IPブラックリスト結果の見方:SpamhausやMXToolboxの判定の意味と対処法

2026.08.27 06:23 BitBrowser
IPブラックリスト結果の見方:SpamhausやMXToolboxの判定の意味と対処法.png

IPブラックリストの判定結果を確認する際、画面上に並ぶ赤い警告マークの数だけを見て慌てる必要はありません。重要なのは「どのリストに登録されているか」を正確に把握することです。なぜなら、SpamhausのSBL、XBL、PBL、CSSはそれぞれ全く異なる種類の問題を記録しているからです。

中でも最も誤解されやすいのが「PBL」です。一般家庭向けの光回線や動的IP(エンドユーザー向けアドレス)がPBLに含まれるのは極めて自然なことであり、これは主にメール送信ポリシーのためのリストです。これをもって「過去に悪意ある行為を行ったIP」と見なすことはできません。判定結果が出たら、まずはリストの名称と用途を確認し、他のレピュテーション情報も踏まえて継続利用・再確認・IP交換のいずれかを判断しましょう。

一、IPブラックリストの結果で最初に見るべきポイント

MXToolboxのようなツールは、一度に膨大な数のDNSBL/RBLを一括照会するため、レポートに数十から百項目以上の結果が並ぶのが通常です。そのBlacklist Checkは多数のDNSベースのメールブラックリストを一度にスキャンするため、大半の正常項目の中に少数の異常項目が混ざること自体は珍しくありません。

問題は、これらのリストが一律の「IP信用スコアシステム」ではないという点です。スパム送信元を記録するもの、乗っ取られたデバイスを追跡するもの、単にメール送信ポリシーを示すものなど目的は多岐にわたります。同じ「Listed(登録済み)」という表示であっても、その実際の意味は全く異なります。

そのため、1〜2個の赤いマークを見かけたら、まずは該当するリスト名を確認してください。例えば、同じSpamhaus管轄のリストであっても以下のような違いがあります:

01-mxtoolbox-blacklist-listed.png
  • · PBL Listed:該当IPセグメントの標準的なメール送信ポリシーに過ぎない可能性が高い。
  • · XBL Listed:対象IPの端末が不正侵入・マルウェア感染を受けたり、第三者に不正プロキシ等として悪用された兆候を示している。
  • · SBL Listed:スパム送信元または関連ネットワークとして記録されたものであり、詳細なListing理由の確認が必要。

赤マークの数だけで判断してしまうと、性質の異なる結果を混同してしまいます。「1つならセーフ、3つ以上なら即交換」といった一律の機械的なルールは、実用的な判断基準としてはほとんど意味をなしません。

二、「Listed」「Not Listed」と「照会エラー」の違いとは?

Listed は、対象のIPがその特定のリストに現在登録されていることを意味します。ただし、それが何を意味するかはリスト自体の定義を確認する必要があります。

Not Listed は、照会が正常に完了し、該当リストに登録がなかったことを示します。利用するツールによって「Clean」「OK」など表記揺れがありますが、本質的に重要なのは「正常に照会されて記録がなかった」のか「照会自体が失敗した」のかを見分けることです。

DNSタイムアウト、名前解決エラー、アクセス制限などは「Not Listed」と同義ではありません。SpamhausのDNSBL照会には明確なルールがあり、一部のオープンDNSリゾルバ経由で照会するとエラーコード(例:127.255.255.254)が返されることがあります。これは照会ルートが仕様を満たしていないことを示すものであり、対象IPがブラックリスト入りしていることを意味するわけではありません。仕様を確認したい場合は、Spamhaus DNSBL利用規約・ルールを直接ご参照ください。

Spamhausで未登録のIPを正常に照会した場合、通常は NXDOMAIN が返されます。現在代表的なリターンコード(Return Codes)は以下の通りです:

03-spamhaus-pbl-return-code-nxdomain.png
  • · 127.0.0.2:SBL
  • · 127.0.0.3:CSS
  • · 127.0.0.4:XBL
  • · 127.0.0.10 / 127.0.0.11:PBL

