U hebt catch-all voor uw domein ingeschakeld. Nu komt elk verkeerd getypt, geraden of door bots gegenereerd adres ergens op uw server terecht. Maar waar precies? Dat hangt ervan af of u een catch-allmailbox hebt ingesteld of alleen een catch-alladres hebt geactiveerd. De meeste mensen beseffen niet dat dit twee afzonderlijke zaken zijn.
Het adres is een routeringsregel. De mailbox is de plek waar de mail wordt bewaard. Als u ze verwart, kunt u te maken krijgen met volle opslag, onderbroken antwoordketens en een domeinreputatie die binnen een maand sterk verslechtert. Deze gids legt het technische verschil uit, toont hoe beide op SMTP-niveau werken en behandelt de juiste configuratie, of u nu één domein of vijftig beheert.
Als u nog afweegt of catch-all de moeite waard is, begin dan bij onze volledige gids voor catch-allmail op een domein.
Wat is een catch-allmailbox en hoe verschilt die van een catch-alladres?
Een catch-allmailbox is een fysieke opslagbestemming: een echte inbox met inloggegevens, een opslagquotum en een IMAP-eindpunt. Hierin belandt elk bericht dat door het catch-alladres is geaccepteerd. Een catch-alladres is daarentegen een virtueel routeringsbeleid. Het zegt tegen uw mailserver: "Weiger onbekende ontvangers niet. Accepteer ze." Zelf slaat het niets op. Het opent alleen de toegang.
Zie het zo: het adres is de beslissing om onbekenden het gebouw binnen te laten. De mailbox is de kamer waarin u ze plaatst. Zonder de adresregel wordt onbekende mail aan de deur geweigerd. Zonder mailbox kan geaccepteerde mail nergens heen, waarna uw server die weggooit of in een beschikbare standaardinbox plaatst.
Hoe het routeringsbeleid op SMTP-niveau werkt
Wanneer een e-mail binnenkomt, controleert uw Mail Transfer Agent de ontvanger tijdens de SMTP-handshake aan de hand van een lijst met bekende gebruikers. Dit gebeurt er in elk scenario.
Standaardconfiguratie (geen catch-all):
SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 550 5.1.1 User unknown
De verbinding wordt gesloten. Er worden geen gegevens overgedragen. De afzender weet meteen dat het adres niet bestaat.
Catch-all ingeschakeld:
SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 250 2.1.5 OK
Uw server accepteert de volledige berichtinhoud. Het maakt niet uit dat "ghost" geen echte gebruiker is. Het routeringsbeleid heeft de gebruikerscontrole overschreven.
Daarom is een catch-all zonder goede bestemming in een catch-allmailbox riskant. U vertelt het internet dat u mail voor elk adres op uw domein accepteert, inclusief de duizenden gebruikelijke voorvoegsels die spammers proberen tijdens directory harvest attacks (admin@, invoice@, billing@, ceo@).
Drie manieren om uw catch-allmailbox in te richten
Zodra het catch-alladres een bericht accepteert, moet het ergens terechtkomen. De configuratie van die bestemming bepaalt uw kosten, blootstelling aan beveiligingsrisico's en dagelijkse werkwijze.
Optie A: afzonderlijke isolatiemailbox
Routeer al het catch-allverkeer naar één speciaal gemaakte mailbox, bijvoorbeeld catchall-store@domain.com. Niemand gebruikt die als primaire inbox. U controleert de mailbox periodiek op legitieme verkeerd gerouteerde mail en laat de rest staan.
Voordeel: Duidelijke scheiding. Uw echte gebruikers zien geen spam of botverkeer. U kunt eenvoudig strenge spamfilters toepassen zonder productiemail te beïnvloeden.
Nadeel: Op platforms zoals Google Workspace of Microsoft 365 kost deze mailbox een volledige gebruikerslicentie, $6 tot $30/month alleen om ongewenste mail op te slaan.
Optie B: alias naar de beheerdersinbox
Koppel de catch-all rechtstreeks aan de primaire inbox van uw beheerder of CEO. Snel ingesteld, maar onaangenaam in dagelijks gebruik.
