DNSBL/RBL Seçimi ve Delisting: Hangi Kara Listeler Gerçekten Önemli
Rastgele 47 kara liste tarayan sitelere güvenmeyi bırakın. Alıcı MTA'ların gerçekten sorguladığı listeleri seçmeyi, "her yerde listeliyiz" yanılgısının nereden geldiğini ve delisting'i form doldurma ritüeli değil kök-neden onarımı olarak yürütmeyi anlatan saha rehberi.
EvilMail Team23 Temmuz 202613 dk okuma
Bir müşteri panikle yazar: "Postalarımız Gmail'e düşmüyor, tarattım 47 kara listeden 3'ünde çıktık." O üç listeye bakarsınız — biri 2019'dan beri güncellenmemiş bir hobi listesi, biri UCEPROTECT Level 3, biri de adını ilk kez duyduğunuz bir "combined" agregatör. Hiçbir büyük alıcı bu üçünü sorgulamıyor. Gerçek sorun ise tarama sitesinin hiç göstermediği yerde: IP, Spamhaus CSS'te listelenmiş ve DMARC hizalaması bozuk. Yani mesele "kara listede miyiz" değil, hangi listeye alıcılar gerçekten bakıyor meselesidir.
DNSBL seçimi bir var/yok sorusu değildir. Yüzlerce liste vardır; alıcı MTA'ların spam skorunda ağırlık taşıyan liste sayısı bir elin parmaklarını geçmez. Doğru iş akışı şu: önce hangi listelere önem vereceğinizi politika olarak sabitleyin, sonra delisting'i form doldurma ritüeli değil, kök-neden bulma artı kanıtlanabilir düzeltme olarak yürütün.
DNSBL nasıl çalışır: ters IP + A/TXT sorgusu
Mekanik şaşırtıcı derecede basit. Bir IP'yi sorgulamak için oktetlerini ters çevirir, listenin zone adını ekler ve bir A kaydı sorgularsınız. 192.0.2.5 IP'sini Spamhaus Zen'de kontrol etmek:
bash
DNSBL/RBL Seçimi ve Delisting Rehberi | Spamhaus, SpamCop | EvilMail — EvilMail Blog
# Oktetler ters: 5.2.0.192 + zone
dig +short 5.2.0.192.zen.spamhaus.org A
# Cevap yoksa (NXDOMAIN) → listeli DEĞİL
# 127.0.0.x dönerse → listeli, kod ne olduğunu söyler
# Neden listelendiğini öğrenmek için aynı ismi TXT sorgula
dig +short 5.2.0.192.zen.spamhaus.org TXT
Dönen 127.0.0.x adresi bir hata değil, kodlanmış bir cevaptır. Zen için önemli olanlar:
127.0.0.2 — SBL (elle eklenen spam kaynağı)
127.0.0.3 — SBL CSS (otomatik snowshoe/spam tespiti; en sık göz ardı edilen ama teslimatı en çok bozan listelemelerden)
127.0.0.10 & 127.0.0.11 — PBL (dinamik / son-kullanıcı IP alanı politikası)
Zen'in avantajı SBL + CSS + XBL + PBL'yi tek sorguda birleştirmesidir; ayrı ayrı sbl.spamhaus.org veya xbl.spamhaus.org sorgulamanıza gerek yok. Domain bazlı listeleme ise ayrı bir mekanizmadır: DBL (dbl.spamhaus.org) IP'yi değil, gönderen/link domain'lerini kontrol eder — buna RHSBL denir. IP'niz tertemiz olup domain'iniz DBL'de olabilir; ikisini karıştırmayın.
Sonuç şu: dig çıktısını okumayı öğrenirseniz hiçbir "blacklist check" sitesine ihtiyacınız kalmaz. O sitelerin size söyleyemediğini kendiniz görürsünüz.
Hangi listeler gerçekten önemli, hangileri gürültü
Kaba ama işe yarayan bir ağırlıklandırma. Fiilen tek önemli IP listesi Spamhaus Zen'dir. Gmail, Outlook/Microsoft ve Yahoo'nun spam skorlamasında ağırlık taşır; Zen'de CSS veya SBL listelemesi doğrudan teslimatınızı bozar. Domain tarafında Spamhaus DBL aynı ağırlıktadır.
"Duruma göre bak" katmanı: Barracuda BRBL (b.barracudacentral.org) bazı kurumsal filtrelerde kullanılır, delisting'i kolaydır. SpamCop SCBL agresif ve kısa TTL'lidir; spam trafiği kesilince yaklaşık 24 saat içinde otomatik düşer. SpamCop listelemesi genelde kalıcı hasar değildir, elle uğraşmaya çoğu zaman değmez.
