Inoltro Posta Elettronica

Email e Sicurezza
Una configurazione di instradamento della posta che inoltra i messaggi in arrivo da un indirizzo a un altro.
← Torna al Glossario

Cos'è l'inoltro e-mail?

L'inoltro e-mail è una configurazione di routing della posta che reindirizza automaticamente i messaggi ricevuti in un indirizzo e-mail a un altro indirizzo di destinazione. Quando una email arriva all'indirizzo di invio, il server di posta lo invia immediatamente all'indirizzo di destinazione senza memorizzarlo nella casella di posta originale.

Come funziona l'inoltro e-mail

1. Email sent to: [email protected]

2. Mail server receives at MX: mail.example.com

3. Server checks forwarding rules

4. Email forwarded to: [email protected]

5. Team receives email (appears from original sender)

L'email inoltrata conserva le informazioni del mittente originale, quindi le risposte tornano al mittente originale, non all'indirizzo di invio.

Tipi di inoltro e-mail

Semplice inoltro

Un indirizzo inoltra ad una destinazione:

[email protected][email protected]

Inoltro verso più destinazioni

Un indirizzo inoltra a più destinatari:

[email protected] → {

[email protected],

[email protected],

[email protected]

}

Inoltro condizionale

Avanti in base ai criteri:

If subject contains "urgent" → [email protected]

If from VIP domain → [email protected]

Else → [email protected]

Inoltro a livello di dominio

Inoltra tutte le email da un dominio all'altro:

*@old-domain.com → *@new-domain.com

Configurare l'inoltro e-mail

Configurazione cPanel

1. Email → Forwarders

2. Add Forwarder

3. Address to Forward: [email protected]

4. Forward to: [email protected]

5. Add Forwarder

Configurazione Postfix (Linux)

# /etc/aliases

sales: [email protected]

# Or for virtual domains

# /etc/postfix/virtual

[email protected] [email protected]

# Apply changes

newaliases # For /etc/aliases

# or

postmap /etc/postfix/virtual && systemctl reload postfix

Inoltro Gmail

1. Settings → Forwarding and POP/IMAP

2. Add a forwarding address

3. Verify forwarding address (click link in confirmation email)

4. Enable forwarding

5. Choose what to do with original (keep, archive, delete)

Microsoft 365 (configurazione)

1. Admin Center → Users → Active users

2. Select user → Mail tab

3. Email forwarding → Manage email forwarding

4. Forward all email to: [email protected]

5. Save changes

Google Workspace (a livello di dominio)

1. Admin Console → Apps → Google Workspace → Gmail

2. Routing → Add Route

3. For recipient: Single recipient or All recipients

4. Forward to: [email protected]

5. Options: Change route, Modify headers

Inoltro e-mail e alias a confronto

CaratteristicaInoltroAlias
Luogo di consegnaUn altro indirizzoStesso mailbox
Conservazione dell'indirizzo originaleNo.Sì.
Appare nella casella di postaNo.Sì (come alias)
AutenticazionePuò rompere SPF/DKIMMantiene l'autenticazione
Il meglio perRouting esternoindirizzi multipli → una casella di posta

Esemplare.

Alias:

[email protected] } → Same mailbox

[email protected] } (both deliver to mailbox, different addresses)

Forwarding:

[email protected][email protected]

(only delivers to [email protected], nothing in sales mailbox)

SPF e inoltro e-mail

L'inoltro di posta elettronica crea sfide SPF perché il server di invio invia e-mail per conto del mittente originale:

Il problema

1. Sender: [email protected] sends to [email protected]

2. Forwarder: [email protected] forwards to [email protected]

3. Final server checks SPF:

- Envelope From: [email protected]

- Sending IP: forwarder.com's IP

- SPF Check: Does sender.com authorize forwarder.com's IP?

- Result: Usually FAIL (forwarder not in sender.com's SPF)

Soluzioni

SRS (Sender Rewriting Scheme)

Forwarder rewrites envelope sender:

Original: MAIL FROM: <[email protected]>

Rewritten: MAIL FROM: <[email protected]>

Now SPF checks forwarder.com's SPF (passes)

Configurazione di Postfix SRS:
# Install postsrsd

apt-get install postsrsd

# /etc/postfix/main.cf

sender_canonical_maps = tcp:127.0.0.1:10001

recipient_canonical_maps = tcp:127.0.0.1:10002

systemctl restart postsrsd postfix

ARC (catena ricevuta autenticata):

Conserva i risultati dell'autenticazione attraverso l'inoltro:

