サーバーの堅牢化に1週間かけることもできます — 申し込み時の身元確認なし、決済はMonero、鍵認証のみのSSH、暗号化されたボリューム。しかしドメイン登録フォームに本名を入力すれば、そのすべてを90秒で台無しにできてしまいます。他のどの層とも違い、ドメインには、誰が保有しているかを記録するために作られた、世界規模で恒久的にアーカイブされるディレクトリが最初からついてきます。ここではその実情を率直に扱います。匿名登録が実際に達成できること、達成できないこと、そしてドメイン名とそのDNSのどちらもあなたの身元を明かさないように運用する方法です。
ドメイン名にとって匿名性とは何を意味するのか
ドメインは1つのレコードではなく、4つの当事者がそれぞれ異なる法律のもとで保持する4つのレコードです。匿名性はそのうちの誰かが販売しているスイッチではなく、4者のうち誰一人としてあなたを指し示すものを保持しない状態を作り出した結果です。
レジストリ
.comであればVerisign、国別のTLDであれば各国の管轄機関です。レジストリが保持するのはドメイン名、そのネームサーバー、そして担当レジストラであり、あなたの個人情報ではありません。レジストリが従うのはただ1つの法域であり、だからこそTLDの選択はブランディングではなく法的な判断なのです。
レジストラ
購入先の会社は、登録者の連絡先情報を収集し保持しなければなりません。公開WHOISには何も表示されないかもしれませんが、レジストラ自身のデータベースには、あなたが入力した内容に加え、支払い方法や支払い元の住所まで残ります。
DNSオペレーター
あなたのゾーンへの問い合わせに応答する者は、問い合わせてくるすべてのリゾルバを把握し、あなたが公開したすべてのレコードの履歴を保持します — 誤って公開し1時間後に削除したレコードも含めてです。
支払い
カード番号は手間が一つ増えただけの身分証明書であり、銀行振込はそれにタイムスタンプまで付いたものです。これは通常、この連鎖の中で最も強力なつながりでありながら、珍しいことに、完全に取り除くのが最も簡単な部分でもあります。
目的を正確に把握してください。それによってやるべきことが変わってきます。どんなサービスを買おうと、レジストラの持つ記録そのものが消えることはなく、レジストラは自らの法域内で命令を受ければ保持しているものを提出します。あなたがコントロールできるのは、その記録に何が含まれ、どの法律がそこに到達できるかという部分です。匿名登録とは、記録の存在そのものを隠すことではなく、その記録があなたの名前を明かさないようにすることなのです。
WHOISプライバシーは匿名性ではない
ほぼすべてのレジストラがプライバシー製品を販売しており、ほぼすべての購入者は実際以上の効果を期待しています。この一つの見出しの下には性質の異なる4つのものが並んでおり、そのうちレジストラがあなたを誰だと認識しているかを変えるのは1つだけです。
誰もが忘れがちなのがWHOIS履歴です。商用アーカイブサービスは公開レコードを継続的にスナップショットとして記録しているため、月曜日に身元を明かして登録し金曜日に非公開化したドメインでも、元の状態のまま恒久的に検索可能な状態が残ります。プライバシー設定は購入の時点で有効にしておく必要があります — 後から有効にしても隠せるのは現在の状態だけで、過去は決して隠せません。
レジストラより先にTLDを選ぶ
TLDは、レジストラがどこにあるか、サーバーがどこで稼働しているかとは無関係に、どの国の裁判所がそのドメイン名自体に到達できるかを決定します。これは最初に決めてください。後になってから、アドレスを変えずに変更できない唯一の部分です。
- TLDの見栄えではなく、その法域と関わることに抵抗がないと思えるレジストリを選んでください。
- レジストリの停止ポリシーを確認し、自国の裁判所の外から寄せられた申し立てに対しても対応するかどうかを調べてください。
- 最初にまとめて数年分登録してください — 更新回数が減れば、支払いも、メールのやり取りも、失効のリスクも減ります。
