E-mail doorsturen

Catch-all-mailhosting: 8 controles vóór inschakeling

Door Alexey Bulygin
Checklist met acht controles van filtering, logs, forwarding en opslag bij catch-all-mailhosting

Bij catch-all-emailhosting routeert de mailserver onbekende ontvangers op je domein naar een standaardbestemming. Dat kan typefouten opvangen, maar is een serverinstelling, geen DNS-wildcard die iedere boodschap gegarandeerd ontvangt.

Waar een onbekende ontvanger anders 550 5.1.1 User Unknown oplevert, kan de server 250 OK antwoorden op RCPT TO. Dat is nog geen definitieve berichtacceptatie. Directory Harvest Attacks proberen namen als admin@, invoice@, payroll@ en careers@. Catch-all bemoeilijkt herkenning van bestaande adressen via het ontvangerantwoord, maar extra verkeer kan filtering en opslag belasten. Een Cisco-drempel van 25 ongeldige ontvangers per uur beoordeelt de externe verzendende host binnen een ingestelde ontvangstpolicy, niet ieder catch-all-domein volgens een universele aanvalsdrempel. Aanvallen kunnen duizenden pogingen per minuut omvatten.

Afhankelijk van limieten en misbruikbeleid kan veel verkeer tot beperkingen leiden. Legitieme mail kan tussen spam verdwijnen of door filters worden tegengehouden. Controleer de volgende acht onderdelen voordat je catch-all gebruikt.

Voor opvangmailboxen, PCRE-filtermaps en het voorkomen van Exchange-lussen kun je beginnen met domein-catch-all met behoud van controle. Deze checklist helpt daarna bij de operationele inrichting.

Wat catch-all verandert in je SMTP-verwerking

Catch-all verandert de ontvangercontrole in de SMTP-envelop. In plaats van onbekende ontvangers vóór DATA met 550 te weigeren, kan de server een opvangroute gebruiken. Verbindingcontroles kunnen blijven gelden, en inhoudsfilters kunnen tijdens DATA vóór definitieve acceptatie werken. Niet iedere toegestane ontvanger veroorzaakt meteen permanente opslag.

Na definitieve acceptatie kunnen berichten wel wachtrijen, scans en opslag belasten. Een NDR naar een vervalste MAIL FROM kan backscatter veroorzaken. Een herstelvenster van 2-4 weken is slechts een voorbeeld; beleid, bewijs en de betrokken lijst bepalen de duur. Reputatie-effecten kunnen andere gebruikers van hetzelfde IP-adres raken, maar gelden niet automatisch voor een volledige IP-range.

De afweging is extra adresdekking tegenover meer toegelaten verkeer. Houd filtering actief en bepaal waar weigering, quarantaine en aflevering plaatsvinden.

De checklist met 8 punten

Beoordeel acht onderdelen: SMTP-filtering vóór definitieve acceptatie, bruikbare logs, volumebescherming, forwardingauthenticatie, geautoriseerde antwoordidentiteiten, veilige NDR-afhandeling, export en opslagbeleid. Ze helpen concrete risico's te beheersen zonder een veilige aflevering te garanderen.

1. SMTP-filtering vóór definitieve berichtacceptatie

Vraag welke controles bij de verbinding, ontvanger en DATA worden uitgevoerd. 250 OK bij RCPT TO bevestigt alleen de ontvanger; het bewijst geen opgeslagen bericht of backscatter. Die laatste ontstaat bij een latere foutmelding naar een vervalste envelopafzender.

