Qu’est-ce que le courriel catch-all ?
Une configuration catch-all accepte les messages adressés à des destinataires inexistants et les remet à une boîte ou à un service défini. Elle peut éviter des pertes pendant une migration, mais reçoit aussi davantage de spam et de tentatives d’énumération.
Comment fonctionne le courriel catch-all
Le serveur intercepte les destinataires qui ne correspondent à aucune boîte ou règle, puis applique la destination catch-all. Cette règle doit être contrôlée pour ne pas devenir un relais ouvert.
Traditional Setup:
[email protected] → sales inbox
[email protected] → info inbox
[email protected] → bounce (550 No such user)
With Catch-All:
[email protected] → sales inbox
[email protected] → info inbox
[email protected] → catch-all inbox ✓
[email protected] → catch-all inbox ✓
Configurer le courriel catch-all
La configuration varie selon la plateforme. Définissez la destination, les exceptions et les limites avant de l’activer.
cPanel/WHM (messagerie)
cPanel et WHM permettent de configurer une adresse par défaut pour les destinataires inconnus.
Email → Default Address → Set Default Address
Select: Forward to Email Address
Enter: [email protected]
Plesk
Plesk propose une boîte ou une adresse par défaut pour traiter les destinataires non reconnus.
Mail Settings → Mail Forwarding
Enable "Redirect mail to address"
Enter destination address
Postfix (configuration directe)
Postfix peut appliquer une règle de domaine virtuel. Restreignez-la aux domaines et destinations contrôlés.
# /etc/postfix/virtual
@example.com [email protected]
# Reload Postfix
postmap /etc/postfix/virtual
systemctl reload postfix
Microsoft 365 (messagerie)
Configurez la règle de domaine dans le centre d’administration et surveillez les exceptions.
Google Workspace (messagerie)
Les règles de routage peuvent traiter les destinataires inconnus. Limitez la règle aux unités et domaines nécessaires.
Admin Console → Apps → Google Workspace → Gmail
→ Default Routing → Catch-all address
Enter: [email protected]
Cas d’utilisation du courriel catch-all
Le catch-all est surtout utile lorsque la continuité de réception est prioritaire et que le volume peut être filtré.
Pendant une migration
Il peut recueillir les adresses encore utilisées pendant le changement de fournisseur.
Phase 1: Enable catch-all, forward to admin
Phase 2: Monitor and create real mailboxes as needed
Phase 3: Disable catch-all once migration complete
Petites organisations
Une petite organisation peut simplifier la réception, à condition de surveiller le volume et la confidentialité.
Protection contre les fautes de frappe
Le catch-all peut recevoir un message destiné à une adresse mal orthographiée, mais il ne corrige pas le risque de divulgation.
[email protected] → Real mailbox
[email protected] → Caught
[email protected] → Caught
Développement et tests
Il peut servir de destination temporaire dans un environnement contrôlé.
[email protected] → dev catch-all
[email protected] → dev catch-all
Avantages du courriel catch-all
Il réduit les rejets pour les adresses inconnues, facilite certaines migrations et peut limiter la maintenance initiale des boîtes.
| Avantage | Description |
|---|---|
| Ne jamais manquer un message | Les fautes de frappe ne provoquent pas de rebond |
| Configuration plus simple | Il n’est pas nécessaire de créer chaque boîte |
| Souplesse | Utiliser n’importe quelle adresse au besoin |
| Découvrir les besoins | Comprendre les adresses attendues par les utilisateurs |
Inconvénients et risques
L’acceptation systématique augmente le bruit, les coûts de stockage, la surface d’énumération et le risque de réputation.
Volume de spam
Les robots testent souvent des adresses aléatoires. Filtrez avant stockage et mesurez le volume reçu.
Without catch-all: 100 spam attempts → 95 bounced
With catch-all: 100 spam attempts → 100 delivered
Rétrodiffusion et liste noire
Accepter puis rebondir sur des messages indésirables peut provoquer de la rétrodiffusion et dégrader la réputation.
