E-mail Catch-All

E-mail e segurança
Uma configuração de e-mail que encaminha todos os endereços de um domínio para uma única caixa de entrada, mesmo que o endereço não exista.
← Voltar ao Glossário

O que é um e-mail catch-all?

Um endereço de e-mail catch-all, também chamado curinga, aceita mensagens destinadas a qualquer endereço do domínio e encaminha as que não correspondem a uma caixa configurada para uma caixa designada. Assim, uma mensagem enviada para [email protected] pode ser aceita mesmo que esse endereço não exista. A conveniência vem com riscos de spam, enumeração e armazenamento.

Como funciona um e-mail catch-all

Quando um e-mail chega ao seu servidor de e- mail:

1. Busca de endereços: o servidor de e-mail verifica se o destinatário existe

2. Verificação do catch-all: se não for encontrado, o servidor verifica a regra de captura

3. Roteamento: a mensagem é entregue na caixa de correio catch-all

4. Sem bounce: nenhum relatório de não entrega é enviado ao remetente

Traditional Setup:

[email protected] → sales inbox

[email protected] → info inbox

[email protected] → bounce (550 No such user)

With Catch-All:

[email protected] → sales inbox

[email protected] → info inbox

[email protected] → catch-all inbox ✓

[email protected] → catch-all inbox ✓

Configurando o catch-all de e-mail

cPanel/WHM (catch-all)

Email → Default Address → Set Default Address

Select: Forward to Email Address

Enter: [email protected]

Plesk (catch-all)

Mail Settings → Mail Forwarding

Enable "Redirect mail to address"

Enter destination address

Postfix (configuração direta)

# /etc/postfix/virtual

@example.com [email protected]

# Reload Postfix

postmap /etc/postfix/virtual

systemctl reload postfix

Microsoft 365 (catch-all)

Microsoft 365 não suporta catch-all verdadeiro, mas você pode criar:

Google Workspace (catch-all)

Admin Console → Apps → Google Workspace → Gmail

→ Default Routing → Catch-all address

Enter: [email protected]

Casos de uso do catch-all de e-mail

Durante a migração

Aceitar e- mail para endereços antigos enquanto migra para o novo sistema:

Phase 1: Enable catch-all, forward to admin

Phase 2: Monitor and create real mailboxes as needed

Phase 3: Disable catch-all once migration complete

Pequenas organizações

Simplifique o gerenciamento de email quando você tiver poucos membros da equipe que possam lidar com qualquer pergunta.

Proteção contra erros de digitação

Capturar erros ortográficos comuns:

[email protected]   → Real mailbox

[email protected] → Caught

[email protected] → Caught

Desenvolvimento e testes

Aceitar e-mails de teste sem configurar cada endereço:

[email protected]  → dev catch-all

[email protected] → dev catch-all

Vantagens do catch-all de e-mail

BenefícioDescrição
Não perca mensagensErros de digitação não geram rejeições
Configuração simplesNão é necessário criar cada caixa de correio
FlexibilidadeUse qualquer endereço de e-mail conforme a necessidade
Descubra necessidadesSaiba quais endereços as pessoas usam

Desvantagens e Riscos

Volume de spam

Os Spammers visam endereços inexistentes. Catch-all aceita tudo:

Without catch-all: 100 spam attempts → 95 bounced

With catch-all: 100 spam attempts → 100 delivered

Resultado: Aumento maciço do volume de spam.

Backscatter e inclusão em listas de bloqueio

Seu servidor aceita spam e depois o rejeita. Isso cria backscatter (saltos para remetentes forjados) e pode listar seu IP.

Problemas de armazenamento

Endereços de email ilimitados = consumo ilimitado de armazenamento.

Riscos de segurança

Os atacantes usam catch-all para verificar domínios válidos:

Test: [email protected]

Response: Accepted (catch-all exists) vs Rejected (no catch-all)

Complicações da autenticação de e-mail

Catch-all pode interferir com a validação SPF/DKIM/DMARC para mensagens enviadas.

Alternativas ao catch-all

Abordagem baseada em aliases

Criar apelidos específicos para as variações esperadas:

[email protected]       → [email protected]

[email protected] → [email protected]

[email protected] → [email protected]

Regras de encaminhamento inteligentes

Configurar regras para padrões comuns:

*[email protected]  → support queue

*[email protected] → billing queue

Formulário de contato

Substituir endereços de e- mail por formulários web que roteiam internamente.

Melhores práticas

Usar catch-all temporariamente

Activar apenas durante períodos específicos (migração, evento) em vez de permanentemente.

Implementar filtragem agressiva de spam

SpamAssassin threshold: 3.0 (stricter than default 5.0)

Greylisting: enabled

DNSBL checks: multiple lists

Monitorizar o volume do catch-all

Localize o que está a ser apanhado.

# Count catch-all deliveries by address

grep "catch-all" /var/log/mail.log | \

awk '{print $7}' | sort | uniq -c | sort -rn | head -20

Crie caixas de correio reais para endereços frequentes

Se o monitoramento mostrar padrões legítimos, crie caixas de correio apropriadas:

# If you see:

150 messages → [email protected] (caught)

# Action:

Create [email protected] as real mailbox

Remove from catch-all pattern

Use catch-all apenas em um subdomínio

Limitar catch-all aos subdomínios, não ao seu domínio primário:

example.com           → No catch-all

test.example.com → Catch-all enabled

staging.example.com → Catch-all enabled

Limpeza diária

Automatizar a remoção de spam:

# Delete spam from catch-all daily

find /var/mail/catchall -type f -name "*spam*" -mtime +1 -delete

Detectando se um domínio usa catch-all

Teste com um serviço de verificação de e-mail usando endereços aleatórios:
Send to: [email protected]

If accepted: Likely catch-all

If rejected: No catch-all

Teste de conversa SMTP:
telnet mx1.example.com 25

HELO test.com

MAIL FROM: <[email protected]>

RCPT TO: <[email protected]>

# 250 OK = catch-all exists

# 550 No such user = no catch-all

Considerações sobre segurança

Enumeração de endereços de e-mail

Catch-all impede que os atacantes descubram endereços válidos, mas também impede a verificação legítima.

Reputação do remetente

Alta aceitação de spam pode danificar a reputação do remetente do seu domínio, afetando o email de saída legítimo.

Questões de conformidade

GDPR e políticas de retenção de dados podem exigir que você rejeite email indesejado em vez de aceitar tudo.

Quando usar catch-all

Casos de bom uso: Evite usar em:

O catch-all de e-mail é uma faca de dois gumes: conveniente, mas arriscado. Use-o com moderação e proteção antispam robusta.

Coloque este Conhecimento em Prática

Use a API DomScan para verificar disponibilidade de domínio, saúde e muito mais.