Második tranzitszolgáltató él Chișinăuban — 20 Gbps vegyes tranzitkapacitás. A 20 Gbps vegyes uplink már élesben van. Miért a Moldovai Köztársaság

Üzemeltetés Gyakorlati

A szervere fölötti rétegek: domain, CDN, tranzit

A szolgáltatója csak egy réteg a háromból. A fölötte álló nyilvántartó egyetlen bírósági végzéssel kiveheti a nevét a zónafájlból, az Ön elé állított proxy minden panaszt továbbít a szolgáltatójának, csatolva a forráscímét, és egyikük sem tartozik a szolgáltatója joghatósága alá.

16 perces olvasás Közzétéve: 2026. augusztus 28. Ellenőrizve: ma

Hogy a szerver hol áll, csak egy döntés a háromból, és ritkán ez dönti el a végkimenetelt. A szerver fölött ott áll egy név, amelyet valaki más üzemeltet. A szerver elé pedig a legtöbb oldal esetében egy reverse proxy kerül, amelyet megint valaki más üzemeltet. Egyiket sem köti a szolgáltatója szabályzata, egyikük sem tartozik a szolgáltatója joghatósága alá, és mindkettőt utasíthatja egy olyan bíróság, amelynek a szolgáltatójára semmilyen ráhatása nincs. Ez az a rész a rétegek közül, amelyet az offshore hosting nem fed le, és érdemes pontosan tudni, hol ér véget.

Három réteg, három különböző tulajdonos

Egy egyáltalán elérhető oldal legalább három különálló vállalkozástól függ, és ezek egymástól függetlenül hibásodhatnak meg.

A név. Egy regisztrátor adta el Önnek; a végződést, amely alatt él, egy nyilvántartó üzemelteti. Két cég, rendszerint két ország, és a második soha nem hallott Önről.

Az elülső réteg. Ha bármi az Ön nevében válaszol — egy CDN, egy reverse proxy, egy anycast él —, az zárja le a látogatói kapcsolatait, mielőtt azok elérnék a szerverét. Ebből következően eleve ismeri a forráscímét, és hozzá futnak be a panaszok.

A vezeték és a gép. A szolgáltatója, annak tranzitszolgáltatói, a létesítmény, a címtartomány, amelyben a szervere áll. Ez az a réteg, amelyet az emberek ténylegesen megvásárolnak, és ez az egyetlen a három közül, amelyet a hosting joghatósága valóban szabályoz.

Az a szokás, amelyet érdemes elhagyni, hogy ezeket egyetlen vásárlásként kezeljük. Három különálló dologról van szó, és ha mindhármat egy kézbe — vagy egyetlen jogrendszerbe — teszi, attól omlik össze minden egyetlen végzésre.

Az európai jog már megrajzolta ezt a térképet, és hasznos térkép. A Digitális Szolgáltatásokról szóló rendelet (DSA) három csoportba sorolja a közvetítőket: egyszerű továbbítás, gyorsítótárazás és tárhelyszolgáltatás. A (29) preambulumbekezdés a legfelső szintű domain-nyilvántartókat, a regisztrátorokat, a DNS-feloldókat és a hitelesítésszolgáltatókat egyszerű továbbításnak minősíti, a tartalomszolgáltató hálózatokat (CDN) és a reverse proxykat pedig gyorsítótárazásnak. Mindhárom típus kaphat 9. cikk szerinti végzést jogellenes tartalom elleni fellépésre, és 10. cikk szerinti végzést információ kiadására. A felelősség alóli mentesség nem mentesség a végzések alól.

A domain: a regisztrátor, és a fölötte álló nyilvántartó

A regisztrátor az üzlet. A nyilvántartó a nagykereskedő, amely a végződést üzemelteti, és ez az a réteg, amelyet vásárlás előtt szinte senki nem ellenőriz.

