Email récupère tout

E-mail et Sécurité
Une configuration de messagerie qui achemine toutes les adresses d'un domaine vers une seule boîte de réception, même si l'adresse n'existe pas.
← Retour au Glossaire

Qu’est-ce que le courriel catch-all ?

Une configuration catch-all accepte les messages adressés à des destinataires inexistants et les remet à une boîte ou à un service défini. Elle peut éviter des pertes pendant une migration, mais reçoit aussi davantage de spam et de tentatives d’énumération.

Comment fonctionne le courriel catch-all

Le serveur intercepte les destinataires qui ne correspondent à aucune boîte ou règle, puis applique la destination catch-all. Cette règle doit être contrôlée pour ne pas devenir un relais ouvert.

Traditional Setup:

[email protected] → sales inbox

[email protected] → info inbox

[email protected] → bounce (550 No such user)

With Catch-All:

[email protected] → sales inbox

[email protected] → info inbox

[email protected] → catch-all inbox ✓

[email protected] → catch-all inbox ✓

Configurer le courriel catch-all

La configuration varie selon la plateforme. Définissez la destination, les exceptions et les limites avant de l’activer.

cPanel/WHM (messagerie)

cPanel et WHM permettent de configurer une adresse par défaut pour les destinataires inconnus.

Email → Default Address → Set Default Address

Select: Forward to Email Address

Enter: [email protected]

Plesk

Plesk propose une boîte ou une adresse par défaut pour traiter les destinataires non reconnus.

Mail Settings → Mail Forwarding

Enable "Redirect mail to address"

Enter destination address

Postfix (configuration directe)

Postfix peut appliquer une règle de domaine virtuel. Restreignez-la aux domaines et destinations contrôlés.

# /etc/postfix/virtual

@example.com [email protected]

# Reload Postfix

postmap /etc/postfix/virtual

systemctl reload postfix

Microsoft 365 (messagerie)

Configurez la règle de domaine dans le centre d’administration et surveillez les exceptions.

Google Workspace (messagerie)

Les règles de routage peuvent traiter les destinataires inconnus. Limitez la règle aux unités et domaines nécessaires.

Admin Console → Apps → Google Workspace → Gmail

→ Default Routing → Catch-all address

Enter: [email protected]

Cas d’utilisation du courriel catch-all

Le catch-all est surtout utile lorsque la continuité de réception est prioritaire et que le volume peut être filtré.

Pendant une migration

Il peut recueillir les adresses encore utilisées pendant le changement de fournisseur.

Phase 1: Enable catch-all, forward to admin

Phase 2: Monitor and create real mailboxes as needed

Phase 3: Disable catch-all once migration complete

Petites organisations

Une petite organisation peut simplifier la réception, à condition de surveiller le volume et la confidentialité.

Protection contre les fautes de frappe

Le catch-all peut recevoir un message destiné à une adresse mal orthographiée, mais il ne corrige pas le risque de divulgation.

[email protected]   → Real mailbox

[email protected] → Caught

[email protected] → Caught

Développement et tests

Il peut servir de destination temporaire dans un environnement contrôlé.

[email protected]  → dev catch-all

[email protected] → dev catch-all

Avantages du courriel catch-all

Il réduit les rejets pour les adresses inconnues, facilite certaines migrations et peut limiter la maintenance initiale des boîtes.

AvantageDescription
Ne jamais manquer un messageLes fautes de frappe ne provoquent pas de rebond
Configuration plus simpleIl n’est pas nécessaire de créer chaque boîte
SouplesseUtiliser n’importe quelle adresse au besoin
Découvrir les besoinsComprendre les adresses attendues par les utilisateurs

Inconvénients et risques

L’acceptation systématique augmente le bruit, les coûts de stockage, la surface d’énumération et le risque de réputation.

Volume de spam

Les robots testent souvent des adresses aléatoires. Filtrez avant stockage et mesurez le volume reçu.

Without catch-all: 100 spam attempts → 95 bounced

With catch-all: 100 spam attempts → 100 delivered

Rétrodiffusion et liste noire

Accepter puis rebondir sur des messages indésirables peut provoquer de la rétrodiffusion et dégrader la réputation.