127.0.0.5–7 はXBL用に予約されているものの、現在は使用されていません。「結果が出ない」場合は、正常なNot Listedなのか、照会プロセス自体に障害があるのかをまず切り分けましょう。

三、SpamhausのSBL、XBL、PBL、CSS、ZENの違いと見方

SpamhausはIPブラックリスト診断で最も頻繁に登場します。似たようなアルファベットの略称ですが、注目している観点は大きく異なります。それぞれを独立した別ツールと捉えるのではなく、「何を記録しているリストなのか」を明確に区別することが大切です。

1. SBL:Spamhaus Blocklist

SBLは、Spamhausが特定したスパム送信元および関連ネットワークを記録するリストです。直接的なスパム配信元やスパムオペレーション、それらに関与するインフラが含まれます。現在のSpamhaus DNSBLでは 127.0.0.2 がSBLに対応します。

SBL Listedが表示された場合は、PBLのように軽く見過ごさず、Spamhausが提示している具体的なレコードや登録理由を確認することをおすすめします。

2. XBL:Exploits Blocklist

XBLはデバイスやネットワークのセキュリティ問題に特化したリストです。マルウェア感染、脆弱性の放置、第三者によるオープンプロキシ化、ブルートフォース攻撃への加担など、侵害(Compromise)の兆候が確認されたIPv4/IPv6アドレスが記録されます。

DNSリターンコードは 127.0.0.4 です。XBL Listedは単なる「迷惑メールIP」ではなく、そのIP上で直近にセキュリティ事故や不正悪用が発生していないか調査する価値があります。

3. PBL:Policy Blocklist

PBLは最も誤認されやすい項目です。これはネットワークおよびメール配信ポリシーに基づき、「原則として外部のメールサーバー(MX)へ直接SMTP接続してメール送信すべきではない」IPアドレス帯を定義したものです。一般家庭の光回線・ADSL、動的IP、その他エンドユーザー向け回線は、正常な状態であっても標準的にここに登録されています。

Spamhausでは 127.0.0.10(ISP管理)および 127.0.0.11(Spamhaus管理)がPBLに対応しています。

PBLとSBL・XBLの最も重要な違いは、「PBLに掲載されていること自体は、そのIPが悪質な行為を行った証拠には一切ならない」という点です。

4. CSS:Combined Spam Sources

CSSは信用の低いメール送信元に着目したリストです。未承諾メールの送信、不適切なメーリングリスト管理、アカウント・CMS・サーバーの乗っ取りによる不正送信などが対象となります。いわゆるスノーストームスパム(Snowshoe spam)等もカバーしています。

リターンコードは 127.0.0.3 です。CSSは独立したデータセットですが、DNS照会上はSpamhausの複合ゾーンに含まれているため、完全に別の診断ツールと構える必要はありません。

5. ZEN:統合照会ゾーン

多くの検査ツールでは「Spamhaus ZEN」と一括表示されます。ZENは新たなリスク項目ではなく、SBL・CSS・XBL・PBLなどを一度に照会するためのSpamhaus公式の統合ゾーン(エントリーポイント)です。

したがって、ZEN Listed と表示されただけで判断を下すことはできません。実際に返されたリターンコードから、それがSBL、CSS、XBL、PBLのどれに該当するのかを突き止めて初めて、結果の真意を読み解くことができます。

四、なぜPBL Listed=「悪質な危険IP」ではないのか?

例えば、取得したレジデンシャル(住宅用)プロキシをMXToolboxで検査し、「Spamhaus PBL Listed」と出たとします。赤いマークを見て「汚れたブラックIPだ」と即座に切り捨ててしまうのは、PBLの用途を根本から誤解しています。

02-spamhaus-xbl-css-pbl-result.png

Spamhaus Policy Blocklistの公式定義によると、PBLの登録はエンドユーザーの不正行為によるものではありません。ISPが一般ブロードバンド加入者に割り当てるIPレンジなど、「直接インターネットのメールサーバーへ送信すべきではない帯域」を安全策としてまとめたものです。

PBLはWebサイトを閲覧する一般的なビジターが信用できるかどうかを判定する指標ではありません。つまり、PBLの目的はメール送信制御であり、住宅用プロキシの品質やWebアクセスの安全性を評価するスコアリングではないのです。

したがって、住宅用プロキシを検証した結果が以下の状態であれば:

  • · PBL Listedである
  • · SBL、XBLには異常がない
  • · その他のリスクスコアにも目立った問題がない

PBLに登録されているという理由だけで「汚染されたIP」と見なして破棄する必要は全くありません。

もしそのプロキシが本物の住宅用回線なのか、ISP・ASN・Residential属性が整合しているかを確かめたい場合は、住宅用(レジデンシャル)IPの純度・品質判定方法をご確認ください。これはネットワーク属性の確認分野であり、PBL自体の問題ではありません。

五、MXToolboxで1つだけ赤く警告が出た時の対処法

MXToolboxの強みは大量のDNSBLを一括照会できる点ですが、情報量が多すぎる点がデメリットにもなり得ます。大半がグリーン(正常)の中に1つだけ赤マークがあると、過剰に重大なリスクと受け止めてしまいがちです。

このような場合は、以下の手順に沿って冷静に確認しましょう:

  1. 1. 警告(Listed)が出ている具体的なリスト名を確認する
  2. 2. そのリストの運営組織(管理元)を確認する
  3. 3. リストが何を収集・記録しているのか定義を把握する
  4. 4. 必要に応じて運営元の詳細レコードを確認する
  5. 5. 総合的なレピュテーション情報と照らし合わせて対処方針を決める

ブラックリストを「第1層・第2層」のように単純格付けする必要はありません。大事なのは、「そのリストが何を記録しており、自分の利用シーンに関係があるか」を見極めることです。

公開DNSBLが最も有効に機能するのは今でもメールフィルタリングの領域であり、特にPBLには厳格なSMTP用途の境界線が存在します。したがって、DNSBLの結果を一般的なWebサイト、SNS、ECモールのセキュリティリスク評価にそのまま直結させることはできません。

つまり、「MXToolboxで1箇所赤い = そのIPが使えない」ではありません。ただし、逆に「特定のリストだから無条件で無視してよい」と決めつけるのも禁物です。リストの用途を理解し、他の独立したリスクシグナルと併せて評価する姿勢が最も確実です。

Spamhausの結果が正常に返らない場合も、焦ってコマンドラインで複雑なトラブルシューティングを始める必要はありません。DNSの知識がある方はSpamhausのZEN照会形式で検証できますが、一般ユーザーは照会が正常に行われたか、有効な登録情報が出ているかを確認するだけで十分です。

六、各ツールの判定結果が食い違う場合の読み解き方

異なるデータベース間で判定が一致しないのは日常茶飯事です。なぜなら、各社が監視・評価している対象がそもそも異なるからです。

判定結果の組み合わせ実際の意味・状態次のステップ・推奨対応
主要公開リストがすべて Not Listed照会したDNSBLに登録なし他の指標に異常がなければ、そのまま利用を継続して様子見
PBL のみ Listedメール送信ポリシーによる標準設定。悪用の過去を示すものではないPBLのみであることを確認。Webアクセス等の用途であれば除外する必要なし
SBL、XBL、CSS のいずれかが Listedスパム、端末の不正侵入、送信元の低信用シグナルが検知されたSpamhausの詳細レコードを確認し、他の独立リスクデータと併せて再検証
複数の明確な用途のリストで同時に Listed複数の独立した情報源から異常が報告されているレコードの有効性を確認。異常が継続している場合はIP交換を優先
Spamhausは正常だが、MXToolboxの別リストで ListedDNSBLごとにデータソースや判定基準が異なる該当リストの内容を確認。Spamhausの結果だけで一概に打ち消さない
ブラックリストは正常だが、Fraud Score(詐欺リスクスコア)が高いDNSBL未登録であっても、リスクスコアが低いとは限らないFraud Scoreの内訳や異常フィールドをさらに調査
ブラックリストは正常だが、AbuseIPDBに直近の通報履歴があるDNSBLと不正利用通報(Abuse Report)は別体系のデータ通報日時、通報タイプ、直近のアクティビティを確認

