Eine Antwort ist noch keine Listung

Eine DNSBL-Abfrage funktioniert wie jede DNS-Abfrage: Man dreht die IP um, hängt die Zone an und fragt nach einem A-Record. Kommt NXDOMAIN zurück, ist die IP nicht gelistet. Kommt eine Adresse zurück, wird es interessant — denn welche Adresse zurückkommt, ist die eigentliche Aussage.

Wer jede Antwort als Listung wertet, produziert falsche Alarme im großen Stil. Genau das passiert in vielen selbstgebauten Prüfskripten. Der Wert liegt fast immer im Bereich 127.0.0.0/8, und die Ziffern dahinter kodieren die Kategorie: bei Spamhaus etwa 127.0.0.2 für SBL, 127.0.0.3 für CSS, 127.0.0.4 bis .7 für XBL und 127.0.0.10/.11 für PBL — dynamische Adressbereiche, aus denen ohnehin niemand direkt senden sollte.

Was AnalyzeMy.Email prüft

Jede Antwort wird in eine von drei Kategorien einsortiert:

  • gelistet — ein echter Listungscode dieser Liste.
  • sauber — die Liste hat geantwortet, aber der Code trägt keine Spam-Aussage. Beispiel: SPFBL meldet mit 127.0.0.4 lediglich „kein Mailservice erkennbar" — so kommen unter anderem Microsofts Exchange-Online-Adressen daher. 0spam antwortet für Apples Mail-IPs mit 127.0.0.1 statt 127.0.0.2.
  • Fehler — die Abfrage selbst wurde abgelehnt. Dazu zählt alles außerhalb von 127.0.0.0/8 (typisch für Wildcard- oder gekapertes DNS), der Bereich 127.255.255.x, mit dem Spamhaus Ratenbegrenzung und offene Resolver signalisiert, sowie listenspezifische Sperrcodes wie 127.0.0.1 bei URIBL und SURBL.

Die Unterscheidung ist der Grund, warum im Report neben jeder Listung der rohe Rückgabecode steht: Man soll nachvollziehen können, worauf sich das Urteil stützt.

Warum das über Kosmetik hinausgeht

Der Fall „Fehler" ist der gefährlichste, weil er sich als „sauber" tarnt. Eine eingestellte Blacklist verschwindet nicht — ihre Zone antwortet weiter, meist mit NXDOMAIN auf alles. Ein Prüfskript meldet dann brav „nicht gelistet", obwohl die Prüfung längst nicht mehr stattfindet. Vor der Aufnahme einer Liste steht deshalb der Selbsttest nach RFC 5782: 2.0.0.127.<zone> muss als gelistet antworten, 1.0.0.127.<zone> nicht. Besteht eine Liste das nicht, fliegt sie raus.

Der zweite Stolperstein sind Reputations-Whitelists, die technisch aussehen wie Blacklists. Eine Liste, die für apple.com, microsoft.com und paypal.com antwortet und für Spam-Domains NXDOMAIN liefert, führt die guten Domains. Als Blacklist ausgewertet meldet sie jede große Marke als gelistet.

Wie du eine Antwort einordnest

  • Erst die Liste, dann den Code. Es gibt keine listenübergreifende Bedeutung von 127.0.0.4 — jede Zone definiert ihre eigene Tabelle, und die steht in deren Dokumentation.
  • Auf den TXT-Record schauen: Fast jede DNSBL liefert parallel zum A-Record einen TXT-Record mit Klartextbegründung und Delisting-Link.
  • Antwort außerhalb 127.0.0.0/8? Dann ist die Abfrage nicht angekommen, wie sie sollte — meist wegen eines Resolvers, der NXDOMAIN durch eine eigene Adresse ersetzt.
  • Nicht alle Listen wiegen gleich. Eine Listung bei Spamhaus ZEN hat unmittelbare Zustellfolgen, eine bei einer kleinen Regionalliste oft gar keine.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick