---
title: "O que é uma lista negra de IP e como sair dela"
description: "Uma lista negra de IP registra endereços de onde saiu abuso. Explicamos por que um endereço entra na lista, como consultar e em que ordem pedir a remoção."
url: https://proxynet.io/pt-br/blog/ip-blacklist
date: 2026-09-19
author: "Acar Diveroli"
category: "Proxy 101"
lang: pt-BR
---

# O que é uma lista negra de IP e como sair dela

O orçamento que você enviou pelo e-mail da empresa não chega ao cliente, e a mensagem de erro devolvida traz uma linha que começa com "blocked using". Ou você abre em casa um aplicativo de TV e aparece o aviso "o endereço IP do seu dispositivo está em uma lista negra". Por trás dos dois casos está o mesmo mecanismo: o seu endereço IP consta em uma lista que alguém mantém.

Neste artigo explicamos o que é uma lista negra de IP, por que um endereço vai parar nela e como as listas funcionam. Tratamos da diferença entre as listas negras de e-mail e as listas de bloqueio que os próprios sites mantêm, do motivo pelo qual os sites bloqueiam o bloco /24 inteiro em vez de um único endereço, de como consultar um endereço e da ordem certa do pedido de remoção.

> **Nota: Resposta rápida**
>
> Uma lista negra de IP é um registro de endereços IP dos quais se viu sair spam, malware ou tráfego de ataque. Servidores de e-mail e sites procuram nesses registros o endereço de cada conexão que chega e, se ele estiver listado, recusam a conexão ou pedem uma verificação adicional. Em geral os endereços entram na lista sem que o dono saiba: basta um dispositivo infectado, um servidor de e-mail mal configurado, um endereço compartilhado ou o usuário anterior do endereço. A ordem para sair não muda: primeiro a causa é encontrada e corrigida, depois o pedido é feito na página da própria lista. Em algumas listas o registro também expira sozinho um tempo depois que o problema acaba.

## O que é uma lista negra de IP?

Uma lista negra de IP (em inglês "blacklist" ou, no termo mais recente, "blocklist") é uma base de dados de endereços IP dos quais se viu sair tráfego indesejado. Quem mantém a lista pode ser uma organização antispam, uma empresa de segurança, um provedor de e-mail ou apenas o firewall de um único site. A lista em si não bloqueia ninguém. A decisão de bloquear é do servidor de e-mail ou do site que a consulta.

Não existe uma "lista negra da internet" central. Há dezenas de listas independentes, cada uma com seus critérios de inclusão, seu prazo de permanência e seu caminho de saída. Um endereço que aparece em uma lista pode sair limpo em outra.

Dois conceitos costumam ser confundidos com a lista negra. A **reputação de IP** é o nível geral de confiança que um endereço conquistou com o comportamento passado; a lista negra é a forma mais dura dela, lida como sim ou não. A **pontuação de fraude** (fraud score) transforma a mesma informação em um número e é o assunto do nosso artigo sobre o [fraud score de um IP](/pt-br/blog/ip-fraud-score).

## Como uma lista negra funciona?

A forma mais antiga e mais comum é a lista negra baseada em DNS (DNSBL), usada no mundo do e-mail. O funcionamento está descrito na [RFC 5782](https://www.rfc-editor.org/rfc/rfc5782.html). O servidor de e-mail não chama um serviço web: ele faz uma pergunta ao DNS.

1. **Chega uma conexão.** O servidor de e-mail que recebe vê o endereço IP do servidor que se conecta, por exemplo `192.0.2.99`.
2. **O endereço é invertido.** O servidor escreve as quatro partes do endereço na ordem inversa e acrescenta o domínio da lista: `99.2.0.192.lista.example`.
3. **A consulta DNS é feita.** Pede-se um registro A para esse nome. Se o endereço não está na lista, a resposta é "esse nome não existe" e o e-mail segue o caminho normal.
4. **Se está na lista, volta um código.** A resposta é um endereço da faixa `127.0.0.0/8`, como `127.0.0.2`. Não é um endereço real, e sim um sinal que quer dizer "listado"; algumas listas informam a sublista com códigos diferentes.
5. **O motivo é lido.** Uma consulta TXT para o mesmo nome devolve o motivo ou o link de uma página de detalhes. A linha de explicação na mensagem de erro devolvida costuma ser esse texto.
6. **O servidor decide.** O servidor que recebe pode recusar o e-mail, mandá-lo para a pasta de spam ou apenas aumentar a pontuação de spam.

