Можно потратить неделю на укрепление сервера — без идентификации при регистрации, оплата в Monero, вход по SSH только по ключу, зашифрованный том — и свести всё это на нет за девяносто секунд, введя своё настоящее имя в форму регистрации домена. В отличие от всех остальных уровней защиты, домен изначально сопровождается глобальным, вечно архивируемым реестром, созданным специально для того, чтобы фиксировать, кому он принадлежит. Это честная версия: чего действительно достигает анонимная регистрация, чего она не может, и как вести домен и его DNS так, чтобы ни один из них вас не выдал.
Что анонимность означает для доменного имени
Домен — это не одна запись, а четыре, каждая из которых хранится своей стороной по своим законам. Анонимность — это не переключатель, который продаёт одна из них; это результат того, что ни у одной из четырёх сторон не окажется ничего, что укажет обратно на вас.
Реестр
Verisign для .com, национальный орган для странового расширения. Он хранит имя, его серверы имён и регистратора-спонсора — но не ваши данные. Он подчиняется ровно одной юрисдикции, поэтому выбор расширения — это юридическое решение, а не вопрос брендинга.
Регистратор
Компания, у которой вы покупаете домен, обязана собирать и хранить контактные данные регистранта. Публичный WHOIS может ничего не показывать; но собственная база регистратора всё равно хранит всё, что вы ввели, плюс способ оплаты и адрес, с которого вы платили.
Оператор DNS
Тот, кто отвечает на запросы к вашей зоне, видит каждый резолвер, который к ней обращается, и хранит историю каждой записи, которую вы публиковали — включая ту, что вы опубликовали по ошибке и удалили через час.
Платёж
Номер карты — это, по сути, удостоверение личности с несколькими лишними шагами; банковский перевод — то же самое, но с меткой времени. Обычно это самое сильное звено цепи — и, что необычно, его же легче всего убрать полностью.
Чётко определите цель — от неё зависит, что именно нужно делать. Никакая покупка не удалит досье, которое ведёт регистратор, и регистратор, получивший предписание суда в собственной юрисдикции, предоставит всё, что у него есть. Вы контролируете содержимое этого досье и то, какой закон может до него дотянуться. Анонимная регистрация — это не про то, чтобы скрыть сам факт существования записи, а про то, чтобы эта запись не называла ваше имя.
Приватность WHOIS — это не анонимность
Почти каждый регистратор продаёт продукт под названием «приватность», и почти каждый покупатель считает, что он делает больше, чем на самом деле. Под одним и тем же названием скрываются четыре разные вещи, и лишь одна из них меняет то, кем вас знает сам регистратор.
История WHOIS — это то, о чём все забывают. Коммерческие архивы непрерывно снимают копии публичной записи, поэтому домен, зарегистрированный в понедельник в открытом виде и переведённый в приватный режим в пятницу, навсегда останется доступным для поиска в исходном виде. Приватность нужно включать прямо в момент покупки — включение её позже скрывает настоящее, но никогда не скрывает прошлое.
Выбирайте расширение раньше, чем регистратора
Расширение определяет, суды какой страны могут дотянуться до самого имени — независимо от того, где находится ваш регистратор или где работает ваш сервер. Решите это в первую очередь: это единственная часть, которую позже нельзя изменить, не сменив сам адрес.
- Выбирайте реестр, с юрисдикцией которого вам будет комфортно иметь дело, а не тот, чьё расширение просто красиво звучит.
- Проверьте политику приостановки домена у реестра и то, реагирует ли он на жалобы, поданные за пределами собственной судебной системы.
- Регистрируйте домен сразу на несколько лет вперёд — меньше продлений означает меньше платежей, меньше писем и меньше шансов пропустить срок.
- Пусть имя домена будет неприметным. Адрес, который сам рекламирует, чем он является, привлекает как раз то внимание, которого вы пытаетесь избежать.
Выбор регистратора, который никогда не узнает ваше имя
Когда расширение выбрано, именно регистратор становится стороной, которая знает о вас больше всех. Не обращайте внимания на значок «приватность» на маркетинговой странице и проверьте шесть конкретных вещей.
- Оплата. В первую очередь Monero, Bitcoin или Litecoin — как запасной вариант. Карта, PayPal или банковский перевод сами по себе сводят всю затею на нет, и никакая надстройка приватности этого не исправит.
- Регистрация. Максимум, что должны спросить, — это адрес электронной почты. Номер телефона, загрузка документа или подтверждённый платёжный адрес — это твёрдое «нет», какая бы причина ни называлась.
- Требования к контактным данным. Регистратор должен принимать указанные вами данные без требования подтверждения — иначе единственным оставшимся вариантом остаётся доверенное лицо.
