[{"data":1,"prerenderedAt":639},["ShallowReactive",2],{"sc:header-data-nl":3,"sc:footer-data-nl":37,"blog-posts-nl":70},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"nl":10},{"title":11,"url":12,"alt":13},"Home","/nl","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"nl":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"nl":22},{"title":23,"url":24},"Partners","/nl/partner",{"name":26,"languages":27},"about",{"nl":28},{"title":29,"url":30},"Over ons","/nl/about-us",{"name":32,"languages":33},"blog",{"nl":34},{"title":35,"url":36},"Blog","/nl/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksNl":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,66,68],{"title":55,"url":56,"target":57},{"title":67,"url":60,"target":57},"Juridische informatie",{"title":69,"url":63,"target":57},"Contact en locaties",[71,286,458],{"id":72,"title":73,"author":74,"body":76,"cta":269,"date":270,"description":271,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":274,"moment":269,"navigation":276,"outro":277,"path":280,"seo":281,"stem":284,"tags":269,"webcast":273,"__hash__":285},"content_nl/blog/exchange-online-blocks-outdated-exchange-servers.md","Je laatste Exchange Server heeft nu een deadline",[75],"Sendman Team",{"type":77,"value":78,"toc":261},"minimal",[79,83,86,90,95,98,101,104,123,140,143,147,150,153,157,160,163,167,191,194,198,257],[80,81,82],"p",{},"Normaal gesproken meldt Microsoft het niet als Exchange Online de minimumversie verhoogt waarvan het mail accepteert. Die grens schuift sinds 2023 met elke beveiligingsupdate ongemerkt omhoog. Op 2 september maakte het Exchange-team een uitzondering en schreef er een blogpost over, en de reden daarvoor is het interessante deel.",[80,84,85],{},"Sinds de tweede week van september moet een Exchange 2016- of 2019-server die via de hybride inbound connector mail aan Exchange Online doorgeeft, de beveiligingsupdate van oktober 2025 hebben. Dat is toevallig de laatste update die Microsoft ooit publiek voor deze twee versies heeft uitgebracht. Alles wat ouder is, geldt voor Exchange Online nu als verouderd, en dat betekent eerst een vermelding in een rapport, een maand later vertraagde mail en na drie maanden helemaal geen mail meer. Het commentaar van Microsoft zelf op de deadline: \"This update level was released almost a year ago, and all organizations should have updated to it.\" Daar valt weinig tegen in te brengen.",[87,88],"at-a-glance",{":items":89},"[{\"label\":\"Betrokken\",\"value\":\"Exchange Server 2016 en 2019 die naar Exchange Online verzenden via een inbound connector van het type OnPremises, de connector die een hybride setup gebruikt\"},{\"label\":\"Minimale build\",\"value\":\"De beveiligingsupdate van oktober 2025 voor Exchange 2019 CU14 of CU15, of voor Exchange 2016 CU23\"},{\"label\":\"Van kracht sinds\",\"value\":\"De tweede week van september 2026\"},{\"label\":\"Volledige blokkade\",\"value\":\"90 dagen nadat een server voor het eerst is gemarkeerd, tenzij hij wordt bijgewerkt of de handhaving wordt gepauzeerd\"}]",[91,92,94],"h2",{"id":93},"wat-er-gebeurt-dag-voor-dag","Wat er gebeurt, dag voor dag",[80,96,97],{},"Niemand wordt van de ene op de andere dag afgesloten. Exchange Online gebruikt hetzelfde transportgebaseerde handhavingssysteem dat Microsoft in 2023 heeft gebouwd, en dat draait de schroef langzaam aan. De eerste 30 dagen nadat een server is gemarkeerd, verandert er voor niemand iets. De server verschijnt alleen in een rapport dat de meeste admins nog nooit hebben geopend. Daarna wordt het in stappen van tien dagen ongemakkelijk: Exchange Online antwoordt eerst elk uur vijf minuten lang met een tijdelijke 450, daarna tien minuten en daarna twintig. Je server zet de mail in de wachtrij en probeert het opnieuw, zodat alles nog aankomt, alleen te laat, en in het eerste ticket staat iets als \"de scan kwam pas na twintig minuten binnen\".",[80,99,100],{},"Vanaf dag 61 komt daar een permanente 550 bij. Dan wacht het bericht niet meer in een wachtrij, maar komt het als bounce terug. En juist in een relaysetup gaat het hier mis: de bounce gaat terug naar de afzender, en die afzender is een scanner in de kopieerruimte met een afzenderadres dat niemand leest. Het document is gewoon weg. Vanaf dag 91 geldt dat voor alle berichten.",[102,103],"enforcement-ladder",{},[80,105,106,107,111,112,111,115,118,119,122],{},"Welke servers betrokken zijn, zie je in het Exchange admin center onder ",[108,109,110],"strong",{},"Reports"," > ",[108,113,114],{},"Mail flow",[108,116,117],{},"Out-of-date connecting on-premises Exchange servers",". Op dezelfde pagina staat een link ",[108,120,121],{},"Enforcement Pause",", en PowerShell doet hetzelfde:",[124,125,130],"pre",{"className":126,"code":127,"language":128,"meta":129,"style":129},"language-powershell shiki shiki-themes github-light github-dark","New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30\n","powershell","",[131,132,133],"code",{"__ignoreMap":129},[134,135,138],"span",{"class":136,"line":137},"line",1,[134,139,127],{},[80,141,142],{},"Elke tenant krijgt 90 pauzedagen per kalenderjaar, en die kun je verdelen zoals je wilt. Twee dingen moet je weten voordat je ze inzet. De dagen tellen vanaf het moment dat je ze aanvraagt, dus als je de volgende ochtend patcht, krijg je ze niet terug. En een pauze levert alleen tijd op; aan de richting waarin dit gaat, verandert ze niets.",[91,144,146],{"id":145},"patchen-levert-maanden-op-geen-jaren","Patchen levert maanden op, geen jaren",[80,148,149],{},"Met de update van oktober 2025 sta je voorlopig niet meer op de lijst. Maar Microsoft was ongewoon open over wat daarna komt. Over enkele maanden, naar eigen schatting, gaat de minimumversie opnieuw omhoog, en dit keer naar een build die geen enkele publieke update bereikt. Vanaf die dag kunnen nog maar twee soorten servers mail aan Exchange Online doorgeven: servers in het betaalde Extended Security Update-programma, waarvan de tweede periode in oktober 2026 afloopt zonder dat er een derde gepland is, en Exchange Server Subscription Edition. Draai je Exchange 2019 CU14 of CU15, dan kun je in place naar SE upgraden. Exchange 2016 betekent een nieuwe server en een migratie.",[80,151,152],{},"De server die al jaren in de serverruimte staat te zoemen zonder dat iemand ernaar omkijkt, heeft nu dus een abonnement nodig, een migratieproject of een plan om uitgezet te worden. Een vierde optie is er niet meer, en dat is, meer nog dan de throttling zelf, het eigenlijke nieuws in de post van Microsoft.",[91,154,156],{"id":155},"over-die-ene-server","Over die ene server",[80,158,159],{},"Bij de meeste hybride klanten zien we hetzelfde beeld. De mailboxen zijn jaren geleden naar Exchange Online verhuisd, en er bleef één Exchange Server achter met twee taken: hij beheert de ontvangerattributen in Active Directory en hij relayt mail voor de printers, de scanners, de monitoring, het ERP en wat er verder in het gebouw nog gewoon SMTP spreekt.",[80,161,162],{},"Voor de eerste taak is sinds 2022 geen server meer nodig. Sinds Exchange 2019 CU12 regelen de Exchange Management Tools het ontvangerbeheer zelf, en Microsoft adviseert de laatste server uit te schakelen in plaats van te deïnstalleren. Blijft de relay over. Dat is de enige taak die de server in leven houdt, en het is, een tikje ironisch, precies het verkeer waar deze handhaving naar kijkt, want alles wat de apparaten aan die server geven, vertrekt via de OnPremises-connector die Exchange Online nu controleert.",[91,164,166],{"id":165},"wat-je-deze-week-doet","Wat je deze week doet",[168,169,170,174,185,188],"ol",{},[171,172,173],"li",{},"Open het rapport en noteer elke server die erop staat. Is het leeg, dan is dat goed nieuws of heb je een connector van het type Partner; de handhaving kijkt voorlopig alleen naar het type OnPremises.",[171,175,176,177,184],{},"Vergelijk de builds met ",[178,179,183],"a",{"href":180,"rel":181},"https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates",[182],"nofollow","de lijst met buildnummers van Microsoft"," en installeer de update van oktober 2025 overal waar die ontbreekt. Voor één server is dat een avond werk, geen