Проверить домен на 15 спам-листах за минуту — инструкция
Ваш IP или домен могли попасть в Spamhaus, SURBL, Barracuda и другие DNSBL после единственной массовой рассылки. Разбираем как проверить, кто и за что вас забанил, и как из списка выйти.
TL;DR
- Проверять надо и IP (для отправляющего сервера), и домен (для URL в письмах).
- Основные IP-листы: Spamhaus ZEN, Barracuda BRBL, UCEPROTECT, Sorbs (устарел). Основные domain-листы: Spamhaus DBL, SURBL multi.
- Однократная проверка — MXToolbox (30 листов) или MultiRBL (150+ листов).
- Из большинства списков можно выйти самостоятельно через delisting-форму на сайте списка. Из Spamhaus — только после устранения причины (обычно open relay, взломанный ящик, скомпрометированный сервер).
- SORBS с июня 2024 официально закрыт, но многие старые почтовые серверы всё ещё делают запросы к нему — если у вас в конфиге DNSBL
dnsbl.sorbs.net, надо убрать (мёртвый груз).
Зачем нужны DNSBL и как они работают
DNSBL (DNS-based Blackhole List) — публичные списки IP-адресов и доменов, замеченных в спаме, фишинге или вредоносной активности. Работает через обычный DNS-запрос: приёмный почтовый сервер, получив письмо, спрашивает специально сформированный домен вида 2.0.0.127.zen.spamhaus.org — если получил ответ (обычно 127.0.0.x), значит IP отправителя в списке.
Списки заполняются по-разному: honeypots (специальные адреса, куда никто не должен слать), пользовательские жалобы, автоматический анализ трафика, партнёрские фиды. Порог и логика попадания у каждого свои.
· менеджер отправил лидам массовую рассылку без opt-in
· взломали ящик сотрудника и с него разослали фишинг
· сайт на shared-хостинге, откуда сосед по IP-пулу спамит
· сервер был open-relay из-за неверной настройки Postfix
Проверка за минуту — три варианта
1. Онлайн (проще всего)
- MXToolbox Blacklist Check — вводите IP или домен, за 10 секунд проверяет по 30+ основным DNSBL. Бесплатно без регистрации.
- MultiRBL — самый полный: 150+ IP-листов и 40+ domain-листов. Дольше (30-40 секунд), зато без пропусков.
- Mail-tester — комплексный тест: отправляете тестовое письмо на выданный адрес, получаете оценку 0–10 с полным разбором SPF/DKIM/DMARC + проверкой blacklist.
2. Из терминала (одной командой)
# Проверить IP по Spamhaus ZEN
IP=1.2.3.4
REV=$(echo $IP | awk -F. '{print $4"."$3"."$2"."$1}')
dig +short "$REV.zen.spamhaus.org"
# Если ответ 127.0.0.2 или 127.0.0.10 — в списке.
# Пусто — чист.
# Проверить домен по DBL Spamhaus
dig +short example.ru.dbl.spamhaus.org
# Тоже: 127.0.1.x — в списке.
3. Скриптом (для мониторинга)
Массовая проверка по нескольким листам сразу — bash-скрипт (мы держим такой в мониторинге 2333.ru):
#!/bin/bash
IP=${1:-1.2.3.4}
REV=$(echo $IP | awk -F. '{print $4"."$3"."$2"."$1}')
for zone in \
zen.spamhaus.org \
bl.spamcop.net \
b.barracudacentral.org \
dnsbl-1.uceprotect.net \
psbl.surriel.com \
all.s5h.net; do
result=$(dig +short "$REV.$zone" | head -1)
if [ -n "$result" ]; then
echo "❌ LISTED on $zone → $result"
else
echo "✅ OK on $zone"
fi
done
Cron ставим на понедельник 09:00 — если что-то попало, узнаём сразу, а не когда клиенты пишут «ваши письма в спам».
Какие DNSBL реально важны
Из сотни существующих реально влияют на доставку 5–7 листов. Остальные — нишевые или мёртвые:
| Список | Что содержит | Влияние |
|---|---|---|
| Spamhaus ZEN | IP-адреса замеченные в спаме, вредоносах, скомпрометированные | Практически все крупные провайдеры смотрят сюда. Попадание = моментальная блокировка у Gmail, Microsoft, Яндекс. |
| Spamhaus DBL | Домены, замеченные в спам/phishing/malware URL | Аналогично ZEN, но для доменов. Проверяется URL в теле письма. |
| SURBL multi | Домены в URL спам-писем (агрегация нескольких фидов) | Rspamd, SpamAssassin используют по дефолту. Влияет на многих коммерческих провайдеров. |
| Barracuda BRBL | IP + domain от Barracuda customers | Влияет на клиентов Barracuda (много крупного B2B). |
| UCEPROTECT L1/L2 | Единичные жалобы (L1), диапазоны IP с абузами (L2) | Немецкий провайдер. L2 часто ловит невиновных из-за агрессивной политики (весь /24 из-за одного соседа). |
| Spamcop | IP по жалобам пользователей | Средневлиятельный. Быстро расширяется, быстро удаляется (72ч). |
| SORBS (RIP июнь 2024) | — | Закрыт. Если в конфигах — удалить. |
| PSBL, S5H, RATS | Автоматические honeypot-детекторы | Малое влияние, часто ложняки. |
Оказались в списке — что делать
- Не паниковать и не спамить delisting-форму. Если попали — есть причина. Удаление без починки причины = попадёте снова через день, второй раз выйти сложнее.
- Найти причину:
· Проверить логи почтового сервера за последние 7 дней (mail.log,maillog): кто и что отправлял.
· Проверить не взломан ли какой-нибудь ящик (странные исходящие, sent-folder полный чужой почты).
· Проверить open-relay: MXToolbox SMTP Test.
· Если вы на shared IP (SendGrid Essentials, дешёвый VPS-хостинг) — вы могли попасть из-за соседа. В этом случае: dedicated IP или смена провайдера. - Устранить: сменить пароли скомпрометированных ящиков, отключить open-relay, добавить SPF
-all, включить DKIM, настроить rate-limit на отправку. - Delisting: на сайте каждого списка есть форма (обычно называется «Removal» или «Delisting»). Для Spamhaus: check.spamhaus.org. Занимает от 30 минут (Spamhaus) до 24 часов (Barracuda).
Как избежать попадания в будущем
- SPF
-all, DKIM, DMARCp=quarantineминимум. См. гайд. - Rate-limit исходящих: не больше 10-30 писем/минуту с одного ящика (защитит если ящик взломают).
- Мониторинг попадания в blacklist каждый понедельник (script выше).
- Не делать массовых рассылок с корпоративного домена без opt-in. Для рассылок — отдельный домен (например,
news.company.ru) с dedicated IP. - Обязательный fail2ban на dovecot/postfix — блокирует brute-force который часто заканчивается взломом ящика и рассылкой спама с него.
Не хотите держать это всё в голове?
При подключении к 2333.ru мы забираем на себя мониторинг blacklist, ротацию ключей DKIM, настройку rate-limit и реагирование на попадание в списки. Ваша задача — писать письма клиентам.
Подключить домен