu jokaista tulostinta, skanneria ja sovellusta varten, joka osaa vain tavallista SMTP:tä. Se todentaa ne Microsoft Entra ID:tä vasten, rajaa ne IP-osoitteen ja lähettäjäkäytännön mukaan ja luovuttaa postin Exchange Onlineen tai jo käyttämällesi toimituspalvelulle — jolloin viimeiselle paikalliselle Exchange Serverille ei jää enää mitään tehtävää.
ONGELMAPalvelin, joka on olemassa vain tulostimia varten
Lähes jokaisessa organisaatiossa on jäljellä yksi Exchange Server. Kukaan ei lue sillä postia. Se on yhä käynnissä, koska skannerin, öisen ERP-viennin ja hälytyskeskuksen täytyy lähettää sähköpostia, ja ainoa asia, jonka mikään niistä osaa, on avata portti ja todentaa itsensä.
Neljä umpikujaa
Jokainen on kokeillut ainakin yhtä näistä. Mikään niistä ei kestä.
- 01
Pidä Exchange Server käynnissä
Paikkaat sähköpostipalvelinta, jotta skanneri voi lähettää PDF-tiedoston. Jokainen Exchange-tietoturvatiedote on nyt sinun viikonloppusi.
Umpikuja: Palvelin jää - 02
Avaa todentamaton sisäinen välityspalvelin
Mikä tahansa, joka tavoittaa liittimen, voi lähettää kenen tahansa nimissä toimialueellasi. Ei identiteettiä, ei lähettäjän valvontaa, ei mitään auditoitavaa jälkikäteen.
Umpikuja: Hallinta on menetetty - 03
Laita yksi postilaatikon salasana 200 laitteeseen
Sitä ei voi vaihtaa käymättä jokaisella laitteella, ja kopio siitä on tarralapulla kopiohuoneessa.
Umpikuja: Hallinta on menetetty - 04
Ohjaa kaikki massalähetyspalveluun
Toimitus toimii. Mikään matkan varrella ei tarkista, kuka lähettää kenen nimissä tai kenelle, ja jaettu API-avain vastaa koko toimialueen laajuista lähetysoikeutta.
Umpikuja: Hallinta on menetetty - 05 · Ulospääsy
Kaikki neljä ovat sama vaihtokauppa. Joko pidät sähköpostipalvelimen hengissä laitteiden vuoksi tai luovut hallinnasta siitä, kuka saa lähettää kenen nimissä. Sendman on vaihtoehto, joka kieltäytyy vaihtokaupasta.
Ulospääsy: Palvelin pois, hallinta säilyy
Korvaa paikallisen Exchangen välitystoiminto
Reititä Exchange Onlineen tai ulkoisiin toimituspalveluihin
Vanhat SMTP-kirjautumiset, modernit identiteetit
Erillinen reititys toimialueittain
Säilytä nykyinen kokoonpanosi
Yksi istunto, alusta loppuun
Sendman on mukana itse SMTP-keskustelussa, ei sen vieressä. On viisi hetkeä, joissa se päättää jotakin. Valitse yksi ja katso, mitä osaa keskustelusta se hallitsee.
Kolme käytäntöä. Vaihda, kuka koputtaa.
Tämä on todellinen arviointijärjestys, ja se toimii livenä: ensin sallittujen luettelo, sitten tähän identiteettiin ja tähän osoitteeseen sovellettavat käytännöt, sitten lähettäjä ja lopuksi jokainen vastaanottaja erikseen. Muuta mitä tahansa neljästä ja katso, mitä välityspalvelin vastaa.
Käytännön 10 piiriin kuuluu svc-scan@contoso.com osoitteesta 198.51.100.24. scan@contoso.com vastaa sen sallittuja lähettäjiä ja accounting@contoso.com sen sallittuja vastaanottajia, joten Sendman avaa oman istuntonsa taustajärjestelmään ja välittää viestin muuttumattomana.
