第二家中转运营商已在 Chișinău 上线——混合带宽容量达 20 Gbps。 20 Gbps 混合上行现已上线 为什么选择摩尔多瓦

运维 实用

服务器之上的几层:域名、CDN、传输

您的主机商只是三层中的一层。您之上的注册局,凭一份法院命令,就能把您的名字从区域文件里拉出来;您面前的代理,会把每一份投诉转发给您的主机商,并附上您的源地址;而这两者,都不在您主机商所在的司法管辖区内。

16 分钟阅读 发布于 2026年8月28日 检查于 今天

选择服务器安放在哪里,只是三个决定中的一个,而且很少是决定结果的那一个。服务器之上,坐着一个由别人经营的名字。服务器之前,对大多数网站而言,坐着一个由另一个人经营的反向代理。二者都不受您所选主机商政策的约束,都不处在主机商所在的司法管辖区内,而且二者都可以被一家对您的主机商毫无管辖力的法院下令采取行动。这正是离岸托管所无法覆盖的那部分堆栈,值得弄清楚它究竟止于何处。

三层,三个不同的所有者

一个网站要能够被访问到,至少依赖三家彼此独立的企业,而且它们会各自独立地失效。

名字。注册商把它卖给了您;注册局运营着它所属的那个后缀。两家公司,通常是两个国家,而第二家从未听说过您。

前端。如果有什么东西代表您来应答访问——CDN、反向代理、任播边缘节点——它会在您的服务器看到访问者之前,先终止访问者的连接。因此,它天生就知道您的源地址,也正是它在接收投诉。

线路与机器。您的主机商、它的传输运营商、机房,以及您服务器所在的地址段。这是人们真正去挑选的那一层,也是三层里唯一真正受托管所在司法管辖区管辖的一层。

值得改掉的一个习惯,是把这些当成一次购买来看待。它们是三次购买,把三者都放进同一双手——或同一套法律体系——正是一份单一命令就能把一切同时拉下的原因。

欧洲的法律已经画出了这张地图,而且画得很有用。欧盟《数字服务法》(DSA)把中介服务商分成三类:单纯传输缓存托管。其第29条序言把顶级域名注册局、注册商、DNS解析商和证书颁发机构列为单纯传输,把CDN和反向代理列为缓存。三类中介都可能收到依据第9条要求处置非法内容的命令,以及依据第10条要求交出信息的命令。免于承担责任,不等于免于服从命令。

域名:注册商,以及它之上的注册局

您的注册商是零售商店。注册局则是运营着该后缀的批发商,而这是几乎没有人会在购买前去核实的一层。

是什么促使注册商行动

自2024年4月5日起,经认证的注册商就承担了一项合同义务,须对ICANN所称的「DNS滥用」采取行动:一旦掌握可据以行动的证据,就必须及时采取合理必要的缓解措施,中断该名字的解析。这条规则里有用的那一半,是它的定义。「DNS滥用」指的是恶意软件、僵尸网络、网络钓鱼、域名嫁接,以及作为上述几种手段投递渠道的垃圾邮件。网站内容不在范围之内,版权也明确不在范围之内。

把这理解为一道门槛,而不是一种安心。它告诉您,一份投诉必须具备什么形态,才能迫使您的注册商行动;它也告诉您,凡是在这份清单之外的一切,都必须以法院或主管机关的命令的形式到来,而这种命令更慢、可核查、也可上诉。在您收到即将面对的那份投诉之前,这两半都值得先弄清楚。

注册局能做什么,以及它处在什么位置

注册局拥有一个单一而绝对的杠杆:它可以给您的名字设置一个状态,把它从区域文件中移除。此后,无论您的注册商怎么想,也无论您的服务器在哪里,这个名字在任何地方、对任何人都无法解析。托管层面的任何措施都无法缓解这一点,因为托管层面根本没有参与其中。

这不是纸上谈兵。2026年6月,得克萨斯州一家地区法院签发了一份扣押令,指示运营.com的Verisign将motherless.com置于注册局暂扣(registry hold)状态。运营方是一家卢森堡公司,此前无视了得克萨斯州依据该州年龄验证法作出的一项判决;命令把914万美元的保证金定为拿回该名字的条件。该网站并未托管在得克萨斯州,公司也不在得克萨斯州。这个名字属于.com,而.com由一家美国公司在美国的司法管辖之下运营。这就足够了。

可以推而广之的教训,并不在于那个案子本身,而在于:您选择的后缀,就是一次司法管辖区的选择,和您服务器所在的国家一样,而大多数人只是习惯性地做出这个选择。去问清楚是谁在运营这个后缀、依据哪一套法律,以及那套法律体系是否有向注册局发号施令的先例。然后再决定,您是否愿意把自己唯一的名字放在那里。