"Görmezden gel veya çok dikkatli ol" katmanı — işte tarama sitelerinin sizi korkuttuğu yer:
UCEPROTECT L2/L3 — L1 tek IP'nizle ilgilidir; L2 tüm /16 komşuluğunuzu, L3 tüm AS'yi toplu listeler. Yani sizinle hiç ilgisi olmayabilir. "Hızlı whitelist" ücretlidir; bu bir para tuzağıdır, büyük alıcılar zaten önemsemez. Ödemeyin.
Backscatterer — yalnızca belirli backscatter senaryolarında anlamlı, genel teslimat üzerindeki etkisi düşük.
SORBS — 2024 ortasında Proofpoint tarafından tamamen kapatıldı. Hâlâ SORBS satırı gösteren tarama siteleri yanıltıcıdır; o zone artık veri döndürmüyor.
APEWS / eski agregatörler — şeffaf değil, delisting kanalı belirsiz, alıcı tarafında karşılığı yok.
Bir de "listelenmek normaldir" durumu var: PBL. Dinamik ve son-kullanıcı IP alanları için bir politika listesidir. Ev internetinizden doğrudan gönderim yapmıyorsanız sizi ilgilendirmez. Statik gönderim IP'niz yanlışlıkla PBL kapsamına girdiyse, kaldırma formu SBL/CSS'ten tamamen ayrı bir self-service akıştır.
Liste
Tür
Teslimat etkisi
Delisting kanalı
Spamhaus Zen (SBL/CSS/XBL/PBL)
IP
Yüksek
removal.spamhaus.org — akış türüne göre ayrı
Spamhaus DBL
Domain
Yüksek
Spamhaus removal, domain temizliği sonrası
Barracuda BRBL
IP
Orta
barracudacentral.org removal formu
SpamCop SCBL
IP
Düşük-orta
Otomatik expiry (~24 sa)
UCEPROTECT L2/L3
/16 & AS
İhmal edilebilir
Görmezden gel (ücretli whitelist tuzağı)
SORBS
—
Yok (kapalı)
Yok — artık mevcut değil
"Her yerdeyiz" yanılgısı: resolver eşikleri ve ölü listeler
En sık yaşanan operasyonel tuzak şu: Google (8.8.8.8) ve Cloudflare (1.1.1.1) gibi büyük public resolver'lardan gelen sorgulara Spamhaus 127.255.255.254 döndürür — "bu sorgu public resolver üzerinden geldi, yetkin yok" demektir. Ücretsiz kullanım eşiğini aşan açık resolver'lar için de 127.255.255.255 (aşırı sorgu) döner. İkisi de "query blocked" ailesindendir, bir listeleme değildir. Ama basit tarama araçları 127. ile başlayan her cevabı "listeli" gösterir. Böylece sunucunuz tertemizken kendinizi "her listede" sanırsınız.
Kod ailesini ayırt edin: normal listeleme 127.0.0.x bloğundadır; 127.255.255.x tamamen bir hata/eşik sinyalidir — .252 zone adında yazım hatası, .254 public resolver üzerinden yetkisiz sorgu, .255 aşırı sorgu. Aradaki farkı gördüğünüzde yanılgı çöker.
Kalıcı çözüm iki yönlü. Ya kendi yerel doğrulayan resolver'ınızı kurar (unbound iyi bir seçim) ve DNSBL sorgularını public resolver yerine oradan yaparsınız; ya da düşük hacimli üretim için Spamhaus DQS (Data Query Service) ücretsiz anahtarını alırsınız. DQS'te sorgu zone'u anahtarınızı içerir:
bash
# Klasik açık DNS (public resolver arkasında eşik riski var):
dig +short 5.2.0.192.zen.spamhaus.org A
# DQS anahtarı ile (kendi kotanız, over-quota yanılgısı yok):
dig +short 5.2.0.192.<DQS_KEY>.zen.dq.spamhaus.net A
Altın kural: tarayıcıya değil, alıcının reddettiği bounce mesajındaki gerçek DNSBL adına bakın. Gmail size hangi listeye takıldığınızı söyler. O tek satır, kırk listelik bir tarama raporundan daha değerlidir.
