Skip to content
EN
← Все статьи

Сайт или IP в чёрном списке: как проверить все базы и выйти из них

Коротко. Чёрных списков два семейства, и путать их нельзя. Списки сайта и домена — Google Safe Browsing, метка Яндекса, реестр РКН, антивирусные базы — мешают людям открыть страницу. Списки IP-адреса — почтовые DNSBL и базы репутации вроде AbuseIPDB — отбивают вашу почту и закрывают вам доступ к чужим ресурсам. Проверять и снимать их надо по отдельности: симптомы, механика и процедуры выхода не совпадают.

Домен и IP — это два разных чёрных списка

Самая частая ошибка при разборе — искать «сайт в чёрном списке» одним запросом. Единого списка не существует, а те, что существуют, работают с разными объектами:

  • Список домена или URL. Объект — адрес страницы. Потребители — браузеры, поисковики, антивирусы, DNS-фильтры, государственные реестры. Симптом видит посетитель: красная заглушка, метка в выдаче, «страница недоступна».
  • Список IP-адреса. Объект — четыре октета. Потребители — почтовые серверы на этапе SMTP, файрволы, WAF, антифрод, скрипты автобана. Симптом видите вы: письма отбиваются, а чужие сайты отдают 403, капчу или «ваш IP заблокирован».

Пересечение между семействами есть, но частичное. Домен на чистом IP может быть в Safe Browsing из-за залитой фишинг-страницы. Чистый домен на грязном IP получит идеальный вердикт Safe Browsing и при этом не сможет доставить ни одного письма. Поэтому диагностика идёт по двум веткам сразу, и выходить придётся тоже по двум.

Правило разбора: сначала определите, что именно в списке — домен, URL или IP. Пока объект не назван, любые действия — угадывание. Симптом «сайт не открывается у части посетителей» и симптом «письма возвращаются» ведут к разным базам и разным заявкам.
Схема: чёрные списки домена и чёрные списки IP-адреса — разные объекты, потребители и симптомы
Два семейства чёрных списков: слева блокируют переход по ссылке, справа — почту и сетевой доступ

Сводная таблица: тип списка → кого блокирует → как проверить → как выйти

Тип чёрного спискаОбъектКого и что блокируетКак проверитьКак выйти
Google Safe BrowsingURL и доменПереход в Chrome, Firefox, Safari; метка в выдачеОтчёт прозрачности Google, Search Console → «Проблемы безопасности»Устранить причину, запросить пересмотр в Search Console
Метка безопасности ЯндексаДоменВыдача Яндекса и заглушка в Яндекс БраузереВебмастер → «Диагностика» → «Безопасность и нарушения»Вычистить заражение и запустить перепроверку в Вебмастере
Реестр РКНДомен, URL, IPДоступ у российских провайдеровпроверка в реестре РКНУдалить запрещённый контент, подать заявление на исключение
Антивирусы и DNS-фильтрыДомен и URLОткрытие страницы на устройстве и в офисной сетиОнлайн-сканеры вендоров, жалобы посетителейУбрать детект, сообщить вендору о ложном срабатывании
Почтовые DNSBLIP отправителяПриём письма почтовым сервером получателяпроверка IP в спам-листах, запросы digОстановить источник, подать делистинг у оператора списка
Доменные списки DBL, SURBL, URIBLДомен в теле письмаПисьма, где домен просто упомянут ссылкойdig по зонам DBL и SURBLУбрать причину листинга, заявка оператору
Базы репутации IP (AbuseIPDB и аналоги)IPФайрволы, WAF, автобан, антифродПоиск по адресу в веб-интерфейсе базыПрекратить активность, запросить удаление репортов, ждать угасания оценки
Блок-листы CDN и хостеровIP и подсетьДоступ к сайтам за конкретным провайдером защитыСимптом: 403 или капча на многих сайтах сразуОбращение в поддержку провайдера защиты через форму с сайта

Google Safe Browsing: красный экран «Deceptive site ahead»

Базой пользуются Chrome, Firefox и Safari: сайт из списка встречает посетителей заглушкой «Deceptive site ahead» или «The site ahead contains malware», а в выдаче домен помечается как опасный. Трафик обваливается за часы, а не за дни.