Na web, o site ou a camada de segurança à frente dele compara o IP de origem da solicitação com as próprias regras de bloqueio e com as listas de ameaças que assina. Se houver correspondência, em vez da página ele mostra uma tela de bloqueio, uma caixa de verificação ou uma resposta `403`. Essa lista quase nunca pode ser vista de fora.

## Qual é a diferença entre a lista negra de e-mail e a lista de bloqueio de um site?

As listas de e-mail perguntam "aceito o e-mail que vem deste endereço?"; a web pergunta "mostro a página a este visitante?".

| | Listas negras de e-mail (DNSBL) | Listas de bloqueio de sites e serviços de segurança |
|---|---|---|
| Quem mantém? | Organizações antispam, empresas de segurança de e-mail | O próprio site, serviços de CDN e firewall, provedores de inteligência de ameaças |
| O que observa? | Spam, envio para armadilhas de spam, dispositivos comprometidos | Tentativas de ataque, tentativa de senhas, excesso de solicitações, tráfego automatizado |
| É pública? | Sim, consultável por DNS ou na página de consulta da lista | Quase nunca; só o administrador do site a vê |
| Quem é afetado? | Empresas que operam o próprio servidor de e-mail | Todos os que acessam aquele site, inclusive usuários domésticos |
| Resultado | O e-mail é recusado ou cai no spam | Página de bloqueio, tela de verificação, `403` ou `429` |
| Caminho de saída | A página de pedido da lista ou a expiração automática | O suporte do site; bloqueios temporários caem sozinhos quando vencem |

Quem usa em casa um serviço como Gmail ou Outlook para e-mail quase nunca é afetado pelas listas negras de e-mail: quem envia a mensagem são os servidores do serviço, não o endereço do usuário.

## Por que um endereço IP entra em uma lista negra?

As listas veem o tráfego, não a intenção. As causas mais comuns são estas:

- **Dispositivo comprometido.** O malware em um dispositivo da rede envia spam em segundo plano ou ataca outros sistemas. A XBL da Spamhaus, que registra esses dispositivos, cita entre as causas o malware baixado sem que o usuário perceba, dispositivos com falhas de segurança e aplicativos do tipo "VPN gratuita" que transformam o dispositivo em um intermediário que carrega tráfego de terceiros. O risco desses aplicativos está no nosso artigo sobre [se proxies gratuitos são seguros](/pt-br/blog/are-free-proxies-safe).
- **Servidor de e-mail mal configurado.** Um servidor que repassa o e-mail de qualquer pessoa sem pedir autenticação (relay aberto) cai nas mãos de spammers.
- **Lista de envio descuidada.** A empresa que dispara para uma lista sem limpeza há anos também escreve para endereços antigos que hoje servem de armadilha.
- **Endereço compartilhado.** Se muita gente usa o mesmo IP público, o comportamento de uma pessoa afeta todas. Wi-Fi coletivo, VPN compartilhada e CGNAT, em que a operadora junta muitos assinantes atrás de um só endereço, entram nesse grupo. Os detalhes estão em [O que é CGNAT](/pt-br/blog/what-is-cgnat).
- **O usuário anterior do endereço.** Na internet residencial os endereços trocam de mãos. O endereço que você recebeu hoje era de outro assinante ontem, e a lista pode se lembrar dele pelo comportamento daquele dia: [IP estático e IP dinâmico](/pt-br/blog/static-ip-vs-dynamic-ip).
- **Maus vizinhos.** Se o bloco do seu endereço tem muitos endereços problemáticos, algumas listas incluem o bloco inteiro. Detalhamos isso abaixo, na seção sobre o /24.
- **Inclusão por política.** Algumas listas não registram uma falha, e sim uma regra. O exemplo mais conhecido é a PBL, na próxima seção.

## O que significa o aviso "o endereço IP do seu dispositivo está em uma lista negra"?

Você vê essa frase na tela de erro de um aplicativo ou na página de resultado de um site de consulta de IP. São dois casos diferentes.

**Se um site de consulta diz que você está listado,** o que aparece costuma ser um registro da PBL da Spamhaus. A [PBL](https://www.spamhaus.org/blocklists/policy-blocklist/), na definição da própria Spamhaus, é uma lista de faixas de endereços de usuários finais que não deveriam enviar e-mail diretamente ao servidor do destinatário. Trata-se das faixas distribuídas a assinantes residenciais e móveis, e a Spamhaus deixa claro que esses endereços não são necessariamente "ruins". Se você não opera um servidor de e-mail em casa, a linha vermelha no site de consulta não é um defeito, e sim a situação normal.

**Se um aplicativo ou site recusa você com essa mensagem,** o serviço encontrou o seu endereço no próprio registro ou em uma lista de ameaças que ele assina. De fora não dá para saber qual. Os passos, em ordem:

1. **Desligue a VPN e a extensão de proxy, se estiverem ativas.** Os endereços de saída de VPNs compartilhadas são usados por muita gente ao mesmo tempo, por isso entram com frequência nas listas.
2. **Tente outra rede.** Se o mesmo aplicativo abre pelos dados móveis do celular, o problema não está no dispositivo, e sim no endereço da sua conexão de casa.
3. **Reinicie o modem.** Em muitas conexões residenciais chega um endereço diferente quando o modem se reconecta. Não funciona em toda operadora; veja o nosso guia sobre [como mudar o endereço IP](/pt-br/blog/how-to-change-ip-address).
4. **Verifique os dispositivos de casa.** Se o mesmo aviso volta depois que o endereço muda, pode haver um dispositivo na sua rede gerando tráfego problemático. Examine os computadores com um software de segurança atualizado, remova aplicativos de "VPN gratuita" e troque a senha de administração do modem.
5. **Escreva para o suporte do serviço.** Envie a captura de tela da mensagem, o horário e o seu endereço IP naquele momento. Quem colocou o bloqueio é quem pode retirá-lo.
6. **Ligue para o seu provedor de internet.** Se o endereço não muda, o provedor pode atribuir outro a você.

Sozinho, esse aviso não prova que o seu dispositivo tem vírus. As versões de mensagens parecidas em cada plataforma estão em [VPN ou proxy detectado](/pt-br/blog/vpn-or-proxy-detected) e em [Bloqueio de IP no Instagram e erro de proxy aberto](/pt-br/blog/instagram-ip-ban).

## Por que os sites bloqueiam o bloco /24 em vez de um único IP?

Endereços IP não são distribuídos um a um, e sim em blocos. O tamanho dos blocos é escrito na notação CIDR definida pela [RFC 4632](https://www.rfc-editor.org/rfc/rfc4632.html): o número depois da barra diz quantos bits do início do endereço ficam fixos. Em `203.0.113.0/24` ficam fixos os primeiros 24 bits, ou seja, as três primeiras partes; a última vai de 0 a 255. São 256 endereços lado a lado. Um `/16` descreve um bloco de 65.536 endereços.

Uma empresa de hospedagem ou um provedor de proxies costuma entregar ao cliente endereços consecutivos de um bloco assim. Da cadeira do administrador do site a cena é esta: de `203.0.113.14` veio uma tentativa de adivinhar senhas, que foi bloqueada. Cinco minutos depois a mesma tentativa continuou de `203.0.113.15` e, em seguida, de `.16`. Bloquear endereço por endereço é um trabalho sem fim. É grande a chance de os endereços do mesmo bloco estarem nas mesmas mãos, então o administrador fecha o bloco inteiro com uma única regra.

As ferramentas também foram pensadas para esse nível. As [regras de acesso por IP](https://developers.cloudflare.com/waf/tools/ip-access-rules/parameters/) da Cloudflare aceitam, além do endereço isolado, as faixas `/24` e `/16` em IPv4 e, um passo adiante, um ASN inteiro em uma só regra. No e-mail, a SBL da Spamhaus lista faixas de endereços além de endereços isolados. A UCEPROTECT transformou isso em um [sistema por níveis](https://www.uceprotect.net/en/index.php?m=3&s=4): o nível 1 lista o endereço isolado, o nível 2 cobre o bloco se o spam continuar vindo da mesma alocação, e o nível 3, toda a rede do provedor (ASN).