- ドメイン名は目立たないものにしてください。それが何であるかを宣伝するようなアドレスは、あなたが避けようとしている詮索そのものを招き寄せます。
あなたの名前を一切知ることのないレジストラを選ぶ
TLDが決まれば、次にあなたについて最も多くの情報を握る当事者はレジストラになります。マーケティングページのプライバシーバッジは無視して、次の6つの具体的なポイントを確認してください。
- 支払い。第一候補はMonero、フォールバックとしてBitcoinかLitecoin。カード、PayPal、銀行振込はそれだけでこの取り組み全体を台無しにし、どんなプライバシーオプションを追加しても修復できません。
- 申し込み。求められる情報はメールアドレスまでにとどめるべきです。電話番号、書類のアップロード、確認済みの請求先住所を要求された場合は、どんな理由であれ絶対に応じないでください。
- 連絡先要件。レジストラは、確認を要求することなくあなたが提示した情報をそのまま受け入れる必要があります。そうでなければ、残された手段はトラスティだけです。
- ネームサーバーの管理権。購入元とは別の場所でDNSを運用するつもりが少しでもあるなら、カスタムネームサーバーとグルーレコードの設定は譲れない条件です。
- 移管のしやすさ。認証コードをセルフサービスで取得できることを確認してください。離脱を困難にするレジストラは、あなたのデータと同じくらい強くあなた自身を抱え込んでいます。
- 法域とポリシー。どこで法人登記されているか、法的請求について何を公表しているか、実際に請求が届いたときにどう対応するかを明示しているかを確認してください。
ドメイン、DNS、ホスティングを1つの会社からまとめて購入しないでください。この3つを集約すると、1件の法的請求、請求トラブル、あるいは自動停止処理だけで、ドメイン名、ゾーン、サーバーが同じ瞬間にすべて落ちてしまいます。無関係な3つのプロバイダーに分散させることは、あなたが手に入れられる中で最も安価な耐障害性です。
痕跡を残さずに登録する
個々の手順そのものよりも、その順序の方が重要です。ここに挙げる各項目は、正しい順序で行えば簡単ですが、後から修正しようとすると厄介、あるいは不可能になります。
- 1
必要になる前に、専用のIDを用意する
ドメインで使うメールアドレスを、電話番号を要求しないプロバイダーで先に作成し、他の用途には一切使わないでください。すでに持っているアドレスを使い回すと、そのドメインが背後にあるすべてのアカウントと結びついてしまいます。
- 2
Moneroでアカウントに入金する
購入する前に残高をチャージしておいてください。XMRなら今回の購入と過去に購入したすべてのものとのつながりを断ち切れますが、Bitcoinは公開台帳に記録が残り、何年も後にクラスタリングされる可能性があります。/pay-with-monero では、サーバーに適用した場合と同じモデルを解説しています。
- 3
自分名義ではない回線から注文する
Tor経由、あるいはすでに身元と結びついていないサーバー上のシェル経由で注文してください。レジストラは注文元のアドレスをログに記録し、そのログはアカウントが消えた後も残り続けます。どんなプライバシー設定も、後からそこに遡って手を加えることはできません。
- 4
1つの連絡先情報に決め、決して変えない
プライバシーサービス、トラスティ、あるいは本物の転送用アドレス — どれか1つに決めたら、更新や移管の際も同じものを使い続けてください。レコード間の不整合こそが登録同士の相関を可能にしてしまう原因であり、意図的な虚偽情報は停止処分を招くだけです。認定レジストラは不正確な情報の通報を受ければ対応せざるを得ないからです。
- 5
購入の時点でプライバシー設定を有効にする
最初のクロールの後でも、明日でもいけません。もしレジストラが決済時にそれを有効化できないのであれば、それは「今週中にやること」ではなく「別のレジストラを選ぶ理由」として扱ってください。
- 6
ネームサーバーを設定し、それからロックする
どこにも名前解決される前に、実際に使うつもりのDNSへドメインを向けてください。そのうえでレジストラロックと二要素認証を有効にし、その日のうちに認証コードをオフラインで保管してください。
この一連の作業は、他の用途に一切使わないブラウザプロファイルで、1つのセッション内にまとめて行ってください。ここでよくある失敗は技術的なものではありません — 他のすべてを正しく行った10分後に、普段使いのブラウザで、本物の請求書が届く受信箱を開いてレジストラの確認メールを見てしまう、というものです。
DNSはこの問題のもう半分
登録レコードは、そのドメイン名を誰が所有しているかを示します。一方でゾーンは、そのドメイン名が何をするかを示すものであり、見知らぬ相手から何百万回も問い合わせを受けます。どちらの半分も対処する必要がありますが、ほとんどの人は最初の半分だけで手を止めてしまいます。
- 個人的に使っているメールボックス、あるいは申し込み時に本人確認を行ったメールプロバイダーを指すMXレコード。
- テスト時の残骸であるAレコード — dev.、staging.、old.、mail. — が、自宅の回線や以前使っていたホストを今も指し続けているケース。
- 本名で登録した送信サービスの名前を含むSPFおよびDKIMのエントリー。
- あらゆる問い合わせに応答してしまうワイルドカード設定は、当てずっぽうで打ち込まれたホスト名すべてを「存在確認」に変えてしまいます。
- ドメインを公開する前に行ったすべての編集は、パッシブDNSアーカイブによって無期限に保存され続けます。
公開後に何が漏れるのか
きれいに登録できたはずのドメインを台無しにするのは、たいてい何か劇的な出来事ではなく、ウェブのごく普通の仕組みです。非公開登録されたドメインの身元が実際に特定される事例のほぼすべては、4つのメカニズムに集約され、そのどれもWHOISとは関係ありません。
Certificate Transparency
公的に信頼された認証局が発行する証明書はすべて、ホスト名を含めて数分以内に追記専用のログへ公開されます。サブドメインごとに証明書を発行すれば、それがそのままあなたのインフラの見取り図を公開することになります。個々の名前が列挙されないよう、ワイルドカード証明書を発行してください。
履歴アーカイブ
パッシブDNSやWHOIS履歴サービスは、公開レコードのあらゆるバージョンを恒久的に保持します。本当の情報を載せていたたった1日、あるいは古いホストを指したまま残っていた1つのAレコードは、後から修正しても長期間取得可能な状態であり続けます。
プロキシの背後にあるオリジン
CDNがサーバーのアドレスを隠せるのは、他の誰もそれを公開していない間だけです。古いレコード、マシンから直接送信されたメール、デフォルトのvhost、詳細すぎるエラーページは、いずれもそのアドレスをそのまま漏らしてしまいます — そして一度公開されれば、それはアーカイブされます。
使い回しの識別子
同じアナリティクスID、SSHホスト鍵、ファビコン、あるいはフッターに載せたハンドル名。無関係であるはずの2つのサイトに同じフィンガープリントが現れれば、相関を取るのにWHOISレコードは必要ありません。
ドメインを1つの人格、あなたがすでに持っているものすべてをもう1つの別の人格として扱い、この2つを決して交わらせないでください — メールを分け、決済経路を分け、ブラウザプロファイルを分け、SSH鍵を分けます。そのどれか1つが失敗の原因になりやすいからではなく、分けておくコストが数分で済む一方、混ぜてしまえば一度にすべてを失うコストになるからです。
そもそもドメインを登録すべきではない場合
ドメイン登録とは一種の妥協です。人が入力できる名前と引き換えに、商業的な仲介者に恒久的な記録を保持させることになります。このトレードオフに見合わない場合もあります。
- onionサービスにはレジストラもレジストリも認証局も不要です — アドレスは自分で生成した鍵から導出されるため、誰もそれをあなたに販売しておらず、誰もそれを取り上げることができません。/tor-vps では、あなたと結びつけられたことのないサーバー上でonionサービスを運用する方法を扱っています。
- 自己署名証明書を使ったむき出しのIPv4アドレスだけでも、APIやバックアップ先など、あなた自身のマシンからしかアクセスしないものには十分です。
- 無料のダイナミックDNSプロバイダーから取得したサブドメインは、費用がかからず簡単に手放すこともできます — 一時的なエンドポイントには適していますが、長く維持したいものには向いていません。
- 1つの名前より2つの名前の方が優れていることも多いです。フロントエンド用には検索エンジンにインデックスされる公開ドメインを、管理用にはどのゾーンにも一切登場しないonionアドレスやむき出しのIPを使う、という組み合わせです。
更新、移管、そして長期的な視点
非公開で登録されたドメインの多くは、登録の時点で身元が漏れるわけではありません。2年後、ひっそりと失敗した更新処理や、急いで行われた移管によって漏れるのです。
- 失効したドメインは再び公開状態に戻ります。ドメイン名は公開ステータスに戻り、インターネット中のドロップキャッチ業者にクロールされ、誰でも購入できる状態になります — それを誰が運用していたかに関心を持つ人物も含めてです。
- 更新の支払い手段には常に資金を用意しておき、あなたの身元と結びつくアカウントとは独立させておいてください。複数年分の登録に加えて常時チャージ済みの暗号資産残高を用意しておく方が、いずれ無視することになるカレンダーのリマインダーよりも確実です。
- 連絡先アドレスは生きた状態に保ち、定期的に確認してください。義務付けられた確認メールに応答しなければレジストラがドメインを停止し、防げたはずの理由で自らサービス停止を招くことになります。
- 認証コードはオフラインで保管し、登録直後や登録者情報の変更後には60日間の移管ロックがかかることを見込んでおいてください。移行の途中でそれに気づくのではなく、その期間を織り込んで計画を立ててください。
- 公開レコード、ゾーン、証明書ログは年に1度は再確認してください。レジストラの買収やポリシー変更は、あなたが設定して忘れていた項目をリセットしてしまう傾向があります。
ホスティング事業者の位置づけ
誰の名前も明かさないドメインを、自分名義のカードでレンタルしたサーバーに向けたとしても、それはプライベートとは言えません — 開示される層が1つ下にずれただけです。両方の層を揃える必要があります。本人確認のない申し込み、銀行を経由しない決済経路、そして最安のラックがたまたまどこにあったかで決まるのではなく、意図的に選んだ法域です。
当社の /offshore-vps の各プランはすべて、KYCなしのプリペイド暗号資産残高からデプロイされます — 必要なのはメールアドレスのみ、トークンモードなら何も要りません — 15のリージョンにわたり、そのうち6拠点は /locations に掲載されているプライバシー階層の法域です。法域によって実際に何が変わり何が変わらないのかは /offshore-hosting で、対応している暗号資産については /pay-with で解説しています。また /guides では、ホスティング事業者にマシンについて何が見えて何が見えないのかを正直にまとめた記事も公開しています。異なるリージョンに配置した2台の1GBインスタンスは、自前の権威ネームサーバーを運用する最も安価な方法でもあり、それによってゾーンが第三者の手に渡ることもなくなります。
チェックリスト
- 価格でも見栄えでもなく、まず法域を基準にTLDを選ぶ。
- 自分の他の何とも結びついていないブラウザプロファイルとネットワーク経路から注文する。
- プリペイド残高からMoneroで支払う。カード、PayPal、銀行振込は絶対に使わない。
- 電話番号を要求しないプロバイダーで事前に作成した、専用のメールアドレスを使う。
- プライバシー保護やトラスティ登録は、後回しにせず購入時点で有効にする。
- レジストラ、DNS、ホスティングを無関係な3つのプロバイダーに分散させる。
- 個々のホスト名がCertificate Transparencyログで列挙されないよう、ワイルドカード証明書を発行する。
- ドメインをロックし、二要素認証を有効にし、認証コードをオフラインで保管し、複数年分登録する。
- 公開レコード、ゾーン、証明書ログを年に1度、実際に守れる日付を決めて監査する。
匿名でのドメイン登録は合法ですか。
合法です。ICANNは認定レジストラに対して登録者データの収集を義務付けていますが、そのデータを独立して検証することまでは義務付けておらず、プライバシーサービスやプロキシサービスは明示的に許可されており、主要なレジストラはどこも販売しています。一部の国別コードのレジストリは独自の資格要件を追加していますが、これは法律ではなくレジストリのポリシーです。守るべき一線があるとすれば、それは身元の公開を拒否すること(これは正当な行為であり、サポートもされています)と、故意に虚偽のデータを提出すること(これは登録契約に違反し、不正確であるとの通報があればドメインの停止につながります)の間にあります。
WHOISプライバシーを使えば、レジストラ自身からも身元を隠せますか。
いいえ。これはこのテーマ全体の中で最もよくある誤解です。プライバシーサービスが変えるのは、公衆から見える情報だけです。レジストラの内部データベースには、あなたが提示した氏名、住所、メールアドレス、支払い方法がそのまま残り続け、レジストラの法域における有効な法的請求があれば開示されます。レジストラ自身に知られてはならないのであれば、必要なのはプライバシーオプションではなく、トラスティ登録です。
プライバシーサービスとトラスティの本質的な違いは何ですか。
プライバシーサービスは、あなたを法的な登録者としたまま、あなたの情報を隠すだけです。トラスティは自らが法的な登録者となり、あなたに契約上の利用権を付与するため、レジストリとレジストラが認識するのはあなたではなくトラスティになります。これは意味のある形でより強力ですが、実際のコストも伴います。ドメイン名を正式に所有するのは他人であり、その会社が倒産したり、ポリシーを変更したり、あなたのプロジェクトをリスクと判断したりした場合、あなたに残された手段は契約書に書かれている内容だけです。解約条項は、事が起きた後ではなく、事前に読んでおいてください。
実際にMoneroでドメインを登録できますか。
できます。ただしXMRに対応しているレジストラは、Bitcoinに対応しているレジストラよりもはるかに少ないのが実情です。一般的なパターンは、暗号資産でプリペイドアカウント残高をチャージしておき、その残高からドメインを購入するというものです — 当サイトのサーバーで使っているのと同じモデルです。決済とドメイン登録の時期が近接しないよう、登録するかなり前に一度の取引で残高をチャージしておいてください。Bitcoinしか使えない場合は、その台帳の記録が恒久的かつ公開されたものであることを踏まえて扱ってください。実際にそうだからです。
CDNを前段に置けば、サーバーのIPアドレスを隠せますか。
他の何もそれを公開していない場合に限られますが、これは聞こえるよりも厳しい条件です。Certificate Transparencyログ、CDNを導入する前の過去のDNS記録、サーバーから直接送信されたメール、むき出しのアドレスに応答するデフォルトの仮想ホスト、TLSフィンガープリントを照合するインターネット規模のスキャナー — それぞれが独立してそれを明らかにしてしまいます。プロキシを使う価値はありますが、CDNを隠蔽手段として扱うのではなく、ファイアウォールでオリジンを保護し、プロキシのIPレンジからの接続だけを受け付けるようにしてください。
ドメインが差し押さえられたり停止されたりしたらどうなりますか。
差し押さえはレジストリのレベルで発生するため、奪われるのはドメイン名だけです。サーバー、データ、設定には一切手が及ばず、別のドメイン名をそこに向けた瞬間にサイトは再び到達可能になります。これが、レジストラ、DNS、ホスティングを分離しておくべき理由であり、素早く向け先を変更できるようTTLを短く保っておくべき理由であり、別の法域にある別のレジストリでもう1つのドメイン名を保持しておくべき理由でもあります。ドメインは所有物ではなく、借り物のアドレスです。1つを失っても、プロジェクト全体ではなく午後のひとときを失う程度で済むように構築してください。