- Контроль над серверами имён. Собственные серверы имён и glue-записи обязательны, если вы когда-либо планируете вести DNS не там, где купили домен.
- Перенос от регистратора. Убедитесь, что код авторизации выдаётся самостоятельно, без обращения в поддержку. Регистратор, который усложняет уход, держит вас так же крепко, как и ваши данные.
- Юрисдикция и политика. Где зарегистрирована компания, что она публиковала о юридических запросах и говорит ли она, что делает, когда такой запрос поступает?
Не покупайте домен, DNS и хостинг у одной компании. Если сосредоточить всё это в одних руках, один-единственный юридический запрос, спор по оплате или автоматическая блокировка обрушат домен, зону и сервер в одну и ту же минуту. Разделить их между тремя независимыми друг от друга провайдерами — самая дешёвая устойчивость, какую вы можете купить.
Регистрация без следов
Порядок действий важнее любого отдельного шага. Каждый из них прост, если сделан в правильной последовательности, и труден или вовсе неисправим, если сделан не вовремя.
- 1
Создайте личность заранее, до того как она понадобится
Сначала заведите адрес электронной почты, который будет привязан к домену, у провайдера, не требующего номер телефона, и не используйте его больше ни для чего. Повторное использование уже существующего адреса связывает домен со всеми аккаунтами, стоящими за ним.
- 2
Пополните счёт в Monero
Пополните баланс до того, как начнёте покупки. XMR разрывает связь между этой покупкой и всем остальным, что вы когда-либо покупали; Bitcoin оставляет публичный реестр транзакций, который годы спустя можно кластеризовать. /pay-with-monero разбирает ту же модель применительно к серверам.
- 3
Оформляйте заказ через соединение, которое вам не принадлежит
Tor или shell-доступ на сервере, который уже нельзя привязать к вам. Регистратор логирует адрес, с которого был сделан заказ, этот лог переживёт сам аккаунт, и никакая настройка приватности задним числом до него не дотянется.
- 4
Остановитесь на одной контактной записи и никогда её не меняйте
Сервис приватности, доверенное лицо или реальный переадресующий адрес — выберите один вариант и сохраняйте его неизменным при всех продлениях и переносах. Именно несогласованность между записями делает регистрации сопоставимыми друг с другом, а намеренно ложные данные — это отложенная приостановка домена, поскольку аккредитованные регистраторы обязаны реагировать на жалобы о недостоверности данных.
- 5
Включите приватность прямо в момент покупки
Не после первого обхода поисковым роботом, не завтра. Если регистратор не может включить её прямо при оформлении заказа, воспринимайте это как повод выбрать другого регистратора, а не как задачу на потом.
- 6
Укажите серверы имён и сразу заблокируйте домен
Направьте домен на DNS, которым собираетесь пользоваться на самом деле, прежде чем он вообще начнёт где-либо резолвиться, затем включите блокировку у регистратора и двухфакторную аутентификацию и в тот же день сохраните код авторизации офлайн.
Проделайте всю последовательность за одну сессию, в профиле браузера, который не используется больше ни для чего. Обычная точка провала здесь не техническая: это открытие письма с подтверждением от регистратора в почтовом ящике, где лежат ваши настоящие счета, из обычного браузера, спустя десять минут после того, как всё остальное было сделано правильно.
DNS — это вторая половина проблемы
Регистрационная запись говорит о том, кому принадлежит имя. Зона говорит о том, что это имя делает, и посторонние обращаются к ней миллионы раз. Обе половины требуют внимания, но почти все останавливаются после первой.
- MX-записи, указывающие на почтовый ящик, которым вы пользуетесь лично, или на почтового провайдера, проверившего вашу личность при регистрации.
- Оставшиеся после тестирования A-записи — dev., staging., old., mail. — всё ещё указывающие на домашнее подключение или предыдущий хостинг.
- Записи SPF и DKIM, называющие сервис рассылки, на который вы регистрировались под настоящим именем.
- Wildcard-запись, отвечающая на всё подряд и превращающая любое угаданное имя хоста в подтверждение.
- Каждое изменение, сделанное до того, как домен стал публичным, — всё это бессрочно хранят архивы passive DNS.
Что утекает после запуска
Чистую регистрацию обычно сводит на нет не что-то драматичное, а самая обычная работа веба. Почти каждая реальная деанонимизация приватно зарегистрированного домена связана с одним из четырёх механизмов, и ни один из них не имеет отношения к WHOIS.
Прозрачность сертификатов
Каждый сертификат, который выпускает публично доверенный удостоверяющий центр, в течение нескольких минут публикуется в неизменяемых логах Certificate Transparency — вместе с именем хоста. Отдельный сертификат на каждый субдомен фактически публикует карту вашей инфраструктуры. Выпускайте wildcard-сертификат, чтобы отдельные имена никогда не перечислялись.