Arvioitavat käytännöt
Yleinen sallittujen luettelo: 198.51.100.16 – 198.51.100.31, 192.0.2.128 – 192.0.2.143
svc-scan@contoso.com, pääkonttorista
senders: scan@contoso\.com
receivers: .*@contoso\.com
mfp-3f, mistä tahansa sallittujen luettelon osoitteesta
senders: .*@contoso\.com
receivers: .*@contoso\.com
Mikä tahansa laite pääkonttorissa, ei kirjautumista
senders: noreply@contoso\.com
receivers: .*@contoso\.com
Käytännöt valitaan laajuuden perusteella ja rajataan sitten pienimpään sovellettavaan prioriteettinumeroon. Samalla prioriteetilla olevat käytännöt yhdistetään, joten laite voi saada oikeuksia useasta säännöstä kerralla.
Exchangen viimeinen tehtävä, ja lisäksi hallinta
Vanhat laitteet tarvitsevat kolme asiaa jatkaakseen toimintaansa: portin, johon puhua, todennusmekanismin, jonka ne ymmärtävät, ja luvan. Sendman antaa niille kaikki kolme ja asettaa kolmannen sinun hallintaasi.
Entra ID -todennus
Käyttäjätunnukset ja salasanat toimivat kuten ennenkin, tarkistettuina Microsoft Entra ID:tä vasten. Ei sovellusrekisteröintiä, ei suostumusta, ei muutoksia vuokraajaasi eikä hakemistoa synkronoitavaksi.
Hybridikirjautumiset toimivat sellaisenaan
Vuosia sitten tunnuksella
CONTOSO\svc-scanmääritetty laite toimii edelleen. Sendman selvittää toimialuekirjautumisesta oikean Entra-käyttäjän, joten laitteeseen ei tarvitse kirjoittaa mitään uudelleen eikä kenenkään tarvitse käydä tulostimella.Oma tunnistetietoholvi
Laitteille, joiden ei pitäisi kantaa hakemistoidentiteettiä, myönnät sen sijaan Sendman-tunnistetiedon. Se tallennetaan AES-256-GCM-salattuna, vertaillaan vakioajassa eikä näytetä enää koskaan uudelleen, ja sama koskee taustajärjestelmäsi salasanaa.
LOGIN, PLAIN ja NTLM
Ne kolme mekanismia, jotka vanha laitteisto oikeasti toteuttaa, mukaan lukien NTLM, jota lähes mikään muu Microsoft 365:n edessä ei enää puhu. Jokaisen voi kytkeä pois päältä erikseen.
Yleinen IP-osoitteiden sallittujen luettelo
Alueet arvioidaan heti, kun yhteys hyväksytään, ennen SMTP-tervehdystä ja portissa 465 jo ennen TLS-kättelyä. Kaikki muu ei koskaan pääse keskusteluun asti, todennuksesta puhumattakaan.
Käytännöt prioriteeteilla
Rajaa sääntö käyttäjätunnukseen, IP-alueeseen tai molempiin. Pienin sovellettava prioriteettinumero voittaa; tasatilanteessa säännöt yhdistetään, joten laite voi periä oikeuksia useammasta kuin yhdestä.
Lähettäjän ja vastaanottajan valvonta
Säännölliset lausekkeet molemmin puolin, valvottuina
MAIL FROM-vaiheessa ja jokaisessaRCPT TO-vaiheessa. Kukaan ei lähetä toimitusjohtajan nimissä, eikä mistään tule vahingossa avointa välityspalvelinta.Anonyymi välitys, tarkoituksella
Jotkin laitteet eivät yksinkertaisesti pysty todentamaan itseään. Ne saavat kapean kaistan, joka on kytkettävä päälle tietoisesti, joka on rajattu IP-alueeseen ja jota lähettäjä- ja vastaanottajasäännöt sitovat edelleen.
TLS jokaisessa portissa
Implisiittinen TLS portissa 465, STARTTLS porteissa 25 ja 587, sinulle myönnetyllä tai omalla varmenteellasi, joka uusitaan ilman uudelleenkäynnistystä. Eteenpäin taustajärjestelmään istunto on salattu aina, kun taustajärjestelmä sitä tukee.
Mikä tahansa taustajärjestelmä, jonka kautta lähetät
Exchange Online ilman SMTP AUTHia, johon Microsoftin Basic Authentication -tuen päättyminen ei vaikuta, tai Azure Communication Services ja muut siirtopalvelut. Vaihto on asetus, ei uusi käyttöönotto.
Voimassa seuraavasta yhteydestä alkaen
Määritys luetaan tuoreena jokaiselle avautuvalle istunnolle. Muokkaa käytäntöä, ja seuraava yhteyden ottava laite on jo sen alainen. Ei uudelleenkäynnistystä, ei muutosikkunaa, ei välimuistia odoteltavaksi.