Isso tem duas consequências. A primeira: você pode ser bloqueado por causa dos vizinhos sem ter feito nada; é o que acontece na hospedagem compartilhada e em blocos de proxies muito cheios. A segunda: 50 endereços tirados do mesmo /24 não são 50 visitantes para um site que bloqueia por bloco, e sim uma única origem. Quando um chama a atenção, os 50 caem juntos. Com 50 endereços de blocos diferentes, o que acontece com um não afeta os demais. Como a mesma lógica funciona com os blocos /64 do IPv6 está em [Proxies IPv4 e IPv6](/pt-br/blog/ipv4-vs-ipv6-proxy). O registro ASN, que mostra a qual rede um bloco pertence, é explicado no artigo [Proxy ISP ou residencial](/pt-br/blog/isp-vs-residential-proxy).

## Como consultar se um endereço IP está em uma lista negra?

O endereço a consultar é o público, aquele que um site de "qual é o meu IP" mostra, e não o que começa com `192.168.` na interface do modem. Se você opera um servidor de e-mail, é o endereço pelo qual o servidor envia.

- **A página de consulta da própria lista.** Na mesma página você vê o motivo e o caminho de saída. Para a Spamhaus é `check.spamhaus.org`; Barracuda e SpamCop têm formulários de consulta nos próprios sites.
- **Ferramentas de consulta múltipla.** Procuram um endereço em dezenas de listas de uma vez, mas também mostram em vermelho registros de política como a PBL. Não olhe para a quantidade, e sim para a lista em que você está e o motivo.

Para os bloqueios da web não existe um balcão de consulta assim.

### Nível avançado: consulta DNSBL pela linha de comando

Uma consulta DNSBL pode ser feita de qualquer computador. A RFC 5782 exige que cada lista mantenha um registro de teste para `127.0.0.2`; confirme primeiro com ele que a consulta funciona, depois inverta o seu endereço e pergunte:

```bash
# Registro de teste: sempre responde "listado"
nslookup 2.0.0.127.zen.spamhaus.org

# Para consultar 203.0.113.25, as partes são escritas na ordem inversa
nslookup 25.113.0.203.zen.spamhaus.org

# Registro TXT para ver o motivo
nslookup -type=TXT 25.113.0.203.zen.spamhaus.org
```

A resposta "Non-existent domain" indica que o endereço não está na lista. Segundo a documentação da Spamhaus, `127.0.0.2` é registro da SBL, `127.0.0.3` do CSS, `127.0.0.4` da XBL, e `127.0.0.10` e `127.0.0.11` da PBL. Uma resposta que começa com `127.255.255.` não é inclusão, e sim código de erro: `127.255.255.254` quer dizer que a consulta passou por um resolvedor DNS público. Nesse caso use o servidor DNS do seu provedor de internet ou vá para a página de consulta.

## Como sair de uma lista negra?

O pedido de remoção é o último passo. Um pedido feito antes de a causa desaparecer é recusado, ou o endereço volta para a lista em pouco tempo. A ordem certa é esta:

1. **Descubra em qual lista você está e por quê.** A linha na mensagem de erro devolvida dá o nome da lista, e a página de consulta da lista mostra o motivo.
2. **Encontre a causa e corrija.** Examine os dispositivos da rede, confira se o servidor de e-mail atende apenas usuários autenticados e troque as senhas das contas comprometidas.
3. **Acerte a identidade do remetente.** Se você opera um servidor de e-mail, garanta que o registro de DNS reverso (PTR) e as configurações de SPF, DKIM e DMARC estejam corretos. Eles não tiram você da lista, mas reduzem a chance de voltar para ela.
4. **Faça o pedido na página da própria lista.** Conte em poucas linhas o que aconteceu e o que você corrigiu.
5. **Acompanhe.** Consulte o endereço de novo nas semanas seguintes. Se o registro voltar, a causa continua lá.

