Eine DNS-Blockliste antwortet in Adressen. Fragen Sie sie nach einer IP oder einer Domain, antwortet sie mit etwas aus 127.0.0.0/8 oder mit gar nichts. Die Falle: Dieselbe Antwort bedeutet auf verschiedenen Zonen Verschiedenes, und ein Auswerter, der eine einzige Tabelle auf alle anwendet, irrt in beide Richtungen. Er verbirgt echte Einträge und erfindet Einträge, die es nicht gibt.
Wir haben erfasst, was 37 Zonen tatsächlich zurückgeben, je drei Runden über zwei unabhängige Resolver, und jede unterschiedliche Antwort protokolliert. Acht davon verhalten sich anders, als eine gemeinsame Tabelle es vorhersagen würde.
RFC 5782 gibt eine universelle Regel vor, und sie ist ein Handschlag
Die Spezifikation verlangt von jeder DNS-Blockliste, die Adresse 127.0.0.2 zu listen und 127.0.0.1 ungelistet zu lassen. Dieses Paar ist ein Handschlag, kein Datenpunkt: Wer beides abfragt, weist nach, dass die Zone lebt und im Moment der Abfrage wahrheitsgemäß antwortet.
Es klärt außerdem, was "gelistet" allgemein heißt. Jeder A-Record in 127.0.0.0/8 ist ein Eintrag. Nicht eine Übereinstimmung speziell mit 127.0.0.2, was der mit Abstand häufigste Fehler in selbstgebauten Prüfern ist, denn etliche Zonen antworten mit etwas ganz anderem.
Alles ab hier ist eine Zone, die eine Ausnahme von ihren eigenen Codes erklärt. Dazu ist sie berechtigt, und wer sie ausliest, muss es erfahren.
Derselbe Code bedeutet auf verschiedenen Zonen Verschiedenes
Das hier haben unsere Sonden tatsächlich aufgezeichnet, als sie jede Zone nach dem Testeintrag aus RFC 5782 gefragt haben.
| Zone | Antwort auf den Testeintrag | Was eine gemeinsame Tabelle falsch macht |
|---|---|---|
| Die meisten Zonen | 127.0.0.2 | nichts |
| DroneBL | 127.0.0.1 | wird als Zugangscode zurückgehalten und verbirgt einen echten Eintrag |
| Suomispam | 127.0.0.99 | ein Gleichheitsvergleich mit 127.0.0.2 meldet "nicht gelistet" |
| Scientific Spam RHSBL | 127.0.1.2 | dasselbe, weil das dritte Oktett nicht null ist |
| SURBL Multi | 127.0.0.254 | als Bitmaske gelesen gibt es sechs Missbrauchskategorien auf einmal aus |
| Mailspike | 127.0.0.10, .11, .12, .13 gemeinsam | vier widersprüchliche Reputationsangaben in einer Zeile |
| FMB DBL, NSBL, Short | 188.165.244.8 | komplett außerhalb von 127.0.0.0/8 |
Zwei davon lohnen eine Ausführung, weil sie in entgegengesetzte Richtungen zeigen.
Die 127.0.0.1 von DroneBL ist ein echter Eintrag. Auf fast jeder anderen Zone ist dieser Wert ein Zugangs-, Test- oder Whitelist-Code, der sichere Standard ist also, ihn zurückzuhalten. DroneBLs Klassenkennung ist das letzte Oktett, und Klasse 1 ist die Testklasse, der Standard verbirgt also stillschweigend alles, was diese Zone sagt. 0Spam macht dasselbe, geprüft an realen Adressen, deren TXT-Records datierte Missbrauchsbelege tragen.
Die 127.0.0.254 von SURBL ist ein Eintrag ohne Kategorie. SURBL Multi ist eine summierte Bitmaske: 4 bedeutet das eine, 8 etwas anderes, und eine Summe bedeutet alles davon zusammen. So gelesen verkündet 254 sechs Missbrauchskategorien auf einmal. Der eigene TXT-Record der Zone nennt den Namen einen dauerhaften Testpunkt, was eine sehr viel engere Aussage ist.
Eine Antwort außerhalb von 127.0.0.0/8 heißt, die Zone ist eingestellt
Die drei FMB-Zonen haben auf unsere Sonden mit 188.165.244.8 geantwortet, einer routbaren Adresse. Eine Blockliste antwortet ausschließlich innerhalb von 127.0.0.0/8, eine echte Adresse bedeutet hier also, dass etwas anderes antwortet: meist eine abgelaufene Domain, die ein Parking-Anbieter per Wildcard beantwortet.
Dieser Fehlerfall ist der gefährliche, weil er in Richtung "alles in Ordnung" stumm bleibt. Eine Wildcard-Zone beantwortet jede Abfrage mit derselben Adresse. Ein Auswerter, der jede Antwort als Eintrag wertet, meldet jedes Prüfobjekt der Welt als gelistet, und einer, der nur 127.0.0.2 erkennt, meldet jedes Prüfobjekt für immer als sauber. Keines von beiden ist eine Messung. Richtig ist, das eine unlesbare Antwort zu nennen, was keines von beidem ist.
NXDOMAIN heißt sauber, außer die Zone ist tot
NXDOMAIN heißt, das Prüfobjekt steht nicht auf der Liste. Das ist die normale, häufige, richtige Antwort, und die meisten Abfragen liefern sie.
