DNS / RBL Zone
La RBL ReportedIP est une zone de Blocklist DNS (DNSBL) située à l’adresse bl.reportedip.de qui répond
en temps réel aux requêtes de consultation de la Community Blacklist
directement via le DNS — le mécanisme de recherche standard utilisé par les serveurs de messagerie pour rejeter les expéditeurs connus pour être malveillants.
Chaque abonnement fournit une chaîne de zone privée, authentifiée par jeton,
que vous ajoutez à Postfix, Rspamd, une RPZ BIND ou tout autre logiciel compatible RBL. Vous préférez le blocage par fichier
ou l’API REST ? Consultez la page Blacklist ;
pour signaler les attaquants à la communauté depuis vos propres serveurs, consultez l’
intégration fail2ban.
Votre chaîne de zone
Une fois l’abonnement souscrit, votre Dashboard affiche un jeton. Votre chaîne de zone est :
<your-token>.bl.reportedip.de
Un serveur de messagerie ajoute l’adresse IP du client inversée au début. Par exemple, en vérifiant 1.2.3.4 les requêtes
4.3.2.1.<your-token>.bl.reportedip.de et lit la réponse.
L'IPv6 est pris en charge de la même manière, en utilisant le format nibble inversé (comme dans ip6.arpa) : les 32 nibbles hexadécimaux de l’adresse entièrement développée, en commençant par le moins significatif, suivis de .<your-token>.bl.reportedip.de. La plupart des serveurs de messagerie génèrent cette adresse automatiquement.
Codes de retour
| Enregistrement A | Signification | Action recommandée |
|---|---|---|
127.0.0.2 | Répertorié — confiance élevée (≥ 90) | Rejeté |
127.0.0.3 | Répertorié — fiabilité moyenne (75–89) | Rejeter ou attribuer une note |
NXDOMAIN | Conforme (ou n’appartenant pas à la catégorie demandée) | Accepter |
127.255.255.251 | Quota quotidien de requêtes atteint | Ajouter un autre jeton / passer à un abonnement supérieur |
127.255.255.252 | Jeton invalide / abonnement inactif | Vérifier le jeton et la facturation |
Point de test (conformément à la RFC 5782) : recherche 127.0.0.2 — c'est-à-dire en interrogeant la forme inversée 2.0.0.127.<your-token>.bl.reportedip.de — renvoie toujours 127.0.0.2, ce qui vous permet de vérifier votre configuration sans avoir besoin d’une véritable adresse répertoriée. La même adresse de test sur IPv6 correspond à sa forme mappée ::FFFF:7F00:2 (interrogée sous forme de nibbles inversés), qui renvoie également 127.0.0.2. Le point de test est exempté du quota quotidien et de la Rate Limit.
Au-delà de ces réponses d’enregistrements A, une requête qui dépasse la limite de débit par jeton reçoit pour réponse REFUSED plutôt qu’une adresse (voir la section « Limites et mise en cache » ci-dessous).
Ajoutez-le à votre serveur de messagerie
554 réponse que reçoit le serveur expéditeur) et dans votre journal de messagerie. Cela expose le jeton à chaque expéditeur bloqué et à toute personne ayant accès aux journaux. Remplacez toujours le texte de rejet par un message statique ne contenant pas la chaîne de zone, comme indiqué ci-dessous. Si votre jeton venait à être exposé, remplacez-le depuis votre Dashboard.Postfix
Ajoutez la zone à vos restrictions sous forme d’entrée simple — n’ajoutez pas le texte de rejet
en ligne (Postfix l’interpréterait comme une autre restriction et renverrait une erreur avec
unknown smtpd restriction: "554"). La réponse personnalisée doit figurer dans une directive distincte.
La directive reject_rbl_client directive couvre à la fois les expéditeurs IPv4 et IPv6 — Postfix construit automatiquement la requête inversée pour l’une ou l’autre famille (aucune configuration distincte n’est nécessaire). Les recherches DNSBL IPv6 nécessitent Postfix 2.6 ou une version plus récente, c’est-à-dire toutes les versions actuellement prises en charge.
# main.cf
smtpd_recipient_restrictions =
permit_mynetworks,
permit_sasl_authenticated,
reject_rbl_client <your-token>.bl.reportedip.de=127.0.0.[2..3],
...
Recommandé — réponse par zone. La plupart des serveurs interrogent plusieurs Blocklists ; utilisez donc
rbl_reply_maps: cela remplace le texte pour cette zone uniquement et maintient votre jeton hors
du message de rejet et du journal, tandis que Spamhaus & co. conservent leurs propres réponses par défaut.
# main.cf
rbl_reply_maps = texthash:/etc/postfix/rbl_reply
# /etc/postfix/rbl_reply (texthash: needs no postmap)
<your-token>.bl.reportedip.de 554 5.7.1 Blocked - your IP is listed at reportedip.de
Rechargez avec postfix reload. L’expéditeur (et votre journal) n’affichent alors que
554 5.7.1 Blocked - your IP is listed at reportedip.de — le jeton n’apparaît jamais.
Une seule Blocklist ? Si ReportedIP est la seule DNSBL que vous interrogez, la ligne de commande globale
default_rbl_reply = 554 5.7.1 Blocked - your IP is listed at reportedip.de fait le même travail.
Évitez-la si vous utilisez plusieurs Blocklists — cela leur enverrait à toutes la même réponse.
Rspamd
# local.d/rbl.conf
rbls {
reportedip {
rbl = "<your-token>.bl.reportedip.de";
ipv4 = true;
ipv6 = true;
returncodes {
REPORTEDIP_HIGH = "127.0.0.2";
REPORTEDIP_MEDIUM = "127.0.0.3";
}
}
}
Rspamd ajoute uniquement un symbole (par exemple REPORTEDIP_HIGH) au score ; le token n’est donc pas envoyé à
l’expéditeur. Ne l’incluez pas non plus dans vos propres journaux : évitez d’enregistrer le nom d’hôte RBL résolu au niveau de débogage et
ne l’exposez pas dans les X-Spam-* .
Sous-zones de catégorie
Filtrez par type de menace en insérant un slug de catégorie avant la zone :
<reversed-ip>.<your-token>.<slug>.bl.reportedip.de
Slugs : spam, brute-force, cms-login, web-attacks,
malware, ddos, fraud, infrastructure, apt.
Un résultat positif n’est renvoyé que si l’adresse IP figure dans cette catégorie. Les slugs correspondent aux
30 Threat Categories signalées par la communauté.
Limites et mise en cache
Chaque jeton comprend 100 000 requêtes DNS par jour (réinitialisation à 00 h 00 UTC). Lorsque la limite
est atteinte, le jeton renvoie 127.255.255.251 et cesse toute résolution jusqu’à la réinitialisation suivante ;
souscrivez donc à un jeton supplémentaire si vous avez besoin de plus de capacité pour davantage de serveurs de messagerie.
Une Rate Limit par jeton d’environ 50 requêtes par seconde protège contre les pics de trafic ; les
pics soutenus dépassant cette Rate Limit entraînent une réponse REFUSED. En fonctionnement normal, vous n’atteindrez aucune de ces deux limites,
car votre résolveur met les réponses en cache : un résultat répertorié est mis en cache pendant 30 minutes (TTL 1 800) et un
NXDOMAIN pendant 5 minutes (TTL 300), de sorte que la plupart des requêtes répétées ne quittent jamais votre réseau.
La zone est actualisée à partir de la Community Blacklist toutes les quelques minutes, de sorte que les adresses IP nouvellement répertoriées commencent à être bloquées sans aucune intervention de votre part.
Normes et compatibilité
La zone respecte la norme RFC 5782 relative aux DNSBL/DNSWL : les adresses IPv4 sont interrogées sous forme d’octets inversés, et les adresses IPv6 sous forme de ip6.arpa nibbles inversés, le point de test 127.0.0.2 est toujours répertorié, et la 127.255.255.0/24 plage est réservée aux codes d’erreur (jamais à une véritable inscription). La structure « token-in-query » (<reversed-ip>.<your-token>.bl.reportedip.de) correspond à la convention « keyed-DNSBL » utilisée par des services reconnus tels que le Data Query Service de Spamhaus ; ainsi, tout logiciel compatible RBL — Postfix, Rspamd, un BIND RPZ — fonctionne immédiatement sans code personnalisé.
Contrairement à la plupart des Blocklists gratuites et héritées, qui ne prennent en charge que l’IPv4, cette zone couvre aussi bien l’IPv4 que l’IPv6.
Dernière mise à jour : · Géré par l'équipe ReportedIP