← Volver al blog

Bloqueado por una lista de bloqueo: cómo saber en cuál estás y cómo salir

  • Gmail
  • Consola de administración
Bloqueado por una lista de bloqueo: cómo saber en cuál estás y cómo salir

Digamos que llama un lunes una empresa de transporte de carga de catorce personas. Las cotizaciones que salieron el viernes nunca llegaron, y las pocas que regresaron traen una línea que nadie en la oficina puede leer: un código numérico, una dirección IP y una frase sobre una lista de bloqueo. Nada cambió de su lado. El correo simplemente se detuvo.

Estar en una lista de bloqueo no es un problema. Son cinco o seis problemas distintos que producen el mismo síntoma, y cada uno se arregla de otra forma. El camino rápido es leer lo que el rechazo ya te dijo.

El rebote ya nombra la lista con la que tienes que tratar

Los clientes de correo esconden la parte útil. Outlook y Gmail muestran un resumen amable y guardan la respuesta SMTP real detrás de un enlace de "ver más" o dentro del informe de entrega adjunto. Ábrelo. El servidor que rechazó tu mensaje casi siempre dice quién se lo indicó.

  • Gmail. Google documenta sus códigos de rechazo. 550 5.7.28 es el que dice que hay una tasa inusual de correo no solicitado originado en tu dirección IP, y la entrada de Google para ese código remite a las guías para remitentes, no a un formulario de retiro. Una segunda página de Google cubre el correo rechazado porque la dirección que envía no está autorizada, y aclara que esa decisión la toma el proveedor que te dio la dirección.
  • Microsoft. Outlook.com y Microsoft 365 rechazan con un código más la IP bloqueada, y Microsoft mantiene un portal de autoservicio para ese caso. La excepción documentada es 5.7.511, que no pasa por el portal.
  • Un servidor de correo corporativo. Los gateways corporativos y los de hosting suelen pegar la zona de la lista de bloqueo tal cual en el texto del rechazo. Si ahí aparece una zona de Spamhaus, ya sabes el operador y la lista antes de revisar nada.

Si no hay rebote y tu correo solo cae en spam, no estás en ninguna lista de bloqueo. Eso es un problema de reputación, con otro orden de trabajo, que explicamos en la guía del error 550 5.7.1 por reputación baja.

En qué lista de Spamhaus estás define casi todo

Spamhaus es el operador con el que más se topan las pymes, y maneja varias listas con reglas distintas. La diferencia te dice quién tiene permitido pedir el retiro, y si hace falta pedirlo. Según sus propias páginas:

  • SBL es una base de datos en tiempo real de direcciones IP que son fuentes de spam, incluidos spammers conocidos, bandas, operaciones y servicios de apoyo al spam. El retiro no lo pides tú: Spamhaus exige que el proveedor dueño de la dirección escriba al equipo de la SBL desde el enlace que aparece en el registro de la entrada, y espera que el problema esté resuelto del todo antes.
  • CSS se genera de forma automática para direcciones que envían correo de baja reputación: operaciones de snowshoe, mala higiene de listas, y servidores que envían porque se comprometió una cuenta, un formulario web o un gestor de contenidos. Spamhaus dice que una entrada en CSS normalmente expira tres días después de la última detección de spam, y que dura más en casos de abuso crónico.
  • XBL cubre equipos secuestrados: proxies abiertos, gusanos con motor de spam, troyanos. Si una dirección está ahí es porque llegó spam o un virus directamente desde ella, y se volverá a listar en su siguiente conexión mientras la causa siga presente.
  • PBL no es una acusación. Lista rangos que, por política, no deberían entregar SMTP sin autenticar directo a los servidores de correo de terceros: las conexiones residenciales normales, y las direcciones estáticas que viven dentro de un pool dinámico.
  • DBL lista el dominio en lugar de la dirección. Es muy automatizada, y Spamhaus dice que la mayoría de esas entradas expiran por su cuenta cuando se detiene la actividad que las provocó.

Lee eso como un diagnóstico, no como una sentencia. PBL significa que estás enviando desde el lugar equivocado. CSS o XBL significan que algo está enviando sin que lo sepas. DBL significa que el nombre quedó mezclado en algo, y en las auditorías que hacemos eso es muchísimo más seguido un sitio web hackeado o un formulario de contacto abierto que el servidor de correo.

Qué revisamos antes de que alguien toque un formulario de retiro

Una solicitud de retiro que llega antes de arreglar la causa se rechaza, y Spamhaus lo dice para la SBL y para la DBL. Así que la primera hora se va en evidencia.

  1. Quién está enviando de verdad como el dominio. Leemos los reportes agregados de DMARC y armamos el inventario de todas las direcciones que envían. En una empresa de diez personas cinco o seis es lo normal: proveedor de correo, CRM, facturación, hosting del sitio, un escáner. Una de ellas suele ser la del rebote. Si los reportes todavía no están activos, ese es el paso cero, y cómo pasar de p=none a p=reject explica cómo lo escalonamos.
  2. Si la dirección es tuya. Una entrada sobre hosting compartido o dentro del pool de un servicio de envío masivo no la puedes levantar tú, y saberlo temprano te ahorra una semana escribiéndole a la gente equivocada.
  3. DNS directo e inverso. Las guías para remitentes de Gmail piden registros de DNS directo e inverso válidos en el servidor que envía. Que no coincidan es riesgo de entrar a una lista y, por sí solo, motivo de rechazo.
  4. El sitio web. Plugins sin actualizar, un formulario de contacto sin protección, una recuperación de contraseña sin límite de intentos. Es la razón habitual de que termine listado un dominio y no un servidor.
  5. De dónde salieron las direcciones. Una lista comprada a cualquiera, raspada de un directorio, o que nunca se limpia va a seguir pegándole a trampas de spam diga lo que diga el DNS.

Vale la pena hacer la consulta inversa a mano. Dos comandos, y falla más seguido de lo que uno esperaría:

; la dirección que envía tiene que resolver a un nombre,
; y ese nombre tiene que resolver de vuelta a la misma dirección
$ dig +short -x 203.0.113.25
mail.example.com.

$ dig +short mail.example.com
203.0.113.25

Revisa los registros públicos de tu dominio antes de seguir, porque un SPF roto o un DKIM sin firmar deshacen el retiro en cuanto se concreta.

Arregla la causa, o vuelves a estar listado la semana entrante

Cuatro causas explican casi todas las entradas por las que nos llaman.

Un sitio o un formulario comprometido. Algo en el hosting está enviando correo que nunca escribiste. Parcha, pon una verificación delante del formulario, rota las credenciales de todo lo que pueda enviar, y busca en los logs del hosting el volumen que no puedes explicar.

Una lista que nunca fue tuya. Si nadie en ella escribió tu dirección, tiene trampas, y no hay registro de DNS que arregle eso. Envíale a la gente que abrió algo hace poco y deja ir al resto.

Una aplicación sin dueño. El reenvío olvidado, la cuenta de prueba de hace dos años, la impresora que todavía pasa por un servidor viejo. El inventario de DMARC los encuentra, y lo normal es apagarlos.

Enviar directo desde la oficina. Si el servidor de correo vive en una conexión de banda ancha comercial normal, una entrada en PBL es el resultado esperado, no un error. La guía de Spamhaus para una dirección dinámica es relevar por el servidor de salida del proveedor. Para una empresa pequeña la respuesta más limpia es dejar de operar el servidor.

Después sí, pide el retiro, operador por operador

Spamhaus

Las consultas y los retiros viven en check.spamhaus.org. Spamhaus dice que ese es el único lugar donde se gestionan los retiros de la DBL, y la instrucción es buscar ahí la dirección o el dominio y seguir lo que devuelva el formulario, porque el camino depende de la lista en la que caíste. La PBL tiene un retiro de autoservicio, pero solo para una dirección que sea estática, que sea un servidor de correo de salida real, que tenga DNS directo e inverso coincidentes, y que esté asignada a quien llena el formulario. Calcula unos quince minutos para que propague. Para la SBL tiene que escribir el proveedor. Para la CSS y la DBL, arreglas la causa y dejas que la entrada expire.

Microsoft

El portal está en sender.office.com. Necesitas la dirección que recibió el informe de no entrega y la IP que ese informe nombra, una de cada una por visita. Envías, haces clic en el enlace de confirmación que Microsoft manda a esa dirección, y después eliges la opción de retirar la IP. Microsoft dice que las restricciones pueden tardar hasta veinticuatro horas o más en levantarse, y que la dirección puede volver a bloquearse si el correo sigue siendo abusivo. Un rechazo 5.7.511 se envía por correo a Microsoft, a la dirección que da su propia página del portal.

