
还在运行 Exchange Sever 2016/2019?已经升级到Exchange Server SE但迟迟不打补丁?请注意,可能要被“卡脖子”啦:因为微软开始限制过旧版本Exchange Server向Exchange Online发送邮件。
根据9月2日微软Exchange产品组发布的以下公告:
Exchange 2016/2019: Throttling and Blocking up to the Final Public Update Baseline
从 2026年9月第二周开始,微软将进一步提高Exchange混合部署环境下向Exchange Online发邮件的本地Exchange服务器最低版本要求,当前最低的版本要求是:
已经安装了2025年10月的Exchange Server 安全更新。
更简单来说,Exchange混合部署环境下无论是Exchange Sever 2016/2019还是Exchange Server SE:
如果超过一年没有升级或安装安全更新。
本地Exchange到Exchange Online发送的邮件可能会:
被限流,甚至被阻断。
当你阅读这篇文章时:
这个限制当前已经执行,而且就在上周我已收到客户被限流的报告。
更值得大家注意的是下一轮限制的影响,因为根据一年必须打一次补丁的要求,当Exchange Online下一轮限制要求Exchange Sever已经安装了2025年12月9月发布的Exchange Server 安全更新时,也就是不到90天以后:
99.9%的Exchange Server 2016/2019服务器都会因为不合规而被限流,甚至被阻断。
因为除非加入了ESU计划:
前述要求2025年10月的Exchange Server 安全更新,是
Exchange Servre 2016/2019 最后一个公开发布并可被免费下载的安全更新。
以下是我总结大家可能关心的几个问题:
1、微软是突然开始这个限制的吗?
其实微软并不是突然开始针对混合环境下的老旧版本 Exchange Server进行限制,早前2023年就开始通知会进行这类限制,在Exchange Online管理后台提供相关报告,并提供了该策略的应用时间表,从当时已不受支持的Exhchange 2007、2010、2013开始应用,并最终于2025年2月份应用于所有当时支持的Exchange Server,也就是Exchange Server 2016/2019。详细的说明请参考以下文章:
Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online
Update on Transport Enforcement System in Exchange Online
2、那这次公告到底发生了什么变化?
严格来说这个限制策略并没有发生任何的变化。如前所述,这个限制已经应用很久了,这次产品组专门发一篇公告通知,只是一种善意的提醒:除了再次提醒还要旧版Exchange Server没有升级的客户赶快升级,毕竟Exchange Server 2016/2019已经过支持期很久了,连最后的安全更新都已经一年前的。同时还提醒已经升级到Exchange Server SE的客户,即使已经在运行支持期的版本,也要及时进行更新,最少一年要打一次补丁。
3、它影响所有使用Exchange Server的客户吗?
不!当前的这个限制策略只会限制Exchange混合部署环境下的本地Exchange Server,更准确的说是:Exchange混合部署环境下,通过本地连接器向Exchange Online发邮件的Exchange Server,因为复杂环境下,通常并不是所有本地Exchange Server都是向Exchange Online发邮件的服务器,通常可能只有一部分Exchange Server;如果不是混合部署环境,而是纯本地Exchange Server,目前不受这个限制的影响。
4、是不是只需要升级这一部分的Exchange Server或为这些服务器安装最新的补丁就可以了?
如果从这个限制的角度来说,是的!但我们推荐更新所有Exchange Server。因为如果只更新一部分Exchange Server,某一些Exchange安全更新会触发已知的问题。比如8月的Exchange安全更新为MRS代理增加了签名检查,如果后端的Exchange没有安装8月或更新的Exchange安全更新会造成邮箱迁移报错。
5、该如何判断是否受到了策略的限制?
如果本地Exchange到Exchange Online的邮件流受到这个限制的影响,应该有以下两个最直观的信息:
如果被限流,这些邮件会在Exchange的队列中,并且队列会显示以下450的错误:
450 4.7.230 Connecting Exchange server version is out-of-date; connection to Exchange Online throttled for N mins/hr. For more information see https://aka.ms/BlockUnsafeExchange.
如果被阻止,发件的用户会收到相应的退信:
550 5.7.230 Connecting Exchange server version is out-of-date; connection to Exchange Online blocked for N mins/hr. For more information see https://aka.ms/BlockUnsafeExchange.
6、有临时绕过这个限制的办法吗?
有!可以通过Exchange Online管理中心的“报告>邮件流>连接本地 Exchange 服务器”页面或通过命令修改Exchange Online,以暂停这个限制,需要注意的是:这个暂停的配置,每个租户每年只有最多90天可暂停(限速和阻断)配额,可以一次性暂停90天,也可以分批使用这90天,不过一但配置了对应的天数,就消耗了这些天数,比如配置了暂停30天,但是25天就完成了补丁更新,剩下的5天不会退回到租户的配额中。
详细说明请参考:
How to pause throttling and blocking of out-of-date on-premises Exchange Servers
7、Exchange Server 2016/2019最后可下载的安全更新到底是哪个?
Exchange Server 2016/2019 最后一个公开发布并可被免费下载的安全更新,分别是Exchange Server 2016 CU23 SU19、Exchange Server 2019 CU14 SU8和Exchange Server 2019 CU15 SU5,以下是具体的下载地址,如果真的还没更新,请马上立即更新。
Exchange Server 2016 CU23 SU19
最后,我还想重复一次,我在 <<Exchange SE CU1迟迟不发布,到底还等不等?>>中的总结:
不要因为期待CU1,而停止升级;不要因为等待CU1,而停止打安全补丁。
如果您有问题,欢迎留言或是到5DMail专属微信群来讨论!
