Blocklisten-Codes: Was eine 127.0.0.x-Antwort wirklich bedeutet

Eine DNS-Blockliste antwortet in Adressen. Fragen Sie sie nach einer IP oder einer Domain, antwortet sie mit etwas aus 127.0.0.0/8 oder mit gar nichts. Die Falle: Dieselbe Antwort bedeutet auf verschiedenen Zonen Verschiedenes, und ein Auswerter, der eine einzige Tabelle auf alle anwendet, irrt in beide Richtungen. Er verbirgt echte Einträge und erfindet Einträge, die es nicht gibt.

Wir haben erfasst, was 37 Zonen tatsächlich zurückgeben, je drei Runden über zwei unabhängige Resolver, und jede unterschiedliche Antwort protokolliert. Acht davon verhalten sich anders, als eine gemeinsame Tabelle es vorhersagen würde.

RFC 5782 gibt eine universelle Regel vor, und sie ist ein Handschlag

Die Spezifikation verlangt von jeder DNS-Blockliste, die Adresse 127.0.0.2 zu listen und 127.0.0.1 ungelistet zu lassen. Dieses Paar ist ein Handschlag, kein Datenpunkt: Wer beides abfragt, weist nach, dass die Zone lebt und im Moment der Abfrage wahrheitsgemäß antwortet.

Es klärt außerdem, was "gelistet" allgemein heißt. Jeder A-Record in 127.0.0.0/8 ist ein Eintrag. Nicht eine Übereinstimmung speziell mit 127.0.0.2, was der mit Abstand häufigste Fehler in selbstgebauten Prüfern ist, denn etliche Zonen antworten mit etwas ganz anderem.

Alles ab hier ist eine Zone, die eine Ausnahme von ihren eigenen Codes erklärt. Dazu ist sie berechtigt, und wer sie ausliest, muss es erfahren.

Derselbe Code bedeutet auf verschiedenen Zonen Verschiedenes

Das hier haben unsere Sonden tatsächlich aufgezeichnet, als sie jede Zone nach dem Testeintrag aus RFC 5782 gefragt haben.

ZoneAntwort auf den TesteintragWas eine gemeinsame Tabelle falsch macht
Die meisten Zonen127.0.0.2nichts
DroneBL127.0.0.1wird als Zugangscode zurückgehalten und verbirgt einen echten Eintrag
Suomispam127.0.0.99ein Gleichheitsvergleich mit 127.0.0.2 meldet "nicht gelistet"
Scientific Spam RHSBL127.0.1.2dasselbe, weil das dritte Oktett nicht null ist
SURBL Multi127.0.0.254als Bitmaske gelesen gibt es sechs Missbrauchskategorien auf einmal aus
Mailspike127.0.0.10, .11, .12, .13 gemeinsamvier widersprüchliche Reputationsangaben in einer Zeile
FMB DBL, NSBL, Short188.165.244.8komplett außerhalb von 127.0.0.0/8

Zwei davon lohnen eine Ausführung, weil sie in entgegengesetzte Richtungen zeigen.

Die 127.0.0.1 von DroneBL ist ein echter Eintrag. Auf fast jeder anderen Zone ist dieser Wert ein Zugangs-, Test- oder Whitelist-Code, der sichere Standard ist also, ihn zurückzuhalten. DroneBLs Klassenkennung ist das letzte Oktett, und Klasse 1 ist die Testklasse, der Standard verbirgt also stillschweigend alles, was diese Zone sagt. 0Spam macht dasselbe, geprüft an realen Adressen, deren TXT-Records datierte Missbrauchsbelege tragen.

Die 127.0.0.254 von SURBL ist ein Eintrag ohne Kategorie. SURBL Multi ist eine summierte Bitmaske: 4 bedeutet das eine, 8 etwas anderes, und eine Summe bedeutet alles davon zusammen. So gelesen verkündet 254 sechs Missbrauchskategorien auf einmal. Der eigene TXT-Record der Zone nennt den Namen einen dauerhaften Testpunkt, was eine sehr viel engere Aussage ist.

Eine Antwort außerhalb von 127.0.0.0/8 heißt, die Zone ist eingestellt

Die drei FMB-Zonen haben auf unsere Sonden mit 188.165.244.8 geantwortet, einer routbaren Adresse. Eine Blockliste antwortet ausschließlich innerhalb von 127.0.0.0/8, eine echte Adresse bedeutet hier also, dass etwas anderes antwortet: meist eine abgelaufene Domain, die ein Parking-Anbieter per Wildcard beantwortet.

Dieser Fehlerfall ist der gefährliche, weil er in Richtung "alles in Ordnung" stumm bleibt. Eine Wildcard-Zone beantwortet jede Abfrage mit derselben Adresse. Ein Auswerter, der jede Antwort als Eintrag wertet, meldet jedes Prüfobjekt der Welt als gelistet, und einer, der nur 127.0.0.2 erkennt, meldet jedes Prüfobjekt für immer als sauber. Keines von beiden ist eine Messung. Richtig ist, das eine unlesbare Antwort zu nennen, was keines von beidem ist.

NXDOMAIN heißt sauber, außer die Zone ist tot

NXDOMAIN heißt, das Prüfobjekt steht nicht auf der Liste. Das ist die normale, häufige, richtige Antwort, und die meisten Abfragen liefern sie.

Aber eine eingestellte Zone liefert ebenfalls NXDOMAIN, auch für ihren eigenen Testeintrag, und ohne den Handschlag sind die beiden nicht unterscheidbar. SORBS, zwei Jahrzehnte im Betrieb und in sehr vielen vor der Abschaltung geschriebenen Delisting-Checklisten aufgeführt, antwortete auf unsere Anfrage nach 127.0.0.2 auf beiden Resolvern mit NXDOMAIN. Ein Prüfer, der diese Zone noch führt, meldet für jede Adresse ein sauberes Ergebnis, für immer, und das Ergebnis sieht genau wie eine gute Nachricht aus.

Deshalb lohnt es sich, den Handschlag durchzuführen statt ihn anzunehmen. Eine Zone, die nicht belegen kann, dass sie lebt, gehört als unlesbar gemeldet und nicht in eine Summe sauberer Ergebnisse.

Eine Ablehnung ist kein Eintrag, und eine davon ist unsichtbar

Zwei der größten Listen lehnen Abfragen ab, die über offene öffentliche Resolver eintreffen, und sie tun es auf unterschiedliche Weise.

Spamhaus veröffentlicht einen Fehlerbereich unter 127.255.x, dessen Werte laut Betreiber nicht als Eintrag des Prüfobjekts gelesen werden dürfen. Auf die Frage nach 127.0.0.2 lieferte Spamhaus ZEN über einen öffentlichen Resolver 127.255.255.254 und über einen anderen NXDOMAIN. Das Erste liegt in 127.0.0.0/8 und sieht nach der allgemeinen Regel wie ein Eintrag aus. Das Zweite sieht nach sauber aus.

URIBL lehnt lesbarer ab: Die Zone antwortet mit 127.0.0.1 und hängt einen TXT-Record an, der die Ablehnung nennt und die Adresse des Resolvers angibt. Das ist immer noch ein Code, den ein naiver Auswerter falsch ablegen könnte, aber die Ablehnung ist wenigstens ausgesprochen.

Beide sind der Grund, warum unser IP-Blacklist-Checker und unser Domain-Blacklist-Checker diese Listen als direkte Prüf-Links zeigen statt als Zeilen. Eine Zeile, die immer nur eines sagen kann, ist kein Ergebnis, und eine unlesbare Antwort ist nie eine fehlende. Der Weg aus der größten von ihnen heraus ist Thema unseres Leitfadens zum Spamhaus-Delisting.