Mittarit, joista voi hälyttää
Jokainen istunto jättää jäljen: todennukset, toimitukset ja istuntoajat ovat haettavissa portaalissa ja valmiina hälytyksiin. Laite, joka lakkasi lähettämästä, on yhden kyselyn päässä, ei tukipyynnön.
Roolit, jotka tarkoittavat sitä mitä sanovat
Katselijat näkevät jokaisen säännön eivätkä muuta yhtäkään; järjestelmänvalvojat muuttavat määritystä. Palvelu valvoo tätä jokaisessa pyynnössä, ja jokainen merkintä tallentaa, kuka sen loi. Käytännöt tallentavat myös sen, kuka niitä viimeksi muutti.
Haettava tapahtumaloki
Jokainen todennusvirhe ja käytäntörikkomus, suodatettavissa käyttäjän, osoitteen, lähettäjän ja vastaanottajan mukaan, ja hylkäävä sääntö on nimetty merkinnässä. ”Miksi tuo palautui” selviää yhdellä haulla.
Suunnitteilla
Sniff Mode
Avaa kaappausikkuna ja katso tarkalleen, mitä laite esittää: lähdeosoitteen, tarjoamansa käyttäjätunnuksen ja lähettäjän, jona se esiintyy. Sitä tulostinta varten, jonka salasanaa kukaan ei tiedä ja jota yksikään valmistaja ei enää tue.
Tekniset tiedot
Nimet ja numerot, joita järjestelmänvalvoja kysyy ennen ensimmäistä testiviestiä.
Yhteydet
- Portit
- 25 ja 587 STARTTLS:llä, 465 implisiittisellä TLS:llä
- Varmenne
- Myönnetään sinulle tai tuo omasi, uusitaan ilman uudelleenkäynnistystä
- Sallittujen luettelo
- IPv4-osoitealueet, kussakin enintään 16 384 osoitetta
Todennus
- Mekanismit
- LOGIN, PLAIN, NTLM
- Identiteettilähteet
- Microsoft Entra ID (mukaan lukien hybridikirjautumiset muodossa DOMAIN\user), Sendmanin tunnistetietoholvi
- Holvin salaus
- AES-256-GCM
Käytännöt
- Laajuus
- Käyttäjätunnus, IP-alue tai molemmat
- Prioriteetit
- Pienin numero voittaa, tasatilanteet yhdistetään
- Lähettäjä- ja vastaanottajasäännöt
- Säännölliset lausekkeet, valvotaan MAIL FROM -vaiheessa ja jokaisessa RCPT TO -vaiheessa
- Anonyymi välitys
- Käytäntökohtaisesti, sidottu IP-alueeseen
Toimitus
- Taustajärjestelmät
- Exchange Online (ilman SMTP AUTHia), Azure Communication Services, muut SMTP-siirtopalvelut
- Viestin koko
- Enintään 25 Mt viestiä kohti (taustajärjestelmäsi voi sallia vähemmän)
- Käsittely
- Välitetään muuttumattomana, ei jonoa, kopiota ei säilytetä
Käyttö
- Määritys
- Platform Portal, voimassa seuraavasta yhteydestä alkaen
- Roolit
- Katselija, järjestelmänvalvoja
- Telemetria
- Haettavissa portaalissa
- Sisältyy
- Kaikki päivitykset, häiriötuki
- Sertifiointi
- Kehitys- ja käyttötiimimme on sertifioitu ISO 27001 -standardin mukaisesti
Miksi poistaa viimeinen Exchange Server käytöstä
Kun Sendman on ottanut välityksen hoitaakseen, palvelin voi lähteä. Tässä on se, mitä saat.
Pienempi hyökkäyspinta
Paikallinen Exchange on yksi hyökätyimmistä työkuormista. Kun viimeinen palvelin on poissa, ei ole enää yhtäkään Exchange CVE:tä paikattavana viikonloppuna eikä nollapäivähaavoittuvuutta, joka tähtäisi verkkosi reunaan.
Mitään ei jää internetiin
OWA, ECP, Autodiscover ja Exchangen verkkopalvelut katoavat verkkosi reunalta. Yksi sisäänpääsypiste vähemmän, yksi kohde vähemmän etäkoodin suoritukselle.