Как проверить

Введите URL на странице статуса сайта в Отчёте прозрачности Google — там текущий вердикт по домену. Детали смотрите в Search Console, раздел «Проблемы безопасности»: он показывает конкретные заражённые URL и тип угрозы — вредоносное ПО, фишинг или обманный контент. Права на сайт подтвердите заранее: без подтверждения списка страниц не увидеть, а именно он экономит часы поиска.

Как выйти

Сначала устраните причину: удалите вредоносный код, закройте уязвимость, смените все пароли и ключи. Запрашивать пересмотр, пока заражение живо, бессмысленно — робот перепроверит сайт и оставит метку. После чистки в «Проблемах безопасности» запросите пересмотр и опишите, что именно сделано. Проверка обычно занимает от часов до нескольких дней; при повторных заражениях доверие к домену падает и сроки растут.

Удаление малвари без закрытия дыры даёт делистинг максимум на неделю: сканеры вернутся, найдут повторное заражение, и метка встанет обратно — уже с худшей историей домена. Порядок жёсткий: обновить CMS и плагины, закрыть точку входа, вычистить код, и только потом просить пересмотр.

Чёрный список сайтов в Яндексе: метка «Сайт может угрожать»

У Яндекса своя база небезопасных сайтов, независимая от Google. В выдаче появляется метка «Сайт может угрожать безопасности вашего компьютера или сохранности ваших данных», а Яндекс Браузер показывает предупреждение до перехода. Проверка и выход — в Яндекс Вебмастере: раздел «Диагностика» → «Безопасность и нарушения». Там же видно примеры заражённых страниц и кнопка перепроверки после чистки.

Практическая деталь: метка снимается с задержкой относительно вердикта. Кэш предупреждения в браузере и в выдаче живёт дольше, чем сам статус в Вебмастере, поэтому «уже чисто, а метка висит» — нормальное промежуточное состояние, а не повод подавать заявку повторно.

Как проверить IP в чёрных списках: DNSBL и команда dig

DNSBL (DNS-based Blackhole List) — это обычная DNS-зона. Проверка адреса — это A-запрос к имени, собранному из октетов IP в обратном порядке и суффикса-зоны. Ответ вида 127.0.0.x означает «адрес в списке», ответ NXDOMAIN — «в списке нет». Никакого API и регистрации: любой резолвер умеет это из коробки.

# DNSBL — это DNS-зона. IP пишется октетами в обратном порядке.
# Проверяем 203.0.113.10, значит спрашиваем 10.113.0.203

dig +short 10.113.0.203.zen.spamhaus.org
dig +short 10.113.0.203.b.barracudacentral.org
dig +short 10.113.0.203.bl.spamcop.net

# Контрольный тест самого механизма:
# адрес 127.0.0.2 внесён в тестовые записи списков намеренно
dig +short 2.0.0.127.zen.spamhaus.org

# Общий вид запроса
# dig +short <октеты-IP-наоборот>.<зона-списка>

Ключ +short печатает только данные ответа, поэтому «пусто» и «ошибка» выглядят одинаково. Чтобы увидеть настоящий статус ответа — смотрите полный вывод:

# +short скрывает статус. Полный вид с заголовком ответа:
dig 10.113.0.203.zen.spamhaus.org +noall +comments

# status: NXDOMAIN  → адреса в списке НЕТ
# status: NOERROR и ANSWER: 1 или больше → адрес В СПИСКЕ
# status: SERVFAIL  → не вердикт, а проблема резолвера, повторите

