Эксплуатация Практический
Уровни над вашим сервером: домен, CDN, транзит
Ваш хостинг — это только один уровень из трёх. Реестр над вами может убрать ваше имя из зоны по одному судебному решению, прокси на входе пересылает хостингу каждую жалобу вместе с адресом исходного сервера, и ни тот, ни другой не находятся в юрисдикции вашего хостинга.
16 минут чтения Опубликовано 28 августа 2026 г. Проверено сегодня
Выбор места, где физически стоит сервер, — это только одно решение из трёх, и итог оно определяет далеко не всегда. Над сервером находится имя, которым управляет кто-то другой. Перед сервером — у большинства сайтов — стоит обратный прокси, которым управляет ещё кто-то третий. Ни тот, ни другой не связаны политикой вашего хостинга, ни тот, ни другой не находятся в его юрисдикции, и обоим может отдать распоряжение суд, у которого нет никакой власти над самим хостингом. Это та часть стека, которую оффшорный хостинг не покрывает, и стоит точно знать, где он заканчивается.
Три уровня, три разных владельца
Чтобы сайт вообще был доступен, нужны как минимум три отдельные компании, и отказать каждая из них может независимо от других.
Имя. Регистратор продал его вам; реестр управляет доменной зоной, в которой оно живёт. Две компании, обычно две страны, и вторая о вас никогда не слышала.
Фронт. Если кто-то отвечает посетителям от вашего имени — CDN, обратный прокси, anycast-точка, — соединение обрывается на нём раньше, чем ваш сервер его увидит. Поэтому он по своей природе знает адрес исходного сервера, и именно ему приходят жалобы.
Провод и машина. Ваш хостинг, его транзитные операторы, площадка, диапазон адресов, в котором стоит ваш сервер. Это тот уровень, который люди выбирают при покупке, и единственный из трёх, которым действительно управляет юрисдикция хостинга.
Привычку, от которой стоит избавиться, — считать всё это одной покупкой. Их три, и если отдать все три в одни руки — или в одну правовую систему, — единственное распоряжение обрушит всё разом.
Европейское право уже начертило эту карту, и она полезна. Digital Services Act делит посредников на три вида: простой транзит, кеширование и хостинг. Преамбула 29 относит к простому транзиту реестры доменов верхнего уровня, регистраторов, DNS-резолверы и удостоверяющие центры, а к кешированию — CDN и обратные прокси. Все три вида могут получить распоряжение по статье 9 — против незаконного контента — и по статье 10 — о раскрытии информации. Освобождение от ответственности не означает освобождения от распоряжений.
Домен: регистратор и реестр над ним
Ваш регистратор — это магазин. Реестр — оптовик, управляющий доменной зоной, и это тот уровень, который почти никто не проверяет перед покупкой.
Что заставляет регистратора действовать
С 5 апреля 2024 года аккредитованные регистраторы несут договорное обязательство действовать в отношении того, что ICANN называет DNS Abuse: получив пригодные к действию доказательства, они должны незамедлительно принять разумно необходимые меры для приостановки действия имени. Полезная часть этого правила — его определение. DNS Abuse означает вредоносное ПО, ботнеты, фишинг, фарминг и спам — там, где спам служит средством доставки для одного из перечисленного. Содержимое сайта в это определение не входит, и авторское право в него не входит — явным образом.
Читайте это как порог, а не как утешение. Оно показывает, какую форму должна принять жалоба, прежде чем регистратор будет обязан действовать; оно же показывает, что всё, что выходит за пределы этого списка, должно прийти в виде распоряжения суда или органа власти — а это медленнее, проверяемо и обжалуемо. Обе половины стоит знать заранее, до жалобы, которую вам ещё предстоит получить.
Что может реестр и где он находится
У реестра есть один абсолютный рычаг: он может присвоить вашему имени статус, который убирает его из зоны. После этого имя не резолвится ни для кого и нигде — независимо от того, что думает ваш регистратор, и независимо от того, где стоит ваш сервер. Ничто на уровне хостинга этого не смягчает, потому что уровень хостинга здесь вообще не задействован.
Это не теория. В июне 2026 года окружной суд Техаса выдал приказ об аресте, обязывающий Verisign, оператора зоны .com, перевести домен motherless.com в статус serverHold. Оператором была люксембургская компания, проигнорировавшая решение техасского суда по местному закону о проверке возраста; условием возврата имени приказ назвал залог в размере 9,14 млн долларов. Сайт не размещался в Техасе, и компания не находилась в Техасе. Имя было в зоне .com, а .com управляется компанией из Соединённых Штатов и подчиняется юрисдикции Соединённых Штатов. Этого оказалось достаточно.
Обобщаемый урок — не про этот конкретный случай. Он в том, что выбор доменной зоны — это выбор юрисдикции, точно такой же, как выбор страны для сервера, а большинство делает его по привычке. Спросите, кто управляет зоной, по законам какой страны, и есть ли у этой правовой системы практика распоряжаться реестрами. А затем решите, хотите ли вы, чтобы там было ваше единственное имя.
Приватность имени — это про публикацию, а не про осведомлённость
Сокрытие данных в WHOIS и RDAP останавливает массовые сборщики и случайные просмотры. Оно не делает вашего регистратора неосведомлённым: аккредитация обязывает его хранить регистрационные данные, и по законному требованию он раскрывает их так же, как и любой другой. Сервис приватности перед записью — это настройка публикации, а не щит, и регистратор, который никогда ничего у вас не спрашивал, не может раскрыть то, чего у него нет, — а это совершенно другое свойство, и только оно того стоит.
Домен — единственная часть стека, которую одно распоряжение может отключить везде и сразу. Серверы заменяют, адреса меняют, прокси переключают за один вечер. Имя, заблокированное на уровне реестра, просто перестаёт резолвиться, и в ту же секунду ломаются все ссылки, которые кто-либо когда-либо на вас опубликовал.
Прокси на входе: что он убирает, а что пересылает
CDN — это кеширующий посредник. Он не хранит ваш сайт постоянно, поэтому «удалить файл» для него обычно не выполнимая задача. Зато он может перестать вас проксировать — а для сайта, который зависит от прокси и в доступности, и в сокрытии исходного адреса, это одновременно и удаление, и раскрытие.
Более интересно поведение повседневное, и крупнейший провайдер прописывает его прямым текстом. Получив жалобу о сайте, который он просто проксирует, он пересылает жалобу оператору сайта и хостинг-провайдеру, а также передаёт хостинг-провайдеру IP-адрес исходного сервера, на котором находится спорный контент. Обе формулировки — цитаты из его собственной политики по злоупотреблениям, и они прямо противоположны тому, за что, как думают покупатели, они платят.
То есть прокси — не буфер между вами и отделом по злоупотреблениям вашего хостинга. Это курьер. Он доставляет жалобу вашему хостингу и точно сообщает ему, какую машину смотреть. Если вы выбрали хостинг именно из-за того, как он обрабатывает жалобы, — прекрасно, жалоба приходит туда, куда вы и хотели. Если вы выбрали прокси, надеясь, что жалоба остановится на нём, — она не останавливается.
Документация того же провайдера накладывает обязательство и на вас: поддерживать активно отслеживаемый адрес для обращений по злоупотреблениям и отвечать на любое уведомление о жалобе в течение двадцати четырёх часов. Если не уложиться в срок, спорный контент могут удалить или заблокировать, а аккаунт — приостановить или закрыть. Посредник, который не может удалить ваш контент, тем не менее прописал себе пункт об удалении — и таймер к нему.
Есть одно важное исключение. Там, где та же компания ещё и хостит — её объектное хранилище, её serverless-платформа, её продукты для медиа и страниц, — для этого контента она является хостинг-провайдером, сама так и заявляет и удаляет контент по процедуре notice-and-takedown с встречным уведомлением, в том виде, который предписывает законодательство США. Два продукта одного вендора — два совершенно разных ответа. Важно знать, каким именно вы пользуетесь.
Прокси перед оффшорным хостингом не делает всю схему более оффшорной. Он добавляет компанию из другой страны, подчинённую другой правовой системе, которая по договору обязана пересылать всё полученное вашему хостингу — вместе с адресом исходного сервера.
Чего CDN не скрывает, и как находят исходный сервер
Многие ставят прокси перед сервером ровно по одной причине: чтобы адрес исходного сервера не попал в публичный интернет. Стоит знать, насколько хорошо это работает на практике, и честный ответ таков: работает, пока одна из пяти обычных ошибок всё не сводит на нет. Ни одна из них не экзотична — сами вендоры прокси их и описывают.
Записи, опубликованные до переезда. DNS публичен и архивируется. У почти любого сайта, вставшего за прокси, адрес до переезда навсегда осел в чьём-то историческом датасете. Сами вендоры советуют сменить адрес исходного сервера после подключения — если вы этого не сделали, переезд был косметическим.
Записи, оставленные без прокси. Достаточно одного поддомена, указывающего прямо на машину: mail, ftp, cpanel, dev, staging, vpn, хост мониторинга, который вы когда-то настроили и забыли. Проверяйте каждую запись в зоне, а не только те, создание которых вы помните.
Почта, уходящая с машины. Если исходный сервер отправляет почту, его адрес едет в заголовках. Отправьте письмо на несуществующий адрес — и отказ о недоставке принесёт этот адрес обратно. Почте место на другой машине, а не на той, которую вы пытаетесь скрыть.
Certificate Transparency. Каждый публично доверенный сертификат логируется вместе со всеми именами, которые он покрывает. Логи не выдают адрес напрямую, зато выдают полный список поддоменов для перебора — включая те, что вы считали приватными.
Сплошное сканирование. Всё адресное пространство непрерывно сканируется и индексируется по тому, что на нём отвечает. Характерная страница, отдаваемая с голого адреса, — это запрос к базе данных, а не расследование.
Способы защиты хорошо известны, и применять их стоит по силе, а не по удобству.
- Исходящий туннель без входящих портов. Исходный сервер сам открывает соединение к edge-узлу и ничего не слушает. Искать нечего — порта нет, поэтому адрес перестаёт быть интересен, даже если утечёт. Единственный вариант из списка, который не зависит от того, правильно ли настроено правило.
- Mutual TLS от edge-узла. Исходный сервер отвечает только клиенту, предъявившему сертификат прокси. Адрес может утечь — но не ответит. Надёжно, и это переживает утечку адреса.
- Фильтрация по опубликованным диапазонам прокси. Лучше, чем ничего, и легко развернуть, но диапазоны меняются, а собственное сравнение вендора отмечает этот способ как уязвимый к подмене адреса. Считайте это полом, а не решением.
- Гигиена. Смените адрес исходного сервера, как только окажетесь за edge-узлом, унесите почту с машины и проверяйте непроксированные записи после каждого изменения. Большинство утечек — одно из этих трёх, а не хитрая атака.
Прокси прячет исходный сервер от постороннего с браузером. Он не прячет его от самого себя — прокси знает адрес по определению и, получив жалобу, обязан сообщить его вашему хостинг-провайдеру.
Под машиной: транзит, префикс, площадка
Ниже вашего сервера есть ещё один набор сторон, и о них хостинг обычно меньше всего любит рассказывать.
Транзитные операторы. Ваш хостинг покупает связность у кого-то. У этих операторов есть собственные отделы по злоупотреблениям, контракты и собственная готовность к риску, и оператор, решивший, что вы — источник проблем, может принять решение за ваш хостинг. Спросите, сколько операторов вообще есть — один означает единую точку и политики, и отказа, — и задайте вопрос острее: принимает ли ваш хостинг блок-листы от оператора молча, применяя их к вашему трафику?
Префикс, который вы делите с другими. Репутационные системы работают по диапазонам адресов, а не по клиентам. Вы наследуете соседей — и наследуете их, даже не зная, кто они. Это конкретная цена провайдера, который рекламирует себя как убежище вообще для чего угодно: блок-листы приходят на диапазон целиком, а ваша почта и ваши API-запросы находятся внутри него.
Площадка и оборудование. Арендованные стойки означают арендодателя с собственной политикой по злоупотреблениям, невидимо стоящего над вашим хостингом, а каждый уровень над хостингом — это ещё одна сторона, способная прекратить обслуживание по причинам, которых вы никогда не увидите.
Раз смысл этого руководства в том, чтобы каждый уровень отвечал за свои слова, вот и этот уровень — в тех же терминах. Два транзитных оператора, балансировка по BGP, суммарно двадцать гигабит, в Кишинёв. Фильтрация третьего и четвёртого уровня перед каждым портом, для всех, ничего не нужно покупать. Блок-листы от операторов на клиентский трафик не принимаются: если что-то должно быть заблокировано, об этом говорит суд, и мы вам об этом сообщаем. Оборудование принадлежит компании, у которой вы покупаете услугу, а не арендуется, находится в одной стране — подробности на странице о сети и странице о площадке.
И пробел — прямо: мы не продаём домены и не управляем прокси, который вы ставите перед своим сервером. Эти два уровня — ваши. Всё сказанное выше о реестрах и о пересылаемых жалобах применимо к вам ровно так, как написано, и никакая юрисдикция хостинга — включая нашу — не меняет в этом ни слова.
Как развести три уровня по трём разным рукам
Всё руководство сводится к нескольким решениям, и ни одно из них ничего не стоит.
- Три уровня, три поставщика, три правовые семьи. Имя, edge и сервер в руках одной компании — это в одном распоряжении от полного нуля. В трёх разных руках распоряжение против любого одного из них оставляет два других работающими и даёт вам время.
- Задайте каждому уровню одни и те же три вопроса. Что вас могут заставить переслать, что вас могут заставить удалить и что вас могут заставить раскрыть? Отказывают они независимо друг от друга, и поставщик, отвечающий на все три одной фразой, вопроса не понял.
- Настраивайтесь так, будто прокси пересылает, — потому что так и есть. Считайте, что каждая жалоба доходит до хостинга вместе с адресом исходного сервера. Если это проблема, решение — на уровне хостинга или в том, что вы публикуете, а не в добавлении ещё одного посредника.
- Правильно закройте исходный сервер. Исходящий туннель без входящих портов или mutual TLS; почта на другой машине; смена адреса после подключения; проверка непроксированных записей. Четыре пункта, все скучные, и они закрывают почти все реальные утечки.
- Относитесь к имени как к своей единственной точке отказа и планируйте заранее. Знайте, какой реестр управляет вашей доменной зоной и по законам какой страны. Держите второе имя — в другой зоне, у другого регистратора — и заранее знайте, как вы скажете людям им пользоваться.
Ничто из сказанного не довод против прокси перед сервером и не довод против оффшорного хостинга — мы были бы странным источником для того или другого. Довод в том, что три уровня — это три отдельные покупки с тремя отдельными режимами отказа, и тот из них, который люди изучают тщательнее всего, вовсе не самый вероятный источник краха. Если вы хотите, чтобы уровень, которым управляем мы, отвечал тому же стандарту, — проверить это можно на странице квартальных показателей и на странице о работе с правоохранительными органами.
Написано инженерами, которые управляют платформой, и перечитано сегодня. Если здесь что-то неверно или устарело, сообщите об этом из панели — именно оттуда пришла примерно половина этих материалов.