Microsoft 收緊混合郵件閘:過時 Exchange 2016/2019 第二週起或被拒進 Exchange Online

重點摘要

Microsoft 正把「最舊可接受版本」再往上推一階:據《The Register》2026 年 9 月 4 日報道,由 9 月第二週起,仍透過類型為 OnPremises 的入站連接器,向 Exchange Online 投遞郵件的 Exchange Server 2016 與 2019,必須已套用 2025 年 10 月釋出的最終公開更新基準;未達標者將被節流,甚至直接拒收。本文已核對該報道引述之 Microsoft 說明,並對照 Microsoft Learn《Exchange Server supportability matrix》關於 2016/2019 已於 2025 年 10 月 14 日結束正式支援的公開紀錄。以下拆解機制、影響面,以及香港混合部署應如何處理。

Microsoft 收緊混合郵件閘:過時 Exchange 2016/2019 第二週起或被拒進 Exchange Online

Microsoft 收緊混合郵件閘:過時 Exchange 2016/2019 第二週起或被拒進 Exchange Online

Microsoft 正把「最舊可接受版本」再往上推一階:據《The Register》2026 年 9 月 4 日報道,由 9 月第二週起,仍透過類型為 OnPremises 的入站連接器,向 Exchange Online 投遞郵件的 Exchange Server 2016 與 2019,必須已套用 2025 年 10 月釋出的最終公開更新基準;未達標者將被節流,甚至直接拒收。本文已核對該報道引述之 Microsoft 說明,並對照 Microsoft Learn《Exchange Server supportability matrix》關於 2016/2019 已於 2025 年 10 月 14 日結束正式支援的公開紀錄。以下拆解機制、影響面,以及香港混合部署應如何處理。

一、核心事件:混合投遞路徑上的版本門檻

技術細節

《The Register》引述 Microsoft 指出:

  • 生效時間:2026 年 9 月第二週起。
  • 適用對象:透過 Exchange Online 入站連接器類型 OnPremises 發送郵件的 Exchange Server 2016/2019
  • 基準要求:須達到 2025 年 10 月最終公開更新(final public update)水準;Microsoft 強調該基準「幾乎一年前已發布,所有組織都應已更新」。
  • 後果:未達標伺服器的郵件可被 throttling(節流)blocking(封鎖)
  • 範圍限制:目前僅針對上述 OnPremises 入站連接器路徑;其他投遞方式暫不受影響,亦不必然涵蓋組織內「所有」伺服器。Microsoft 同時表示「未來可能改變」。

Microsoft 首席專案經理 Nino Bilic 指,即使沒有這次預告,基準亦會按既有做法調整;重點是管理員必須按時更新 Exchange。

官方產品生命週期亦與此事呼應:Microsoft Learn 支援矩陣明確寫出,Exchange Server 2016 與 2019 已於 2025 年 10 月 14 日結束正式支援;可繼續取得安全更新的路徑主要是 Extended Security Update(ESU)計劃,或遷移至 Exchange Server Subscription Edition(SE)

二、技術原理深度解析

Exchange Online 的傳輸強制(transport enforcement)並非全新概念。Microsoft 自數年前起,已對「長期落後、持續脆弱」的內部部署 Exchange,在經 OnPremises 入站連接器進入雲端信箱時實施節流與封鎖,並在 Exchange 管理中心提供「過時內部部署連接伺服器」郵件流程報告。管理員可用暫停強制執行作為有限緩衝(例如每租戶每年最多若干天),但這只是過渡,不是長期解法。

今次調整的意義,在於把「最舊可接受版本」推到 2016/2019 的最終公開更新。再往上抬高,實務上只剩:

  1. 已加入 ESU、仍可取得後期安全更新的客戶;或
  2. 已遷至 Exchange Server SE、處於現代生命週期政策下的客戶。

換言之,這是把混合郵件安全從「建議盡快打補丁」,升級成「雲端信箱入口的硬門檻」。未打齊補丁的內部 Exchange,即使 Microsoft 365 租戶本身健康,仍可能令應用系統、混合共存或內部轉發路徑的郵件進不了 Exchange Online。

機制上可粗分為三層:

  1. 身份與連接器路徑:僅評估經指定 OnPremises 入站連接器連入的伺服器版本。
  2. 版本/修補基準:對照「最舊可接受」組建;落後者先節流、後封鎖。
  3. 營運可見性:透過郵件流程報告與相關 PowerShell 指令,讓租戶管理員看見哪些內部伺服器被標示為過時。

對香港企業常見的「本機 Exchange + Exchange Online」混合架構,這直接關係到應用程式通知信、掃描/多功能事務機轉寄、舊版線上業務系統經內部 Exchange 送出的郵件能否穩定到達雲端收件匣。

三、日常應用場景

1. 開發者與技術團隊

若 CI/CD、監控告警或內部工具仍把 SMTP 指到舊版 Exchange,再經混合連接器進雲,需立刻清點伺服器 CU/SU 版本,並以 Health Checker 等腳本核對是否低於 2025 年 10 月最終公開基準。開發環境與正式環境的郵件路徑應分開驗證,避免測試機拖垮正式投遞。

2. 企業與隱私敏感行業

金融、法律、醫療等行業往往保留內部 Exchange 以符合資料駐留或應用相容需求。門檻生效後,未升級的伺服器不僅是漏洞面,更是業務連續性風險:對外/對雲郵件可能被靜默節流。應把 Exchange 修補納入變更管理與 PDPO 相關的保安控制清單,並評估是否改走 Exchange Server SE 或純雲端方案。

3. 一般用戶

一般 Outlook/Microsoft 365 用戶未必直接看到錯誤碼,但會感受到「寄不出去、延遲、退信」。IT 應預先以 Message Center/管理中心報告溝通時程,避免在 9 月第二週才臨時救火。

4. 香港與亞洲市場視角

香港不少中小企與傳統行業仍跑混合部署,伺服器可能由外部供應商代管、補丁節奏不一。Microsoft 已公開結束 2016/2019 正式支援,再疊加雲端入口拒收,等於雙重壓力:保安合規與郵件可用性同時逼近。對仍依賴內部 Exchange 的機構,應把「升級/遷移/分段停用 OnPremises 連接器」列為本季優先項目,而不是等到被封鎖才被動應變。

四、專業評價與潛在考量

優勢

  • 把已知危險的過時 Exchange 擋在雲端信箱入口外,降低惡意郵件經混合路徑滲入 Exchange Online 的風險。
  • 預告式調整給予管理員準備時間,比無預警封鎖更可操作。
  • 與官方「2016/2019 已結束支援、應遷 SE 或用 ESU」的生命週期訊息一致。

需要留意的地方

  • 目前僅涵蓋 OnPremises 入站連接器;其他路徑暫未納入,範圍日後可能擴大,不能以為「暫時沒事」即可長期拖延。
  • 大型環境打補丁本身有回歸風險,需要分批、有回退計劃。
  • 暫停強制執行只是有限天數的緩衝,不能替代升級或遷移。

結語

Microsoft 把混合郵件閘的版本門檻推到 Exchange 2016/2019 最終公開更新,是雲端信箱保安與內部部署生命週期交匯的具體一步:過時伺服器不再只是「有 CVE 風險」,而是可能「寄不進 Exchange Online」。香港企業應立刻盤點混合連接器與伺服器組建,能升級則升級,該遷 Subscription Edition 則排程遷移,並把郵件路徑納入持續保安營運。

如需在香港推進雲端遷移、混合架構加固或零信任郵件與網路邊界設計,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

  1. The Register|Microsoft to bounce mail from outdated Exchange servers(2026-09-04):https://www.theregister.com/on-prem/2026/09/04/microsoft-to-bounce-mail-from-outdated-exchange-servers/5294506
  2. Microsoft Learn|Exchange Server supportability matrix(2016/2019 end of support 2025-10-14):https://learn.microsoft.com/en-us/exchange/plan-and-deploy/supportability-matrix
  3. Microsoft Community Hub|Throttling and Blocking Email from Persistently Vulnerable Exchange Servers to Exchange Online(機制背景):https://techcommunity.microsoft.com/blog/exchange/throttling-and-blocking-email-from-persistently-vulnerable-exchange-servers-to-e/3815328
  4. 發現來源(X/The Register):https://x.com/TheRegister/status/2095870642663145664

延伸閱讀 · 相關服務與產品