Reenvío de correo

Buzón catch-all: 3 patrones seguros de configuración

Por Alexey Bulygin
Flujos de correo catch-all aislados mediante cuarentena, etiquetas y comodines parciales

Un buzón catch-all indica al servidor que acepte los mensajes enviados a cualquier dirección del dominio, incluso si el destinatario no existe. En vez de rechazar typo@yourdomain.com con un error 550, el servidor acepta el mensaje. Puede resultar útil, pero también abre una vía para spam, phishing y ataques de recopilación de directorios.

Un catch-all sin controles puede aumentar rápidamente el correo no deseado y perjudicar la reputación del dominio según el volumen, los filtros y la respuesta operativa. Activarlo es sencillo; aislarlo y administrarlo bien es la parte difícil.

Esta guía presenta tres patrones de aislamiento para reducir los riesgos de un buzón catch-all en Microsoft 365, una plataforma Linux o Google Workspace. Su aplicación exacta depende de la versión, la topología y las políticas del proveedor. Si aún dudas si lo necesitas, consulta primero nuestra explicación del correo catch-all de dominio.

Qué es un buzón catch-all

Es una bandeja que recibe los mensajes enviados al dominio cuando la dirección no coincide con un destinatario existente. Si alguien escribe a misspelled-name@yourdomain.com, el mensaje llega al buzón designado en lugar de rechazarse.

El problema es que el servidor acepta todo lo que coincida con la regla. Bots de spam, intentos de phishing y escaneos automatizados pueden recibir una respuesta 250 OK. Sin aislamiento y filtrado adecuados, ese tráfico se mezcla con el correo legítimo y puede afectar a la seguridad, la carga y la reputación del dominio.

La regla principal: nunca enviarlo a una bandeja principal

El tráfico catch-all puede eludir el bloqueo perimetral basado en directorios (DBEB) en determinadas configuraciones, haciendo que el servidor acepte el contenido antes de validar un destinatario normal. Dirigirlo a ceo@company.com o a otra bandeja activa crea un riesgo de seguridad y ruido operativo.

Todos los patrones siguientes aplican el mismo principio: aislar el flujo catch-all del correo de producción.

Patrón 1: depósito de cuarentena (Microsoft 365 / Exchange)

Este enfoque puede servir a organizaciones que necesitan conservar el correo catch-all por motivos legales o de descubrimiento, pero no quieren generar avisos continuos. Debe validarse con sus requisitos de retención y cumplimiento.

Cómo funciona

  1. Recepción: el servidor acepta correo para destinatarios desconocidos.
  2. Etiquetado: una regla de transporte identifica que el mensaje es externo y no va dirigido a un usuario válido.
  3. Supresión: la regla establece el nivel de confianza de spam (SCL) en 9, una puntuación alta.
  4. Almacenamiento: el mensaje se dirige a un buzón compartido como catchall-sink@yourdomain.com.

Configuración en PowerShell

Primero, configura el dominio como "Internal Relay" en el centro de administración de Exchange, lo que desactiva DBEB para este flujo. Después, y tras revisar el efecto en tu entorno, ejecuta:

# Create the sink (shared mailbox - no license needed)
New-Mailbox -Shared -Name "CatchAll Sink" -PrimarySmtpAddress catchall-sink@yourdomain.com

# Create the transport rule
New-TransportRule -Name "Catch-All Routing & Suppression"
    -FromScope "NotInOrganization"
    -SentTo "catchall-sink@yourdomain.com"
    -RedirectMessageTo "catchall-sink@yourdomain.com"
    -SetSCL 9
    -ExceptIfRecipientBelongsTo "All Valid Users Group"

¿Por qué SCL 9? En esta configuración, SCL 9 hace que los mensajes se clasifiquen como no deseados según las políticas de Exchange. Revisa el buzón con una frecuencia definida, por ejemplo semanalmente, y verifica que la retención y las excepciones funcionen como esperas.

Patrón 2: flujo etiquetado (Postfix / Linux)

En una plataforma propia con Postfix y Dovecot, quizá no haga falta otro buzón. Se puede añadir una cabecera y usar reglas del lado del servidor o del cliente para separar el tráfico.

Cómo funciona

  1. Recepción: luser_relay acepta el mensaje para destinatarios locales desconocidos.
  2. Modificación: el MTA añade una cabecera X-Catch-All: True.
  3. Filtrado: las reglas Sieve mueven el mensaje a una carpeta específica.

Configuración de Postfix

# /etc/postfix/main.cf
# Route unknown local users to a specific alias
luser_relay = catchall_alias

# /etc/postfix/virtual
# Map the alias to a real user
catchall_alias    realuser@yourdomain.com

Importante: luser_relay solo funciona con dominios locales. Para varios dominios virtuales, se puede usar virtual_alias_maps con un comodín, siempre que la configuración y el orden de mapas sean compatibles:

# /etc/postfix/virtual
@example.com      realuser@example.com

Si configuras reenvío de correo junto a reglas catch-all, comprueba que los mapas virtuales no se solapen. Las reglas superpuestas pueden dirigir mensajes al destino equivocado.

Filtro Sieve

No dependas de una revisión visual para separar este tráfico. Automatiza el filtrado y prueba las cabeceras que realmente conserva tu MTA:

if header :contains "X-Original-To" "catchall_alias" {
    fileinto "Junk/CatchAll";
    stop;
}

Patrón 3: comodín parcial (enrutamiento con expresiones regulares)

Este enfoque resulta más restrictivo cuando no necesitas un catch-all completo. En vez de aceptar *@domain.com, admite solo patrones concretos, como sales-*@domain.com, y rechaza el resto.

Cómo funciona

Configuras el MTA o el proveedor para aceptar direcciones que coincidan con una expresión regular, por ejemplo sales-webinar@ y sales-q1@, mientras rechaza objetivos de mayor riesgo como admin@ o hr@. La sintaxis y disponibilidad dependen del proveedor.

Configuración en Google Workspace

  1. Ve a Apps > Google Workspace > Gmail > Default Routing.
  2. En Specify Envelope Recipients, selecciona "Pattern Match".
  3. Introduce la expresión: ^sales-.*@yourdomain\.com$
  4. Establece la acción para cambiar el destinatario del sobre a sales-team@yourdomain.com.

Resultado esperado: sales-promo@yourdomain.com se acepta y admin@yourdomain.com se rechaza con 550 si la regla está activa y no existe otra ruta coincidente. Esto puede reducir considerablemente la superficie ante ataques de recopilación de directorios.

¿Necesitas que las direcciones funcionen como alias de correo? Puedes combinar comodines parciales con reenvío de alias cuando el proveedor, la autenticación y las reglas de entrega sean compatibles.

Cómo evitar un bucle de enrutamiento del catch-all

Uno de los fallos más peligrosos es un bucle de enrutamiento. Puede producirse así:

  1. El catch-all acepta correo para ghost@domain.com.
  2. Una regla lo reenvía automáticamente a external@gmail.com.
  3. Gmail lo rechaza por un fallo SPF/DMARC.
  4. Gmail devuelve el NDR a ghost@domain.com.
  5. El catch-all acepta el rebote.
  6. La regla reenvía el rebote a Gmail.
  7. El ciclo continúa hasta superar MaxHopCount.

Pueden aparecer errores como 5.4.14 Hop count exceeded o 5.4.6 Routing loop detected. En un dominio con mucho tráfico, esto puede aumentar la cola saliente y activar bloqueos antispam en pocas horas, según los límites y controles del proveedor.

Lista de prevención

  • Comprueba las cabeceras: verifica que el MTA respete X-Loop y Delivered-To en tu ruta real.
  • Bloquea respuestas automáticas: configura las reglas para omitir mensajes con la cabecera Auto-Submitted: auto-generated.
  • Particularidad de Microsoft 365: la política de spam saliente suele bloquear por defecto el reenvío externo, con el error 5.7.520 Access denied. Activarlo en Outbound Spam Filter Policy puede aumentar el riesgo de backscatter, por lo que requiere una evaluación cuidadosa y pruebas.

Para profundizar en los problemas de reenvío entre proveedores, consulta nuestra guía sobre reenvío de alias de correo.

Por qué existen muchas configuraciones catch-all y cuándo evitarlas

Muchas empresas activan catch-all para reducir costes de licencias por usuario. Si necesitas support@, billing@ y jobs@, pero no quieres pagar $18/mes por cada usuario de Google o Microsoft, puede parecer una solución ingeniosa.

Sin los controles adecuados, puede convertirse en deuda técnica y afectar a la reputación.

Una alternativa es un proveedor que no cobre por usuario. TrekMail describe almacenamiento compartido en lugar de precios por puesto:

  • Plan Nano: $0, sin tarjeta.
  • Starter: $3.50/mes con prueba de 14 días.
  • Pro: $10/mes con prueba de 14 días.
  • Agency: $23.25/mes con prueba de 14 días.

Dentro de los límites del plan, puedes crear support@, billing@ y jobs@ como buzones reales o alias en tu dominio personalizado. Al existir en el directorio, un servidor configurado correctamente puede rechazar destinatarios inválidos en el perímetro con una respuesta 550. Esto puede reducir el riesgo para la reputación, aunque también depende de autenticación, contenido, volumen y prácticas de envío. No requiere usar estos patrones catch-all para esas direcciones.

Si administras varios dominios como MSP o empresa en crecimiento, compara el coste y la carga operativa antes de mantener soluciones improvisadas. La función de bandeja catch-all de TrekMail ofrece una red de seguridad dentro de sus límites, pero sigue necesitando aislamiento, filtros, supervisión y una configuración DNS correcta.

Conclusión

Un buzón catch-all no es perjudicial por definición. El riesgo aparece cuando se utiliza sin controles. Elige un patrón compatible con tu plataforma, como depósito de cuarentena en Exchange, flujo etiquetado en Postfix o comodín parcial en Workspace, y mantén el tráfico separado del correo de producción. Prueba siempre el comportamiento real.

También puedes evitar parte de la complejidad usando direcciones y alias reales dentro de un plan que se adapte a tu volumen. Antes de migrar, confirma precios, límites, almacenamiento, DNS, autenticación y compatibilidad de los datos.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.