◆ Инструмент · 2026-07-20 · ~7 минут чтения

Проверить домен на 15 спам-листах за минуту — инструкция

Ваш IP или домен могли попасть в Spamhaus, SURBL, Barracuda и другие DNSBL после единственной массовой рассылки. Разбираем как проверить, кто и за что вас забанил, и как из списка выйти.

TL;DR

  • Проверять надо и IP (для отправляющего сервера), и домен (для URL в письмах).
  • Основные IP-листы: Spamhaus ZEN, Barracuda BRBL, UCEPROTECT, Sorbs (устарел). Основные domain-листы: Spamhaus DBL, SURBL multi.
  • Однократная проверка — MXToolbox (30 листов) или MultiRBL (150+ листов).
  • Из большинства списков можно выйти самостоятельно через delisting-форму на сайте списка. Из Spamhaus — только после устранения причины (обычно open relay, взломанный ящик, скомпрометированный сервер).
  • SORBS с июня 2024 официально закрыт, но многие старые почтовые серверы всё ещё делают запросы к нему — если у вас в конфиге DNSBL dnsbl.sorbs.net, надо убрать (мёртвый груз).

Зачем нужны DNSBL и как они работают

DNSBL (DNS-based Blackhole List) — публичные списки IP-адресов и доменов, замеченных в спаме, фишинге или вредоносной активности. Работает через обычный DNS-запрос: приёмный почтовый сервер, получив письмо, спрашивает специально сформированный домен вида 2.0.0.127.zen.spamhaus.org — если получил ответ (обычно 127.0.0.x), значит IP отправителя в списке.

Списки заполняются по-разному: honeypots (специальные адреса, куда никто не должен слать), пользовательские жалобы, автоматический анализ трафика, партнёрские фиды. Порог и логика попадания у каждого свои.

Что попадает в списки чаще всего. Не «злые спамеры», а обычные компании после того, как:
· менеджер отправил лидам массовую рассылку без opt-in
· взломали ящик сотрудника и с него разослали фишинг
· сайт на shared-хостинге, откуда сосед по IP-пулу спамит
· сервер был open-relay из-за неверной настройки Postfix

Проверка за минуту — три варианта

1. Онлайн (проще всего)

2. Из терминала (одной командой)

# Проверить IP по Spamhaus ZEN
IP=1.2.3.4
REV=$(echo $IP | awk -F. '{print $4"."$3"."$2"."$1}')
dig +short "$REV.zen.spamhaus.org"
# Если ответ 127.0.0.2 или 127.0.0.10 — в списке.
# Пусто — чист.

# Проверить домен по DBL Spamhaus
dig +short example.ru.dbl.spamhaus.org
# Тоже: 127.0.1.x — в списке.

3. Скриптом (для мониторинга)

Массовая проверка по нескольким листам сразу — bash-скрипт (мы держим такой в мониторинге 2333.ru):

#!/bin/bash
IP=${1:-1.2.3.4}
REV=$(echo $IP | awk -F. '{print $4"."$3"."$2"."$1}')

for zone in \
    zen.spamhaus.org \
    bl.spamcop.net \
    b.barracudacentral.org \
    dnsbl-1.uceprotect.net \
    psbl.surriel.com \
    all.s5h.net; do
    result=$(dig +short "$REV.$zone" | head -1)
    if [ -n "$result" ]; then
        echo "❌ LISTED on $zone → $result"
    else
        echo "✅ OK on $zone"
    fi
done

Cron ставим на понедельник 09:00 — если что-то попало, узнаём сразу, а не когда клиенты пишут «ваши письма в спам».

Какие DNSBL реально важны

Из сотни существующих реально влияют на доставку 5–7 листов. Остальные — нишевые или мёртвые:

СписокЧто содержитВлияние
Spamhaus ZENIP-адреса замеченные в спаме, вредоносах, скомпрометированныеПрактически все крупные провайдеры смотрят сюда. Попадание = моментальная блокировка у Gmail, Microsoft, Яндекс.
Spamhaus DBLДомены, замеченные в спам/phishing/malware URLАналогично ZEN, но для доменов. Проверяется URL в теле письма.
SURBL multiДомены в URL спам-писем (агрегация нескольких фидов)Rspamd, SpamAssassin используют по дефолту. Влияет на многих коммерческих провайдеров.
Barracuda BRBLIP + domain от Barracuda customersВлияет на клиентов Barracuda (много крупного B2B).
UCEPROTECT L1/L2Единичные жалобы (L1), диапазоны IP с абузами (L2)Немецкий провайдер. L2 часто ловит невиновных из-за агрессивной политики (весь /24 из-за одного соседа).
SpamcopIP по жалобам пользователейСредневлиятельный. Быстро расширяется, быстро удаляется (72ч).
SORBS (RIP июнь 2024)Закрыт. Если в конфигах — удалить.
PSBL, S5H, RATSАвтоматические honeypot-детекторыМалое влияние, часто ложняки.

Оказались в списке — что делать

  1. Не паниковать и не спамить delisting-форму. Если попали — есть причина. Удаление без починки причины = попадёте снова через день, второй раз выйти сложнее.
  2. Найти причину:
    · Проверить логи почтового сервера за последние 7 дней (mail.log, maillog): кто и что отправлял.
    · Проверить не взломан ли какой-нибудь ящик (странные исходящие, sent-folder полный чужой почты).
    · Проверить open-relay: MXToolbox SMTP Test.
    · Если вы на shared IP (SendGrid Essentials, дешёвый VPS-хостинг) — вы могли попасть из-за соседа. В этом случае: dedicated IP или смена провайдера.
  3. Устранить: сменить пароли скомпрометированных ящиков, отключить open-relay, добавить SPF -all, включить DKIM, настроить rate-limit на отправку.
  4. Delisting: на сайте каждого списка есть форма (обычно называется «Removal» или «Delisting»). Для Spamhaus: check.spamhaus.org. Занимает от 30 минут (Spamhaus) до 24 часов (Barracuda).
Ловушка UCEPROTECT L2/L3. Эти списки блокируют не единичный IP, а целый диапазон (/24 для L2, /16 для L3). Выйти из L2/L3 нельзя (только владелец диапазона может), а delisting L2 стоит денег (€) — считается extortion в комьюнити. Практический совет: если ваши письма не читают клиенты из-за UCEPROTECT L2 — сменить провайдера/дата-центр, это дешевле борьбы.

Как избежать попадания в будущем

Не хотите держать это всё в голове?

При подключении к 2333.ru мы забираем на себя мониторинг blacklist, ротацию ключей DKIM, настройку rate-limit и реагирование на попадание в списки. Ваша задача — писать письма клиентам.

Подключить домен