DNS / RBL Zone
La RBL de ReportedIP es una zona de Blocklist de DNS (DNSBL) en bl.reportedip.de que responde
a consultas en tiempo real sobre la Community Blacklist
directamente a través del DNS —el mecanismo de búsqueda estándar que utilizan los servidores de correo para rechazar a los remitentes conocidos como maliciosos—.
Cada suscripción proporciona una cadena de zona privada, autenticada mediante un token,
que puedes añadir a Postfix, Rspamd, una RPZ de BIND o cualquier software compatible con RBL. ¿Prefieres el bloqueo basado en archivos
o la REST API? Consulta la página de la Blacklist;
para notificar a la comunidad los atacantes desde tus propios servidores, consulta la
integración con fail2ban.
Tu cadena de zona
Tras suscribirte, tu Dashboard mostrará un token. Tu cadena de zona es:
<your-token>.bl.reportedip.de
Un servidor de correo antepone la IP del cliente invertida. Por ejemplo, al comprobar 1.2.3.4 las consultas
4.3.2.1.<your-token>.bl.reportedip.de y lee la respuesta.
IPv6 se admite de la misma manera, utilizando el formato de nibbles invertidos (como en ip6.arpa): los 32 nibbles hexadecimales de la dirección completamente desarrollada, empezando por el menos significativo, seguidos de .<your-token>.bl.reportedip.de. La mayoría de los servidores de correo lo generan automáticamente.
Códigos de respuesta
| Un registro | Significado | Acción recomendada |
|---|---|---|
127.0.0.2 | Incluido en la lista — alta fiabilidad (≥ 90) | Rechazado |
127.0.0.3 | Incluido en la lista — fiabilidad media (75–89) | Rechazar o puntuar |
NXDOMAIN | Limpio (o no pertenece a la categoría solicitada) | Aceptar |
127.255.255.251 | Se ha alcanzado el límite diario de consultas | Añadir otro token / actualizar |
127.255.255.252 | Token no válido / suscripción inactiva | Comprueba el token y la facturación |
Punto de prueba (según RFC 5782): consulta 127.0.0.2 — es decir, consultando la forma invertida 2.0.0.127.<your-token>.bl.reportedip.de — siempre devuelve 127.0.0.2, por lo que puedes verificar tu configuración sin necesidad de una dirección real de la lista. La misma dirección de prueba sobre IPv6 es su forma mapeada ::FFFF:7F00:2 (consultada como nibbles invertidos), que también devuelve 127.0.0.2. El punto de prueba está exento de la cuota diaria y del Rate Limit.
Más allá de estas respuestas de registros A, una consulta que supere el límite de frecuencia por token se responde con REFUSED en lugar de una dirección (véase la sección «Límites y almacenamiento en caché» más abajo).
Añádelo a tu servidor de correo
554 respuesta que recibe el servidor remitente) y en tu registro de correo. Esto expone el token a todos los remitentes bloqueados y a cualquiera que tenga acceso a los registros. Sustituye siempre el texto de rechazo por un mensaje estático que no contenga la cadena de zona, tal y como se muestra a continuación. Si en algún momento se expone tu token, cámbialo desde tu Dashboard.Postfix
Añade la zona a tus restricciones como una entrada simple; no añadas el texto de rechazo
en línea (Postfix lo interpretaría como otra restricción y daría error con
unknown smtpd restriction: "554"). La respuesta personalizada debe figurar en una directiva independiente.
La única reject_rbl_client directiva cubre tanto a los remitentes IPv4 como a los IPv6: Postfix genera automáticamente la consulta inversa para cualquiera de las dos familias (sin necesidad de una configuración separada). Las consultas a listas DNSBL IPv6 requieren Postfix 2.6 o una versión más reciente, es decir, todas las versiones compatibles actualmente.
# main.cf
smtpd_recipient_restrictions =
permit_mynetworks,
permit_sasl_authenticated,
reject_rbl_client <your-token>.bl.reportedip.de=127.0.0.[2..3],
...
Recomendado: respuesta por zona. La mayoría de los servidores consultan más de una Blocklist, así que utiliza
rbl_reply_maps: anula el texto solo para esta zona y mantiene tu token fuera
del mensaje de rebote y del registro, mientras que Spamhaus y compañía conservan sus propias respuestas predeterminadas.
# main.cf
rbl_reply_maps = texthash:/etc/postfix/rbl_reply
# /etc/postfix/rbl_reply (texthash: needs no postmap)
<your-token>.bl.reportedip.de 554 5.7.1 Blocked - your IP is listed at reportedip.de
Recarga con postfix reload. El remitente (y tu registro) mostrarán entonces únicamente
554 5.7.1 Blocked - your IP is listed at reportedip.de — el token nunca aparece.
¿Solo una Blocklist? Si ReportedIP es la única DNSBL a la que consultas, la línea de comando global
default_rbl_reply = 554 5.7.1 Blocked - your IP is listed at reportedip.de hace lo mismo.
Evítala si utilizas varias Blocklists, ya que les enviaría a todas la misma respuesta.
Rspamd
# local.d/rbl.conf
rbls {
reportedip {
rbl = "<your-token>.bl.reportedip.de";
ipv4 = true;
ipv6 = true;
returncodes {
REPORTEDIP_HIGH = "127.0.0.2";
REPORTEDIP_MEDIUM = "127.0.0.3";
}
}
}
Rspamd solo añade un símbolo (p. ej., REPORTEDIP_HIGH) a la puntuación, por lo que el token no se envía
al remitente. Manténlo también fuera de tus propios registros: evita registrar el nombre de host RBL resuelto en el nivel de depuración y
no lo expongas en los encabezados personalizados X-Spam-* .
Subzonas de categoría
Filtra por tipo de amenaza insertando un slug de Threat Category antes de la zona:
<reversed-ip>.<your-token>.<slug>.bl.reportedip.de
Slugs: spam, brute-force, cms-login, web-attacks,
malware, ddos, fraud, infrastructure, apt.
Solo se devuelve un resultado si la IP figura en esa categoría. Los slugs se corresponden con las
30 Threat Categories sobre las que informa la comunidad.
Límites y almacenamiento en caché
Cada token incluye 100 000 consultas DNS al día (se reinicia a las 00:00 UTC). Cuando se alcanza el límite
, el token vuelve 127.255.255.251 y deja de resolver hasta el siguiente reinicio, por lo que
debes suscribirte a un token adicional si necesitas más capacidad para más servidores de correo.
Un límite de tasa por token de unas 50 consultas por segundo protege contra picos repentinos; los
picos sostenidos por encima de este límite se responden con REFUSED. En condiciones normales de funcionamiento no alcanzarás ninguno de los dos límites,
ya que tu resolutor almacena las respuestas en caché: un resultado de la lista se almacena durante 30 minutos (TTL 1800) y un
NXDOMAIN durante 5 minutos (TTL 300), por lo que la mayoría de las consultas repetidas nunca salen de su red.
La zona se actualiza a partir de la Community Blacklist cada pocos minutos, por lo que las direcciones IP recién incluidas comienzan a ser bloqueadas sin que tengas que hacer nada.
Estándares y compatibilidad
La zona cumple con el RFC 5782, el estándar DNSBL/DNSWL: las direcciones IPv4 se consultan como octetos invertidos, y las IPv6 como ip6.arpa nibbles; el punto de prueba 127.0.0.2 siempre aparece en la lista, y el 127.255.255.0/24 rango se reserva para códigos de error (nunca para una entrada real). El formato «token-in-query» (<reversed-ip>.<your-token>.bl.reportedip.de) se ajusta a la convención «keyed-DNSBL» utilizada por servicios consolidados como el Servicio de Consulta de Datos de Spamhaus, por lo que cualquier software compatible con RBL —Postfix, Rspamd, un BIND RPZ— funciona de forma inmediata sin necesidad de código personalizado.
A diferencia de la mayoría de las Blocklists gratuitas y heredadas, que son solo para IPv4, esta zona cubre tanto IPv4 como IPv6 por igual.
Última actualización: · Gestionado por el equipo de reportedIP