Códigos de las listas negras: qué significa un 127.0.0.x

Una lista negra de DNS responde con direcciones. Le preguntas por una IP o un dominio y contesta con algo dentro de 127.0.0.0/8, o con nada. La trampa es que la misma respuesta significa cosas distintas en zonas distintas, y un lector que aplique una sola tabla a todas se equivoca en las dos direcciones: esconde entradas reales e inventa entradas que no existen.

Capturamos lo que devuelven de verdad 37 zonas, tres rondas cada una a través de dos resolutores independientes, anotando cada respuesta distinta. Ocho de ellas no se comportan como predeciría una tabla compartida.

El RFC 5782 da una regla universal, y es un apretón de manos

La especificación exige que toda lista negra de DNS liste la dirección 127.0.0.2 y deje sin listar 127.0.0.1. Ese par es un apretón de manos, no un dato: consultar los dos demuestra que la zona está viva y responde con la verdad en el momento en que preguntaste.

También zanja qué significa "listado" en general. Cualquier registro A dentro de 127.0.0.0/8 es una entrada. No una coincidencia con 127.0.0.2 en concreto, que es el fallo más común de los comprobadores caseros, porque hay bastantes zonas que responden con otra cosa.

Todo lo que viene a partir de aquí es una zona declarando una excepción a sus propios códigos, algo a lo que tiene derecho y de lo que hay que avisar a quien lee.

El mismo código significa cosas distintas en zonas distintas

Esto es lo que registraron nuestras sondas al pedir a cada zona la entrada de prueba del RFC 5782.

ZonaRespuesta a la entrada de pruebaQué falla con una tabla compartida
La mayoría de zonas127.0.0.2nada
DroneBL127.0.0.1se retiene como código de acceso y esconde una entrada real
Suomispam127.0.0.99una comparación con 127.0.0.2 informa de "no listado"
Scientific Spam RHSBL127.0.1.2lo mismo, porque el tercer octeto no es cero
SURBL Multi127.0.0.254leído como máscara de bits imprime seis categorías de abuso a la vez
Mailspike127.0.0.10, .11, .12, .13 juntoscuatro etiquetas de reputación contradictorias en una fila
FMB DBL, NSBL, Short188.165.244.8fuera de 127.0.0.0/8 por completo

Dos de estos merecen ampliarse, porque apuntan en direcciones opuestas.

El 127.0.0.1 de DroneBL es una entrada real. En casi cualquier otra zona ese valor es un código de acceso, de prueba o de lista blanca, así que lo seguro por defecto es retenerlo. El identificador de clase de DroneBL es el último octeto, y la clase 1 es su clase de pruebas, así que el valor por defecto esconde en silencio todo lo que dice. 0Spam hace lo mismo, verificado contra direcciones reales cuyos registros TXT llevan evidencias de abuso fechadas.

El 127.0.0.254 de SURBL es una entrada sin categoría. SURBL Multi es una máscara de bits sumada, así que 4 significa una cosa, 8 otra, y una suma significa todas. Leído así, 254 anuncia seis categorías de abuso a la vez. Su propio registro TXT llama al nombre punto de prueba permanente, que es una afirmación mucho más estrecha.

Una respuesta fuera de 127.0.0.0/8 significa que la zona ha parado

Las tres zonas de FMB respondieron a nuestras sondas con 188.165.244.8, una dirección enrutable. Una lista negra solo responde dentro de 127.0.0.0/8, así que una dirección real aquí significa que está respondiendo otra cosa: normalmente un dominio caducado al que un proveedor de aparcamiento le pone comodín.

Ese modo de fallo es el peligroso, porque es silencioso en la dirección de "todo va bien". Una zona con comodín responde a cada consulta con la misma dirección, así que un lector que trate cualquier respuesta como una entrada informa de que todo sujeto del planeta está listado, y un lector que solo reconozca 127.0.0.2 informa de que todo sujeto está limpio para siempre. Ninguna de las dos es una medición. Lo correcto es llamarlo respuesta ilegible, que no es ninguna de las dos.

