Zeg welterusten
tegen je laatste
Exchange Server.

De SMTP-relay voor Microsoft 365. Je printers, scanners en apps blijven verzenden, en de server kan eindelijk slapen.

Preview aanvragen

Nog niet uitgebracht, de preview volgt binnenkort.

Microsoft Partner of the Year Award winnaar of finalist, Security MSSP of the Year finalist
Session 4f9c1a02 · 198.51.100.24
[ connection accepted from 198.51.100.24 ]
220 ESMTP Service ready
EHLO mfp-3f-canon.contoso.local
250 AUTH LOGIN PLAIN NTLM
AUTH LOGIN
235 Authentication successful. Let's send some emails!
MAIL FROM:<scan@contoso.com>
250 2.1.0 Sender OK
RCPT TO:<accounting@contoso.com>
250 2.1.5 Recipient OK
RCPT TO:<anyone@gmail.com>
550 5.7.1 Recipient not authorized
DATA
250 2.6.0 Queued mail for delivery

Sendman is de SMTP-relay voor Microsoft 365 die beleid afdwingt, gebouwd voor elke printer, scanner en applicatie die alleen gewoon SMTP spreekt. Sendman authenticeert ze tegen Microsoft Entra ID, perkt ze in op IP-adres en afzenderbeleid en geeft de mail door aan Exchange Online of de bezorgdienst die je al gebruikt — waardoor de laatste on-premises Exchange Server niets meer te doen heeft.

HET PROBLEEMDe server die alleen nog voor de printers bestaat

In bijna elke organisatie staat nog één Exchange Server. Niemand leest er mail op. Hij draait nog omdat een scanner, een nachtelijke ERP-export en een alarmcentrale moeten kunnen verzenden, en het enige wat ze allemaal kunnen is een poort openen en zich authenticeren.

DE WORKAROUNDS

Vier doodlopende wegen

Iedereen heeft er minstens één geprobeerd. Geen enkele houdt stand.

  1. 01

    De Exchange Server laten draaien

    Je patcht een mailserver zodat een scanner een pdf kan mailen. Elke Exchange-advisory kost je voortaan je weekend.

    Doodlopende weg: De server blijft
  2. 02

    Een ongeauthenticeerde interne relay openzetten

    Alles wat de connector kan bereiken, kan verzenden als iedereen in je domein. Geen identiteit, geen controle over afzenders, achteraf niets te auditen.

    Doodlopende weg: De controle is weg
  3. 03

    Eén mailboxwachtwoord op 200 apparaten zetten

    Het is niet te wijzigen zonder elk apparaat langs te gaan, en er hangt een kopie van op een sticker in de kopieerruimte.

    Doodlopende weg: De controle is weg
  4. 04

    Alles naar een bulkverzenddienst laten wijzen

    De bezorging werkt. Niets onderweg controleert wie als wie verzendt, of naar wie, en de gedeelde API-key is zo goed als een verzendrecht voor het hele domein.

    Doodlopende weg: De controle is weg
  5. 05 · De uitweg

    Alle vier zijn dezelfde ruil. Óf je houdt een mailserver in leven omwille van de apparaten, óf je geeft de controle op over wie als wie mag verzenden. Sendman is de optie die die ruil weigert.

    Uitweg: Server weg, controle behouden

Vervang de relayfunctie van on-premises Exchange

Routering naar Exchange Online of externe bezorgdiensten

Exchange Online verwerkt alles, mail voor je eigen gebruikers en mail naar de buitenwereld. Of je laat de bezorging over aan de dienst die je al gebruikt, Azure Communication Services of een andere SMTP-transportdienst. Exchange Online wordt bereikt zonder SMTP AUTH, dus het uitfaseren van Basic Authentication door Microsoft raakt dit pad nooit. Je mailstromen blijven zoals ze zijn; alleen de server in het midden verdwijnt.

