你可以花上一整周去加固一台服务器——注册时不留身份信息、结账用 Monero、只允许密钥登录 SSH、磁盘全程加密——然后在域名注册表单里填上真实姓名,九十秒就能把这一切全部推翻。和其他每一层都不同,域名自带一份全球性、永久存档的名录,而且这份名录生来就是为了记录“谁持有它”。这是诚实的版本:匿名注册真正能做到什么、做不到什么,以及如何运营这个名字和它的 DNS,让两者都不会暴露你的身份。
匿名对一个域名到底意味着什么
一个域名并不是一份记录,而是四份,分别由四个不同的主体在四套不同的法律之下持有。匿名并不是其中任何一方出售的一个开关,而是确保这四份记录里,没有一份能指回到你本人身上的结果。
注册局
对 .com 来说是 Verisign,对国家后缀来说则是相应国家的主管机构。它存储的是域名本身、它的域名服务器,以及经办的注册商——而不是你的个人信息。它只对一个司法管辖区负责,这正是为什么选后缀是一项法律决策,而不是品牌决策。
注册商
你从哪家公司购买域名,那家公司就必须收集并保存注册人的联系信息。公开的 WHOIS 可能什么都不显示,但注册商自己的数据库里,依然完整保留着你填写过的一切,外加你的付款方式和付款来源地址。
DNS 运营方
负责应答你这个区域查询请求的一方,能看到每一个发起查询的解析器,也保存着你发布过的每一条记录的历史——包括那条你不小心发布、一小时后又删掉的记录。
支付方式
一个银行卡号本质上就是一份多绕了几道弯的身份证件;一笔银行转账则是带着时间戳的身份证件。这通常是整条链路里最牢固的一环,但不同寻常的是,它也是最容易被彻底拿掉的一环。
把目标想清楚,因为它会决定你该怎么做。没有任何一款你能买到的产品,能够消除注册商那份档案本身;一家注册商一旦在自己的司法管辖区收到调令,就会交出它手上持有的一切。你能控制的,是这份档案里装的是什么内容,以及哪部法律能够触及它。匿名注册要隐藏的,从来不是“这条记录存在”这件事本身,而是要确保这条记录不会指名道姓地指向你。
WHOIS 隐私保护不等于匿名
几乎每一家注册商都在出售隐私保护产品,而几乎每一个购买者都以为它的作用比实际更大。挂在这同一个名头下的,其实是四种不同的东西,而其中只有一种,真正改变了注册商知道的“你是谁”。
WHOIS 历史记录是人人都会忽略的一环。商业存档服务会持续不断地为公开记录拍下快照,所以一个周一还是明文注册、周五才转为隐私保护的域名,其最初的原始信息会被永久留存、可供查询。隐私保护必须在购买当下就启用——事后再开启,只能隐藏现在,永远藏不住过去。
先选后缀,再选注册商
后缀决定了哪个国家的法院能够触及域名本身,这与你的注册商设在哪里、服务器跑在哪里都无关。要先把这一点定下来:这是唯一一个日后想改,就必须连同换地址一起改的部分。
- 选一个你能坦然接受其司法管辖区的注册局,而不是一个后缀读起来顺口的注册局。
- 查清楚注册局的暂停政策,以及它是否会受理来自自身法院体系之外的投诉。
- 一次性注册多年——续费次数越少,需要的付款、邮件往来和过期风险就越少。
- 让这个名字保持低调。一个把自己是干什么的写在明面上的地址,只会招来你原本就想避开的关注。
挑一家永远不会知道你姓名的注册商
后缀定下来之后,注册商就成了掌握你信息最多的一方。别理会营销页面上的隐私保护徽章,去核实六件具体的事。
- 支付方式。首选 Monero,Bitcoin 或 Litecoin 可以作为备选。银行卡、PayPal 或银行转账,单凭自己就会让这一切前功尽弃,任何隐私附加服务都补救不了。
- 注册流程。最多只应该被要求提供一个邮箱地址。无论对方给出什么理由,只要要求提供电话号码、上传证件或核实账单地址,都应该直接拒绝。
- 联系信息要求。注册商必须接受你填写的信息,而不强行要求核实——否则代持就是你唯一剩下的路。
- 域名服务器控制权。如果你以后打算在购买域名的地方之外运营 DNS,那么自定义域名服务器和粘合记录的支持就没有商量的余地。
- 转出能力。确认转移授权码可以自助获取。一家让你难以离开的注册商,扣住你的程度不亚于扣住你的数据。
- 司法管辖区与政策。它在哪里注册成立?就法律请求方面公开过什么说明?一旦收到请求,它有没有说明自己会怎么做?
不要把域名、DNS 和主机服务都从同一家公司购买。把这三者集中在一起,意味着一份法律请求、一次账单纠纷,或者一次自动触发的暂停,就能在同一分钟内让域名、区域和服务器一起下线。把它们分散到三家互不相关的服务商那里,是你能买到的最廉价的一份韧性。
在不留下痕迹的情况下完成注册
操作的先后顺序,比任何单个步骤本身都更重要。按对了顺序,下面每一步都很轻松;顺序错了,事后要么很难补救,要么根本无法补救。
- 1
在需要之前先把身份建好
先在一个不要求提供电话号码的邮箱服务商那里,注册好这个域名要用的邮箱地址,并且只把它用在这一件事上。重复使用一个你已经在用的邮箱,会把这个域名和它背后的每一个账号都关联起来。
- 2
用 Monero 给账户充值
在下单之前就把余额充好。XMR 能切断这笔消费和你其他所有消费之间的关联;而 Bitcoin 会留下一本公开账本,多年后依然可能被聚类分析出来。/pay-with-monero 详细讲解了同一套模式应用在服务器上的做法。
- 3
用一条不属于你的连接下单
用 Tor,或者用一台本身就无法追溯到你的服务器上的 shell。注册商会记录下单时使用的地址,这条日志的寿命比账号本身还长,而且没有任何隐私设置能回头把它抹掉。
- 4
确定一份联系信息,此后绝不更改
隐私保护服务、代持,或者一个真实可用的转发地址——选定一种,并在续费和转移过程中始终保持一致。记录之间的不一致,恰恰是让不同注册信息能被关联起来的原因;而故意填写虚假信息,则是一次迟早会发生的暂停,因为受认证的注册商必须处理不实信息举报。
- 5
在购买当下就启用隐私保护
不是等第一次被爬虫抓取之后,也不是明天。如果注册商没办法在结账时就开启这项功能,那就该把它当作换一家注册商的理由,而不是留到这周晚些时候再处理的待办事项。
- 6
指向域名服务器,然后锁定它
在这个域名解析到任何地方之前,先把它指向你实际打算使用的 DNS,然后启用注册商锁定和双重验证,并在当天就把转移授权码离线保存好。
把整套流程在一次会话里、用一个不做他用的浏览器配置文件一次性完成。这里最常见的失误从来不是技术问题:而是在把前面每一步都做对之后的十分钟,又用平时的浏览器,打开了那个存着你真实账单的收件箱,去看注册商发来的确认邮件。
DNS 是问题的另一半
注册记录说明的是这个名字归谁所有。区域(zone)说明的是这个名字实际做什么,而陌生人会对它发起数以百万计的查询。这两半都必须处理好,但几乎所有人都只处理了前一半就停下了。
- 指向你私人使用的邮箱,或者指向一个在注册时核实过你身份的邮件服务商的 MX 记录。
- 测试时残留的 A 记录——dev.、staging.、old.、mail.——依然指向家庭网络或者之前用过的主机商。
- SPF 和 DKIM 记录里,写着一个你用真实姓名注册过的发信服务。
- 一条对所有请求都作出应答的通配符记录,会把任何人猜测的主机名都变成一次确认。
- 域名公开之前的每一次修改,都会被被动 DNS 存档服务永久保留下来。
上线之后,还会泄露什么
一份干干净净的注册记录,通常不是被什么戏剧性的事件推翻的,而是被网络日常运转的方式推翻的。几乎每一起针对隐私注册域名的真实去匿名化事件,都可以归结到四种机制上,而这四种机制没有一个和 WHOIS 有关。
证书透明度
任何一家公开信任的证书颁发机构签发的证书,都会在几分钟之内被发布到只能追加、不能删除的日志里,主机名也包含在内。每个子域名单独签发一张证书,等于公开了一份你基础设施的地图。签发一张通配符证书,就能避免各个名字被逐一枚举出来。
历史存档
被动 DNS 与 WHOIS 历史记录服务,会永久保留公开记录的每一个版本。哪怕只是有一天用了真实信息,或者留了一条指向旧主机商的 A 记录,在你更正之后很久,依然可以被查出来。
代理背后的源站
CDN 只有在没有其他任何东西公开过服务器地址的前提下,才能把它藏住。旧记录、直接从服务器发出的邮件、默认虚拟主机,以及啰嗦的错误页面,每一个都会把它原样交代出来——而一旦被公开过,就会被存档下来。
重复使用的标识信息
同一个统计分析 ID、同一把 SSH 主机密钥、同一个 favicon,或者页脚里同一个用户名。当同一个指纹出现在两个本该互不相关的网站上时,根本不需要 WHOIS 记录也能把它们关联起来。
把这个域名当作一个身份,把你已经拥有的一切当作另一个身份,永远不要让两者相遇:邮箱要分开,支付路径要分开,浏览器配置文件要分开,SSH 密钥也要分开。这么做不是因为其中哪一项最可能出问题,而是因为分开只需要多花几分钟,一旦混在一起,代价就是全部一起搭进去。
