KeyHelp: Postfächer, Aliase, Weiterleitungen und Catch-all richtig einrichten
So legen Sie in KeyHelp Postfächer, Alias-Adressen und Weiterleitungen an, sehen, was KeyHelp dabei in Postfix einträgt, und setzen einen Catch-all so ein, dass er keinen Spam an externe Adressen weiterreicht.
Geprüft am 01.10.2026 · für KeyHelp 26.1.1
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Ein Kunde möchte neben info@ auch kontakt@ und rechnung@ nutzen, Mails zusätzlich an eine private Adresse weiterleiten und „nichts verpassen“. In KeyHelp ist das schnell geklickt, aber die vier Werkzeuge Postfach, Alias, Weiterleitung und Catch-all greifen ineinander, und genau dort entstehen die Probleme: doppelte Postfächer, verlorene Kopien und ein Catch-all, der Spam an eine externe Adresse weiterreicht. Diese Anleitung zeigt, wo Sie was einstellen, was KeyHelp dabei in Postfix tatsächlich einträgt und wann ein Catch-all sinnvoll ist. Sie richtet sich an Administratoren und Kunden auf einem Server, der wie in KeyHelp installieren und absichern eingerichtet ist. Getestet haben wir mit KeyHelp 26.1.1 auf Debian 12.
Voraussetzungen
- KeyHelp mit einer E-Mail-Domain. Getestet mit KeyHelp 26.1.1 (Build 3698) auf Debian 12, Domain
kunde1.example.demit dem Postfachinfo@kunde1.example.de. - Zugang als Kunde oder Administrator. Alle Schritte erledigt der Kunde selbst im Kundenbereich. Der Administrator kann über das Anmelden-Symbol in der Kundenliste in den Kundenbereich wechseln.
- Für den Catch-all die Kundenberechtigung „E-Mail Catch-All“. Wie Berechtigungen grundsätzlich funktionieren, steht in KeyHelp: Berechtigungen für Kunden festlegen.
- Optional SSH als root, um die Verifizieren-Befehle nachzuvollziehen.
Schritt 1: Postfach anlegen
Im Kundenbereich öffnen Sie „E-Mail“, „E-Mail-Adressen“ und klicken auf „E-Mail-Konto hinzufügen“. Das Formular fragt „E-Mail-Adresse“ (lokaler Teil plus Domain aus einer Auswahlliste), eine „Beschreibung“, „Passwort“ und „Passwort bestätigen“, die „Postfachgröße“ und die Option „Catch-All“. Über „Generieren“ erzeugt KeyHelp einen Passwortvorschlag. Das Passwort muss mindestens 12 Zeichen lang sein und Groß- und Kleinbuchstaben, eine Ziffer und ein Sonderzeichen enthalten.
Die Postfachgröße ist laut Hinweistext im Formular kein reservierter Speicherplatz, sondern eine Obergrenze innerhalb des Kontingents des Kunden. Ein Postfach ist sinnvoll für jede Person oder Funktion, die sich selbst per IMAP anmeldet. Für reine Zusatzadressen eines vorhandenen Postfachs reicht ein Alias (Schritt 2).
Technisch legt KeyHelp einen Datensatz in der Tabelle mail_users an und eine Zeile in mail_routing, die die Adresse auf sich selbst zeigt. Dovecot speichert die Mails unter /var/mail/vhosts/DOMAIN/NAME.
Verifizieren: Nach dem Anlegen von vertrieb@kunde1.example.de lieferte eine Testmail im Log to=<vertrieb@kunde1.example.de>, relay=server.example.de[private/dovecot-lmtp] ... status=sent (250 2.0.0 ... Saved). Die Zuordnung zeigt Dovecot so:
doveadm user info@kunde1.example.de
# home /var/mail/vhosts/kunde1.example.de/info
# mail maildir:/var/mail/vhosts/kunde1.example.de/info
# quota_rule *:bytes=1073741824
Schritt 2: Aliase einrichten
Öffnen Sie das Postfach über das Stiftsymbol und wechseln Sie in den Reiter „Alias-Adressen“. KeyHelp erklärt dort: „E-Mail-Aliasse sind alternative E-Mail-Adressen, die einem E-Mail-Konto zugeordnet sind.“ Mit „Alias-Adresse hinzufügen“ erscheint eine neue Zeile. Sie tragen nur den lokalen Teil ein, also kontakt oder rechnung. Die Domain dahinter ist fest vorgegeben und ausgegraut: Ein Alias liegt immer auf der Domain des Postfachs. Für eine zweite Domain brauchen Sie dort ein eigenes Postfach oder Sie leiten von dort weiter. Mit „Entfernen“ löschen Sie einen Alias, gespeichert wird erst mit „Speichern“.

In Postfix landen Aliase als Zeilen in mail_routing, die über virtual_alias_maps abgefragt werden. Die Abfrage lautet SELECT destination FROM mail_routing WHERE source='%s'. Ein Alias kostet kein Postfach, zählt aber in der Übersicht unter „E-Mail-Adressen“ mit (im Test „3 / Unbegrenzt“ für eine Hauptadresse und zwei Aliase).
Verifizieren: Postfix muss den Alias auf das Postfach auflösen:
postmap -q kontakt@kunde1.example.de mysql:/etc/postfix/mysql-virtual-alias-maps.cf
# info@kunde1.example.de
Eine Testmail an kontakt@ erschien im Log mit to=<info@kunde1.example.de>, orig_to=<kontakt@kunde1.example.de> und lag danach im Posteingang von info@.
Schritt 3: Weiterleitung einrichten
Im selben Postfach öffnen Sie den Reiter „Weiterleitungen“. In das Feld „Weiterleitungen“ tragen Sie eine oder mehrere Zieladressen ein, getrennt durch Leerzeichen, Komma, Semikolon oder Zeilenumbruch. Die wichtige Entscheidung steckt in der Checkbox „Weitergeleitete E-Mails auch im Postfach speichern“:
- Aktiviert: Die Mail geht an die Zieladresse und bleibt zusätzlich im Postfach. Das ist die sichere Variante, weil nichts verloren geht, wenn das Ziel die Mail ablehnt.
- Deaktiviert: Die Mail geht nur noch an die Zieladresse. Im Test entfernte KeyHelp dabei die Zeile
info@ → info@ausmail_routing. Lehnt das Ziel ab, existiert die Mail nur noch als Unzustellbarkeitsmeldung beim Absender.
Bei einem neu angelegten Postfach war die Checkbox im Test nicht gesetzt. Prüfen Sie sie also bewusst, sobald Sie eine Weiterleitung eintragen. KeyHelp weist unter dem Feld selbst darauf hin, dass externe Ziele SPF-Probleme verursachen können. Wie KeyHelp das mit SRS löst und was Sie dafür im DNS brauchen, steht in KeyHelp: E-Mail-Weiterleitungen mit SRS zuverlässig zustellen.

Verifizieren: Nach dem Speichern meldet KeyHelp „Die Einstellungen wurden aktualisiert. Die Änderungen werden in wenigen Augenblicken wirksam.“ Die Liste zeigt unter dem Postfach „Weiterleiten an“ samt Ziel. Postfix liefert nun beide Ziele:
postmap -q info@kunde1.example.de mysql:/etc/postfix/mysql-virtual-alias-maps.cf
# info@kunde1.example.de,max.mustermann@example.net
Wichtig: Die Weiterleitung gilt auch für die Aliase. Eine Mail an kontakt@ ging im Test sowohl ins Postfach als auch an die externe Adresse. Die Mail-Logs liegen bei dieser Installation im Journal, eine Datei /var/log/mail.log gab es nicht:
journalctl --since "-10min" -o cat | grep "to=<"
Schritt 4: Catch-all aktivieren
Ohne Catch-all weist Postfix Mails an unbekannte Adressen schon während der SMTP-Sitzung ab. Im Test antwortete der Server auf gibtsnicht@kunde1.example.de mit 550 5.1.1 <gibtsnicht@kunde1.example.de>: Recipient address rejected: User unknown in virtual mailbox table. Der Absender bekommt so sofort Bescheid, und Ihr Server muss die Mail gar nicht erst annehmen.
