[{"data":1,"prerenderedAt":287},["ShallowReactive",2],{"sc:header-data-no":3,"sc:footer-data-no":37,"blog-no-reject-direct-send-without-breaking-scanners":71},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"no":10},{"title":11,"url":12,"alt":13},"Hjem","/no","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"no":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"no":22},{"title":23,"url":24},"Partnere","/no/partner",{"name":26,"languages":27},"about",{"no":28},{"title":29,"url":30},"Om oss","/no/about-us",{"name":32,"languages":33},"blog",{"no":34},{"title":35,"url":36},"Blogg","/no/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksNo":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,67,69],{"title":66,"url":56,"target":57},"Personvern",{"title":68,"url":60,"target":57},"Juridisk informasjon",{"title":70,"url":63,"target":57},"Kontakt og kontorer",{"id":72,"title":73,"author":74,"body":76,"cta":270,"date":271,"description":272,"eventid":270,"extension":273,"hideInRecent":274,"layout":270,"meta":275,"moment":270,"navigation":277,"outro":278,"path":281,"seo":282,"stem":285,"tags":270,"webcast":274,"__hash__":286},"content_no/blog/reject-direct-send-without-breaking-scanners.md","Steng Direct Send uten å gjøre skannerne tause",[75],"Sendman Team",{"type":77,"value":78,"toc":263},"minimal",[79,83,86,90,95,98,115,118,126,129,133,136,164,171,174,178,181,190,194,210,217,221,259],[80,81,82],"p",{},"Direct Send var aldri tenkt å være smart. Det finnes for at en skanner eller en liten applikasjon skal kunne levere e-post rett til MX-endepunktet til tenanten din, med en av dine egne adresser som avsender, uten å logge på noe sted. Microsoft beskriver det som noe som «mimics incoming anonymous emails from the internet, apart from the sender domain», og det er en høflig måte å si at det eneste som skiller skanneren din fra alle andre på internett, er adressen den påstår at den har.",[80,84,85],{},"I mai 2025 tok noen det i bruk. Varonis sporet en kampanje som nådde mer enn 70 organisasjoner, de fleste i USA, med e-post som så intern ut fordi den, så langt Exchange Online kunne se, var det. Én linje PowerShell mot tenantens smart host, offerets egen adresse som avsender og en PDF med en QR-kode som førte til en falsk Microsoft-påloggingsside. Agnet var varsler om tapte anrop og fakser, den typen e-post en multifunksjonsenhet sender hver dag, og nettopp derfor tenkte ingen seg om to ganger.",[87,88],"at-a-glance",{":items":89},"[{\"label\":\"Hva det er\",\"value\":\"E-post sendt anonymt til MX-endepunktet til tenanten din med et av dine godkjente domener som avsender\"},{\"label\":\"Bryteren\",\"value\":\"RejectDirectSend i organisasjonskonfigurasjonen, innført i april 2025 og slått av som standard\"},{\"label\":\"Hva som fortsatt slipper inn\",\"value\":\"E-post som kommer inn over en inbound connector du har satt opp, gjenkjent på IP-adresse eller sertifikat\"},{\"label\":\"Nye tenanter\",\"value\":\"Microsoft planlegger å slå det på som standard, uten mulighet til å slå det av\"}]",[91,92,94],"h2",{"id":93},"bryteren-microsoft-la-til","Bryteren Microsoft la til",[80,96,97],{},"Siden april 2025 finnes det en ekte av-bryter, og den består av én linje:",[99,100,105],"pre",{"className":101,"code":102,"language":103,"meta":104,"style":104},"language-powershell shiki shiki-themes github-light github-dark","Set-OrganizationConfig -RejectDirectSend $true\n","powershell","",[106,107,108],"code",{"__ignoreMap":104},[109,110,113],"span",{"class":111,"line":112},"line",1,[109,114,102],{},[80,116,117],{},"Den trer i kraft i løpet av omtrent en halvtime. Fra da av blir anonym e-post som bruker et av domenene dine som konvoluttavsender, avvist i døren, med mindre den kommer inn over en inbound connector du har konfigurert, og den som sendte den, ser dette:",[99,119,124],{"className":120,"code":122,"language":123,"meta":104},[121],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[106,125,122],{"__ignoreMap":104},[80,127,128],{},"Microsoft har også sagt at de vil ha dette slått på som standard for nye tenanter, og at disse tenantene ikke skal kunne slå det av. Retningen er klar, selv om datoen ikke er det.",[91,130,132],{"id":131},"finn-ut-hvem-som-bruker-det-først","Finn ut hvem som bruker det først",[80,134,135],{},"De fleste tenanter har ikke slått på bryteren ennå, av én enkel grunn: Ingen vet hva annet som blir stille når de gjør det. Microsoft foreslår å begynne med SPF-posten din, fordi det som sender gjennom Direct Send uten å stå oppført der, allerede har problemer med å bli levert. For selve trafikken viser Change Optics-rapporten, som Microsoft har sluppet som preview i Exchange admin center, eksempler på meldinger som innstillingen ville avvist. En historisk message trace for alt som er mottatt uten connector, går opptil 90 dager tilbake:",[99,137,139],{"className":101,"code":138,"language":103,"meta":104,"style":104},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[106,140,141,146,152,158],{"__ignoreMap":104},[109,142,143],{"class":111,"line":112},[109,144,145],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[109,147,149],{"class":111,"line":148},2,[109,150,151],{},"  -ConnectorType NoConnector -Direction Received `\n",[109,153,155],{"class":111,"line":154},3,[109,156,157],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[109,159,161],{"class":111,"line":160},4,[109,162,163],{},"  -NotifyAddress admin@contoso.com\n",[80,165,166,167,170],{},"Har du Defender for Office 365 Plan 2, finner Advanced Hunting den samme e-posten i ",[106,168,169],{},"EmailEvents"," der connector-feltet er tomt. Én ting er verdt å vite før du leser resultatene: Disse rapportene fungerer best når MX-posten din peker mot en gateway som kommer inn over sin egen connector. Peker MX-posten rett mot Exchange Online, kommer all vanlig innkommende e-post også uten connector, og da bør du filtrere på dine egne domener som avsender.",[80,172,173],{},"Det som dukker opp, er sjelden en overraskelse, bare en lengre liste enn ventet: kopimaskinene, et byggautomasjonssystem, en etikettskriver på lageret og av og til en cloud-tjeneste som sender fakturaer i ditt navn. Vil du se effekten før du forplikter deg, er Microsofts egen mellomløsning en e-postflytregel som setter denne typen e-post i karantene i stedet for å avvise den. Du mister ingenting, og en uke senere vet du nøyaktig hva bryteren ville ha stoppet.",[91,175,177],{"id":176},"få-skannerne-ut-av-veien","Få skannerne ut av veien",[80,179,180],{},"Microsofts svar for legitime avsendere er en inbound connector av typen Partner som stoler på kontorets offentlige IP-adresse, eller på et sertifikat, noe få skannere har i praksis. Det koster ingenting, og for ett enkelt sted med statisk adresse fungerer det. Det med liten skrift: Adressen kan ikke deles med noen utenfor organisasjonen din, hvert sted med egen internettutgang trenger sin egen oppføring, og IP-adressen blir den eneste nøkkelen. Alt bak den kan sende som hvem som helst i domenet ditt, inkludert den bærbare PC-en i regnskapsavdelingen som klikket på feil faksvarsel.",[80,182,183,184,189],{},"Enheter som kan logge på og bare sender e-post til kolleger, kan flyttes til High Volume Email, som vi så på i ",[185,186,188],"a",{"href":187},"/blog/smtp-auth-basic-authentication-retirement-timeline","innlegget om SMTP AUTH",". Resten brukte Direct Send i utgangspunktet fordi de ikke kan TLS eller pålogging, og de trenger et relay som godtar det de kan, og som likevel avgjør hvem som får sende som hvem.",[91,191,193],{"id":192},"dette-gjør-du-denne-uken","Dette gjør du denne uken",[195,196,197,201,204,207],"ol",{},[198,199,200],"li",{},"Kjør message trace for e-post uten connector, åpne Change Optics-rapporten og noter hver kilde du finner.",[198,202,203],{},"Gi de legitimte kildene en ordentlig vei: en partner-connector for kjente IP-adresser, High Volume Email for enheter som bare sender internt, et relay for resten.",[198,205,206],{},"Sett opp en karanteneregel i en uke og se på hva som havner der.",[198,208,209],{},"Sett deretter RejectDirectSend og følg med på 5.7.68-returer i noen dager.",[80,211,212,213,216],{},"Vi bygde Sendman som det relayet. Skanneren logger på, eller sender fra et adresseområde du tillater, og den får sende som ",[106,214,215],{},"scan@contoso.com",", men ikke som administrerende direktør.",[91,218,220],{"id":219},"kilder","Kilder",[222,223,224,234,242,250],"ul",{},[198,225,226,227,233],{},"Microsoft Exchange Team: ",[185,228,232],{"href":229,"rel":230},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[231],"nofollow","Introducing more control over Direct Send in Exchange Online",", 28. april 2025, oppdatert siden",[198,235,226,236,241],{},[185,237,240],{"href":238,"rel":239},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[231],"Direct Send vs sending directly to an Exchange Online tenant",", 4. august 2025",[198,243,244,245],{},"Microsoft Learn: ",[185,246,249],{"href":247,"rel":248},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[231],"How to set up a multifunction device or application to send email using Microsoft 365",[198,251,252,253,258],{},"Varonis Threat Labs: ",[185,254,257],{"href":255,"rel":256},"https://www.varonis.com/blog/direct-send-exploit",[231],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26. juni 2025",[260,261,262],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":104,"searchDepth":148,"depth":148,"links":264},[265,266,267,268,269],{"id":93,"depth":148,"text":94},{"id":131,"depth":148,"text":132},{"id":176,"depth":148,"text":177},{"id":192,"depth":148,"text":193},{"id":219,"depth":148,"text":220},null,"2026-09-12T09:10:00+02:00","Direct Send lar hvem som helst på internett levere e-post inn i tenanten din som en av dine egne brukere, og i fjor oppdaget angripere det. Exchange Online kan avvise det nå. Haken er skanneren som i årevis stille har vært avhengig av det.","md",false,{"lang":276},"no",true,{"headline":279,"copy":280},"Behold skannerne, steng sidedøren","Sendman er SMTP-relayet for Microsoft 365. Enheter logger på med påloggingene de har, validert mot Microsoft Entra ID, uten appregistrering, uten samtykke og uten endringer i tenanten din, eller sender uten pålogging fra adresseområdene du tillater, og policyene dine avgjør hvem som får sende som hvem.","/blog/reject-direct-send-without-breaking-scanners",{"title":283,"description":284},"Avvis Direct Send uten å ødelegge for skannerne","Angripere bruker Direct Send til å utgi seg for dine egne brukere. Exchange Online kan avvise det, men skannere er ofte avhengige av det. Slik finner og flytter du dem først.","blog/reject-direct-send-without-breaking-scanners","gmsCIJij1r_RbXUgtnRZIuyxcSG-jF0dYF6Fhd0BZ3I",1791278567149]