Blogi

Viimeinen Exchange Serverisi sai juuri määräajan

Exchange Online on alkanut hidastaa ja lopulta hylkää postin Exchange 2016- ja 2019-palvelimilta, joilta puuttuu lokakuun 2025 päivitys. Jos viimeinen omistamasi Exchange on se kone, joka yhä välittää skannerien postin, tämä kirjoitus on sinulle.

Microsoft ei yleensä kerro kenellekään, kun Exchange Online nostaa vähimmäisversiota, jolta se hyväksyy postia. Rima on noussut hiljaa jokaisen tietoturvapäivityksen myötä vuodesta 2023 lähtien. Exchange-tiimi teki 2. syyskuuta poikkeuksen ja kirjoitti asiasta blogikirjoituksen, ja syy siihen on koko asian kiinnostavin osa.

Syyskuun toisesta viikosta alkaen Exchange 2016- tai 2019-palvelimen, joka luovuttaa postia Exchange Onlineen hybridiympäristön saapuvan liittimen kautta, on oltava lokakuun 2025 tietoturvapäivityksen tasolla. Se on sattumoisin viimeinen päivitys, jonka Microsoft on koskaan julkaissut julkisesti näille kahdelle versiolle. Kaikki sitä vanhempi on nyt Exchange Onlinen näkökulmasta vanhentunutta, mikä tarkoittaa ensin merkintää raportissa, kuukautta myöhemmin viivästynyttä postia ja kolmen kuukauden jälkeen ei postia lainkaan. Microsoftin oma kommentti määräajasta: ”This update level was released almost a year ago, and all organizations should have updated to it.” Aivan oikein.

Mitä tapahtuu, päivä päivältä

Ketään ei katkaista yhdessä yössä. Exchange Online käyttää samaa siirtopohjaista valvontajärjestelmää, jonka Microsoft rakensi vuonna 2023, ja se kiristää ruuvia hitaasti. Ensimmäisten 30 päivän aikana palvelimen merkitsemisestä mikään ei muutu kenellekään. Palvelin vain näkyy raportissa, jota useimmat järjestelmänvalvojat eivät ole koskaan avanneet. Sen jälkeen tilanne muuttuu epämukavaksi kymmenen päivän askelin: Exchange Online alkaa vastata tilapäisellä 450-vastauksella viiden minuutin ajan joka tunti, sitten kymmenen ja sitten kahdenkymmenen minuutin ajan. Palvelimesi asettaa postin jonoon ja yrittää uudelleen, joten kaikki menee yhä perille, vain myöhässä, ja ensimmäisessä tukipyynnössä lukee jotain tyyliin ”skannaus tuli perille vasta kahdenkymmenen minuutin päästä”.

Päivästä 61 alkaen mukaan tulee pysyvä 550. Nyt viesti ei odota jonossa, vaan se palautuu. Juuri tämä kohta sattuu välityskokoonpanossa, koska palautus menee takaisin lähettäjälle, ja lähettäjä on kopiohuoneen skanneri, jonka lähettäjäosoitetta kukaan ei lue. Asiakirja on yksinkertaisesti poissa. Päivästä 91 alkaen kaikki ovat.

Tunti postia vanhentuneelta palvelimelta

  • Hyväksytty
  • 450 Yritä myöhemmin uudelleen
  • 550 Hylätty
  1. Päivät 1–30Vain listattu raportissa
  2. Päivät 31–40450 5 minuuttia tunnissa
  3. Päivät 41–50450 10 minuuttia tunnissa
  4. Päivät 51–60450 20 minuuttia tunnissa
  5. Päivät 61–70450 30 minuuttia, 550 5 minuuttia
  6. Päivät 71–80450 30 minuuttia, 550 10 minuuttia
  7. Päivät 81–90450 30 minuuttia, 550 20 minuuttia
  8. Päivästä 91 alkaen550 jokaiselle viestille
Jokainen vaihe kestää kymmenen päivää. Vastauksen 450 jälkeen palvelimesi pitää viestin jonossaan ja yrittää uudelleen; 550 päättyy palautukseen.

Näet, mitä palvelimia asia koskee, Exchange-hallintakeskuksessa kohdassa Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. Samalla sivulla on Enforcement Pause -linkki, ja PowerShell tekee saman:

New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30

Jokainen vuokraaja saa 90 keskeytyspäivää kalenterivuodessa, ja voit jakaa ne haluamallasi tavalla. Kaksi asiaa kannattaa tietää ennen kuin käytät niitä. Päivät lasketaan siitä hetkestä, kun pyydät niitä, joten paikkaaminen seuraavana aamuna ei palauta niitä. Keskeytys myös vain ostaa aikaa, eikä se muuta mitään siinä, mihin tämä on menossa.