Problèmes de stockage
Une boîte catch-all peut croître rapidement. Définissez des quotas, une rétention et une procédure de nettoyage.
Risques de sécurité
Les messages destinés à des adresses sensibles peuvent être recueillis par erreur. Limitez les accès et chiffrez les données au repos.
Test: [email protected]
Response: Accepted (catch-all exists) vs Rejected (no catch-all)
Complications de l’authentification des courriels
Le catch-all ne remplace ni SPF, ni DKIM, ni DMARC. Les messages acceptés doivent encore être évalués par les contrôles d’authentification.
Alternatives au catch-all
Les alias explicites, les règles de routage et les formulaires de contact réduisent souvent le bruit tout en couvrant les besoins réels.
Approche fondée sur les alias
Créez uniquement les adresses nécessaires et dirigez-les vers les boîtes appropriées.
[email protected] → [email protected]
Règles de routage intelligentes
Utilisez le domaine, l’adresse et le contexte pour accepter seulement les flux attendus.
*[email protected] → support queue
*[email protected] → billing queue
Formulaire de contact
Un formulaire contrôlé peut éviter d’exposer une boîte catch-all et appliquer un filtrage avant remise.
Bonnes pratiques
Activez le catch-all seulement avec un objectif précis, une durée connue et une surveillance adaptée.
Utiliser le catch-all temporairement
Préférez une fenêtre de migration ou de récupération à une activation permanente.
Mettre en œuvre un filtrage antispam strict
Filtrez avant stockage, appliquez des limites et surveillez les faux positifs.
SpamAssassin threshold: 3.0 (stricter than default 5.0)
Greylisting: enabled
DNSBL checks: multiple lists
Surveiller le volume catch-all
Suivez les messages par domaine, expéditeur et motif de rejet afin de détecter une campagne d’abus.
# Count catch-all deliveries by address
grep "catch-all" /var/log/mail.log | \
awk '{print $7}' | sort | uniq -c | sort -rn | head -20
Créer de vraies boîtes pour les adresses fréquentes
Une adresse utilisée régulièrement doit devenir une boîte ou un alias explicite avec un propriétaire.
# If you see:
150 messages → [email protected] (caught)
# Action:
Create [email protected] as real mailbox
Remove from catch-all pattern
Catch-all limité au sous-domaine
Isolez la règle sur un sous-domaine dédié lorsque le domaine principal ne doit pas accepter les destinataires inconnus.
example.com → No catch-all
test.example.com → Catch-all enabled
staging.example.com → Catch-all enabled
Nettoyage quotidien
Supprimez les messages indésirables, traitez les demandes légitimes et vérifiez les quotas quotidiennement.
# Delete spam from catch-all daily
find /var/mail/catchall -type f -name "*spam*" -mtime +1 -delete
Détecter si un domaine utilise un catch-all
Envoyez une requête contrôlée vers une adresse inexistante, observez la réponse SMTP et vérifiez si le message est remis.
Send to: [email protected]
If accepted: Likely catch-all
If rejected: No catch-all
telnet mx1.example.com 25
HELO test.com
MAIL FROM: <[email protected]>
RCPT TO: <[email protected]>
# 250 OK = catch-all exists
# 550 No such user = no catch-all
Considérations de sécurité
Protégez les informations révélées par les réponses SMTP, les boîtes et les journaux.
Énumération des adresses courriel
Une réponse positive pour toute adresse permet de confirmer l’existence apparente de comptes. Réduisez les différences de réponse et limitez les essais.
Réputation de l’expéditeur
Le catch-all peut accepter du spam et augmenter les plaintes ou les coûts. Mesurez les signaux de réputation.
Problèmes de conformité
Définissez les règles de conservation, d’accès et de traitement des données avant de collecter des messages destinés à des inconnus.
Quand utiliser un catch-all
Utilisez-le lorsque la continuité ou la migration le justifie, avec un filtrage strict, une durée limitée et une procédure de sortie documentée.