Eine Antwort ist noch keine Listung
Eine DNSBL-Abfrage funktioniert wie jede DNS-Abfrage: Man dreht die IP um, hängt die Zone an und fragt nach einem A-Record. Kommt NXDOMAIN zurück, ist die IP nicht gelistet. Kommt eine Adresse zurück, wird es interessant — denn welche Adresse zurückkommt, ist die eigentliche Aussage.
Wer jede Antwort als Listung wertet, produziert falsche Alarme im großen Stil. Genau das passiert in vielen selbstgebauten Prüfskripten. Der Wert liegt fast immer im Bereich 127.0.0.0/8, und die Ziffern dahinter kodieren die Kategorie: bei Spamhaus etwa 127.0.0.2 für SBL, 127.0.0.3 für CSS, 127.0.0.4 bis .7 für XBL und 127.0.0.10/.11 für PBL — dynamische Adressbereiche, aus denen ohnehin niemand direkt senden sollte.
Was AnalyzeMy.Email prüft
Jede Antwort wird in eine von drei Kategorien einsortiert:
- gelistet — ein echter Listungscode dieser Liste.
- sauber — die Liste hat geantwortet, aber der Code trägt keine Spam-Aussage. Beispiel: SPFBL meldet mit
127.0.0.4lediglich „kein Mailservice erkennbar" — so kommen unter anderem Microsofts Exchange-Online-Adressen daher. 0spam antwortet für Apples Mail-IPs mit127.0.0.1statt127.0.0.2. - Fehler — die Abfrage selbst wurde abgelehnt. Dazu zählt alles außerhalb von
127.0.0.0/8(typisch für Wildcard- oder gekapertes DNS), der Bereich127.255.255.x, mit dem Spamhaus Ratenbegrenzung und offene Resolver signalisiert, sowie listenspezifische Sperrcodes wie127.0.0.1bei URIBL und SURBL.
Die Unterscheidung ist der Grund, warum im Report neben jeder Listung der rohe Rückgabecode steht: Man soll nachvollziehen können, worauf sich das Urteil stützt.
Warum das über Kosmetik hinausgeht
Der Fall „Fehler" ist der gefährlichste, weil er sich als „sauber" tarnt. Eine eingestellte Blacklist verschwindet nicht — ihre Zone antwortet weiter, meist mit NXDOMAIN auf alles. Ein Prüfskript meldet dann brav „nicht gelistet", obwohl die Prüfung längst nicht mehr stattfindet. Vor der Aufnahme einer Liste steht deshalb der Selbsttest nach RFC 5782: 2.0.0.127.<zone> muss als gelistet antworten, 1.0.0.127.<zone> nicht. Besteht eine Liste das nicht, fliegt sie raus.
Der zweite Stolperstein sind Reputations-Whitelists, die technisch aussehen wie Blacklists. Eine Liste, die für apple.com, microsoft.com und paypal.com antwortet und für Spam-Domains NXDOMAIN liefert, führt die guten Domains. Als Blacklist ausgewertet meldet sie jede große Marke als gelistet.
Wie du eine Antwort einordnest
- Erst die Liste, dann den Code. Es gibt keine listenübergreifende Bedeutung von
127.0.0.4— jede Zone definiert ihre eigene Tabelle, und die steht in deren Dokumentation. - Auf den TXT-Record schauen: Fast jede DNSBL liefert parallel zum A-Record einen TXT-Record mit Klartextbegründung und Delisting-Link.
- Antwort außerhalb
127.0.0.0/8? Dann ist die Abfrage nicht angekommen, wie sie sollte — meist wegen eines Resolvers, der NXDOMAIN durch eine eigene Adresse ersetzt. - Nicht alle Listen wiegen gleich. Eine Listung bei Spamhaus ZEN hat unmittelbare Zustellfolgen, eine bei einer kleinen Regionalliste oft gar keine.