Zeg welterusten
tegen je laatste
Exchange Server.
De SMTP-relay voor Microsoft 365. Je printers, scanners en apps blijven verzenden, en de server kan eindelijk slapen.
Nog niet uitgebracht, de preview volgt binnenkort.
Sendman is de SMTP-relay voor Microsoft 365 die beleid afdwingt, gebouwd voor elke printer, scanner en applicatie die alleen gewoon SMTP spreekt. Sendman authenticeert ze tegen Microsoft Entra ID, perkt ze in op IP-adres en afzenderbeleid en geeft de mail door aan Exchange Online of de bezorgdienst die je al gebruikt — waardoor de laatste on-premises Exchange Server niets meer te doen heeft.
HET PROBLEEMDe server die alleen nog voor de printers bestaat
In bijna elke organisatie staat nog één Exchange Server. Niemand leest er mail op. Hij draait nog omdat een scanner, een nachtelijke ERP-export en een alarmcentrale moeten kunnen verzenden, en het enige wat ze allemaal kunnen is een poort openen en zich authenticeren.
Vier doodlopende wegen
Iedereen heeft er minstens één geprobeerd. Geen enkele houdt stand.
- 01
De Exchange Server laten draaien
Je patcht een mailserver zodat een scanner een pdf kan mailen. Elke Exchange-advisory kost je voortaan je weekend.
Doodlopende weg: De server blijft - 02
Een ongeauthenticeerde interne relay openzetten
Alles wat de connector kan bereiken, kan verzenden als iedereen in je domein. Geen identiteit, geen controle over afzenders, achteraf niets te auditen.
Doodlopende weg: De controle is weg - 03
Eén mailboxwachtwoord op 200 apparaten zetten
Het is niet te wijzigen zonder elk apparaat langs te gaan, en er hangt een kopie van op een sticker in de kopieerruimte.
Doodlopende weg: De controle is weg - 04
Alles naar een bulkverzenddienst laten wijzen
De bezorging werkt. Niets onderweg controleert wie als wie verzendt, of naar wie, en de gedeelde API-key is zo goed als een verzendrecht voor het hele domein.
Doodlopende weg: De controle is weg - 05 · De uitweg
Alle vier zijn dezelfde ruil. Óf je houdt een mailserver in leven omwille van de apparaten, óf je geeft de controle op over wie als wie mag verzenden. Sendman is de optie die die ruil weigert.
Uitweg: Server weg, controle behouden
Vervang de relayfunctie van on-premises Exchange
Routering naar Exchange Online of externe bezorgdiensten
Legacy SMTP-logins, moderne identiteiten
Routering per domein scheiden
Behoud je bestaande setup
Eén sessie, van begin tot eind
Sendman zit in het SMTP-gesprek zelf, niet ernaast. Er zijn vijf momenten waarop Sendman iets beslist. Kies er een en zie welk deel van de uitwisseling het bepaalt.
Drie beleidsregels. Verander wie er aanklopt.
Dit is de echte evaluatievolgorde, live uitgevoerd: eerst de allowlist, dan de beleidsregels die voor deze identiteit en dit adres gelden, dan de afzender en ten slotte elke ontvanger afzonderlijk. Verander een van de vier en zie wat de relay antwoordt.
Beleidsregel 10 geldt voor svc-scan@contoso.com vanaf 198.51.100.24. scan@contoso.com komt overeen met de toegestane afzenders en accounting@contoso.com met de toegestane ontvangers, dus Sendman opent een eigen sessie naar de backend en geeft het bericht ongewijzigd door.
De beleidsregels die worden geëvalueerd
Globale allowlist: 198.51.100.16 – 198.51.100.31, 192.0.2.128 – 192.0.2.143
svc-scan@contoso.com, vanaf het hoofdkantoor
senders: scan@contoso\.com
receivers: .*@contoso\.com
mfp-3f, vanaf elke plek op de allowlist
senders: .*@contoso\.com
receivers: .*@contoso\.com
Elk apparaat op het hoofdkantoor, zonder aanmelding
senders: noreply@contoso\.com
receivers: .*@contoso\.com
Beleidsregels worden geselecteerd op scope en daarna teruggebracht tot het laagste prioriteitsnummer dat van toepassing is. Beleidsregels met dezelfde prioriteit worden samengevoegd, zodat een apparaat rechten uit meerdere regels tegelijk kan krijgen.
De laatste taak van Exchange, plus controle
Legacy-apparaten hebben drie dingen nodig om te blijven werken: een poort om mee te praten, een authenticatiemechanisme dat ze begrijpen en toestemming. Sendman geeft ze alle drie en legt de derde in jouw handen.