O processo muda de lista para lista; as informações abaixo vêm da página de cada serviço:

| Lista | Como é a saída? |
|---|---|
| Spamhaus XBL | O registro expira sozinho um tempo depois que o comportamento malicioso deixa de ser visto; também dá para pedir pela página de consulta |
| Spamhaus PBL | A maioria dos usuários não precisa sair. Se naquele endereço funciona de fato um servidor de e-mail, o pedido é feito pela página de consulta |
| [Spamhaus SBL](https://www.spamhaus.org/blocklists/spamhaus-blocklist/) | Só o provedor de internet ou de hospedagem responsável pelo endereço pode pedir. Você escreve para o setor de abuso (abuse) do seu provedor |
| [SpamCop](https://www.spamcop.net/fom-serve/cache/298.html) | Se não chegam novas denúncias de spam, o endereço sai automaticamente depois de 24 horas; a página pede expressamente que você não escreva para antecipar a saída |
| [Barracuda](https://www.barracudacentral.org/rbl/removal-request) | Preenche-se um formulário; com uma explicação válida, os pedidos costumam ser analisados em até 12 horas |

> **Atenção: Cuidado com ofertas pagas de remoção**
>
> A Spamhaus afirma na própria página que nunca há cobrança para sair das suas listas e que qualquer oferta de remoção em troca de dinheiro é golpe. A única coisa que os serviços vendidos como "limpeza de IP" conseguem fazer é preencher o formulário que você pode preencher de graça.

A lista de bloqueio própria de um site não tem formulário de pedido; diante de um bloqueio injusto, o caminho é o suporte daquele site.

## O que a lista negra significa para quem usa proxy?

Proxy não é ferramenta para um remetente listado contornar a lista. Uma empresa listada por spam não resolve o problema trocando de endereço; o novo endereço entra na mesma lista com o mesmo comportamento.

Para quem compra proxies, a lista negra é uma pergunta de qualidade a fazer ao vendedor. Há três pontos a observar:

- **O endereço é compartilhado?** Em um endereço compartilhado, o comportamento de outro cliente pode colocar o seu endereço em uma lista. O histórico de um endereço alocado só para você é definido apenas pelo seu tráfego. Os endereços de [Proxies ISP](https://proxynet.io/pt-br/static-isp-residential-proxy) e [Proxies de datacenter](https://proxynet.io/pt-br/datacenter-proxy) ficam reservados só para você durante o período de locação. Mais sobre a diferença: [Proxy privado: o que isso significa de verdade](/pt-br/blog/private-proxy)
- **De quais blocos vêm os endereços?** Se você vai comprar muitos endereços, pergunte se todos vêm de um mesmo bloco ou de blocos diferentes.
- **Confira o endereço entregue antes de usar.** No dia em que receber o endereço, faça um teste pequeno no site com que vai trabalhar e consulte o endereço nas listas públicas. A ordem do teste está em [Seu proxy está funcionando? Como testar um proxy](/pt-br/blog/how-to-test-a-proxy), e a lista de perguntas para antes da compra, em [O que observar ao comprar um proxy](/pt-br/blog/proxy-buying-guide).

No lado dos proxies, o que importa não são as listas de e-mail, e sim o registro próprio do site de destino e os dados de reputação que ele usa.

## Para quem é útil conhecer as listas negras?

- **Empresas que operam o próprio servidor de e-mail.** A chegada de orçamentos e faturas depende da situação do endereço de envio.
- **Equipes de TI e segurança.** O endereço de saída da empresa aparecer na XBL pode ser um sinal precoce de que há um dispositivo comprometido lá dentro: [segurança de dados](/pt-br/data-security).
- **Equipes de proteção de marca.** Ao monitorar lojas falsas e páginas de phishing a partir de vários países, o endereço de saída não pode estar bloqueado: [proteção de marca](/pt-br/brand-protection).
- **Equipes que coletam dados públicos.** Os endereços de um crawler que ignora os limites de taxa entram na lista do site de destino; a solução não é trocar de endereço, e sim reduzir a carga: [Como fazer web scraping sem ser bloqueado](/pt-br/blog/web-scraping-without-getting-blocked).

## Erros comuns

- **Preencher o formulário sem achar a causa.** Enquanto o dispositivo infectado continuar na rede, o endereço volta para a lista; pelo mesmo motivo, reiniciar o modem também não é solução duradoura.
- **Tratar como defeito toda linha vermelha de uma ferramenta de consulta múltipla.** Em conexão residencial o registro PBL é normal, e `127.255.255.254` é código de erro, não inclusão.
- **Procurar o bloqueio de um site em uma lista de e-mail.** Sair limpo na Spamhaus não explica um bloqueio no registro próprio de um site.
- **Comprar muitos endereços de um só bloco e contá-los como origens separadas.** Para um site que bloqueia por bloco, todos são uma única origem.

