Você ativou o catch-all no seu domínio. Agora, todo endereço digitado incorretamente, adivinhado ou gerado por robôs chega a algum lugar no seu servidor. Mas onde, exatamente? Isso depende de você ter configurado uma caixa catch-all ou apenas ativado um endereço catch-all, e a maioria das pessoas não percebe que são duas coisas distintas.
O endereço é uma regra de roteamento. A caixa é onde a mensagem fica armazenada. Confundir os dois pode causar estouro de armazenamento, encadeamentos de respostas quebrados e uma reputação de domínio que se deteriora em um mês. Este guia explica a diferença técnica, mostra como cada elemento funciona na camada SMTP e apresenta a forma correta de configurar tudo, seja para um domínio ou para cinquenta.
Se você ainda está decidindo se vale a pena ativar o catch-all, comece pelo nosso guia completo de e-mail catch-all para domínios.
O que é uma caixa catch-all e como ela difere de um endereço catch-all?
Uma caixa catch-all é um destino físico de armazenamento: uma caixa de entrada real, com credenciais de acesso, cota de armazenamento e endpoint IMAP. Ela guarda todas as mensagens aceitas pelo endereço catch-all. Já o endereço catch-all é uma política virtual de roteamento. Ele diz ao servidor de e-mail: "Não rejeite destinatários desconhecidos. Aceite-os." O endereço não armazena nada por conta própria. Ele apenas abre a porta.
Pense assim: o endereço é a decisão de deixar desconhecidos entrarem no prédio. A caixa é a sala onde você os coloca. Sem a regra do endereço, mensagens para destinatários desconhecidos são recusadas na porta. Sem a caixa, mensagens aceitas não têm para onde ir, e o servidor as descarta ou as deposita na caixa padrão que conseguir encontrar.
Como a política de roteamento funciona na camada SMTP
Quando chega um e-mail, seu agente de transferência de mensagens verifica o destinatário em um diretório de usuários conhecidos durante o diálogo SMTP. Veja o que acontece em cada situação.
Configuração padrão (sem catch-all):
SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 550 5.1.1 User unknown
A conexão é encerrada. Nenhum dado é transferido. O remetente sabe imediatamente que o endereço não existe.
Catch-all ativado:
SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 250 2.1.5 OK
Seu servidor aceita todo o conteúdo da mensagem. Não importa que "ghost" não seja um usuário real. A política de roteamento prevaleceu sobre a consulta ao diretório.
É por isso que ativar o catch-all sem um destino apropriado de caixa catch-all é perigoso. Você está dizendo à Internet que aceitará mensagens para qualquer endereço do seu domínio, inclusive os milhares de prefixos comuns que remetentes de spam testam durante ataques de coleta de diretório (admin@, invoice@, billing@, ceo@).
Três formas de estruturar sua caixa catch-all
Depois que o endereço catch-all aceita uma mensagem, ela precisa chegar a algum lugar. A maneira de configurar esse destino determina seu custo, sua exposição a riscos de segurança e seu fluxo de trabalho diário.
Opção A: caixa dedicada e isolada
Direcione todo o tráfego catch-all para uma única caixa criada para essa finalidade, como catchall-store@domain.com. Ninguém a utiliza como caixa principal. Você a verifica periodicamente em busca de mensagens legítimas roteadas incorretamente e deixa o restante expirar.
Vantagem: Separação clara. Seus usuários reais nunca veem spam ou tráfego de robôs. É fácil aplicar filtros de spam rigorosos sem afetar o e-mail de produção.
Desvantagem: Em plataformas como Google Workspace ou Microsoft 365, essa caixa custa uma licença completa de usuário, entre $6 e $30 por mês apenas para armazenar lixo.
Opção B: alias para a caixa do administrador
Associe o catch-all diretamente à caixa principal do administrador ou do diretor executivo. É rápido de configurar. É péssimo para o uso diário.
Em uma semana, a relação entre sinal e ruído despenca. Você não consegue diferenciar um e-mail de cliente com erro de digitação do lixo de robôs. A fadiga de alertas aparece. Você para de verificar. Então perde exatamente a mensagem que o catch-all deveria salvar.
Opção C: aceitar e descartar
Aceite a mensagem na camada SMTP e a exclua imediatamente. Isso evita custos de armazenamento, mas cria um risco sério: se o servidor gerar uma devolução depois de aceitar a mensagem, isso será backscatter. Você aceita spam de um remetente falsificado e depois envia um relatório de não entrega a um terceiro inocente. Isso pode levar seu IP rapidamente a listas de bloqueio.
A regra: Se você não quer a mensagem, rejeite-a na borda com um erro 550. Não a aceite com um 250 para depois devolvê-la.
Comparação lado a lado: endereço e caixa
| Recurso | Endereço catch-all (política) | Caixa catch-all (armazenamento) |
|---|---|---|
| Função | Roteamento e validação | Armazenamento e acesso |
| Camada de protocolo | SMTP RCPT TO | IMAP / backend de armazenamento |
| Existência | Virtual / baseada em regras | Física / baseada em banco de dados |
| Custo | Opção gratuita de configuração | Muitas vezes exige uma licença paga |
| Modo de falha | Relay aberto / backscatter | Cota excedida / negação de serviço |
| Identidade de saída | N/A: regra apenas de recebimento | Responde com o endereço principal da caixa |
| Exposição a spam | Aceita tudo sem distinção | Armazena tudo o que foi aceito |
O problema da resposta: por que a identidade de saída não corresponde
Esta é a lacuna que a maioria das pessoas descobre tarde demais. Sua caixa catch-all pode receber mensagens enviadas para qualquer variação: partnerships@, billing-2024@, project-alpha@. Mas, quando você clica em "Responder", a mensagem sai da identidade real de login da caixa: catchall@yourdomain.com ou, pior, admin@yourdomain.com.
Um possível cliente escreve para partnerships@yourdomain.com. A mensagem chega à caixa catch-all. Você responde. A pessoa vê "De: catchall@yourdomain.com". A aparência profissional desaparece imediatamente.
Para responder como partnerships@, é preciso configurar esse alias de e-mail específico na caixa. Isso faz você voltar à configuração manual para cada conversa ativa, anulando a promessa "dinâmica" do catch-all.
Como os principais provedores lidam com isso
Microsoft 365
A Microsoft exige que você desative parte da sua própria proteção. É preciso definir o domínio como "Internal Relay", o que desativa o bloqueio de borda baseado em diretório. Depois, crie uma caixa compartilhada para armazenamento e uma regra de transporte para roteamento. Se você não mantiver um grupo de exceções para usuários válidos, a lógica catch-all captura mensagens destinadas a pessoas reais.
Google Workspace
O Google esconde essa opção em Apps > Gmail > Roteamento padrão. Você especifica um padrão para destinatários não reconhecidos e muda o destinatário do envelope para sua caixa catch-all. O mapeamento para um Grupo do Google evita o custo de uma licença, mas impede respostas com essa identidade. O mapeamento para um usuário exige o pagamento da licença.
TrekMail
Desenvolvemos esse recurso para ser simples. Ative o catch-all no painel, escolha a caixa de destino em uma lista suspensa e pronto. Sem PowerShell. Sem regras de transporte. Sem precisar enfraquecer esses controles de segurança. A caixa catch-all usa armazenamento compartilhado, então você não consome uma licença adicional apenas para coletar mensagens mal endereçadas.
- Plano Nano ($0/mês): E-mail com domínio personalizado e encaminhamento de e-mail básico, sem necessidade de cartão de crédito.
- Starter ($3.50/mês): Caixa catch-all, vários aliases e teste grátis de 14 dias.
- Pro ($10/mês): Roteamento prioritário, capacidade ampliada de armazenamento compartilhado e teste grátis de 14 dias.
- Agency ($23.25/mês): Gerenciamento de vários domínios, criação de aliases em massa e teste grátis de 14 dias.
Risco de conformidade: GDPR, HIPAA e os dados que você não pediu
Ativar um endereço catch-all significa coletar dados pessoais não solicitados de remetentes aleatórios. De acordo com o Artigo 5(1)(c) do GDPR, isso representa um problema de minimização de dados. Pela HIPAA, pode ser pior: se um paciente digitar um endereço incorretamente e enviar informações de saúde protegidas para docter@hospital.com, o catch-all as aceitará. Se a equipe de TI puder acessar essa caixa catch-all, pode haver uma divulgação não autorizada e uma violação sujeita a notificação.
Solicitações de direito ao apagamento tornam-se quase impossíveis de atender quando é preciso vasculhar centenas de milhares de mensagens de spam para encontrar os dados de uma pessoa. Se você lida com informações sensíveis, a opção mais segura costuma ser manter o catch-all desativado e deixar que o erro 550 avise o remetente sobre o engano.
Quando uma caixa catch-all realmente faz sentido
O catch-all nem sempre é uma escolha errada. Ele funciona bem em situações específicas:
- Domínios novos: Você ainda não sabe quais endereços as pessoas usarão. O catch-all ajuda a evitar a perda de contatos nos primeiros meses.
- Aquisições e migrações: Você está assumindo um domínio e precisa capturar mensagens de endereços ainda não mapeados.
- Equipes pequenas com muitos aliases públicos: Se você usa aliases em vez de caixas separadas, o catch-all preenche as lacunas.
- Captação de contatos: Materiais impressos ou páginas antigas mencionam endereços que nunca foram formalmente criados.
Em todos esses casos, o importante é direcionar as mensagens a uma caixa catch-all dedicada e isolada, não à sua caixa principal, e revisá-la regularmente.
Lista de configuração: como fazer corretamente
- Crie uma caixa dedicada (por exemplo,
catchall@yourdomain.com). Não reutilize sua caixa de administrador. - Ative o endereço catch-all na política de roteamento do seu provedor.
- Direcione-o para a caixa dedicada. Não para um grupo. Não para /dev/null.
- Defina uma cota de armazenamento. Se a caixa ficar cheia e o servidor começar a devolver mensagens, você estará gerando backscatter.
- Aplique uma filtragem de spam rigorosa especificamente à caixa catch-all.
- Agende revisões semanais. Procure mensagens legítimas roteadas incorretamente. Transforme endereços reais em aliases apropriados.
- Monitore a reputação do domínio. Se a taxa de devolução subir ou você aparecer em uma lista de bloqueio, o catch-all deve ser um dos primeiros itens auditados.
Precisa de ajuda para configurar um e-mail com domínio personalizado antes do catch-all? Esse guia aborda DNS, registros MX e verificação desde o início.
Conclusão: separe a regra da sala
Um endereço catch-all é uma decisão de roteamento: deixar todos entrarem. Uma caixa catch-all é onde todas as mensagens terminam. Ativar o endereço sem proteger a caixa cria uma bomba de armazenamento. Proteger a caixa e configurar incorretamente a lógica do endereço pode criar um loop de roteamento.
A correção é simples: trate-os como dois componentes distintos. Defina a política, prepare o armazenamento e mantenha ambos isolados do e-mail de produção. Se você quer essa gestão integrada, com ativação do catch-all, armazenamento compartilhado e sem licença adicional, o plano Starter da TrekMail oferece esses recursos por $3.50 ao mês, com teste grátis de 14 dias.
Compartilhar este artigo