# то же самое одной строкой
dig 10.113.0.203.zen.spamhaus.org | grep -o "status: [A-Z]*"
Схема запроса к DNSBL: октеты IP-адреса переворачиваются и склеиваются с зоной списка
Механика DNSBL: 203.0.113.10 превращается в 10.113.0.203.zen.spamhaus.org, ответ 127.0.0.x означает листинг

Что означает код ответа 127.0.0.x

Код в ответе — это не «степень вины», а указание на подсписок, который вас поймал. У Spamhaus разбивка такая; у других операторов коды свои, их надо смотреть в документации конкретного списка:

ОтветЧто этоЧто делать
пусто / NXDOMAINАдреса в этом списке нетНичего, проверяйте следующую зону
127.0.0.2SBL — адрес в списке источников спамаУстранить рассылку, подать делистинг оператору
127.0.0.3Автоматический листинг подсети по признакам массовой рассылкиРазбираться на уровне владельца диапазона
127.0.0.4 — 127.0.0.7XBL — заражённая машина, открытый прокси или релейЛечить хост: адрес вернут в список сразу после делистинга, если заражение живо
127.0.0.9Диапазон, помеченный как захваченный злоупотребителямиВопрос к владельцу диапазона, сам арендатор не решает
127.0.0.10, 127.0.0.11PBL — адрес помечен как «конечный пользователь», с него не положено слать почту напрямуюНе делистинг, а смена схемы: отправлять через SMTP-релей провайдера
127.255.255.252 — 127.255.255.255Коды ошибки запроса, а не листингИсправить сам запрос или резолвер, см. ниже
Публичные резолверы ломают проверку. Spamhaus не отвечает на запросы, пришедшие через открытые DNS вроде 8.8.8.8 или 1.1.1.1, и возвращает служебный код из диапазона 127.255.255.x. Он выглядит как «адрес в списке» и регулярно читается именно так. Спрашивайте резолвер своего провайдера или собственный.
# так делать НЕЛЬЗЯ: ответ будет служебным кодом, а не вердиктом
dig +short @8.8.8.8 2.0.0.127.zen.spamhaus.org
# 127.255.255.254 — «запрос пришёл через публичный резолвер», это НЕ листинг

# правильно: системный резолвер провайдера или свой
dig +short 2.0.0.127.zen.spamhaus.org

# посмотреть, какой резолвер используется по умолчанию
cat /etc/resolv.conf

Массовая проверка по списку зон

Руками опрашивать десяток зон утомительно. Небольшой цикл делает это одной командой — переворот октетов считается автоматически:

# проверка одного адреса по набору зон
IP=203.0.113.10
REV=$(echo "$IP" | awk -F. '{print $4"."$3"."$2"."$1}')

for Z in zen.spamhaus.org b.barracudacentral.org bl.spamcop.net \
         dnsbl.sorbs.net psbl.surriel.com; do
  R=$(dig +short "$REV.$Z")
  echo "$Z -> ${R:-clean}"
done

Если считать вручную не хочется, тот же обход десятков зон делает проверка IP в спам-листах: адрес подставляется автоматически, результат — список зон с вердиктом по каждой. Узнать, кому принадлежит адрес и в какой он подсети, поможет проверка IP-адреса.

Чёрные списки домена: DBL, SURBL, URIBL

Отдельное семейство — списки доменов, которые проверяются по ссылкам в теле письма. Ваш сервер может быть кристально чист, но если домен попал в DBL или SURBL, письма с упоминанием этого домена будут отбиваться у кого угодно, включая партнёров, которые просто дали на вас ссылку. Домен запрашивается как есть, без переворота:

# доменные списки: имя подставляется целиком, октеты переворачивать не надо
dig +short example.ru.dbl.spamhaus.org
dig +short example.ru.multi.surbl.org
dig +short example.ru.multi.uribl.com

# ответ 127.0.1.x у DBL = домен в списке (подкод указывает категорию)
# NXDOMAIN = домена в списке нет

# проверять надо и домены из ссылок в письмах, и домен трекера,
# и домен, на который ведут короткие ссылки в рассылке

AbuseIPDB и базы репутации IP: чем они отличаются от DNSBL

DNSBL отвечает на бинарный вопрос «в списке или нет» и заточен под почту. Базы репутации устроены иначе: это накопительные каталоги жалоб на IP-адреса, куда репортят администраторы, honeypot-ловушки и автоматика вроде fail2ban. AbuseIPDB — самая известная из таких баз и, судя по поисковому спросу, самая частая точка входа для тех, кто впервые столкнулся с блокировкой адреса.

