Il tuo ultimo Exchange Server ora ha una scadenza
Exchange Online ha iniziato a rallentare, e prima o poi rifiuterà, la posta dei server Exchange 2016 e 2019 che non hanno installato l'aggiornamento di ottobre 2025. Se l'ultimo Exchange che hai è la macchina che fa ancora da relay per gli scanner, questo articolo è per te.
Di solito Microsoft non avvisa nessuno quando Exchange Online alza la versione minima da cui accetta posta. Dal 2023 l'asticella sale in silenzio a ogni aggiornamento di sicurezza. Il 2 settembre il team di Exchange ha fatto un'eccezione e ne ha scritto sul blog, e il motivo per cui l'ha fatto è la parte interessante.
Dalla seconda settimana di settembre, un server Exchange 2016 o 2019 che consegna posta a Exchange Online tramite il connettore in ingresso ibrido deve avere installato l'aggiornamento di sicurezza di ottobre 2025. Si dà il caso che sia l'ultimo aggiornamento che Microsoft abbia mai rilasciato pubblicamente per queste due versioni. Per Exchange Online tutto ciò che è più vecchio ora è obsoleto, il che significa prima una voce in un report, un mese dopo posta in ritardo e dopo tre mesi nessuna posta. Il commento di Microsoft sulla scadenza: "This update level was released almost a year ago, and all organizations should have updated to it." Difficile darle torto.
Cosa succede, giorno per giorno
Nessuno viene tagliato fuori da un giorno all'altro. Exchange Online usa lo stesso sistema di enforcement basato sul trasporto che Microsoft ha costruito nel 2023, e stringe la vite lentamente. Nei primi 30 giorni dopo la segnalazione di un server non cambia nulla per nessuno, il server compare soltanto in un report che la maggior parte degli admin non ha mai aperto. Poi la situazione si fa scomoda a passi di dieci giorni: Exchange Online inizia a rispondere con un 450 temporaneo per cinque minuti ogni ora, poi dieci, poi venti. Il tuo server mette la posta in coda e riprova, quindi tutto arriva ancora, solo in ritardo, e il primo ticket dice qualcosa come "la scansione ci ha messo venti minuti ad arrivare".
Dal 61° giorno si aggiunge un 550 permanente. A questo punto il messaggio non aspetta più in coda, ma torna indietro come bounce. Ed è qui che fa male in una configurazione con relay: il bounce torna al mittente, e il mittente è uno scanner nella stanza delle fotocopiatrici con un indirizzo mittente che nessuno legge. Il documento semplicemente sparisce. Dal 91° giorno spariscono tutti.
Un'ora di posta da un server non aggiornato
- Accettato
450Riprova più tardi550Rifiutato
- Giorno 1–30Solo segnalato nel report
- Giorno 31–40450 per 5 minuti ogni ora
- Giorno 41–50450 per 10 minuti ogni ora
- Giorno 51–60450 per 20 minuti ogni ora
- Giorno 61–70450 per 30 minuti, 550 per 5
- Giorno 71–80450 per 30 minuti, 550 per 10
- Giorno 81–90450 per 30 minuti, 550 per 20
- Dal giorno 91550 per ogni messaggio
Puoi vedere quali server sono interessati nell'Exchange admin center, in Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. La stessa pagina ha un link Enforcement Pause, e con PowerShell ottieni lo stesso risultato:
New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30
Ogni tenant ha 90 giorni di pausa per anno solare, e puoi suddividerli come preferisci. Due cose da sapere prima di usarli. I giorni contano dal momento in cui li richiedi, quindi applicare la patch la mattina dopo non te li restituisce. E una pausa fa solo guadagnare tempo, senza cambiare nulla sulla direzione in cui stanno andando le cose.
La patch fa guadagnare mesi, non anni
Installare l'aggiornamento di ottobre 2025 ti toglie dalla lista, per ora. Ma Microsoft è stata insolitamente esplicita su cosa succederà dopo. Tra qualche mese, secondo la sua stessa stima, la versione minima salirà di nuovo, e questa volta a una build che nessun aggiornamento pubblico raggiunge. Da quel giorno solo due tipi di server potranno ancora consegnare posta a Exchange Online: quelli nel programma a pagamento Extended Security Update, il cui secondo periodo termina a ottobre 2026 senza un terzo in programma, ed Exchange Server Subscription Edition. Se sei su Exchange 2019 CU14 o CU15, puoi fare l'upgrade in place a SE. Con Exchange 2016 servono un nuovo server e una migrazione.
Quindi la macchina che per anni ha ronzato nella sala server senza che nessuno la toccasse ora ha bisogno di una subscription, di un progetto di migrazione o di un piano per spegnerla. Una quarta opzione non esiste più, e questa, più del throttling in sé, è la vera notizia del post di Microsoft.
A proposito di quell'unico server
Presso la maggior parte dei clienti ibridi vediamo lo stesso quadro. Le mailbox sono passate a Exchange Online anni fa, e un Exchange Server è rimasto indietro con due compiti: gestisce gli attributi dei destinatari in Active Directory e fa da relay per la posta di stampanti, scanner, monitoring, ERP e qualsiasi altra cosa nell'edificio parli ancora SMTP semplice.
Per il primo compito non serve un server dal 2022. Da Exchange 2019 CU12 gli Exchange Management Tools gestiscono da soli i destinatari, e Microsoft consiglia di spegnere l'ultimo server anziché disinstallarlo. Resta il relay. È l'unico compito che tiene in vita il server, ed è anche, con una certa ironia, proprio il traffico che questo enforcement controlla, perché tutto ciò che i dispositivi consegnano a quel server esce tramite il connettore OnPremises che Exchange Online ora sta verificando.
Cosa fare questa settimana
- Apri il report e annota ogni server che contiene. Se è vuoto, è una buona notizia oppure hai un connettore di tipo Partner; l'enforcement guarda solo quelli di tipo OnPremises, per ora.
- Confronta le build con l'elenco dei numeri di build di Microsoft e installa l'aggiornamento di ottobre 2025 ovunque manchi. Per un solo server è una serata, non un progetto.
- Tieni i giorni di pausa per una vera emergenza. Novanta sembrano tanti finché non ne hai usati sessanta nel mese sbagliato.
- Decidi cosa succede dopo il prossimo innalzamento: ESU fino a ottobre, Exchange SE o lo spegnimento.
Se il relay è l'unico motivo per cui quel server esiste ancora, la quarta decisione è quella facile. Abbiamo creato Sendman esattamente per questo caso, ma questa è un'altra storia.
Fonti
- Microsoft Exchange Team: Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline, 2 settembre 2026
- Microsoft Exchange Team: Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online, maggio 2023
- Microsoft Exchange Team: How to pause throttling and blocking of out-of-date on-premises Exchange Servers
- Microsoft Exchange Team: Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program
- Microsoft Learn: Manage recipients in Exchange Hybrid environments using Management tools
- heise online: Alte Exchange-Server riskieren Mailblockaden
- CodeTwo: Exchange Online transport enforcement system explained, fonte dei minuti per fase nel grafico
Tieni il relay, spegni il server
Sendman è il relay SMTP per Microsoft 365, pensato esattamente per il server di cui parla questo articolo. Le tue stampanti, i tuoi scanner e le tue app mantengono i login che hanno, convalidati tramite Microsoft Entra ID (senza app registration, senza consenso, senza nulla da modificare nel tuo tenant), e la loro posta arriva in Exchange Online senza SMTP AUTH, senza risentire del ritiro della Basic Authentication da parte di Microsoft.