Проверка IP по блэклистам: расшифровка статусов Spamhaus и MXToolbox, решение проблем

2026.08.19 07:41 BitBrowser
Проверка IP по блэклистам расшифровка статусов Spamhaus и MXToolbox, решение проблем.png

Когда проверяете IP по блэклистам, не спешите паниковать из-за количества красных меток на экране. Куда важнее понять, в какой именно список попал адрес: базы Spamhaus — SBL, XBL, PBL и CSS — отвечают за совершенно разные проблемы.

Чаще всего путаница возникает с PBL. Для обычного домашнего интернета, динамических IP и адресов конечных пользователей нахождение в PBL — абсолютно стандартное явление. Этот список используется исключительно для регулирования почтового трафика и вовсе не означает, что с IP-адреса совершались вредоносные действия. Получив результаты проверки, сначала разберитесь с типом базы и ее назначением, а затем уже принимайте решение: продолжать работу, перепроверить или заменить IP.

1. На что обращать внимание при проверке IP по блэклистам?

Сервисы вроде MXToolbox опрашивают десятки и сотни баз DNSBL/RBL за один прогон, поэтому длинный список в отчете — привычное дело. Их инструмент Blacklist Check сканирует огромный массив списков почтовой фильтрации, так что появление пары красных строк на фоне десятков зеленых вполне закономерно.

Главное понимать: эти базы — не единая «система оценки траста IP». Одни списки фиксируют спам-рассылки, другие — взломанные устройства, третьи — лишь правила маршрутизации почты. Даже если везде отображается статус Listed, реальный смысл записей может кардинально отличаться.

Поэтому, увидев один-два красных флага, сразу смотрите на название конкретной базы. Например, внутри того же Spamhaus:

01-mxtoolbox-blacklist-listed.png
  • · PBL Listed — чаще всего указывает лишь на стандартную почтовую политику для данного диапазона IP;
  • · XBL Listed — говорит о том, что на устройстве зафиксированы следы заражения вредоносным ПО, взлома или работы открытого прокси;
  • · SBL Listed — сигнализирует о прямой фиксации спама или связи со спам-инфраструктурой, здесь нужно изучать конкретный листинг.

Ориентироваться исключительно на количество «красных крестиков» бессмысленно: так вы смешиваете разные по критичности параметры. Шаблонные правила вроде «один блэклист — ерунда, три — сразу под замену» на практике не имеют никакой ценности.

2. В чем разница между Listed, Not Listed и ошибкой запроса?

Listed означает, что IP-адрес найден в конкретной базе. А вот что именно означает эта запись — зависит от назначения самого списка.

Not Listed указывает, что опрос базы прошел успешно и совпадений не обнаружено. В различных онлайн-чекерах этот статус может называться Clean, OK или отображаться зеленой галочкой. Главное — отличать фактический статус «чист» от ситуации, когда запрос попросту не выполнился.

Таймауты DNS, ошибки резолвинга или блокировки доступа нельзя принимать за статус Not Listed. У Spamhaus есть строгие требования к DNSBL-запросам: при опросе через публичные DNS-резолверы возвращаются специальные коды ошибок (например, 127.255.255.254). Это свидетельствует о неверном маршруте запроса или лимитах, а не о попадании проверяемого IP в блэклист. Детали всегда можно сверить в официальном руководстве: правила использования Spamhaus DNSBL.

При штатной проверке чистого IP Spamhaus возвращает код NXDOMAIN. Если же адрес числится в базах, возвращаются следующие коды ответов (Return Codes):

03-spamhaus-pbl-return-code-nxdomain.png
  • · 127.0.0.2: SBL;
  • · 127.0.0.3: CSS;
  • · 127.0.0.4: XBL;
  • · 127.0.0.10 / 127.0.0.11: PBL.

Диапазон 127.0.0.5–7 зарезервирован под XBL, но на данный момент не задействован. Поэтому, не обнаружив данных, в первую очередь убедитесь, что это реальный Not Listed, а не технический сбой на стороне DNS.

3. Как разбирать списки Spamhaus: SBL, XBL, PBL, CSS и ZEN?

Spamhaus регулярно фигурирует в отчетах по проверке IP. Их аббревиатуры похожи, но цели принципиально различаются. Важно понимать, что именно фиксирует каждый из списков.

1. SBL: Spamhaus Blocklist

SBL содержит идентифицированные Spamhaus источники спама и связанную инфраструктуру: спам-серверы, спам-кампании и обслуживающие их сети. В DNSBL Spamhaus коду SBL соответствует значение 127.0.0.2.

Если адрес получил статус SBL Listed, обязательно изучите детальную причину листинга на сайте Spamhaus — закрывать на это глаза (как в случае с PBL) нельзя.

2. XBL: Exploits Blocklist

XBL нацелен на вопросы безопасности сетей и устройств. Сюда заносятся IPv4 и IPv6 адреса с признаками компрометации: заражение троянами или ботнетами, наличие критических уязвимостей, эксплуатация в качестве сторонних прокси или участие в брутфорс-атаках.

В ответах DNS списку XBL соответствует код 127.0.0.4. Запись в XBL не делает IP однозначно «спамерским», но дает четкий повод перепроверить адрес на предмет недавних инцидентов безопасности.

3. PBL: Policy Blocklist

PBL — лидер по числу ложных выводов. В него занесены диапазоны IP-адресов, которые по сетевым политикам провайдеров не должны напрямую слать письма на сторонние почтовые MX-серверы. Домашний широкополосный интернет, динамические пулы и сети конечных пользователей находятся здесь на законных основаниях.

Spamhaus использует коды 127.0.0.10 и 127.0.0.11 для PBL (записи, внесенные интернет-провайдерами, и записи самого Spamhaus соответственно).

Ключевое отличие PBL от SBL и XBL: наличие IP в базе PBL само по себе не доказывает никакой вредоносной активности в прошлом.

4. CSS: Combined Spam Sources

CSS фиксирует отправителей с низкой репутацией: массовые нежелательные рассылки (unsolicited email), проблемы с базой рассылки, активность взломанных аккаунтов или CMS, а также так называемый «snowshoe»-спам.

Текущий код ответа — 127.0.0.3. CSS — отдельный датасет, но на уровне DNS он опрашивается в рамках единой зоны Spamhaus, поэтому воспринимать его как совершенно отдельный сервис не требуется.

5. ZEN: единая точка проверки

Многие сервисы отображают просто статус Spamhaus ZEN. ZEN — это не новый тип риска, а комбинированная зона опроса Spamhaus, объединяющая данные SBL, CSS, XBL и PBL.

Поэтому при статусе ZEN Listed анализ не заканчивается. Важно узнать, какой именно список вернул ответ: SBL, CSS, XBL или PBL. Только после этого результат обретает практический смысл.

4. Почему статус PBL Listed не означает, что IP «грязный»?

Представьте, что вы проверяете резидентский прокси, и MXToolbox выдает метку Spamhaus PBL Listed. Если счесть этот IP некачественным только из-за красной плашки, вы примените правила PBL не по назначению.

02-spamhaus-xbl-css-pbl-result.png

Согласно официальному регламенту Spamhaus Policy Blocklist, листинг в PBL не является следствием действий пользователя. Он указывает лишь на адресное пространство, не предназначенное для прямой отправки почты по SMTP, куда стандартно попадают пулы домашних интернет-провайдеров.

PBL не должен использоваться для оценки уровня доверия к обычным посетителям сайтов. Иными словами, это почтовая политика, а не универсальный рейтинг надежности для резидентских прокси или веб-серфинга.

Соответственно, если резидентский прокси:

  • · Находится в PBL Listed;
  • · Чист по базам SBL и XBL;
  • · Не вызывает вопросов по другим системам проверки рисков;

...то браковать и списывать его как «грязный IP» нет никаких оснований.

Если же вам требуется убедиться, действительно ли прокси принадлежит резидентской сети (совпадают ли ISP, ASN и тип Residential), ознакомьтесь с материалом: Как проверить чистоту резидентских IP. Это относится к проверке сетевого профиля адреса, а не к базам PBL.

5. Что делать, если в MXToolbox загорелся один красный блэклист?

Плюс MXToolbox — возможность охватить сотни баз за раз, но в этом же и минус: слишком много данных. Единственная красная строчка среди зеленого массива часто вызывает ложные опасения.

В такой ситуации достаточно следовать простому алгоритму:

  1. 1. Найдите конкретное название базы, где сработал листинг;
  2. 2. Уточните, кто является ее провайдером/владельцем;
  3. 3. Разберитесь, что именно она отслеживает;
  4. 4. При необходимости изучите детали записи на сайте блэклиста;
  5. 5. Сопоставьте эти сведения с вашим направлением работы и другими параметрами репутации.

Здесь бессмысленно делить блэклисты на «первый, второй и третий эшелоны». Гораздо важнее оценить две вещи: что именно фиксирует этот список и имеет ли это отношение к вашим текущим задачам.

Основная сфера применения публичных DNSBL — фильтрация почты (особенно для PBL с его жесткими границами SMTP). Прямой зависимости между записями в почтовых DNSBL и антифрод-системами обычных сайтов, социальных сетей или маркетплейсов не существует.

Таким образом: одна красная строка в MXToolbox ≠ непригодный IP. Однако и слепо игнорировать любые списки тоже не стоит. Анализ назначения базы в сочетании с независимыми источниками риска куда надежнее простого подсчета меток.

Если Spamhaus не отдал ответ в чезере, не спешите усложнять диагностику терминальными утилитами. Продвинутые пользователи могут вручную выполнить проверку через зону ZEN, а обычному пользователю достаточно удостовериться, что запрос прошел без сетевых ошибок.

6. Как трактовать противоречивые результаты проверок?

Разные базы данных часто выдают противоположные результаты — просто потому, что они оценивают разные параметры.