Как это работает

Каждый репорт содержит адрес, категорию злоупотребления (перебор SSH, сканирование портов, скрейпинг, спам в формах, попытки эксплойтов) и комментарий. База агрегирует репорты в оценку «уверенности в злоупотреблении» от 0 до 100. Оценка зависит не только от количества жалоб, но и от их свежести и от того, насколько разные и насколько доверенные источники репортили: старые записи со временем перестают влиять, если новых жалоб нет.

Потребители этих баз — не почтовые серверы, а файрволы, WAF, антифрод и самописные скрипты автобана. Отсюда и характер симптома: письма ходят нормально, но чужие сайты начинают отдавать 403, бесконечную капчу или «доступ с вашего адреса ограничен». Никакого сообщения об ошибке с указанием причины вы не увидите — в отличие от SMTP, где отбойник честно пишет «listed at…».

ПризнакDNSBL (Spamhaus, Barracuda, SpamCop)Базы репутации (AbuseIPDB и аналоги)
ИнтерфейсDNS-запрос, ответ 127.0.0.xВеб-поиск по адресу и API, числовая оценка
Кто вноситОператор списка по собственным ловушкам и сенсорамСообщество: админы, honeypot-сети, автоматика
Что вы получаетеФакт: в списке или нетНакопительную оценку и историю жалоб по категориям
Кто потребляетПочтовые серверы на этапе SMTPФайрволы, WAF, антифрод, скрипты автобана
СимптомОтбойник «rejected, listed at…»Молчаливые 403, капча, ограничение доступа
Как выйтиФорма делистинга у оператора спискаПрекратить активность, запросить удаление репортов, ждать угасания оценки
Скорость эффектаСнятие отражается на следующем SMTP-соединенииМедленно: потребители кэшируют оценку и обновляют её по своему графику

Как посмотреть свой адрес и запросить исключение

Порядок одинаковый почти для всех репутационных баз. Сначала узнайте, какой именно адрес видит внешний мир — он может отличаться от того, что показывает интерфейс роутера или панель хостинга:

# свой внешний адрес
curl -s https://api.ipify.org; echo
dig +short myip.opendns.com @resolver1.opendns.com

# кому принадлежит адрес и какой это диапазон
whois 203.0.113.10 | grep -iE "netname|descr|country|abuse-mailbox"

# обратная запись PTR: у почтового сервера она обязана быть
dig +short -x 203.0.113.10

# адрес самого сайта и его почтовых серверов
host example.ru
dig +short example.ru MX

Дальше — найдите адрес в базе через её веб-интерфейс и посмотрите категории репортов: они прямо указывают, что именно с адреса делали. Затем закройте источник — заражённый скрипт, открытый прокси, слишком агрессивный краулер, скомпрометированный ящик. Только после этого подавайте запрос на удаление репортов: как правило, он требует подтвердить контроль над адресом, а подтверждает его владелец диапазона, то есть хостер или провайдер, а не арендатор сервера.

Исключение из базы репутации не бывает мгновенным, и это не задержка бюрократии, а устройство системы. Даже после удаления репортов потребители продолжают отдавать 403, пока не обновят свою копию данных по собственному расписанию. Обещаний «снимем за час» ни одна честная база не даёт — не верьте посредникам, которые их дают.

