Provoz Praktický
Vrstvy nad vaším serverem: doména, CDN, transit
Váš hostitel je jen jedna vrstva ze tří. Registr nad vámi může vaše jméno vyřadit ze zóny na základě jediného soudního příkazu, proxy před vámi přeposílá každou stížnost vašemu hostiteli s připojenou adresou originu, a ani jeden z nich nespadá pod jurisdikci vašeho hostitele.
16 minut čtení Zveřejněno 28. srpna 2026 Kontrolováno dnes
Volba místa, kde server stojí, je jedno rozhodnutí ze tří, a jen málokdy je tím, které nakonec rozhoduje o výsledku. Nad serverem stojí jméno, které provozuje někdo jiný. Před serverem stojí, u většiny webů, reverzní proxy, kterou provozuje zase někdo jiný. Ani jedno z toho se neřídí pravidly vašeho hostitele, ani jedno nespadá pod jeho jurisdikci, a oběma může nařídit jednat soud, který na vašeho hostitele vůbec nedosáhne. Tohle je ta část celku, kterou offshore hosting nepokrývá, a stojí za to vědět přesně, kde končí.
Tři vrstvy, tři různí vlastníci
Web, který je vůbec dostupný, závisí minimálně na třech samostatných firmách, a ty selhávají nezávisle na sobě.
Jméno. Registrátor vám ho prodal; registr provozuje příponu, pod kterou žije. Dvě firmy, obvykle dvě země, a ta druhá o vás nikdy neslyšela.
Přední strana. Pokud za vás něco odpovídá — CDN, reverzní proxy, anycast edge — ukončuje spojení vašich návštěvníků dřív, než je uvidí váš server. Adresu originu tedy zná ze své podstaty a přijímá stížnosti.
Vedení a stroj. Váš hostitel, jeho tranzitní operátoři, zařízení, rozsah adres, ve kterém váš server sedí. Tohle je vrstva, kterou si lidé vybírají, a je to jediná ze tří, kterou hostingová jurisdikce skutečně řídí.
Návyk, který se vyplatí odnaučit, je myslet si, že jde o jeden nákup. Jsou to tři, a dát všechny tři do jedné ruky — nebo do jednoho právního systému — je způsob, jak jediný příkaz smete všechno naráz.
Evropské právo tuhle mapu už nakreslilo, a je užitečná. Digital Services Act třídí zprostředkovatele do tří kategorií: pouhý přenos, caching a hosting. Bod odůvodnění 29 řadí registry domén nejvyšší úrovně, registrátory, DNS resolvery a certifikační autority mezi pouhý přenos, a sítě CDN a reverzní proxy mezi caching. Všechny tři kategorie mohou dostat příkaz podle článku 9 k zásahu proti nezákonnému obsahu a příkaz podle článku 10 k vydání informací. Být vyňat z odpovědnosti neznamená být vyňat z příkazů.
Doména: registrátor a registr nad ním
Váš registrátor je obchod. Registr je velkoobchodník, který provozuje příponu, a je to vrstva, kterou si před nákupem ověří skoro nikdo.
Co registrátora přiměje jednat
Od 5. dubna 2024 mají akreditovaní registrátoři smluvní povinnost jednat proti tomu, čemu ICANN říká DNS Abuse: pokud mají k dispozici využitelné důkazy, musí neprodleně přijmout zmírňující opatření přiměřeně nutná k narušení jména. Užitečná polovina tohoto pravidla je jeho definice. DNS Abuse znamená malware, botnety, phishing, pharming a spam tam, kde je spam přenosovým vektorem pro některou z předchozích kategorií. Obsah webu je mimo rozsah a autorská práva jsou mimo rozsah — výslovně.
Berte to jako práh, ne jako útěchu. Říká vám to, jakou podobu musí stížnost mít, než je váš registrátor povinen jednat; zároveň vám to říká, že cokoli mimo tento seznam musí přijít jako příkaz od soudu nebo úřadu, což je pomalejší, ověřitelné a napadnutelné. Obě poloviny se vyplatí znát dřív, než budete řešit stížnost, kterou už brzy dostanete.
Co může udělat registr a kam patří
Registr má jedinou, absolutní páku: může na vaše jméno nastavit stav, který ho odstraní ze zóny. Jméno pak nikomu nikde nefunguje, bez ohledu na to, co si myslí váš registrátor, a bez ohledu na to, kde stojí váš server. Nic na úrovni hostingu to nezmírní, protože do toho hostingová vrstva vůbec nevstupuje.