Legacy SMTP-logins, moderne identiteiten

Apparaten en applicaties blijven inloggen zoals ze altijd deden, met LOGIN, PLAIN of NTLM. Sendman valideert de inloggegevens tegen Microsoft Entra ID, zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen; hybride logins zoals CONTOSO\svc-scan werken zoals ze zijn. Accounts die niet in Entra ID horen te bestaan, gaan in de credential vault van Sendman, versleuteld met AES-256-GCM. Apparaten die helemaal niet kunnen inloggen, worden in plaats daarvan afgebakend op IP-bereik.

Routering per domein scheiden

Bedrijfsonderdelen, dochterondernemingen of domeinen die geen mailpad mogen delen, worden eerst via beleid gescheiden: per gebruiker, per IP-bereik, per afzender en ontvanger. Is dat niet genoeg, dan krijgt een onderdeel een eigen Sendman met een eigen configuratie en een eigen backend, zodat er niets gedeeld wordt.

Behoud je bestaande setup

Scanners, alarmcentrales en bedrijfsapplicaties kunnen geen OAuth leren, en veel ervan kunnen niet eens STARTTLS. Ze houden wat ze hebben: een hostnaam, een poort, een gebruikersnaam en een wachtwoord. Laat die hostnaam naar Sendman wijzen en ze verzenden precies zoals voorheen op poort 25, 465 of 587. In de meeste gevallen is één DNS-record het enige dat verandert.

Eén sessie, van begin tot eind

Sendman zit in het SMTP-gesprek zelf, niet ernaast. Er zijn vijf momenten waarop Sendman iets beslist. Kies er een en zie welk deel van de uitwisseling het bepaalt.

Session 4f9c1a02 · 198.51.100.24
[ connection accepted from 198.51.100.24 ]
[ 198.51.100.16 – 198.51.100.31 is on the allow list ]
220 ESMTP Service ready
EHLO mfp-3f-canon.contoso.local
250-STARTTLS
250 AUTH LOGIN PLAIN NTLM
STARTTLS
220 TLS go ahead
EHLO mfp-3f-canon.contoso.local
250 AUTH LOGIN PLAIN NTLM
AUTH LOGIN
334 VXNlcm5hbWU6
c3ZjLXNjYW5AY29udG9zby5jb20=
235 Authentication successful. Let's send some emails!
MAIL FROM:<scan@contoso.com>
250 2.1.0 Sender OK
RCPT TO:<accounting@contoso.com>
250 2.1.5 Recipient OK
RCPT TO:<anyone@gmail.com>
550 5.7.1 Recipient not authorized, your account is not permitted to send to this address
DATA
354 Start mail input; end with <CRLF>.<CRLF>
250 2.6.0 Queued mail for delivery
QUIT
221 2.0.0 Service closing transmission channel
PROBEER HET

Drie beleidsregels. Verander wie er aanklopt.

Dit is de echte evaluatievolgorde, live uitgevoerd: eerst de allowlist, dan de beleidsregels die voor deze identiteit en dit adres gelden, dan de afzender en ten slotte elke ontvanger afzonderlijk. Verander een van de vier en zie wat de relay antwoordt.

Wie maakt verbinding
Verbinding vanaf
MAIL FROM
RCPT TO
Evaluation
connect220 ESMTP Service ready
auth235 Authentication successful. Let's send some emails!
policypriority 10 applies
mail from250 2.1.0 Sender OK
rcpt to250 2.1.5 Recipient OK
queued250 2.6.0 Queued mail for delivery
Waarom

Beleidsregel 10 geldt voor svc-scan@contoso.com vanaf 198.51.100.24. scan@contoso.com komt overeen met de toegestane afzenders en accounting@contoso.com met de toegestane ontvangers, dus Sendman opent een eigen sessie naar de backend en geeft het bericht ongewijzigd door.