«Ваш IP в чёрном списке» — что это на самом деле

Эту фразу чаще всего видит не владелец сайта, а обычный пользователь: его не пускают на чей-то ресурс, в почтовый сервис или в личный кабинет. Сайт при этом может быть вообще ни при чём. Причин, по которым «ваш» адрес оказался плохим, всего несколько, и они различаются по признакам.

Четыре причины сообщения «ваш IP в чёрном списке»: наследство динамического адреса, заражённое устройство, общий адрес за CGNAT, диапазон VPN или хостинга
Почему адрес оказался в списке: в трёх случаях из четырёх дело не в вашем компьютере
ПричинаКак распознатьЧто делать
Динамический адрес достался «в наследство» от спамераАдрес меняется после переподключения; в whois — пул провайдера для физлицПереподключить соединение или перезагрузить роутер, дождаться нового адреса, проверить заново
Заражённое устройство в вашей сетиЛистинг возвращается через часы после смены адреса; коды XBL 127.0.0.4 — 127.0.0.7Проверить все устройства: не только компьютеры, но и роутер, камеры, телевизор, телефоны
Общий адрес за NAT или CGNAT провайдераНа роутере адрес из диапазона 100.64.0.0/10 или частного, внешний адрес общий с сотнями абонентовСами не исправите: обращение к провайдеру, вариант — выделенный или статический адрес
Диапазон VPN, прокси или дата-центраwhois показывает хостинг-провайдера, а не домашнего оператораВыключить VPN и проверить снова; для сервера — просить у хостера «чистый» адрес
Почтовый PBL: адрес помечен как домашнийКоды 127.0.0.10 и 127.0.0.11, письма отбиваются только при прямой отправкеНе делистинг, а смена схемы: слать через SMTP-релей провайдера или почтового сервиса

Если адрес динамический

У большинства домашних подключений адрес выдаётся на время аренды DHCP и меняется при переподключении. Значит, самый быстрый способ выйти из списка — не писать заявку, а получить другой адрес: выключить роутер на несколько минут, переподнять PPPoE-сессию или перезапустить мобильный интернет. Гарантии нет: часть провайдеров закрепляет адрес за абонентом на длительный срок, и тогда получается «динамический по договору, статический на практике». Как понять, какой у вас на самом деле, и что это меняет — разбор в статье статический и динамический IP-адрес.

Если адрес возвращается в список

Сменили адрес, а через несколько часов снова блокировка — почти наверняка источник у вас в сети. Заражённые устройства редко бывают компьютерами: чаще это роутер с прошивкой десятилетней давности, IP-камера с паролем по умолчанию или ТВ-приставка. Проверьте исходящий трафик на роутере, отключайте устройства по одному и следите, когда жалобы прекратятся. То же относится к серверам: если в списке снова оказался тот же адрес, значит, дыру не закрыли — начните со сканирования на малварь и разбора в статье как проверить сайт на вирусы.

Если адрес общий

За CGNAT один внешний адрес делят сотни абонентов. Достаточно одного заражённого соседа, чтобы адрес попал в базу репутации, а с ним — все остальные. Признак: на роутере адрес из 100.64.0.0/10, а внешний адрес не совпадает ни с чем, что вы можете контролировать. Самостоятельного решения нет — только услуга выделенного адреса у провайдера. Заодно полезно понимать, почему с IPv6 такой проблемы почти не бывает: там адресов хватает на всех, разбор — в сравнении IPv4 и IPv6.

Почтовые чёрные списки: письма уходят в спам или отбиваются

Письма с домена падают в спам или отклоняются с ошибкой «rejected, listed at…»? Значит, в списке IP отправителя либо домен из тела письма. Причин обычно две: взломанный сайт рассылает спам через уязвимый скрипт, либо вы делите IP со спамером на shared-хостинге.

Первый шаг — понять, какой адрес видит получатель. Это не всегда адрес сайта: почта может уходить через отдельный релей, через сервис рассылок или через SMTP хостера. Смотрите заголовки доставленного письма и MX-записи домена, а конфигурацию SPF, DKIM и DMARC проверяйте проверкой почты домена.