project.",[171,186,187],{},"Bewaar de pauzedagen voor een echte noodsituatie. Negentig klinkt als genoeg, tot je er zestig in de verkeerde maand hebt verbruikt.",[171,189,190],{},"Beslis wat er na de volgende verhoging gebeurt: ESU tot oktober, Exchange SE of de uitknop.",[80,192,193],{},"Is de relay de enige reden dat die server nog bestaat, dan is de vierde beslissing de makkelijke. Precies voor dat geval hebben we Sendman gebouwd, maar dat is een ander verhaal.",[91,195,197],{"id":196},"bronnen","Bronnen",[199,200,201,210,218,225,232,240,248],"ul",{},[171,202,203,204,209],{},"Microsoft Exchange Team: ",[178,205,208],{"href":206,"rel":207},"https://techcommunity.microsoft.com/blog/exchange/exchange-20162019-throttling-and-blocking-up-to-the-final-public-update-baseline/4552717",[182],"Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline",", 2 september 2026",[171,211,203,212,217],{},[178,213,216],{"href":214,"rel":215},"https://techcommunity.microsoft.com/blog/exchange/throttling-and-blocking-email-from-persistently-vulnerable-exchange-servers-to-e/3815328",[182],"Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online",", mei 2023",[171,219,203,220],{},[178,221,224],{"href":222,"rel":223},"https://techcommunity.microsoft.com/blog/exchange/how-to-pause-throttling-and-blocking-of-out-of-date-on-premises-exchange-servers/4007169",[182],"How to pause throttling and blocking of out-of-date on-premises Exchange Servers",[171,226,203,227],{},[178,228,231],{"href":229,"rel":230},"https://techcommunity.microsoft.com/blog/exchange/announcing-period-2-exchange-20162019-extended-security-update-esu-program/4511603",[182],"Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program",[171,233,234,235],{},"Microsoft Learn: ",[178,236,239],{"href":237,"rel":238},"https://learn.microsoft.com/en-us/exchange/manage-hybrid-exchange-recipients-with-management-tools",[182],"Manage recipients in Exchange Hybrid environments using Management tools",[171,241,242,243],{},"heise online: ",[178,244,247],{"href":245,"rel":246},"https://www.heise.de/news/Alte-Exchange-Server-riskieren-Mailblockaden-11443696.html",[182],"Alte Exchange-Server riskieren Mailblockaden",[171,249,250,251,256],{},"CodeTwo: ",[178,252,255],{"href":253,"rel":254},"https://www.codetwo.com/admins-blog/persistently-vulnerable-exchange-server/",[182],"Exchange Online transport enforcement system explained",", de minuten per fase in de afbeelding",[258,259,260],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":129,"searchDepth":262,"depth":262,"links":263},2,[264,265,266,267,268],{"id":93,"depth":262,"text":94},{"id":145,"depth":262,"text":146},{"id":155,"depth":262,"text":156},{"id":165,"depth":262,"text":166},{"id":196,"depth":262,"text":197},null,"2026-09-12T09:30:00+02:00","Exchange Online vertraagt mail van Exchange 2016- en 2019-servers die de update van oktober 2025 hebben gemist, en gaat die uiteindelijk weigeren. Is je laatste Exchange de server die nog de scanners relayt, dan is dit stuk voor jou.","md",false,{"lang":275},"nl",true,{"headline":278,"copy":279},"Houd de relay, schrap de server","Sendman is de SMTP-relay voor Microsoft 365, gebouwd voor precies de server waar dit stuk over gaat. Je printers, scanners en apps behouden de logins die ze hebben, gevalideerd tegen Microsoft Entra ID, zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen, en hun mail gaat zonder SMTP AUTH naar Exchange Online, niet geraakt door het uitfaseren van Basic Authentication door Microsoft.","/blog/exchange-online-blocks-outdated-exchange-servers",{"title":282,"description":283},"Exchange Online vertraagt nu Exchange 2016 en 2019","Sinds september 2026 vertraagt en blokkeert Exchange Online mail van Exchange 2016- en 2019-servers onder de update van oktober 2025. Wat je nu doet.","blog/exchange-online-blocks-outdated-exchange-servers","DeEf-0s2KRH2Qxh0wTm4VBq9idPuuEPtnNmc73Om9yU",{"id":287,"title":288,"author":289,"body":290,"cta":269,"date":446,"description":447,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":448,"moment":269,"navigation":276,"outro":449,"path":452,"seo":453,"stem":456,"tags":269,"webcast":273,"__hash__":457},"content_nl/blog/smtp-auth-basic-authentication-retirement-timeline.md","Basic Auth voor SMTP is in april niet gestopt",[75],{"type":77,"value":291,"toc":439},[292,295,298,301,305,308,311,315,330,334,341,344,347,350,357,361,364,367,369],[80,293,294],{},"Heb je gelezen dat Microsoft Basic Authentication voor SMTP AUTH op 30 april heeft uitgeschakeld, dan ben je niet de enige. Genoeg printerdealers en IT-dienstverleners zeggen dat nog altijd op hun websites, en een paar maanden lang klopte het zelfs, in die zin dat het het plan was. In januari heeft Microsoft dat plan geschrapt. De datum die ervoor in de plaats kwam, ligt later en is een stuk minder hard, en dat is goed nieuws tot het moment waarop iemand het leest als toestemming om er niet meer aan te werken.",[80,296,297],{},"Het heen en weer verklaart veel, dus hier de korte versie. Toen Microsoft in oktober 2022 Basic Auth uitschakelde voor POP, IMAP, EWS en de rest van Exchange Online, was SMTP AUTH het enige protocol dat ongemoeid bleef, met de gedenkwaardige zin \"We are not touching SMTP AUTH and are done turning it off for now.\" In april 2024 kwam er toch een datum, september 2025, die later veranderde in een geleidelijke weigering die op 1 maart 2026 zou beginnen en op 30 april elke submission zou treffen. Op 27 januari volgde de post die dat allemaal verving, en de redenering van Microsoft is het citeren waard: \"many customers continue to face real challenges modernizing legacy email workflows\". Wie een leverancier van kopieerapparaten ooit naar OAuth heeft gevraagd, weet precies wat die zin betekent.",[87,299],{":items":300},"[{\"label\":\"Tot december\",\"value\":\"Er verandert niets, Basic Auth voor SMTP AUTH werkt zoals nu\"},{\"label\":\"Eind december 2026\",\"value\":\"Standaard uitgeschakeld voor bestaande tenants, en admins kunnen het weer inschakelen\"},{\"label\":\"Nieuwe tenants\",\"value\":\"Tenants die na december 2026 worden aangemaakt, krijgen het helemaal niet; OAuth is de ondersteunde methode\"},{\"label\":\"Tweede helft van 2027\",\"value\":\"Microsoft maakt de datum bekend waarop het definitief verdwijnt\"}]",[91,302,304],{"id":303},"wat-standaard-uitgeschakeld-voor-je-betekent","Wat \"standaard uitgeschakeld\" voor je betekent",[80,306,307],{},"Voor bestaande tenants is er nog een weg terug. Eind december schakelt Microsoft Basic Auth voor SMTP AUTH uit, en een admin kan het weer inschakelen. De aankondiging zegt niet welke schakelaar dat wordt, dus de eerlijke verwachting is deze: op een ochtend rond Nieuwjaar stoppen de scanners met verzenden, en iemand die weet waar hij moet kijken, lost het in een paar minuten op. Dat klinkt onschuldig, tot je je de laatste week van december voorstelt, met de helft van het IT-team op vakantie en de boekhouding die de jaarafsluiting uit het ERP probeert te krijgen.",[80,309,310],{},"En het weer inschakelen levert alleen tijd op tot Microsoft de definitieve datum noemt, wat het in de tweede helft van 2027 wil doen. Daarna valt er niets meer om te schakelen. Tenants die na december worden aangemaakt, krijgen Basic Auth voor SMTP helemaal niet, en dat is belangrijker dan het klinkt als er volgend jaar een tenantmigratie of een carve-out op de planning staat: de nieuwe tenant weigert logins die de oude zonder morren accepteerde.",[91,312,314],{"id":313},"zoek-uit-wie-het-nog-gebruikt","Zoek uit wie het nog gebruikt",[80,316,317,318,111,320,111,322,325,326,329],{},"Je hebt waarschijnlijk een globaal idee, en dat is waarschijnlijk onvolledig. Het Exchange admin center heeft precies hiervoor een rapport, onder ",[108,319,110],{},[108,321,114],{},[108,323,324],{},"SMTP AUTH clients",". Het toont elk afzenderadres dat mail via SMTP AUTH aanlevert, laat zien of het zich aanmeldt met Basic Auth of OAuth en welke TLS-versie het spreekt, en gaat tot 90 dagen terug. De aanmeldlogs in Microsoft Entra ID, gefilterd op de client-app ",[108,327,328],{},"Authenticated SMTP",", vertellen hetzelfde verhaal vanuit de identiteitskant, inclusief de IP-adressen waar de logins vandaan komen. Met die twee samen vind je meestal het kopieerapparaat op de derde verdieping, een monitoringserver die ouder is dan iedereen in het team en één applicatie waarvan niemand wil toegeven dat die van hem is.",[91,331,333],{"id":332},"waar-elk-apparaat-naartoe-kan","Waar elk apparaat naartoe kan",[80,335,336,337,340],{},"Scripts en je eigen applicaties zijn het makkelijke deel. Microsoft Graph en cmdlets zoals ",[131,338,339],{},"Send-MgUserMail"," verzenden mail met moderne authenticatie, en een script herschrijven is een middag werk.",[80,342,343],{},"Apparaten waarvan de leverancier OAuth-ondersteuning heeft uitgebracht, hebben een firmware-update en wat Entra-configuratie nodig, en dan zijn ze klaar. Bij al het andere gaat het langzaam. Tony Redmond verwoordde het beleefd: \"I hear of many blank looks when customers ask vendors about their plans to upgrade devices to support OAuth for client submissions.\"",[80,345,346],{},"Mailt een apparaat alleen mensen binnen het bedrijf, dan is High Volume Email het bekijken waard. Het is sinds eind maart algemeen beschikbaar, kost 42 dollar per miljoen ontvangers en blijft, enigszins tegen de richting van al het andere in dit stuk in, tot september 2028 Basic Auth accepteren op een eigen endpoint. De beperkingen zijn wel reëel: alleen interne ontvangers, maximaal 50 ontvangers en 10 MB per bericht, en er komt nooit iets bij een leverancier of een klant aan.",[80,348,349],{},"Voor mail die het bedrijf moet verlaten, verwijst Microsoft naar Azure Communication Services. Dat spreekt SMTP, maar het wachtwoord is het client secret van een Entra-app-registratie, en client secrets verlopen. Iemand zal het wachtwoord van de scanner volgens een schema moeten wijzigen, en dat is precies het soort taak waar iemand pas aan denkt op de dag nadat het had moeten gebeuren.",[80,351,352,353,356],{},"En dan zijn er de apparaten die niets van dat alles kunnen, en in de meeste gebouwen zijn dat er meer dan iemand zou willen. Ze hebben een relay nodig die de login accepteert die ze al hebben. Een on-premises Exchange Server doet dat, zolang Exchange Online zijn mail nog aanneemt, en dat is deze maand ",[178,354,355],{"href":280},"een verhaal op zich"," geworden.",[91,358,360],{"id":359},"wacht-niet-op-de-schakelaar","Wacht niet op de schakelaar",[80,362,363],{},"De nieuwe tijdlijn geeft je meer dan een jaar tot de definitieve datum, maar geen rustige decembermaand. Open je het rapport deze maand, dan kun je in oktober de makkelijke gevallen verhuizen, in november de lastige oplossen en de laatste week van het jaar doorbrengen zoals die bedoeld is.",[80,365,366],{},"Voor die laatste groep hebben we Sendman gebouwd, de apparaten die nooit OAuth zullen leren.",[91,368,197],{"id":196},[199,370,371,379,387,394,401,408,416,423,430],{},[171,372,203,373,378],{},[178,374,377],{"href":375,"rel":376},"https://techcommunity.microsoft.com/blog/exchange/updated-exchange-online-smtp-auth-basic-authentication-deprecation-timeline/4489835",[182],"Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline",", 27 januari 2026",[171,380,203,381,386],{},[178,382,385],{"href":383,"rel":384},"https://techcommunity.microsoft.com/blog/exchange/exchange-online-to-retire-basic-auth-for-client-submission-smtp-auth/4114750",[182],"Exchange Online to retire Basic auth for Client Submission (SMTP AUTH)",", 15 april 2024, met latere updates",[171,388,234,389],{},[178,390,393],{"href":391,"rel":392},"https://learn.microsoft.com/en-us/exchange/monitoring/mail-flow-reports/mfr-smtp-auth-clients-report",[182],"SMTP AUTH clients report in the new EAC in Exchange Online",[171,395,234,396],{},[178,397,400],{"href":398,"rel":399},"https://learn.microsoft.com/en-us/exchange/clients-and-mobile-in-exchange-online/authenticated-client-smtp-submission",[182],"Enable or disable SMTP AUTH in Exchange Online",[171,402,234,403],{},[178,404,407],{"href":405,"rel":406},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[182],"How to set up a multifunction device or application to send email using