Een weigering vóór het aannemen van de berichtinhoud kan er zo uitzien:

postfix/smtpd[1234]: NOQUEUE: reject: RCPT from unknown[192.0.2.1]:
  550 5.7.1 Service unavailable; Client host blocked using zen.spamhaus.org;
  from=<probe@attacker.com>, to=<random123@yourdomain.com>

Een inhoudsfilter kan bijvoorbeeld dit melden:

amavis: Blocked SPAM {DiscardedInbound}, [192.0.2.1]
  <probe@attacker.com> -> <random123@yourdomain.com>, Score: 17.2

De tweede regel bewijst op zichzelf niet of de SMTP-server het bericht al definitief had geaccepteerd of in een wachtrij had gezet. Controleer de filterintegratie en bijbehorende transactie. Vraag wanneer acceptatie plaatsvindt en hoe afgekeurde mail wordt verwerkt. Alleen zeggen dat een spamfilter bestaat geeft daarop geen antwoord.

2. Tijdig inzicht in SMTP en routing

Als een klant mail naar billing@ heeft gestuurd, is een totaalteller niet genoeg om de route te vinden. Gebruik tracegegevens of logs met relevante ontvanger-, filter- en afleveringsinformatie. Geef alleen bevoegde beheerders toegang en beperk de blootstelling van persoonsgegevens en inhoud.

Een bruikbaar logfragment kan er zo uitzien:

Jan 03 10:14:22 mail postfix/smtpd: connect from mail.outlook.com[40.107.100.99]
Jan 03 10:14:23 mail postfix/cleanup: message-id=<20260103.ABC@outlook.com>
Jan 03 10:14:24 mail amavis: Passed CLEAN {RelayedInbound}, [40.107.100.99]
  <client@outlook.com> -> <billing@yourdomain.com>, Hit: -1.5

Google Workspace en Microsoft 365 bieden productgebonden beheer- en tracefuncties. Een vertraging van 30-60 minuten is een mogelijke referentie, geen vaste eigenschap van alle gegevens. Controleer detailniveau, toegang, beschikbaarheid en ondersteuningstijd voor jouw abonnement en onderzoeksbehoefte.

3. Volumebeperking die jouw mailverkeer mee beschermt

Een catch-all kan veel mail naar duizenden verzonnen adressen toelaten. Dat hoeft geen accountschorsing te veroorzaken, maar gedeelde systemen en accountlimieten kunnen gevolgen hebben. Vraag hoe de provider bronverkeer, gebruikerslimieten en legitieme aflevering van elkaar onderscheidt.

Vraag bijvoorbeeld: "Wat gebeurt er als ons domein binnen een uur 10,000 berichten door een Directory Harvest Attack ontvangt? Wordt de bron beperkt, ons account begrensd of volgt een andere maatregel?"

Provider Reikwijdte van limieten Aandachtspunt bij DHA Geschiktheid beoordelen
Google Workspace Gebruikerslimieten; ~60 berichten/minuut is een historische referentie Controleer actuele ontvangstlimieten en reactie op misbruik Afhankelijk van inrichting en voorwaarden
Microsoft 365 Controleer toepasselijke tenant- en ontvangstlimieten HRDP betreft uitgaande Microsoft-routing, geen inkomende catch-all-pool Afhankelijk van routing en beleid
Gedeelde cPanel-hosting Server- en accountlimieten kunnen samen gelden Vraag naar bronbeperking en accountbeleid Afhankelijk van providerconfiguratie
Eigen Postfix/Exim-server Configureerbare verbinding- en volumebeperking Bronbeperking en capaciteit moeten worden ingericht Vraagt tuning, monitoring en beheer

4. SRS en ARC bij forwarding

Onderzoek authenticatie als server A catch-all-mail naar Gmail of Outlook doorstuurt. De extra hop kan SPF en DKIM-afstemming beïnvloeden; catch-all zelf breekt de authenticatie niet.

SPF kan falen: de ontvanger ziet het relay-IP. Bij een oorspronkelijke envelopidentiteit met v=spf1 ... -all faalt SPF als die IP niet is toegestaan; controleer de werkelijk gebruikte identiteit.

DMARC kan falen: als geen SPF of DKIM slaagt met afstemming op het zichtbare From-domein, kan p=reject tot weigering of ander ontvangerbeleid leiden. Geldige, afgestemde DKIM die intact blijft kan DMARC zonder SRS of ARC laten slagen. Er is niet altijd een stille verwijdering.