ARC-Authentication-Results: forwarder.com;

spf=pass smtp.mailfrom=sender.com

dkim=pass header.d=sender.com

DKIM e inoltro

Le firme DKIM possono rompersi durante l'inoltro se il inoltratore modifica il messaggio:

Modifiche comuni che compromettono DKIM

Preservare DKIM

Minimizzare modifiche:
# Postfix: Don't add disclaimers to forwarded mail

smtpd_discard_ehlo_keywords = silent-discard

DKIM firma da forwarder
# Add forwarder's DKIM signature

# Original sender's signature may break, but forwarder's passes

Buone pratiche per l'inoltro e-mail

Usare l'inoltro con moderazione

Preferire alias o caselle di posta condivise quando possibile:

Instead of: [email protected][email protected]

Use: John checks [email protected] directly via IMAP/webmail

Implementare SRS per l'inoltro esterno

Essenziale quando si inoltra al di fuori del proprio dominio:

Internal forwarding:  [email protected][email protected] (safe)

External forwarding: [email protected][email protected] (use SRS)

Monitorare i cicli di inoltro

Prevenire in avanti infinito:

A forwards to B

B forwards to A

= Loop

Solution: Postfix max_hop_count limit (default 50)

Impostare notifiche di consegna

Essere avvisati quando l'inoltro fallisce:

# Postfix

notify_classes = bounce, resource, software

Documentare le regole di inoltro

Mantenere l'inventario:

# forwarding-rules.md

| From | To | Purpose | Owner | Created |

|------|----|---------| ------|---------|

| [email protected] | [email protected] | CRM integration | IT | 2024-01 |

Audit periodici

Recensione e pulizia:

# List all forwards (Postfix)

grep -v "^#" /etc/postfix/virtual | grep "@.*@"

# Check for outdated destinations

# Remove forwards for terminated employees

Problemi comuni dell'inoltro

L'inoltro non riesce senza avvisi

Sintomi: E-mail inviata all'indirizzo di spedizione scompare

Perche'?

♪Debug ♪

# Check mail logs

tail -f /var/log/mail.log | grep "forwarding"

# Test forwarding

echo "Test" | mail -s "Test" [email protected]

# Check if it arrives at destination

Errori SPF nella posta inoltrata

Ritardi nell’inoltro

Simptoms. E-mail inoltrate contrassegnate come spam o rifiutate

Solution: Implement SRS (vedi sopra)

Traduzione:

Simptoms. Le email inoltrate arrivano minuti o ore in ritardo

Perche'?

Soluzione:
# Check Postfix queue

mailq

# Process queue immediately

postqueue -f

La destinazione contrassegna la posta inoltrata come spam

Sintomi: Le email inviate legittime vanno allo spam

Perche'?

Soluzione:

Inoltro per casi d'uso specifici

Inoltro temporaneo (vacanza)

# .forward file (user home directory)

\myuser, [email protected]

# Delivers to both user's mailbox and colleague

Inoltro con copia locale

# Keep copy in original mailbox while forwarding

# Postfix virtual:

[email protected] [email protected], [email protected]

Distribuzione ai reparti

# /etc/aliases

sales: [email protected], [email protected], [email protected]

Integrazione con servizi esterni

# Forward to ticket system

[email protected][email protected]

# Forward to Slack email

[email protected][email protected]

Considerazioni sulla sicurezza

Inoltro verso un'e-mail personale

Rischi:

Policy: Proibire l'invio di email aziendale a account personali.

Divulgazione dell'inoltro esterno

Considerazioni GDPR: l'inoltro può costituire la condivisione dei dati.

Inoltro come vettore d'attacco

L'account integrato prevede l'inoltro per esfiltrare le email:

# Detection

# Alert on new forwarding rules:

monitor /etc/postfix/virtual for changes

monitor Exchange/M365 forwarding rule creations

Testare l'inoltro e-mail

Test forward chain:
# Send test email

echo "Test forwarding" | mail -s "Forwarding Test" [email protected]

# Check logs on forwarding server

tail -f /var/log/mail.log

# Verify arrival at destination

# Check destination mailbox

Verificare la conservazione SPF/DKIM:
Send email through forwarding chain

Check authentication headers at destination:

Authentication-Results: destination.com;

spf=pass (forwarder: domain of source.com designates <IP> as permitted sender)

dkim=pass header.d=source.com

L'inoltro e-mail è utile ma richiede una configurazione attenta per mantenere la consegna e la sicurezza.

Metti in Pratica Questa Conoscenza

Usa l'API di DomScan per verificare disponibilità, salute del dominio e altro.