Email Catch-All

Email e Sicurezza
Una configurazione di posta che indirizza tutti gli indirizzi di un dominio a una singola casella di posta, anche se l'indirizzo non esiste.
← Torna al Glossario

Cos'è il catch-all e-mail?

Una email catch-all (chiamata anche email jolly) è una configurazione che accetta e-mail inviata a qualsiasi indirizzo del tuo dominio e lo indirizza a una casella di posta designata. Se qualcuno invia email a [email protected], l'inbox catch-all lo riceve indipendentemente dal fatto che "qualsiasi indirizzo" sia una casella di posta configurata.

Come funziona il catch-all e-mail

Quando un'email arriva al tuo server di posta:

1. ♪Address Lookup ♪ Controllo server di posta se il destinatario esiste

2. "Catch-All Check" Se non trovato, il server controlla la regola catch-all

3. Routing: Il messaggio viene consegnato alla casella di posta

4. No Bounce: Nessun rapporto di non consegna (bounce) viene inviato al mittente

Traditional Setup:

[email protected] → sales inbox

[email protected] → info inbox

[email protected] → bounce (550 No such user)

With Catch-All:

[email protected] → sales inbox

[email protected] → info inbox

[email protected] → catch-all inbox ✓

[email protected] → catch-all inbox ✓

Configurare il catch-all e-mail

Configurazione cPanel/WHM

Email → Default Address → Set Default Address

Select: Forward to Email Address

Enter: [email protected]

Configurazione Plesk

Mail Settings → Mail Forwarding

Enable "Redirect mail to address"

Enter destination address

Postfix (Configurazione diretta)

# /etc/postfix/virtual

@example.com [email protected]

# Reload Postfix

postmap /etc/postfix/virtual

systemctl reload postfix

Microsoft 365 (configurazione)

Microsoft 365 non supporta il vero catch-all, ma è possibile creare:

Google Workspace (configurazione)

Admin Console → Apps → Google Workspace → Gmail

→ Default Routing → Catch-all address

Enter: [email protected]

Casi d'uso del catch-all e-mail

Durante la migrazione

Accetta l'email a vecchi indirizzi mentre migra al nuovo sistema:

Phase 1: Enable catch-all, forward to admin

Phase 2: Monitor and create real mailboxes as needed

Phase 3: Disable catch-all once migration complete

Piccole organizzazioni

Semplifica la gestione e-mail quando hai pochi membri del personale che possono gestire qualsiasi richiesta.

Protezione dagli errori di battitura

Catturare errori comuni:

[email protected]   → Real mailbox

[email protected] → Caught

[email protected] → Caught

Sviluppo e test

Accettare e-mail di prova senza configurare ogni indirizzo:

[email protected]  → dev catch-all

[email protected] → dev catch-all

Vantaggi del catch-all e-mail

BeneficiDescrizione
# Mai mancare messaggi #I Typos non provocano rimbalzi
# Configurazione semplificata #Non c'è bisogno di creare ogni casella di posta
Flessibilità Utilizzare qualsiasi indirizzo email on-the-fly
♪Discover needs ♪Scopri gli indirizzi che si aspettano

Svantaggi e rischi

Volume di spam

Gli spammer mirano ad indirizzi non esistenti. Catch-all accetta tutto:

Without catch-all: 100 spam attempts → 95 bounced

With catch-all: 100 spam attempts → 100 delivered

Risultato: aumento massiccio del volume di spam.

Backscatter e inserimento in blacklist

Il server accetta lo spam, poi lo rifiuta. Questo crea backscatter (bounces to forged senders) e può blacklist il vostro IP.

Problemi di spazio di archiviazione

Indirizzi email illimitati = consumo illimitato di archiviazione.

Rischi di sicurezza

Gli aggressori usano catch-all per verificare domini validi:

Test: [email protected]

Response: Accepted (catch-all exists) vs Rejected (no catch-all)

Complicazioni dell'autenticazione e-mail

Catch-all può interferire con la convalida SPF/DKIM/DMARC per i messaggi inoltrati.

Alternative al catch-all

Approccio basato sugli alias

Creare alias specifici per le variazioni previste:

[email protected][email protected]

[email protected][email protected]

[email protected][email protected]

Regole di routing intelligente

Configurare le regole per i modelli comuni:

*[email protected]  → support queue

*[email protected] → billing queue

Modulo di contatto

Sostituisci gli indirizzi e-mail con i moduli web che route internamente.

Buone pratiche

Usare il catch-all temporaneamente

Attivare solo durante periodi specifici (migrazione, evento) piuttosto che permanentemente.

Implementare un filtraggio antispam aggressivo

SpamAssassin threshold: 3.0 (stricter than default 5.0)

Greylisting: enabled

DNSBL checks: multiple lists

Monitorare il volume del catch-all

Traccia quello che viene catturato:

# Count catch-all deliveries by address

grep "catch-all" /var/log/mail.log | \

awk '{print $7}' | sort | uniq -c | sort -rn | head -20

Crea caselle di posta reali per indirizzi frequenti

Se il monitoraggio mostra schemi legittimi, creare caselle di posta appropriate:

# If you see:

150 messages → [email protected] (caught)

# Action:

Create [email protected] as real mailbox

Remove from catch-all pattern

Catch-all solo per il sottodominio

Limitare catch-all a sottodomini, non il tuo dominio primario:

example.com           → No catch-all

test.example.com → Catch-all enabled

staging.example.com → Catch-all enabled

Pulizia quotidiana

Rimozione automatica dello spam:

# Delete spam from catch-all daily

find /var/mail/catchall -type f -name "*spam*" -mtime +1 -delete

Rilevare se un dominio usa il catch-all

Servizi di verifica elettronica test con indirizzi casuali:
Send to: [email protected]

If accepted: Likely catch-all

If rejected: No catch-all

Test di conversazione SMTP:
telnet mx1.example.com 25

HELO test.com

MAIL FROM: <[email protected]>

RCPT TO: <[email protected]>

# 250 OK = catch-all exists

# 550 No such user = no catch-all

Considerazioni di sicurezza

Enumerazione degli indirizzi e-mail

Catch-all impedisce agli aggressori di scoprire indirizzi validi, ma impedisce anche la verifica legittima.

Reputazione del mittente

L'alta accettazione dello spam può danneggiare la reputazione del mittente del vostro dominio, che colpisce l'e-mail di uscita legittima.

Problemi di conformità

GDPR e politiche di conservazione dei dati possono richiedere di rifiutare email indesiderate piuttosto che accettare tutto.

Quando usare Catch-All

Buon uso casi:

Avoid per:

Catch-all email è una spada a doppio taglio: conveniente ma rischioso. Utilizzare con parsimonia e con una forte protezione dallo spam.

Metti in Pratica Questa Conoscenza

Usa l'API di DomScan per verificare disponibilità, salute del dominio e altro.