Архивы истории
Сервисы passive DNS и истории WHOIS хранят каждую версию публичной записи бессрочно. Один день с вашими настоящими данными или одна A-запись, оставленная указывать на старый хостинг, остаются доступными для поиска ещё долго после того, как вы всё исправите.
Источник за прокси
CDN скрывает адрес сервера лишь до тех пор, пока его не раскрыл кто-то другой. Старые записи, почта, отправленная напрямую с сервера, виртуальные хосты по умолчанию и подробные страницы ошибок — всё это выдаёт его напрямую, а после публикации адрес уже архивирован.
Повторно используемые идентификаторы
Один и тот же идентификатор аналитики, SSH host key, favicon или ник в подвале страницы. Для сопоставления не нужна запись WHOIS, если один и тот же отпечаток встречается на двух сайтах, которые должны были быть никак не связаны.
Относитесь к домену как к одной личности, а ко всему, чем вы уже владеете, — как к другой, и никогда не давайте им пересечься: отдельная почта, отдельный способ оплаты, отдельный профиль браузера, отдельный SSH-ключ. Не потому, что именно один из этих пунктов вероятнее всего подведёт, а потому, что держать их порознь стоит нескольких минут, а объединить их — значит потерять всё разом.
Когда домен вообще не стоит регистрировать
Регистрация — это компромисс: постоянная запись, которую хранит коммерческий посредник, в обмен на имя, которое люди могут набрать вручную. Иногда такой обмен того не стоит.
- Onion-сервису не нужен ни регистратор, ни реестр, ни удостоверяющий центр — адрес выводится из сгенерированного вами ключа, поэтому никто вам его не продаёт и никто не может забрать обратно. /tor-vps рассказывает, как запустить такой сервис на сервере, который никогда не был связан с вами.
- Голого IPv4-адреса с самоподписанным сертификатом достаточно для API, точки назначения бэкапов или всего, к чему будете обращаться только вы и ваши собственные машины.
- Субдомен от бесплатного провайдера динамического DNS ничего не стоит и легко отзывается — подходит для временной точки входа, но не для того, что вы планируете сохранить надолго.
- Два имени часто лучше одного: публичный, индексируемый домен для внешней стороны, и onion-адрес или голый IP — для административной части, которая никогда не попадает ни в одну зону.
Продления, переносы и игра вдолгую
Большинство приватно зарегистрированных доменов раскрываются не в момент регистрации. Они раскрываются два года спустя — из-за продления, которое тихо не прошло, или переноса, сделанного в спешке.
- Домен с истёкшим сроком регистрации публикуется заново. Имя возвращается в публичный статус, его сканирует каждый дроп-кэтчер в интернете, и купить его может кто угодно — включая того, кому интересно, кто им пользовался.
- Держите канал продления профинансированным и независимым от любого аккаунта, который называет ваше имя. Многолетняя регистрация плюс постоянный крипто-баланс лучше, чем напоминание в календаре, которое вы рано или поздно проигнорируете.
- Держите контактный адрес живым и проверяемым. Обязательные письма для верификации остаются без ответа, регистратор приостанавливает домен, и вы сами устраиваете себе простой по вполне избегаемой причине.
- Храните код авторизации офлайн и учитывайте шестидесятидневную блокировку переноса после регистрации или смены регистранта. Планируйте переезд с учётом этого окна, а не узнавайте о нём посреди миграции.
- Раз в год перепроверяйте публичную запись, зону и логи сертификатов. Поглощения регистраторов и изменения политик имеют обыкновение сбрасывать настройки, которые вы когда-то задали и забыли.
При чём здесь хостинг
Домен, который никого не называет, но указывает на сервер, арендованный по карте на ваше настоящее имя, не является приватным — раскрытие просто сместилось на уровень ниже. Обе половины должны соответствовать друг другу: регистрация без проверки личности, способ оплаты без банка в цепочке и юрисдикция, выбранная осознанно, а не унаследованная от того, где случайно оказалась самая дешёвая стойка.
Каждый тариф /offshore-vps здесь разворачивается с предоплаченного крипто-баланса без KYC — email, а в токен-режиме вообще без него — в пятнадцати регионах, шесть из которых относятся к юрисдикциям уровня повышенной приватности (privacy-tier), перечисленным на /locations. /offshore-hosting подробно разбирает, что юрисдикция реально меняет, а что нет, /pay-with описывает принимаемые монеты, а на /guides есть отдельный материал о том, что хостинг может видеть о машине, а чего нет. Два инстанса по 1 ГБ в разных регионах — ещё и самый дешёвый способ вести собственные авторитативные серверы имён, так что зона тоже не окажется у третьей стороны.