「ブラックリストはすべて正常なのにFraud Scoreが高い」という事態は矛盾ではありません。DNSBLは「特定リストに載っているか」を判定するのに対し、IPQSやScamalyticsなどのサービスは独自のアルゴリズムや機械学習モデルでリスクを算出しているからです。2つの結果が完全に連動する必然性はありません。

もしFraud Scoreが高い理由や、Recent Abuse、Bot Statusの確認方法を知りたい場合は、IPの不正スコア(Fraud Score)とリスク属性の見方をご覧ください。ブラックリストの数だけで悩み続ける必要はなくなります。

AbuseIPDBも独立したコミュニティ通報ベースのデータです。Spamhausに登録がなくてもAbuseIPDBに直近の報告があるというケースはよくあります。通報日時、件数、悪用カテゴリをもとに専用ページで総合的に判断するのが適切です。

七、継続利用・再調査・IP交換の判断基準

Listedの表示が出たら、まずはリスト名と登録理由を特定した上で次のアクションを決定しましょう。

PBLのみであり、そのIPで直接メール送信を行う予定がないのであれば、悪質なIPとして破棄・交換する必要は通常ありません。

一方でSBL、XBL、CSS、あるいは実際の業務に直結するリストに登録されている場合は、詳細なレコードを確認する価値があります。自社でサーバーを管理している場合は、アカウント情報の漏洩、マルウェア感染、意図しないスパム配信、プロキシの不正中継などを調査する必要があります。根本原因が残ったまま解除申請だけを行っても意味がありません。

プロキシIPを利用している場合は状況がやや異なります。プロキシの場合、過去にそのIPがどのように使われていたかをユーザー側で完全にコントロールすることはできません。

複数の独立したデータソースで継続的に警告が出ており、代替プロキシが手元にある場合は、1つのIPに長時間かけて調査を続けるよりも、別のプロキシに切り替えて再検証した方がはるかに効率的です。

逆に、主要リストに異常がなく、唯一の登録が合理的に説明できる場合(PBLのみ等)で、他のリスクスコアにも問題がなければ、赤マークが1つあるからといって即座に捨てる必要はありません。

単なる「ブラックリストの意味」から「このプロキシ全体のクオリティ・純度」を包括的にチェックしたい場合は、プロキシIP純度の完全チェック手順を参照し、実際の出口IP、IPタイプ、ASN、Fraud Score、ブラックリスト、不正通報履歴、さらにWebRTC・DNS・IPv6の漏洩チェックまで一括して診断することをおすすめします。

プロキシIPは「ネットワーク出口(IP環境)」を解決し、指紋ブラウザ(アンチディテクトブラウザ)は「ブラウザ環境の独立管理」を解決します。マルチアカウント運用や複数業務を並行して行う現場では、両者の併用が基本です。厳選・テストしたプロキシを独立した指紋ブラウザプロファイルに個別に割り当てることで、複数の業務間でブラウザ情報やネットワーク出口が混ざり合うのを完全に防ぐことができます。

04-bitbrowser-proxy-settings.png

BitBrowser(ビットブラウザ)は、ウィンドウ(プロファイル)ごとに独立したプロキシ設定が可能で、Cookieやローカルストレージなどの環境データを完全に分離して保存します。これにより、複数アカウントや複数店舗、異なるプロジェクトを管理する際、「どのプロキシがどのブラウザ環境に対応しているか」を完全に固定でき、IPの再検証やアカウント切り替え、チームでの共同作業が劇的にスムーズになります。現在、最大10個の無料ブラウザ環境を利用できるため、まずは少数の独立環境から気軽に導入・検証が可能です。

プロキシIPを検証したら、独立した指紋ブラウザ環境へ設定

プロキシIPが出口ネットワークを担当し、BitBrowserが独立したブラウザ環境とステータスを管理。ウィンドウごとに別々のプロキシを割り当てられるため、複数アカウントや複数店舗、プロジェクトの分離運用に最適です。

ウィンドウごとに個別のプロキシIPを設定可能 Cookieとブラウザ環境を完全分離 複数アカウント環境を一元管理 → 今すぐ無料体験:10個の無料環境を進呈中