NXDOMAIN es limpio, salvo que la zona esté muerta

NXDOMAIN significa que el sujeto no está en la lista. Esa es la respuesta normal, común y correcta, y la mayoría de consultas la devuelven.

Pero una zona que ha cerrado también devuelve NXDOMAIN, incluida su propia entrada de prueba, y las dos son indistinguibles sin el apretón de manos. SORBS, que funcionó dos décadas y aparece en muchísimas listas de tareas de retirada escritas antes de que cerrara, respondió NXDOMAIN a 127.0.0.2 en los dos resolutores cuando preguntamos. Un comprobador que siga cargando esa zona informa de un resultado limpio para cada dirección, para siempre, y el resultado parece exactamente una buena noticia.

Por eso merece la pena ejecutar el apretón de manos en vez de darlo por hecho. Una zona que no puede demostrar que está viva debería informarse como ilegible y no contarse en un total de limpias.

Un rechazo no es una entrada, y uno de ellos es invisible

Dos de las listas más grandes rechazan las consultas que llegan por resolutores públicos abiertos, y lo hacen de formas distintas.

Spamhaus publica un rango de error en 127.255.x cuyos valores, dice su operador, no deben leerse como que el sujeto esté listado. Preguntada por 127.0.0.2, Spamhaus ZEN devolvió 127.255.255.254 por un resolutor público y NXDOMAIN por otro. El primero está dentro de 127.0.0.0/8 y parece una entrada bajo la regla general. El segundo parece limpio.

URIBL rechaza de forma más legible: responde 127.0.0.1 y adjunta un registro TXT diciendo que la consulta fue rechazada, nombrando la dirección del resolutor. Sigue siendo un código que un lector ingenuo podría archivar mal, pero al menos el rechazo está dicho.

Las dos son la razón de que nuestro comprobador de listas negras de IP y nuestro comprobador de listas negras de dominio muestren estas listas como enlaces de comprobación directa y no como filas. Una fila que solo puede decir una cosa no es un resultado, y una respuesta ilegible nunca es una respuesta ausente. La salida de la mayor de ellas es el tema de nuestra guía sobre cómo salir de Spamhaus.

Una zona con grados responde con un conjunto, no con un valor

Mailspike devuelve un nivel de reputación en vez de un sí. Su entrada de prueba responde en todas las clases de listado a la vez, de 127.0.0.10 a .13, y el orden de los registros varía entre consultas.

Eso rompe dos lectores obvios. Mapear cada registro imprime cuatro etiquetas contradictorias en una fila. Leer el primer registro hace que la etiqueta baile entre ejecuciones para la misma entrada. La lectura correcta es quedarse con el peor grado presente, porque una reputación es un grado y no un conjunto, y decir con claridad cuándo un código no es de los que la zona documenta en vez de redondearlo al valor conocido más suave.

Cuenta operadores, no filas

"Listado en 4 de 22" se lee como cuatro organizaciones de acuerdo. Comprueba si lo es. UCEPROTECT publica tres niveles que escalan de una dirección a un bloque de red y a una red entera, y una cuarta zona bajo otro nombre de dominio delegada a los mismos servidores de nombres. Una queja contra un proveedor de alojamiento puede encender cuatro filas con una sola opinión, algo que cubre al completo nuestra guía sobre los niveles de UCEPROTECT.

Las filas siguen valiendo por sí mismas, porque una entrada a nivel de red es de verdad un hecho distinto de una a nivel de dirección. Lo que no debe multiplicar es el titular.

Cómo leer tu propio resultado

  1. Comprueba el apretón de manos antes que el veredicto. Una zona que no puede responder a su propia entrada de prueba no te está diciendo nada sobre ti.
  2. Trata una respuesta ilegible como ilegible. Ni limpia ni listada. Ausente significa publica algo; ilegible significa que hay algo publicado y no funciona.
  3. Lee cada código contra su propia zona, incluidos los que parecen universales.
  4. Mira quién te lista, no cuántas filas hay. Varias filas de un operador son una opinión.
  5. Comprueba si la entrada te está afectando siquiera antes de pagar a nadie. En los dominios que probamos para el Unspam 2026 Email Deliverability Benchmark, solo el 0,30% aparece en una lista negra de dominios, así que una entrada de dominio es lo bastante rara como para confirmarla antes de actuar.

