BitVPS
匿名注册域名:WHOIS、注册商与出卖你的那一层
域名手册

匿名注册域名:WHOIS、注册商与出卖你的那一层

很多人花几个星期挑选服务器的司法管辖区,却只用九十秒钟,在第一个跳出来的注册商那里刷信用卡把域名买了。这个顺序本末倒置,也是一套原本谨慎的方案最终毁于一旦的最常见原因。服务器是你租来的财产;域名则是一份租约,由注册商签发,规则由注册局制定,注册局所在的国家你多半从未考虑过,而且只要某个法院对这条链上的任何一环拥有管辖权,这份租约就可以被撤销。托管层,是你真正能够做到让人难以触及的部分。域名层,则是真正会被触及到的部分——靠一张表单、一封邮件,不需要任何听证程序。这份指南沿着这条链条,按真正重要的顺序逐一讲解:哪个注册局要向哪些法院负责,WHOIS 不再公开信息之后你的注册商手里还留着什么,被打包成"隐私注册"出售的三种做法各自到底防住了什么,怎样付款才不会把前面这一切努力都白费,以及那些默默保留着你曾以某个域名发布过的一切内容的公开档案——证书透明度、被动 DNS、WHOIS 历史记录。

永不核查 KYC 忽略 DMCA 无流量日志 60 秒上线

域名是整套技术栈中最软的一环

一台位于雷克雅未克、用 Monero 付款、无需开户也无需身份核验的服务器,真的很难被人从你手里夺走。租给你机器的公司在一个国家,硬件在另一个国家,付款没有留下任何名字,而任何想让这台机器关机的人,都得说服一个法院——而这个司法管辖区,恰恰是特意挑来对这类请求不配合的。这正是离岸主机行业花了二十年时间,才真正打磨到位的那部分技术栈。

域名则完全不是这么回事。你并不拥有一个域名——没有人拥有。你持有的是一份可续期的租约:由注册商记录在案,由注册局授权下放,依据的是你当初随手点了"同意"的那份合同,而这条链条上位于你之上的每一方,都可以在你毫不知情、通常也无需法官点头的情况下,对这个域名采取行动。不对称之处正是全部要害所在:要触及主机,需要一份外国法院命令,还要等上几个月;要触及注册商,只需要一张投诉表单——运气差的话,一个下午就够了。

这件事对完全寻常的项目同样重要。独立新闻报道、别人巴不得它从网上消失的镜像资料、档案馆、在其经营地都合法的成人内容业务、安全研究、惹恼了某家养着法务部门的公司的评论文章——这些都不违法,却都会招来压力,而压力瞄准的,永远是这条链条上最便宜、最容易被压弯的那一环。那一环几乎从来都不是离岸主机商,而是注册商,压力只需要一封邮件就能送到。

所以这份指南谈的不是如何躲避执法部门——那是另一个问题,有另一套答案,也不是靠主机能解决的问题。它谈的是两件范围更窄、也更容易做到的事:不要让一个心怀不满的陌生人,靠一次公开查询就能查出你是谁;也不要让自己的整个项目,因为一条从未经过复核的投诉,就可能失去它赖以存在的这个域名。

接下来的顺序是刻意安排的,因为关于这个话题的大多数建议,开头结尾都只有一句"打开 WHOIS 隐私保护"——而在真正要紧的六个决策里,这一条恰恰是分量最轻的那个。第一位是注册局的司法管辖区,第二位是注册商的脾气秉性,第三位是注册模式,第四位是支付渠道,第五位是 DNS 服务商,第六位才是那些什么都记得的档案库。

WHOIS 不再公开之后,依然记录着什么

2018 年,欧洲的数据保护法律与一个数据库正面相撞——那个数据库自 1980 年代起,就一直公开着每个域名所有者的姓名、通讯地址、邮箱和电话号码,结果是公开的一方输了。今天查询一个通用顶级域名,你能看到的是注册商、创建和到期日期、域名服务器、状态码,以及一个匿名的转发联系方式。个人信息栏位显示的是 REDACTED FOR PRIVACY。

这句话要仔细读,因为改变的是公开政策,而不是数据政策。注册商依然会收集你的姓名、地址、邮箱和电话。它依然掌握着你的支付方式、你注册时使用的 IP 地址,以及此后每一次登录的 IP 地址。它的认证合同规定它必须收集这些数据、保留这些数据,并且至少要验证邮箱地址的真实性。脱敏只是把记录挪到了柜台后面;什么都没有被删除,柜台后面还站着人。

查询协议本身也变了。人们口中的 WHOIS,那个基于 43 端口的文本服务,在通用域名上已经被 RDAP 取代——一个结构化的 JSON 接口,具备旧协议从未有过的东西:一个经过认证的访问层级。获得认证的请求方,能看到匿名公开查询永远看不到的字段。你可以自己到 ICANN Lookup 试一下公开视图;但要假定这个视图只是披露信息的下限,而不是上限。

人们完全会忘记的一部分,是历史记录。商业档案库已经连续二十年,不间断地为注册记录拍快照,包括信息曾经被完整公开的那些年份。只要你名下有过一个公开注册的域名——2015 年的一个兴趣项目、一个公司域名,或者任何用过你邮箱地址的域名——这条记录就能被永久检索到,只要有人愿意付费查询。脱敏保护的是你明天要注册的域名,对你在开始在意这件事之前注册过的域名,则毫无用处。

国家和地区代码后缀完全在这套规则之外。它们不受通用域名政策约束,每个注册局都自定规则:有的完整公开注册人信息,有的什么都不公开,还有几个要求居住地或本地存在证明——说白了就是换了个说法的身份核验。.eu 注册局就展示过这件事能有多不留情面:英国脱欧之后,数万个由英国注册人持有的域名,因为不再符合资格规则而被直接收回。资格规则的执行方式,就是核查你到底是谁。

由此带来的实际后果,是一条值得在你花一分钱之前就刻进脑子里的规则:凡是你打算重复使用的标识符,都要先查一查它已经公开了些什么。一个你曾在某次公开注册中用过的邮箱地址,一次查询就能把新域名和旧域名串联起来,而新记录上做再多脱敏,也无法把这一步撤销。

谁能夺走这个域名,他们各自又要向谁负责

在你之上一共有四方,它们对压力的反应方式和速度各不相同。分清楚谁是谁,决定了你是能正确回应一份通知,还是白白失去一个本来完全保得住的域名。

注册商是四方里最快、也最不受制约的一个。它可以依据自己的可接受使用政策(AUP)暂停或删除域名,而且不欠你一次听证——在有些公司,一条投诉、一套自动化滥用处理流程,或者一次支付纠纷就足够了。这是唯一值得为"口碑"多付钱的一层,因为唯一真正管用的防御,就是提前挑一个会在动手之前先把投诉看一遍的注册商。

注册局的位置在注册商之上,它施加的状态码,任何注册商都解除不了。一个被注册局置于冻结状态——也就是 serverHold 状态——的域名,在形式上依然完全属于你,却哪里都解析不到,这跟域名没了没有任何区别。注册局依据的是自己所在司法管辖区的法院命令、自己发布的政策,在一些国家,还依据写进本国法律的明确行政程序。

再往下是争议解决程序,它是为商标纠纷而存在的,针对的是域名本身,而不是你用它发布的内容。统一域名争议解决政策可以在短短几周内,通过书面审理,由一个专家组裁定,把域名转移给投诉方——期间有一个绝对不能错过的答辩期限。它速度更快的姊妹机制,结果是暂停而非转移。这两者都不是法院,却都对你的注册商具有约束力,也都常被那些真正不满的其实是你所发布内容的一方,当作策略性工具来使用。

最后是没收。任何对注册局拥有管辖权的法院,都可以下令把一个域名转移或冻结,不管注册人住在哪里,也不管是哪家注册商卖出去的。这个事实决定了下一节的内容:因为全世界两大后缀的运营方,都是一家位于弗吉尼亚州的公司,所以现存的每一个 .com 和每一个 .net,都在美国法院命令的触及范围之内。EFF 的域名没收案例存档,就是这句话的详细版本。

综合起来看:你的注册商决定了这个域名有多容易因为一条投诉就没了,你的注册局则决定了哪些法院有权拿走它。这是两个各自独立的决定,而你在下单购买的那一刻就已经同时做出了这两个决定——通常两个都没有意识到。

选后缀,就是在选司法管辖区

这是整个流程里杠杆效应最大的一个决定,它不花一分钱,却也几乎没有人会刻意去做。方法只要三十秒:到 IANA 根区数据库里查一下这个后缀,看看它的赞助机构和所在地址,然后接受一个事实——这个国家的法院,从此就是你威胁模型的一部分。

查出来的结果常常让人意外。那些让人觉得很技术、很国际化,或者隐约像是"另一种选择"的后缀,背后运营方往往是美国大公司——开发者钟爱的那几个双字母后缀,经过一连串收购之后,最终都落进了美国公司的口袋;一大批较新的通用后缀,也都归同一家美国注册局集团所有。感觉像 .com 的替代品,是营销手段;和 .com 共享同一个司法管辖区,是法律事实。

