[{"data":1,"prerenderedAt":286},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":37,"blog-it-reject-direct-send-without-breaking-scanners":70},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"it":10},{"title":11,"url":12,"alt":13},"Home","/it","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"it":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"it":22},{"title":23,"url":24},"Partner","/it/partner",{"name":26,"languages":27},"about",{"it":28},{"title":29,"url":30},"Chi siamo","/it/about-us",{"name":32,"languages":33},"blog",{"it":34},{"title":35,"url":36},"Blog","/it/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksIt":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,66,68],{"title":55,"url":56,"target":57},{"title":67,"url":60,"target":57},"Note legali",{"title":69,"url":63,"target":57},"Contatti e sedi",{"id":71,"title":72,"author":73,"body":75,"cta":269,"date":270,"description":271,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":274,"moment":269,"navigation":276,"outro":277,"path":280,"seo":281,"stem":284,"tags":269,"webcast":273,"__hash__":285},"content_it/blog/reject-direct-send-without-breaking-scanners.md","Chiudere Direct Send senza zittire gli scanner",[74],"Sendman Team",{"type":76,"value":77,"toc":262},"minimal",[78,82,85,89,94,97,114,117,125,128,132,135,163,170,173,177,180,189,193,209,216,220,258],[79,80,81],"p",{},"Direct Send non è mai stato pensato per essere sofisticato. Esiste perché uno scanner o una piccola applicazione possano recapitare posta direttamente sull'endpoint MX del tuo tenant, con uno dei tuoi indirizzi come mittente, senza autenticarsi da nessuna parte. Microsoft lo descrive come qualcosa che \"mimics incoming anonymous emails from the internet, apart from the sender domain\", un modo educato per dire che l'unica cosa che distingue il tuo scanner da chiunque altro su internet è l'indirizzo che dichiara di avere.",[79,83,84],{},"A maggio 2025 qualcuno ne ha approfittato. Varonis ha ricostruito una campagna che ha raggiunto più di 70 organizzazioni, per lo più negli Stati Uniti, con posta che sembrava interna perché, per quanto Exchange Online potesse capire, lo era. Una riga di PowerShell verso lo smart host del tenant, l'indirizzo della vittima stessa come mittente e un PDF con un codice QR che portava a una falsa pagina di accesso Microsoft. Le esche erano notifiche di chiamate perse e di fax, il tipo di posta che un dispositivo multifunzione invia ogni giorno, ed è proprio per questo che nessuno ci ha pensato due volte.",[86,87],"at-a-glance",{":items":88},"[{\"label\":\"Cos'è\",\"value\":\"Posta inviata in modo anonimo all'endpoint MX del tuo tenant con uno dei tuoi domini accettati come mittente\"},{\"label\":\"L'interruttore\",\"value\":\"RejectDirectSend nella configurazione dell'organizzazione, introdotto ad aprile 2025 e disattivato per impostazione predefinita\"},{\"label\":\"Cosa entra ancora\",\"value\":\"La posta che arriva tramite un connettore in ingresso configurato da te, riconosciuta in base a indirizzo IP o certificato\"},{\"label\":\"Nuovi tenant\",\"value\":\"Microsoft prevede di attivarlo per impostazione predefinita, senza possibilità di disattivarlo\"}]",[90,91,93],"h2",{"id":92},"linterruttore-aggiunto-da-microsoft","L'interruttore aggiunto da Microsoft",[79,95,96],{},"Da aprile 2025 esiste un vero interruttore per spegnerlo, ed è una riga sola:",[98,99,104],"pre",{"className":100,"code":101,"language":102,"meta":103,"style":103},"language-powershell shiki shiki-themes github-light github-dark","Set-OrganizationConfig -RejectDirectSend $true\n","powershell","",[105,106,107],"code",{"__ignoreMap":103},[108,109,112],"span",{"class":110,"line":111},"line",1,[108,113,101],{},[79,115,116],{},"Ha effetto entro circa mezz'ora. Da quel momento la posta anonima che usa uno dei tuoi domini come mittente dell'envelope viene respinta alla porta, a meno che non arrivi tramite un connettore in ingresso che hai configurato, e chi l'ha inviata vede questo:",[98,118,123],{"className":119,"code":121,"language":122,"meta":103},[120],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[105,124,121],{"__ignoreMap":103},[79,126,127],{},"Microsoft ha anche detto di volerlo attivo per impostazione predefinita nei nuovi tenant, e che quei tenant non potranno disattivarlo. La direzione è chiara, anche se la data non lo è.",[90,129,131],{"id":130},"prima-scopri-chi-lo-usa","Prima scopri chi lo usa",[79,133,134],{},"La maggior parte dei tenant non ha ancora azionato l'interruttore per un motivo semplice: nessuno sa cos'altro smetterà di funzionare quando lo farà. Microsoft suggerisce di partire dal record SPF, perché qualunque cosa invii tramite Direct Send senza esservi elencata ha già problemi di recapito. Per il traffico effettivo, il report Change Optics, che Microsoft ha rilasciato in preview nell'Exchange admin center, mostra messaggi di esempio che l'impostazione rifiuterebbe. Una message trace storica di tutto ciò che è stato ricevuto senza connettore risale fino a 90 giorni:",[98,136,138],{"className":100,"code":137,"language":102,"meta":103,"style":103},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[105,139,140,145,151,157],{"__ignoreMap":103},[108,141,142],{"class":110,"line":111},[108,143,144],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[108,146,148],{"class":110,"line":147},2,[108,149,150],{},"  -ConnectorType NoConnector -Direction Received `\n",[108,152,154],{"class":110,"line":153},3,[108,155,156],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[108,158,160],{"class":110,"line":159},4,[108,161,162],{},"  -NotifyAddress admin@contoso.com\n",[79,164,165,166,169],{},"Se hai Defender for Office 365 Plan 2, Advanced Hunting trova la stessa posta in ",[105,167,168],{},"EmailEvents"," dove il campo del connettore è vuoto. Una cosa da sapere prima di leggere i risultati: questi report funzionano meglio quando il tuo MX punta a un gateway che entra tramite un proprio connettore. Se il tuo MX punta direttamente a Exchange Online, anche tutta la normale posta in ingresso arriva senza connettore, e conviene filtrare per i tuoi domini come mittente.",[79,171,172],{},"Quello che emerge raramente è una sorpresa, è solo un elenco più lungo del previsto: le fotocopiatrici, un sistema di building management, una stampante di etichette in magazzino e ogni tanto un servizio cloud che invia fatture a tuo nome. Se vuoi vedere l'effetto prima di prendere una decisione, la via di mezzo proposta da Microsoft è una regola del flusso di posta che mette in quarantena questo tipo di posta invece di rifiutarla. Non perdi nulla, e una settimana dopo sai esattamente cosa avrebbe bloccato l'interruttore.",[90,174,176],{"id":175},"togliere-di-mezzo-gli-scanner","Togliere di mezzo gli scanner",[79,178,179],{},"La risposta di Microsoft per i mittenti legittimi è un connettore in ingresso di tipo Partner che si fida dell'indirizzo IP pubblico del tuo ufficio, oppure di un certificato, che in pratica pochi scanner hanno. Non costa nulla e, per una singola sede con indirizzo statico, funziona. Le clausole in piccolo: l'indirizzo non deve essere condiviso con nessuno al di fuori della tua organizzazione, ogni sede con il proprio breakout internet ha bisogno di una propria voce, e l'indirizzo IP diventa l'unica chiave. Qualsiasi cosa ci stia dietro può inviare come chiunque nel tuo dominio, compreso il laptop della contabilità che ha cliccato sulla notifica fax sbagliata.",[79,181,182,183,188],{},"I dispositivi che possono autenticarsi