Делистинг у большинства операторов бесплатный и самостоятельный, но не у всех подсписков: автоматические зоны снимаются формой, а листинги, поставленные вручную по расследованию, требуют переписки с оператором. Подробный разбор процедуры — в статье как выйти из почтовых чёрных списков, а причины «письма уходят в спам» без всякого листинга разобраны в почему письма попадают в спам. Разбор кодов отказа SMTP — в статье ошибки SMTP 550 и 554.

Частая ошибка — просить делистинг, пока спам ещё идёт: оператор видит живой поток и отклоняет запрос, а к повторным заявкам относится строже. Один аккуратный цикл «вычистил — проверил почтовые логи — подал запрос» быстрее трёх поспешных заявок.

Shared-хостинг: в чёрном списке оказался IP соседа

На виртуальном хостинге один IP обслуживает десятки, а иногда сотни сайтов. Репутация у них общая: достаточно одного взломанного соседа, чтобы адрес попал в DNSBL, и почта перестала ходить у всех. Владелец при этом видит идеально чистый сайт и не понимает, за что его наказали.

Как понять, что адрес общий

# адрес сайта
dig +short example.ru A

# кому принадлежит адрес: если это хостинг-провайдер, адрес почти наверняка общий
whois 203.0.113.10 | grep -iE "netname|descr|org-name"

# косвенный признак: PTR указывает на техническое имя хостера,
# а не на ваш домен
dig +short -x 203.0.113.10

# и обратная проверка: домен и его MX ведут на один и тот же адрес хостера
dig +short example.ru MX
host mail.example.ru

Если PTR-запись адреса ведёт на техническое имя провайдера, а whois показывает хостинг-компанию — адрес общий. Дополнительный признак: на том же адресе резолвится множество посторонних доменов. Быстро посмотреть владельца и ASN адреса можно проверкой IP, а связку домен-хостинг разбирает статья как узнать хостинг и IP сайта.

Что тут может только хостер

Ваши возможности ограничены. Вы не можете вычистить чужой сайт, не можете подать делистинг за владельца адреса и не можете гарантировать, что сосед не заразится завтра снова. Реалистичный набор действий такой:

  • Написать в поддержку с конкретикой: адрес, зона списка, код ответа, дата, текст отбойника. Абстрактное «у нас не ходит почта» обрабатывается неделями.
  • Попросить выделенный IP — на большинстве тарифов это платная опция, но она решает проблему радикально и на будущее.
  • Вывести отправку почты с хостинга на отдельный сервис рассылок или SMTP-релей: тогда репутация адреса сайта перестаёт влиять на доставку.
  • Если хостер отвечает «это не наша зона ответственности» — это и есть повод для переезда: управление репутацией общих адресов входит в его работу.
Не просите делистинг чужого адреса от своего имени. Оператор списка проверяет, кто заявитель, и заявка от арендатора одного сайта на адрес хостера уходит в отказ. Хуже того, частые отказы портят историю обращений — по домену тоже.

Чёрный список сайтов в России: реестр РКН

Реестр РКН — не репутационная база, а государственный список блокировок. Логика другая: сайт не открывается у провайдеров РФ, при этом из-за рубежа он доступен, а Safe Browsing и антивирусы считают его чистым. Проверка — инструментом реестра РКН; выход — удаление запрещённого контента и заявление на исключение. Отдельный разбор процедуры — в статьях как проверить блокировку РКН и гид владельца заблокированного сайта.

Антивирусные базы, DNS-фильтры и блок-листы CDN

Kaspersky, Dr.Web и другие вендоры ведут свои базы вредоносных URL: сайт из базы блокируется прямо на устройстве пользователя, независимо от браузера. Так же работают DNS-фильтры: домен, попавший в категорию «вредоносное» или «фишинг», перестаёт открываться в офисных и школьных сетях. Единой точки проверки нет, красной заглушки в популярных браузерах тоже — о блокировке чаще всего сообщают сами посетители.

