Spamhaus / Статья 5 из 5

Что список обещает и что исполняется: измерено на живом стенде

DROP формулируется как «не маршрутизировать и не пирить». Замер 23.08.2026: транзит рекомендацию не исполняет, отказ приходит от одного назначения из сорока пяти.

INT-066Материал исследованияПроверено: 2026-08-24Источников: 6
Самая жёсткая формулировка отрасли — DROP, Do not Route Or Peer. Мы проверили её исполнение напрямую, а не по описанию.

Стенд: один пограничный сервер, один аплинк, один сетевой стек; отличается только адрес источника, привязываемый к сокету. Листингованный адрес 109.238.87.33 входит в SBL696993 и в DROP, контрольный 152.232.134.114 не листится нигде. Всё, что расходится между ними, — чистая репутация адреса.

Маршрутизация: DROP-префиксы видны 98,2% и 98,8% full-feed пиров RIPE RIS против 100% у чистого префикса и 98,8% у эталонного 1.1.1.0/24. Разница в пределах шума: фильтрации DROP на уровне транзита нет.

Достижимость: из 45 назначений — пакетные репозитории, CDN, платёжные системы, публичные API, российские банки и госсервисы — 44 неотличимы от чистого адреса, включая Stripe, PayPal, Let's Encrypt, Госуслуги, Сбербанк и Т-Банк. Разошлось одно: hetzner.com отдаёт 403 листингованному адресу и 200 чистому, воспроизводится 10 раз из 10. Показательно, что решение принимает хостинг-провайдер, а не банк или платёжная система.

Обратный случай: reddit.com в 7 прогонах из 7 отдал 403 чистому адресу и 200 листингованному — его скоринг DROP не учитывает вовсе.

Каскада нет: оба листингованных адреса найдены ровно в одном списке из шестнадцати проверенных (Barracuda, SpamCop, SORBS, UCEPROTECT трёх уровней, PSBL, blocklist.de, DroneBL, CBL, GBUdb, Interserver и другие).

Прозрачность процедуры. Критерии включения в DROP публично не формализованы до проверяемого уровня, внешней апелляционной инстанции не существует, а заявку на удаление рассматривает та же сторона, которая вносила запись. Отдельная практическая деталь: организация не отвечает на запросы через публичные резолверы, и ответ 127.255.255.254 означает «запрос пришёл не оттуда», а не «адрес чист» — на этом ошибается большинство самостоятельных проверок.

Ключевые выводы

  • Видимость DROP-префиксов в RIPE RIS: 322/328 (98,2%) и 324/328 (98,8%) против 328/328 у чистого префикса; фильтрации DROP на уровне BGP-транзита не обнаружено.high
  • Из 45 назначений 44 неотличимы между листингованным и чистым адресом; единственное расхождение — hetzner.com (403 против 200), воспроизводится 10 из 10.high
  • reddit.com в 7 прогонах из 7 блокировал чистый адрес и пропускал листингованный.high
  • Листингованные адреса найдены в 1 списке из 16 проверенных: каскадного эффекта между DNSBL не возникает.high
  • Листинг выписывается на сеть целиком: тикет SBL636085 покрывает все 256 адресов 91.240.118.0/24, SBL696993 — весь 109.238.86.0/23.high
  • Внешней процедуры обжалования листинга не существует; заявку на удаление рассматривает сторона, вносившая запись.high
  • Почтовая плоскость стендом не измерена: 25-й порт закрыт провайдером тестового узла для всех адресов одинаково.high

Источники

  1. Spamhaus DROP, машиночитаемый список (drop_v4.json)2026-08-23 · spamhaus.org
  2. RIPEstat routing-status — видимость префиксов в RIPE RIS2026-08-23 · RIPE NCC
  3. Собственный замер редакции: 57 назначений, 168 соединений, два адреса одного узла2026-08-23 · MAAT
  4. Spamhaus FAQ для провайдеров — порядок удаления из списков2026-08-23 · spamhaus.org
  5. MAAT: власть блоклистов — механика превращения списка в правило2026-08-23 · MAAT
  6. MAAT: централизация интернета — пять узких мест2026-08-23 · MAAT

Вопросы компании

  • Публикуются ли где-либо формальные критерии включения сети в DROP и порядок их пересмотра?
  • Известны ли организации транзитные операторы, фактически фильтрующие DROP на уровне BGP, и в каком объёме?
  • Предусмотрена ли независимая от организации инстанция обжалования листинга?
  • На каком основании листинг распространяется на весь блок, включая адреса без наблюдаемой активности?