Проверка IP и домена в черных списках: почему почта попадает в спам
Письмо отправлено, но вместо ответа приходит уведомление с кодом 550. В другом почтовом сервисе оно доставляется, однако оказывается в папке «Спам». Одна из возможных причин — плохая репутация IP-адреса, с которого почтовый сервер передал сообщение.
Проверка IP и домена в черных списках 2whois обращается к подключенным DNSBL и RBL. Результат помогает увидеть известные спискам адреса и выбрать дальнейшую проверку, но сам по себе не выносит приговор домену и не гарантирует доставку письма во «Входящие».
Что такое DNSBL и RBL
DNSBL — список сетевых адресов, доступный через DNS. Сокращение RBL исторически использовалось для списков блокировки в реальном времени; сегодня эти названия часто встречаются рядом. Почтовый сервер может запросить такой источник при соединении и учесть ответ при фильтрации письма.
У каждого списка свои правила. Один собирает замеченные источники спама, другой — зараженные узлы или открытые прокси, третий описывает диапазоны, с которых по политике провайдера не следует отправлять почту напрямую. Поэтому важен не только факт совпадения, но и название списка.
Например, присутствие адреса в Spamhaus PBL не обязательно означает взлом. В этом списке могут находиться пользовательские и динамические диапазоны, которым положено отправлять письма через почтовый сервер провайдера. А вот запись в списке источников спама или зараженных узлов уже требует поиска причины.
Какой адрес проверять: IP сайта или почтового сервера
Одна из частых ошибок диагностики — проверять не тот адрес. Домен сайта может вести на один сервер, а исходящая почта — уходить через другой. Если ввести домен в 2whois, сервис найдет его публичные A-записи и проверит связанные с сайтом IPv4-адреса. Это полезно для оценки веб-хостинга, но не всегда отвечает на вопрос о доставке почты.
Реальный адрес отправителя обычно указан в тексте возврата, заголовках доставленного письма, журнале почтового сервера или панели почтового провайдера. Если почта работает через внешний сервис, IP его сервера может совсем не совпадать с адресом сайта.
Что проверяет 2whois
На 18 августа 2026 года в стандартной конфигурации подключены шесть источников: Spamhaus ZEN, PSBL, DroneBL, Spam Eating Monkey, Blocklist.de и EFnet RBL. Набор может меняться: списки закрываются, меняют правила доступа или требуют отдельной регистрации.
В форму можно ввести публичный IPv4-адрес или домен. Для домена сервис получает до четырех уникальных A-записей и проверяет каждый адрес отдельно. Частные и служебные IP не отправляются во внешние источники. IPv6 текущая версия вкладки пока не проверяет и прямо сообщает об этом ограничении.
Как прочитать результат
| Статус | Что он означает | Следующий шаг |
|---|---|---|
| Не найден | Источник ответил, совпадения для IP нет | Если письма не доходят, проверить PTR, SPF, DKIM, DMARC и репутацию у почтового сервиса |
| Найден | Конкретный список вернул запись для IP | Открыть правила этого списка, выяснить причину и устранить ее до запроса на исключение |
| Не удалось проверить | Список не ответил или не дал надежного результата | Повторить позже; этот статус нельзя считать чистым результатом |
Если хотя бы один источник нашел адрес, 2whois показывает проблемный итог и отмечает конкретную строку. Когда совпадений нет, но часть списков не ответила, результат остается желтым и называется неполным. Зеленое состояние появляется только после успешной проверки всех подключенных источников без совпадений.
Для домена смотрите строки по каждому IP. Сайт с несколькими A-записями может использовать разные серверы: один адрес окажется чистым, а второй — найденным. Общий результат в такой ситуации должен привлекать внимание, даже если сайт открывается нормально.