Mi készteti cselekvésre a regisztrátort

2024. április 5. óta az akkreditált regisztrátorokat szerződéses kötelezettség terheli arra nézve, hogy fellépjenek az ellen, amit az ICANN „DNS Abuse”-nak nevez: ha cselekvésre alkalmas bizonyíték birtokába jutnak, haladéktalanul meg kell tenniük a név megzavarásához ésszerűen szükséges mérséklő intézkedéseket. A szabály hasznos fele a fogalommeghatározása. A DNS Abuse kártevőt, botneteket, adathalászatot, pharmingot és kéretlen levelet jelent, ahol a kéretlen levél a többi terjesztési eszköze. A weboldal tartalma nem tartozik ide, és a szerzői jog sem — kifejezetten.

Ezt inkább küszöbértékként érdemes olvasni, nem megnyugtatásként. Megmutatja, milyen alakot kell öltenie egy panasznak ahhoz, hogy a regisztrátora köteles legyen lépni; azt is megmutatja, hogy minden, ami ezen a listán kívül esik, csak bíróságtól vagy hatóságtól érkező végzés formájában juthat el, ami lassabb, ellenőrizhető és megfellebbezhető. Mindkét felét érdemes ismerni, mielőtt megérkezik az a panasz, amelyet hamarosan kapni fog.

Mit tehet a nyilvántartó, és hol helyezkedik el

A nyilvántartónak egyetlen, teljes körű eszköze van: olyan státuszt állíthat be a nevén, amely kiveszi azt a zónából. A név ezután senkinek, sehol nem oldódik fel, függetlenül attól, mit gondol erről a regisztrátora, és attól is, hol áll a szervere. A hosting rétegen semmi nem enyhíti ezt, mert a hosting réteg egyáltalán nincs bevonva.

Ez nem elméleti eset. 2026 júniusában egy texasi kerületi bíróság végrehajtási végzést adott ki, amelyben utasította a Verisignt, amely a .com-ot üzemelteti, hogy helyezze registry hold állapotba a motherless.com nevet. Az üzemeltető egy luxemburgi cég volt, amely figyelmen kívül hagyott egy texasi ítéletet az állam korhatár-ellenőrzési törvénye alapján; a végzés 9,14 millió dolláros óvadékot szabott a név visszakapásának feltételéül. Az oldal nem Texasban volt hosztolva, és a cég sem Texasban volt bejegyezve. A név .com alatt volt, a .com-ot pedig egy amerikai cég üzemelteti amerikai joghatóság alatt. Ez elegendő volt.

Az általánosítható tanulság nem erről az ügyről szól. Az, hogy a választott végződés éppúgy joghatósági döntés, mint az az ország, amelyben a szervere áll, és ezt a döntést a legtöbben megszokásból hozzák meg. Kérdezze meg, ki üzemelteti a végződést, milyen jog alatt, és van-e annak a jogrendszernek gyakorlata arra, hogy utasításokat adjon a nyilvántartóknak. Ezután döntse el, akarja-e, hogy az egyetlen neve ott legyen.

A név adatvédelme a közzétételről szól, nem a tudásról

A WHOIS- és RDAP-adatok elrejtése megállítja a tömeges lekérdezőket és az alkalmi érdeklődőket. Attól még a regisztrátora nem lesz tudatlan: az akkreditáció kötelezi a regisztrációs adatok megőrzésére, és jogi eljárás keretében ugyanúgy kiadja azokat, mint bárki más. Egy, a rekord elé állított adatvédelmi szolgáltatás közzétételi beállítás, nem pajzs — az a regisztrátor viszont, amely soha nem kért Öntől semmit, nem tud kiadni olyasmit, amije nincs, ami egészen más tulajdonság, és az egyetlen, amiért érdemes fizetni.

A domain az egyetlen része a rendszernek, amelyet egyetlen végzés egyszerre, mindenhol ki tud kapcsolni. A szerverek cserélhetők, a címek forgathatók, a proxyk egy délután alatt kicserélhetők. A nyilvántartónál tartott név egyszerűen leáll feloldódni, és minden link, amelyet valaha bárki közzétett Önről, ugyanabban a másodpercben megszakad.

Az Ön elé állított proxy: mit távolít el, mit továbbít

A CDN gyorsítótárazó közvetítő. Nem tárolja tartósan az oldalát, így a „vegye le a fájlt” rendszerint nem olyasmi, amit meg tud tenni. Amit meg tud tenni, az az, hogy leállítja az Ön proxyzását — ami egy olyan oldal esetében, amely a proxytól függ ahhoz, hogy elérhető maradjon, és hogy a forrása csendben maradjon, egyetlen mozdulattal eltávolítás és adatkiadás egyszerre.

Az érdekesebb viselkedés a mindennapi, és a legnagyobb szolgáltató nyíltan közzéteszi. Ha visszaélési bejelentés érkezik egy olyan oldalról, amelyet csupán proxyz, továbbítja a panaszt a weboldal üzemeltetőjének és a szolgáltatójának, és átadja a szolgáltatónak az érintett tartalom forrás IP-címét. Mindkettő szó szerint a saját visszaélési szabályzatából van idézve, és pontosan az ellenkezője annak, amiért a vásárlók azt hiszik, fizetnek.

A proxy tehát nem pufferzóna Ön és a szolgáltatója visszaélés-kezelő részlege között. Futár. Elviszi a panaszt a szolgáltatójához, és megmondja neki, pontosan melyik gépet nézze meg. Ha a szolgáltatóját aszerint választotta, hogyan kezeli a panaszokat, az rendben van — a panasz oda érkezik, ahová szerette volna. Ha egy proxyt választott abban a reményben, hogy a panasz ott megáll, az nem fog megállni.

Ugyanennek a szolgáltatónak a dokumentációja Önre is kötelezettséget ró: tartson fenn egy aktívan kezelt és figyelt visszaélési kapcsolattartási címet, és válaszoljon minden visszaélési bejelentésre huszonnégy órán belül. Ha nem válaszol időben, a bejelentett tartalom eltávolításra vagy blokkolásra kerülhet, a fiók pedig felfüggesztésre vagy megszüntetésre. Az a közvetítő, amely nem tudja eltávolítani az Ön tartalmát, mégis írt magának egy eltávolítási záradékot — és egy órát hozzá.

Egy kivétel számít. Ahol ugyanaz a cég tárhelyet is szolgáltat — az objektumtárolója, a szerver nélküli platformja, a média- és oldaltermékei —, ott az adott tartalom tekintetében tárhelyszolgáltatónak minősül, ezt maga is kimondja, és a tartalmat egy notice-and-takedown eljárás keretében távolítja el, ellenbejelentési lehetőséggel, az amerikai jog által előírt formában. Egy szállító két terméke, két teljesen különböző válasz. Tudja, éppen melyiket használja.

Egy offshore szolgáltató elé állított proxy nem teszi az elrendezést offshore-abbá. Egy másik országbeli céget told be a képbe, amely más jogrendszer alá tartozik, és szerződésben vállalta, hogy amit kap, azt továbbítja a szolgáltatójának — a forráscímével együtt.

Amit a CDN nem rejt el, és hogyan találják meg a forrásszervereket

Sokan egyetlen okból állítanak proxyt a szerverük elé: hogy a forráscímet távol tartsák a nyilvános internettől. Érdemes tudni, ez a gyakorlatban mennyire válik be, és az őszinte válasz az, hogy addig működik, amíg öt hétköznapi hiba egyike tönkre nem teszi. Egyik sem egzotikus; a proxyszolgáltatók maguk dokumentálják őket.

A rekordok, amelyeket a költözés előtt tett közzé. A DNS nyilvános, és archiválják. Szinte minden olyan oldal, amely proxy mögé költözött, a költözés előtti címe valakinek a történeti adatállományában ül, tartósan. Maguk a szolgáltatók javasolják, hogy a bevezetés után forgassa meg a forráscímet — ha ezt nem tette meg, a költözés csak látszat volt.

A rekordok, amelyeket proxy nélkül hagyott. Egyetlen, közvetlenül a gépre mutató aldomain is elég: mail, ftp, cpanel, dev, staging, vpn, az a monitorozó host, amelyet egyszer beállított. Vizsgálja át a zóna minden rekordját, nem csak azokat, amelyekről emlékszik, hogy létrehozta.

A gépet elhagyó levelezés. Ha a forrásszerver leveleket küld, a címe utazik a fejlécekben. Küldjön egy üzenetet egy nem létező címre, és a visszapattanó levél magával hozza. A levelezésnek másik gépen van a helye, mint amelyiket csendben próbálja tartani.

Tanúsítvány-átláthatóság. Minden nyilvánosan megbízható tanúsítványt naplóznak, együtt azokkal a nevekkel, amelyekre kiterjed. A naplók nem adnak ki címet, de kiadják a kipróbálandó aldomainek teljes listáját, azokat is beleértve, amelyekről azt hitte, privátak.

Tömeges pásztázás. A teljes címteret folyamatosan pásztázzák, és aszerint indexelik, mit válaszol. Egy jellegzetes oldal, amelyet egy csupasz cím szolgál ki, adatbázis-lekérdezés, nem nyomozás.

A megoldások jól ismertek, és érdemes erősségük, nem kényelmük sorrendjében elvégezni őket.

  1. Csak kimenő irányú alagút. A forrásszerver kapcsolatot nyit az él felé, és semmin nem hallgatózik. Nincs port, amit meg lehetne találni, így a cím érdektelenné válik, még ha ki is szivárog. Ez az egyetlen lehetőség a listán, amely nem múlik azon, hogy egy szabályt jól állítsanak be.
  2. Kölcsönös TLS (mTLS) az él felől. A forrásszerver csak olyan kliensnek szolgál ki, amely bemutatja a proxy tanúsítványát. A cím kiszivároghat; válaszolni akkor sem fog. Erős megoldás, és túléli, ha a cím nyilvánossá válik.
  3. Tűzfal a proxy közzétett címtartományaira. Jobb, mint a semmi, és könnyű bevezetni, de a tartományok változnak, és maga a szolgáltató összehasonlítása is sebezhetőnek jelöli ezt a megoldást hamisítással szemben. Ezt padlóként kezelje, ne megoldásként.
  4. Karbantartás. Forgassa meg a forráscímet, amint az él mögé kerül, vigye le a levelezést a gépről, és minden változtatás után vizsgálja át a proxy nélküli rekordokat. A legtöbb kitettség e három egyike, nem egy ötletes támadás.

A proxy elrejti a forrásszervert egy böngészővel érkező idegen elől. Nem rejti el a proxy elől — amely definíció szerint ismeri azt, és amely egy panasz beérkezésekor köteles közölni a szolgáltatójával, mi az.

A gép alatt: tranzit, címtartomány, létesítmény

A szervere alatt van még egy kör szereplő, és a szolgáltatók rendszerint a legkevésbé szívesen beszélnek róluk.

Tranzitszolgáltatók. A szolgáltatója valakitől vásárolja az összeköttetést. Ezeknek a tranzitszolgáltatóknak saját visszaélés-kezelő részlegük, saját szerződéseik és saját kockázatvállalási hajlandóságuk van, és ha egy tranzitszolgáltató úgy dönt, hogy Ön problémás, azzal a szolgáltatója helyett is meghozza a döntést. Kérdezze meg, hány tranzitszolgáltató van — egy egyetlen szabályozási pont, és egyben egyetlen hibapont is —, majd tegye fel az élesebb kérdést: elfogadja-e a szolgáltatója csendben a tranzitszolgáltató oldali tiltólistákat az Ön forgalmán?

A megosztott címtartomány. A reputációs rendszerek címtartományokon dolgoznak, nem ügyfeleken. Örökli a szomszédait, méghozzá anélkül, hogy megmondanák, kik azok. Ez a konkrét ára annak, ha egy szolgáltató mindenféle tartalom menedékeként hirdeti magát: a tiltólisták a tartományra érkeznek, és az Ön levelezése meg API-hívásai is benne vannak.

A létesítmény és a hardver. A bérelt rackszekrény azt jelenti, hogy a szolgáltatója fölött láthatatlanul ott ül egy bérbeadó, saját visszaélési szabályzattal, és minden réteg a szolgáltatója fölött egy újabb fél, amely olyan okokból szüntetheti meg Önt, amelyeket sosem fog látni.