## Guia de decisão

| A sua situação | O que fazer |
|---|---|
| Um site de consulta mostra o seu endereço de casa só na PBL | Não precisa fazer nada; é um registro de política |
| Um aplicativo ou site diz "o seu endereço IP está em uma lista negra" | Desligue a VPN, tente pelos dados móveis, reinicie o modem; se continuar, escreva para o suporte do serviço |
| O aviso volta mesmo depois de o endereço mudar | Verifique os dispositivos de casa, remova aplicativos suspeitos, troque a senha do modem |
| Os e-mails da empresa voltam com o erro "blocked using" | Ache a lista na linha de erro, corrija a causa e depois faça o pedido na página dessa lista |
| O seu endereço está na SBL | Escreva para o setor de abuso do seu provedor de hospedagem ou de internet; o pedido é feito por eles |
| Um endereço de proxy recém-comprado aparece bloqueado no primeiro dia | Envie o endereço e o resultado da consulta ao provedor e peça a troca |
| Você vai comprar muitos endereços de proxy | Peça endereços de blocos diferentes e reservados só para você |

## Perguntas frequentes

### Como sei se o meu endereço IP está em uma lista negra?

Para o lado do e-mail, basta digitar o seu endereço IP público na página de consulta da lista ou em uma ferramenta de consulta múltipla. No resultado, veja em qual lista você está e por qual motivo. Não dá para consultar de fora se um site colocou você no registro dele; isso só aparece na mensagem de bloqueio que o site mostra.

### Estar em uma lista negra é um problema legal?

Não. Listas negras são registros que organizações privadas e sites mantêm por decisão própria; não são uma sanção oficial. A consequência é técnica: o seu e-mail é recusado ou um site não mostra a página a você.

### Quanto tempo um endereço IP fica em uma lista negra?

Depende da lista e da causa. A SpamCop retira o endereço depois de 24 horas se não chegarem novas denúncias. Os registros da XBL da Spamhaus expiram sozinhos um tempo depois que o comportamento malicioso para. Na SBL o registro pode ficar até o provedor fazer o pedido. Os bloqueios próprios dos sites vão de um limite de taxa de alguns minutos a uma regra permanente.

### Reiniciar o modem me tira da lista negra?

Você não sai da lista; se o seu endereço muda, acaba o seu vínculo com o endereço listado. Em conexões com endereço dinâmico isso costuma funcionar. Se você tem IP estático ou a operadora devolve o mesmo endereço, não funciona.

### Um IP estático entra mais fácil em uma lista negra?

Mais fácil não, mas quando entra fica com você. Com endereço dinâmico o problema passa para outra pessoa na próxima troca de endereço; com endereço estático o registro convive com você até ser resolvido. Em compensação, o histórico de um endereço estático é só seu, e depois do primeiro dia acaba a chance de herdar um registro do usuário anterior.

### O que fazer se o IP de um proxy está em uma lista negra?

Veja em qual lista ele está. Se for só uma lista de política de e-mail como a PBL, o uso na web não é afetado. Se o site com que você trabalha recusa o endereço, ou ele aparece em listas de dispositivos comprometidos, envie o resultado da consulta ao provedor e peça a troca. Se ele foi listado por causa do seu próprio tráfego, revise a taxa de solicitações antes de trocar de endereço.

## Em resumo

Uma lista negra de IP não é um lugar só, e sim dezenas de registros independentes: no e-mail, listas públicas consultadas por DNS; na web, registros de bloqueio dos sites, fechados para quem está de fora. Em geral os endereços entram sem o dono saber, por causa de um dispositivo comprometido, de um endereço compartilhado, de um usuário anterior ou dos vizinhos do mesmo bloco /24. Em uma inclusão real a ordem é clara: descubra a lista e o motivo, corrija a causa e depois faça o pedido, de graça, na página da própria lista. No lado dos proxies, um endereço reservado só para você e vindo de blocos diferentes impede que o comportamento de outra pessoa recaia sobre você. As opções estão na nossa página de [serviços de proxy](/pt-br/proxy).