Почему IP попадает в черный список
Причина не всегда связана с владельцем сайта напрямую. На виртуальном хостинге или общем почтовом relay один IP используют многие клиенты, и чужая рассылка способна повлиять на репутацию всех отправителей. В собственной инфраструктуре чаще встречаются другие сценарии:
- взломан почтовый ящик и через него идет массовая отправка;
- на сайте заражена форма, CMS или скрипт рассылки;
- почтовый сервер разрешает нежелательную пересылку;
- в очереди осталась большая партия сообщений после взлома;
- новый выделенный IP раньше принадлежал проблемному отправителю;
- адрес относится к диапазону, с которого нельзя отправлять почту напрямую.
Одного совпадения недостаточно, чтобы назвать сайт зараженным. Сначала сопоставьте IP с реальным почтовым потоком, прочитайте описание конкретного списка и проверьте журналы отправки.
Что делать, если IP найден
1. Остановите источник нежелательной почты
Приостановите подозрительную рассылку, проверьте очередь и активные подключения. Смените пароли почтовых ящиков, панели и SMTP-учетных записей, завершите неизвестные сессии. Если сообщения отправлял сайт, проверьте CMS, формы, плагины и задания cron.
2. Уточните, кому принадлежит адрес
Откройте WHOIS по IP и посмотрите организацию и сеть. Для общего хостинга или почтового сервиса исправлять репутацию должен провайдер. Передайте ему IP, название списка, время ошибки и полный текст возврата письма.
3. Проверьте почтовую настройку
У исходящего адреса должна быть осмысленная PTR-запись, согласованная с прямым DNS. Для домена проверьте MX, SPF, DKIM и DMARC. Эти настройки не удаляют IP из DNSBL автоматически, но без них проблемы с доставкой могут сохраниться и после исключения.
4. Запрашивайте исключение только после исправления
Перейдите на официальный сайт того списка, который показал совпадение, и следуйте его процедуре. У разных источников она различается: где-то запись исчезает автоматически, где-то требуется подтверждение владельца сети, а для отдельных записей Spamhaus обращение должен отправлять провайдер адреса.
Spamhaus отдельно предупреждает: сначала нужно устранить источник злоупотребления, а платного ускоренного удаления из SBL не существует. Проверить причину и доступные действия можно в официальном Spamhaus Reputation Checker.
Почему письма остаются в спаме после чистой проверки
Публичные DNSBL — только часть антиспам-фильтра. Gmail и другие крупные системы учитывают собственную репутацию IP и домена, жалобы получателей, резкие скачки объема, аутентификацию письма и множество внутренних сигналов. Не все такие данные публикуются в открытых списках.
Google рекомендует следить за репутацией и ошибками доставки в Postmaster Tools, настроить PTR, SPF или DKIM, а для крупных отправителей также DMARC и удобную отписку. На общем IP поведение другого клиента провайдера тоже может снизить доставляемость.
Поэтому зеленый результат 2whois означает ровно одно: на момент запроса подключенные списки ответили и не сообщили о совпадении. Если письмо все равно отклоняется, сохраните его SMTP-ошибку — в ней часто прямо указаны адрес, код и сторона, которая приняла решение.
Как выполнить проверку
- Найдите исходящий IP почты, если проблема связана с отправкой писем.
- Откройте проверку по черным спискам и введите IP напрямую. Для общей проверки сайта можно указать домен.
- Посмотрите итог и строки каждого источника. Не считайте состояние «не удалось проверить» отсутствием записи.
- При совпадении сохраните название списка и ответ, затем устраните причину и используйте официальную процедуру исключения.
Если подозрение связано со взломом сайта, дополнительно запустите проверку сайта на вирусы. После исправления полезно повторить DNSBL-проверку и проконтролировать доставку тестового письма в нескольких почтовых системах.
Разовая проверка показывает состояние источников сейчас. Для сайта, за которым нужно наблюдать постоянно, Monitorus помогает следить за доступностью, SSL, доменом и внешними сигналами безопасности. Он не заменяет процедуру удаления из DNSBL, но позволяет раньше заметить связанные изменения.