Není to teoretické. V červnu 2026 vydal okresní soud v Texasu exekuční příkaz (writ of attachment), kterým nařídil Verisignu, provozovateli .com, aby doménu motherless.com převedl do stavu registry hold. Provozovatelem byla lucemburská firma, která ignorovala texaský rozsudek podle tamního zákona o ověřování věku; příkaz stanovil jako podmínku pro navrácení jména kauci 9,14 milionu dolarů. Web nebyl hostovaný v Texasu a firma nebyla v Texasu. Jméno bylo v .com, a .com provozuje americká firma podle práva Spojených států. To stačilo.
Obecné poučení není o tomto konkrétním případě. Je v tom, že volba přípony je volbou jurisdikce, stejně jako země, ve které stojí váš server, a většina lidí ji dělá ze zvyku. Zjistěte, kdo příponu provozuje, podle jakého práva, a jestli má tento právní systém ve zvyku registrům nařizovat. Pak se rozhodněte, jestli tam chcete mít své jediné jméno.
Soukromí u jména je o zveřejnění, ne o vědomosti
Redakce údajů ve WHOIS a RDAP zastaví hromadné stahování dat i běžné nahlédnutí. Vašeho registrátora to ale nedělá nevědomým: akreditace ho zavazuje registrační údaje uchovávat a on je na základě právního postupu vydá stejně jako kdokoli jiný. Služba soukromí před záznamem je nastavení zveřejnění, ne štít — a registrátor, který se vás nikdy na nic neptal, nemůže vydat to, co nemá, což je úplně jiná vlastnost a jediná, za kterou má smysl platit.
Doména je jediná část celku, kterou jediný příkaz dokáže vypnout všude naráz. Servery se vymění, adresy se přerotují, proxy se vymění za odpoledne. Jméno pozastavené na úrovni registru prostě přestane fungovat, a každý odkaz, který na vás kdy někdo zveřejnil, se přeruší ve stejné vteřině.
Proxy vpředu: co odstraní, co přepošle
CDN je zprostředkovatel typu caching. Váš web trvale neukládá, takže „stáhnout soubor“ obvykle není něco, co dokáže udělat. Co udělat dokáže, je přestat vás proxovat — což je pro web, který na proxy závisí, aby zůstal dostupný a udržel svůj origin v tichosti, odstranění obsahu a vyzrazení v jednom pohybu.
Zajímavější je to běžné chování, a největší poskytovatel ho zveřejňuje otevřeně. Po přijetí hlášení o zneužití u webu, který jen proxuje, přepošle stížnost provozovateli webu i hostingovému poskytovateli a poskytne hostingovému poskytovateli adresu originu obsahu, o který jde. Obě formulace jsou citací z jeho vlastní politiky zneužití, a jsou přesným opakem toho, za co si kupující myslí, že platí.
Proxy tedy není nárazník mezi vámi a oddělením vašeho hostitele pro řešení zneužití. Je to kurýr. Nese stížnost k vašemu hostiteli a řekne mu přesně, na který stroj se má podívat. Pokud jste svého hostitele vybrali podle toho, jak zpracovává stížnosti, je to v pořádku — stížnost dorazí tam, kam jste chtěli. Pokud jste vybrali proxy v naději, že se stížnost zastaví tam, nezastaví.
Dokumentace téhož poskytovatele na vás zároveň klade povinnost: udržovat kontaktní adresu pro zneužití, která je aktivně spravovaná a sledovaná, a reagovat na jakékoli oznámení o zneužití do dvaceti čtyř hodin. Pokud nezareagujete včas, může to vést k odstranění nebo zablokování nahlášeného obsahu a k pozastavení nebo zrušení účtu. Zprostředkovatel, který nedokáže odstranit váš obsah, si přesto napsal doložku o odstranění — a hodiny, které běží.
Jedna výjimka je důležitá. Tam, kde stejná firma zároveň hostuje — své úložiště objektů, svou serverless platformu, své produkty pro média a stránky — je pro tento obsah hostingovým poskytovatelem, sama to tak uvádí a odstraňuje obsah postupem notice-and-takedown s protioznámením, v podobě, jakou předepisuje právo Spojených států. Dva produkty jednoho dodavatele, dvě zcela odlišné odpovědi. Vězte, který z nich vlastně používáte.
