IP & Network

Sprawdzenie spamowej czarnej listy

Sprawdź IP w 15+ czarnych listach DNSBL równolegle.

O tym narzędziu

Sprawdzenie bazy spamu mówi, czy adres IP jest umieszczony na którejś z głównych czarnych list DNS używanych przez serwery pocztowe i filtry nadużyć na całym świecie. Odpytujemy 16 znanych stref równolegle — Spamhaus ZEN, SpamCop, Barracuda, SORBS, CBL, UCEPROTECT poziomy 1–3, PSBL, manitu, Mailspike, DroneBL, GBUdb, abuse.ch i s5h — i strumieniujemy ich odpowiedzi w miarę, jak nadchodzą.

Każda strefa jest odpytywana żądaniem DNS z odwróconymi oktetami: dla IP 1.2.3.4 pytamy 4.3.2.1.zen.spamhaus.org o rekord A. Odpowiedź (zwykle 127.0.0.x) oznacza listed; NXDOMAIN oznacza not listed; timeout lub odmowa są raportowane jako unknown tylko dla tej strefy — reszta idzie dalej. Tam, gdzie strefa zwraca wpis, dodajemy zapytanie TXT, byś mógł odczytać czytelny powód obok werdyktu.

Co można z tym zrobić

  • Diagnozuj dostarczalność poczty. Jeśli wychodząca poczta z serwera odbija się lub trafia do spamu, pierwsze, co sprawdzi odbiorca, to Twój IP wobec tych samych list. Uruchom to najpierw sam, a zobaczysz to, co oni widzą.
  • Skontroluj nowy serwer przed wysyłką. Świeży hostingowy IP może być na UCEPROTECT poziom 2/3 odziedziczonym po poprzednim najemcy lub całym ASN — lepiej wiedzieć w dniu zerowym niż po starcie.
  • Zbadaj podejrzany peer. Patrzysz na łączące się IP w logach firewalla? Wpis w wielu strefach z powodem TXT (np. "snowshoe spam", "exploited host") mówi, jakiego typu to kłopot.
  • Potwierdź wniosek o usunięcie. Po złożeniu formularzy usunięcia do Spamhaus / SpamCop, uruchamiaj sprawdzenie okresowo — gdy strefa usunie wpis, nasz cache odzwierciedli to w ciągu 30 minut.

Czytanie wyniku

"Listed" z powodem TXT to przypadek do działania: kliknij link, który podaje strefa, by złożyć usunięcie. "Listed, no reason" nadal liczy się jako wpis — wiele stref pomija TXT ze względu na wydajność. "Not listed" to to, czego chcesz dla każdej strefy. "Unknown" zwykle oznacza, że resolver strefy ograniczał nasze żądanie z tego serwera (niektóre strefy agresywnie blokują masowych pytających); uruchom ponownie za kilka minut. Wyniki są cache'owane na 30 minut na IP, więc odświeżenia są natychmiastowe i nie obciążamy stref upstreamowych.

Najczęstsze pytania

Które czarne listy sprawdzacie?

Szesnaście publicznych DNSBL pogrupowanych według celu: Spamhaus ZEN (kompozyt — łączy SBL, XBL, PBL), SpamCop, Barracuda, agregat SORBS + spam, CBL (abuseat — botnety/proxy), UCEPROTECT poziomy 1/2/3 (eskalacja od pojedynczego IP do całego ASN), PSBL, manitu (NiX), Mailspike, DroneBL, GBUdb truncate, abuse.ch combined i s5h. Mieszanka pokrywa style wolontariackie, komercyjne filtry pocztowe i reputację ASN, więc wpis w wielu strefach to mocny sygnał — wpis w jednej strefie często bywa fałszywym alarmem wartym zbadania, ale nie paniki.

Dlaczego jedna strefa mówi "unknown"?

Dwa powody. Po pierwsze, niektóre strefy (zwłaszcza SORBS, UCEPROTECT) ograniczają zapytania z serwerów, które wysyłają zbyt wiele wyszukiwań na sekundę — nasz IP może być chwilowo ignorowany. Po drugie, strefa może być wyłączona lub zwracać SERVFAIL tego dnia. Tak czy inaczej, "unknown" jest izolowany: pozostałe 15 stref zwraca werdykty normalnie, a ponowne uruchomienie za kilka minut zwykle to czyści. Traktuj "unknown" jako brak informacji — ani czysty, ani brudny.

Jak się odlistować, jeśli jestem na liście?

Każda strefa ma własną procedurę usuwania — przejdź do strefy (np. spamhaus.org/lookup, spamcop.net/bl.shtml, uceprotect.net/en/index.php?m=6&s=10) i złóż wniosek z samego wpisanego IP. Większość głównych list (Spamhaus, SpamCop) wygasa automatycznie, jeśli ustaną nadużycia; UCEPROTECT wymaga zapłaty za natychmiastowe usunięcie, ale wygasa za darmo po około 7 dniach. Przed wnioskiem napraw przyczynę (przejęte konto, open relay, urządzenie z malware w sieci) — wpisy szybko się powtarzają.

Czy to działa dla IPv6?

Nie. Pokrycie IPv6 w DNSBL jest praktycznie zerowe — większość stref nigdy nie opublikowała zbioru dla IPv6. Odwrotne zapytanie dla IPv6 musiałoby też przejść przez znacznie dłuższą ścieżkę nibble hex (2001:db8::1 → 32 nibble), a większość stref domyślnie odpowiada NXDOMAIN, co nie ma sensu. Akceptujemy w tym narzędziu tylko adresy IPv4. Aby sprawdzić nadawcę IPv6, narzędzie Privacy Check pokrywa wskaźniki VPN/Tor/hosting świadome IPv6.

Jak świeże są odpowiedzi?

Cache'ujemy pełny wynik IP na 30 minut. W tym oknie odświeżenia są natychmiastowe i nie odpytujemy ponownie stref. TTL jest celowo krótki dla baz spamu — wpisy pojawiają się i znikają szybciej niż dla danych hostingowych/geolokalizacyjnych. Po 30 minutach następne żądanie uruchamia ponownie pełną pulę równoległą. Jeśli właśnie złożyłeś wniosek o usunięcie i chcesz zweryfikować, zaczekaj 30 minut (lub zmień URL — inny IP, inny klucz cache), zanim uruchomisz ponownie.