Delisting'i doğru yürütmek: önce kök-neden, sonra form
Delisting bir "form doldur, temizlen" ritüeli değildir. Sorunu kapatmadan başvurursanız birkaç saat içinde tekrar listelenir ve cooldown süresi uzar — Spamhaus, tekrar eden temiz olmayan başvuruları not eder. Sıralı runbook:
1) Tam liste adını ve return kodunu çıkar. Bounce/deferral mesajından veya kendi log'unuzdan. Postfix'te:
2) Kök nedeni teşhis et. En sık nedenler: açık relay, ele geçirilmiş hesap, kötü/eksik PTR, hizalanmamış SPF/DKIM/DMARC. Açık relay'i doğrulamak için swaks ile dışarıdan dışarıya bir mesaj deneyin:
bash
# Kabul ederse açık relay — en klasik listeleme nedeni
swaks --server your-mx.example.com \
--to [email protected] \
--from [email protected]
Ele geçirilmiş hesap için auth log'unda anormal gönderim hacmi ve tanıdık olmayan kaynak IP'ler arayın. FCrDNS eksikliği tek başına birçok DNSBL'ye yol açmaz ama reputation'ı düşürür ve Gmail/Outlook doğrudan reddedebilir: gönderen IP → PTR → o hostname'in A kaydı geri aynı IP'ye çözülmeli.
3) DÜZELT ve kanıt hazırla. Relay'i kapat, ele geçirilmiş şifreyi döndür, PTR'ı ISP üzerinden düzelt, DMARC'ı hizala. Formu doldurmadan önce bunları bitirin.
4) Doğru kanaldan başvur. Spamhaus'ta SBL, CSS ve PBL ayrı akışlardır — CSS listelemeleri çoğu zaman altta yatan sorun düzelince otomatik temizlenir, elle başvuru gerektirmez. SpamCop kendiliğinden expire olur. Barracuda'da IP ve sebep ile removal formu doldurulur.
5) Doğrula. Google Postmaster Tools ve Microsoft SNDS reputation trendini gösterir; delisting sonrası teyit için birincil kaynak bunlardır, tarama siteleri değil.
Kalıcı temizlik: izleme ve önleme
Bir kez temizlenmek yetmez; tekrar listelenmeyi erken yakalamak gerekir. En basit izleme, kendi resolver'ınızdan cron ile önemli zone'ları sorgulayan bir bash döngüsüdür. Bir listeleme cevabını (127.0.0.x) gerçek alarm, bir eşik cevabını (127.255.255.x) "sorgulanamadı" olarak ayırın:
bash
#!/usr/bin/env bash
IP="192.0.2.5"
REV=$(echo "$IP" | awk -F. '{print $4"."$3"."$2"."$1}')
ZONES="zen.spamhaus.org dbl.spamhaus.org b.barracudacentral.org bl.spamcop.net"
for z in $ZONES; do
ans=$(dig +short "${REV}.${z}" A @127.0.0.1) # kendi unbound'unuz
case "$ans" in
"") echo "OK $z" ;;
127.255.255.*) echo "SORGU? $z ($ans) — resolver eşiği, listeleme değil" ;;
127.0.0.*) echo "LİSTELİ! $z ($ans)" ;;
*) echo "? $z ($ans)" ;;
esac
done
Bunun ötesinde: Google Postmaster Tools ve Microsoft SNDS'te reputation trendini haftalık izleyin. Yeni IP'lerde ısınma ve hacim disiplinini koruyun — ani hacim sıçraması CSS'i tetikleyen bir numaralı sinyaldir. rDNS/PTR ile HELO adınızı tutarlı ve tam FCrDNS uyumlu tutun. RFC 2142 gereği abuse@ ve postmaster@ adreslerini gerçekten çalışır durumda bırakın; Spamhaus bazı removal'larda bunları kontrol eder.
Delisting öncesi pratik kontrol listesi
Reddeden alıcının bounce mesajındaki gerçek liste adı doğrulandı mı (tarama sitesine değil)?
Gönderim hacmi normale döndü, anormal sıçrama yok mu?
Doğru removal kanalı seçildi mi (SBL/CSS/PBL ayrı akış, SpamCop auto-expiry, Barracuda formu)?
UCEPROTECT L2/L3 gibi para-tuzağı listeler için gereksiz ödeme veya başvuru yapılmadı mı?
Postmaster Tools / SNDS ile delisting sonrası teyit planı hazır mı?
Kara liste yönetimi, panik anında kırk listeye bakmakla değil, hangi altı listenin önemli olduğunu bilip diğerlerini gürültü olarak eleyebilmekle ilgilidir. Spamhaus Zen'i ve DBL'yi izleyin, kök nedeni başvurudan önce kapatın, doğrulamayı alıcının kendi araçlarından yapın — geri kalanı çoğunlukla dikkatinizi hak etmiyor.