De beleidsregels die worden geëvalueerd

Globale allowlist: 198.51.100.16 – 198.51.100.31, 192.0.2.128 – 192.0.2.143

Prioriteit 10Entra ID

svc-scan@contoso.com, vanaf het hoofdkantoor

senders: scan@contoso\.com
receivers: .*@contoso\.com

Prioriteit 20Sendman vault

mfp-3f, vanaf elke plek op de allowlist

senders: .*@contoso\.com
receivers: .*@contoso\.com

Prioriteit 30anoniem toegestaan

Elk apparaat op het hoofdkantoor, zonder aanmelding

senders: noreply@contoso\.com
receivers: .*@contoso\.com

Beleidsregels worden geselecteerd op scope en daarna teruggebracht tot het laagste prioriteitsnummer dat van toepassing is. Beleidsregels met dezelfde prioriteit worden samengevoegd, zodat een apparaat rechten uit meerdere regels tegelijk kan krijgen.

WAT HET DOET

De laatste taak van Exchange, plus controle

Legacy-apparaten hebben drie dingen nodig om te blijven werken: een poort om mee te praten, een authenticatiemechanisme dat ze begrijpen en toestemming. Sendman geeft ze alle drie en legt de derde in jouw handen.

  • Entra ID-authenticatie

    Gebruikersnamen en wachtwoorden blijven werken zoals ze zijn, gevalideerd tegen Microsoft Entra ID, zonder app-registratie, zonder consent, zonder iets in je tenant te wijzigen en zonder directory om te synchroniseren.

  • Hybride logins werken zoals ze zijn

    Een apparaat dat jaren geleden is ingesteld met CONTOSO\svc-scan blijft werken. Sendman koppelt de domeinlogin aan de juiste Entra-gebruiker, zodat er op het apparaat niets opnieuw ingevoerd hoeft te worden en niemand naar de printer hoeft.

  • Een eigen credential vault

    Geef apparaten die geen directory-identiteit horen te hebben in plaats daarvan een Sendman-credential. Opgeslagen met AES-256-GCM, vergeleken in constante tijd en nooit meer weergegeven. Hetzelfde geldt voor het wachtwoord van je backend.

  • LOGIN, PLAIN en NTLM

    De drie mechanismen die oude hardware daadwerkelijk implementeert, inclusief NTLM, dat bijna niets anders vóór Microsoft 365 nog spreekt. Elk ervan kan afzonderlijk worden uitgeschakeld.

  • Een globale IP-allowlist

    Bereiken worden geëvalueerd op het moment dat een verbinding wordt geaccepteerd, vóór de SMTP-begroeting en op poort 465 zelfs vóór de TLS-handshake. Al het andere bereikt het gesprek nooit, laat staan de authenticatie.

  • Beleidsregels met prioriteiten

    Beperk een regel tot een gebruikersnaam, een IP-bereik of beide. Het laagste prioriteitsnummer dat van toepassing is wint; regels met dezelfde prioriteit worden samengevoegd, zodat een apparaat rechten van meer dan één regel kan erven.

  • Controle over afzenders en ontvangers

    Reguliere expressies aan beide kanten, afgedwongen bij MAIL FROM en bij elke RCPT TO. Niemand verzendt als de CEO en niets wordt per ongeluk een open relay.

  • Anonieme relay, bewust

    Sommige apparaten kunnen zich simpelweg niet authenticeren. Zij krijgen een smalle baan die bewust moet worden ingeschakeld, beperkt is tot een IP-bereik en nog steeds gebonden is aan afzender- en ontvangerregels.

  • TLS op elke poort

    Implicit TLS op 465, STARTTLS op 25 en 587, met een certificaat dat voor je wordt uitgegeven of dat je zelf meebrengt, vernieuwd zonder herstart. Richting de backend is de sessie versleuteld waar de backend dat ondersteunt.

  • Elke backend waarlangs je verzendt

    Exchange Online zonder SMTP AUTH, dus niet geraakt door het uitfaseren van Basic Authentication door Microsoft, of Azure Communication Services en andere transportdiensten. Overstappen is een instelling, geen nieuwe uitrol.

  • Live bij de volgende verbinding

    De configuratie wordt voor elke nieuwe sessie opnieuw ingelezen. Pas een beleidsregel aan en het volgende apparaat dat verbinding maakt, valt er al onder. Geen herstart, geen wijzigingsvenster, geen cache om op te wachten.