Entra ID-authenticatie
Gebruikersnamen en wachtwoorden blijven werken zoals ze zijn, gevalideerd tegen Microsoft Entra ID, zonder app-registratie, zonder consent, zonder iets in je tenant te wijzigen en zonder directory om te synchroniseren.
Hybride logins werken zoals ze zijn
Een apparaat dat jaren geleden is ingesteld met
CONTOSO\svc-scanblijft werken. Sendman koppelt de domeinlogin aan de juiste Entra-gebruiker, zodat er op het apparaat niets opnieuw ingevoerd hoeft te worden en niemand naar de printer hoeft.Een eigen credential vault
Geef apparaten die geen directory-identiteit horen te hebben in plaats daarvan een Sendman-credential. Opgeslagen met AES-256-GCM, vergeleken in constante tijd en nooit meer weergegeven. Hetzelfde geldt voor het wachtwoord van je backend.
LOGIN, PLAIN en NTLM
De drie mechanismen die oude hardware daadwerkelijk implementeert, inclusief NTLM, dat bijna niets anders vóór Microsoft 365 nog spreekt. Elk ervan kan afzonderlijk worden uitgeschakeld.
Een globale IP-allowlist
Bereiken worden geëvalueerd op het moment dat een verbinding wordt geaccepteerd, vóór de SMTP-begroeting en op poort 465 zelfs vóór de TLS-handshake. Al het andere bereikt het gesprek nooit, laat staan de authenticatie.
Beleidsregels met prioriteiten
Beperk een regel tot een gebruikersnaam, een IP-bereik of beide. Het laagste prioriteitsnummer dat van toepassing is wint; regels met dezelfde prioriteit worden samengevoegd, zodat een apparaat rechten van meer dan één regel kan erven.
Controle over afzenders en ontvangers
Reguliere expressies aan beide kanten, afgedwongen bij
MAIL FROMen bij elkeRCPT TO. Niemand verzendt als de CEO en niets wordt per ongeluk een open relay.Anonieme relay, bewust
Sommige apparaten kunnen zich simpelweg niet authenticeren. Zij krijgen een smalle baan die bewust moet worden ingeschakeld, beperkt is tot een IP-bereik en nog steeds gebonden is aan afzender- en ontvangerregels.
TLS op elke poort
Implicit TLS op 465, STARTTLS op 25 en 587, met een certificaat dat voor je wordt uitgegeven of dat je zelf meebrengt, vernieuwd zonder herstart. Richting de backend is de sessie versleuteld waar de backend dat ondersteunt.
Elke backend waarlangs je verzendt
Exchange Online zonder SMTP AUTH, dus niet geraakt door het uitfaseren van Basic Authentication door Microsoft, of Azure Communication Services en andere transportdiensten. Overstappen is een instelling, geen nieuwe uitrol.
Live bij de volgende verbinding
De configuratie wordt voor elke nieuwe sessie opnieuw ingelezen. Pas een beleidsregel aan en het volgende apparaat dat verbinding maakt, valt er al onder. Geen herstart, geen wijzigingsvenster, geen cache om op te wachten.
Metrics waarop je kunt alarmeren
Elke sessie laat een spoor achter, van authenticaties en bezorgingen tot sessietijden, doorzoekbaar in het portaal en klaar om op te alarmeren. Een apparaat dat niet meer verzendt, vind je met één query, niet met een supportticket.
Rollen die doen wat ze zeggen
Viewers zien elke regel en wijzigen er geen; admins wijzigen de configuratie. De service dwingt dit bij elk verzoek af, en elke invoer legt vast wie die heeft aangemaakt. Bij beleidsregels wordt ook vastgelegd wie ze het laatst heeft gewijzigd.
Doorzoekbaar eventlog
Elke mislukte authenticatie en elke beleidsovertreding, filterbaar op gebruiker, adres, afzender en ontvanger, met de regel die de weigering veroorzaakte vermeld in de invoer. „Waarom is die gebounced” is één zoekopdracht.
Op de roadmap
Sniff Mode
Open een capturevenster en zie precies wat een apparaat aanbiedt: het bronadres, de gebruikersnaam die het opgeeft en de afzender die het claimt. Voor de printer waarvan niemand het wachtwoord heeft en die geen leverancier meer ondersteunt.
Specificaties
De namen en getallen waar een admin naar vraagt vóór de eerste testmail.
Connectiviteit
- Poorten
- 25 en 587 met STARTTLS, 465 met implicit TLS
- Certificaat
- Voor je uitgegeven of zelf meegebracht, vernieuwd zonder herstart
- Allowlist
- IPv4-adresbereiken van elk maximaal 16.384 adressen
Authenticatie
- Mechanismen
- LOGIN, PLAIN, NTLM
- Identiteitsbronnen
- Microsoft Entra ID (inclusief hybride DOMAIN\user-logins), Sendman credential vault
- Versleuteling van de vault
- AES-256-GCM
Beleidsregels
- Scope
- Gebruikersnaam, IP-bereik of beide
- Prioriteiten
- Laagste nummer wint, gelijke prioriteiten worden samengevoegd
- Afzender- en ontvangerregels
- Reguliere expressies, afgedwongen bij MAIL FROM en elke RCPT TO
- Anonieme relay
- Per beleidsregel, gebonden aan een IP-bereik
Bezorging
- Backends
- Exchange Online (zonder SMTP AUTH), Azure Communication Services, andere SMTP-transportdiensten
- Berichtgrootte
- Tot 25 MB per bericht (je backend staat mogelijk minder toe)
- Verwerking
- Ongewijzigd doorgegeven, geen wachtrij, geen kopie bewaard
Beheer
- Configuratie
- Platform Portal, live bij de volgende verbinding
- Rollen
- Viewer, admin
- Telemetrie
- Doorzoekbaar in het portaal
- Inbegrepen
- Alle updates, incidentsupport
- Certificering
- Onze ontwikkel- en operationele teams zijn gecertificeerd volgens ISO 27001
Waarom de laatste Exchange Server uitfaseren
Zodra Sendman de relay heeft overgenomen, kan de server weg. Dit is wat je ermee wint.
Een kleiner aanvalsoppervlak
On-premises Exchange is een van de meest aangevallen workloads die er zijn. Zodra de laatste server weg is, hoef je in het weekend geen Exchange-CVE meer te patchen en is er geen zero-day meer die op je perimeter gericht is.
Niets meer op het internet
OWA, ECP, Autodiscover en de Exchange-webservices verdwijnen van je edge. Eén toegangspunt minder voor initial access, één doelwit minder voor remote code execution.
Geen Exchange-patching meer
Geen cumulatieve updates en security-updates om te testen, te installeren en te monitoren, geen onderhoudsvensters daarvoor en geen Exchange Server meer die achterloopt als de volgende kritieke fix verschijnt.
Geen volgende migratie
Exchange 2016 en 2019 zijn in oktober 2025 uit support gegaan, en Subscription Edition is de volgende upgrade op de kalender. Zonder server is er geen volgende migratie om te plannen, te financieren of te doorstaan.
Eén bevoorrecht systeem minder
Exchange is diep verweven met AD en heeft vergaande rechten. Door het te verwijderen verdwijnt een belangrijk doelwit voor credential-diefstal, en na de SOA-overdracht verdwijnt ook het grootste deel van zijn voetafdruk uit AD.
Minder te beheren
Geen monitoring, back-up, certificaten, opslag of VM's meer voor Exchange, en geen apart disaster-recoveryconcept om te schrijven, te testen en actueel te houden. Eén workload minder op elke checklist.
Een overzichtelijkere architectuur
Messaging is Exchange Online, punt. Geen hybride uitzondering en minder componenten om te controleren als mailstroom, Autodiscover, ontvangers of authenticatie niet goed werken.
Minder kennis om in huis te houden
Kennis van on-premises Exchange wordt schaarser en duurder. Zonder server om te onderhouden hoef je die niet meer in huis te houden, of in te huren als de enige persoon die er verstand van heeft op vakantie is.
Duidelijkere rollen, lagere kosten
Minder infrastructuur, beheer, back-up, monitoring en administratief werk. Microsoft beheert het platform, jij beheert Exchange Online, en de grens tussen die twee is eindelijk duidelijk.
Drie stappen en één server die je kunt uitzetten
- Koppel Sendman aan je backendKoppel Sendman aan je backendKies Exchange Online, Azure Communication Services of de host waarlangs je nu al verzendt, en vul in wat die nodig heeft. Eén formulier in het portaal, en geen nieuwe uitrol als er iets verandert.
- Laat de apparaten binnen en bepaal wat ze mogenLaat de apparaten binnen en bepaal wat ze mogenVoeg de bereiken toe waar ze vandaan verbinden, geef vault-credentials uit aan de apparaten die geen directory-identiteit horen te hebben en schrijf daarna de beleidsregels voor wie als wat mag verzenden, en naar wie.
