Blog

Je laatste Exchange Server heeft nu een deadline

Exchange Online vertraagt mail van Exchange 2016- en 2019-servers die de update van oktober 2025 hebben gemist, en gaat die uiteindelijk weigeren. Is je laatste Exchange de server die nog de scanners relayt, dan is dit stuk voor jou.

Normaal gesproken meldt Microsoft het niet als Exchange Online de minimumversie verhoogt waarvan het mail accepteert. Die grens schuift sinds 2023 met elke beveiligingsupdate ongemerkt omhoog. Op 2 september maakte het Exchange-team een uitzondering en schreef er een blogpost over, en de reden daarvoor is het interessante deel.

Sinds de tweede week van september moet een Exchange 2016- of 2019-server die via de hybride inbound connector mail aan Exchange Online doorgeeft, de beveiligingsupdate van oktober 2025 hebben. Dat is toevallig de laatste update die Microsoft ooit publiek voor deze twee versies heeft uitgebracht. Alles wat ouder is, geldt voor Exchange Online nu als verouderd, en dat betekent eerst een vermelding in een rapport, een maand later vertraagde mail en na drie maanden helemaal geen mail meer. Het commentaar van Microsoft zelf op de deadline: "This update level was released almost a year ago, and all organizations should have updated to it." Daar valt weinig tegen in te brengen.

Wat er gebeurt, dag voor dag

Niemand wordt van de ene op de andere dag afgesloten. Exchange Online gebruikt hetzelfde transportgebaseerde handhavingssysteem dat Microsoft in 2023 heeft gebouwd, en dat draait de schroef langzaam aan. De eerste 30 dagen nadat een server is gemarkeerd, verandert er voor niemand iets. De server verschijnt alleen in een rapport dat de meeste admins nog nooit hebben geopend. Daarna wordt het in stappen van tien dagen ongemakkelijk: Exchange Online antwoordt eerst elk uur vijf minuten lang met een tijdelijke 450, daarna tien minuten en daarna twintig. Je server zet de mail in de wachtrij en probeert het opnieuw, zodat alles nog aankomt, alleen te laat, en in het eerste ticket staat iets als "de scan kwam pas na twintig minuten binnen".

Vanaf dag 61 komt daar een permanente 550 bij. Dan wacht het bericht niet meer in een wachtrij, maar komt het als bounce terug. En juist in een relaysetup gaat het hier mis: de bounce gaat terug naar de afzender, en die afzender is een scanner in de kopieerruimte met een afzenderadres dat niemand leest. Het document is gewoon weg. Vanaf dag 91 geldt dat voor alle berichten.

Een uur mail van een verouderde server

  • Geaccepteerd
  • 450 Later opnieuw proberen
  • 550 Geweigerd
  1. Dag 1–30Alleen vermeld in het rapport
  2. Dag 31–40450 gedurende 5 minuten per uur
  3. Dag 41–50450 gedurende 10 minuten per uur
  4. Dag 51–60450 gedurende 20 minuten per uur
  5. Dag 61–70450 gedurende 30 minuten, 550 gedurende 5
  6. Dag 71–80450 gedurende 30 minuten, 550 gedurende 10
  7. Dag 81–90450 gedurende 30 minuten, 550 gedurende 20
  8. Vanaf dag 91550 voor elk bericht
Elke stap duurt tien dagen. Na een 450 houdt je server het bericht in de wachtrij en probeert het opnieuw; een 550 eindigt in een bounce.

Welke servers betrokken zijn, zie je in het Exchange admin center onder Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. Op dezelfde pagina staat een link Enforcement Pause, en PowerShell doet hetzelfde:

New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30

Elke tenant krijgt 90 pauzedagen per kalenderjaar, en die kun je verdelen zoals je wilt. Twee dingen moet je weten voordat je ze inzet. De dagen tellen vanaf het moment dat je ze aanvraagt, dus als je de volgende ochtend patcht, krijg je ze niet terug. En een pauze levert alleen tijd op; aan de richting waarin dit gaat, verandert ze niets.

Patchen levert maanden op, geen jaren

Met de update van oktober 2025 sta je voorlopig niet meer op de lijst. Maar Microsoft was ongewoon open over wat daarna komt. Over enkele maanden, naar eigen schatting, gaat de minimumversie opnieuw omhoog, en dit keer naar een build die geen enkele publieke update bereikt. Vanaf die dag kunnen nog maar twee soorten servers mail aan Exchange Online doorgeven: servers in het betaalde Extended Security Update-programma, waarvan de tweede periode in oktober 2026 afloopt zonder dat er een derde gepland is, en Exchange Server Subscription Edition. Draai je Exchange 2019 CU14 of CU15, dan kun je in place naar SE upgraden. Exchange 2016 betekent een nieuwe server en een migratie.

De server die al jaren in de serverruimte staat te zoemen zonder dat iemand ernaar omkijkt, heeft nu dus een abonnement nodig, een migratieproject of een plan om uitgezet te worden. Een vierde optie is er niet meer, en dat is, meer nog dan de throttling zelf, het eigenlijke nieuws in de post van Microsoft.

Over die ene server

Bij de meeste hybride klanten zien we hetzelfde beeld. De mailboxen zijn jaren geleden naar Exchange Online verhuisd, en er bleef één Exchange Server achter met twee taken: hij beheert de ontvangerattributen in Active Directory en hij relayt mail voor de printers, de scanners, de monitoring, het ERP en wat er verder in het gebouw nog gewoon SMTP spreekt.

Voor de eerste taak is sinds 2022 geen server meer nodig. Sinds Exchange 2019 CU12 regelen de Exchange Management Tools het ontvangerbeheer zelf, en Microsoft adviseert de laatste server uit te schakelen in plaats van te deïnstalleren. Blijft de relay over. Dat is de enige taak die de server in leven houdt, en het is, een tikje ironisch, precies het verkeer waar deze handhaving naar kijkt, want alles wat de apparaten aan die server geven, vertrekt via de OnPremises-connector die Exchange Online nu controleert.

Wat je deze week doet

  1. Open het rapport en noteer elke server die erop staat. Is het leeg, dan is dat goed nieuws of heb je een connector van het type Partner; de handhaving kijkt voorlopig alleen naar het type OnPremises.
  2. Vergelijk de builds met de lijst met buildnummers van Microsoft en installeer de update van oktober 2025 overal waar die ontbreekt. Voor één server is dat een avond werk, geen project.
  3. Bewaar de pauzedagen voor een echte noodsituatie. Negentig klinkt als genoeg, tot je er zestig in de verkeerde maand hebt verbruikt.
  4. Beslis wat er na de volgende verhoging gebeurt: ESU tot oktober, Exchange SE of de uitknop.

Is de relay de enige reden dat die server nog bestaat, dan is de vierde beslissing de makkelijke. Precies voor dat geval hebben we Sendman gebouwd, maar dat is een ander verhaal.

Bronnen

Houd de relay, schrap de server

Sendman is de SMTP-relay voor Microsoft 365, gebouwd voor precies de server waar dit stuk over gaat. Je printers, scanners en apps behouden de logins die ze hebben, gevalideerd tegen Microsoft Entra ID, zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen, en hun mail gaat zonder SMTP AUTH naar Exchange Online, niet geraakt door het uitfaseren van Basic Authentication door Microsoft.

Zo werkt hetPreview aanvragen