e scrivono solo ai colleghi possono passare a High Volume Email, di cui abbiamo parlato nell'",[184,185,187],"a",{"href":186},"/blog/smtp-auth-basic-authentication-retirement-timeline","articolo su SMTP AUTH",". Gli altri usavano Direct Send proprio perché non sanno gestire né TLS né un login, e hanno bisogno di un relay che accetti ciò che sanno fare e che decida comunque chi può inviare come chi.",[90,190,192],{"id":191},"cosa-fare-questa-settimana","Cosa fare questa settimana",[194,195,196,200,203,206],"ol",{},[197,198,199],"li",{},"Esegui la message trace senza connettore, apri il report Change Optics e annota ogni sorgente che trovi.",[197,201,202],{},"Dai a quelle legittime un percorso adeguato: un connettore partner per gli indirizzi IP noti, High Volume Email per i dispositivi che scrivono solo internamente, un relay per tutto il resto.",[197,204,205],{},"Attiva una regola di quarantena per una settimana e guarda cosa ci finisce.",[197,207,208],{},"Poi imposta RejectDirectSend e tieni d'occhio i bounce 5.7.68 per qualche giorno.",[79,210,211,212,215],{},"Abbiamo creato Sendman per essere quel relay. Lo scanner si autentica, oppure invia da un intervallo di indirizzi che consenti, e può inviare come ",[105,213,214],{},"scan@contoso.com"," ma non come il tuo CEO.",[90,217,219],{"id":218},"fonti","Fonti",[221,222,223,233,241,249],"ul",{},[197,224,225,226,232],{},"Microsoft Exchange Team: ",[184,227,231],{"href":228,"rel":229},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[230],"nofollow","Introducing more control over Direct Send in Exchange Online",", 28 aprile 2025, aggiornato in seguito",[197,234,225,235,240],{},[184,236,239],{"href":237,"rel":238},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[230],"Direct Send vs sending directly to an Exchange Online tenant",", 4 agosto 2025",[197,242,243,244],{},"Microsoft Learn: ",[184,245,248],{"href":246,"rel":247},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[230],"How to set up a multifunction device or application to send email using Microsoft 365",[197,250,251,252,257],{},"Varonis Threat Labs: ",[184,253,256],{"href":254,"rel":255},"https://www.varonis.com/blog/direct-send-exploit",[230],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26 giugno 2025",[259,260,261],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":103,"searchDepth":147,"depth":147,"links":263},[264,265,266,267,268],{"id":92,"depth":147,"text":93},{"id":130,"depth":147,"text":131},{"id":175,"depth":147,"text":176},{"id":191,"depth":147,"text":192},{"id":218,"depth":147,"text":219},null,"2026-09-12T09:10:00+02:00","Direct Send permette a chiunque su internet di recapitare posta nel tuo tenant spacciandosi per uno dei tuoi utenti, e l'anno scorso gli attaccanti se ne sono accorti. Ora Exchange Online può rifiutarla. Il problema è lo scanner che da anni ci conta senza che nessuno se ne accorga.","md",false,{"lang":275},"it",true,{"headline":278,"copy":279},"Tieni gli scanner, chiudi la porta di servizio","Sendman è il relay SMTP per Microsoft 365. I dispositivi si autenticano con i login che hanno, convalidati tramite Microsoft Entra ID (senza app registration, senza consenso, senza nulla da modificare nel tuo tenant), oppure inviano senza login dagli intervalli di indirizzi che consenti, e sono le tue policy a decidere chi può inviare come chi.","/blog/reject-direct-send-without-breaking-scanners",{"title":282,"description":283},"Rifiutare Direct Send senza bloccare gli scanner","Gli attaccanti usano Direct Send per spacciarsi per i tuoi utenti. Exchange Online può rifiutarlo, ma spesso gli scanner ne dipendono. Come trovarli e spostarli prima.","blog/reject-direct-send-without-breaking-scanners","G8HtZF6eHR-kHyjvzfjZZgess5LkRie9d3K6T_jv-tE",1791278566832]