Problèmes de stockage

Une boîte catch-all peut croître rapidement. Définissez des quotas, une rétention et une procédure de nettoyage.

Risques de sécurité

Les messages destinés à des adresses sensibles peuvent être recueillis par erreur. Limitez les accès et chiffrez les données au repos.

Test: [email protected]

Response: Accepted (catch-all exists) vs Rejected (no catch-all)

Complications de l’authentification des courriels

Le catch-all ne remplace ni SPF, ni DKIM, ni DMARC. Les messages acceptés doivent encore être évalués par les contrôles d’authentification.

Alternatives au catch-all

Les alias explicites, les règles de routage et les formulaires de contact réduisent souvent le bruit tout en couvrant les besoins réels.

Approche fondée sur les alias

Créez uniquement les adresses nécessaires et dirigez-les vers les boîtes appropriées.

[email protected]       → [email protected]

[email protected] → [email protected]

[email protected] → [email protected]

Règles de routage intelligentes

Utilisez le domaine, l’adresse et le contexte pour accepter seulement les flux attendus.

*[email protected]  → support queue

*[email protected] → billing queue

Formulaire de contact

Un formulaire contrôlé peut éviter d’exposer une boîte catch-all et appliquer un filtrage avant remise.

Bonnes pratiques

Activez le catch-all seulement avec un objectif précis, une durée connue et une surveillance adaptée.

Utiliser le catch-all temporairement

Préférez une fenêtre de migration ou de récupération à une activation permanente.

Mettre en œuvre un filtrage antispam strict

Filtrez avant stockage, appliquez des limites et surveillez les faux positifs.

SpamAssassin threshold: 3.0 (stricter than default 5.0)

Greylisting: enabled

DNSBL checks: multiple lists

Surveiller le volume catch-all

Suivez les messages par domaine, expéditeur et motif de rejet afin de détecter une campagne d’abus.

# Count catch-all deliveries by address

grep "catch-all" /var/log/mail.log | \

awk '{print $7}' | sort | uniq -c | sort -rn | head -20

Créer de vraies boîtes pour les adresses fréquentes

Une adresse utilisée régulièrement doit devenir une boîte ou un alias explicite avec un propriétaire.

# If you see:

150 messages → [email protected] (caught)

# Action:

Create [email protected] as real mailbox

Remove from catch-all pattern

Catch-all limité au sous-domaine

Isolez la règle sur un sous-domaine dédié lorsque le domaine principal ne doit pas accepter les destinataires inconnus.

example.com           → No catch-all

test.example.com → Catch-all enabled

staging.example.com → Catch-all enabled

Nettoyage quotidien

Supprimez les messages indésirables, traitez les demandes légitimes et vérifiez les quotas quotidiennement.

# Delete spam from catch-all daily

find /var/mail/catchall -type f -name "*spam*" -mtime +1 -delete

Détecter si un domaine utilise un catch-all

Envoyez une requête contrôlée vers une adresse inexistante, observez la réponse SMTP et vérifiez si le message est remis.

Send to: [email protected]

If accepted: Likely catch-all

If rejected: No catch-all

telnet mx1.example.com 25

HELO test.com

MAIL FROM: <[email protected]>

RCPT TO: <[email protected]>

# 250 OK = catch-all exists

# 550 No such user = no catch-all

Considérations de sécurité

Protégez les informations révélées par les réponses SMTP, les boîtes et les journaux.

Énumération des adresses courriel

Une réponse positive pour toute adresse permet de confirmer l’existence apparente de comptes. Réduisez les différences de réponse et limitez les essais.

Réputation de l’expéditeur

Le catch-all peut accepter du spam et augmenter les plaintes ou les coûts. Mesurez les signaux de réputation.

Problèmes de conformité

Définissez les règles de conservation, d’accès et de traitement des données avant de collecter des messages destinés à des inconnus.

Quand utiliser un catch-all

Utilisez-le lorsque la continuité ou la migration le justifie, avec un filtrage strict, une durée limitée et une procédure de sortie documentée.

Mettez Vos Connaissances en Pratique

Utilisez l'API de DomScan pour vérifier la disponibilité des domaines, la santé et bien d'autres choses.