DNSBL: чёрные списки в борьбе со спамом¶
DNSBL (англ. DNS-based Blackhole List, также DNS Block List — «DNS-список чёрных дыр») — механизм публикации и проверки списков IP-адресов и доменных имён, замеченных в рассылке спама или иной вредоносной активности, основанный на протоколе DNS. Система позволяет почтовым серверам в режиме реального времени сверять адрес отправителя с базой данных неблагонадёжных узлов и отклонять сообщения ещё на этапе установления соединения.
¶Принцип работы
Технология использует стандартную инфраструктуру DNS. Каждая запись в чёрном списке — это IP-адрес, преобразованный в обратную зону (например, для адреса 192.0.2.1 формируется запрос к зоне 1.2.0.192.zen.spamhaus.org). Если для такого доменного имени возвращается ответ с кодом 127.0.0.x, это означает, что адрес числится в списке. Код ответа (последний октет) указывает на тип нарушения: например, 127.0.0.2 — исходящий спам, 127.0.0.9 — адрес входит в сеть, контролируемую спамером.
Почтовый сервер настраивается на обращение к одному или нескольким DNSBL при подключении клиента. Если адрес отправителя найден в списке, сервер может отклонить письмо с кодом 5xx, принять его с пометкой для последующей фильтрации или отправить на карантин. Проверка занимает миллисекунды и не требует анализа содержимого письма, что отличает DNSBL от контентных фильтров.
¶История
Первая система подобного рода — MAPS RBL (Realtime Blackhole List) — была создана Полом Викси в 1997 году. Идея заключалась в том, чтобы использовать DNS для публикации списка адресов, с которых рассылался спам, и дать администраторам почтовых серверов простой инструмент блокировки. В 1998 году появился проект Spamhaus, основанный Стивом Линфордом, который стал крупнейшим и наиболее авторитетным оператором DNSBL. В 2000-х годах возникли десятки аналогичных списков, включая SpamCop (основан на жалобах пользователей), Barracuda и SORBS. К середине 2010-х годов значительная часть публичных списков закрылась или объединилась из-за судебных исков и затрат на поддержание инфраструктуры.
¶Классификация списков
- По типу данных: списки IP-адресов (самые распространённые) и списки доменных имён (используются для проверки домена отправителя по SPF-записи).
- По источнику информации: основанные на автоматическом анализе ловушек (honeypots) и жалоб пользователей; курируемые аналитиками; гибридные.
- По политике: публичные (бесплатные для ограниченного использования) и коммерческие (с подпиской и SLA).
- По охвату: глобальные (весь интернет) и региональные (например, списки для отдельных стран).
¶Основные операторы
Крупнейшим оператором является некоммерческая организация Spamhaus Project, обслуживающая списки ZEN (объединяет несколько подсписков), PBL (Policy Block List — адреса, которые по политике провайдера не должны отправлять почту напрямую) и DBL (Domain Block List). Другие известные операторы — SpamCop (принадлежит Cisco), Barracuda Networks (коммерческий), Invaluement (списки для защиты от поддельных доменов) и российский Spam Rats.
¶Применение и настройка
DNSBL используются в связке с почтовыми серверами (Postfix, Exim, Microsoft Exchange) и программными комплексами фильтрации (SpamAssassin, Rspamd, MailScanner). Администратор указывает список серверов DNSBL в конфигурации, задаёт политику обработки совпадений и устанавливает порог доверия. Многие провайдеры электронной почты (Gmail, Outlook) применяют собственные внутренние списки, не публикуемые в открытом доступе.
¶Критика и ограничения
Основные претензии к DNSBL связаны с ложными срабатываниями: адрес может попасть в список из-за взлома почтового ящика, действий одного пользователя в общей сети или устаревших данных. Это приводит к блокировке легитимной корреспонденции. Процедура удаления из списка (delisting) часто требует ручного подтверждения и занимает от нескольких часов до недель. Также существуют злоупотребления, когда операторы списков включают адреса конкурентов для нанесения ущерба. В ответ на это крупные почтовые сервисы разработали собственные механизмы репутации отправителей, которые учитывают не только факт нахождения в списке, но и историю, объём и качество писем.
¶Значение в современной инфраструктуре
Несмотря на развитие альтернативных методов (SPF, DKIM, DMARC, байесовская фильтрация, нейросетевые классификаторы), DNSBL остаются неотъемлемой частью защиты почтовых систем. Они обеспечивают первый, самый дешёвый уровень отсева и позволяют сократить нагрузку на контентные фильтры. По оценкам Spamhaus, на долю адресов из их списков приходится до 80–90 % всего исходящего спама в мире.
¶Источники
- Spamhaus Project — официальная документация и статистика.
- MAPS RBL — исторические материалы Пола Викси.
- RFC 5782 (DNS Blacklists and Whitelists).
- Документация Postfix и Rspamd по настройке DNSBL.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


