ESC

开始输入,可搜索发票、服务、域名、工单,以及 更多...

搜索... Ctrl+K
站群与多 IP

IP 黑名单检测与清除:站群和邮件服务器如何查询 Spamhaus、Barracuda 黑名单并申请解封

6 个步骤 7 分钟阅读 3 次阅读 0
本文目录

站群服务器和邮件服务器最怕 IP 被列入黑名单:邮件进垃圾箱或被拒收,网站被浏览器标红,搜索引擎降权。本文介绍IP 黑名单检测的方法(Spamhaus ZEN、Barracuda、MXToolbox 多 RBL 查询、谷歌安全浏览),被列入后的解封思路,以及如何通过 rDNS、SPF/DKIM/DMARC 和发信限速避免再次被拉黑。命令适用于 Debian/Ubuntu 与 CentOS/Rocky/AlmaLinux。

步骤 1:了解 IP 黑名单(RBL)的工作原理

RBL(实时黑名单)通过 DNS 提供查询:把 IP 的四段倒序后加上黑名单域名进行解析,有返回结果就说明被列入。邮件服务器收信时会自动查询这些列表。站群 IP 如果曾被用于发垃圾邮件、托管恶意网页,或所在网段被整体标记,就可能受到影响。

步骤 2:用 dig 查询 Spamhaus ZEN 黑名单

Spamhaus ZEN 汇总了 SBL、XBL、PBL 等多个列表,是使用最广的黑名单之一:

# 安装 dig
apt install -y dnsutils     # Debian/Ubuntu
yum install -y bind-utils   # CentOS/Rocky/AlmaLinux

# 检查 203.0.113.10:把四段倒序后拼上 zen.spamhaus.org
dig +short 10.113.0.203.zen.spamhaus.org
# 无输出 = 未被列入;返回 127.0.0.x = 已被列入

常见返回值:127.0.0.2 为 SBL(垃圾邮件来源),127.0.0.3 为 CSS,127.0.0.4–127.0.0.7 为 XBL(被感染/被利用的主机),127.0.0.10–127.0.0.11 为 PBL(不应直接发信的地址段)。

Spamhaus 会拒绝来自 8.8.8.8、1.1.1.1 等公共 DNS 的查询,并返回 127.255.255.x 之类的错误代码,这并不代表被列入。请使用服务器本机的递归 DNS 或直接用官网查询。

步骤 3:批量检测多个 RBL 与整段 /24

站群通常有几十到上百个 IP,可以用下面的脚本一次检查多个黑名单,或扫描整个网段:

#!/bin/bash
# rbl-check.sh  用法:bash rbl-check.sh 203.0.113.10
IP="$1"
REV=$(echo "$IP" | awk -F. '{print $4"."$3"."$2"."$1}')
for RBL in zen.spamhaus.org b.barracudacentral.org bl.spamcop.net psbl.surriel.com; do
  RES=$(dig +short "$REV.$RBL" A)
  if [ -n "$RES" ]; then echo "LISTED  $RBL  $RES"; else echo "ok      $RBL"; fi
done

# 站群:扫描整个 /24(203.0.113.0/24)在 Spamhaus ZEN 中的情况
for i in $(seq 1 254); do
  R=$(dig +short "$i.113.0.203.zen.spamhaus.org")
  [ -n "$R" ] && echo "203.0.113.$i $R"
done

Barracuda 的 DNS 查询需要先在其官网登记您的 DNS 服务器,未登记可能查不到结果,此时请使用网页查询。网页工具推荐:MXToolbox Blacklist Check(一次查询上百个 RBL)、Spamhaus 官网的 IP 与域名信誉查询、Barracuda Central 的 IP 查询、Cisco Talos 信誉查询。

步骤 4:检查谷歌安全浏览与透明度报告

网站被浏览器标红多半是被谷歌安全浏览(Google Safe Browsing)标记。在谷歌透明度报告(Transparency Report)的“安全浏览网站状态”页面输入域名即可查询。如果被标记,请先清理被植入的恶意代码、钓鱼页面,再在 Google Search Console 的“安全问题”中申请审核。

步骤 5:申请解除黑名单的一般流程

  1. 先找出原因:检查是否有被入侵的网站、被盗用的邮箱账号、开放转发的邮件服务或异常外发流量,彻底修复后再申请,否则很快会被再次列入。
  2. 按各黑名单官网的流程提交解除请求:大多数列表提供在线删除表单,说明问题已处理即可;部分列表会在一段时间无异常后自动移除。
  3. 网段级别的列入(例如整段被标记)需要由 IP 持有方处理,请提交工单并附上查询结果,我们会协助联系。

步骤 6:避免 IP 再次被列入黑名单

为发信 IP 设置与域名一致的 rDNS(参考《rDNS/PTR 设置》教程),并为域名配置 SPF、DKIM、DMARC:

; DNS 记录示例(在域名 DNS 服务商处添加)
example.com.                   TXT  "v=spf1 ip4:203.0.113.10 -all"
default._domainkey.example.com. TXT "v=DKIM1; k=rsa; p=(公钥内容)"
_dmarc.example.com.            TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"

# 验证 rDNS 与 SPF
dig +short -x 203.0.113.10
dig +short TXT example.com

同时对邮件服务器做发信限速,避免短时间大量外发:

# Postfix 发信限速
postconf -e "smtpd_client_message_rate_limit = 100"
postconf -e "anvil_rate_time_unit = 3600s"
postconf -e "default_destination_rate_delay = 1s"
systemctl restart postfix

# 查看邮件队列,发现异常大量排队时立即排查
mailq | tail -n 1

站群方面:及时更新 CMS 和插件,定期扫描木马,不要在站群 IP 上群发营销邮件,也不要托管采集来的可疑内容。

常见问题

新开的 IP 为什么就在 PBL 里?

PBL 是策略列表,表示该地址不应直接对外投递邮件,并不代表有不良记录。如需用来发信,请确认 rDNS 正确后通过 Spamhaus 官网申请移除,或提交工单协助处理。

解封需要多久?

不同黑名单差异很大,从几分钟到数天不等。务必先解决根本原因,重复列入的解封会越来越困难。

IP 无法解封怎么办?

可提交工单咨询更换 IP,更换或增加 IP 属于付费服务。

如仍无法解决,可提交工单联系 IMIDC 7×24 技术支持,请附上 IP 和黑名单查询结果。

这篇文章有帮助吗?

相关教程