域名上的隐私,关乎公开与否,而非关乎知情与否

WHOIS和RDAP的信息隐去,能挡住批量抓取和随手一查。它并不会让您的注册商变得一无所知:认证资质要求它保存注册数据,而它和任何人一样,要在法律程序下披露这些数据。挂在记录前面的隐私服务,调整的是「是否公开」这一项设置,而不是一道屏障——一家从未向您索要过任何信息的注册商,无法交出它本就没有的东西,这是完全不同的一种属性,也是唯一值得花钱去买的那种。

域名是这整套堆栈里,唯一能被一份单一命令在所有地方同时关闭的部分。服务器可以更换,地址可以轮换,代理可以在一个下午之内换掉。而一个被注册局扣住的名字,只会停止解析,所有人曾经发布过的、指向您的链接,都会在同一秒钟内失效。

前面的代理:它移除什么,它转发什么

CDN是一种缓存型中介。它并不会持久存储您的网站,所以「把文件撤下来」这件事,它通常做不到。它能做的,是停止为您代理——而对于一个依靠代理来保持可访问、并保持源站安静的网站而言,这一个动作,同时就是一次下架,也是一次披露。

更值得留意的,是日常就在发生的那种行为,而最大的那家服务商把它写得明明白白。收到一份针对它仅仅代理的网站的滥用举报时,它会把您的投诉转发给网站运营方和托管服务商,并且会向托管服务商提供涉事内容的源IP地址。这两句话都直接引自它自己的滥用政策,而它们恰恰是买家以为自己花钱买到的东西的反面。

所以,代理并不是您和主机商滥用处理部门之间的一道缓冲。它是一名信使。它把投诉送到您的主机商手上,并且准确地告诉主机商该去看哪一台机器。如果您选择这家主机商,正是看中了它处理投诉的方式,那没有问题——投诉抵达了您希望它抵达的地方。但如果您选择代理,是希望投诉能止步于此,它做不到。

同一家服务商的文档,也给您施加了一项义务:维持一个被积极管理和监控的滥用联系地址,并在二十四小时内回应任何滥用举报通知。未能及时回应,可能导致被举报的内容被移除或屏蔽,账户也可能被暂停或终止。这个本身无法移除您内容的中介,还是给自己写下了一条移除条款,以及一个计时器。

有一个例外很重要。当同一家公司同时也在托管——它的对象存储、它的无服务器平台、它的媒体和页面类产品——它就是这部分内容的托管服务商,它自己也这么说,并且会按照美国法律所规定的形式,通过附带反通知的下架流程来移除内容。同一家厂商的两款产品,两种截然不同的答案。要弄清楚您实际用的是哪一款。

在离岸主机前面加一层代理,并不会让这套安排变得更「离岸」。它只是多加进来一家处于不同国家、受不同法律体系约束的公司,而这家公司已经在合同中承诺,会把自己收到的东西转发给您的主机商——并附上您的源地址。

CDN不会隐藏什么,以及源站是如何被找到的

很多人在服务器前面放一层代理,理由只有一个:让源地址不出现在公共互联网上。这一招在实践中到底管不管用,值得弄清楚,而诚实的答案是:它管用,直到五个寻常的失误里的一个把它抵消掉为止。这些失误没有一个是稀奇古怪的,代理厂商自己也把它们写进了文档。

您搬家之前发布过的记录。DNS是公开的,而且会被存档。几乎每一个搬到代理后面的网站,它搬家之前的地址都永久地躺在某个人的历史数据集里。厂商自己给出的指引是:接入之后要轮换源地址——如果您没有这样做,这次「搬家」就只是表面功夫。

您留下的、没有走代理的记录。只要有一个子域名直接指向那台机器就够了:mail、ftp、cpanel、dev、staging、vpn,还有您曾经随手搭起的那台监控主机。要审查区域文件里的每一条记录,而不只是您记得自己建过的那些。

从这台机器发出的邮件。如果源站在发送邮件,它的地址就会随着邮件头一起传播出去。给一个不存在的地址发一封信,退信里就会带着它。邮件应该放在另一台机器上,而不是您正试图保持安静的那一台。

证书透明度。每一张公开信任的证书,连同它所覆盖的名字,都会被记录在案。这些日志不会直接交出地址,但会交出一份完整的、值得逐一尝试的子域名清单——包括您以为是私密的那些。

大规模扫描。整个地址空间都在被持续扫描,并按照应答内容建立索引。一个从裸地址直接提供的、有辨识度的页面,只是一次数据库查询,算不上一次调查。

解决办法都是已知的,值得按强弱顺序去做,而不是按方便与否的顺序。

  1. 只出站的隧道。源站主动向边缘节点发起连接,本身不监听任何端口。没有端口可找,所以即便地址泄露,它也不再有价值。这是清单上唯一一个不依赖「把规则配对」的选项。
  2. 来自边缘节点的双向TLS(mTLS)。源站只对出示代理证书的客户端提供服务。地址可能会泄露;但它不会应答。这个办法很牢固,即便地址被公开也依然有效。
  3. 只放行代理公布的地址段。聊胜于无,部署也容易,但地址段会变化,而厂商自己的对比说明也把这种做法标记为容易被伪造。把它当作一条底线,而不是一个解决方案。
  4. 日常维护。接入边缘节点之后就轮换源地址,把邮件迁出这台机器,每次改动之后都审查未走代理的记录。大多数暴露都出在这三件事上,而不是什么高明的攻击。

代理能把源站藏起来,不让一个拿着浏览器的陌生人看到。它不会把源站藏起来,不让代理自己看到——按定义,代理本来就知道源站是谁,而且一旦收到投诉,它已经承诺会把这一点告诉您的托管服务商。

机器之下:传输、地址段、机房

在您服务器之下,还有一组参与者,而它们通常是主机商最不愿意谈起的那些。

传输运营商。您的主机商要向某个人购买连接。这些运营商有自己的滥用处理部门、自己的合同和自己的风险偏好,而一旦某家运营商认定您是麻烦,它就替您的主机商做了决定。要问清楚一共有几家运营商——只有一家,既是政策上的单点,也是故障上的单点——还要问一个更尖锐的问题:您的主机商是否在悄悄接受运营商一侧针对您流量的封锁名单?

您所共享的地址段。信誉系统是按地址段来判定的,不是按客户来判定的。您会继承您的邻居,而且是在完全不知道他们是谁的情况下继承的。这就是一家把自己宣传成「什么都能收留」的服务商所带来的实际代价:封锁名单会打到整个地址段上,而您的邮件和您的API调用,都在这个地址段之内。

机房与硬件。租来的机柜,意味着有一个房东,带着它自己的滥用处理政策,隐形地坐在您的主机商之上,而您主机商之上的每一层,都是又一方可能出于您永远看不到的理由终止您服务的存在。

既然这篇指南的用意是让每一层都可被追问,那么这里也用同样的说法交代我们自己这一层。两家传输运营商,用BGP做负载均衡,混合带宽二十吉比特,接入基希讷乌。三层和四层过滤部署在每一个端口的上游,面向所有人,无需额外购买。运营商一侧的封锁名单不会施加在客户流量上:如果有什么必须被屏蔽,那是法院说了算,而且我们会告诉您。硬件是自有的而不是租来的,在一个国家,由您付款的这家公司所有——详情见网络页面机房页面

而这道缺口,说得明白一点:我们不卖域名,也不运营您放在服务器前面的那个代理。这两层是您自己的。前面关于注册局、关于投诉转发的一切,原封不动地适用于您,而任何托管所在的司法管辖区——包括我们的——都不会改变其中的一个字。

把三层分别放进三双不同的手里

整篇指南,归根结底就是几个决定,而且没有一个需要花钱。

  1. 三层,三家供应商,三个法律体系。名字、边缘节点和服务器都握在同一家公司手里,只需要一份命令,就能让一切归零。分散在三双手里,针对其中任何一方的命令,都会让另外两层继续工作,也给您留出时间。
  2. 向每一层都问同样的三个问题。你能被迫转发什么,你能被迫移除什么,你能被迫披露什么?这三者各自独立失效,而一家用一句话就答完这三个问题的供应商,其实并没有听懂问题本身。
  3. 按照「代理会转发」来配置,因为它确实会转发。假定每一份投诉,都会带着您的源地址一起抵达您的主机商。如果这个结果是个问题,解决办法在托管层,或者在您所发布的内容上——而不是再加一层中介。
  4. 把源站真正封闭起来。只出站的隧道,或者双向TLS;邮件放在另一台机器上;接入之后轮换地址;审查未走代理的记录。四件事,都很枯燥,但几乎覆盖了所有真实存在的暴露面。
  5. 把这个名字当作您的单点故障来对待,并为此做好准备。弄清楚是哪个注册局在运营您的后缀,依据哪一套法律。在另一个后缀下、在另一家注册商那里,备一个第二名字,并且提前想好,一旦需要,您会怎样告诉大家去用它。

这一切都不是在反对把代理放到服务器前面,也不是在反对离岸托管——由我们来提出这两种论点,都很奇怪。它想说的是:这三层是三次各自独立的购买,有三种各自独立的失效方式,而大多数人审视得最严格的那一层,往往不是最可能终结他们的那一层。如果您想用同样的标准来审视我们自己运营的这一层,季度数据执法请求页面就是查证的地方。

由负责运维该平台的工程师撰写,并已于 今天 复核。如果这里有错误或内容已过时,请通过客户面板告知我们——目前约有一半的内容更新正是这样来的。

语言

用您的语言阅读本网站

28 个语言目前已上线,其余语言仍在翻译中。