Задать вопрос
SystemRebel
@SystemRebel
Программист

Недельный игнор саппорта Spamhaus и ложные блокировки легитимных доменов. Стоит ли исключать Spamhaus DBL из конфигов Rspamd/SpamAssassin?

Привет всем,

Хочу поднять вопрос доверия к Spamhaus как к "золотому стандарту" антиспам-фильтрации. Столкнулись с абсурдной и тупиковой ситуацией, которая показывает, что Spamhaus может заблокировать любой чистый проект, а их саппорт просто проигнорирует проблему, нанося прямой финансовый и репутационный ущерб проектам.

Суть проблемы:
Наш домен внезапно улетел в черный список Spamhaus DBL.

Технические детали проекта:
  • Возраст: Проекту и домену 7 лет. За всё время существования — это первая подобная проблема.
  • Характер писем: Исключительно низкообъемный трафик со строгим double opt-in (лицензионные ключи, коды верификации для пользователей). Никакого спама или маркетинговых рассылок.
  • Репутация домена и инфраструктуры: Идеальная по всем фронтам. 0 флагов на URLVoid, чистый статус в Google Safe Browsing, честные 10/10 на mail-tester при проверке отправки.


При первоначальном автоматическом ответе бот Spamhaus указал, что домен попал в DBL по правилу "плохого соседства" (bad neighborhood). Однако автономная проверка репутации в самом же Spamhaus для нашей автономной системы (AS) и всех смежных IP-адресов в подсети показывает их абсолютную, идеальную чистоту. Никакого спама с соседних адресов не идет.

Мы сразу же отправили мотивированное техническое требование о том, чтобы тикет был передан на рассмотрение человеку, так как налицо явная ошибка автоматики. Это было сделано еще 28 июня. Сегодня уже 6 июля - после требования ручного разбора наступил полный игнор со стороны поддержки. Тикет больше недели висит в статусе "Open", ни одного ответа от живого человека.

Из-за этого крупные почтовые провайдеры (например, Hotmail и Proton Mail), которые запрашивают Spamhaus на уровне SMTP-сессии, наглухо рубят письма нашим пользователям. Поддержка Proton Mail в переписке прямо заявляет: "Мы видим ваш тикет в Spamhaus и понимаем ситуацию, но физически не можем внести вас в allowlist вручную, пока соединение блокируется на серверном уровне из-за фильтров Spamhaus".

Получается, что любой администратор почтового сервера, который слепо доверяет Spamhaus DBL в дефолтных конфигах Rspamd или SpamAssassin, прямо сейчас может терять легитимную почту от нормальных проектов просто из-за того, что робот Spamhaus ошибся, выдал ложный триггер про "соседство", а их саппорт ушел в глубокий отпуск.

Легитимные проекты несут убытки и получают репутационный удар из-за "черной дыры" в поддержке монополиста. Более того, учитывая российские корни нашего проекта и полное отсутствие технических причин для блока, ситуация уже начинает попахивать банальной дискриминацией по национальному признаку.

Вопросы к сообществу:
  1. Сталкивался ли кто-то в последнее время с настолько дикими задержками (более недели) со стороны поддержки Spamhaus после требования ручного пересмотра?
  2. Считаете ли вы, что в текущих реалиях нужно жестко понизить вес (score) или полностью отключить Spamhaus DBL в конфигурации Rspamd/SpamAssassin, чтобы не делать препятствий для входящей почты?
  3. Что делать владельцу легитимного домена, если официальный саппорт Spamhaus полностью игнорирует тикеты? Есть ли альтернативные каналы эскалации в обход их зависшего портала?


Заранее спасибо за любые советы!
  • Вопрос задан
  • 286 просмотров
Подписаться 2 Сложный Комментировать
Помогут разобраться в теме Все курсы
  • Нетология
    1C-программист: расширенный курс
    18 месяцев
    Далее
  • Академия Эдюсон
    Python-разработчик + ИИ
    9 месяцев
    Далее
  • ProductStar × РБК
    Профессия DevOps-инженер + ИИ
    5 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 1
SystemRebel
@SystemRebel Автор вопроса
Программист
UPD (07.07.2026): Проблема полностью решена вручную руководством Spamhaus. Вскрылись дикие технические подробности.

Делюсь финалом этой истории, который подтверждает самые худшие опасения касательно логики работы современных блеклистов и их "черных ящиков". Наш домен и его IP-адрес полностью вычищены из баз Spamhaus лично Полом Барбером (одним из топ-менеджеров компании). Они официально признали баг своей тикет-системы и извинились за задержку.

В чем была реальная причина:
Автоматика Spamhaus забанила наш домен из-за ложного триггера пассивного DNS. Месяц назад (6 июня) наш хостер (VDSina) экстренно переезжал в другой дата-центр. Сайт был полностью недоступен, т.к. дата-центр VDSina был полностью отрезан от Интернета, мы на два дня привязали домен к временному IP-адресу (другого провайдера), где крутилась статическая заглушка типа "Сайт на техобслуживании" (почта оттуда вообще не ходила). Через 2 дня домен вернулся на чистый основной IP.

Спустя аж три недели (26 июня) этот временный IP попадает в DROP-лист Spamhaus за какую-то сетевую активность (по принципу "плохого соседства"). И робот Spamhaus задним числом начинает банить наш домен, проигнорировав тот факт, что домен уже почти 3 недели как не имеет к этому IP никакого отношения.

Как удалось пробить стену игнора:
Первоначальный тикет от 28 июня до сих пор висит в статусе "Open". Помог только жесткий обходной маневр:

1. Жалоба была отправлена напрямую в обход первой линии через форму корпоративного комплаенс-центра Spamhaus (Contact Center) с указанием на технические нестыковки.

2. Параллельно велась переписка с поддержкой Proton Mail, которые, судя по всему, со своей стороны также пнули Spamhaus по закрытым B2B-каналам postmaster'ов, так как блокировка ломала почту их собственным клиентам.

Вывод для сисадминов по поводу доверия к Spamhaus:
Прецедент закрыт, но осадок остался огромный. Робот Spamhaus может заблокировать вас на основе устаревших исторических данных, даже если вы идеально чисты прямо сейчас. При этом их базовая тикет-система из-за внутреннего бага (re-tagging bug) способна молча похоронить ваш легитимный запрос на ручной разбор на многие дни (у нас 9+ дней).

Если для решения проблемы чистого 7-летнего проекта требуется поднимать на уши комьюнити Rspamd, подключать юристов и заставлять Proton Mail эскалировать тикеты — Spamhaus определенно больше не является золотым стандартом. Оставлять его в дефолтных конфигах Rspamd/SpamAssassin с высоким весом — это огромный инфраструктурный риск для любой компании.

Всем спасибо!
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы