維運 實務
伺服器之上的那幾層:網域、CDN、傳輸線路
您的服務商只是三層之中的一層。您之上的註冊管理機構,只要一紙法院命令,就能把您的名字從區域檔中抽掉;您之前的代理,會把每一份投訴連同您的源站位址一起轉發給您的服務商;而這兩者,都不在您服務商的司法管轄範圍內。
16 分鐘閱讀 於 2026年8月28日 發布 於 今天 檢查
選擇伺服器落腳何處,只是三個決定之中的一個,而且很少是決定結果的那一個。伺服器之上坐著一個名字,由另一家公司經營。伺服器之前,對大多數網站而言,坐著一個反向代理,由又一家公司經營。兩者都不受您服務商政策的約束,也都不在您服務商的司法管轄範圍內,而且兩者都可能被一個對您服務商毫無管轄權的法院下令採取行動。這正是離岸代管覆蓋不到的那部分堆疊,而確切弄清楚它止於何處,是值得的。
三層,三個不同的所有者
一個網站要能被連上,至少依賴三家各自獨立的企業,而它們會各自獨立地失效。
名字。註冊商把它賣給您;註冊管理機構則經營它所屬的那個網域後綴。兩家公司,通常是兩個國家,而第二家從未聽過您。
前端。如果有任何東西代表您回應——CDN、反向代理、任播(anycast)邊緣節點——它會在您的伺服器看到訪客連線之前,先終止這些連線。因此它從結構上就知道您的源站位址,也是它在接收投訴。
線路與機器。您的服務商、它的傳輸業者、機房,以及您伺服器所在的位址範圍。這是人們挑選比較的那一層,也是三層之中唯一真正受代管司法管轄區規範的一層。
值得打破的習慣,是把這些當成一筆採購來想。它們是三筆,把三者都交到同一雙手——或同一套法律體系——正是一紙命令就能把一切同時拉倒的原因。
歐洲的法律已經畫出這張地圖,而且畫得很有用。DSA(《數位服務法》)把中介者分成三種:單純傳輸、快取與代管。其第 29 項考量將頂級網域註冊管理機構、註冊商、DNS 解析器與憑證授權機構列為單純傳輸,將 CDN 與反向代理列為快取。這三種中介者都可能收到依第 9 條發出、要求對違法內容採取行動的命令,以及依第 10 條發出、要求交出資訊的命令。免於責任,不等於免於命令。
網域:註冊商,以及它之上的註冊管理機構
您的註冊商是店面。註冊管理機構則是經營該網域後綴的批發商,也是幾乎沒有人在購買前會去查核的那一層。
什麼會讓註冊商採取行動
自 2024 年 4 月 5 日起,經認證的註冊商依合約負有義務,對 ICANN 所稱的「DNS 濫用」採取行動:一旦握有可據以行動的證據,就必須及時採取合理必要的緩解措施,以中斷該名稱。這項規則真正有用的一半,是它的定義。DNS 濫用指的是惡意軟體、殭屍網路、網路釣魚、域名嫁接(pharming),以及作為上述行為傳遞載體的垃圾郵件。網站內容不在範圍之內,著作權也明確不在範圍之內。
請把這讀成一道門檻,而不是一種保障。它告訴您,投訴必須具備什麼樣的形式,您的註冊商才有義務採取行動;它也告訴您,凡是不在這份清單之內的事,都必須以法院或主管機關的命令形式到來,而這個管道較慢、可查核,也可申訴。這兩面都值得在您即將收到的那份投訴送達之前先弄清楚。
註冊管理機構能做什麼,以及它站在哪裡
註冊管理機構握有一根單一、絕對的槓桿:它可以在您的名稱上設定一個狀態,把它從區域檔(zone)中移除。這個名稱從此對任何人、在任何地方都無法解析,無論您的註冊商怎麼想,也無論您的伺服器在哪裡。代管層的任何措施都無法緩解這件事,因為代管層根本沒有參與其中。
這不是紙上談兵。2026 年 6 月,德州一個地方法院發出扣押令,指示經營 .com 的 Verisign 將 motherless.com 設為 registry hold(登錄凍結)。該站的經營者是一家盧森堡公司,此前無視了德州依該州年齡驗證法作出的一項判決;命令將 914 萬美元的保證金訂為取回該名稱的條件。該網站的代管地點不在德州,經營公司也不在德州。這個名稱屬於 .com,而 .com 由一家美國公司在美國司法管轄下經營。這樣就足夠了。
可以推而廣之的教訓,並不在那起案件本身。而在於您選擇的網域後綴,是一項司法管轄選擇,和您伺服器所在的國家一模一樣,而大多數人只是憑習慣做這個選擇。去問清楚是誰在經營這個後綴、依據哪一套法律,以及那套法律體系是否有對註冊管理機構發號施令的慣例。然後再決定,您是否要把唯一的名稱放在那裡。
名稱上的隱私,關乎公開與否,而非是否被知悉
WHOIS 與 RDAP 的資料遮蔽,擋得住大量爬取與隨手查詢。它不會讓您的註冊商一無所知:認證資格要求它持有註冊資料,而它會像任何人一樣,在法律程序要求下揭露這些資料。掛在紀錄前面的隱私服務,只是一項公開設定,不是一面盾牌——而一家從未向您索取任何資料的註冊商,交不出它沒有的東西,這是完全不同的一種性質,也是唯一值得花錢購買的那一種。
網域是堆疊之中,唯一能被一紙命令同時、在所有地方一併關閉的部分。伺服器可以更換,位址可以輪替,代理可以在一個下午之內換掉。而一個由註冊管理機構掌控的名稱,一旦停止解析,所有曾經有人發布過的、指向您的連結,都會在同一秒斷掉。
前端的代理:它移除什麼,又轉發什麼
CDN 是一種快取型中介者。它不會長期儲存您的網站,所以「把檔案下架」通常不是它做得到的事。它做得到的是停止為您代理——而對一個依賴代理才能保持可連線、也依賴代理來隱藏源站的網站而言,這一個動作,同時就是下架,也是揭露。
更值得留意的,是日常的那種行為,而市佔最大的服務商把它寫得清清楚楚。收到一份關於它僅僅代理的網站的濫用檢舉時,它會把您的投訴轉發給網站經營者與代管服務商,也會把爭議內容的源站 IP 位址提供給代管服務商。這兩句話都直接引自它自己的濫用政策,而它們正好和買家以為自己花錢買到的東西相反。
所以這個代理並不是您和服務商濫用處理部門之間的緩衝。它是個信差。它把投訴送到您的服務商手上,並且精準地告訴服務商該看哪一台機器。如果您選擇這家服務商,正是看中它處理投訴的方式,那沒問題——投訴會抵達您希望它抵達的地方。但如果您選用代理,是希望投訴到此為止,事實並非如此。
同一家服務商的文件,也對您課以一項義務:保有一個持續有人管理、監看的濫用聯絡位址,並在收到任何濫用檢舉通知後二十四小時內回應。未能及時回應,可能導致被檢舉的內容遭移除或封鎖,帳號也可能遭停用或終止。這個原本移除不了您內容的中介者,卻還是替自己寫下了一條移除條款,以及一個計時器。
有一個例外值得注意。當同一家公司也提供代管服務時——它的物件儲存、無伺服器平台、媒體與頁面產品——它對那些內容而言就是代管服務商,它自己也是這麼說的,並會依美國法律規定的形式,透過附帶反通知的 notice-and-takedown 程序移除內容。同一家供應商的兩項產品,兩種截然不同的答案。請弄清楚您用的究竟是哪一項。
在離岸服務商前面加一層代理,並不會讓整個安排變得更離岸。它只是多加入一家位於不同國家、受不同法律體系管轄的公司,而這家公司依合約有義務把它收到的東西轉發給您的服務商——連同您的源站位址一起。
CDN 遮不住什麼,源站又是如何被找到的
很多人在伺服器前面放一個代理,理由只有一個:讓源站位址不出現在公開網際網路上。這在實務上有多有效,值得弄清楚,而誠實的答案是:它有效,直到五個尋常錯誤之一把它毀掉為止。這些錯誤沒有一個是罕見的;代理服務商自己都把它們寫進了文件。
您搬遷之前公開發布過的紀錄。DNS 是公開的,而且會被存檔。幾乎每一個搬到代理背後的網站,其搬遷前的位址都永久躺在某人的歷史資料集裡。服務商自己的建議是,接入之後就輪替源站位址——如果您沒做,那次搬遷只是表面功夫。
您沒有套上代理的紀錄。只要有一個子網域直接指向那台機器就夠了:mail、ftp、cpanel、dev、staging、vpn,或是您曾經設過一次的監控主機。請查核區域檔裡的每一筆紀錄,而不只是您記得自己建立過的那些。
從機器上寄出的郵件。如果源站會寄信,它的位址就會夾帶在信件標頭裡。寄一封信到一個不存在的地址,退信就會把它帶回來。郵件應該放在另一台機器上,而不是您正試圖隱藏的那一台。
憑證透明度(certificate transparency)。每一張受公開信任的憑證,連同它所涵蓋的名稱,都會被記錄下來。這些紀錄不會直接交出位址,但會交出一份完整的子網域清單供人嘗試,包括您以為是私密的那些。
全面掃描。整個位址空間被持續掃描,並依其回應內容建立索引。一個從裸位址直接送出的、有特徵可辨的頁面,只需要一次資料庫查詢就能找到,根本用不上調查。
這些補救辦法都廣為人知,而且值得依強度高低、而不是依方便與否的順序來做。
- 只出站的通道(outbound-only tunnel)。源站主動對邊緣節點發起連線,自己不監聽任何連接埠。沒有連接埠可找,所以即使位址外流,它也不再有意義。這是清單上唯一一項不依賴把規則設對才有效的做法。
- 來自邊緣節點的 mTLS。源站只回應出示代理憑證的用戶端。位址可能外流;但它不會回應。這個做法很強韌,即使位址公開了也依然有效。
- 只放行代理公告的位址範圍的防火牆規則。聊勝於無,也容易部署,但這些範圍會變動,而服務商自己的比較文件也標明這種做法容易被偽造(spoofing)攻破。請把它當成底線,而不是解方。
- 基本清理工作。接上邊緣節點之後就輪替源站位址、把郵件移出那台機器、並在每次變更後查核未套代理的紀錄。大多數曝光事件,都是這三件事之一,而不是什麼高明的攻擊。
代理能把源站藏起來,不讓一個拿著瀏覽器的陌生人看見。但它藏不住源站不讓代理本身知道——代理依定義本就知道源站是誰,而且一旦收到投訴,它就有義務把源站是什麼告訴您的代管服務商。
機器之下:傳輸線路、位址前綴、機房
在您的伺服器之下,還有一組當事人,而這通常是服務商最不願意談論的一群。
傳輸業者(transit carriers)。您的服務商向某家業者購買連線。這些業者有自己的濫用處理部門、合約與風險偏好,而一旦某家業者認定您是麻煩,它就能替您的服務商把決定做掉。請問清楚有幾家業者——只有一家,就代表政策上的單點,也是故障上的單點——並問一個更犀利的問題:您的服務商是否會悄悄接受業者端針對您流量的封鎖清單?
您共用的位址前綴。信譽評分系統作用在位址範圍上,不是作用在客戶上。您會繼承您的鄰居,而且是在不知道他們是誰的情況下繼承。這正是一家把自己宣傳成「什麼都能收容」的服務商,所帶來的具體代價:封鎖清單是針對整個範圍而來,而您的郵件與 API 呼叫,都在那個範圍裡面。
機房與硬體。租來的機櫃,意味著在您服務商之上,還隱形地坐著一位有自己濫用政策的房東,而您服務商之上的每一層,都是另一個能以您永遠看不到的理由終止您服務的當事人。
既然這份指南的用意,是要讓每一層都可被問責,這一層也用同樣的標準來檢視。兩家傳輸業者,以 BGP 做負載平衡,混合頻寬二十 Gbps,接進 Chișinău。第 3 層與第 4 層的過濾設在每個連接埠的上游,對每個人都適用,不需額外付費。業者端的封鎖清單不會被套用在客戶流量上:如果有什麼東西必須被封鎖,那是法院說了算,而我們會告訴您。硬體是自有而非租用,位於單一國家,由您付款購買的那家公司所有——細節列在網路頁面與機房頁面上。
而這個缺口,講白了就是:我們不賣網域,也不經營您放在伺服器前面的那個代理。那兩層是您自己的事。前面談到的、關於註冊管理機構與轉發投訴的一切,原封不動適用於您,而任何代管司法管轄區——包括我們自己的——都改變不了其中一個字。
把三層交到三雙不同的手上
整份指南,歸結起來就是少數幾個決定,而且沒有一個要花錢。
- 三層、三家供應商、三個不同的法律體系。名字、邊緣節點與伺服器都握在同一家公司手裡,只要一紙命令,就能讓您一無所有。分散在三雙手裡,一紙針對其中一方的命令,會讓另外兩層照常運作,也會替您爭取到時間。
- 對每一層都問同樣的三個問題。您能被迫轉發什麼、能被迫移除什麼、又能被迫揭露什麼?它們各自獨立失守,而一家供應商如果一句話就把這三個問題全部答完,那表示它根本沒聽懂問題。
- 照著代理會轉發的假設去配置,因為它真的會。假設每一份投訴抵達您服務商手上時,都附帶著您的源站位址。如果這個結果是個問題,解法在代管層,或在您公開發布的內容裡——而不是再加一個中介者。
- 把源站徹底封閉起來。只出站的通道或 mTLS;郵件放在另一台機器上;接入後就輪替位址;查核未套代理的紀錄。四件事,全都平淡無奇,卻涵蓋了幾乎所有真正的曝光風險。
- 把這個名字當成您的單點故障,並為此預作準備。弄清楚是哪一家註冊管理機構在經營您的後綴,依據哪一套法律。另外持有第二個名字,用不同的後綴,在不同的註冊商那裡登記,並且事先想好,萬一需要時,要怎麼告訴大家改用它。
這些都不是在反對於伺服器前面加一個代理,也不是在反對離岸代管——由我們來提出這兩種論點,都顯得奇怪。它要說的是,這三層是三筆各自獨立的採購,有三種各自獨立的失效模式,而人們審視得最仔細的那一層,往往不是最可能終結一切的那一層。如果您希望我們自己經營的這一層,也接受同樣的標準檢驗,每季公布的數字與執法頁面就是查核的地方。
由實際維運平台的工程師撰寫,並於 今天 重新檢閱。如果這裡有任何錯誤或已經過時,歡迎透過客戶面板告訴我們,這裡大約一半的內容正是這樣來的。