Controleer wat de forwardingroute ondersteunt:

  • SRS (Sender Rewriting Scheme): herschrijft Envelope-From; SPF van het nieuwe domein moet de relay-IP echt toestaan. Dit garandeert geen afstemming op het oorspronkelijke From. Zie SRS-forwarding: werking en mogelijke fouten.
  • ARC (Authenticated Received Chain): beschreven in RFC 8617, bewaart ondertekende authenticatie-informatie over tussenliggende hops. De ontvanger moet de keten valideren en de geverifieerde sealer vertrouwen; aflevering blijft zijn beslissing.

Deze voorbeelden hebben verschillende oorzaken: het eerste betreft organisatiebeleid voor extern doorsturen, het volgende DMARC. Ze bewijzen niet dat SRS of ARC ontbreekt:

550 5.7.520 Access denied, your organization does not allow external forwarding.
550 5.7.1 Unauthenticated email from domain.com is not accepted
  due to the domain's DMARC policy.

Als de documentatie onduidelijk is, vraag de provider naar actuele ondersteuning en controleer de werkelijke headers en route.

5. Aliases en geautoriseerde antwoordidentiteit

Catch-all kan mail voor billing@, support@ en project-2026@ opvangen. Antwoorden vereist apart ingestelde verzendrechten. In Gmail vraagt verzenden als billing@yourdomain.com naast een hoofdaccount admin@yourdomain.com om een ondersteunde "Send As"-identiteit met vereiste verificatie en SMTP-inrichting. Dat gebeurt bij het configureren van een identiteit, niet bij ieder bericht.

Controleer hoe je bevoegde afzenderidentiteiten aanmaakt en in een ondersteunde client gebruikt. Een wachttijd van 24 uur is een mogelijk operationeel voorbeeld, geen algemene norm. Verificatie beschermt tegen misbruik; ontvangst op een onbekend adres verleent niet vanzelf verzendrechten.

6. Veilige afhandeling van backscatter en NDR's

Na definitieve acceptatie kan een volle opvangmailbox, routingfout of latere scan een fout opleveren. Als vervolgens een NDR naar een vervalste MAIL FROM wordt gestuurd, ontstaat backscatter. Dat kan reputatieproblemen of een vermelding bij Backscatterer.org geven, maar maakt de server niet automatisch tot open relay en veroorzaakt niet altijd een blocklistvermelding.

Vraag wanneer ongewenste mail wordt geweigerd, in quarantaine geplaatst of volgens gecontroleerd beleid verwijderd. Geef de voorkeur aan passende SMTP-weigering of veilige quarantaine zonder reacties op vervalste afzenders. Verwijder geen legitieme mail om alleen bounces te vermijden en behoud vereiste, legitieme afleveringsmeldingen. De verzendreputatie van je domein verdient afzonderlijke monitoring.

7. IMAP-toegang en verifieerbare export

Een opvangmailbox kan veel data verzamelen. Controleer vooraf hoe je mail kunt exporteren of migreren, via IMAP of een gedocumenteerde exportfunctie. Een andere interface dan IMAP betekent niet automatisch dat export onmogelijk is.

Beoordeel onder meer:

  • Ondersteunde IMAP-toegang via poort 993 met TLS
  • Export naar .eml of .mbox waar ondersteund
  • Afgesproken leeslimieten en migratievensters voor bulkoverdracht

POP3-verwijdering hangt af van clientinstellingen en DELE-commando's, niet van een verplicht standaardgedrag. IMAP is bruikbaar voor mapstructuur, maar niet de enige exportmethode of garantie op volledig behoud. Controleer bevoegdheden en compatibiliteit, maak een passende back-up en vergelijk mappen, aantallen, relevante metadata en uitzonderingen na een proefmigratie. Plan een laatste synchronisatie rond de gecontroleerde DNS-omschakeling; contacten en agenda's vragen afzonderlijke overdracht.

8. Duidelijk opslagbeleid en gedrag bij volle quota

Vraag wat gebeurt bij een volle mailbox. Een tijdelijke SMTP-reactie zoals 452 4.2.2 Insufficient storage geeft de verzendende server een signaal om volgens eigen beleid opnieuw te proberen, niet om onbeperkt te blijven proberen. Stille verwijdering van legitieme mail is ongewenst; zorg voor zichtbare foutafhandeling en tijdige meldingen.

Controleer of quota per mailbox, domein of account gelden. In een voorbeeld kan ongewenst verkeer 80% van gedeelde capaciteit opgebruiken en andere mailboxen hinderen. Mailboxlimieten kunnen dit beperken, maar werken samen met de overige opslag- en accountgrenzen.

TrekMail beoordelen voor catch-all-hosting

TrekMail beschrijft gedeelde opslag en meerdere mailboxen binnen planrechten. Controleer hoe abonnement, domeinen en capaciteit werkelijk worden berekend; het is niet vanzelf per domein of onbeperkt. Richt jobs@, billing@, support@ en archive@ bewust in als ze nodig zijn, in plaats van onbekende adressen uitsluitend om kostenredenen op te vangen.

Een historische prijsrange van $6-$12 per gebruiker per maand kan aanleiding zijn om functionele adressen anders in te richten. Suites kunnen ook aliases en gedeelde mailboxen bieden. Vergelijk de mogelijkheden voor een adres dat slechts drie berichten per maand ontvangt:

Scenario Gebruikersgebaseerde suite TrekMail binnen actuele planrechten
jobs@ toevoegen: 5 berichten/maand $72-$144/jaar als historisch voorbeeld van een extra licentie Controleer mailboxrechten en eventuele extra kosten
10 projectmailboxen toevoegen 10× de gebruikersprijs alleen als aparte licenties vereist zijn Afhankelijk van beschikbare planrechten en opslag
Opslag Quota verschillen per product en abonnement Controleer reikwijdte van gedeelde opslag
Catch-all nodig? Niet noodzakelijk; aliases kunnen passend zijn Afhankelijk van de adresbehoefte

Controleer voor oude routes of externe koppelingen de huidige catch-all-, log-, IMAP- en SRS-functies. Historische referenties noemen Starter voor $3.50 per maand met 50 domeinen en gedeelde opslag, en een proefperiode van 14 dagen met kaartvereiste. De beschreven gratis variant noemt 10 domeinen, 5GB gedeelde opslag en BYO SMTP. Verifieer actuele prijzen, limieten en kaartvoorwaarden. In dit Free/Nano-model is eigen externe SMTP nodig voor ieder uitgaand bericht en antwoord.

Conclusie

Catch-all-hosting is een hulpmiddel, geen noodzakelijke standaard. Controleer filtering, inzicht, volumebescherming, forwarding, verzendrechten, NDR-afhandeling, export en quota. Daarmee kun je je inrichting afstemmen op concrete risico's en bedrijfsbehoeften. Het oplossen van sommige blocklistvermeldingen kan weken duren, afhankelijk van de lijst en de aanpak van de oorzaak.

Leg vast waar definitieve acceptatie plaatsvindt en hoe fouten worden afgehandeld. Verifieer SRS, DKIM-afstemming en ARC-vertrouwen in de echte route en houd reputatie en capaciteit in de gaten; backscatter kan nog weken na het ontstaan van het probleem gevolgen hebben, zonder vaste hersteltermijn. Als kosten de aanleiding zijn, vergelijk aliases, gedeelde mailboxen en verschillende abonnementsmodellen; een andere prijsstructuur lost niet automatisch alle routingrisico's op.

Bekijk TrekMail voor catch-all-hosting, IMAP en de actuele planvoorwaarden.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.