Так, сначала. Есть некий сервис публикации, на котором опубликован Exchange, как я понимаю. Это Касперский. Он что делает? Преаутентифицирует, Проксирует как есть? Если исключить этот хоп, то достаточно нового коннектора с нужными настройками. Если это публикуется на касперском, то нужно смотреть, как делегируются учетные данные. Вообще, у них д.б. инструкция по публикации. + вопрос, сохраняется ли исходный IP клиента. Иначе на Exchange разграничить доступы не получится
MX ведет на касперского, он не поддерживает аутентификацию. 443, 587 и 995 доступны через другой сервер с HAProxy. Битрикс не может слать почту по 25 порту анонимно. Так как битрикс находится не внутри сети, он сейчас не может слать напрямую на Exchange, а из-за особенностей STARTTLS он не может просто слать на 587 порт.
После обсуждений был выбран вариант создать для IP сайта отдельный коннектор с 587 портом и аутентификацией без STARTTLS