Binnen een week stort de verhouding tussen bruikbare en nutteloze berichten in. U kunt een verkeerd getypte e-mail van een klant niet meer onderscheiden van botrommel. Meldingsmoeheid treedt op en u stopt met controleren. Dan mist u precies het bericht dat de catch-all moest redden.
Optie C: accepteren en verwijderen
Accepteer de mail op SMTP-niveau en verwijder die meteen. Dit voorkomt opslagkosten, maar brengt een ernstig risico mee: als uw server na acceptatie een bounce genereert, is dat backscatter. U accepteert spam van een vervalste afzender en stuurt vervolgens een Non-Delivery Report naar een onschuldige derde. Daardoor kan uw IP snel op een blokkadelijst belanden.
De regel: Als u de mail niet wilt, weiger die dan aan de rand met een 550-fout. Accepteer niet met 250 om daarna te bouncen.
Vergelijking naast elkaar: adres versus mailbox
| Kenmerk | Catch-alladres (beleid) | Catch-allmailbox (opslag) |
|---|---|---|
| Functie | Routering en validatie | Opslag en toegang |
| Protocollaag | SMTP RCPT TO | IMAP / opslagbackend |
| Bestaan | Virtueel / gebaseerd op regels | Fysiek / gebaseerd op database |
| Kosten | Gratis configuratieschakelaar | Vereist vaak een betaalde gebruiker |
| Foutmodus | Open relay / backscatter | Quotum overschreden / dienstweigering |
| Uitgaande identiteit | N.v.t., alleen ontvangstregel | Antwoordt als het primaire mailboxadres |
| Blootstelling aan spam | Accepteert alles zonder onderscheid | Slaat alles op wat is geaccepteerd |
Het antwoordprobleem: waarom de uitgaande identiteit niet klopt
Dit is het hiaat dat veel mensen te laat ontdekken. Uw catch-allmailbox kan mail ontvangen voor elke variant, zoals partnerships@, billing-2024@ en project-alpha@. Maar wanneer u op "Beantwoorden" klikt, komt het uitgaande bericht van de werkelijke aanmeldidentiteit van de mailbox: catchall@yourdomain.com of, nog erger, admin@yourdomain.com.
Een lead mailt partnerships@yourdomain.com. Het bericht belandt in uw catch-allmailbox. U antwoordt. De ontvanger ziet "Van: catchall@yourdomain.com." De professionele indruk valt meteen weg.
Om als partnerships@ te antwoorden, moet u die specifieke e-mailalias op de mailbox configureren. Daarmee bent u voor elk actief gesprek weer handmatig bezig, wat de belofte van een "dynamische" catch-all tenietdoet.
Hoe grote providers dit aanpakken
Microsoft 365
Microsoft vereist dat u een beveiligingslaag aanpast. U moet het domein instellen op "Internal Relay", waardoor Directory-Based Edge Blocking wordt uitgeschakeld. Vervolgens maakt u een Shared Mailbox voor opslag en een Transport Rule voor routering. Als u vergeet een uitzonderingsgroep voor geldige gebruikers bij te houden, kan de catch-alllogica mail onderscheppen die voor echte mensen bedoeld is.
Google Workspace
Bij Google staat dit onder Apps > Gmail > Default Routing. U specificeert een patroon voor niet-herkende ontvangers en wijzigt de envelopontvanger in uw catch-allmailbox. Routeren naar een Google Group bespaart mogelijk een licentie, maar maakt antwoorden onpraktisch. Routeren naar een gebruiker betekent betalen voor die gebruiker.
TrekMail
Wij hebben dit eenvoudig opgezet. Schakel catch-all in het dashboard in, kies de doelmailbox uit een keuzelijst en u bent klaar. Geen PowerShell. Geen transportregels. Geen onnodige beveiligingsconcessies. De catch-allmailbox gebruikt gedeelde opslag, zodat u niet alleen voor verkeerd bezorgde mail een extra gebruikersplaats hoeft te gebruiken.
- Nano-abonnement ($0/mo): E-mail op een eigen domein met eenvoudige e-maildoorsturing, zonder creditcard.