Microsoft 365",[171,409,203,410,415],{},[178,411,414],{"href":412,"rel":413},"https://techcommunity.microsoft.com/blog/exchange/high-volume-email-continued-support-for-basic-authentication--other-important-up/4411197",[182],"High Volume Email: Continued support for Basic Authentication & other important updates",", 6 mei 2025",[171,417,234,418],{},[178,419,422],{"href":420,"rel":421},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/high-volume-mails-m365",[182],"Manage High Volume Email for Microsoft 365",[171,424,234,425],{},[178,426,429],{"href":427,"rel":428},"https://learn.microsoft.com/en-us/azure/communication-services/quickstarts/email/send-email-smtp/smtp-authentication",[182],"Set up SMTP authentication for sending emails with Azure Communication Services",[171,431,432,433,438],{},"Office 365 for IT Pros: ",[178,434,437],{"href":435,"rel":436},"https://office365itpros.com/2026/01/29/smtp-auth-basic-retirement/",[182],"SMTP AUTH Client Submission Retirement Delayed",", 29 januari 2026",{"title":129,"searchDepth":262,"depth":262,"links":440},[441,442,443,444,445],{"id":303,"depth":262,"text":304},{"id":313,"depth":262,"text":314},{"id":332,"depth":262,"text":333},{"id":359,"depth":262,"text":360},{"id":196,"depth":262,"text":197},"2026-09-12T09:20:00+02:00","Heb je gelezen dat Microsoft dit voorjaar Basic Authentication voor SMTP AUTH heeft uitgeschakeld, dan heb je een plan gelezen dat Microsoft in januari heeft geschrapt. De echte datum is eind december, en die is voorlopig minder hard dan de oude.",{"lang":275},{"headline":450,"copy":451},"Houd de logins, schrap de deadline","Sendman is de SMTP-relay voor Microsoft 365, gebouwd voor de apparaten die nooit OAuth zullen leren. Ze behouden de logins die ze hebben, gevalideerd tegen Microsoft Entra ID, zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen, en hun mail gaat zonder SMTP AUTH naar Exchange Online, niet geraakt door het uitfaseren van Basic Authentication door Microsoft.","/blog/smtp-auth-basic-authentication-retirement-timeline",{"title":454,"description":455},"Uitfasering van Basic Auth voor SMTP AUTH: de echte tijdlijn","Microsoft heeft de deadline van april 2026 geschrapt. Basic Authentication voor SMTP AUTH wordt eind december 2026 standaard uitgeschakeld. Wat er verandert en wat je doet.","blog/smtp-auth-basic-authentication-retirement-timeline","54yPNpxlB8QaYSHGHLDFvQ0eeTkhAodCE8IOrqxKsvo",{"id":459,"title":460,"author":461,"body":462,"cta":269,"date":627,"description":628,"eventid":269,"extension":272,"hideInRecent":273,"layout":269,"meta":629,"moment":269,"navigation":276,"outro":630,"path":633,"seo":634,"stem":637,"tags":269,"webcast":273,"__hash__":638},"content_nl/blog/reject-direct-send-without-breaking-scanners.md","Direct Send dichtzetten zonder de scanners het zwijgen op te leggen",[75],{"type":77,"value":463,"toc":620},[464,467,470,473,477,480,489,492,500,503,507,510,537,544,547,551,554,561,563,577,584,586,618],[80,465,466],{},"Direct Send was nooit bedoeld als slimme oplossing. Het bestaat zodat een scanner of een kleine applicatie mail rechtstreeks op het MX-endpoint van je tenant kan afleveren, met een van je eigen adressen als afzender, zonder zich ergens aan te melden. Microsoft omschrijft het als iets dat \"mimics incoming anonymous emails from the internet, apart from the sender domain\", en dat is een beleefde manier om te zeggen dat het enige wat je scanner onderscheidt van ieder ander op het internet, het adres is dat hij opgeeft.",[80,468,469],{},"In mei 2025 heeft iemand daar gebruik van gemaakt. Varonis bracht een campagne in kaart die meer dan 70 organisaties bereikte, de meeste in de VS, met mail die er intern uitzag omdat die dat, voor zover Exchange Online kon zien, ook was. Eén regel PowerShell tegen de smart host van de tenant, het eigen adres van het slachtoffer als afzender en een pdf met een QR-code die naar een nagemaakte aanmeldpagina van Microsoft leidde. Als lokaas dienden meldingen over gemiste oproepen en faxen, precies het soort mail dat een multifunctioneel apparaat elke dag verstuurt, en