Skip to main contentSkip to footer
Anuncios

DNS / RBL Zone: consulta nuestra Blocklist comunitaria desde tu servidor de correo

Updated Patrick Schlesinger
DNS / RBL Zone announcement banner: 11,134 listed IPs, 100,000 queries per day per token, nine threat-category sub-zones, with Postfix and Rspamd return codes.

The ReportedIP Community Blacklist is now a DNS Blocklist. Mail servers and firewalls can query the 11 134 IP addresses included in the list (as of 29 May 2026) in real time through a private DNS RBL Zone. bl.reportedip.de — sin descargas de archivos, sin importaciones cron ni listas obsoletas.

La DNS / RBL Zone es un Add-on recurrente, que se puede contratar a partir del plan Professional. Suscríbete desde tu Dashboard y obtendrás una cadena de zona autenticada mediante token para integrarla en Postfix, Rspamd, BIND RPZ o cualquier software compatible con RBL.

¿Qué es una RBL Zone de DNS?

Una DNSBL (Blocklist basada en DNS, también denominada RBL) responde a una pregunta sencilla a través del DNS: ¿se sabe que esta dirección IP es maliciosa? En lugar de descargar un archivo y volver a cargarlo, tu servidor de correo realiza una búsqueda inversa de la IP que se conecta, añade la zona y lleva a cabo una consulta DNS normal. La respuesta es un A registro en el 127.0.0.0/8 rango — o NXDOMAIN si la IP es limpia.

Hasta ahora, nuestra blacklist solo se distribuía en formato de archivo (exportación en formato TXT/JSON y una subida diaria a Git). Esto está bien para los cortafuegos que importan listas, pero los servidores de correo y los filtros perimetrales esperan una DNSBL en tiempo real. La DNS / RBL Zone cubre esa carencia: la misma Community Blacklist que ya conoces, servida de forma autoritativa a través de DNS y actualizada cada pocos minutos.

Cómo funciona la zona

Tu cadena de la zona privada

Cada suscripción proporciona un token. La cadena de tu zona es .bl.reportedip.de. Para comprobar una IP, tu servidor antepone la dirección invertida —lo que 1.2.3.4 se realiza una consulta de 4.3.2.1..bl.reportedip.de y lee la respuesta. El token limita el uso a tu cuenta, de modo que la zona sigue siendo resistente al uso indebido.

Los códigos de retorno se corresponden con el nivel de confianza

ReportedIP calcula previamente la Confidence Score y la codifica directamente en el código de respuesta, por lo que tu servidor de correo no necesita ninguna asignación adicional:

Un récordSignificadoMedida recomendada
127.0.0.2Incluido en la lista — alto nivel de confianza (≥ 90)Rechazar
127.0.0.3Incluido en la lista — nivel de confianza medio (75–89)Rechazar o puntuar
NXDOMAINLimpio, o no pertenece a la categoría solicitadaAceptar
127.255.255.251Se ha alcanzado el límite diario de consultasAñadir otra ficha
127.255.255.252Token no válido o suscripción inactivaComprobar el token y la facturación

¿Quieres comprobar tu configuración sin una dirección real registrada? Una consulta de la IP de prueba 127.0.0.2 — consultada a la inversa como 2.0.0.127..bl.reportedip.de — siempre devuelve 127.0.0.2.

Filtrar por Threat Category con subzonas

Introduce un slug de Threat Category antes de la zona para que coincida únicamente con un tipo de amenaza: ...bl.reportedip.de. Hay nueve subzonas disponibles: spam, brute-force, cms-login, web-attacks, malware, ddos, fraud, infrastructure y apt. Solo se devuelve un resultado si la IP figura en esa categoría.

Añádelo a tu servidor de correo

Postfix

# main.cf
smtpd_recipient_restrictions =
    permit_mynetworks,
    permit_sasl_authenticated,
    reject_rbl_client <your-token>.bl.reportedip.de=127.0.0.[2..3],
    ...

