EDIT: lendo que reject_unverified_sender poderia causar blacklisting eu removi id, e agora o problema está de volta
Acho que resolvi isso usando estas restrições:
smtpd_client_restrictions = permit_sasl_authenticated, permit_mynetworks
#smtpd_helo_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_non_fqdn_helo_hostname, reject_invalid_helo_hostname, check_helo_access pcre:/etc/postfix/helo_access.pcre
smtpd_sender_restrictions = permit_sasl_authenticated, reject_unverified_sender, reject_sender_login_mismatch, reject_unknown_sender_domain, reject_non_fqdn_sender, reject_unlisted_sender, reject_unauth_destination, permit_mynetworks
smtpd_recipient_restrictions = permit_sasl_authenticated, reject_unauth_destination
a opção que eu estava faltando era reject_unverified_sender, eu adicionei depois de allow_sasl_authenticated, então ainda posso enviar mensagens com os aliases.