Aber eine eingestellte Zone liefert ebenfalls NXDOMAIN, auch für ihren eigenen Testeintrag, und ohne den Handschlag sind die beiden nicht unterscheidbar. SORBS, zwei Jahrzehnte im Betrieb und in sehr vielen vor der Abschaltung geschriebenen Delisting-Checklisten aufgeführt, antwortete auf unsere Anfrage nach 127.0.0.2 auf beiden Resolvern mit NXDOMAIN. Ein Prüfer, der diese Zone noch führt, meldet für jede Adresse ein sauberes Ergebnis, für immer, und das Ergebnis sieht genau wie eine gute Nachricht aus.
Deshalb lohnt es sich, den Handschlag durchzuführen statt ihn anzunehmen. Eine Zone, die nicht belegen kann, dass sie lebt, gehört als unlesbar gemeldet und nicht in eine Summe sauberer Ergebnisse.
Eine Ablehnung ist kein Eintrag, und eine davon ist unsichtbar
Zwei der größten Listen lehnen Abfragen ab, die über offene öffentliche Resolver eintreffen, und sie tun es auf unterschiedliche Weise.
Spamhaus veröffentlicht einen Fehlerbereich unter 127.255.x, dessen Werte laut Betreiber nicht als Eintrag des Prüfobjekts gelesen werden dürfen. Auf die Frage nach 127.0.0.2 lieferte Spamhaus ZEN über einen öffentlichen Resolver 127.255.255.254 und über einen anderen NXDOMAIN. Das Erste liegt in 127.0.0.0/8 und sieht nach der allgemeinen Regel wie ein Eintrag aus. Das Zweite sieht nach sauber aus.
URIBL lehnt lesbarer ab: Die Zone antwortet mit 127.0.0.1 und hängt einen TXT-Record an, der die Ablehnung nennt und die Adresse des Resolvers angibt. Das ist immer noch ein Code, den ein naiver Auswerter falsch ablegen könnte, aber die Ablehnung ist wenigstens ausgesprochen.
Beide sind der Grund, warum unser IP-Blacklist-Checker und unser Domain-Blacklist-Checker diese Listen als direkte Prüf-Links zeigen statt als Zeilen. Eine Zeile, die immer nur eines sagen kann, ist kein Ergebnis, und eine unlesbare Antwort ist nie eine fehlende. Der Weg aus der größten von ihnen heraus ist Thema unseres Leitfadens zum Spamhaus-Delisting.
Eine abgestufte Zone antwortet mit einer Menge, nicht mit einem Wert
Mailspike liefert eine Reputationsstufe statt eines Ja. Der Testeintrag antwortet in allen Listungsklassen gleichzeitig, 127.0.0.10 bis .13, und die Reihenfolge der Records wechselt zwischen Abfragen.
Das bricht zwei naheliegende Auswertungen. Wer jeden Record abbildet, gibt vier widersprüchliche Angaben in einer Zeile aus. Wer den ersten Record liest, bekommt für dieselbe Eingabe eine Angabe, die zwischen Läufen springt. Richtig ist, die schlechteste vorhandene Stufe zu nehmen, denn eine Reputation ist eine Stufe und keine Menge, und deutlich zu sagen, wenn ein Code keiner ist, den die Zone dokumentiert, statt ihn auf den mildesten bekannten Wert abzurunden.
Zählen Sie Betreiber, nicht Zeilen
"Gelistet auf 4 von 22" liest sich wie vier Organisationen, die sich einig sind. Prüfen Sie, ob es so ist. UCEPROTECT veröffentlicht drei Stufen, die von einer Adresse über einen Netzblock bis zu einem ganzen Netz eskalieren, und eine vierte Zone unter einem anderen Domainnamen, die an dieselben Nameserver delegiert ist. Eine einzige Beschwerde gegen einen Hosting-Anbieter kann vier Zeilen mit einer Meinung auslösen, was unser Leitfaden zu den UCEPROTECT-Stufen vollständig behandelt.
Die Zeilen stehen weiterhin für sich, denn ein Eintrag auf Netzebene ist tatsächlich eine andere Tatsache als einer auf Adressebene. Was sich nicht vervielfachen darf, ist die Überschrift.
So lesen Sie Ihr eigenes Ergebnis
- Prüfen Sie den Handschlag vor dem Urteil. Eine Zone, die ihren eigenen Testeintrag nicht beantworten kann, sagt Ihnen nichts über Sie.
- Behandeln Sie eine unlesbare Antwort als unlesbar. Nicht sauber, nicht gelistet. Fehlend heißt: veröffentlichen Sie etwas. Unlesbar heißt: es ist etwas veröffentlicht und es funktioniert nicht.
- Lesen Sie jeden Code gegen seine eigene Zone, auch die, die universell aussehen.
- Schauen Sie, wer Sie listet, nicht auf wie viele Zeilen. Mehrere Zeilen von einem Betreiber sind eine Meinung.
- Prüfen Sie überhaupt erst, ob der Eintrag die Zustellung beeinflusst, bevor Sie jemanden bezahlen. Über die Domains, die wir für den Unspam 2026 Email Deliverability Benchmark testen, erscheinen nur 0,30 % auf einer Domain-Blacklist, ein Domain-Eintrag ist also selten genug, um ihn vor dem Handeln zu bestätigen.
Die Zone mit dem saubersten Handschlag unter den großen Listen, und mit einem Entfernungsverfahren, das seine eigenen Fristen nennt, behandelt unser Leitfaden zum Barracuda-Delisting.
Um ein Blocklisten-Ergebnis neben Authentifizierung und Inhalt zu sehen statt allein, wo es leicht überinterpretiert wird, machen Sie einen kostenlosen Spam-Test.