Mivel ennek a gyakorlatnak az a célja, hogy minden réteg számadásra fogható legyen, íme ugyanez, ugyanezekkel a fogalmakkal. Két tranzitszolgáltató, BGP-vel kiegyensúlyozva, húsz gigabit vegyes sávszélesség, Chișinăuba befutva. 3. és 4. rétegbeli szűrés minden port előtt, mindenkinek, ingyen. Tranzitszolgáltató oldali tiltólistákat nem fogadunk el az ügyfélforgalmon: ha valamit blokkolni kell, azt egy bíróság mondja ki, és mi tájékoztatjuk Önt. A hardver saját tulajdon, nem bérelt, egyetlen országban, annál a cégnél, amelytől vásárol — a részletek a hálózati oldalon és a létesítmény oldalán találhatók.

És a hiányzó rész, kimondva: nem árulunk domaineket, és nem üzemeltetjük azt a proxyt, amelyet Ön a szervere elé állít. Az a két réteg az Öné. Minden, ami fentebb a nyilvántartókról és a továbbított panaszokról elhangzott, pontosan úgy vonatkozik Önre, ahogy le van írva, és egyetlen hosting-joghatóság — a miénket is beleértve — sem változtat rajta egyetlen szót sem.

A három réteg három különböző kézbe helyezése

Ez az egész gyakorlat néhány döntésre egyszerűsödik, és egyik sem kerül semmibe.

  1. Három réteg, három szállító, három jogcsalád. A név, az él és a szerver egy cég kezében egyetlen végzésnyire van a semmitől. Három kézben egy, bármelyikük ellen irányuló végzés a másik kettőt működésben hagyja, és Önnek időt ad.
  2. Tegye fel minden rétegnek ugyanazt a három kérdést. Mire kényszeríthető: mit továbbít, mit távolít el, és mit ad ki? Ezek egymástól függetlenül mondanak csődöt, és az a szállító, amely mindháromra egyetlen mondatban válaszol, nem értette meg a kérdést.
  3. Úgy állítsa be a rendszerét, mintha a proxy továbbítana — mert továbbít. Vegye alapul, hogy minden panasz eljut a szolgáltatójához, csatolva a forráscímét. Ha ez az eredmény problémát jelent, a megoldás a hosting rétegben van, vagy abban, amit közzétesz — nem egy újabb közvetítő beiktatásában.
  4. Zárja le rendesen a forrásszervert. Csak kimenő irányú alagút vagy kölcsönös TLS; a levelezés másik gépen; a cím megforgatása a bevezetés után; a proxy nélküli rekordok átvizsgálása. Négy tétel, mindegyik unalmas, és szinte minden valódi kitettséget lefednek.
  5. Kezelje a nevet egyetlen hibapontként, és készüljön fel rá. Tudja, melyik nyilvántartó üzemelteti a végződését, és milyen jog alatt. Tartson egy második nevet, más végződés alatt, más regisztrátornál, és előre tudja, hogyan mondaná meg az embereknek, hogy azt használják.

Mindez nem szól amellett, hogy ne állítson proxyt a szervere elé, és nem szól az offshore hosting ellen sem — furcsa forrás is lennénk mindkét állításhoz. Amellett szól, hogy a három réteg három különálló vásárlás, három különálló hibamóddal, és hogy az, amelyiket a legtöbben a legalaposabban vizsgálják, nem az, amelyik a legvalószínűbben véget vet nekik. Ha azt szeretné, hogy az a réteg, amelyet mi üzemeltetünk, ugyanennek a mércének feleljen meg, a negyedéves számok és a bűnüldözési oldal az, ahol ezt ellenőrizheti.

A platformot üzemeltető mérnökök írták, és ma újraolvasták. Ha valami itt hibás vagy elavult, jelezze az ügyfélpanelből — ezeknek is körülbelül a fele onnan származik.

Nyelv

Olvassa ezt az oldalt az Ön nyelvén

28 nyelven érhető el ma. A többi fordítás alatt áll.