Eine abgestufte Zone antwortet mit einer Menge, nicht mit einem Wert

Mailspike liefert eine Reputationsstufe statt eines Ja. Der Testeintrag antwortet in allen Listungsklassen gleichzeitig, 127.0.0.10 bis .13, und die Reihenfolge der Records wechselt zwischen Abfragen.

Das bricht zwei naheliegende Auswertungen. Wer jeden Record abbildet, gibt vier widersprüchliche Angaben in einer Zeile aus. Wer den ersten Record liest, bekommt für dieselbe Eingabe eine Angabe, die zwischen Läufen springt. Richtig ist, die schlechteste vorhandene Stufe zu nehmen, denn eine Reputation ist eine Stufe und keine Menge, und deutlich zu sagen, wenn ein Code keiner ist, den die Zone dokumentiert, statt ihn auf den mildesten bekannten Wert abzurunden.

Zählen Sie Betreiber, nicht Zeilen

"Gelistet auf 4 von 22" liest sich wie vier Organisationen, die sich einig sind. Prüfen Sie, ob es so ist. UCEPROTECT veröffentlicht drei Stufen, die von einer Adresse über einen Netzblock bis zu einem ganzen Netz eskalieren, und eine vierte Zone unter einem anderen Domainnamen, die an dieselben Nameserver delegiert ist. Eine einzige Beschwerde gegen einen Hosting-Anbieter kann vier Zeilen mit einer Meinung auslösen, was unser Leitfaden zu den UCEPROTECT-Stufen vollständig behandelt.

Die Zeilen stehen weiterhin für sich, denn ein Eintrag auf Netzebene ist tatsächlich eine andere Tatsache als einer auf Adressebene. Was sich nicht vervielfachen darf, ist die Überschrift.

So lesen Sie Ihr eigenes Ergebnis

  1. Prüfen Sie den Handschlag vor dem Urteil. Eine Zone, die ihren eigenen Testeintrag nicht beantworten kann, sagt Ihnen nichts über Sie.
  2. Behandeln Sie eine unlesbare Antwort als unlesbar. Nicht sauber, nicht gelistet. Fehlend heißt: veröffentlichen Sie etwas. Unlesbar heißt: es ist etwas veröffentlicht und es funktioniert nicht.
  3. Lesen Sie jeden Code gegen seine eigene Zone, auch die, die universell aussehen.
  4. Schauen Sie, wer Sie listet, nicht auf wie viele Zeilen. Mehrere Zeilen von einem Betreiber sind eine Meinung.
  5. Prüfen Sie überhaupt erst, ob der Eintrag die Zustellung beeinflusst, bevor Sie jemanden bezahlen. Über die Domains, die wir für den Unspam 2026 Email Deliverability Benchmark testen, erscheinen nur 0,30 % auf einer Domain-Blacklist, ein Domain-Eintrag ist also selten genug, um ihn vor dem Handeln zu bestätigen.

Die Zone mit dem saubersten Handschlag unter den großen Listen, und mit einem Entfernungsverfahren, das seine eigenen Fristen nennt, behandelt unser Leitfaden zum Barracuda-Delisting.

Um ein Blocklisten-Ergebnis neben Authentifizierung und Inhalt zu sehen statt allein, wo es leicht überinterpretiert wird, machen Sie einen kostenlosen Spam-Test.

Häufige Fragen

Was bedeutet 127.0.0.2 in der Antwort einer Blockliste?

Es bedeutet gelistet, und RFC 5782 verlangt von jeder DNS-Blockliste, diese Adresse zu führen, damit ein Client nachweisen kann, dass die Zone lebt und wahrheitsgemäß antwortet. Es ist aber nicht der einzige Listungscode, und ihn für den einzigen zu halten, ist der häufigste Fehler in selbstgebauten Prüfern. Jeder A-Record in 127.0.0.0/8 ist ein Eintrag. Wir haben Zonen gemessen, die auf denselben Testeintrag mit 127.0.0.99, 127.0.1.2, 127.0.0.254 und 127.0.0.1 antworten, und ein Gleichheitsvergleich mit 127.0.0.2 meldet jede davon als sauber.

Bedeutet 127.0.0.1, dass meine IP gelistet ist?

Das hängt von der Zone ab, und genau darin besteht das Problem. Auf fast jeder Liste ist 127.0.0.1 ein Zugangs-, Test- oder Whitelist-Code und kein Eintrag, der sichere Standard ist also, ihn zurückzuhalten. Bei DroneBL ist es ein echter Eintrag, denn die Klassenkennung ist das letzte Oktett und Klasse 1 ist die Testklasse, und 0Spam nutzt den Wert ebenfalls für aktive Einträge, geprüft an Adressen, deren TXT-Records datierte Missbrauchsbelege tragen. Ein Auswerter mit einer gemeinsamen Tabelle verbirgt beides.

Was bedeutet es, wenn eine Blockliste mit einer normalen IP-Adresse antwortet?

Dass die Zone eingestellt ist und etwas anderes antwortet, meist eine abgelaufene Domain mit Wildcard. Eine Blockliste antwortet ausschließlich innerhalb von 127.0.0.0/8, eine routbare Adresse ist also kein Urteil. Wir haben drei Zonen aufgezeichnet, die auf ihren eigenen Testeintrag mit 188.165.244.8 antworten. Der Fehler ist gefährlich, weil er stumm bleibt: Wer jede Antwort als Eintrag wertet, meldet alles als gelistet, und wer nur 127.0.0.2 erkennt, meldet alles für immer als sauber.

Ist NXDOMAIN dasselbe wie sauber?

Meistens ja, und für die meisten Abfragen ist es die normale Antwort. Aber eine eingestellte Zone liefert ebenfalls NXDOMAIN, auch für ihren eigenen Testeintrag, und ohne den Handschlag sind die beiden nicht unterscheidbar. SORBS, zwei Jahrzehnte im Betrieb, antwortete auf unsere Anfrage nach 127.0.0.2 auf beiden Resolvern mit NXDOMAIN. Ein Prüfer, der eine tote Zone noch führt, meldet für jede Adresse ein sauberes Ergebnis, für immer, und es sieht genau wie eine gute Nachricht aus.

Warum liefern Spamhaus und URIBL kein Ergebnis?

Weil beide Abfragen ablehnen, die über offene öffentliche Resolver eintreffen, und genau die muss ein Prüfer im Browser verwenden. Spamhaus veröffentlicht einen Fehlerbereich unter 127.255.x, dessen Werte nicht als Eintrag des Prüfobjekts gelesen werden dürfen, und auf die Frage nach dem Testeintrag lieferte es über einen öffentlichen Resolver 127.255.255.254 und über einen anderen NXDOMAIN. URIBL lehnt lesbarer ab und antwortet mit 127.0.0.1 samt TXT-Record, der die Ablehnung nennt. Keine der beiden Antworten misst das Prüfobjekt.

Heißt ein Eintrag auf vier Blocklisten, dass vier Organisationen übereinstimmen?

Nicht zwangsläufig, und es lohnt sich, das zu prüfen. UCEPROTECT veröffentlicht drei Stufen, die von einer Adresse über einen Netzblock bis zu einem ganzen Netz eskalieren, dazu eine vierte Zone unter einem anderen Domainnamen, die an dieselben Nameserver delegiert ist. Eine einzige Beschwerde gegen einen Hosting-Anbieter kann vier Zeilen auf Basis der Meinung eines Betreibers auslösen. Die Zeilen bleiben getrennte Tatsachen, denn ein Eintrag auf Netzebene unterscheidet sich wirklich von einem auf Adressebene, aber die Überschrift muss Betreiber zählen.

Sieh, wo deine Kampagne wirklich landet.

Starte einen kostenlosen Spam-Test Inbox-Placement-Test