Din sista Exchange Server har precis fått ett slutdatum
Exchange Online har börjat fördröja, och kommer till slut att vägra, mejl från Exchange 2016- och 2019-servrar som missade uppdateringen från oktober 2025. Om den sista Exchange du äger är lådan som fortfarande relär skannrarnas mejl är det här inlägget för dig.
Microsoft brukar inte berätta för någon när Exchange Online höjer den lägsta version som den tar emot mejl från. Ribban har tyst krupit uppåt med varje säkerhetsuppdatering sedan 2023. Den 2 september gjorde Exchange-teamet ett undantag och skrev ett blogginlägg om saken, och skälet till att de gjorde det är det intressanta.
Sedan andra veckan i september måste en Exchange 2016- eller 2019-server som lämnar över mejl till Exchange Online via den inkommande hybridconnectorn ha säkerhetsuppdateringen från oktober 2025. Det råkar vara den sista uppdatering som Microsoft någonsin släppte offentligt för de två versionerna. Allt äldre räknas nu som inaktuellt av Exchange Online, vilket först betyder en rapport, en månad senare fördröjda mejl och efter tre månader inga mejl alls. Microsofts egen kommentar om slutdatumet: ”This update level was released almost a year ago, and all organizations should have updated to it.” Rimligt nog.
Vad som händer, dag för dag
Ingen blir avstängd över en natt. Exchange Online använder samma transportbaserade tillämpningssystem som Microsoft byggde 2023, och det drar åt skruven långsamt. Under de första 30 dagarna efter att en server flaggats ändras ingenting för någon. Servern dyker bara upp i en rapport som de flesta administratörer aldrig har öppnat. Därefter blir det obekvämt i steg om tio dagar: Exchange Online börjar svara med ett tillfälligt 450 i fem minuter varje timme, sedan tio, sedan tjugo. Din server köar mejlen och försöker igen, så allt kommer fortfarande fram, bara sent, och det första ärendet lyder ungefär ”skanningen tog tjugo minuter att dyka upp”.
Från dag 61 tillkommer ett permanent 550. Nu väntar meddelandet inte i en kö, det studsar. Och det är här det svider i en relämiljö: studsen går tillbaka till avsändaren, och avsändaren är en skanner i kopieringsrummet med en avsändaradress som ingen läser. Dokumentet är helt enkelt borta. Från dag 91 gäller det alla meddelanden.
En timmes mejl från en server som inte är uppdaterad
- Accepterat
450Försök igen senare550Avvisat
- Dag 1–30Endast listad i rapporten
- Dag 31–40450 i 5 minuter per timme
- Dag 41–50450 i 10 minuter per timme
- Dag 51–60450 i 20 minuter per timme
- Dag 61–70450 i 30 minuter, 550 i 5
- Dag 71–80450 i 30 minuter, 550 i 10
- Dag 81–90450 i 30 minuter, 550 i 20
- Från dag 91550 för varje meddelande
Du ser vilka servrar som berörs i Exchange-administrationscentret, under Reports > Mail flow > Out-of-date connecting on-premises Exchange servers. På samma sida finns länken Enforcement Pause, och PowerShell gör samma sak:
New-TenantExemptionInfo -BlockingScenario UnpatchedOnPremServer -NumberOfDays 30
Varje tenant får 90 pausdagar per kalenderår, och du kan fördela dem hur du vill. Två saker är bra att veta innan du använder dem. Dagarna räknas från det ögonblick du begär dem, så en patch nästa morgon ger dig inte tillbaka dem. Och en paus köper bara tid; den ändrar ingenting i vart det här är på väg.
Patchning köper månader, inte år
Att installera uppdateringen från oktober 2025 tar dig bort från listan, för tillfället. Men Microsoft var ovanligt öppna med vad som kommer härnäst. Om flera månader, enligt deras egen uppskattning, höjs den lägsta versionen igen, och den här gången till en build som ingen offentlig uppdatering når. Från den dagen kan bara två sorters servrar fortfarande lämna över mejl till Exchange Online: de som ingår i det betalda programmet Extended Security Update, vars andra period slutar i oktober 2026 utan någon planerad tredje, och Exchange Server Subscription Edition. Kör du Exchange 2019 CU14 eller CU15 kan du uppgradera till SE på plats. Exchange 2016 betyder en ny server och en migrering.
Lådan som i åratal har surrat på i serverrummet utan att någon rört den behöver alltså nu en prenumeration, ett migreringsprojekt eller en plan för att stängas av. Något fjärde alternativ finns inte längre, och det är, mer än själva strypningen, nyheten i Microsofts inlägg.
Om den där enda servern
Vi ser samma bild hos de flesta hybridkunder. Postlådorna flyttade till Exchange Online för flera år sedan, och en Exchange-server blev kvar med två uppgifter: den hanterar mottagarattribut i Active Directory, och den relär mejl åt skrivarna, skannrarna, övervakningen, ERP-systemet och allt annat i byggnaden som fortfarande talar ren SMTP.
Den första uppgiften har inte krävt någon server sedan 2022. Sedan Exchange 2019 CU12 sköter Exchange Management Tools mottagarhanteringen på egen hand, och Microsofts råd är att stänga av den sista servern i stället för att avinstallera den. Kvar blir reläet. Det är den enda uppgift som håller servern vid liv, och det är också, lite ironiskt, precis den trafik som den här tillämpningen granskar, eftersom allt som enheterna lämnar över till servern går ut via den OnPremises-connector som Exchange Online nu kontrollerar.
Vad du gör den här veckan
- Öppna rapporten och skriv upp varje server som står där. Är den tom är det antingen goda nyheter eller en connector av typen Partner; tillämpningen tittar bara på typen OnPremises, än så länge.
- Jämför versionsnumren med Microsofts lista över build-nummer och installera uppdateringen från oktober 2025 överallt där den saknas. För en server är det en kväll, inte ett projekt.
- Spara pausdagarna till en verklig nödsituation. Nittio låter som gott om tid tills du har använt sextio av dem i fel månad.
- Bestäm vad som händer efter nästa höjning: ESU fram till oktober, Exchange SE eller strömbrytaren.
Om reläet är det enda skälet till att servern fortfarande finns är det fjärde beslutet det enkla. Vi byggde Sendman för precis det fallet, men det är ett annat inlägg.
Källor
- Microsoft Exchange Team: Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline, 2 september 2026
- Microsoft Exchange Team: Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online, maj 2023
- Microsoft Exchange Team: How to pause throttling and blocking of out-of-date on-premises Exchange Servers
- Microsoft Exchange Team: Announcing Period 2 Exchange 2016/2019 Extended Security Update (ESU) program
- Microsoft Learn: Manage recipients in Exchange Hybrid environments using Management tools
- heise online: Alte Exchange-Server riskieren Mailblockaden
- CodeTwo: Exchange Online transport enforcement system explained, minuterna per steg i figuren
Behåll reläet, gör dig av med servern
Sendman är SMTP-reläet för Microsoft 365, byggt för precis den server som det här inlägget handlar om. Dina skrivare, skannrar och appar behåller de inloggningar de har, validerade mot Microsoft Entra ID, utan appregistrering, utan medgivande och utan att något behöver ändras i din tenant, och deras mejl går till Exchange Online utan SMTP AUTH, opåverkat av Microsofts avveckling av Basic Authentication.