[{"data":1,"prerenderedAt":287},["ShallowReactive",2],{"sc:header-data-sv":3,"sc:footer-data-sv":37,"blog-sv-reject-direct-send-without-breaking-scanners":71},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"sv":10},{"title":11,"url":12,"alt":13},"Hem","/sv","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"sv":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"sv":22},{"title":23,"url":24},"Partner","/sv/partner",{"name":26,"languages":27},"about",{"sv":28},{"title":29,"url":30},"Om oss","/sv/about-us",{"name":32,"languages":33},"blog",{"sv":34},{"title":35,"url":36},"Blogg","/sv/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksSv":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,67,69],{"title":66,"url":56,"target":57},"Integritetspolicy",{"title":68,"url":60,"target":57},"Juridisk information",{"title":70,"url":63,"target":57},"Kontakt och kontor",{"id":72,"title":73,"author":74,"body":76,"cta":270,"date":271,"description":272,"eventid":270,"extension":273,"hideInRecent":274,"layout":270,"meta":275,"moment":270,"navigation":277,"outro":278,"path":281,"seo":282,"stem":285,"tags":270,"webcast":274,"__hash__":286},"content_sv/blog/reject-direct-send-without-breaking-scanners.md","Stäng Direct Send utan att tysta skannrarna",[75],"Sendman Team",{"type":77,"value":78,"toc":263},"minimal",[79,83,86,90,95,98,115,118,126,129,133,136,164,171,174,178,181,190,194,210,217,221,259],[80,81,82],"p",{},"Direct Send var aldrig tänkt att vara finurligt. Det finns för att en skanner eller en liten applikation ska kunna lämna mejl direkt på din tenants MX-slutpunkt, med en av dina egna adresser som avsändare, utan att logga in någonstans. Microsoft beskriver det som något som ”mimics incoming anonymous emails from the internet, apart from the sender domain”, vilket är ett artigt sätt att säga att det enda som skiljer din skanner från vem som helst annan på internet är adressen den påstår sig ha.",[80,84,85],{},"I maj 2025 var det någon som tog vara på det. Varonis spårade en kampanj som nådde fler än 70 organisationer, de flesta i USA, med mejl som såg interna ut eftersom de, så långt Exchange Online kunde avgöra, var det. En rad PowerShell mot tenantens smart host, offrets egen adress som avsändare och en PDF med en QR-kod som ledde till en falsk inloggningssida för Microsoft. Beten var aviseringar om missade samtal och fax, den sortens mejl som en multifunktionsskrivare skickar varje dag, och just därför tänkte ingen efter en extra gång.",[87,88],"at-a-glance",{":items":89},"[{\"label\":\"Vad det är\",\"value\":\"Mejl som skickas anonymt till din tenants MX-slutpunkt med en av dina accepterade domäner som avsändare\"},{\"label\":\"Brytaren\",\"value\":\"RejectDirectSend i organisationskonfigurationen, infört i april 2025 och avstängt som standard\"},{\"label\":\"Vad som fortfarande kommer in\",\"value\":\"Mejl som anländer via en inkommande connector du har konfigurerat, matchad på IP-adress eller certifikat\"},{\"label\":\"Nya tenants\",\"value\":\"Microsoft planerar att slå på det som standard, utan möjlighet att stänga av det\"}]",[91,92,94],"h2",{"id":93},"brytaren-som-microsoft-lade-till","Brytaren som Microsoft lade till",[80,96,97],{},"Sedan april 2025 finns det en riktig avstängningsknapp, och den består av en enda rad:",[99,100,105],"pre",{"className":101,"code":102,"language":103,"meta":104,"style":104},"language-powershell shiki shiki-themes github-light github-dark","Set-OrganizationConfig -RejectDirectSend $true\n","powershell","",[106,107,108],"code",{"__ignoreMap":104},[109,110,113],"span",{"class":111,"line":112},"line",1,[109,114,102],{},[80,116,117],{},"Den börjar gälla inom ungefär en halvtimme. Därefter avvisas anonyma mejl som använder en av dina domäner som kuvertavsändare redan vid dörren, om de inte kommer in via en inkommande connector du har konfigurerat, och den som skickade dem ser detta:",[99,119,124],{"className":120,"code":122,"language":123,"meta":104},[121],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[106,125,122],{"__ignoreMap":104},[80,127,128],{},"Microsoft har också sagt att företaget vill ha inställningen påslagen som standard för nya tenants, och att de tenants inte kommer att kunna stänga av den. Riktningen är tydlig, även om datumet inte är det.",[91,130,132],{"id":131},"ta-först-reda-på-vem-som-använder-det","Ta först reda på vem som använder det",[80,134,135],{},"De flesta tenants har inte slagit om brytaren ännu, av en enkel anledning: ingen vet vad mer som tystnar när de gör det. Microsoft föreslår att du börjar med din SPF-post, eftersom det som skickar via Direct Send utan att stå med där redan har svårt att bli levererat. För den faktiska trafiken visar rapporten Change Optics, som Microsoft har släppt som förhandsversion i Exchange-administrationscentret, exempel på meddelanden som inställningen skulle avvisa. En historisk meddelandespårning för allt som tagits emot utan connector går upp till 90 dagar bakåt:",[99,137,139],{"className":101,"code":138,"language":103,"meta":104,"style":104},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[106,140,141,146,152,158],{"__ignoreMap":104},[109,142,143],{"class":111,"line":112},[109,144,145],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[109,147,149],{"class":111,"line":148},2,[109,150,151],{},"  -ConnectorType NoConnector -Direction Received `\n",[109,153,155],{"class":111,"line":154},3,[109,156,157],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[109,159,161],{"class":111,"line":160},4,[109,162,163],{},"  -NotifyAddress admin@contoso.com\n",[80,165,166,167,170],{},"Har du Defender for Office 365 Plan 2 hittar Advanced Hunting samma mejl i ",[106,168,169],{},"EmailEvents"," där connectorfältet är tomt. En sak är bra att veta innan du läser resultaten: rapporterna fungerar bäst när din MX pekar mot en gateway som kommer in via en egen connector. Pekar din MX direkt mot Exchange Online kommer också all din vanliga inkommande post in utan connector, och då vill du filtrera på dina egna domäner som avsändare.",[80,172,173],{},"Det som dyker upp är sällan en överraskning, bara en längre lista än väntat: kopiatorerna, ett fastighetssystem, en etikettskrivare i lagret och då och då en molntjänst som skickar fakturor i ditt namn. Vill du se effekten innan du bestämmer dig är Microsofts egen mellanväg en e-postflödesregel som sätter den här sortens mejl i karantän i stället för att avvisa dem. Du förlorar ingenting, och en vecka senare vet du exakt vad brytaren skulle ha stoppat.",[91,175,177],{"id":176},"flytta-skannrarna-ur-vägen","Flytta skannrarna ur vägen",[80,179,180],{},"Microsofts svar för legitima avsändare är en inkommande connector av typen Partner som litar på kontorets publika IP-adress, eller på ett certifikat, vilket få skannrar har i praktiken. Det kostar ingenting, och för en enskild plats med statisk adress fungerar det. Det finstilta: adressen får inte delas med någon utanför organisationen, varje plats med eget internetutbrott behöver en egen post, och IP-adressen blir den enda nyckeln. Allt bakom den kan skicka som vem som helst i din domän, även den bärbara datorn på ekonomiavdelningen som klickade på fel faxavisering.",[80,182,183,184,189],{},"Enheter som kan logga in och bara mejlar kollegor kan flytta till High Volume Email, som vi gick igenom i ",[185,186,188],"a",{"href":187},"/blog/smtp-auth-basic-authentication-retirement-timeline","inlägget om SMTP AUTH",". Resten använde Direct Send från början just för att de inte klarar TLS eller inloggning, och de behöver ett relä som accepterar det de klarar och ändå avgör vem som får skicka som vem.",[91,191,193],{"id":192},"vad-du-gör-den-här-veckan","Vad du gör den här veckan",[195,196,197,201,204,207],"ol",{},[198,199,200],"li",{},"Kör meddelandespårningen utan connector, öppna rapporten Change Optics och skriv upp varje källa du hittar.",[198,202,203],{},"Ge de legitima avsändarna en ordentlig väg: en partnerconnector för kända IP-adresser, High Volume Email för enheter som bara mejlar internt, ett relä för resten.",[198,205,206],{},"Lägg in en karantänregel under en vecka och titta på vad som hamnar där.",[198,208,209],{},"Slå sedan på RejectDirectSend och håll ett öga på studsar med 5.7.68 under några dagar.",[80,211,212,213,216],{},"Vi byggde Sendman som det reläet. Skannern loggar in, eller skickar från ett adressintervall du tillåter, och den får skicka som ",[106,214,215],{},"scan@contoso.com"," men inte som din vd.",[91,218,220],{"id":219},"källor","Källor",[222,223,224,234,242,250],"ul",{},[198,225,226,227,233],{},"Microsoft Exchange Team: ",[185,228,232],{"href":229,"rel":230},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[231],"nofollow","Introducing more control over Direct Send in Exchange Online",", 28 april 2025, uppdaterat sedan dess",[198,235,226,236,241],{},[185,237,240],{"href":238,"rel":239},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[231],"Direct Send vs sending directly to an Exchange Online tenant",", 4 augusti 2025",[198,243,244,245],{},"Microsoft Learn: ",[185,246,249],{"href":247,"rel":248},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[231],"How to set up a multifunction device or application to send email using Microsoft 365",[198,251,252,253,258],{},"Varonis Threat Labs: ",[185,254,257],{"href":255,"rel":256},"https://www.varonis.com/blog/direct-send-exploit",[231],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26 juni 2025",[260,261,262],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":104,"searchDepth":148,"depth":148,"links":264},[265,266,267,268,269],{"id":93,"depth":148,"text":94},{"id":131,"depth":148,"text":132},{"id":176,"depth":148,"text":177},{"id":192,"depth":148,"text":193},{"id":219,"depth":148,"text":220},null,"2026-09-12T09:10:00+02:00","Direct Send låter vem som helst på internet lämna mejl i din tenant som en av dina egna användare, och förra året upptäckte angriparna det. Nu kan Exchange Online avvisa det. Haken är skannern som i åratal i tysthet har förlitat sig på det.","md",false,{"lang":276},"sv",true,{"headline":279,"copy":280},"Behåll skannrarna, stäng sidodörren","Sendman är SMTP-reläet för Microsoft 365. Enheter loggar in med de inloggningar de har, validerade mot Microsoft Entra ID, utan appregistrering, utan medgivande och utan att något behöver ändras i din tenant, eller skickar utan inloggning från de adressintervall du tillåter, och dina policyer avgör vem som får skicka som vem.","/blog/reject-direct-send-without-breaking-scanners",{"title":283,"description":284},"Avvisa Direct Send utan att skannrarna slutar fungera","Angripare använder Direct Send för att utge sig för att vara dina egna användare. Exchange Online kan avvisa det, men skannrar är ofta beroende av det. Så hittar och flyttar du dem först.","blog/reject-direct-send-without-breaking-scanners","6PODR_7IIb-mc20T0DrCQ_eyyGPlX23f0XbUx3zpzpM",1791278567310]