Комбинация результатовЧто это значит на практикеЧто делать дальше
Основные публичные базы: Not ListedВ проверенных базах DNSBL совпадений не обнаруженоЕсли другие показатели в норме — можно использовать и мониторить
Только статус PBL ListedПолитика провайдера для почты; признаков вредоносной активности нетУбедиться, что это именно PBL; для непочтовых задач IP полностью пригоден
Статус Listed в SBL, XBL или CSSСигнал о спаме, взломе устройства или низкой репутации отправителяПроверить детали записи на Spamhaus и перепроверить по другим сервисам
Listed одновременно в нескольких целевых базахПодтвержденные аномалии из независимых источниковПроверить актуальность записей; при стойких совпадениях заменить IP
Spamhaus чист, но другие списки в MXToolbox выдают ListedУ разных DNSBL различаются источники данных и критерии оценкиИзучить конкретный список; ориентироваться только на Spamhaus нельзя
Блэклисты чисты, но Fraud Score повышенОтсутствие в DNSBL не гарантирует низкий уровень общего фрод-рискаДетально проверить отчет Fraud Score и проблемные параметры
Блэклисты чисты, но есть недавние жалобы на AbuseIPDBDNSBL и базы отчетов об абузах работают на совершенно разных моделяхОценить дату, количество и характер жалоб на странице AbuseIPDB

Ситуация, когда IP чист во всех блэклистах, но имеет высокий Fraud Score — вполне естественна. Базы DNSBL фиксируют формальное попадание адреса в списки, в то время как сервисы вроде IPQS или Scamalytics рассчитывают риски по собственным скоринговым алгоритмам. Эти метрики не обязаны совпадать.

Если перед вами стоит задача понять, почему вырос Fraud Score и как трактовать параметры Recent Abuse или Bot Status, обратитесь к статье: Как читать IP Fraud Score и параметры риска — зацикливаться только на блэклистах не имеет смысла.

AbuseIPDB — еще одна независимая система. Отсутствие записей в Spamhaus при наличии свежих репортов на AbuseIPDB — нормальная картина. Время, количество и категорию инцидентов лучше проверять непосредственно в карточке IP на сервисе абузов.

7. Когда продолжать работу, когда перепроверить, а когда менять IP?

Увидев статус Listed, сначала уточните название базы и причину записи, а уже затем предпринимайте дальнейшие шаги.

Если сработал только PBL, а ваш IP не используется в качестве почтового сервера для отправки рассылок, списывать его как адрес с «темным прошлым» не имеет практического смысла.

Если же обнаружены SBL, XBL, CSS или базы, напрямую связанные с вашим рабочим профилем, стоит внимательно изучить детали. При самостоятельном администрировании сервера потребуется исключить утечки доступов, вредоносный код, спам-скрипты или несанкционированное использование прокси. Пока не устранена первопричина, бороться с самим листингом бесполезно.

С покупными прокси логика немного другая: вы не можете контролировать то, как адрес использовался ранее.

Если несколько независимых чекеров стабильно выдают риски, а в наличии есть альтернативные прокси, куда проще сразу взять другой адрес и перепроверить его, чем тратить время на бесконечные тесты проблемного IP.

И напротив: если ключевые базы чисты, единственная метка логически объяснима (например, PBL), а по другим проверкам вопросов нет — не спешите браковать адрес из-за одной красной строчки.

Если задача расширилась от «что значит этот блэклист» до комплексной оценки качества прокси, рекомендуем изучить полный чек-лист проверки чистоты прокси, где в комплексе оцениваются реальный выходной узел, тип IP, ASN, Fraud Score, блэклисты, логи абузов, а также утечки через WebRTC, DNS и IPv6.

Прокси отвечают за сетевое соединение и внешний IP, а антидетект-браузер — за надежную изоляцию среды браузера. При работе с мультиаккаунтингом и множеством профилей они всегда используются в связке: сначала отбираются и тестируются качественные прокси, затем каждый IP привязывается к отдельному изолированному профилю в антидетекте. Это защищает аккаунты от связывания по общим отпечаткам и сетевым выходам.

Антидетект-браузер BitBrowser позволяет настраивать индивидуальные прокси для каждого профиля и автономно сохранять Cookie, локальное хранилище и фингерпринты. При ведении десятков аккаунтов, магазинов или кампаний связка «прокси + профиль» надежно закрепляется, что делает дальнейшую перепроверку IP, переключение учетных записей и командную работу максимально удобной. Доступно 10 бесплатных профилей навсегда — отличный вариант для быстрого старта и тестирования.

Проверили прокси? Настройте их в изолированных профилях антидетект-браузера

Прокси отвечают за сетевое соединение, а BitBrowser обеспечивает изоляцию отпечатков браузера и управление профилями. Назначайте отдельные IP для каждого окна и безопасно управляйте мультиаккаунтами и магазинами.

Раздельная настройка прокси для каждого профиля Полная изоляция Cookie и отпечатков браузера Удобное централизованное управление аккаунтами → Начните сейчас — 10 бесплатных профилей