Proxy před offshore hostitelem neudělá celé uspořádání víc offshore. Přidá firmu v jiné zemi, podléhající jinému právnímu systému, která je smluvně zavázaná přeposílat, co přijme, vašemu hostiteli — s připojenou adresou originu.
Co CDN neskryje a jak se origin dá najít
Spousta lidí dá před server proxy z jednoho jediného důvodu: udržet adresu originu mimo veřejný internet. Vyplatí se vědět, jak dobře to v praxi funguje, a poctivá odpověď zní, že to funguje, dokud to nezvrátí jedna z pěti běžných chyb. Žádná z nich není exotická; dodavatelé proxy je sami dokumentují.
Záznamy, které jste zveřejnili před přesunem. DNS je veřejné a je archivované. Skoro každý web, který se přesunul za proxy, má svou adresu z doby před přesunem trvale uloženou v něčím historickém datasetu. Vlastní doporučení dodavatele zní adresu originu po nasazení přerotovat — pokud jste to neudělali, byl přesun jen kosmetický.
Záznamy, které jste nechali bez proxy. Stačí jedna subdoména mířící přímo na stroj: mail, ftp, cpanel, dev, staging, vpn, monitorovací host, který jste kdysi jednou nastavili. Projděte každý záznam v zóně, ne jen ty, o kterých si pamatujete, že jste je vytvořili.
Pošta odcházející ze stroje. Pokud origin odesílá poštu, jeho adresa cestuje v hlavičkách. Pošlete zprávu na neexistující adresu a vrácená zpráva ji přinese s sebou. Pošta patří na jiný stroj, než na ten, který se snažíte udržet v tichosti.
Certificate transparency. Každý veřejně důvěryhodný certifikát se zaznamenává i se jmény, která pokrývá. Logy nevydají adresu, ale vydají úplný seznam subdomén, které lze zkusit, včetně těch, o kterých jste si mysleli, že jsou soukromé.
Plošné skenování. Celý adresní prostor je nepřetržitě skenován a indexován podle toho, co na dotaz odpoví. Nezaměnitelná stránka podávaná z holé adresy je vyhledání v databázi, ne vyšetřování.
Nápravy jsou dobře známé a vyplatí se je dělat v pořadí podle síly, ne podle pohodlnosti.
- Tunel jen odchozím směrem. Origin naváže spojení k edge a sám nic neposlouchá. Není tak žádný port, který by šlo najít, takže adresa přestává být zajímavá, i kdyby unikla. Je to jediná možnost na seznamu, která nezávisí na tom, jestli nastavíte pravidlo správně.
- Mutual TLS (mTLS) z edge. Origin obsluhuje jen klienta, který předloží certifikát proxy. Adresa může uniknout; přesto neodpoví. Silné řešení, které přežije i to, že se adresa stane veřejnou.
- Firewall na zveřejněné rozsahy proxy. Lepší než nic a snadné na nasazení, ale rozsahy se mění a vlastní srovnání dodavatele označuje tento přístup za zranitelný vůči spoofingu. Berte ho jako minimum, ne jako řešení.
- Údržba. Jakmile jste za edge, přerotujte adresu originu, přesuňte poštu mimo stroj a po každé změně projděte nezaproxované záznamy. Většina úniků je jedna z těchto tří věcí, ne důmyslný útok.
Proxy skryje origin před cizím člověkem s prohlížečem. Neskryje origin před samotnou proxy — ta ho zná z definice a po přijetí stížnosti je zavázaná sdělit vašemu hostingovému poskytovateli, jaký je.
Pod strojem: transit, prefix, zařízení
Pod vaším serverem je ještě jedna skupina stran, a je to ta, o které hostitel obvykle nejméně rád mluví.
Tranzitní operátoři. Váš hostitel kupuje konektivitu od někoho jiného. Tito operátoři mají vlastní oddělení pro řešení zneužití, vlastní smlouvy a vlastní chuť riskovat, a operátor, který usoudí, že jste problém, může rozhodnutí za vašeho hostitele udělat sám. Zeptejte se, kolik operátorů existuje — jeden znamená jediné místo, kde se rozhoduje o politice, i jediné místo, kde to může selhat — a zeptejte se na ostřejší otázku: přijímá váš hostitel na váš provoz tiše blocklisty na straně operátora?