Paikkaaminen ostaa kuukausia, ei vuosia

Lokakuun 2025 päivityksen asentaminen poistaa sinut listalta, toistaiseksi. Microsoft oli kuitenkin poikkeuksellisen avoin siitä, mitä seuraavaksi tapahtuu. Muutaman kuukauden kuluttua, sen oman arvion mukaan, vähimmäisversio nousee jälleen, ja tällä kertaa versioon, johon yksikään julkinen päivitys ei yllä. Siitä päivästä lähtien vain kahdenlaiset palvelimet voivat enää luovuttaa postia Exchange Onlineen: ne, jotka kuuluvat maksulliseen Extended Security Update -ohjelmaan (sen toinen kausi päättyy lokakuussa 2026, eikä kolmatta ole suunnitteilla), sekä Exchange Server Subscription Edition. Jos käytössäsi on Exchange 2019 CU14 tai CU15, voit päivittää SE:hen paikallaan. Exchange 2016 tarkoittaa uutta palvelinta ja migraatiota.

Palvelinsalissa vuosia koskemattomana hurissut kone tarvitsee siis nyt tilauksen, migraatioprojektin tai suunnitelman sen sammuttamiseksi. Neljättä vaihtoehtoa ei enää ole, ja se on Microsoftin kirjoituksen varsinainen uutinen, enemmän kuin itse rajoittaminen.

Siitä yhdestä palvelimesta

Näemme saman kuvan useimmilla hybridiasiakkailla. Postilaatikot siirtyivät Exchange Onlineen vuosia sitten, ja yksi Exchange-palvelin jäi jäljelle kahta tehtävää varten: se hallinnoi vastaanottajien määritteitä Active Directoryssa ja välittää tulostimien, skannerien, valvonnan, ERP:n ja kaiken muun sellaisen postin, joka rakennuksessa yhä puhuu vain tavallista SMTP:tä.

Ensimmäinen tehtävä ei ole vaatinut palvelinta vuoden 2022 jälkeen. Exchange 2019 CU12:sta lähtien Exchange Management Tools hoitaa vastaanottajien hallinnan itsenäisesti, ja Microsoft neuvoo sammuttamaan viimeisen palvelimen sen sijaan, että sen asennus poistettaisiin. Jäljelle jää välitys. Se on ainoa tehtävä, joka pitää palvelimen hengissä, ja hieman ironisesti se on myös juuri sitä liikennettä, jota tämä valvonta tarkastelee, koska kaikki, minkä laitteet luovuttavat tuolle palvelimelle, lähtee sen OnPremises-liittimen kautta, jota Exchange Online nyt tarkistaa.

Mitä tehdä tällä viikolla

  1. Avaa raportti ja kirjaa ylös jokainen siinä näkyvä palvelin. Jos raportti on tyhjä, kyse on joko hyvästä uutisesta tai Partner-tyyppisestä liittimestä, sillä valvonta koskee toistaiseksi vain OnPremises-tyyppiä.
  2. Vertaa versioita Microsoftin versionumeroluetteloon ja asenna lokakuun 2025 päivitys kaikkialle, mistä se puuttuu. Yhdelle palvelimelle se on yhden illan työ, ei projekti.
  3. Säästä keskeytyspäivät todelliseen hätätilanteeseen. Yhdeksänkymmentä kuulostaa runsaalta, kunnes olet käyttänyt niistä kuusikymmentä väärässä kuussa.
  4. Päätä, mitä tapahtuu seuraavan noston jälkeen: ESU lokakuuhun asti, Exchange SE tai virtakytkin.

Jos välitys on ainoa syy, miksi palvelin on yhä olemassa, neljäs päätös on helppo. Rakensimme Sendmanin juuri sitä tapausta varten, mutta se on toisen kirjoituksen aihe.

Lähteet

Pidä välitys, luovu palvelimesta

Sendman on SMTP-välityspalvelin Microsoft 365:lle, rakennettu juuri sellaista palvelinta varten, josta tämä kirjoitus kertoo. Tulostimesi, skannerisi ja sovelluksesi säilyttävät nykyiset kirjautumistunnuksensa, jotka tarkistetaan Microsoft Entra ID:tä vasten ilman sovellusrekisteröintiä, ilman suostumusta ja ilman muutoksia vuokraajaasi, ja niiden posti menee Exchange Onlineen ilman SMTP AUTHia, jolloin Microsoftin Basic Authentication -tuen päättyminen ei vaikuta siihen.

Katso, miten se toimiiPyydä esiversiota