Коротко. Чёрных списков два семейства, и путать их нельзя. Списки сайта и домена — Google Safe Browsing, метка Яндекса, реестр РКН, антивирусные базы — мешают людям открыть страницу. Списки IP-адреса — почтовые DNSBL и базы репутации вроде AbuseIPDB — отбивают вашу почту и закрывают вам доступ к чужим ресурсам. Проверять и снимать их надо по отдельности: симптомы, механика и процедуры выхода не совпадают.
Домен и IP — это два разных чёрных списка
Самая частая ошибка при разборе — искать «сайт в чёрном списке» одним запросом. Единого списка не существует, а те, что существуют, работают с разными объектами:
- Список домена или URL. Объект — адрес страницы. Потребители — браузеры, поисковики, антивирусы, DNS-фильтры, государственные реестры. Симптом видит посетитель: красная заглушка, метка в выдаче, «страница недоступна».
- Список IP-адреса. Объект — четыре октета. Потребители — почтовые серверы на этапе SMTP, файрволы, WAF, антифрод, скрипты автобана. Симптом видите вы: письма отбиваются, а чужие сайты отдают 403, капчу или «ваш IP заблокирован».
Пересечение между семействами есть, но частичное. Домен на чистом IP может быть в Safe Browsing из-за залитой фишинг-страницы. Чистый домен на грязном IP получит идеальный вердикт Safe Browsing и при этом не сможет доставить ни одного письма. Поэтому диагностика идёт по двум веткам сразу, и выходить придётся тоже по двум.
Правило разбора: сначала определите, что именно в списке — домен, URL или IP. Пока объект не назван, любые действия — угадывание. Симптом «сайт не открывается у части посетителей» и симптом «письма возвращаются» ведут к разным базам и разным заявкам.

Сводная таблица: тип списка → кого блокирует → как проверить → как выйти
| Тип чёрного списка | Объект | Кого и что блокирует | Как проверить | Как выйти |
|---|---|---|---|---|
| Google Safe Browsing | URL и домен | Переход в Chrome, Firefox, Safari; метка в выдаче | Отчёт прозрачности Google, Search Console → «Проблемы безопасности» | Устранить причину, запросить пересмотр в Search Console |
| Метка безопасности Яндекса | Домен | Выдача Яндекса и заглушка в Яндекс Браузере | Вебмастер → «Диагностика» → «Безопасность и нарушения» | Вычистить заражение и запустить перепроверку в Вебмастере |
| Реестр РКН | Домен, URL, IP | Доступ у российских провайдеров | проверка в реестре РКН | Удалить запрещённый контент, подать заявление на исключение |
| Антивирусы и DNS-фильтры | Домен и URL | Открытие страницы на устройстве и в офисной сети | Онлайн-сканеры вендоров, жалобы посетителей | Убрать детект, сообщить вендору о ложном срабатывании |
| Почтовые DNSBL | IP отправителя | Приём письма почтовым сервером получателя | проверка IP в спам-листах, запросы dig | Остановить источник, подать делистинг у оператора списка |
| Доменные списки DBL, SURBL, URIBL | Домен в теле письма | Письма, где домен просто упомянут ссылкой | dig по зонам DBL и SURBL | Убрать причину листинга, заявка оператору |
| Базы репутации IP (AbuseIPDB и аналоги) | IP | Файрволы, WAF, автобан, антифрод | Поиск по адресу в веб-интерфейсе базы | Прекратить активность, запросить удаление репортов, ждать угасания оценки |
| Блок-листы CDN и хостеров | IP и подсеть | Доступ к сайтам за конкретным провайдером защиты | Симптом: 403 или капча на многих сайтах сразу | Обращение в поддержку провайдера защиты через форму с сайта |
Google Safe Browsing: красный экран «Deceptive site ahead»
Базой пользуются Chrome, Firefox и Safari: сайт из списка встречает посетителей заглушкой «Deceptive site ahead» или «The site ahead contains malware», а в выдаче домен помечается как опасный. Трафик обваливается за часы, а не за дни.
Как проверить
Введите URL на странице статуса сайта в Отчёте прозрачности Google — там текущий вердикт по домену. Детали смотрите в Search Console, раздел «Проблемы безопасности»: он показывает конкретные заражённые URL и тип угрозы — вредоносное ПО, фишинг или обманный контент. Права на сайт подтвердите заранее: без подтверждения списка страниц не увидеть, а именно он экономит часы поиска.
Как выйти
Сначала устраните причину: удалите вредоносный код, закройте уязвимость, смените все пароли и ключи. Запрашивать пересмотр, пока заражение живо, бессмысленно — робот перепроверит сайт и оставит метку. После чистки в «Проблемах безопасности» запросите пересмотр и опишите, что именно сделано. Проверка обычно занимает от часов до нескольких дней; при повторных заражениях доверие к домену падает и сроки растут.
Удаление малвари без закрытия дыры даёт делистинг максимум на неделю: сканеры вернутся, найдут повторное заражение, и метка встанет обратно — уже с худшей историей домена. Порядок жёсткий: обновить CMS и плагины, закрыть точку входа, вычистить код, и только потом просить пересмотр.
Чёрный список сайтов в Яндексе: метка «Сайт может угрожать»
У Яндекса своя база небезопасных сайтов, независимая от Google. В выдаче появляется метка «Сайт может угрожать безопасности вашего компьютера или сохранности ваших данных», а Яндекс Браузер показывает предупреждение до перехода. Проверка и выход — в Яндекс Вебмастере: раздел «Диагностика» → «Безопасность и нарушения». Там же видно примеры заражённых страниц и кнопка перепроверки после чистки.
Практическая деталь: метка снимается с задержкой относительно вердикта. Кэш предупреждения в браузере и в выдаче живёт дольше, чем сам статус в Вебмастере, поэтому «уже чисто, а метка висит» — нормальное промежуточное состояние, а не повод подавать заявку повторно.
Как проверить IP в чёрных списках: DNSBL и команда dig
DNSBL (DNS-based Blackhole List) — это обычная DNS-зона. Проверка адреса — это A-запрос к имени, собранному из октетов IP в обратном порядке и суффикса-зоны. Ответ вида 127.0.0.x означает «адрес в списке», ответ NXDOMAIN — «в списке нет». Никакого API и регистрации: любой резолвер умеет это из коробки.
# DNSBL — это DNS-зона. IP пишется октетами в обратном порядке.
# Проверяем 203.0.113.10, значит спрашиваем 10.113.0.203
dig +short 10.113.0.203.zen.spamhaus.org
dig +short 10.113.0.203.b.barracudacentral.org
dig +short 10.113.0.203.bl.spamcop.net
# Контрольный тест самого механизма:
# адрес 127.0.0.2 внесён в тестовые записи списков намеренно
dig +short 2.0.0.127.zen.spamhaus.org
# Общий вид запроса
# dig +short <октеты-IP-наоборот>.<зона-списка>
Ключ +short печатает только данные ответа, поэтому «пусто» и «ошибка» выглядят одинаково. Чтобы увидеть настоящий статус ответа — смотрите полный вывод:
# +short скрывает статус. Полный вид с заголовком ответа:
dig 10.113.0.203.zen.spamhaus.org +noall +comments
# status: NXDOMAIN → адреса в списке НЕТ
# status: NOERROR и ANSWER: 1 или больше → адрес В СПИСКЕ
# status: SERVFAIL → не вердикт, а проблема резолвера, повторите
# то же самое одной строкой
dig 10.113.0.203.zen.spamhaus.org | grep -o "status: [A-Z]*"

Что означает код ответа 127.0.0.x
Код в ответе — это не «степень вины», а указание на подсписок, который вас поймал. У Spamhaus разбивка такая; у других операторов коды свои, их надо смотреть в документации конкретного списка:
| Ответ | Что это | Что делать |
|---|---|---|
| пусто / NXDOMAIN | Адреса в этом списке нет | Ничего, проверяйте следующую зону |
| 127.0.0.2 | SBL — адрес в списке источников спама | Устранить рассылку, подать делистинг оператору |
| 127.0.0.3 | Автоматический листинг подсети по признакам массовой рассылки | Разбираться на уровне владельца диапазона |
| 127.0.0.4 — 127.0.0.7 | XBL — заражённая машина, открытый прокси или релей | Лечить хост: адрес вернут в список сразу после делистинга, если заражение живо |
| 127.0.0.9 | Диапазон, помеченный как захваченный злоупотребителями | Вопрос к владельцу диапазона, сам арендатор не решает |
| 127.0.0.10, 127.0.0.11 | PBL — адрес помечен как «конечный пользователь», с него не положено слать почту напрямую | Не делистинг, а смена схемы: отправлять через SMTP-релей провайдера |
| 127.255.255.252 — 127.255.255.255 | Коды ошибки запроса, а не листинг | Исправить сам запрос или резолвер, см. ниже |
Публичные резолверы ломают проверку. Spamhaus не отвечает на запросы, пришедшие через открытые DNS вроде 8.8.8.8 или 1.1.1.1, и возвращает служебный код из диапазона 127.255.255.x. Он выглядит как «адрес в списке» и регулярно читается именно так. Спрашивайте резолвер своего провайдера или собственный.
# так делать НЕЛЬЗЯ: ответ будет служебным кодом, а не вердиктом
dig +short @8.8.8.8 2.0.0.127.zen.spamhaus.org
# 127.255.255.254 — «запрос пришёл через публичный резолвер», это НЕ листинг
# правильно: системный резолвер провайдера или свой
dig +short 2.0.0.127.zen.spamhaus.org
# посмотреть, какой резолвер используется по умолчанию
cat /etc/resolv.conf
Массовая проверка по списку зон
Руками опрашивать десяток зон утомительно. Небольшой цикл делает это одной командой — переворот октетов считается автоматически:
# проверка одного адреса по набору зон
IP=203.0.113.10
REV=$(echo "$IP" | awk -F. '{print $4"."$3"."$2"."$1}')
for Z in zen.spamhaus.org b.barracudacentral.org bl.spamcop.net \
dnsbl.sorbs.net psbl.surriel.com; do
R=$(dig +short "$REV.$Z")
echo "$Z -> ${R:-clean}"
done
Если считать вручную не хочется, тот же обход десятков зон делает проверка IP в спам-листах: адрес подставляется автоматически, результат — список зон с вердиктом по каждой. Узнать, кому принадлежит адрес и в какой он подсети, поможет проверка IP-адреса.
Чёрные списки домена: DBL, SURBL, URIBL
Отдельное семейство — списки доменов, которые проверяются по ссылкам в теле письма. Ваш сервер может быть кристально чист, но если домен попал в DBL или SURBL, письма с упоминанием этого домена будут отбиваться у кого угодно, включая партнёров, которые просто дали на вас ссылку. Домен запрашивается как есть, без переворота:
# доменные списки: имя подставляется целиком, октеты переворачивать не надо
dig +short example.ru.dbl.spamhaus.org
dig +short example.ru.multi.surbl.org
dig +short example.ru.multi.uribl.com
# ответ 127.0.1.x у DBL = домен в списке (подкод указывает категорию)
# NXDOMAIN = домена в списке нет
# проверять надо и домены из ссылок в письмах, и домен трекера,
# и домен, на который ведут короткие ссылки в рассылке
AbuseIPDB и базы репутации IP: чем они отличаются от DNSBL
DNSBL отвечает на бинарный вопрос «в списке или нет» и заточен под почту. Базы репутации устроены иначе: это накопительные каталоги жалоб на IP-адреса, куда репортят администраторы, honeypot-ловушки и автоматика вроде fail2ban. AbuseIPDB — самая известная из таких баз и, судя по поисковому спросу, самая частая точка входа для тех, кто впервые столкнулся с блокировкой адреса.
Как это работает
Каждый репорт содержит адрес, категорию злоупотребления (перебор SSH, сканирование портов, скрейпинг, спам в формах, попытки эксплойтов) и комментарий. База агрегирует репорты в оценку «уверенности в злоупотреблении» от 0 до 100. Оценка зависит не только от количества жалоб, но и от их свежести и от того, насколько разные и насколько доверенные источники репортили: старые записи со временем перестают влиять, если новых жалоб нет.
Потребители этих баз — не почтовые серверы, а файрволы, WAF, антифрод и самописные скрипты автобана. Отсюда и характер симптома: письма ходят нормально, но чужие сайты начинают отдавать 403, бесконечную капчу или «доступ с вашего адреса ограничен». Никакого сообщения об ошибке с указанием причины вы не увидите — в отличие от SMTP, где отбойник честно пишет «listed at…».
| Признак | DNSBL (Spamhaus, Barracuda, SpamCop) | Базы репутации (AbuseIPDB и аналоги) |
|---|---|---|
| Интерфейс | DNS-запрос, ответ 127.0.0.x | Веб-поиск по адресу и API, числовая оценка |
| Кто вносит | Оператор списка по собственным ловушкам и сенсорам | Сообщество: админы, honeypot-сети, автоматика |
| Что вы получаете | Факт: в списке или нет | Накопительную оценку и историю жалоб по категориям |
| Кто потребляет | Почтовые серверы на этапе SMTP | Файрволы, WAF, антифрод, скрипты автобана |
| Симптом | Отбойник «rejected, listed at…» | Молчаливые 403, капча, ограничение доступа |
| Как выйти | Форма делистинга у оператора списка | Прекратить активность, запросить удаление репортов, ждать угасания оценки |
| Скорость эффекта | Снятие отражается на следующем SMTP-соединении | Медленно: потребители кэшируют оценку и обновляют её по своему графику |
Как посмотреть свой адрес и запросить исключение
Порядок одинаковый почти для всех репутационных баз. Сначала узнайте, какой именно адрес видит внешний мир — он может отличаться от того, что показывает интерфейс роутера или панель хостинга:
# свой внешний адрес
curl -s https://api.ipify.org; echo
dig +short myip.opendns.com @resolver1.opendns.com
# кому принадлежит адрес и какой это диапазон
whois 203.0.113.10 | grep -iE "netname|descr|country|abuse-mailbox"
# обратная запись PTR: у почтового сервера она обязана быть
dig +short -x 203.0.113.10
# адрес самого сайта и его почтовых серверов
host example.ru
dig +short example.ru MX
Дальше — найдите адрес в базе через её веб-интерфейс и посмотрите категории репортов: они прямо указывают, что именно с адреса делали. Затем закройте источник — заражённый скрипт, открытый прокси, слишком агрессивный краулер, скомпрометированный ящик. Только после этого подавайте запрос на удаление репортов: как правило, он требует подтвердить контроль над адресом, а подтверждает его владелец диапазона, то есть хостер или провайдер, а не арендатор сервера.
Исключение из базы репутации не бывает мгновенным, и это не задержка бюрократии, а устройство системы. Даже после удаления репортов потребители продолжают отдавать 403, пока не обновят свою копию данных по собственному расписанию. Обещаний «снимем за час» ни одна честная база не даёт — не верьте посредникам, которые их дают.
«Ваш IP в чёрном списке» — что это на самом деле
Эту фразу чаще всего видит не владелец сайта, а обычный пользователь: его не пускают на чей-то ресурс, в почтовый сервис или в личный кабинет. Сайт при этом может быть вообще ни при чём. Причин, по которым «ваш» адрес оказался плохим, всего несколько, и они различаются по признакам.

| Причина | Как распознать | Что делать |
|---|---|---|
| Динамический адрес достался «в наследство» от спамера | Адрес меняется после переподключения; в whois — пул провайдера для физлиц | Переподключить соединение или перезагрузить роутер, дождаться нового адреса, проверить заново |
| Заражённое устройство в вашей сети | Листинг возвращается через часы после смены адреса; коды XBL 127.0.0.4 — 127.0.0.7 | Проверить все устройства: не только компьютеры, но и роутер, камеры, телевизор, телефоны |
| Общий адрес за NAT или CGNAT провайдера | На роутере адрес из диапазона 100.64.0.0/10 или частного, внешний адрес общий с сотнями абонентов | Сами не исправите: обращение к провайдеру, вариант — выделенный или статический адрес |
| Диапазон VPN, прокси или дата-центра | whois показывает хостинг-провайдера, а не домашнего оператора | Выключить VPN и проверить снова; для сервера — просить у хостера «чистый» адрес |
| Почтовый PBL: адрес помечен как домашний | Коды 127.0.0.10 и 127.0.0.11, письма отбиваются только при прямой отправке | Не делистинг, а смена схемы: слать через SMTP-релей провайдера или почтового сервиса |
Если адрес динамический
У большинства домашних подключений адрес выдаётся на время аренды DHCP и меняется при переподключении. Значит, самый быстрый способ выйти из списка — не писать заявку, а получить другой адрес: выключить роутер на несколько минут, переподнять PPPoE-сессию или перезапустить мобильный интернет. Гарантии нет: часть провайдеров закрепляет адрес за абонентом на длительный срок, и тогда получается «динамический по договору, статический на практике». Как понять, какой у вас на самом деле, и что это меняет — разбор в статье статический и динамический IP-адрес.
Если адрес возвращается в список
Сменили адрес, а через несколько часов снова блокировка — почти наверняка источник у вас в сети. Заражённые устройства редко бывают компьютерами: чаще это роутер с прошивкой десятилетней давности, IP-камера с паролем по умолчанию или ТВ-приставка. Проверьте исходящий трафик на роутере, отключайте устройства по одному и следите, когда жалобы прекратятся. То же относится к серверам: если в списке снова оказался тот же адрес, значит, дыру не закрыли — начните со сканирования на малварь и разбора в статье как проверить сайт на вирусы.
Если адрес общий
За CGNAT один внешний адрес делят сотни абонентов. Достаточно одного заражённого соседа, чтобы адрес попал в базу репутации, а с ним — все остальные. Признак: на роутере адрес из 100.64.0.0/10, а внешний адрес не совпадает ни с чем, что вы можете контролировать. Самостоятельного решения нет — только услуга выделенного адреса у провайдера. Заодно полезно понимать, почему с IPv6 такой проблемы почти не бывает: там адресов хватает на всех, разбор — в сравнении IPv4 и IPv6.
Почтовые чёрные списки: письма уходят в спам или отбиваются
Письма с домена падают в спам или отклоняются с ошибкой «rejected, listed at…»? Значит, в списке IP отправителя либо домен из тела письма. Причин обычно две: взломанный сайт рассылает спам через уязвимый скрипт, либо вы делите IP со спамером на shared-хостинге.
Первый шаг — понять, какой адрес видит получатель. Это не всегда адрес сайта: почта может уходить через отдельный релей, через сервис рассылок или через SMTP хостера. Смотрите заголовки доставленного письма и MX-записи домена, а конфигурацию SPF, DKIM и DMARC проверяйте проверкой почты домена.
Делистинг у большинства операторов бесплатный и самостоятельный, но не у всех подсписков: автоматические зоны снимаются формой, а листинги, поставленные вручную по расследованию, требуют переписки с оператором. Подробный разбор процедуры — в статье как выйти из почтовых чёрных списков, а причины «письма уходят в спам» без всякого листинга разобраны в почему письма попадают в спам. Разбор кодов отказа SMTP — в статье ошибки SMTP 550 и 554.
Частая ошибка — просить делистинг, пока спам ещё идёт: оператор видит живой поток и отклоняет запрос, а к повторным заявкам относится строже. Один аккуратный цикл «вычистил — проверил почтовые логи — подал запрос» быстрее трёх поспешных заявок.
Shared-хостинг: в чёрном списке оказался IP соседа
На виртуальном хостинге один IP обслуживает десятки, а иногда сотни сайтов. Репутация у них общая: достаточно одного взломанного соседа, чтобы адрес попал в DNSBL, и почта перестала ходить у всех. Владелец при этом видит идеально чистый сайт и не понимает, за что его наказали.
Как понять, что адрес общий
# адрес сайта
dig +short example.ru A
# кому принадлежит адрес: если это хостинг-провайдер, адрес почти наверняка общий
whois 203.0.113.10 | grep -iE "netname|descr|org-name"
# косвенный признак: PTR указывает на техническое имя хостера,
# а не на ваш домен
dig +short -x 203.0.113.10
# и обратная проверка: домен и его MX ведут на один и тот же адрес хостера
dig +short example.ru MX
host mail.example.ru
Если PTR-запись адреса ведёт на техническое имя провайдера, а whois показывает хостинг-компанию — адрес общий. Дополнительный признак: на том же адресе резолвится множество посторонних доменов. Быстро посмотреть владельца и ASN адреса можно проверкой IP, а связку домен-хостинг разбирает статья как узнать хостинг и IP сайта.
Что тут может только хостер
Ваши возможности ограничены. Вы не можете вычистить чужой сайт, не можете подать делистинг за владельца адреса и не можете гарантировать, что сосед не заразится завтра снова. Реалистичный набор действий такой:
- Написать в поддержку с конкретикой: адрес, зона списка, код ответа, дата, текст отбойника. Абстрактное «у нас не ходит почта» обрабатывается неделями.
- Попросить выделенный IP — на большинстве тарифов это платная опция, но она решает проблему радикально и на будущее.
- Вывести отправку почты с хостинга на отдельный сервис рассылок или SMTP-релей: тогда репутация адреса сайта перестаёт влиять на доставку.
- Если хостер отвечает «это не наша зона ответственности» — это и есть повод для переезда: управление репутацией общих адресов входит в его работу.
Не просите делистинг чужого адреса от своего имени. Оператор списка проверяет, кто заявитель, и заявка от арендатора одного сайта на адрес хостера уходит в отказ. Хуже того, частые отказы портят историю обращений — по домену тоже.
Чёрный список сайтов в России: реестр РКН
Реестр РКН — не репутационная база, а государственный список блокировок. Логика другая: сайт не открывается у провайдеров РФ, при этом из-за рубежа он доступен, а Safe Browsing и антивирусы считают его чистым. Проверка — инструментом реестра РКН; выход — удаление запрещённого контента и заявление на исключение. Отдельный разбор процедуры — в статьях как проверить блокировку РКН и гид владельца заблокированного сайта.
Антивирусные базы, DNS-фильтры и блок-листы CDN
Kaspersky, Dr.Web и другие вендоры ведут свои базы вредоносных URL: сайт из базы блокируется прямо на устройстве пользователя, независимо от браузера. Так же работают DNS-фильтры: домен, попавший в категорию «вредоносное» или «фишинг», перестаёт открываться в офисных и школьных сетях. Единой точки проверки нет, красной заглушки в популярных браузерах тоже — о блокировке чаще всего сообщают сами посетители.
Отдельная история — блок-листы CDN и провайдеров защиты от ботов. Здесь в списке не домен, а ваш IP: если адрес имеет плохую репутацию, вы получите капчу или 403 сразу на множестве чужих сайтов, которые пользуются этим провайдером. Симптом характерный: «половина интернета спрашивает капчу». Лечится это не у владельцев сайтов, а через форму обратной связи самого провайдера защиты — обычно ссылка на неё есть прямо на странице блокировки.
После чистки сообщите вендору о ложном срабатывании: у каждого есть форма для владельцев сайтов. Общую картину по заголовкам безопасности и явным признакам компрометации даёт проверка безопасности сайта.
Обратная задача: заблокировать сайт у себя
Иногда ищут не «как выйти», а «как внести сайт в чёрный список» — то есть закрыть доступ у себя. Варианты: запись в файле hosts (адрес 0.0.0.0 и домен), родительский контроль в браузере или ОС, блок-листы в настройках роутера, семейные DNS-резолверы. Для офисной сети практичнее DNS-фильтр по категориям — он заодно закрывает фишинговые и вредоносные домены, которые вы сами перечислить не сможете.
Почему сайт и IP попадают в чёрные списки
- Взлом и малварь: внедрённый редирект, майнер, загрузчик троянов.
- Фишинговые страницы, залитые взломщиком в подкаталог, куда владелец никогда не заходит.
- Спам-рассылка через уязвимую форму, заражённый скрипт или украденный почтовый ящик.
- Сосед по shared-IP, портящий репутацию адреса для всех.
- Слишком агрессивный краулер или парсер, запущенный с вашего адреса, — это прямая дорога в базы репутации, даже если ничего вредоносного вы не делали.
- Перебор паролей и сканирование портов с вашего сервера — типовая категория репортов после компрометации.
- Жалобы пользователей: агрессивная реклама, обманные кнопки, накрутка.
- История: домен или адрес достался вам с прошлой репутацией.
Пока источник не найден, любое исключение временное. Начните со сканирования на малварь, затем пройдите чеклист безопасности сайта.
Как проверить: инструменты enterno.io

- Проверка IP в спам-листах — обход десятков DNSBL по одному адресу, с кодом ответа по каждой зоне.
- Проверка IP-адреса — владелец, ASN, страна, тип диапазона. Отвечает на вопрос «это мой адрес или общий адрес хостера».
- Сканер малвари — репутация домена и признаки заражения страниц.
- Проверка безопасности сайта — заголовки, cookies, явные признаки компрометации.
- Реестр РКН — российская государственная блокировка.
- Проверка почты домена — SPF, DKIM, DMARC и MX, если симптом касается доставки писем.
- Whois — владелец домена и диапазона адресов, контакты abuse.
- DNS-проверка — подмена A и MX после взлома видна здесь раньше всего.
Сайт или IP попал в чёрный список: порядок действий
- Определите объект: домен, конкретный URL или IP. Дальше всё зависит от ответа.
- Зафиксируйте симптомы: скриншот заглушки, полный текст отбойника, дата и время.
- Проверьте все семейства: Safe Browsing, Вебмастер Яндекса, DNSBL по IP, доменные списки, базы репутации, реестр РКН, антивирусы.
- Просканируйте сайт на малварь и найдите точку входа: новые файлы, изменённые шаблоны, лишние учётные записи администратора.
- Закройте уязвимость: обновите CMS и плагины, смените все пароли и ключи API, отзовите старые доступы.
- Вычистите вредоносный код, проверьте .htaccess, задачи cron и очередь отправки почты.
- Убедитесь по логам, что источник остановлен: нет исходящего спама, нет обращений к подозрительным URL.
- Подайте запросы на пересмотр в каждый список отдельно, с описанием сделанного.
- Включите мониторинг, чтобы узнать о повторном листинге раньше посетителей.
Частые вопросы
Чем чёрный список IP отличается от чёрного списка домена?