Prefix, který sdílíte. Reputační systémy pracují s rozsahy adres, ne se zákazníky. Zdědíte své sousedy, a zdědíte je, aniž by vám kdokoli řekl, kdo to je. Tohle je konkrétní cena za poskytovatele, který se prezentuje jako útočiště pro cokoli vůbec: blocklisty dorazí na celý rozsah, a vaše pošta i vaše API volání jsou v něm.
Zařízení a hardware. Pronajaté racky znamenají pronajímatele s vlastní politikou zneužití, který stojí nad vaším hostitelem, neviditelně, a každá vrstva nad vaším hostitelem je další strana, která vás může ukončit z důvodů, které nikdy neuvidíte.
Protože smyslem tohoto průvodce je učinit každou vrstvu odpovědnou, tady je tahle vrstva ve stejných pojmech. Dva tranzitní operátoři, vyvážení přes BGP, dvacet gigabitů smíšeného provozu, do Kišiněva. Filtrování na vrstvě 3 a vrstvě 4 před každým portem, pro všechny, bez příplatku. Blocklisty na straně operátora se na zákaznický provoz nepřijímají: pokud se má něco blokovat, řekne to soud a my vám to řekneme taky. Hardware je vlastněný, ne pronajatý, v jedné zemi, firmou, od které nakupujete — podrobnosti jsou na stránce o síti a stránce o zařízení.
A mezera, řečeno na rovinu: neprodáváme domény a neprovozujeme proxy, kterou si dáte před svůj server. Tyhle dvě vrstvy jsou vaše. Všechno výše o registrech a o přeposílaných stížnostech se na vás vztahuje přesně tak, jak je to napsáno, a žádná hostingová jurisdikce — tu naši nevyjímaje — na tom nezmění ani slovo.
Rozdělení tří vrstev do tří různých rukou
Celý tento průvodce se dá zredukovat na hrstku rozhodnutí, a žádné z nich nic nestojí.
- Tři vrstvy, tři dodavatelé, tři právní rodiny. Jméno, edge a server v rukou jedné firmy jsou jeden příkaz od nuly. V rukou tří subjektů vám příkaz proti kterémukoli z nich nechá zbylé dva funkční — a nechá vám čas.
- Zeptejte se každé vrstvy na stejné tři otázky. Co vás mohou přinutit přeposlat, co vás mohou přinutit odstranit a co vás mohou přinutit vydat? Selhávají nezávisle na sobě, a dodavatel, který odpoví na všechny tři jednou větou, otázce nerozuměl.
- Nastavte to tak, jako by proxy přeposílala, protože přeposílá. Počítejte s tím, že každá stížnost dorazí k vašemu hostiteli s připojenou adresou originu. Pokud je to problém, náprava je na úrovni hostingu nebo v tom, co zveřejňujete — ne v přidání dalšího zprostředkovatele.
- Uzavřete origin pořádně. Tunel jen odchozím směrem nebo mutual TLS; pošta na jiném stroji; přerotování adresy po nasazení; kontrola nezaproxovaných záznamů. Čtyři položky, všechny nudné, a pokrývají skoro každé skutečné riziko.
- Berte jméno jako své jediné selhatelné místo a počítejte s tím. Vězte, který registr provozuje vaši příponu a podle jakého práva. Držte druhé jméno, v jiné příponě, u jiného registrátora, a vězte předem, jak byste lidem řekli, aby ho použili.
Nic z toho není argument proti tomu, dát si před server proxy, a nic z toho není argument proti offshore hostingu — na obojí bychom byli podivný zdroj. Je to argument pro to, že tři vrstvy jsou tři samostatné nákupy se třemi samostatnými způsoby selhání, a že ta, kterou lidé nejvíc zkoumají, není ta, která je nejspíš nakonec zničí. Pokud chcete, aby vrstva, kterou provozujeme my, dodržovala stejný standard, ověřte si to na čtvrtletních číslech a na stránce pro orgány činné v trestním řízení.
Napsali to inženýři, kteří platformu provozují, naposledy zkontrolováno dnes. Pokud je tu něco špatně nebo zastarale, napište nám to z panelu — právě odtamtud pochází asi polovina tohoto obsahu.