Catch-all E-posta Adresi Nedir, Nasıl Kurulur?
Catch-all, bir alan adına gelen tüm bilinmeyen e-postaları tek bir kutuda toplayan mekanizmadır. Doğru yapılandırılmadığında spam tuzağına dönüşebilir.
Catch-all, bir alan adına gelen tüm bilinmeyen e-postaları tek bir kutuda toplayan mekanizmadır. Doğru yapılandırılmadığında spam tuzağına dönüşebilir.
Alan adınıza gönderilen her e-postayı yakalamak kulağa pratik gelir — ancak yanlış yapılandırılmış bir catch-all kutusu, günde binlerce spam mesajını sisteminize çekebilir. Bu rehberde teknik temelden kurulum adımlarına kadar her şeyi ele alıyoruz.
RFC 5321'e göre bir SMTP sunucusu, bilinmeyen bir alıcıya gelen postayı varsayılan olarak 550 5.1.1 User unknown hatasıyla reddeder. Catch-all (Türkçe: "hepsini yakala") mekanizması bu davranışı değiştirir: alan adınızda tanımlı olmayan herhangi bir adrese — örneğin xyz123@sirketiniz.com.tr — gelen mesajlar reddedilmek yerine belirlediğiniz bir posta kutusuna yönlendirilir.
Bu özellik teknik olarak wildcard e-posta yönlendirmesi olarak da bilinir ve mail sunucusu düzeyinde, MX kaydından bağımsız biçimde yapılandırılır. Kullanım amacı kuruma göre farklılık gösterir:
kampanya2024@...) ayrı kurmadan almakBir e-posta alan adınıza ulaştığında sunucu önce yerel alıcı tablosuna bakar. RFC 5321, Bölüm 4.1.1.3'te tanımlanan RCPT TO komutunda geçen adres yerel tabloda bulunamazsa sunucu catch-all kuralını devreye alır. Süreç şöyle işler:
To: başlığı korunur, sadece teslimat yolu değişir.Bu noktada kritik bir ayrım vardır: catch-all etkin olduğunda sunucunuz artık hiçbir adresi reddetmez. Bu durum, spam göndericilerin "dictionary attack" (sözlük saldırısı) ile alan adınıza rastgele adresler deneyerek geçerli adresleri keşfetmesinin önünü açar.
| Kriter | Catch-all Açık | Catch-all Kapalı |
|---|---|---|
| Kayıp mesaj riski | Çok düşük | Orta (yazım hatalarında yüksek) |
| Spam hacmi | Yüksek — tüm bilinmeyenler teslim edilir | Düşük — geçersiz adresler reddedilir |
| Dictionary attack riski | Yüksek | Düşük |
| Depolama tüketimi | Hızlı artış | Tahmin edilebilir |
| Yönetim kolaylığı | Tek kutuda yönetim | Her adres ayrı tanımlanmalı |
| Gönderen itibarı (sender reputation) | Zamanla düşebilir | Korunur |
Sophos resmi teknik belgelerine göre catch-all etkin alan adları, botnet tarafından düzenlenen dictionary attack saldırılarında öncelikli hedef konumundadır. Saldırganlar geçerli bir adres bulduklarında bu bilgiyi phishing ve sosyal mühendislik kampanyalarında kullanır.
KVKK'nın 12. maddesi uyarınca veri sorumluları, kişisel verilerin güvenliğini sağlamakla yükümlüdür. Catch-all kutusuna düşen mesajlar üçüncü kişilere ait kişisel veriler içerebilir. Bu verilerin yetkisiz erişime açık tutulması, KVKK ihlali oluşturabilir. Bu nedenle:
Ayrıca Microsoft Defender for Office 365 teknik dokümantasyonuna göre catch-all kutuları, yüksek hacimli gelen posta nedeniyle anti-spam filtrelerini zorlayabilir ve kiracı genelinde teslim performansını etkileyebilir.
Microsoft 365 (eski adıyla Office 365), yerel arayüzde catch-all özelliğini doğrudan sunmaz. Ancak Exchange Online'ın Dynamic Distribution Group ve özellikle catch-all için önerilen yöntem olan "Accepted Domain + Transport Rule" kombinasyonuyla bu işlev sağlanır.
Exchange Online PowerShell modülü yüklüyse aşağıdaki komut bloğu aynı transport rule'u programatik olarak oluşturur:
# Exchange Online'a bağlan
Connect-ExchangeOnline -UserPrincipalName admin@sirketiniz.com.tr
# Catch-all posta kutusunu oluştur (henüz yoksa)
New-Mailbox -Name "Catch-All" -MicrosoftOnlineServicesID catchall@sirketiniz.com.tr -Password (ConvertTo-SecureString "GucluSifre123!" -AsPlainText -Force)
# Mevcut tüm posta kutularını al
$mevcutKutular = Get-Mailbox -ResultSize Unlimited | Select-Object -ExpandProperty PrimarySmtpAddress
# Transport Rule oluştur
New-TransportRule -Name "Catch-All Rule" `
-RecipientDomainIs "sirketiniz.com.tr" `
-ExceptIfSentTo $mevcutKutular `
-RedirectMessageTo "catchall@sirketiniz.com.tr" `
-Enabled $true
Not: Transport rule'daki istisna listesi statiktir. Yeni posta kutusu eklendikçe bu listeyi güncellemeniz gerekir. Otomasyonu PowerShell zamanlama görevi ile sağlayabilirsiniz.
Google Workspace Admin Console'da catch-all kurulumu daha doğrudan bir arayüze sahiptir:
.*@alanadi.com.tr regex ifadesini girin.Catch-all'ın getirdiği spam riskini kabul etmek istemiyorsanız aşağıdaki alternatifler daha kontrollü bir yönetim sağlar:
| Yöntem | Açıklama | En uygun senaryo |
|---|---|---|
| E-posta takma adı (alias) | Belirli adresleri mevcut kutulara yönlendir | Bilinen eski adresler |
| Dağıtım listesi | Bir adrese gelen postayı birden fazla kişiye ilet | Departman adresleri |
| Sub-addressing (+etiket) | ad+kampanya@ formatıyla otomatik filtreleme |
Kampanya takibi |
| NDR izleme | Bounce mesajlarını merkezi kutuda topla | Hata analizi |
p=quarantine olarak ayarlayın.Son güncelleme: Haziran 2026 · Fiyatlar USD bazlıdır, kur değişkendir; TL karşılığı için güncel kur ile hesaplayın.
| Plan | Aylık Fiyat (kullanıcı başı) | Transport Rules | Defender Koruması |
|---|---|---|---|
| Exchange Online Plan 1 | $4,00 | Evet | EOP (temel) |
| Microsoft 365 Business Basic | $6,00 | Evet | EOP (temel) |
| Microsoft 365 Business Standard | $12,50 | Evet | EOP + Defender P1 |
| Microsoft 365 Business Premium | $22,00 | Evet | EOP + Defender P1 + P2 |
Evet, önemli ölçüde artabilir. RFC 5321 kapsamında sunucu artık hiçbir adresi reddetmediğinden, spam gönderenler ve botnetler alan adınıza rastgele oluşturulmuş adreslere mesaj göndererek teslim onayı alır. Bu durum alan adınızın spam listelerine düşme riskini de artırır. Güçlü bir spam filtresi ve otomatik arşivleme politikası bu riski yönetilebilir kılar.
Hayır, Microsoft 365'in yönetim arayüzü "catch-all" adıyla ayrı bir seçenek sunmaz. Bunun yerine Exchange Online Transport Rules (posta akış kuralları) kullanılarak aynı işlev elde edilir. Kural; alıcının alan adını hedef alır, mevcut tüm geçerli kutular istisna olarak tanımlanır ve geri kalanlar belirlenen catch-all kutusuna yönlendirilir.