juist daarom dacht niemand er twee keer over na.",[87,471],{":items":472},"[{\"label\":\"Wat het is\",\"value\":\"Mail die anoniem naar het MX-endpoint van je tenant wordt gestuurd, met een van je geaccepteerde domeinen als afzender\"},{\"label\":\"De schakelaar\",\"value\":\"RejectDirectSend in de organisatieconfiguratie, geïntroduceerd in april 2025 en standaard uitgeschakeld\"},{\"label\":\"Wat nog binnenkomt\",\"value\":\"Mail die binnenkomt via een inbound connector die je zelf hebt ingericht, herkend aan IP-adres of certificaat\"},{\"label\":\"Nieuwe tenants\",\"value\":\"Microsoft wil het standaard inschakelen, zonder mogelijkheid om het uit te zetten\"}]",[91,474,476],{"id":475},"de-schakelaar-die-microsoft-heeft-toegevoegd","De schakelaar die Microsoft heeft toegevoegd",[80,478,479],{},"Sinds april 2025 is er een echte uitknop, en die bestaat uit één regel:",[124,481,483],{"className":126,"code":482,"language":128,"meta":129,"style":129},"Set-OrganizationConfig -RejectDirectSend $true\n",[131,484,485],{"__ignoreMap":129},[134,486,487],{"class":136,"line":137},[134,488,482],{},[80,490,491],{},"Binnen ongeveer een halfuur is de instelling actief. Vanaf dat moment wordt anonieme mail die een van je domeinen als envelope sender gebruikt, meteen aan de deur geweigerd, tenzij die binnenkomt via een inbound connector die je hebt geconfigureerd, en de afzender ziet dan dit:",[124,493,498],{"className":494,"code":496,"language":497,"meta":129},[495],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[131,499,496],{"__ignoreMap":129},[80,501,502],{},"Microsoft heeft ook laten weten dat het dit voor nieuwe tenants standaard wil inschakelen, en dat die tenants het niet kunnen uitzetten. De richting is duidelijk, ook al is de datum dat niet.",[91,504,506],{"id":505},"zoek-eerst-uit-wie-het-gebruikt","Zoek eerst uit wie het gebruikt",[80,508,509],{},"De meeste tenants hebben de schakelaar nog niet omgezet, om één simpele reden: niemand weet wat er verder stilvalt als ze dat doen. Microsoft raadt aan bij je SPF-record te beginnen, want wat via Direct Send verzendt zonder daarin te staan, heeft nu al moeite om bezorgd te worden. Voor het daadwerkelijke verkeer toont het Change Optics-rapport, dat Microsoft als preview in het Exchange admin center heeft uitgebracht, voorbeeldberichten die de instelling zou weigeren. Een historische message trace van alles wat zonder connector is ontvangen, gaat tot 90 dagen terug:",[124,511,513],{"className":126,"code":512,"language":128,"meta":129,"style":129},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[131,514,515,520,525,531],{"__ignoreMap":129},[134,516,517],{"class":136,"line":137},[134,518,519],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[134,521,522],{"class":136,"line":262},[134,523,524],{},"  -ConnectorType NoConnector -Direction Received `\n",[134,526,528],{"class":136,"line":527},3,[134,529,530],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[134,532,534],{"class":136,"line":533},4,[134,535,536],{},"  -NotifyAddress admin@contoso.com\n",[80,538,539,540,543],{},"Heb je Defender for Office 365 Plan 2, dan vindt Advanced Hunting dezelfde mail in ",[131,541,542],{},"EmailEvents"," waar het connectorveld leeg is. Eén ding moet je weten voordat je de resultaten leest: deze rapporten werken het best als je MX naar een gateway wijst die via een eigen connector binnenkomt. Wijst je MX rechtstreeks naar Exchange Online, dan komt al je gewone inkomende mail ook zonder connector binnen, en wil je filteren op je eigen domeinen als afzender.",[80,545,546],{},"Wat er opduikt, is zelden een verrassing, alleen een langere lijst dan verwacht: de kopieerapparaten, een gebouwbeheersysteem, een labelprinter in het magazijn en af en toe een clouddienst die facturen op jouw naam verstuurt. Wil je het effect zien voordat je de knoop doorhakt, dan is de middenweg van Microsoft zelf een mailstroomregel die dit soort mail in quarantaine zet in plaats van te weigeren. Je verliest niets, en een week later weet je precies wat de schakelaar zou hebben