Scoprire che il tuo IP è nella lista nera di solito accade nel peggiore dei modi: le email iniziano a rimbalzare, un cliente chiama dicendo che non può raggiungere il tuo sito o un avviso di monitoraggio si attiva alle 2 del mattino. A quel punto sei in modalità pulizia.

Questa guida spiega come controllare le liste nere che contano davvero, cosa tipicamente causa un elenco e come essere cancellati da ciascuna delle liste principali.

Perché esistono liste nere IP

Le liste nere (chiamate anche DNSBL (elenchi blackhole basati su DNS) o RBL (elenchi blackhole in tempo reale) sono database di indirizzi IP associati a spam, malware, phishing o altri comportamenti abusivi. Server di posta elettronica, proxy Web e strumenti di sicurezza interrogano questi elenchi in tempo reale prima di accettare il traffico.

Quando il tuo IP appare in una lista nera controllata dal server di posta di un destinatario, la tua email viene rifiutata, spesso con un messaggio di mancato recapito che include il nome della lista nera. Il rifiuto avviene prima ancora che il tuo messaggio venga letto.

Come gli IP vengono inseriti nella lista nera

Le cause più comuni:

Spam inviato dal tuo IP. O l'hai inviato tu (posta in blocco senza un adeguato consenso esplicito) o lo ha fatto qualcun altro, tramite un server compromesso, un account di posta elettronica compromesso o un open Relay configurato in modo errato.

Malware su una macchina connessa. Se un dispositivo sulla tua rete è infetto e invia traffico botnet, l'IP pubblico condiviso viene contrassegnato.

Danni collaterali dell'hosting condiviso. Sull'hosting condiviso, dozzine di siti condividono un IP. Se un altro inquilino sullo stesso server invia spam, vieni elencato anche tu.

Configurazione inadeguata dell'autenticazione e-mail. Record SPF, DKIM e DMARC mancanti o danneggiati segnalano ai filtri antispam che non hai protetto adeguatamente il dominio di invio. Alcune liste nere tengono conto di questo.

Comportamento aggressivo che sembra automatizzato. La scansione delle porte, i tentativi di accesso a forza bruta o velocità di connessione anormalmente elevate da un IP possono attivare liste nere di sicurezza anche se non stai inviando e-mail.

Falsi positivi. Succedono. Gli intervalli IP dinamici, gli IP appena allocati e gli intervalli IP precedentemente utilizzati da malintenzionati possono ereditare una cattiva reputazione senza alcuna colpa da parte tua.

Come verificare se il tuo IP è nella lista nera

Il metodo più veloce è eseguire un singolo controllo su tutte le principali liste nere contemporaneamente. Usa il Controllo lista nera IP — interroga gli elenchi che effettivamente incidono sulla consegna e sulla sicurezza e ti mostra esattamente quali hanno il tuo IP contrassegnato.

Dalla riga di comando è possibile interrogare singole liste nere utilizzando il DNS:

Comando
# Querying Spamhaus SBL (reverse the IP octets and append the blacklist zone)
# For IP 203.0.113.42:
dig 42.113.0.203.zen.spamhaus.org

# If the query returns an A record (e.g. 127.0.0.2), you're listed
# NXDOMAIN means not listed

Funziona con qualsiasi DNSBL: basta invertire gli ottetti IP e aggiungere il nome della zona dell'elenco.

Le liste nere che contano davvero

Non tutte le liste nere hanno lo stesso peso. Molti sono oscuri e difficilmente vengono interrogati. Questi sono quelli che vale la pena controllare:

Spamhaus (zen.spamhaus.org)

La lista nera più utilizzata dai server di posta a livello globale. Essere su Spamhaus è l'elenco più serio: viene controllato da Gmail, Microsoft, Yahoo e dalla maggior parte dei sistemi di posta aziendali.

Spamhaus gestisce diversi sottoelenchi:

  • SBL: Elenco blocchi Spamhaus: indirizzi IP con attività di spam confermata
  • XBL: Elenco degli exploit bloccati: macchine infette, proxy aperti, IP compromessi
  • PBL: Elenco criteri bloccati: non è previsto che gli intervalli IP degli utenti finali inviino la posta direttamente (la maggior parte degli IP residenziali e dinamici si trovano qui; questo non è necessariamente un problema a meno che non si invii la posta direttamente da un IP residenziale)

Il zen.spamhaus.org li combina tutti e tre.

Barracuda (b.barracudacentral.org)

Utilizzato dai gateway di posta elettronica Barracuda Networks (comune negli ambienti aziendali). Un elenco Barracuda influisce principalmente sulla consegna della posta elettronica B2B.

SORBS (dnsbl.sorbs.net)

Storicamente significativo ma in declino nell'uso. Ancora controllato da alcuni server di posta legacy.

SpamCop (bl.spamcop.net)

Generato dalle segnalazioni di spam inviate dagli utenti. Possono verificarsi falsi positivi se qualcuno segnala erroneamente un'e-mail legittima come spam. Le inserzioni sono limitate nel tempo e scadono automaticamente.

Blocklist composita MXToolbox

MXToolbox aggrega i risultati di circa 100+ liste nere individuali. Loro controllo della lista nera è utile per ottenere un'ampia panoramica, sebbene molti degli elenchi interrogati siano usati raramente nella pratica.

Microsoft SNDS/Segnalazione posta indesiderata

Microsoft mantiene il proprio sistema di reputazione separato dai DNSBL. Se la tua email viene rifiutata da Outlook.com o Microsoft 365, il problema potrebbe riguardare il sistema proprietario di Microsoft anziché una lista nera pubblica. Usa il Portale Microsoft SNDS per controllare.

Il processo di delisting tramite Blacklist

Ogni lista nera ha il proprio processo di rimozione. Risolvi il problema di fondo prima invio di una richiesta di cancellazione: le reinserizioni avvengono rapidamente e potrebbero comportare l'esclusione dalla rimozione self-service.

Eliminazione dallo Spamhaus

  1. Cerca la tua inserzione specifica su check.spamhaus.org
  2. Leggi perché sei stato inserito nell'elenco (forniscono dettagli specifici)
  3. Risolvere la causa sottostante (proteggere il sistema compromesso, chiudere il relè aperto, ecc.)
  4. Invia una richiesta di rimozione tramite il loro portale: è self-service per la maggior parte delle inserzioni
  5. Gli elenchi SBL che implicano operazioni di spam vengono esaminati manualmente e potrebbero non essere rimovibili tramite self-service

Per elenchi PBL (IP residenziali/dinamici): se invii e-mail da un server con un IP dinamico, la soluzione è inoltrare tramite il server di posta del tuo ISP o utilizzare un servizio di posta dedicato (SendGrid, Postmark, Amazon SES). L'elenco PBL in sé non è un errore.

Cancellazione Barracuda

Vai a barracudacentral.org/rbl/removal-request. Compila il modulo. Barracuda in genere elabora le richieste entro 12 ore. Richiedono di descrivere le misure adottate per prevenire futuri abusi.

SpamCop

Gli elenchi di SpamCop scadono automaticamente entro 24-48 ore una volta interrotte le segnalazioni di spam. Se hai risolto il problema, potresti dover semplicemente attendere.

DNSBL generico

La maggior parte dei DNSBL più piccoli dispone di un modulo di ricerca e rimozione sul proprio sito web. Cerca [blacklist name] removal request per trovarlo.

Cosa risolvere prima di richiedere la rimozione

Inviare una richiesta di cancellazione prima di aver risolto la causa principale è una perdita di tempo: verrai semplicemente rimesso in vendita. Lavora prima su questa lista di controllo:

1. Identificare la fonte dell'abuso

  • Controlla i log del server di posta per un volume in uscita insolito
  • Cerca account compromessi che inviano spam (invii in blocco da un singolo account in orari insoliti)
  • Verifica la configurazione del relè aperto: telnet mail.yourdomain.com 25 e prova a inviare senza autenticazione: se funziona, sei aperto
  • Cerca malware su qualsiasi macchina che potrebbe utilizzare l'IP pubblico della tua rete

2. Correggere l'autenticazione e-mail

  • Record SPF: il tuo DNS dovrebbe avere un record TXT che specifichi quali server sono autorizzati a inviare email per il tuo dominio
  • DKIM: firma crittografica delle email in uscita
  • DMARC: policy che specifica cosa fare quando SPF/DKIM fallisce

Controlla la tua configurazione attuale:

Comando
dig TXT yourdomain.com       # Check SPF
dig TXT _dmarc.yourdomain.com # Check DMARC

3. Chiudere la vulnerabilità Modificare le password degli account compromessi, applicare patch al software vulnerabile, disattivare l'inoltro aperto, isolare le macchine infette.

4. Documenta ciò che hai corretto Alcuni moduli di rimozione dalla lista nera chiedono cosa hai fatto. Tieni pronta una risposta chiara.

Prevenire inserzioni future

  • Utilizza un IP di invio dedicato per la posta elettronica — separato dagli IP del server web. Se il tuo IP e-mail viene elencato, il tuo sito rimane attivo.
  • Monitora regolarmente la reputazione dell'IP — esegui a controllo della lista nera una volta alla settimana nell'ambito del monitoraggio di routine. Prendere un annuncio in anticipo significa meno danni.
  • Imposta il reporting DMARC — I report DMARC (inviati a un'e-mail specificata nel record DMARC) ti informano quando qualcuno invia e-mail che non supera la tua autenticazione. È un sistema di allarme rapido per spoofing e compromissioni.
  • Utilizza un servizio di posta elettronica transazionale per gli invii in blocco — SendGrid, timbro postale, Mailgun, Amazon SES. Questi servizi gestiscono la reputazione IP, gestiscono l'elaborazione dei rimbalzi e hanno rapporti con le principali liste nere. Per qualsiasi cosa che vada oltre poche centinaia di email, l'invio dal tuo server richiede una manutenzione elevata.

Il risultato finale

Essere su una lista nera è risolvibile. Il processo è: controlla in quali liste nere sei presente → correggi la causa dell'inserimento dell'elenco → invia richieste di rimozione → verifica di essere a posto.

Inizia con il Controllo lista nera IP per vedere esattamente dove sei elencato. Quindi utilizza i passaggi di eliminazione riportati sopra per ciascuno di essi. L'intero processo richiede in genere 24-48 ore dalla risoluzione del problema alla pulizia degli elenchi principali.