- Starter ($3.50/mo): Catch-allinbox, meerdere aliassen, gratis proefperiode van 14 dagen.
- Pro ($10/mo): Routering met prioriteit, ruimere gedeelde opslag, gratis proefperiode van 14 dagen.
- Agency ($23.25/mo): Beheer van meerdere domeinen, aliassen in bulk maken, gratis proefperiode van 14 dagen.
Compliancerisico: AVG, HIPAA en gegevens waarom u niet vroeg
Door een catch-alladres in te schakelen, verzamelt u ongevraagd persoonsgegevens van willekeurige afzenders. Volgens AVG Artikel 5(1)(c) kan dat botsen met gegevensminimalisatie. Onder HIPAA is het risico groter: als een patiënt een adres verkeerd typt en beschermde gezondheidsgegevens naar docter@hospital.com stuurt, accepteert een catch-all die. Als IT-medewerkers toegang hebben tot die catch-allmailbox, kan dat een ongeoorloofde openbaarmaking en meldingsplichtig incident opleveren.
Verzoeken om gegevenswissing worden bijna onuitvoerbaar wanneer u honderdduizenden spamberichten moet doorzoeken om de gegevens van één persoon te vinden. Verwerkt u gevoelige informatie, dan is de veiligste keuze catch-all uit te laten en de afzender met een 550-fout te laten weten dat het adres niet klopt.
Wanneer een catch-allmailbox wel zinvol is
Catch-all is niet altijd verkeerd. In specifieke situaties werkt het goed:
- Nieuwe domeinen: U weet nog niet welke adressen mensen zullen gebruiken. Catch-all voorkomt verloren leads tijdens de eerste maanden.
- Overnames en migraties: U neemt een domein over en wilt mail opvangen voor adressen die u nog niet hebt toegewezen.
- Kleine teams met veel openbare aliassen: Gebruikt u aliassen in plaats van afzonderlijke mailboxen, dan vult catch-all de gaten op.
- Leads opvangen: Drukwerk of oude webpagina's vermeldt adressen die nooit formeel zijn aangemaakt.
In al deze gevallen is het belangrijk om naar een speciale, geïsoleerde catch-allmailbox te routeren, niet naar uw primaire inbox, en die volgens een planning te controleren.
Configuratiechecklist: zo doet u het goed
- Maak een speciale mailbox, bijvoorbeeld
catchall@yourdomain.com. Gebruik uw beheerdersinbox niet opnieuw. - Schakel het catch-alladres in als routeringsbeleid in de instellingen van uw provider.
- Wijs het toe aan de speciale mailbox. Niet aan een groep. Niet aan /dev/null.
- Stel een opslagquotum in. Als de mailbox volloopt en uw server begint te bouncen, genereert u backscatter.
- Pas strenge spamfilters toe, specifiek op de catch-allmailbox.
- Plan wekelijkse controles. Zoek naar legitieme verkeerd gerouteerde mail. Maak voor echte adressen goede aliassen.
- Bewaak de domeinreputatie. Als uw bouncepercentage stijgt of u op een blokkadelijst belandt, controleer dan eerst de catch-all.
Hulp nodig bij het instellen van e-mail op een eigen domein voordat u catch-all configureert? Die gids behandelt DNS, MX-records en verificatie vanaf het begin.
Conclusie: houd de regel en de ruimte gescheiden
Een catch-alladres is een routeringsbeslissing: laat iedereen binnen. Een catch-allmailbox is waar alles terechtkomt. Als u het adres inschakelt zonder de mailbox te beveiligen, creëert u een opslagrisico. Als u de mailbox beveiligt maar de adreslogica verkeerd configureert, creëert u een routeringslus.
De oplossing is eenvoudig: behandel ze als twee afzonderlijke componenten. Stel het beleid in, richt de opslag in en houd beide gescheiden van uw productiemail. Wilt u dat dit automatisch wordt afgehandeld, met een catch-allschakelaar, gedeelde opslag en geen tarief per gebruiker, dan biedt het Starter-abonnement van TrekMail dit voor $3.50/month met een gratis proefperiode van 14 dagen.