Rspamd

# local.d/rbl.conf
rbls {
  reportedip {
    rbl = "<your-token>.bl.reportedip.de";
    ipv4 = true;
    returncodes {
      REPORTEDIP_HIGH   = "127.0.0.2";
      REPORTEDIP_MEDIUM = "127.0.0.3";
    }
  }
}

BIND RPZ y cualquier otro software compatible con RBL funcionan de la misma manera: solo tienes que indicarle la cadena de tu zona. La guía de configuración completa, incluidas las subzonas por categorías, se encuentra en la documentación de la DNS / RBL Zone. Para conocer el formato y el sistema de puntuación de la propia lista, consulta la documentación de Blacklists.

Límites, privacidad y tarifas

  • 100 000 consultas DNS al día por token (se restablece a las 00:00 UTC). Esto es suficiente para un servidor de correo con mucho tráfico o un clúster pequeño. Si se alcanza el límite, se devuelve 127.255.255.251 hasta que se restablezca; suscríbete a un segundo token para obtener más capacidad.
  • Privacidad desde el diseño. Las direcciones IP consultadas no se almacenan más allá de las métricas agregadas de uso indebido. La zona funciona en una infraestructura de la UE conforme al RGPD.
  • 7,90 € al mes o 79 € al año, con un 19 % de IVA incluido. Disponible a partir de los planes Professional, Business y Enterprise. Se trata de una suscripción independiente que se suma a tu plan, y puedes cancelarla en cualquier momento a través del portal de facturación.

¿Por qué consultar una Blocklist a través del DNS?

El DNS es el protocolo más adecuado para esta tarea. Las consultas se almacenan en la caché de tu resolutor, por lo que las comprobaciones repetidas se resuelven localmente en microsegundos. No hay que importar nada ni mantener nada sincronizado: la zona se actualiza continuamente a partir de los mismos datos que alimentan nuestra Threat Intelligence comunitaria. Las direcciones IP que bloqueas son las mismas que están atacando miles de sitios de WordPress, tal y como se documenta en nuestro WordPress Attack Report del fin de semana.

El funcionamiento sigue la convención DNSBL establecida desde hace tiempo y descrita en el RFC 5782, por lo que las integraciones existentes con los servidores de correo funcionan sin necesidad de código personalizado.

Preguntas frecuentes

¿Qué planes incluyen la DNS / RBL Zone?

Se trata de un add-on recurrente que no forma parte de ningún nivel de suscripción. Puedes contratarlo a partir del plan Professional por 7,90 € al mes o 79 € al año.

¿En qué se diferencia esto de la Blacklist de archivos?

Los mismos datos, pero un método de transporte diferente. La exportación de archivos consiste en una descarga estática que se importa según una programación; la DNS / RBL Zone responde a consultas en tiempo real a través del DNS y se mantiene actualizada sin necesidad de realizar ningún paso de importación.

¿Funciona fuera de WordPress?

Sí. La zona es DNS simple, por lo que cualquier servidor de correo o cortafuegos compatible con RBL —como Postfix, Rspamd, BIND RPZ y otros— puede utilizarla independientemente de la plataforma.

Diseñado según el estándar DNSBL

La zona cumple con el RFC 5782 — consultas IPv4 con octetos invertidos e IPv6 con nibbles invertidos—, el 127.0.0.2 punto de prueba y el 127.255.255.0/24 rango de error reservado. El formato del token en la consulta se ajusta a la convención «keyed-DNSBL» utilizada por servicios consolidados como el Servicio de Consulta de Datos de Spamhaus, por lo que se integra sin problemas en Postfix, Rspamd o un BIND RPZ sin necesidad de código personalizado; y, a diferencia de la mayoría de las Blocklists gratuitas, que son solo para IPv4, cubre tanto IPv4 como IPv6 por igual.

Empezar

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar