Toutes les lignes ne pèsent pas le même poids, et les traiter à égalité est l'erreur la plus fréquente.
zen.spamhaus.org est celle qui décide si votre courrier arrive. C'est une zone composite, et le code de retour indique quel composant s'est déclenché. 127.0.0.2 et 127.0.0.3 correspondent à SBL et CSS : source de spam connue ou plage de type snowshoe. 127.0.0.4 à 127.0.0.7 correspondent à XBL : machine compromise émettant via un proxy, un bot ou un ver, ce qui signale en général une infection sur votre réseau plutôt qu'une mauvaise configuration. 127.0.0.9, c'est DROP, réservé aux plages détournées ou criminelles. 127.0.0.10 et 127.0.0.11 correspondent à PBL, et PBL n'est pas une accusation de spam : cette liste indique que l'adresse se trouve dans un espace dynamique ou grand public dont l'opérateur réseau a lui-même déclaré qu'il ne devait pas livrer directement aux MX. Une
connexion résidentielle ou une
instance cloud toute neuve qui touche PBL doit relayer par un smarthost, pas déposer un recours.
Aucun code de la plage 127.255.255.0/24 n'est un vrai listing. C'est la zone qui refuse la requête, le plus souvent parce qu'elle est arrivée via un gros résolveur public comme 8.8.8.8 ou 1.1.1.1, et la façon dont cela s'affiche dépend de l'appareil. Le Mac considère comme listée toute réponse commençant par 127. : sur un résolveur public, Spamhaus peut donc apparaître en ligne rouge « Listé » avec le code 127.255.255.254. C'est une requête refusée, pas une inscription : lisez le code, pas la couleur. Le Mac enregistre aussi comme propre une zone qui répond par une erreur DNS : une ligne « Propre » peut donc ne correspondre à aucune réponse. L'iPhone et l'iPad séparent ces deux cas : un code 127.255.255.x ou une requête en échec va dans un groupe à part, celui des zones sans réponse exploitable, compté ni comme listé ni comme propre. Sur l'un comme sur l'autre, refaites le test depuis un réseau utilisant son propre résolveur récursif, ou celui de son FAI, avant de vous fier au résultat.
En dessous de Spamhaus, b.barracudacentral.org et bl.spamcop.net sont largement consultées et méritent une action. bl.mailspike.net est un score de réputation, pas un verdict binaire. psbl.surriel.com et ix.dnsbl.manitu.net s'appuient sur des pièges à spam et expirent seules, souvent en quelques heures. dnsbl-1.uceprotect.net liste une IP unique ; dnsbl-2.uceprotect.net, interrogée uniquement sur iPhone et iPad, liste toute une allocation parce qu'un voisin a spammé : un hit niveau 2 isolé au milieu de lignes propres est donc généralement du bruit. dnsbl.sorbs.net est un cas particulier : son opérateur a arrêté le service en 2024, et cette ligne ne dit donc rien de votre réputation, quoi qu'elle affiche. N'y voyez pas un certificat de bonne conduite.
Enfin, un balayage entièrement propre ne garantit pas la remise. Gmail, Outlook.com et Yahoo appliquent des systèmes de réputation internes qu'aucune DNSBL publique n'expose.