Potansiyel olarak evet. Catch-all kutusuna düşen mesajlar, göndereni yanlış adrese yazdığı için üçüncü şahıslara ait kişisel veriler içerebilir. KVKK'nın 12. maddesi gereğince bu verilerin gizliliğini ve güvenliğini sağlamak veri sorumlusunun yükümlülüğündedir. Sınırlı erişim, kısa saklama süresi ve düzenli denetimle uyum sağlanabilir.
En yaygın alternatifler şunlardır: (1) E-posta takma adları (alias) — bilinen eski adresleri mevcut kutulara yönlendirir. (2) Dağıtım listeleri — departman adreslerini birden fazla kişiye iletir. (3) Sub-addressing — ad+etiket@alan.com.tr formatıyla kampanya takibi sağlar. Bu yöntemler catch-all kadar kapsayıcı değildir ancak spam riski taşımaz.
Catch-all, gelen posta akışını etkiler; SPF ve DMARC ise giden postaların kimlik doğrulamasını yönetir. Ancak dolaylı bir ilişki vardır: yüksek hacimli gelen spam, alan adınızın itibarını etkileyebilir ve bazı alıcı sunucular SPF/DMARC kontrollerini daha sıkı uygulayabilir. RFC 7489 uyarınca p=quarantine veya p=reject politikasına sahip bir DMARC kaydı, alan adınızın kötüye kullanılmasını engeller ve itibarınızı korur.
Evet, önemli ölçüde artabilir. RFC 5321 kapsamında sunucu artık hiçbir adresi reddetmediğinden, spam gönderenler ve botnetler alan adınıza rastgele oluşturulmuş adreslere mesaj göndererek teslim onayı alır. Bu durum alan adınızın spam listelerine düşme riskini de artırır. Güçlü bir spam filtresi ve otomatik arşivleme politikası bu riski yönetilebilir kılar.
Hayır, Microsoft 365'in yönetim arayüzü 'catch-all' adıyla ayrı bir seçenek sunmaz. Bunun yerine Exchange Online Transport Rules (posta akış kuralları) kullanılarak aynı işlev elde edilir. Kural; alıcının alan adını hedef alır, mevcut tüm geçerli kutular istisna olarak tanımlanır ve geri kalanlar belirlenen catch-all kutusuna yönlendirilir.
Potansiyel olarak evet. Catch-all kutusuna düşen mesajlar, göndereni yanlış adrese yazdığı için üçüncü şahıslara ait kişisel veriler içerebilir. KVKK'nın 12. maddesi gereğince bu verilerin gizliliğini ve güvenliğini sağlamak veri sorumlusunun yükümlülüğündedir. Sınırlı erişim, kısa saklama süresi ve düzenli denetimle uyum sağlanabilir.
En yaygın alternatifler şunlardır: (1) E-posta takma adları (alias) — bilinen eski adresleri mevcut kutulara yönlendirir. (2) Dağıtım listeleri — departman adreslerini birden fazla kişiye iletir. (3) Sub-addressing — ad+etiket@alan.com.tr formatıyla kampanya takibi sağlar. Bu yöntemler catch-all kadar kapsayıcı değildir ancak spam riski taşımaz.
Catch-all, gelen posta akışını etkiler; SPF ve DMARC ise giden postaların kimlik doğrulamasını yönetir. Ancak dolaylı bir ilişki vardır: yüksek hacimli gelen spam, alan adınızın itibarını etkileyebilir ve bazı alıcı sunucular SPF/DMARC kontrollerini daha sıkı uygulayabilir. RFC 7489 uyarınca p=quarantine veya p=reject politikasına sahip bir DMARC kaydı, alan adınızın kötüye kullanılmasını engeller ve itibarınızı korur.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.