Самая жёсткая формулировка отрасли — DROP, Do not Route Or Peer. Мы проверили её исполнение напрямую, а не по описанию.
Стенд: один пограничный сервер, один аплинк, один сетевой стек; отличается только адрес источника, привязываемый к сокету. Листингованный адрес 109.238.87.33 входит в SBL696993 и в DROP, контрольный 152.232.134.114 не листится нигде. Всё, что расходится между ними, — чистая репутация адреса.
Маршрутизация: DROP-префиксы видны 98,2% и 98,8% full-feed пиров RIPE RIS против 100% у чистого префикса и 98,8% у эталонного 1.1.1.0/24. Разница в пределах шума: фильтрации DROP на уровне транзита нет.
Достижимость: из 45 назначений — пакетные репозитории, CDN, платёжные системы, публичные API, российские банки и госсервисы — 44 неотличимы от чистого адреса, включая Stripe, PayPal, Let's Encrypt, Госуслуги, Сбербанк и Т-Банк. Разошлось одно: hetzner.com отдаёт 403 листингованному адресу и 200 чистому, воспроизводится 10 раз из 10. Показательно, что решение принимает хостинг-провайдер, а не банк или платёжная система.
Обратный случай: reddit.com в 7 прогонах из 7 отдал 403 чистому адресу и 200 листингованному — его скоринг DROP не учитывает вовсе.
Каскада нет: оба листингованных адреса найдены ровно в одном списке из шестнадцати проверенных (Barracuda, SpamCop, SORBS, UCEPROTECT трёх уровней, PSBL, blocklist.de, DroneBL, CBL, GBUdb, Interserver и другие).
Прозрачность процедуры. Критерии включения в DROP публично не формализованы до проверяемого уровня, внешней апелляционной инстанции не существует, а заявку на удаление рассматривает та же сторона, которая вносила запись. Отдельная практическая деталь: организация не отвечает на запросы через публичные резолверы, и ответ 127.255.255.254 означает «запрос пришёл не оттуда», а не «адрес чист» — на этом ошибается большинство самостоятельных проверок.
Стенд: один пограничный сервер, один аплинк, один сетевой стек; отличается только адрес источника, привязываемый к сокету. Листингованный адрес 109.238.87.33 входит в SBL696993 и в DROP, контрольный 152.232.134.114 не листится нигде. Всё, что расходится между ними, — чистая репутация адреса.
Маршрутизация: DROP-префиксы видны 98,2% и 98,8% full-feed пиров RIPE RIS против 100% у чистого префикса и 98,8% у эталонного 1.1.1.0/24. Разница в пределах шума: фильтрации DROP на уровне транзита нет.
Достижимость: из 45 назначений — пакетные репозитории, CDN, платёжные системы, публичные API, российские банки и госсервисы — 44 неотличимы от чистого адреса, включая Stripe, PayPal, Let's Encrypt, Госуслуги, Сбербанк и Т-Банк. Разошлось одно: hetzner.com отдаёт 403 листингованному адресу и 200 чистому, воспроизводится 10 раз из 10. Показательно, что решение принимает хостинг-провайдер, а не банк или платёжная система.
Обратный случай: reddit.com в 7 прогонах из 7 отдал 403 чистому адресу и 200 листингованному — его скоринг DROP не учитывает вовсе.
Каскада нет: оба листингованных адреса найдены ровно в одном списке из шестнадцати проверенных (Barracuda, SpamCop, SORBS, UCEPROTECT трёх уровней, PSBL, blocklist.de, DroneBL, CBL, GBUdb, Interserver и другие).
Прозрачность процедуры. Критерии включения в DROP публично не формализованы до проверяемого уровня, внешней апелляционной инстанции не существует, а заявку на удаление рассматривает та же сторона, которая вносила запись. Отдельная практическая деталь: организация не отвечает на запросы через публичные резолверы, и ответ 127.255.255.254 означает «запрос пришёл не оттуда», а не «адрес чист» — на этом ошибается большинство самостоятельных проверок.
Ключевые выводы
- Видимость DROP-префиксов в RIPE RIS: 322/328 (98,2%) и 324/328 (98,8%) против 328/328 у чистого префикса; фильтрации DROP на уровне BGP-транзита не обнаружено.high
- Из 45 назначений 44 неотличимы между листингованным и чистым адресом; единственное расхождение — hetzner.com (403 против 200), воспроизводится 10 из 10.high
- reddit.com в 7 прогонах из 7 блокировал чистый адрес и пропускал листингованный.high
- Листингованные адреса найдены в 1 списке из 16 проверенных: каскадного эффекта между DNSBL не возникает.high
- Листинг выписывается на сеть целиком: тикет SBL636085 покрывает все 256 адресов 91.240.118.0/24, SBL696993 — весь 109.238.86.0/23.high
- Внешней процедуры обжалования листинга не существует; заявку на удаление рассматривает сторона, вносившая запись.high
- Почтовая плоскость стендом не измерена: 25-й порт закрыт провайдером тестового узла для всех адресов одинаково.high
Источники
- Spamhaus DROP, машиночитаемый список (drop_v4.json)2026-08-23 · spamhaus.org
- RIPEstat routing-status — видимость префиксов в RIPE RIS2026-08-23 · RIPE NCC
- Собственный замер редакции: 57 назначений, 168 соединений, два адреса одного узла2026-08-23 · MAAT
- Spamhaus FAQ для провайдеров — порядок удаления из списков2026-08-23 · spamhaus.org
- MAAT: власть блоклистов — механика превращения списка в правило2026-08-23 · MAAT
- MAAT: централизация интернета — пять узких мест2026-08-23 · MAAT
Вопросы компании
- Публикуются ли где-либо формальные критерии включения сети в DROP и порядок их пересмотра?
- Известны ли организации транзитные операторы, фактически фильтрующие DROP на уровне BGP, и в каком объёме?
- Предусмотрена ли независимая от организации инстанция обжалования листинга?
- На каком основании листинг распространяется на весь блок, включая адреса без наблюдаемой активности?