Объектом и потребителем. Список домена оценивает содержимое страниц и мешает людям открыть сайт: браузеры, поисковики, антивирусы, DNS-фильтры. Список IP оценивает поведение адреса и мешает сетевым операциям: почтовые серверы отбивают письма, файрволы отдают 403. Домен можно очистить и получить пересмотр за дни, репутация адреса восстанавливается медленнее, а если адрес общий — не восстанавливается вообще без участия провайдера.
Вижу «ваш IP в чёрном списке» при заходе на чужой сайт. Что делать?
Сначала узнайте свой внешний адрес и проверьте его в спам-листах и базах репутации. Если адрес динамический — переподключитесь и получите новый. Если после смены адреса блокировка вернулась, ищите заражённое устройство в своей сети, включая роутер и IoT. Если адрес общий за CGNAT или принадлежит VPN и хостингу — выключите VPN или обращайтесь к провайдеру: самостоятельного выхода тут нет.
За что сайт попадает в чёрный список без взлома?
Спам соседа по общему IP, жалобы пользователей на попапы и обманные кнопки, репутация домена от прежнего владельца, слишком агрессивный парсер с вашего сервера, у реестра РКН — запрещённый контент. Чистый код не гарантирует чистую репутацию: адрес и домен оцениваются отдельно от содержимого.
Как убрать свой адрес из AbuseIPDB и похожих баз?
Сначала прекратить активность, из-за которой пришли репорты, — по категориям жалоб видно, что именно фиксировали. Затем подать запрос на удаление репортов через интерфейс базы; он требует подтвердить контроль над адресом, а подтверждать его обычно должен владелец диапазона, то есть хостер или провайдер. Мгновенного эффекта не будет: даже после удаления записей потребители обновляют свою копию данных по собственному расписанию.
Сколько ждать исключения из чёрного списка?
Зависит от списка. Автоматические зоны DNSBL нередко снимают адрес в течение часов после корректной заявки, перепроверка Google и Яндекса идёт от часов до нескольких дней, антивирусные вендоры и категорийные фильтры отвечают неделями, а оценки в базах репутации угасают постепенно. Реалистичный горизонт полного выхода из всех баз — от суток до пары недель. Точных сроков не гарантирует ни один оператор.
Влияет ли чёрный список на SEO-позиции?
Да. Метка опасного сайта режет кликабельность почти до нуля, а долгое пребывание в базе ведёт к понижению и выпадению страниц из индекса. После делистинга позиции восстанавливаются, но не мгновенно: роботам нужно переобойти сайт и убедиться, что он остаётся чистым.
Как мониторить попадание в чёрные списки автоматически?
Руками десятки баз каждый день не проверяют. Проверка безопасности и сканер малвари enterno.io опрашивают репутационные базы, а проверка IP в спам-листах — почтовые DNSBL; алерт приходит при первом попадании, раньше, чем упадёт трафик. Подмену DNS-записей после взлома отследит мониторинг DNS.
Чеклист
- Определён объект листинга: домен, URL или IP-адрес.
- Проверен домен: Safe Browsing, Вебмастер Яндекса, антивирусные сканеры, реестр РКН.
- Проверен IP: DNSBL по ключевым зонам плюс базы репутации.
- Запросы к DNSBL делались не через публичный резолвер, коды 127.255.255.x распознаны как ошибки, а не как листинг.
- Проверен не только адрес сайта, но и адрес, с которого реально уходит почта.
- Проверены доменные списки DBL и SURBL, а не только IP.
- Понятно, общий адрес или выделенный: посмотрены whois и PTR.
- Найдена и закрыта причина: взлом, уязвимый скрипт, заражённое устройство, краулер.
- По логам подтверждено, что источник остановлен, и только после этого поданы заявки.
- Заявки поданы в каждый список отдельно, от лица, который реально владеет объектом.
- Включён мониторинг повторного листинга и подмены DNS-записей.