Вы включили catch-all для домена. Теперь сообщения на любой адрес с опечаткой, угаданный или созданный ботом, попадают на ваш сервер. Куда именно, зависит от того, настроили ли вы catch-all ящик или только включили catch-all адрес. Многие не понимают, что это разные компоненты.
Адрес представляет собой правило маршрутизации. Ящик является местом хранения почты. Если их перепутать, возможны переполнение хранилища, нарушение цепочек ответов и ухудшение репутации домена за месяц. В руководстве разобраны механическое различие, работа на уровне SMTP и правильная настройка для одного или пятидесяти доменов.
Если вы еще решаете, нужен ли catch-all, начните с полного руководства по catch-all почте домена.
Что такое catch-all ящик и чем он отличается от catch-all адреса?
Catch-all ящик является физическим хранилищем: настоящим ящиком с учетными данными, квотой и конечной точкой IMAP. В нем находятся все сообщения, принятые catch-all адресом. Адрес, напротив, является виртуальным правилом маршрутизации. Он сообщает серверу: «Не отклонять неизвестных получателей, а принимать их». Сам адрес ничего не хранит, а лишь открывает вход.
Адрес можно представить как решение впустить незнакомцев в здание, а ящик как комнату для них. Без правила адреса неизвестная почта отклоняется на входе. Без ящика принятой почте некуда поступать, поэтому сервер либо удалит ее, либо поместит в найденный стандартный ящик.
Как правило маршрутизации работает на уровне SMTP
При поступлении письма Mail Transfer Agent во время SMTP-рукопожатия сверяет получателя с каталогом известных пользователей. Возможны следующие сценарии.
Стандартная настройка (без catch-all):
SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 550 5.1.1 User unknown
Соединение закрывается, данные не передаются. Отправитель сразу узнает, что адреса нет.
Catch-all включен:
SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 250 2.1.5 OK
Сервер принимает сообщение полностью. Неважно, что «ghost» не является реальным пользователем: правило маршрутизации переопределило проверку каталога.
Поэтому включать catch-all без подходящего catch-all ящика опасно. Вы соглашаетесь принимать почту на любой адрес домена, включая тысячи распространенных префиксов, которые перебирают спамеры при атаках сбора адресов (admin@, invoice@, billing@, ceo@).
Три архитектуры catch-all ящика
После приема сообщения catch-all адресом ему нужно место назначения. Его настройка определяет стоимость, риски безопасности и ежедневный процесс.
Вариант A: отдельный изолированный ящик
Направляйте весь catch-all трафик в один специальный ящик, например catchall-store@domain.com. Никто не использует его как основной. Периодически проверяйте законные ошибочно направленные письма, оставляя прочие сообщения без внимания.
Преимущество: четкое разделение. Обычные пользователи не видят спам и трафик ботов. Можно применять строгие спам-фильтры без влияния на рабочую почту.
Недостаток: на платформах наподобие Google Workspace или Microsoft 365 этот ящик требует полноценной лицензии пользователя, то есть $6 до $30/месяц только за хранение мусора.
Вариант B: псевдоним основного ящика администратора
Свяжите catch-all напрямую с основным ящиком администратора или руководителя. Настройка быстрая, но ежедневная работа неудобна.
За неделю соотношение полезных сообщений и шума резко ухудшается. Письмо клиента с опечаткой трудно отличить от мусора ботов. Возникает усталость от уведомлений, проверки прекращаются, и теряется именно то письмо, которое должен был спасти catch-all.
Вариант C: принять и удалить
Письмо принимается на уровне SMTP и сразу удаляется. Это экономит хранилище, но создает серьезный риск: если сервер формирует отказ после приема, возникает backscatter. Сервер принимает спам с поддельным отправителем, а затем направляет Non-Delivery Report непричастной стороне. IP-адрес может быстро попасть в список блокировки.
Правило: ненужную почту отклоняйте на границе ошибкой 550. Не принимайте ее ответом 250 с последующей отправкой отказа.
Сравнение: адрес и ящик
| Характеристика | Catch-all адрес (правило) | Catch-all ящик (хранилище) |
|---|---|---|
| Функция | Маршрутизация и проверка | Хранение и доступ |
| Уровень протокола | SMTP RCPT TO | IMAP / серверное хранилище |
| Существование | Виртуальный / на основе правил | Физический / на основе базы данных |
| Стоимость | Бесплатный параметр | Часто требует платного места |
| Сбой | Открытый релей / backscatter | Превышение квоты / отказ в обслуживании |
| Исходящая идентификация | Не применяется, только прием | Ответ с основного адреса ящика |
| Воздействие спама | Принимает все без разбора | Хранит все принятое |
Проблема ответов: почему нарушается исходящая идентификация
Этот пробел часто обнаруживают слишком поздно. Catch-all ящик может получать почту на любые варианты: partnerships@, billing-2024@, project-alpha@. Но при нажатии «Ответить» письмо отправляется с реального адреса входа: catchall@yourdomain.com или, что хуже, admin@yourdomain.com.
Потенциальный клиент пишет на partnerships@yourdomain.com. Письмо попадает в catch-all ящик. В ответе он видит «От: catchall@yourdomain.com», и профессиональное впечатление сразу нарушается.
Чтобы отвечать от имени partnerships@, нужно настроить в ящике именно этот почтовый псевдоним. Для каждого активного диалога снова требуется ручная настройка, что лишает catch-all обещанной «динамичности».
Подход основных провайдеров
Microsoft 365
Microsoft требует частично разобрать собственную защиту. Домен нужно перевести в режим «Internal Relay», отключающий Directory-Based Edge Blocking. Затем создаются Shared Mailbox для хранения и Transport Rule для маршрутизации. Без актуальной группы исключений для действующих пользователей catch-all может перехватить предназначенную им почту.
Google Workspace
У Google функция находится в Apps > Gmail > Default Routing. Вы задаете шаблон неизвестных получателей и меняете получателя конверта на catch-all ящик. Привязка к Google Group экономит лицензию, но мешает отвечать с исходного адреса. Привязка к пользователю требует оплаты места.
TrekMail
Мы упростили процесс: включите catch-all в панели, выберите ящик назначения из списка и завершите настройку. PowerShell и транспортные правила не нужны. Catch-all ящик использует общий пул хранилища, поэтому отдельное платное место только для ошибочно направленной почты не требуется.
- Nano ($0/месяц): почта на собственном домене с базовой переадресацией, без банковской карты.
- Starter ($3.50/месяц): catch-all ящик, несколько псевдонимов, бесплатный пробный период 14 дней.
- Pro ($10/месяц): приоритетная маршрутизация, увеличенный пул хранилища, бесплатный пробный период 14 дней.
- Agency ($23.25/месяц): управление несколькими доменами, массовое создание псевдонимов, бесплатный пробный период 14 дней.
Риски соответствия GDPR, HIPAA и незапрошенные данные
Включая catch-all адрес, вы собираете незапрошенные персональные данные случайных отправителей. По статье 5(1)(c) GDPR это может противоречить минимизации данных. Для HIPAA риск выше: если пациент ошибется в адресе и отправит защищенную медицинскую информацию на docter@hospital.com, catch-all примет ее. Если сотрудники ИТ имеют доступ к catch-all ящику, возможны несанкционированное раскрытие и инцидент, подлежащий уведомлению.
Запросы на удаление почти невозможно исполнять, если данные одного человека приходится искать среди сотен тысяч спам-сообщений. При работе с чувствительной информацией безопаснее оставить catch-all выключенным, чтобы ошибка 550 сообщила отправителю об опечатке.
Когда catch-all ящик действительно уместен
Catch-all подходит для отдельных ситуаций:
- Новые домены: пока неизвестно, какие адреса будут использоваться. Catch-all помогает не терять обращения в первые месяцы.
- Поглощения и миграции: вы наследуете домен и принимаете почту на еще не сопоставленные адреса.
- Малые команды с множеством публичных псевдонимов: если используются псевдонимы вместо отдельных ящиков, catch-all закрывает пробелы.
- Сбор обращений: печатные материалы или старые страницы содержат адреса, которые официально не создавались.
Во всех случаях важно направлять почту в специальный изолированный catch-all ящик, а не в основной, и проверять его по расписанию.
Контрольный список настройки
- Создайте отдельный ящик, например
catchall@yourdomain.com. Не используйте ящик администратора. - Включите правило маршрутизации catch-all адреса в настройках провайдера.
- Укажите отдельный ящик. Не группу и не /dev/null.
- Задайте квоту. Если ящик заполнится и сервер начнет отправлять отказы, возникнет backscatter.
- Примените строгую фильтрацию спама именно к catch-all ящику.
- Планируйте еженедельные проверки. Ищите законные ошибочно направленные письма, а реальные адреса превращайте в обычные псевдонимы.
- Следите за репутацией домена. При росте отказов или попадании в список блокировки сначала проверяйте catch-all.
Нужна помощь с почтой на собственном домене перед настройкой catch-all? В руководстве с нуля рассмотрены DNS, MX-записи и проверка.
Вывод: отделите правило от хранилища
Catch-all адрес является решением о маршрутизации: принимать всех. Catch-all ящик является конечным местом. Адрес без защищенного ящика создает риск переполнения. Защищенный ящик при ошибочном правиле адреса может создать петлю маршрутизации.
Рассматривайте их как два компонента: задайте правило, создайте хранилище и изолируйте его от рабочей почты. Если нужна автоматическая настройка с переключателем catch-all, общим хранилищем и без платы за место, TrekMail Starter предлагает ее за $3.50/месяц с бесплатным пробным периодом 14 дней.
Поделиться статьёй