- DNS omzetten, server uitfaserenDNS omzetten, server uitfaserenLaat de hostnaam waar je apparaten naartoe verzenden naar Sendman wijzen in plaats van naar de Exchange Server. In het ideale geval is dat alles: geen enkel apparaat wordt aangeraakt en de Exchange Server heeft niets meer te doen.
De vragen die als eerste opkomen
Wat admins vragen voordat de eerste testmail doorkomt.
01Slaat Sendman onze e-mail op?
Nee. Sendman proxyt de SMTP-sessie en stuurt die door zoals hij binnenkomt. Er is geen mailbox, geen wachtrij, geen spool en geen archief, en het bericht zelf wordt ongewijzigd doorgegeven, headers inbegrepen. Het enige dat Sendman bewaart, is je configuratie.
02Moeten we iets registreren in onze Entra-tenant?
Nee. Sendman valideert de inloggegevens van apparaten tegen Microsoft Entra ID zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen. Hybride logins zoals CONTOSO\svc-scan werken zoals ze zijn.
03Hoe zit het met multifactorauthenticatie op die accounts?
Die staat in geen van beide gevallen in de weg. Een vault-credential raakt je directory nooit, dus er valt niets te vragen. Entra ID-accounts werken ook: multifactorauthenticatie en Conditional Access staan niet in de weg, zelfs niet bij strikte beleidsregels, en het apparaat krijgt nooit een prompt te zien. Als wie een account mag verzenden, en naar wie, is geen mailboxmachtiging in Exchange Online maar een Sendman-beleidsregel: afzender- en ontvangerregels beslissen, voor vault-credentials en Entra ID-accounts gelijk.
04Wat als een apparaat helemaal geen TLS kan?
Het kan nog steeds verbinden via een onversleutelde poort, en identiteit, IP en beleid worden precies zo afgedwongen. Of je van dat apparaat een onversleutelde eerste hop accepteert, is jouw beslissing; de allowlist beperkt die tot je eigen egress-adressen, en vanaf Sendman is de sessie versleuteld waar de backend dat ondersteunt.
05Wat gebeurt er met SPF, DKIM en DMARC?
Die horen bij het domein waarvanaf je verzendt en worden afgehandeld door de backend die daadwerkelijk bezorgt, Exchange Online of Azure Communication Services. Sendman herschrijft je envelope en je headers niet, dus alles wat je voor die backend hebt ingericht, blijft precies zo werken als nu.
06Wat gebeurt er als Sendman zijn configuratie niet kan bereiken?
Verbindingen worden geweigerd met een tijdelijk „service not available”-antwoord, dat een nette afzender vertelt het bericht vast te houden en het later opnieuw te proberen. Een hapering in de opslag vertraagt mail dus, in plaats van hem te laten verloren gaan.
07Kunnen we Exchange Online als backend houden?
Ja. Veel organisaties houden Exchange Online als bezorgpad en gebruiken Sendman voor de authenticatie- en beleidslaag die hun apparaten nodig hebben. De backend kan later worden gewijzigd zonder ook maar één apparaat aan te raken.
08Waar staat onze configuratie en wie kan die zien?
In opslag die geïsoleerd is tot je tenant. Inloggegevens worden versleuteld voordat ze worden weggeschreven. Toegang tot het portaal loopt via je platformtenant, viewers zien elke regel en wijzigen er geen, admins wijzigen de configuratie, en bij elke allowlistvermelding, beleidsregel en credential wordt vastgelegd wie die heeft aangemaakt.
09Hoe komen we erachter wat een apparaat werkelijk verzendt?
Elke mislukte authenticatie en elke beleidsovertreding komt in het doorzoekbare eventlog terecht, met de regel die de weigering veroorzaakte vermeld in de invoer, en het antwoord dat het apparaat krijgt, vertelt je bij welke controle het is tegengehouden. Sniff Mode, een capturevenster dat precies laat zien wat een apparaat aanbiedt, zijn bronadres, de gebruikersnaam die het opgeeft en de afzender die het claimt, staat op de roadmap.
Ontmoet ons persoonlijk
Sendman is dit najaar onderweg. Kom langs, neem je printerverhaal mee en zie de relay in actie.
Workplace Ninja Summit
Communityconferentie in Baden over Microsoft Endpoint Management en Security
it-sa
Ontmoet ons ook dit jaar op Europa's toonaangevende vakbeurs voor IT-security


Cloudgebaseerde RADIUS-dienst RADIUSaaS