  • Metrics waarop je kunt alarmeren

    Elke sessie laat een spoor achter, van authenticaties en bezorgingen tot sessietijden, doorzoekbaar in het portaal en klaar om op te alarmeren. Een apparaat dat niet meer verzendt, vind je met één query, niet met een supportticket.

  • Rollen die doen wat ze zeggen

    Viewers zien elke regel en wijzigen er geen; admins wijzigen de configuratie. De service dwingt dit bij elk verzoek af, en elke invoer legt vast wie die heeft aangemaakt. Bij beleidsregels wordt ook vastgelegd wie ze het laatst heeft gewijzigd.

  • Doorzoekbaar eventlog

    Elke mislukte authenticatie en elke beleidsovertreding, filterbaar op gebruiker, adres, afzender en ontvanger, met de regel die de weigering veroorzaakte vermeld in de invoer. „Waarom is die gebounced” is één zoekopdracht.

  • Op de roadmap

    Sniff Mode

    Open een capturevenster en zie precies wat een apparaat aanbiedt: het bronadres, de gebruikersnaam die het opgeeft en de afzender die het claimt. Voor de printer waarvan niemand het wachtwoord heeft en die geen leverancier meer ondersteunt.

IN ÉÉN OOGOPSLAG

Specificaties

De namen en getallen waar een admin naar vraagt vóór de eerste testmail.

Connectiviteit

Poorten
25 en 587 met STARTTLS, 465 met implicit TLS
Certificaat
Voor je uitgegeven of zelf meegebracht, vernieuwd zonder herstart
Allowlist
IPv4-adresbereiken van elk maximaal 16.384 adressen

Authenticatie

Mechanismen
LOGIN, PLAIN, NTLM
Identiteitsbronnen
Microsoft Entra ID (inclusief hybride DOMAIN\user-logins), Sendman credential vault
Versleuteling van de vault
AES-256-GCM

Beleidsregels

Scope
Gebruikersnaam, IP-bereik of beide
Prioriteiten
Laagste nummer wint, gelijke prioriteiten worden samengevoegd
Afzender- en ontvangerregels
Reguliere expressies, afgedwongen bij MAIL FROM en elke RCPT TO
Anonieme relay
Per beleidsregel, gebonden aan een IP-bereik

Bezorging

Backends
Exchange Online (zonder SMTP AUTH), Azure Communication Services, andere SMTP-transportdiensten
Berichtgrootte
Tot 25 MB per bericht (je backend staat mogelijk minder toe)
Verwerking
Ongewijzigd doorgegeven, geen wachtrij, geen kopie bewaard

Beheer

Configuratie
Platform Portal, live bij de volgende verbinding
Rollen
Viewer, admin
Telemetrie
Doorzoekbaar in het portaal
Inbegrepen
Alle updates, incidentsupport
Certificering
Onze ontwikkel- en operationele teams zijn gecertificeerd volgens ISO 27001
DE OPBRENGST

Waarom de laatste Exchange Server uitfaseren

Zodra Sendman de relay heeft overgenomen, kan de server weg. Dit is wat je ermee wint.

  • Een kleiner aanvalsoppervlak

    On-premises Exchange is een van de meest aangevallen workloads die er zijn. Zodra de laatste server weg is, hoef je in het weekend geen Exchange-CVE meer te patchen en is er geen zero-day meer die op je perimeter gericht is.

  • Niets meer op het internet

    OWA, ECP, Autodiscover en de Exchange-webservices verdwijnen van je edge. Eén toegangspunt minder voor initial access, één doelwit minder voor remote code execution.

  • Geen Exchange-patching meer

    Geen cumulatieve updates en security-updates om te testen, te installeren en te monitoren, geen onderhoudsvensters daarvoor en geen Exchange Server meer die achterloopt als de volgende kritieke fix verschijnt.

  • Geen volgende migratie

    Exchange 2016 en 2019 zijn in oktober 2025 uit support gegaan, en Subscription Edition is de volgende upgrade op de kalender. Zonder server is er geen volgende migratie om te plannen, te financieren of te doorstaan.

  • Eén bevoorrecht systeem minder

    Exchange is diep verweven met AD en heeft vergaande rechten. Door het te verwijderen verdwijnt een belangrijk doelwit voor credential-diefstal, en na de SOA-overdracht verdwijnt ook het grootste deel van zijn voetafdruk uit AD.

  • Minder te beheren

    Geen monitoring, back-up, certificaten, opslag of VM's meer voor Exchange, en geen apart disaster-recoveryconcept om te schrijven, te testen en actueel te houden. Eén workload minder op elke checklist.

  • Een overzichtelijkere architectuur

    Messaging is Exchange Online, punt. Geen hybride uitzondering en minder componenten om te controleren als mailstroom, Autodiscover, ontvangers of authenticatie niet goed werken.

  • Minder kennis om in huis te houden

    Kennis van on-premises Exchange wordt schaarser en duurder. Zonder server om te onderhouden hoef je die niet meer in huis te houden, of in te huren als de enige persoon die er verstand van heeft op vakantie is.

  • Duidelijkere rollen, lagere kosten

    Minder infrastructuur, beheer, back-up, monitoring en administratief werk. Microsoft beheert het platform, jij beheert Exchange Online, en de grens tussen die twee is eindelijk duidelijk.

Drie stappen en één server die je kunt uitzetten

Sendman neemt de enige taak over die de server in leven hield, zonder de apparaten aan te raken die ervan afhankelijk zijn.
  • Koppel Sendman aan je backend
    Koppel Sendman aan je backend
    Kies Exchange Online, Azure Communication Services of de host waarlangs je nu al verzendt, en vul in wat die nodig heeft. Eén formulier in het portaal, en geen nieuwe uitrol als er iets verandert.
  • Laat de apparaten binnen en bepaal wat ze mogen
    Laat de apparaten binnen en bepaal wat ze mogen
    Voeg de bereiken toe waar ze vandaan verbinden, geef vault-credentials uit aan de apparaten die geen directory-identiteit horen te hebben en schrijf daarna de beleidsregels voor wie als wat mag verzenden, en naar wie.
  • DNS omzetten, server uitfaseren
    DNS omzetten, server uitfaseren
    Laat de hostnaam waar je apparaten naartoe verzenden naar Sendman wijzen in plaats van naar de Exchange Server. In het ideale geval is dat alles: geen enkel apparaat wordt aangeraakt en de Exchange Server heeft niets meer te doen.
GOED OM TE WETEN

De vragen die als eerste opkomen

Wat admins vragen voordat de eerste testmail doorkomt.

01Slaat Sendman onze e-mail op?

Nee. Sendman proxyt de SMTP-sessie en stuurt die door zoals hij binnenkomt. Er is geen mailbox, geen wachtrij, geen spool en geen archief, en het bericht zelf wordt ongewijzigd doorgegeven, headers inbegrepen. Het enige dat Sendman bewaart, is je configuratie.

02Moeten we iets registreren in onze Entra-tenant?

Nee. Sendman valideert de inloggegevens van apparaten tegen Microsoft Entra ID zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen. Hybride logins zoals CONTOSO\svc-scan werken zoals ze zijn.

03Hoe zit het met multifactorauthenticatie op die accounts?

Die staat in geen van beide gevallen in de weg. Een vault-credential raakt je directory nooit, dus er valt niets te vragen. Entra ID-accounts werken ook: multifactorauthenticatie en Conditional Access staan niet in de weg, zelfs niet bij strikte beleidsregels, en het apparaat krijgt nooit een prompt te zien. Als wie een account mag verzenden, en naar wie, is geen mailboxmachtiging in Exchange Online maar een Sendman-beleidsregel: afzender- en ontvangerregels beslissen, voor vault-credentials en Entra ID-accounts gelijk.

04Wat als een apparaat helemaal geen TLS kan?

Het kan nog steeds verbinden via een onversleutelde poort, en identiteit, IP en beleid worden precies zo afgedwongen. Of je van dat apparaat een onversleutelde eerste hop accepteert, is jouw beslissing; de allowlist beperkt die tot je eigen egress-adressen, en vanaf Sendman is de sessie versleuteld waar de backend dat ondersteunt.

05Wat gebeurt er met SPF, DKIM en DMARC?

Die horen bij het domein waarvanaf je verzendt en worden afgehandeld door de backend die daadwerkelijk bezorgt, Exchange Online of Azure Communication Services. Sendman herschrijft je envelope en je headers niet, dus alles wat je voor die backend hebt ingericht, blijft precies zo werken als nu.

06Wat gebeurt er als Sendman zijn configuratie niet kan bereiken?

Verbindingen worden geweigerd met een tijdelijk „service not available”-antwoord, dat een nette afzender vertelt het bericht vast te houden en het later opnieuw te proberen. Een hapering in de opslag vertraagt mail dus, in plaats van hem te laten verloren gaan.

07Kunnen we Exchange Online als backend houden?

Ja. Veel organisaties houden Exchange Online als bezorgpad en gebruiken Sendman voor de authenticatie- en beleidslaag die hun apparaten nodig hebben. De backend kan later worden gewijzigd zonder ook maar één apparaat aan te raken.

08Waar staat onze configuratie en wie kan die zien?

In opslag die geïsoleerd is tot je tenant. Inloggegevens worden versleuteld voordat ze worden weggeschreven. Toegang tot het portaal loopt via je platformtenant, viewers zien elke regel en wijzigen er geen, admins wijzigen de configuratie, en bij elke allowlistvermelding, beleidsregel en credential wordt vastgelegd wie die heeft aangemaakt.

09Hoe komen we erachter wat een apparaat werkelijk verzendt?

Elke mislukte authenticatie en elke beleidsovertreding komt in het doorzoekbare eventlog terecht, met de regel die de weigering veroorzaakte vermeld in de invoer, en het antwoord dat het apparaat krijgt, vertelt je bij welke controle het is tegengehouden. Sniff Mode, een capturevenster dat precies laat zien wat een apparaat aanbiedt, zijn bronadres, de gebruikersnaam die het opgeeft en de afzender die het claimt, staat op de roadmap.

Ontmoet ons persoonlijk

Sendman is dit najaar onderweg. Kom langs, neem je printerverhaal mee en zie de relay in actie.

Mo
14
Sep

Workplace Ninja Summit

Communityconferentie in Baden over Microsoft Endpoint Management en Security

Locatie Baden
Tu
27
Oct

it-sa

Ontmoet ons ook dit jaar op Europa's toonaangevende vakbeurs voor IT-security

Locatie Neurenberg
Screenshot van het RADIUSaaS-portaal op een laptop
Ook van glueckkanja

Cloudgebaseerde RADIUS-dienst RADIUSaaS

De laatste Exchange Server is zelden de enige server die nog on-premises staat. Vaak bewaakt er ook nog een RADIUS-server de wifi. RADIUSaaS vervangt die door een cloudgebaseerde RADIUS-dienst die apparaten op wifi, LAN en VPN authenticeert met certificaten, en met gebruikersnaam en wachtwoord waar een apparaat geen certificaten aankan. De dienst werkt met SCEPman of Microsoft Cloud PKI, met Intune- en Jamf-beheerde apparaten en met netwerkapparatuur van Aruba, Cisco, Fortinet, Juniper, Meraki, UniFi en meer. RADIUSaaS draait als high-availability-dienst op Microsoft Azure, zodat er geen RADIUS-server meer is die je zelf moet beheren.

Screenshot van het SCEPman-portaal op een laptop

Cloud-native certificaatautoriteit SCEPman

Als je on-premises Exchange toch al uitfaseert, is SCEPman, de cloud-native certificaatautoriteit, de logische volgende stap. SCEPman automatiseert de volledige levenscyclus van X.509-certificaten, inclusief uitgifte, vernieuwing, validatie en intrekking, voor Intune- en Jamf-beheerde apparaten, servers en netwerkinfrastructuur, en vervangt daarmee verouderde ADCS-omgevingen. SCEPman draait volledig in je eigen Azure-tenant, of als managed service samen met RADIUS as a Service.