Den Catch-all schalten Sie im Postfach im Reiter „Allgemein“ mit „Catch-All“ und „Aktiviert“ ein, alternativ schon beim Anlegen. KeyHelp warnt dort selbst: „Bitte beachten Sie, dass Sie wahrscheinlich eine höhere Anzahl von Spam-, Phishing- und Malware-E-Mails erhalten werden.“

KeyHelp schreibt dafür die Zeile @kunde1.example.de → info@kunde1.example.de in mail_routing. Exakt bekannte Adressen haben in Postfix Vorrang: Eine Mail an das Postfach vertrieb@ landete auch mit aktivem Catch-all weiterhin bei vertrieb@. Pro Domain gibt es nur einen Catch-all. Beim Versuch, ihn auch für vertrieb@ zu aktivieren, meldete KeyHelp „Es existiert bereits ein Catch-All-E-Mail-Konto für diese Domain.“
Verifizieren:
postmap -q @kunde1.example.de mysql:/etc/postfix/mysql-virtual-alias-maps.cf
# info@kunde1.example.de
Die Testmail an gibtsnicht@ wurde jetzt mit 250 angenommen und im Postfach info@ gespeichert. Gleichzeitig ging sie an die externe Weiterleitung aus Schritt 3, im Log als to=<max.mustermann@example.net>, orig_to=<gibtsnicht@kunde1.example.de>.
Schritt 5: Catch-all richtig einsetzen
Der letzte Logeintrag zeigt das eigentliche Risiko: Ein Catch-all erbt die Weiterleitungen seines Postfachs. Jede Spam-Mail an eine erfundene Adresse wird damit an den externen Anbieter weitergereicht. Lehnt der die Mail ab, erzeugt Ihr Server eine Unzustellbarkeitsmeldung an den meist gefälschten Absender. Beides schadet dem Ruf Ihrer Server-IP. Daraus ergeben sich drei Regeln:
- Catch-all nur übergangsweise. Sinnvoll ist er nach einer Migration oder einem Domainwechsel, um herauszufinden, welche alten Adressen noch Mails bekommen. Danach legen Sie für die gefundenen Adressen Aliase an und schalten den Catch-all wieder ab.
- Nie auf einem Postfach mit externer Weiterleitung. Wenn überhaupt, dann auf einem eigenen Sammelpostfach ohne Weiterleitung.
- Aliase statt Catch-all für bekannte Adressen. Eine Handvoll Aliase deckt die echten Adressen ab, alles andere weist Postfix weiterhin sauber ab.
Als Administrator steuern Sie, ob Kunden den Catch-all überhaupt sehen: unter „Kunden“, Stiftsymbol beim Kunden, Reiter „Berechtigungen“, Checkbox „E-Mail Catch-All“.

Verifizieren: Ohne die Berechtigung fehlt im Kundenbereich die Spalte „Catch-All“ in der Postfachliste, und weder das Bearbeiten- noch das Anlegen-Formular zeigt die Option. Lesen Sie vor dem Entzug aber den nächsten Abschnitt.
Typische Fehler
Berechtigung entzogen, Catch-all läuft weiter
Nach dem Entfernen der Berechtigung „E-Mail Catch-All“ blieb ein bereits aktiver Catch-all in Kraft. Die Zeile @kunde1.example.de stand weiter in mail_routing, eine Testmail an eine unbekannte Adresse wurde angenommen. Erst als der Kunde das Postfach danach unverändert speicherte, entfernte KeyHelp den Catch-all stillschweigend. Wollen Sie den Catch-all eines Kunden beenden, schalten Sie ihn zuerst im Postfach ab und entziehen dann die Berechtigung.
„Diese E-Mail-Adresse existiert bereits.“
Diese Meldung erschien, als wir ein Postfach kontakt@ anlegen wollten, obwohl kontakt@ schon Alias von info@ war. Entfernen Sie zuerst den Alias, wenn kontakt@ ein eigenes Postfach werden soll.
„Ungültige Angabe im Feld Weiterleitungen.“
Ausgelöst durch einen Eintrag ohne @ in der Liste der Zieladressen. KeyHelp speichert dann gar nichts. Prüfen Sie jede Adresse einzeln, ein Tippfehler blockiert die ganze Liste.
Postfach als eigenes Weiterleitungsziel
Die eigene Adresse als Ziel wurde ohne Fehlermeldung akzeptiert, es entstand aber kein zusätzlicher Eintrag. Ob die Kopie bleibt, steuert allein „Weitergeleitete E-Mails auch im Postfach speichern“.
Weiterleitung kommt nicht an
Im Test lehnte die Zieldomain die Mail ab, im Log stand status=bounced. Weil die Kopie im Postfach gespeichert blieb, ging nichts verloren. Ursachen bei echten Zielen sind meist SPF oder DMARC, siehe die SRS-Anleitung.
Häufige Fragen
Wann Alias, wann eigenes Postfach?
Ein Alias genügt, wenn dieselbe Person die Mails im selben Postfach liest. Ein eigenes Postfach brauchen Sie, sobald jemand sich separat anmelden soll oder Mails getrennt aufbewahrt werden müssen.
Kann ein Alias auf einer anderen Domain liegen?
Nein. Die Domain im Reiter „Alias-Adressen“ ist fest die des Postfachs. Für eine andere Domain legen Sie dort ein Postfach mit Weiterleitung an.
Kann ich Aliase und Weiterleitungen per Skript anlegen?
Ja, über die REST-API, siehe KeyHelp-REST-API nutzen.
Wie viele Catch-alls sind möglich?
Einer pro Domain. Ein zweiter wird mit „Es existiert bereits ein Catch-All-E-Mail-Konto für diese Domain.“ abgelehnt.
Wo sehe ich, ob eine Mail weitergeleitet wurde?
Im Mail-Log mit journalctl: Das Feld orig_to zeigt die ursprüngliche Empfängeradresse, to das tatsächliche Ziel.
Testumfang
Postfach, zwei Aliase, eine externe Weiterleitung und der Catch-all funktionierten in KeyHelp 26.1.1 wie beschrieben, belegt mit Testmails und den Einträgen in mail_routing. Auffällig: Der Entzug der Catch-all-Berechtigung deaktiviert einen bestehenden Catch-all nicht sofort. Die Zustellung an echte externe Postfächer haben wir nicht geprüft, weil die Testziele keine Mails annehmen. Testen Sie Weiterleitungen nach dem Einrichten mit einer echten Mail.
Fazit
Aliase sind das Werkzeug der Wahl für Zusatzadressen, Weiterleitungen sollten in der Regel eine Kopie im Postfach behalten. Der Catch-all ist ein Diagnosewerkzeug auf Zeit, kein Dauerzustand, und gehört nie auf ein Postfach mit externer Weiterleitung. Wer das beachtet, bekommt eine aufgeräumte Adressstruktur, ohne Spam zu vervielfachen.
Weiterführende Anleitungen und Quellen
- KeyHelp installieren und absichern
- KeyHelp: E-Mail-Weiterleitungen mit SRS zuverlässig zustellen
- KeyHelp-REST-API: Kunden, Domains und Postfächer per Skript anlegen
- KeyHelp: Berechtigungen für Kunden festlegen
- Keyweb: KeyHelp, Funktionsübersicht (Verwaltung von Domains, E-Mail-Postfächern, FTP-Benutzern und Datenbanken)
- KeyHelp Knowledge Base: Alias Adressen & Weiterleitungen