Отдельная история — блок-листы CDN и провайдеров защиты от ботов. Здесь в списке не домен, а ваш IP: если адрес имеет плохую репутацию, вы получите капчу или 403 сразу на множестве чужих сайтов, которые пользуются этим провайдером. Симптом характерный: «половина интернета спрашивает капчу». Лечится это не у владельцев сайтов, а через форму обратной связи самого провайдера защиты — обычно ссылка на неё есть прямо на странице блокировки.

После чистки сообщите вендору о ложном срабатывании: у каждого есть форма для владельцев сайтов. Общую картину по заголовкам безопасности и явным признакам компрометации даёт проверка безопасности сайта.

Обратная задача: заблокировать сайт у себя

Иногда ищут не «как выйти», а «как внести сайт в чёрный список» — то есть закрыть доступ у себя. Варианты: запись в файле hosts (адрес 0.0.0.0 и домен), родительский контроль в браузере или ОС, блок-листы в настройках роутера, семейные DNS-резолверы. Для офисной сети практичнее DNS-фильтр по категориям — он заодно закрывает фишинговые и вредоносные домены, которые вы сами перечислить не сможете.

Почему сайт и IP попадают в чёрные списки

  • Взлом и малварь: внедрённый редирект, майнер, загрузчик троянов.
  • Фишинговые страницы, залитые взломщиком в подкаталог, куда владелец никогда не заходит.
  • Спам-рассылка через уязвимую форму, заражённый скрипт или украденный почтовый ящик.
  • Сосед по shared-IP, портящий репутацию адреса для всех.
  • Слишком агрессивный краулер или парсер, запущенный с вашего адреса, — это прямая дорога в базы репутации, даже если ничего вредоносного вы не делали.
  • Перебор паролей и сканирование портов с вашего сервера — типовая категория репортов после компрометации.
  • Жалобы пользователей: агрессивная реклама, обманные кнопки, накрутка.
  • История: домен или адрес достался вам с прошлой репутацией.

Пока источник не найден, любое исключение временное. Начните со сканирования на малварь, затем пройдите чеклист безопасности сайта.

Как проверить: инструменты enterno.io

Порядок проверки: домен по репутационным базам, IP по спам-листам, затем сканирование сайта и мониторинг
Порядок диагностики: сначала определить объект листинга, потом проверять базы, и только потом подавать заявки

Сайт или IP попал в чёрный список: порядок действий

  1. Определите объект: домен, конкретный URL или IP. Дальше всё зависит от ответа.
  2. Зафиксируйте симптомы: скриншот заглушки, полный текст отбойника, дата и время.
  3. Проверьте все семейства: Safe Browsing, Вебмастер Яндекса, DNSBL по IP, доменные списки, базы репутации, реестр РКН, антивирусы.
  4. Просканируйте сайт на малварь и найдите точку входа: новые файлы, изменённые шаблоны, лишние учётные записи администратора.
  5. Закройте уязвимость: обновите CMS и плагины, смените все пароли и ключи API, отзовите старые доступы.
  6. Вычистите вредоносный код, проверьте .htaccess, задачи cron и очередь отправки почты.
  7. Убедитесь по логам, что источник остановлен: нет исходящего спама, нет обращений к подозрительным URL.
  8. Подайте запросы на пересмотр в каждый список отдельно, с описанием сделанного.
  9. Включите мониторинг, чтобы узнать о повторном листинге раньше посетителей.

Частые вопросы

Чем чёрный список IP отличается от чёрного списка домена?

Объектом и потребителем. Список домена оценивает содержимое страниц и мешает людям открыть сайт: браузеры, поисковики, антивирусы, DNS-фильтры. Список IP оценивает поведение адреса и мешает сетевым операциям: почтовые серверы отбивают письма, файрволы отдают 403. Домен можно очистить и получить пересмотр за дни, репутация адреса восстанавливается медленнее, а если адрес общий — не восстанавливается вообще без участия провайдера.

Вижу «ваш IP в чёрном списке» при заходе на чужой сайт. Что делать?

Сначала узнайте свой внешний адрес и проверьте его в спам-листах и базах репутации. Если адрес динамический — переподключитесь и получите новый. Если после смены адреса блокировка вернулась, ищите заражённое устройство в своей сети, включая роутер и IoT. Если адрес общий за CGNAT или принадлежит VPN и хостингу — выключите VPN или обращайтесь к провайдеру: самостоятельного выхода тут нет.

За что сайт попадает в чёрный список без взлома?

Спам соседа по общему IP, жалобы пользователей на попапы и обманные кнопки, репутация домена от прежнего владельца, слишком агрессивный парсер с вашего сервера, у реестра РКН — запрещённый контент. Чистый код не гарантирует чистую репутацию: адрес и домен оцениваются отдельно от содержимого.

Как убрать свой адрес из AbuseIPDB и похожих баз?

Сначала прекратить активность, из-за которой пришли репорты, — по категориям жалоб видно, что именно фиксировали. Затем подать запрос на удаление репортов через интерфейс базы; он требует подтвердить контроль над адресом, а подтверждать его обычно должен владелец диапазона, то есть хостер или провайдер. Мгновенного эффекта не будет: даже после удаления записей потребители обновляют свою копию данных по собственному расписанию.

Сколько ждать исключения из чёрного списка?

Зависит от списка. Автоматические зоны DNSBL нередко снимают адрес в течение часов после корректной заявки, перепроверка Google и Яндекса идёт от часов до нескольких дней, антивирусные вендоры и категорийные фильтры отвечают неделями, а оценки в базах репутации угасают постепенно. Реалистичный горизонт полного выхода из всех баз — от суток до пары недель. Точных сроков не гарантирует ни один оператор.

Влияет ли чёрный список на SEO-позиции?

Да. Метка опасного сайта режет кликабельность почти до нуля, а долгое пребывание в базе ведёт к понижению и выпадению страниц из индекса. После делистинга позиции восстанавливаются, но не мгновенно: роботам нужно переобойти сайт и убедиться, что он остаётся чистым.

Как мониторить попадание в чёрные списки автоматически?

Руками десятки баз каждый день не проверяют. Проверка безопасности и сканер малвари enterno.io опрашивают репутационные базы, а проверка IP в спам-листах — почтовые DNSBL; алерт приходит при первом попадании, раньше, чем упадёт трафик. Подмену DNS-записей после взлома отследит мониторинг DNS.

Чеклист

  • Определён объект листинга: домен, URL или IP-адрес.
  • Проверен домен: Safe Browsing, Вебмастер Яндекса, антивирусные сканеры, реестр РКН.
  • Проверен IP: DNSBL по ключевым зонам плюс базы репутации.
  • Запросы к DNSBL делались не через публичный резолвер, коды 127.255.255.x распознаны как ошибки, а не как листинг.
  • Проверен не только адрес сайта, но и адрес, с которого реально уходит почта.
  • Проверены доменные списки DBL и SURBL, а не только IP.
  • Понятно, общий адрес или выделенный: посмотрены whois и PTR.
  • Найдена и закрыта причина: взлом, уязвимый скрипт, заражённое устройство, краулер.
  • По логам подтверждено, что источник остановлен, и только после этого поданы заявки.
  • Заявки поданы в каждый список отдельно, от лица, который реально владеет объектом.
  • Включён мониторинг повторного листинга и подмены DNS-записей.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 699 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 495 просм.
Безопасность
Заголовки безопасности: CSP, HSTS, X-Frame-Options и другие
10.03.2025 · 411 просм.
Безопасность
Реестр блокировок РКН в цифрах: анализ 131 000 заблокированных доменов (2026)
26.06.2026 · 394 просм.