tegengehouden.",[91,548,550],{"id":549},"de-scanners-een-ander-pad-geven","De scanners een ander pad geven",[80,552,553],{},"Het antwoord van Microsoft voor legitieme afzenders is een inbound connector van het type Partner die het publieke IP-adres van je kantoor vertrouwt, of een certificaat, dat in de praktijk maar weinig scanners hebben. Het kost niets, en voor één locatie met een vast adres werkt het. De kleine lettertjes: het adres mag niet gedeeld worden met iemand buiten je organisatie, elke locatie met een eigen internetuitgang heeft een eigen vermelding nodig, en het IP-adres wordt de enige sleutel. Alles wat erachter zit, kan verzenden als iedereen in je domein, ook de laptop op de boekhouding die op de verkeerde faxmelding heeft geklikt.",[80,555,556,557,560],{},"Apparaten die zich kunnen aanmelden en alleen collega's mailen, kunnen naar High Volume Email, waar we in de ",[178,558,559],{"href":452},"post over SMTP AUTH"," naar hebben gekeken. De rest zat juist op Direct Send omdat die apparaten geen TLS of login aankunnen, en ze hebben een relay nodig die accepteert wat ze wel kunnen en toch bepaalt wie als wie mag verzenden.",[91,562,166],{"id":165},[168,564,565,568,571,574],{},[171,566,567],{},"Voer de message trace zonder connector uit, open het Change Optics-rapport en noteer elke bron die je vindt.",[171,569,570],{},"Geef de legitieme bronnen een fatsoenlijk pad: een partnerconnector voor bekende IP-adressen, High Volume Email voor apparaten die alleen intern mailen en een relay voor de rest.",[171,572,573],{},"Zet een week lang een quarantaineregel in en bekijk wat daarin terechtkomt.",[171,575,576],{},"Stel daarna RejectDirectSend in en houd een paar dagen de 5.7.68-bounces in de gaten.",[80,578,579,580,583],{},"Sendman hebben we als die relay gebouwd. De scanner meldt zich aan of verzendt vanaf een adresbereik dat je toestaat, en hij mag verzenden als ",[131,581,582],{},"scan@contoso.com",", maar niet als je CEO.",[91,585,197],{"id":196},[199,587,588,596,604,609],{},[171,589,203,590,595],{},[178,591,594],{"href":592,"rel":593},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[182],"Introducing more control over Direct Send in Exchange Online",", 28 april 2025, sindsdien bijgewerkt",[171,597,203,598,603],{},[178,599,602],{"href":600,"rel":601},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[182],"Direct Send vs sending directly to an Exchange Online tenant",", 4 augustus 2025",[171,605,234,606],{},[178,607,407],{"href":405,"rel":608},[182],[171,610,611,612,617],{},"Varonis Threat Labs: ",[178,613,616],{"href":614,"rel":615},"https://www.varonis.com/blog/direct-send-exploit",[182],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26 juni 2025",[258,619,260],{},{"title":129,"searchDepth":262,"depth":262,"links":621},[622,623,624,625,626],{"id":475,"depth":262,"text":476},{"id":505,"depth":262,"text":506},{"id":549,"depth":262,"text":550},{"id":165,"depth":262,"text":166},{"id":196,"depth":262,"text":197},"2026-09-12T09:10:00+02:00","Via Direct Send kan iedereen op het internet mail als een van je eigen gebruikers in je tenant afleveren, en vorig jaar hadden aanvallers dat door. Exchange Online kan het nu weigeren. Het addertje onder het gras is de scanner die er al jaren stilletjes op vertrouwt.",{"lang":275},{"headline":631,"copy":632},"Houd de scanners, sluit de zijdeur","Sendman is de SMTP-relay voor Microsoft 365. Apparaten melden zich aan met de logins die ze hebben, gevalideerd tegen Microsoft Entra ID (zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen), of verzenden zonder login vanaf de adresbereiken die je toestaat. Jouw beleidsregels bepalen wie als wie mag verzenden.","/blog/reject-direct-send-without-breaking-scanners",{"title":635,"description":636},"Direct Send weigeren zonder dat je scanners stoppen","Aanvallers gebruiken Direct Send om je eigen gebruikers te spoofen. Exchange Online kan het weigeren, maar scanners zijn er vaak van afhankelijk. Zo vind en verhuis je ze eerst.","blog/reject-direct-send-without-breaking-scanners","F38DkqTbrEDtEMPR9ZJ2Pz-pLsKsj4bNNGaIowPdTaU",1791278567924]