Пересылка почты

Catch-all ящик и адрес: основные различия

Автор: Alexey Bulygin
Сравнение catch-all ящика и catch-all адреса

Вы включили catch-all для домена. Теперь сообщения на любой адрес с опечаткой, угаданный или созданный ботом, попадают на ваш сервер. Куда именно, зависит от того, настроили ли вы catch-all ящик или только включили catch-all адрес. Многие не понимают, что это разные компоненты.

Адрес представляет собой правило маршрутизации. Ящик является местом хранения почты. Если их перепутать, возможны переполнение хранилища, нарушение цепочек ответов и ухудшение репутации домена за месяц. В руководстве разобраны механическое различие, работа на уровне SMTP и правильная настройка для одного или пятидесяти доменов.

Если вы еще решаете, нужен ли catch-all, начните с полного руководства по catch-all почте домена.

Что такое catch-all ящик и чем он отличается от catch-all адреса?

Catch-all ящик является физическим хранилищем: настоящим ящиком с учетными данными, квотой и конечной точкой IMAP. В нем находятся все сообщения, принятые catch-all адресом. Адрес, напротив, является виртуальным правилом маршрутизации. Он сообщает серверу: «Не отклонять неизвестных получателей, а принимать их». Сам адрес ничего не хранит, а лишь открывает вход.

Адрес можно представить как решение впустить незнакомцев в здание, а ящик как комнату для них. Без правила адреса неизвестная почта отклоняется на входе. Без ящика принятой почте некуда поступать, поэтому сервер либо удалит ее, либо поместит в найденный стандартный ящик.

Как правило маршрутизации работает на уровне SMTP

При поступлении письма Mail Transfer Agent во время SMTP-рукопожатия сверяет получателя с каталогом известных пользователей. Возможны следующие сценарии.

Стандартная настройка (без catch-all):

SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 550 5.1.1 User unknown

Соединение закрывается, данные не передаются. Отправитель сразу узнает, что адреса нет.

Catch-all включен:

SENDER: RCPT TO: <ghost@yourdomain.com>
YOUR SERVER: 250 2.1.5 OK

Сервер принимает сообщение полностью. Неважно, что «ghost» не является реальным пользователем: правило маршрутизации переопределило проверку каталога.

Поэтому включать catch-all без подходящего catch-all ящика опасно. Вы соглашаетесь принимать почту на любой адрес домена, включая тысячи распространенных префиксов, которые перебирают спамеры при атаках сбора адресов (admin@, invoice@, billing@, ceo@).

Три архитектуры catch-all ящика

После приема сообщения catch-all адресом ему нужно место назначения. Его настройка определяет стоимость, риски безопасности и ежедневный процесс.

Вариант A: отдельный изолированный ящик

Направляйте весь catch-all трафик в один специальный ящик, например catchall-store@domain.com. Никто не использует его как основной. Периодически проверяйте законные ошибочно направленные письма, оставляя прочие сообщения без внимания.

Преимущество: четкое разделение. Обычные пользователи не видят спам и трафик ботов. Можно применять строгие спам-фильтры без влияния на рабочую почту.

Недостаток: на платформах наподобие Google Workspace или Microsoft 365 этот ящик требует полноценной лицензии пользователя, то есть $6 до $30/месяц только за хранение мусора.

Вариант B: псевдоним основного ящика администратора

Свяжите catch-all напрямую с основным ящиком администратора или руководителя. Настройка быстрая, но ежедневная работа неудобна.

За неделю соотношение полезных сообщений и шума резко ухудшается. Письмо клиента с опечаткой трудно отличить от мусора ботов. Возникает усталость от уведомлений, проверки прекращаются, и теряется именно то письмо, которое должен был спасти catch-all.

Вариант C: принять и удалить

Письмо принимается на уровне SMTP и сразу удаляется. Это экономит хранилище, но создает серьезный риск: если сервер формирует отказ после приема, возникает backscatter. Сервер принимает спам с поддельным отправителем, а затем направляет Non-Delivery Report непричастной стороне. IP-адрес может быстро попасть в список блокировки.

Правило: ненужную почту отклоняйте на границе ошибкой 550. Не принимайте ее ответом 250 с последующей отправкой отказа.

Сравнение: адрес и ящик

ХарактеристикаCatch-all адрес (правило)Catch-all ящик (хранилище)
ФункцияМаршрутизация и проверкаХранение и доступ
Уровень протоколаSMTP RCPT TOIMAP / серверное хранилище
СуществованиеВиртуальный / на основе правилФизический / на основе базы данных
СтоимостьБесплатный параметрЧасто требует платного места
СбойОткрытый релей / backscatterПревышение квоты / отказ в обслуживании
Исходящая идентификацияНе применяется, только приемОтвет с основного адреса ящика
Воздействие спамаПринимает все без разбораХранит все принятое

Проблема ответов: почему нарушается исходящая идентификация

Этот пробел часто обнаруживают слишком поздно. Catch-all ящик может получать почту на любые варианты: partnerships@, billing-2024@, project-alpha@. Но при нажатии «Ответить» письмо отправляется с реального адреса входа: catchall@yourdomain.com или, что хуже, admin@yourdomain.com.

Потенциальный клиент пишет на partnerships@yourdomain.com. Письмо попадает в catch-all ящик. В ответе он видит «От: catchall@yourdomain.com», и профессиональное впечатление сразу нарушается.

Чтобы отвечать от имени partnerships@, нужно настроить в ящике именно этот почтовый псевдоним. Для каждого активного диалога снова требуется ручная настройка, что лишает catch-all обещанной «динамичности».

Подход основных провайдеров

Microsoft 365

Microsoft требует частично разобрать собственную защиту. Домен нужно перевести в режим «Internal Relay», отключающий Directory-Based Edge Blocking. Затем создаются Shared Mailbox для хранения и Transport Rule для маршрутизации. Без актуальной группы исключений для действующих пользователей catch-all может перехватить предназначенную им почту.

Google Workspace

У Google функция находится в Apps > Gmail > Default Routing. Вы задаете шаблон неизвестных получателей и меняете получателя конверта на catch-all ящик. Привязка к Google Group экономит лицензию, но мешает отвечать с исходного адреса. Привязка к пользователю требует оплаты места.

TrekMail

Мы упростили процесс: включите catch-all в панели, выберите ящик назначения из списка и завершите настройку. PowerShell и транспортные правила не нужны. Catch-all ящик использует общий пул хранилища, поэтому отдельное платное место только для ошибочно направленной почты не требуется.

  • Nano ($0/месяц): почта на собственном домене с базовой переадресацией, без банковской карты.
  • Starter ($3.50/месяц): catch-all ящик, несколько псевдонимов, бесплатный пробный период 14 дней.
  • Pro ($10/месяц): приоритетная маршрутизация, увеличенный пул хранилища, бесплатный пробный период 14 дней.
  • Agency ($23.25/месяц): управление несколькими доменами, массовое создание псевдонимов, бесплатный пробный период 14 дней.

Риски соответствия GDPR, HIPAA и незапрошенные данные

Включая catch-all адрес, вы собираете незапрошенные персональные данные случайных отправителей. По статье 5(1)(c) GDPR это может противоречить минимизации данных. Для HIPAA риск выше: если пациент ошибется в адресе и отправит защищенную медицинскую информацию на docter@hospital.com, catch-all примет ее. Если сотрудники ИТ имеют доступ к catch-all ящику, возможны несанкционированное раскрытие и инцидент, подлежащий уведомлению.

Запросы на удаление почти невозможно исполнять, если данные одного человека приходится искать среди сотен тысяч спам-сообщений. При работе с чувствительной информацией безопаснее оставить catch-all выключенным, чтобы ошибка 550 сообщила отправителю об опечатке.

Когда catch-all ящик действительно уместен

Catch-all подходит для отдельных ситуаций:

  • Новые домены: пока неизвестно, какие адреса будут использоваться. Catch-all помогает не терять обращения в первые месяцы.
  • Поглощения и миграции: вы наследуете домен и принимаете почту на еще не сопоставленные адреса.
  • Малые команды с множеством публичных псевдонимов: если используются псевдонимы вместо отдельных ящиков, catch-all закрывает пробелы.
  • Сбор обращений: печатные материалы или старые страницы содержат адреса, которые официально не создавались.

Во всех случаях важно направлять почту в специальный изолированный catch-all ящик, а не в основной, и проверять его по расписанию.

Контрольный список настройки

  1. Создайте отдельный ящик, например catchall@yourdomain.com. Не используйте ящик администратора.
  2. Включите правило маршрутизации catch-all адреса в настройках провайдера.
  3. Укажите отдельный ящик. Не группу и не /dev/null.
  4. Задайте квоту. Если ящик заполнится и сервер начнет отправлять отказы, возникнет backscatter.
  5. Примените строгую фильтрацию спама именно к catch-all ящику.
  6. Планируйте еженедельные проверки. Ищите законные ошибочно направленные письма, а реальные адреса превращайте в обычные псевдонимы.
  7. Следите за репутацией домена. При росте отказов или попадании в список блокировки сначала проверяйте catch-all.

Нужна помощь с почтой на собственном домене перед настройкой catch-all? В руководстве с нуля рассмотрены DNS, MX-записи и проверка.

Вывод: отделите правило от хранилища

Catch-all адрес является решением о маршрутизации: принимать всех. Catch-all ящик является конечным местом. Адрес без защищенного ящика создает риск переполнения. Защищенный ящик при ошибочном правиле адреса может создать петлю маршрутизации.

Рассматривайте их как два компонента: задайте правило, создайте хранилище и изолируйте его от рабочей почты. Если нужна автоматическая настройка с переключателем catch-all, общим хранилищем и без платы за место, TrekMail Starter предлагает ее за $3.50/месяц с бесплатным пробным периодом 14 дней.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.