Gmail

No hay equivalente en Gmail. Lo que Google publica son las guías para remitentes y Postmaster Tools, y ese es todo el proceso: arreglas lo que piden las guías, mantienes baja la tasa de quejas, esperas a que la reputación se mueva. Nada que envíes lo acelera. Configurar Postmaster Tools es lo que convierte esa espera en algo que puedes mirar.

Cuando la dirección listada no es tuya

Si la entrada está sobre hosting compartido o dentro del pool de un servicio de envío masivo, estás cargando con las consecuencias del envío de otra persona, y Spamhaus exige que la red dueña de la dirección pida el retiro de la SBL. Eso te deja un ticket de soporte, no un formulario. Ábrelo, nombra la entrada, y planifica mover el correo de la empresa a un remitente que tú controles, porque la segunda entrada en esa IP compartida es cuestión de cuándo.

Nadie cobra por un retiro

Spamhaus declara que no existe absolutamente ningún cargo ni cuota por retirar cualquiera de sus entradas, y advierte que quien abusa del formulario puede terminar bloqueado. Trata cualquier oferta de pago por lo que es.

Ignora también los tableros. Hay herramientas gratuitas que revisan tu dirección contra cien listas y devuelven una pared de rojo y verde, y casi nadie usa la mayoría de esas listas. La que importa es la que aparece nombrada en tu rebote.

Los treinta días siguientes

Un retiro detiene el síntoma. La reputación va más lenta que el DNS, y es lo que decide si vuelves a quedar listado. Postmaster Tools de Google califica los dominios y las direcciones desde las que envías, y su definición de calificación mala no deja dudas: un historial de enviar spam de forma regular, con correo que "casi siempre se marca como spam o lo rechaza el servidor que recibe". Que esa calificación suba es el alta real. Si no tienes reportes todavía, este es el registro que los activa:

_dmarc.example.com.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1"

Déjalo dos semanas. Un día de reportes dice muy poco.

Cómo ayuda Guanacos Tech

La mayor parte del trabajo de un retiro no es el formulario. Es encontrar qué envió el correo que te dejó listado, probar que ya se detuvo, y dejar la autenticación firme para que la siguiente entrada no llegue quince días después. Ese es el diagnóstico que hacemos como consultoría de entregabilidad de correo, en español y en inglés, en Norteamérica y Latinoamérica, con un alcance de precio fijo que explicamos en cómo trabajamos. Llega a la llamada con el rebote en la mano y casi siempre podemos decirte en cuál de los casos estás antes de que termine.

Fuentes

Siguiente paso

¿Prefieres que lo hagamos nosotros?

Treinta minutos por Google Meet, sin costo. Miramos tu dominio o tu proyecto contigo, te decimos qué está mal y qué haríamos primero. Si lo puedes resolver solo, te lo decimos.

Reservar una llamada de 30 minutos o lee sobre nuestro servicio de entregabilidad de correo

Preguntas frecuentes

¿Cuánto tarda salir de una lista de bloqueo?

Depende de la lista, y nada empieza a contar hasta que la causa desaparece. Spamhaus dice que una entrada en CSS normalmente expira tres días después de la última detección de spam, y que la mayoría de las entradas en DBL expiran solas cuando se detiene la actividad. Microsoft dice que su portal puede tardar hasta veinticuatro horas o más en levantar las restricciones. Una entrada en SBL depende de que la red dueña de la IP escriba al equipo de la SBL, y Spamhaus rechaza esa solicitud si la corrección no parece suficiente.

¿Conviene pagarle a un servicio para que saque mi dominio de la lista?

No. Spamhaus declara que no existe absolutamente ningún cargo ni cuota por retirar cualquiera de sus entradas, y advierte que quien abusa del formulario de retiro puede terminar bloqueado. Quien vende un retiro te está vendiendo un formulario que puedes enviar gratis, y la parte que de verdad decide el resultado, encontrar y detener lo que estaba enviando, no se puede hacer desde fuera de tus sistemas.

Mi dominio está limpio pero la IP de mi hosting está listada. ¿Qué hago?

Entonces el retiro no te corresponde. Spamhaus exige que el proveedor dueño de la dirección pida el retiro de la SBL, así que tu vía es un ticket con el área de abuso del hosting, no un formulario. Abre ese ticket y nombra la entrada. En paralelo, mueve el correo de la empresa a un remitente que tú controles, porque una IP compartida que ya quedó listada una vez va a volver a quedar listada.