Blacklists et DNSBL : comment les listes de blocage fonctionnent
Fonctionnement d'une DNSBL, exemple de requête, listes connues (Spamhaus, SpamCop, Barracuda, SURBL, URIBL), comment vérifier un listage et en sortir.
Mis à jour le 01/10/2026
Une DNSBL (DNS-based Blocklist, souvent appelée blacklist ou RBL) est une liste d'adresses IP ou de domaines publiée sous forme de zone DNS, que les serveurs de réception interrogent en temps réel pour décider d'accepter, de marquer ou de refuser une connexion. C'est l'un des mécanismes anti-spam les plus anciens et toujours l'un des plus utilisés.
Comment une DNSBL fonctionne
Le principe tient en une requête DNS. Pour savoir si l'adresse 203.0.113.10 figure dans une liste publiée sous zen.spamhaus.org, le serveur inverse les octets et interroge le nom résultant :
$ dig +short 10.113.0.203.zen.spamhaus.org
Deux issues possibles :
- NXDOMAIN (pas de réponse) : l'adresse n'est pas listée.
- Un enregistrement A dans
127.0.0.0/8: l'adresse est listée, et la valeur retournée précise la raison. Chez Spamhaus,127.0.0.2désigne une source de spam connue (SBL),127.0.0.4à127.0.0.7une machine compromise ou un relais ouvert (XBL),127.0.0.10et127.0.0.11une plage d'adresses qui ne devrait pas émettre de courrier directement (PBL).
Un enregistrement TXT accompagne souvent la réponse avec une adresse de consultation. Les listes de domaines (URIBL, SURBL) fonctionnent de la même façon, mais la clé interrogée est un nom de domaine trouvé dans le corps du message plutôt qu'une adresse IP.
Le MTA récepteur effectue cette requête au moment de la connexion SMTP, avant même de lire le message. Selon la liste et sa politique, il refuse avec un code 5xx, ajoute des points au score anti-spam, ou se contente de journaliser.
Les listes les plus consultées
Les listes ci-dessous sont celles que l'on rencontre le plus souvent dans les refus SMTP et dans les outils de vérification.
- Spamhaus ZEN (spamhaus.org) : combinaison des listes SBL (sources de spam), XBL (machines compromises) et PBL (plages non destinées à l'envoi direct). C'est la liste dont l'impact est le plus large, utilisée par une grande partie des MTA du monde. Spamhaus publie aussi la DBL, une liste de domaines.
- SpamCop (spamcop.net) : liste alimentée par les signalements d'utilisateurs et des pièges à spam. Les listages y sont automatiques et expirent d'eux-mêmes en 24 à 48 heures sans nouveau signalement.
- Barracuda Reputation Block List (barracudacentral.org) : liste exploitée par Barracuda Networks, très présente dans les passerelles d'entreprise équipées de ses produits.
- SURBL (surbl.org) : liste de domaines et de noms d'hôtes apparaissant dans des messages non sollicités, interrogée sur les liens contenus dans le corps.
- URIBL (uribl.com) : même principe, avec plusieurs niveaux de sévérité (black, grey, red).
D'autres listes existent, parfois très agressives ou peu entretenues. Figurer sur une liste marginale n'a souvent aucun effet mesurable ; figurer sur Spamhaus ZEN bloque une partie importante du trafic en quelques minutes.
Pourquoi une adresse se retrouve listée
Les causes les plus courantes sont, par ordre de fréquence :
- l'envoi vers des pièges à spam (adresses qui n'ont jamais souscrit, souvent recyclées depuis d'anciennes boîtes) révélant une liste achetée ou non nettoyée ;
- une machine compromise sur le réseau, qui émet du spam à l'insu de l'administrateur ;
- un relais ouvert ou un formulaire web exploité par des tiers ;
- une adresse IP héritée d'un précédent occupant, listée avant même la mise en service ;
- un volume de plaintes élevé remonté par les utilisateurs.
Ce qu'il faut vérifier
- Interroger régulièrement les principales listes pour chaque IP d'envoi et chaque domaine présent dans les liens (domaine principal, domaine de suivi des clics, domaine d'images). Une requête
digpar liste suffit, et elle peut être automatisée. - Lire le texte des refus
5xxdans les journaux du MTA : il nomme presque toujours la liste responsable et donne l'adresse à consulter. - Vérifier avant de mettre une IP en production qu'elle n'est pas déjà listée.
- Distinguer un listage d'IP (le problème vient de l'infrastructure ou du trafic) d'un listage de domaine (le problème vient du contenu ou de l'usage du domaine).
Sortir d'une liste
Chaque liste a sa procédure, décrite sur son site. Trois règles s'appliquent partout :
- Corriger la cause avant de demander le retrait. Un délistage sans correction est suivi d'un relistage, souvent plus long à lever.
- Utiliser le formulaire officiel de la liste ; aucun intermédiaire payant n'accélère le processus.
- Pour les listes à expiration automatique (SpamCop, XBL), attendre suffit si l'émission a cessé.
Spamhaus traite les demandes de retrait SBL manuellement et attend une explication des mesures prises. Le PBL ne se « déliste » pas : il indique que l'opérateur a déclaré la plage comme non destinée à l'envoi direct, et la solution consiste à passer par un relais légitime ou à demander une exception à l'opérateur.
Erreurs fréquentes
- Interroger les DNSBL via un résolveur DNS public : plusieurs listes, dont Spamhaus, refusent ces requêtes et renvoient des réponses d'erreur qui peuvent être interprétées comme un listage.
- Confondre une DNSBL et le filtrage interne d'un routeur : Google ou Microsoft n'exposent pas de liste interrogeable, et un refus de leur part n'est pas un listage public.
- Demander un délistage à répétition sans rien changer, ce qui finit par bloquer les demandes.
- Ignorer les listes de domaines alors que seule l'IP a été vérifiée.
- Négliger les IPv6 : les blocs sont immenses et certains routeurs y appliquent des règles plus strictes, dont l'obligation d'authentification.