国家和地区代码后缀之间的差异,和国家之间的差异一样大,真正有用的判断维度,不是"哪个国家的隐私口碑最好",而是"存在什么程序,谁能启动它"。冰岛的注册局评价很高,因为它公开表明的立场是:只依据冰岛本国的法院命令行事,不理会外国的公函——具体规则参见 ISNIC。瑞士既有强有力的隐私法律,在其域名条例里明文规定了一套行政封锁程序,这正是法治该有的样子,同时也是一套确实存在的程序。法律好,不等于没有程序,而你需要弄清楚自己买到的到底是哪一种。

同时也要权衡那些枯燥的操作层面属性,因为它们会在后头咬你一口:注册局是否支持注册局锁定和 DNSSEC,这个后缀是否带有居住地要求,第三年续费要多少钱,以及这串字符在政治上有多经得起时间考验。一个代表某个地区被下放出来的后缀,可能会换东家、改政策,或者卷入别人的外交纠纷。这不是反对使用这类后缀的理由——而是反对把身份建立在一个你搬不走的东西上的理由。

后缀类别注册局运营方所在地实际后果什么时候仍是正确选择
.com 和 .net美国无论你的注册商或你自己所在国是哪里,美国法院命令都能触及这个域名辨识度确实比司法管辖区更重要的商业项目
.org、.info 及大多数新通用后缀美国触及范围相同;新后缀给人的"另一种选择"感,是营销,不是法律你想要一个描述性域名,并且已经接受这种触及范围
开发者钟爱的双字母后缀运营方在美国,字符串与某地区相关联既有美国的触及范围,又背负着与某地区挂钩的政治风险就算改名也不伤筋动骨的开发者向产品
冰岛及北欧国家代码后缀该国本身注册局政策以本国法院命令为核心;言论保护力度强希望有一个身份清晰之家的出版、新闻和档案类项目
瑞士及列支敦士登国家代码后缀瑞士、列支敦士登强有力的隐私法律,外加一套明确规定的行政封锁程序看重稳定性、能接受一套已知程序的长期项目
欧盟成员国国家代码后缀该成员国或某个欧盟机构居住地或本地存在规则本质就是身份核验;欧盟层面的法律工具同样适用仅当你在当地确有实际存在时
.us美国有属地关联要求,还长期禁止代理注册对本指南讨论的任何场景而言,基本用不上

还有一点很容易被忽略:后缀本身也是一种信号。一个续费便宜的全新通用后缀会招来大量滥用行为,直接后果就是垃圾邮件过滤器会更粗暴地对待从它发出的邮件。如果这个域名以后要用来发邮件,这种声誉上的拖累是真实存在的,而且你会比感受到任何司法管辖区问题早得多地先感受到它——邮件服务器指南讲了要能顺利送达,到底需要做到什么。

隐私服务、代理、受托:一个词卖的是三种东西

"隐私注册"被当作单一产品出售,实际上却是三种不同的安排,各自有各自的失效方式。搞清楚自己买的到底是哪一种,就已经完成了大半的功课。

隐私或 WHOIS 代理服务,做的事情是在公开记录里,用注册商自己的转发联系方式替换掉你的联系方式。它能让你躲过随手一查,但也就仅此而已:注册商清楚地知道你是谁,一张发给注册商的传票就能把你交出来,一次经过认证的查询也可能把你交出来。在一个默认就会脱敏字段的通用后缀上,多花这笔钱,买到的基本上就是政策本来就免费给你的东西。

代理或受托注册则完全是另一回事。一个第三方成为名义注册人,再通过合同把域名的使用权授权给你——这正是 Njal.la 让其变得主流的那种模式。注册局和注册商的记录上写的是他们的名字,不是你的,而且因为在档案里的信息本来就更少,真正能被拿去披露的东西也就更少。这是三种做法里最强的一种,但你要为此付出实实在在的代价:你不是法律意义上的持有人。你没法对自己的受托人发起争议解决程序,而且你要依赖一份合同,以及这家运营方顶得住压力的意愿。

注册给一个你控制的实体是第三条路:一家注册地不公开受益所有权信息的公司,成为域名的注册人。这种做法很持久,就算某个代理服务的运营方哪天不干了,它也不受影响,同时它自带一套披露制度、自己的备案义务,以及一个可以被强制要求配合的代理人。一家公开备案文件、写明董事姓名的公司,并没有解决这个问题,只是把问题搬了个地方。

不管你选哪一种,有三个问题决定了这笔钱花得值不值。这个中间方手里实际掌握着你的哪些数据——毕竟它只能被强制交出它实际持有的东西?如果这个中间方受到压力、改了政策,或者干脆不再回邮件,关于把域名转出去这件事,白纸黑字写了什么?还有,万一真到了那一步,你今天能不能不靠他们配合,自己把这个域名转走?把这些答案先搞清楚,再去依赖这套安排,而不是等到真正需要它的那一周才去问。

模式记录上登记的是谁谁依然知道那是你它在哪里失效
普通公开注册任何拿着查询工具的人,永久可查立刻失效,且不可逆——档案库会留存
通用后缀的默认脱敏脱敏字段、转发联系方式注册商,以及经过认证的请求方任何向注册商提出的合法要求;这是默认设置,不是一项服务
付费隐私附加服务注册商的转发联系方式注册商,以及经过认证的请求方和默认脱敏失效的地方完全一样,只是多花了钱
第三方代理或受托注册人该代理公司该代理公司及其支付渠道代理方受到压力、撑不住,或者和你意见不合
你控制的实体该实体本身你的注册代理人及其监管机构所有权登记簿、备案义务、一个可被强制配合的代理人

有一件事永远算不上策略:编造联系信息。故意向注册商提供虚假联系数据,违反的是注册协议本身,而它的执行机制是一封验证邮件——一旦没人回复,域名就会被暂停。代理和实体这两种模式的全部意义,就在于能让记录既准确,与你本人无关。说谎换来的是两头都占不到便宜:既能通过付款痕迹被人认出来,又可能因为一个技术性理由被直接注销。

付款方式,不能把前面做的一切都毁掉

一次银行卡付款,就能让整条链条瞬间塌陷。注册商的支付处理商掌握着一份经过完整核验的身份信息,它所处的合规体系,是任何注册政策都碰不到的,而且依法要把记录保留好几年。如果一个注册商唯一的支付方式就是银行卡,那不管它在隐私方面说了什么,身份核验其实只是被挪到了上游——让纯加密货币托管这件事说得通的那套逻辑,原封不动地适用在这里。

所以只要注册商接受加密货币支付,就用加密货币付款,而且和其他任何场合的理由一样,优先选 Monero 而不是 Bitcoin:一本透明的账本会把金额、时间和地址都公开出来,而这些信息可以关联到你当初是在哪个交易所买的币;一本隐私账本则不会。完整的权衡分析见 Bitcoin 与 Monero 对比;结论是,对于这种经常性、小额、又和身份高度相关的付款,Monero 是更好的工具。

续费,是那种没有人会提前规划、却几乎人人最终都会撞上的失效方式。一个过期失效的域名,等于是你自己对自己执行了一次下架,而到期释放的域名,会在几秒钟内被自动化抢注服务买走,再加价转卖给你——前提是它们愿意卖给你。提前一次性注册好几年,把到期日记在一个不依赖这个域名本身的日历里,并且确保提醒邮件送到的地方,是你三年后依然会去看的地方。

匿名性同样扛不住客服渠道。一次退款沟通、一笔拒付、一张从个人邮箱地址提交的工单、一张转发给会计的发票——每一件事,都会把一个名字,安到一条原本没有名字的记录上。一次性决定好这个域名归属于哪个身份,然后绝不用任何其他身份去碰这个账户——哪怕是在出了故障、你正手忙脚乱的那一天。

老老实实做预算。一份受托注册的价格,是批量通用域名的好几倍;多年期预付款,是提前把钱花出去;在第二家注册商那里再备一个域名,则是每年一笔小额的额外支出。总的算下来,一年也就是几十个货币单位。相比失去这个地址所要付出的代价——每一个链接、每一个书签、每一条邮件记录、每一条搜索结果都指向它——这是整套技术栈里最便宜的保险。

注册商账户泄露的信息,远比公开记录曾经泄露过的都多

前面这些段落讲的,都是陌生人能查到什么。真正更有价值的目标,是你在注册商那里的账户——里面存着一个当前有效的邮箱地址、一条密码重置路径、每一次登录的 IP 地址,以及你开过的每一张工单的完整内容。这份档案,比未脱敏时代的 WHOIS 记录曾经做到的还要完整、还要新、还要有用。

邮箱地址是那把万能钥匙,因为谁控制了它,谁就控制了这个域名:密码重置、转移批准、注册人变更确认,全都会发到这个邮箱。用一个只为这个域名存在、不做任何其他用途的邮箱地址,架设在你自己运营的基础设施上,或者一个不要求手机号的邮箱服务商那里。如果你想把这个邮箱放在自己掌控的硬件上,自建邮件服务器指南老老实实讲清楚了这需要做到什么。绝对不能做的一件事,是把这个邮箱架设在它所保护的那个域名本身上——域名一旦被暂停,你找回它的能力也就跟着没了。

启用双重验证,使用身份验证器 App 生成的基于时间的动态验证码,而不是 SMS(短信)验证码。一个手机号,既是一份身份证件,又是现存最可靠的账户劫持路径,为了提升安全性而把手机号交给注册商,是一笔很差的交易。把恢复代码保存在离线的地方,而且这个地方不能依赖于它们所要恢复的那个账户。

接下来是关联性,这是让这一整套安排悄悄失效的最常见方式。托管账户和注册商账户用了同一个邮箱。同一个密码。同一次浏览器会话,在一分钟之内先后登录了两边。在你宣布这个项目的论坛上,用了同一个用户名。这些事情里的任何一件,都能把两个原本精心分开的匿名账户,合并成一个已经确认身份的人,而且这些线索没有一条会出现在任何公开记录里——这正是它们总是被忽略的原因。可追溯性指南从服务器这一侧,讲的是同一个问题。

最后,给域名设置禁止转移状态(clientTransferProhibited),如果注册局提供注册局锁定,也一并开启。注册商锁定只需要点一下,就能挡住常见的盗取路径;注册局锁定则会在任何变更真正到达注册局之前,多加一道带外验证步骤。绝大多数被盗的域名,都不是被法院没收的——而是被那个攻入邮箱的人转走的,这正是这两把锁存在的原因。

DNS 托管,是第二个可被下架的攻击面

注册一个域名,和为它应答查询,是两份不同的工作,通常由两家不同的公司来做,而很多人在第一件事上精挑细选,第二件事却随便用了个免费的了事。这就是一个漏洞:为你的区域应答查询的运营方,可以随时停止应答,而一个哪里都解析不到的域名,从互联网上消失的彻底程度,和一个被没收的域名毫无二致。大型服务商都设有滥用处理团队,而滥用处理团队是会真的采取行动的。

站得住脚的答案只有两个:要么在你已经在付费的服务器上自己跑权威 DNS,要么找一个运营方,其司法管辖区是你出于挑选注册局时同样的理由、特意挑出来的。自己跑 DNS,代价是一份运维责任——两台位于不同地点的域名服务器,需要监控、需要打补丁——换来的,是没有第三方能在毫无预警的情况下把区域从你手里抽走的确定性。对于那些域名本身就是资产的项目,这笔交易通常是划算的。

你的区域文件,本身也在公开一些关于你的信息。NS 记录写明了你的运营方。SOA 记录里带着一个邮箱地址,这个地址应该是一个角色邮箱,而不是某个人的邮箱。而一个对公网开放区域传送的区域文件,会把你拥有的每一个主机名都交出去,包括那些你以为是私密的——检查一下你自己的区域是否拒绝了这类请求,因为有些配置的默认设置,比人们以为的要宽松得多。

DNSSEC 值得开启,但也经常被误解:它验证的是应答的真实性,而不是把应答隐藏起来。用最原始的"不存在证明"记录方式,一个已签名的区域是可以被逐条遍历、从而枚举出里面每一个名字的,这正是要专门制定 NSEC3 的原因。如果你不希望子域名读起来像是一份内部系统目录,就该用它。

并且要假定解析历史是永久的。被动 DNS 聚合服务会记录这个域名曾经指向过的每一个地址——包括你测试时只设置了十分钟的那个,也包括服务器还没就绪时、曾经指向你家庭网络的那个。这类数据没有过期,也没有下架流程。由此得出的规则是绝对的:绝不要把一个真实域名指向任何你不愿意主动公开的东西,哪怕只是短暂一瞬,哪怕是在一个周日。匿名建站操作手册讲了这个分层问题剩下的部分。

把要紧记录的 TTL 保持在较低水平——五分钟是一个可行的工作值——这样一来,换注册商、换服务商或者换服务器,就是一件以分钟计、而不是以天计的事。你只会在承受压力的那一次,真正庆幸自己这么做过,而这唯一的一次,才是真正算数的一次。迁移手册里有完整的切换顺序。

把一个干净的域名,重新和一个人对上号的那些公开档案

假设注册过程干干净净,付款没留下任何痕迹,DNS 也完全掌握在自己手里。即便如此,仍然有一整套永久保存、公开、可以自由查询的档案库,一直在悄悄记录着你的基础设施——而现实中,身份归因正是通过这些档案库发生的。

证书透明度是其中最大、也最不被重视的一个。每一张为你的域名签发、受公开信任的证书,都会被提交到只能追加的公开日志里——这就是整套系统的设计初衷,浏览器强制要求这么做,而且这个生态系统刻意保持公开。你为某个具体主机名申请的每一张证书,都会在几分钟之内把这个主机名永久公开给全世界。换成申请一张通配符证书,你公开的就只有父域名。你 2024 年那次匆忙之间为一个内部主机名申请的证书,现在依然留在那里。

被重复使用的标识符,关联不同网站的可靠程度,远远超过任何注册记录。两个网站用了同一个统计分析账号,同一个广告账号,同一个自建统计实例,同一张证书被复用在两台主机上,同一把 SSH 主机密钥,同一种与众不同的 HTTP 响应头排列顺序,同一个 favicon。商业索引服务和全网扫描工具会把这一切都记下来,让任何人只需一次查询,就能从一个站点跳到另一个站点——这是家常便饭,不是什么稀奇的本事。

内容本身就是一条独立的渠道,域名层面做的任何事情都碰不到它。写作风格、你的代码提交总落在一天中的哪个时间段、一条来自挂着你真实姓名的账号的宣布帖、一张位置元数据完好无损的照片、一份带着文字处理软件自动写入的作者字段的 PDF。这些东西,没有一个是靠注册商层面的决定能防住的。

公开来源它保留什么保留多久该怎么应对
注册历史档案库曾经公开过的每一条记录,包括脱敏之前的版本永久别想当然地假设自己是"干净"起步,先查一遍;一个已经暴露的标识符,永远是暴露的
证书透明度日志你申请过证书的每一个主机名永久,且设计上只能追加优先使用通配符证书;绝不为内部主机名公开申请证书
被动 DNS这个域名曾经解析到过的每一个地址以年计,且没有删除流程绝不把一个真实域名指向个人地址,哪怕只是测试也不行
全网扫描工具服务横幅、证书、favicon 哈希、响应头顺序持续进行,且保留历史让公开可见的表面保持平平无奇;绝不在不同身份之间复用同一个指纹
统计与广告标识符哪些网站共用同一个账号只要索引还在维护就一直保留一个身份对应一个账号,任何地方都不要复用

一个值得养成的习惯,是在上线之前自己先做一遍这套检查,而不是等别人先做。到注册历史档案库里查一下自己的域名,到证书日志里搜一下,用被动 DNS 工具查一下,再用扫描工具惯用的方式扫一遍自己的地址。花二十分钟,用陌生人会用的工具审视一遍自己的项目,就能在修复成本还很低的时候,找出那个预发布子域名、那张漏网的证书,以及那条被遗忘的测试记录。

逃生通道,以及通知真正送达那天的应对方案

恰好有一种域名是谁都夺不走的,那就是压根没人签发的那种。一个 onion 地址,是从你自己在自己机器上生成的一把密钥推导出来的:没有注册局,没有注册商,不需要续费,也没有年度账单,所以没有什么可以被没收,也没有谁可以被施压。代价是可发现性、易记性,以及普通网页受众——所以它不能替代一个明网域名,而是那个在明网域名被暂停的那个早上,依然能用的备用方案。onion 服务指南有完整的搭建过程。

两者都跑起来,并且趁一切风平浪静的时候,就把这个备用方案公开出来。只需要一个响应头——Onion-Location——就能让一个明网站点,自动向 Tor Browser 宣布它的 onion 地址,这意味着将来有一天需要这个备用方案的受众,早就已经拿到了它,而不必在你的主地址停止解析的那一周里手忙脚乱地去找。

再备一个域名,放在另一家注册商那里,处于另一个注册局的司法管辖区之下,指向同一台服务器。一年也就是几个货币单位的成本。而在承受压力的情况下才去买一个——主域名已经被暂停,邮件还在靠它转发,用户又在公开场合追问——那完全是另一种糟糕得多的经历。

把恢复工具包放在事故殃及不到的地方:一份最新导出的区域文件,存放在依赖这个域名的邮箱之外的注册商凭据和恢复代码,域名转移授权码,还有一份写下来的答案,回答这个问题——"如果这个域名在凌晨三点消失了,我们要说什么,又该在哪里说?"一个只存在于你脑子里的方案,根本算不上方案。

提前弄清楚转移规则,因为它们正是会毁掉临时起意计划的那个限制条件。根据转移政策,一个域名在注册后的 60 天内会被锁定禁止转移,注册人变更之后同样会再锁定一次,所以"出事了再转移"这种想法,在头两个月里根本行不通,刚变更完注册人之后也同样行不通。要在什么都没出问题的时候,就把转移这件事做掉。

真的有通知送达时,先看清楚它到底是什么,再决定怎么反应。一封发给你注册商的投诉,并不是法院命令,通常值得一份简短的事实性回复,而不是保持沉默。一份争议程序的提交,是一套带有截止日期的程序,如果你不理会,默认结果就会对你不利。一个注册局层面的冻结,不是你的注册商靠争辩就能摆脱掉的。DMCA 说明指南讲了通知在离岸基础设施之间是怎么流转的,以及哪些通知在哪里真正有效力。留好书面记录:你将来可能需要出示的那份记录,往往正是你会忍不住想删掉的那一份。

主机商在这整件事里扮演什么角色?我们卖的是机器,不是域名——这里没有域名产品,而且如果有的话,这份指南只会写得更差。托管层能带来的,是让你精心挑选的这个域名所指向的东西,本身也处在一个你自己挑选的司法管辖区里,付款不需要身份核验,并且能从四个地点、在大约四十秒内完成部署。把域名层做对,两个半边才能真正对上;做错了,就算是雷克雅未克最强悍的服务器,也能被另一个半球某个网站上的一张表单轻易触及。

快速解答

常见问题

匿名注册域名合法吗?
合法。没有任何规定要求你为了运营一个网站,就必须公开自己的家庭住址,而且自 2018 年起,通用后缀默认就会对这些字段做脱敏处理。注册政策真正要求的,是你的注册商所持有的数据必须准确、可联系到——所以通往匿名的正当路径,是那些能让记录做到既真正准确、又真正与你本人无关的做法:一个成为注册人的代理或受托方,或者一个你控制的实体。编造信息是唯一一种既违反你签署的协议、又很容易被追究的做法,因为一封没人回复的验证邮件,就会让域名被暂停。
付费的 WHOIS 隐私附加服务还值得买吗?
在通用后缀上,通常不值得。联系字段默认就会被脱敏,所以这份附加服务卖给你的,基本上就是现状本身——它防住的对手,和默认设置本来就防住的对手,其实是同一个,也就是随手一查的人。它对发给注册商的正式要求、经过认证的查询,或者付款痕迹,统统没用。在国家和地区代码后缀上,这笔账就不一样了,因为其中有几个注册局依然会完整公开注册人信息,隐私选项可能是你的域名和公开记录之间唯一的屏障。做决定之前,先查清楚你具体用的这个注册局到底公开些什么。
像 Njal.la 这样的代理注册商,真的比隐私服务更强吗?
从结构上讲,确实更强,因为它改变的是谁是注册人,而不是展示出来的信息。代理方才是名义持有人,所以注册商和注册局手里存的是它的资料,不是你的,而实际能被人要求交出的、和你有关的信息,也就明显少了很多。这个代价是真实存在的,值得说清楚:你不是法律意义上的持有人,你没法通过争议程序从自己的代理方那里把域名要回来,而且你依赖的是一份合同,以及这家运营方愿不愿意给投诉方添麻烦的意愿。在把项目建立在它之上之前,先读清楚它对披露和域名转出这两件事都公开承诺了什么。
想让一个网站保持匿名,应该用哪个后缀?
没有单一的标准答案,只有一套方法:查清楚这个后缀是谁在运营,记下运营方所在的国家,然后接受这些法院会成为你威胁模型的一部分。实际操作上,这意味着要避开 .com、.net,以及大多数新的通用后缀——它们全都是从美国运营的;而应该倾向于选择一个国家和地区代码后缀,其注册局公开表明的政策是只依据本国法院命令行事。除非你确实满足条件,否则要避开任何带居住地或属地关联要求的后缀,也要避开那些注册局禁止代理注册的后缀。
就算我的主机商无视 DMCA 通知,我的域名也可能被暂停吗?
可能,而这正是本页最重要的一件事。主机商和注册商是两家分别受不同法律管辖的公司,一份在你服务器所在地毫无效力的通知,依然可能落到一个会对它采取行动的注册商或注册局手里。这正是压力总是先冲着那里去的原因:比起追究一个离岸主机商,这样做更便宜、更快,也更不受审查约束。一台离岸服务器,如果背后的域名是在一家主流注册商那里用银行卡注册的,那就根本不是一套离岸方案——只是一套网络路径更长的境内方案。
我应该自己运行 DNS 服务器吗?
如果这个域名是项目的核心,那就应该自己运行——为你的区域应答查询的运营方,本身就是一个可被下架的攻击面,自己运行则能把一家公司,从"可以被施压的对象名单"里划掉。这不是没有代价的:你需要两台位于不同地点的域名服务器,需要监控、需要打补丁,还需要有纪律地拒绝区域传送、保持 SOA 联系方式不指向具体个人。如果你不想承担这些,一个可以接受的替代方案,是像挑选注册局那样,刻意按司法管辖区去挑选一个 DNS 服务商——而不是随便用哪个跟别的东西捆绑赠送的。
TLS 证书会不会暴露我和我域名之间的联系?
它会暴露主机名,而这通常就已经够了。每一张受公开信任的证书,都会在几分钟之内被永久提交到只能追加的透明度日志里,所以每一张为某个具体主机名签发的证书,都会向任何在关注的人宣布这个主机名——而确实有人在用自动化工具持续关注。一张通配符证书只会公开父域名。证书本身不会写明你是谁,除非你申请的是一张经过组织验证的证书——而就本文讨论的这类场景而言,你不应该申请那种证书。
如果我已经有一个 onion 地址,还需要域名吗?
只有当你需要一批不会去装专用浏览器的受众时,才需要。onion 地址没有注册局,不用续费,也没有被撤销的途径,这让它成为现存最经久耐用的一种名字,同时也是最难被发现的一种。大多数项目最终会两者都用:普通域名用来触达受众,onion 地址作为普通域名被暂停时依然能用的备用方案,两者互相在对方那里做宣传。如果你的受众本身就懂技术、又是自我筛选出来的,那么只用 onion 地址这条路完全可行,而且能把整个域名层从你的威胁模型里彻底拿掉。
应用指南

本指南适用的工作负载

每张卡片打开包含规格建议和系统管理员 FAQ 的工作负载专属页面。

继续阅读

其他指南

延伸阅读,从本指南停止处继续。

Operational guide How to host a website anonymously in 2026

How to host a website anonymously in 2026

A practical six-step playbook for standing up a website without leaving identifying metadata — host, domain, payment, network, content, and deploy hygiene.

12 分钟阅读 阅读指南
信任与可追溯性 VPS 是匿名的吗?加密货币托管到底有多可追溯

VPS 是匿名的吗?加密货币托管到底有多可追溯

一份诚实的说明:免 KYC 主机对你到底能看到什么、看不到什么——支付痕迹、连接 IP、你所托管的内容——以及人们常常混为一谈的三种不同的"匿名"。

9 分钟阅读 阅读指南
匿名部署实战 怎么搭建 Tor 隐藏服务(.onion 网站):v3 地址原理与泄露点

怎么搭建 Tor 隐藏服务(.onion 网站):v3 地址原理与泄露点

隐藏服务是唯一能在不公开 IP 地址的前提下把网站发布出去的方式。本文讲清 Tor 会合握手到底怎么工作、把服务架起来的十行 torrc 配置、如何用客户端授权限制访问,以及真正让服务被人肉出来的应用层泄露——这些远比 Tor 协议本身更常见,也是运维隐藏服务最容易踩的坑,从 v3 地址原理到实操清单,读完就能安全上线。

15 分钟阅读 阅读指南
法律解析 忽略 DMCA 的托管详解:法律与运营层面的真实含义

忽略 DMCA 的托管详解:法律与运营层面的真实含义

准确解析"忽略 DMCA"在美国、欧盟及加勒比地区法律下的含义——托管商能忽略什么、不能忽略什么,以及下架流程在离岸基础设施上的实际运作方式。

10 分钟阅读 阅读指南
参考编号 Jurisdictions that ignore DMCA notices — a 2026 reference

Jurisdictions that ignore DMCA notices — a 2026 reference

A working reference of which hosting jurisdictions fall outside DMCA reach in 2026 — what each will and will not honour, and what process replaces a takedown notice locally.

10 分钟阅读 阅读指南
参考编号 What "no-KYC hosting" actually means in 2026

What "no-KYC hosting" actually means in 2026

A precise explainer on the term every privacy-focused hosting site uses — what KYC is, where it came from, what no-KYC providers do not collect, and the honest limits of the model.

8 分钟阅读 阅读指南

读够了吗? 60 秒内部署

无需邮箱验证,无需身份证,无需账户。选择套餐,以任意加密货币支付,获得 root 权限。