Ei enää Exchangen paikkaamista
Ei kumulatiivisia päivityksiä ja tietoturvapäivityksiä testattavana, asennettavana ja valvottavana, ei huoltoikkunoita niille eikä Exchange Serveriä, joka jäisi jälkeen, kun seuraava kriittinen korjaus julkaistaan.
Ei seuraavaa migraatiota
Exchange 2016:n ja 2019:n tuki päättyi lokakuussa 2025, ja Subscription Edition on kalenterin seuraava päivitys. Ilman palvelinta ei ole seuraavaa migraatiota suunniteltavana, rahoitettavana tai läpikäytävänä.
Yksi etuoikeutettu järjestelmä vähemmän
Exchange on syvällä kiinni AD:ssä ja hyvin laajoin oikeuksin. Sen poistaminen vie ensiluokkaisen tunnistetietovarkauksien kohteen pois pöydältä, ja SOA-siirron jälkeen suurin osa sen jäljistä poistuu myös AD:stä.
Vähemmän ylläpidettävää
Ei valvontaa, varmuuskopiointia, varmenteita, tallennustilaa tai virtuaalikoneita Exchangea varten, eikä erillistä toipumissuunnitelmaa kirjoitettavana, testattavana ja ajan tasalla pidettävänä. Yksi työkuorma vähemmän jokaisella tarkistuslistalla.
Selkeämpi arkkitehtuuri
Sähköposti on Exchange Online, piste. Ei hybridin erikoistapausta ja vähemmän komponentteja tarkistettavana, kun postivirta, Autodiscover, vastaanottajat tai todennus oikuttelevat.
Vähemmän osaamista ylläpidettävänä
Paikallisen Exchangen osaaminen käy yhä harvinaisemmaksi ja kalliimmaksi. Ilman huollettavaa palvelinta sinun ei enää tarvitse pitää sitä talossa tai ostaa sitä ulkoa, kun se yksi osaaja on lomalla.
Selkeämmät roolit, pienemmät kustannukset
Vähemmän infrastruktuuria, käyttöä, varmuuskopiointia, valvontaa ja hallintatyötä. Microsoft pyörittää alustaa, sinä hallinnoit Exchange Onlinea, ja raja näiden kahden välillä on vihdoin selvä.
Kolme vaihetta ja yksi palvelin, jonka voit sammuttaa
- Osoita Sendman taustajärjestelmääsiOsoita Sendman taustajärjestelmääsiValitse Exchange Online, Azure Communication Services tai mikä tahansa isäntä, jonka kautta jo lähetät, ja syötä sen tarvitsemat tiedot. Yksi lomake portaalissa, eikä uutta käyttöönottoa, kun se muuttuu.
- Päästä laitteet sisään ja kerro, mitä ne saavat tehdäPäästä laitteet sisään ja kerro, mitä ne saavat tehdäLisää alueet, joista ne ottavat yhteyttä, myönnä holvin tunnistetiedot laitteille, joiden ei pitäisi kantaa hakemistoidentiteettiä, ja kirjoita sitten käytännöt siitä, kuka saa lähettää minä ja kenelle.
- Ohjaa DNS uudelleen, poista palvelin käytöstäOhjaa DNS uudelleen, poista palvelin käytöstäOsoita isäntänimi, johon laitteesi lähettävät, Sendmaniin Exchange Serverin sijaan. Parhaimmillaan siinä on kaikki: yhteenkään laitteeseen ei kosketa, eikä Exchange Serverille jää mitään tehtävää.
Kysymykset, jotka nousevat esiin ensimmäisenä
Mitä järjestelmänvalvojat kysyvät ennen kuin ensimmäinen testiviesti menee läpi.
01Tallentaako Sendman sähköpostimme?
Ei. Se välittää SMTP-istunnon ja lähettää sen eteenpäin sellaisenaan kuin se saapuu. Ei ole postilaatikkoa, ei jonoa, ei spoolia eikä arkistoa, ja itse viesti välitetään muuttumattomana otsakkeineen. Ainoa asia, jonka Sendman säilyttää, on määrityksesi.
02Pitääkö meidän rekisteröidä jotain Entra-vuokraajaamme?
Ei. Sendman tarkistaa laitteiden tunnistetiedot Microsoft Entra ID:tä vasten ilman sovellusrekisteröintiä, ilman suostumusta ja ilman muutoksia vuokraajaasi. Hybridikirjautumiset kuten CONTOSO\svc-scan toimivat sellaisenaan.
03Entä monivaiheinen todennus näillä tileillä?
Kumpikaan ei ole tiellä. Holvin tunnistetieto ei koskaan kosketa hakemistoasi, joten mitään kehotettavaa ei ole. Myös Entra ID -tilit toimivat: monivaiheinen todennus ja Conditional Access eivät ole esteenä edes tiukoilla käytännöillä, eikä laite koskaan näe kehotetta. Se, minä tili saa lähettää ja kenelle, ei ole Exchange Onlinen postilaatikko-oikeus vaan Sendman-käytäntö: lähettäjä- ja vastaanottajasäännöt päättävät, yhtä lailla holvin tunnistetiedoille kuin Entra ID -tileille.
04Entä jos laite ei osaa TLS:ää lainkaan?
Se voi silti ottaa yhteyden salaamattomaan porttiin, ja identiteetti, IP ja käytäntö valvotaan täsmälleen samalla tavalla. Se, hyväksytkö salaamattoman ensimmäisen hypyn siltä laitteelta, on sinun päätöksesi; sallittujen luettelo rajaa sen omiin lähtöosoitteisiisi, ja Sendmanista eteenpäin istunto on salattu aina, kun taustajärjestelmä sitä tukee.
05Mitä tapahtuu SPF:lle, DKIM:lle ja DMARC:lle?
Ne kuuluvat toimialueelle, josta lähetät, ja niistä huolehtii taustajärjestelmä, joka toimituksen todella tekee, Exchange Online tai Azure Communication Services. Sendman ei kirjoita kirjekuortasi tai otsakkeitasi uudelleen, joten kaikki, mitä olet määrittänyt sille taustajärjestelmälle, toimii täsmälleen kuten tänäänkin.
06Mitä tapahtuu, jos Sendman ei tavoita määritystään?
Yhteydet hylätään tilapäisellä ”service not available” -vastauksella, joka kehottaa hyvin käyttäytyvää lähettäjää pitämään viestin ja yrittämään uudelleen, joten tallennustilan häiriö viivästyttää postia sen sijaan, että se katoaisi.
07Voimmeko pitää Exchange Onlinen taustajärjestelmänä?
Kyllä. Monet organisaatiot pitävät Exchange Onlinen toimituspolkuna ja käyttävät Sendmania laitteidensa tarvitsemana todennus- ja käytäntökerroksena. Taustajärjestelmän voi vaihtaa myöhemmin koskematta yhteenkään laitteeseen.
08Missä määrityksemme sijaitsee, ja kuka näkee sen?
Vuokraajaasi eristetyssä tallennustilassa. Tunnistetiedot salataan ennen kirjoittamista. Pääsy portaaliin tulee alustavuokraajastasi, katselijat näkevät jokaisen säännön eivätkä muuta yhtäkään, järjestelmänvalvojat muuttavat määritystä, ja jokainen sallittujen luettelon merkintä, käytäntö ja tunnistetieto tallentaa, kuka sen loi.
09Miten saamme selville, mitä laite todella lähettää?
Jokainen todennusvirhe ja käytäntörikkomus päätyy haettavaan tapahtumalokiin, jossa hylkäävä sääntö on nimetty merkinnässä, ja laitteen saama vastaus kertoo, mikä tarkistusvaihe sen hylkäsi. Sniff Mode, kaappausikkuna, joka näyttää tarkalleen, mitä laite esittää, sen lähdeosoitteen, tarjoamansa käyttäjätunnuksen ja lähettäjän, jona se esiintyy, on suunnitteilla.
Tavataan kasvotusten
Sendman on tänä syksynä liikkeellä. Tule käymään, tuo tulostintarinasi mukanasi ja katso välityspalvelin toiminnassa.
Workplace Ninja Summit
Yhteisökonferenssi Badenissa Microsoft Endpoint Managementista ja tietoturvasta
it-sa
Tapaa meidät jälleen tänä vuonna Euroopan johtavilla IT-tietoturvamessuilla


Pilvipohjainen RADIUS-palvelu RADIUSaaS

