Blogg

Din siste Exchange Server har nettopp fått en frist

Exchange Online har begynt å bremse, og vil etter hvert avvise, e-post fra Exchange 2016- og 2019-servere som ikke har fått oppdateringen fra oktober 2025. Er den siste Exchange-serveren du har, boksen som fortsatt relayer for skannerne, er dette innlegget for deg.

Microsoft sier vanligvis ikke fra når Exchange Online hever minsteversjonen den godtar e-post fra. Kravet har krøpet stille oppover med hver sikkerhetsoppdatering siden 2023. Den 2. september gjorde Exchange-teamet et unntak og skrev et blogginnlegg om det, og grunnen til at de gjorde det, er den interessante delen.

Siden andre uke i september må en Exchange 2016- eller 2019-server som leverer e-post til Exchange Online gjennom hybridoppsettets inbound connector, ha sikkerhetsoppdateringen fra oktober 2025. Det er tilfeldigvis den siste oppdateringen Microsoft noensinne har gitt ut offentlig for disse to versjonene. Alt som er eldre, er nå utdatert i Exchange Onlines øyne, og det betyr først en rapport, en måned senere forsinket e-post og etter tre måneder ingen e-post overhodet. Microsofts egen kommentar til fristen: «This update level was released almost a year ago, and all organizations should have updated to it.» Rimelig nok.

Hva som skjer, dag for dag

Ingen blir kuttet av over natten. Exchange Online bruker det samme transportbaserte håndhevingssystemet som Microsoft bygde i 2023, og det strammer skruen langsomt. De første 30 dagene etter at en server er flagget, endres ingenting for noen. Serveren dukker bare opp i en rapport de fleste admins aldri har åpnet. Deretter blir det ubehagelig i steg på ti dager: Exchange Online begynner å svare med en midlertidig 450 i fem minutter hver time, deretter ti, deretter tjue. Serveren din legger e-posten i kø og prøver igjen, så alt kommer fortsatt frem, bare sent, og den første supportsaken sier noe sånt som «skanningen brukte tjue minutter på å dukke opp».

Fra dag 61 kommer en permanent 550 i tillegg. Nå venter meldingen ikke lenger i en kø, den går i retur. Og det er her det svir i et relayoppsett: returmeldingen går tilbake til avsenderen, og avsenderen er en skanner i kopirommet med en avsenderadresse ingen leser. Dokumentet er rett og slett borte. Fra dag 91 gjelder det alle meldinger.

Én times e-post fra en utdatert server

  • Akseptert
  • 450 Prøv igjen senere
  • 550 Avvist
  1. Dag 1–30Kun oppført i rapporten
  2. Dag 31–40450 i 5 minutter per time
  3. Dag 41–50450 i 10 minutter per time
  4. Dag 51–60450 i 20 minutter per time
  5. Dag 61–70450 i 30 minutter, 550 i 5
  6. Dag 71–80450 i 30 minutter, 550 i 10
  7. Dag 81–90450 i 30 minutter, 550 i 20
  8. Fra dag 91550 for hver melding
Hvert trinn varer i ti dager. Etter en 450 beholder serveren din meldingen i køen og prøver igjen; en 550 ender i en bounce.

Du ser hvilke servere som er berørt, i Exchange admin center under Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. På samme side finnes lenken Enforcement Pause, og PowerShell gjør det samme:

New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30

Hver tenant får 90 pausedager per kalenderår, og du kan fordele dem som du vil. To ting er verdt å vite før du bruker dem. Dagene telles fra det øyeblikket du ber om dem, så å patche neste morgen gir deg dem ikke tilbake. Og en pause kjøper bare tid; den endrer ingenting ved hvor dette er på vei.

Patching kjøper måneder, ikke år

Installerer du oppdateringen fra oktober 2025, forsvinner du fra listen, inntil videre. Men Microsoft var uvanlig åpne om hva som kommer deretter. Om flere måneder, etter deres eget anslag, heves minsteversjonen igjen, og denne gangen til en build som ingen offentlig oppdatering når. Fra den dagen er det bare to typer servere som fortsatt kan levere e-post til Exchange Online: de som er med i det betalte Extended Security Update-programmet, der den andre perioden avsluttes i oktober 2026 uten at en tredje er planlagt, og Exchange Server Subscription Edition. Kjører du Exchange 2019 CU14 eller CU15, kan du oppgradere til SE in-place. Exchange 2016 betyr en ny server og en migrering.

Så boksen som har durt i serverrommet i årevis uten at noen har rørt den, trenger nå et abonnement, et migreringsprosjekt eller en plan for å bli slått av. Et fjerde alternativ finnes ikke lenger, og det, mer enn selve strupingen, er nyheten i Microsofts innlegg.

Om den ene serveren

Vi ser det samme bildet hos de fleste hybridkunder. Postkassene flyttet til Exchange Online for flere år siden, og én Exchange-server ble igjen med to jobber: Den administrerer mottakerattributter i Active Directory, og den relayer e-post for skriverne, skannerne, overvåkingen, ERP-systemet og alt annet i bygget som fortsatt snakker ren SMTP.

Den første jobben har ikke trengt en server siden 2022. Siden Exchange 2019 CU12 tar Exchange Management Tools seg av mottakeradministrasjonen på egen hånd, og Microsoft anbefaler å slå av den siste serveren i stedet for å avinstallere den. Da gjenstår relayet. Det er den ene jobben som holder serveren i live, og det er også, litt ironisk, nettopp den trafikken denne håndhevingen ser på, fordi alt enhetene leverer til serveren, går ut gjennom OnPremises-connectoren som Exchange Online nå sjekker.

Dette gjør du denne uken

  1. Åpne rapporten og noter hver server som står der. Er den tom, er det enten gode nyheter eller en connector av typen Partner; håndhevingen ser foreløpig bare på OnPremises-typen.
  2. Sammenlign buildene med Microsofts liste over buildnumre og installer oppdateringen fra oktober 2025 der den mangler. For én server er det en kveld, ikke et prosjekt.
  3. Spar pausedagene til en reell nødsituasjon. Nitti høres ut som mye helt til du har brukt seksti av dem i feil måned.
  4. Bestem hva som skjer etter neste heving: ESU frem til oktober, Exchange SE eller av-knappen.

Er relayet den eneste grunnen til at serveren fortsatt finnes, er den fjerde beslutningen den enkle. Vi bygde Sendman for nettopp det tilfellet, men det er et annet innlegg.

Kilder

Behold relayet, bli kvitt serveren

Sendman er SMTP-relayet for Microsoft 365, bygget for nettopp den serveren dette innlegget handler om. Skriverne, skannerne og appene dine beholder påloggingene de har, validert mot Microsoft Entra ID, uten appregistrering, uten samtykke og uten endringer i tenanten din, og e-posten deres går inn i Exchange Online uten SMTP AUTH, upåvirket av Microsofts utfasing av Basic Authentication.

Se hvordan det fungererBe om preview