Чек-лист
- Выбирайте расширение в первую очередь по юрисдикции — не по цене и не по тому, как звучит имя.
- Оформляйте заказ из профиля браузера и по сетевому пути, не связанным ни с чем ещё, что принадлежит вам.
- Платите в Monero с предоплаченного баланса. Никогда — картой, через PayPal или банковским переводом.
- Используйте отдельный адрес электронной почты, созданный заранее, у провайдера, не требующего номер телефона.
- Включайте приватность или регистрацию через доверенное лицо прямо в процессе покупки, а не как отдельную задачу на потом.
- Разделяйте регистратора, DNS и хостинг между тремя независимыми друг от друга провайдерами.
- Выпускайте wildcard-сертификат, чтобы отдельные имена хостов не перечислялись в логах прозрачности сертификатов.
- Блокируйте домен у регистратора, включайте двухфакторную аутентификацию, храните код авторизации офлайн, регистрируйте домен сразу на несколько лет.
- Раз в год проверяйте публичную запись, зону и логи сертификатов — в дату, которую вы действительно будете соблюдать.
Законна ли анонимная регистрация домена?
Да. ICANN требует, чтобы аккредитованный регистратор собирал данные регистранта, но не требует их независимой проверки, а сервисы приватности и прокси прямо разрешены и продаются каждым крупным регистратором. Некоторые страновые реестры добавляют собственные критерии допуска — это политика реестра, а не закон. Граница, которую стоит уважать, проходит между отказом публиковать свою личность — это нормально и поддерживается — и намеренной подачей заведомо ложных данных, что нарушает регистрационное соглашение и приводит к приостановке домена, когда кто-то подаёт жалобу о недостоверности данных.
Скрывает ли приватность WHOIS меня от собственного регистратора?
Нет, и это самое распространённое заблуждение во всей этой теме. Сервис приватности меняет то, что видит публика; внутренняя база данных регистратора всё равно хранит имя, адрес, email и способ оплаты, которые вы указали, и раскроет их в ответ на законный юридический запрос в юрисдикции регистратора. Если регистратор не должен знать эти данные вообще, вам нужна регистрация через доверенное лицо, а не надстройка приватности.
В чём реальная разница между сервисом приватности и доверенным лицом?
Сервис приватности маскирует ваши данные, но юридическим регистрантом остаётесь вы. Доверенное лицо само становится юридическим регистрантом и предоставляет вам договорные права пользования, поэтому реестр и регистратор знают доверенное лицо, а не вас. Это заметно надёжнее, но и стоит реальной цены: домен формально принадлежит кому-то другому, и если эта компания закроется, изменит политику или решит, что ваш проект — это риск, вся ваша защита сводится к тому, что написано в договоре. Читайте пункт о расторжении заранее, а не после.
Можно ли на самом деле зарегистрировать домен за Monero?
Да, хотя XMR принимает намного меньше регистраторов, чем Bitcoin. Обычная схема — предоплаченный баланс аккаунта, пополняемый криптовалютой, из которого затем оплачиваются домены, — та же модель, что используется здесь для серверов. Пополняйте баланс одной транзакцией заблаговременно, чтобы платёж и регистрация не были близки по времени. Если предлагается только Bitcoin, считайте запись в реестре транзакций постоянной и публичной — потому что она такая и есть.
Скроет ли CDN перед сервером его IP-адрес?
Только если его не раскрыл кто-то другой, а это условие жёстче, чем звучит. Логи Certificate Transparency, история DNS с тех времён, когда CDN ещё не было, почта, отправленная напрямую сервером, виртуальные хосты по умолчанию, отвечающие на голый адрес, и сканеры, сопоставляющие TLS-отпечаток по всему интернету, — каждый из этих способов раскрывает адрес независимо от остальных. Прокси иметь стоит, но защищайте настоящий сервер на уровне файрвола — принимайте соединения только из диапазонов прокси, — а не полагайтесь на CDN как на средство сокрытия.
Что произойдёт, если мой домен изымут или заблокируют?
Изъятие происходит на уровне реестра, поэтому оно затрагивает только имя и ничего больше: ваш сервер, данные и конфигурация остаются нетронутыми, и сайт снова становится доступен, как только на него начинает указывать другое имя. Именно поэтому стоит держать регистратора, DNS и хостинг раздельно, держать TTL достаточно короткими, чтобы быстро перенаправить домен, и иметь запасное имя в другом реестре и другой юрисдикции. Домен — это арендованный адрес, а не собственность — стройте систему так, чтобы потеря одного имени стоила вам вечера, а не всего проекта.