La zona con el apretón de manos más limpio de las listas grandes, y con un proceso de retirada que declara sus propios plazos, está cubierta en nuestra guía sobre cómo salir de Barracuda.

Para ver un resultado de listas negras junto a la autenticación y el contenido, y no a solas donde es fácil sobreinterpretarlo, haz una prueba de spam gratis.

Preguntas frecuentes

¿Qué significa 127.0.0.2 en la respuesta de una lista negra?

Significa listado, y el RFC 5782 exige que toda lista negra de DNS lleve esa dirección para que un cliente pueda demostrar que la zona está viva y responde con la verdad. Aun así no es el único código de listado, y tratarlo como el único es el fallo más común de los comprobadores caseros. Cualquier registro A dentro de 127.0.0.0/8 es una entrada. Hemos medido zonas que responden 127.0.0.99, 127.0.1.2, 127.0.0.254 y 127.0.0.1 a la misma entrada de prueba, y una comparación estricta con 127.0.0.2 informa de todas ellas como limpias.

¿127.0.0.1 significa que mi IP está listada?

Depende de la zona, y ahí está todo el problema. En casi todas las listas 127.0.0.1 es un código de acceso, de prueba o de lista blanca y no una entrada, así que lo seguro por defecto es retenerlo. En DroneBL es una entrada real, porque su identificador de clase es el último octeto y la clase 1 es su clase de pruebas, y 0Spam también lo usa para entradas vivas, verificado contra direcciones cuyos registros TXT llevan evidencias de abuso fechadas. Un lector con una sola tabla esconde las dos.

¿Qué significa que una lista negra responda con una dirección IP normal?

Que la zona ha parado y está respondiendo otra cosa, normalmente un dominio caducado con comodín. Una lista negra solo responde dentro de 127.0.0.0/8, así que una dirección enrutable no es un veredicto. Registramos tres zonas respondiendo 188.165.244.8 a su propia entrada de prueba. El fallo es peligroso porque es silencioso: un lector que trate cualquier respuesta como entrada informa de que todo está listado, y uno que solo reconozca 127.0.0.2 informa de que todo está limpio para siempre.

¿NXDOMAIN es lo mismo que limpio?

Normalmente sí, y es la respuesta habitual en la mayoría de consultas. Pero una zona que ha cerrado también devuelve NXDOMAIN, incluida su propia entrada de prueba, y sin ejecutar el apretón de manos las dos son indistinguibles. SORBS, que funcionó dos décadas, respondió NXDOMAIN a 127.0.0.2 en los dos resolutores cuando preguntamos. Un comprobador que siga cargando una zona muerta informa de un resultado limpio para cada dirección, para siempre, y parece exactamente una buena noticia.

¿Por qué Spamhaus y URIBL no devuelven un resultado?

Porque las dos rechazan las consultas que llegan por resolutores públicos abiertos, que es lo que tiene que usar un comprobador en el navegador. Spamhaus publica un rango de error en 127.255.x cuyos valores no deben leerse como que el sujeto esté listado, y preguntada por la entrada de prueba devolvió 127.255.255.254 por un resolutor público y NXDOMAIN por otro. URIBL rechaza de forma más legible, respondiendo 127.0.0.1 con un registro TXT que dice que la consulta fue rechazada. Ninguna de las dos respuestas mide al sujeto.

¿Estar en cuatro listas negras significa que cuatro organizaciones coinciden?

No necesariamente, y vale la pena comprobarlo. UCEPROTECT publica tres niveles que escalan de una dirección a un bloque de red y a una red entera, más una cuarta zona bajo otro nombre de dominio delegada a los mismos servidores de nombres. Una sola queja contra un proveedor de alojamiento puede encender cuatro filas con la opinión de un único operador. Las filas siguen siendo hechos distintos, porque una entrada a nivel de red no es lo mismo que una a nivel de dirección, pero el titular tiene que contar operadores.

Descubre dónde acaba realmente tu campaña.

Empieza una prueba antispam gratis Prueba de Inbox Placement