什么时候干脆不该注册域名
注册本身就是一种妥协:用一份由商业中介永久持有的记录,换来一个人们能打字输入的名字。有时候,这笔交易并不划算。
- 洋葱服务不需要注册商,不需要注册局,也不需要证书颁发机构——它的地址是从你自己生成的一把密钥推算出来的,所以没有人卖给你,也没有人能把它收回去。/tor-vps 讲解了如何在一台从未与你产生关联的服务器上运行洋葱服务。
- 对于一个 API、一个备份目标,或者任何只有你自己的机器才会访问的东西来说,一个裸 IPv4 地址配上自签名证书就已经足够。
- 从一家免费的动态 DNS 服务商那里拿一个子域名,不花一分钱,也能随手撤销——适合临时端点,但不适合任何你打算长期保留的东西。
- 两个名字往往比一个更好:前端用一个公开的、会被搜索引擎收录的域名,管理端则用一个洋葱地址或者裸 IP——它从不出现在任何区域记录里。
续费、转移,以及长期博弈
大多数隐私注册的域名,并不是在注册那一刻暴露的。它们往往是在两年后,因为一次悄无声息失败的续费,或者一次匆忙完成的转移,才暴露出来的。
- 一个过期的域名会被重新公开。它会恢复为可注册状态,被互联网上所有的抢注工具扫描,并且任何人都可以把它买走——包括某个对它曾经的主人心怀兴趣的人。
- 让续费这条路径始终有钱可用,并且独立于任何会暴露你身份的账号。多年期注册加上一份长期保有的加密货币余额,胜过一条你迟早会忽略的日历提醒。
- 让联系地址保持有效并持续查看。强制性的核实邮件一旦无人回复,注册商就会暂停这个域名,而你等于是因为一个本可避免的原因,给自己制造了一次停机事故。
- 把转移授权码离线保存好,并预计到注册或更改注册人之后会有一个六十天的转移锁定期。提前围绕这个窗口期规划好每一次迁移,而不是在迁移过程中才发现它的存在。
- 每年重新检查一遍公开记录、区域配置和证书日志。注册商被收购、政策发生变化,都有一种把你配置好之后就忘掉的设置重置回默认值的习惯。
主机商在其中扮演的角色
一个不指名道姓的域名,如果指向的是一台用你自己名下银行卡租来的服务器,那就算不上真正私密——它只是把暴露点往下挪了一层。这两半必须匹配:注册时不做身份核验,支付路径里不出现银行的影子,并且司法管辖区是经过刻意挑选的,而不是随便落在了当时最便宜的那个机房所在地。
这里的每一款 /offshore-vps 方案,都从一份免 KYC 的预付加密货币余额中扣费——只需一个邮箱,在令牌模式下甚至什么都不用提供——覆盖十五个地区,其中六个属于 /locations 上列出的隐私优先司法管辖区。/offshore-hosting 讲清楚了司法管辖区究竟能改变什么、不能改变什么,/pay-with 列出了支持的币种,/guides 里还有一篇文章,专门讲主机商到底能看到一台机器的哪些信息、看不到哪些信息。用两台配 1 GB 内存、分处不同地区的实例,也是自建权威域名服务器最便宜的方式,这样一来,区域记录也不会落在第三方手里。
清单
- 首先按司法管辖区选后缀——不是按价格,也不是按名字读起来顺不顺口。
- 用一个浏览器配置文件和一条网络路径下单,两者都不与你拥有的任何其他东西有关联。
- 用预付余额里的 Monero 付款。绝不用银行卡、PayPal 或银行转账。
- 使用一个提前在不要求电话号码的服务商那里创建好的专用邮箱地址。
- 在购买当下就启用隐私保护或代持注册,而不是把它留作后续任务。
- 把注册商、DNS 和主机服务分散在三家互不相关的服务商那里。
- 签发一张通配符证书,让各个主机名不会在透明度日志里被逐一枚举出来。
- 锁定域名,启用双重验证,把转移授权码离线保存,并注册多年。
- 每年在一个你真正会记得的日期,审查一遍公开记录、区域配置和证书日志。
匿名注册域名合法吗?
合法。ICANN 要求受认证的注册商收集注册人信息,但并不要求对这些信息进行独立核实,而隐私保护与代理服务也被明文允许,是每一家主流注册商都在出售的正规产品。部分国家代码注册局会附加自己的资格要求,这属于注册局政策,而不是法律。真正值得守住的界限,是“拒绝公开身份”(这是正常且受支持的做法)和“明知故犯地提交虚假信息”(这会违反注册协议,一旦有人举报信息不实,域名就会被暂停)之间的区别。
WHOIS 隐私保护能让我的注册商也看不到我吗?
不能,而这也是整个话题里最常见的一个误解。隐私保护服务改变的只是公众能看到的内容;注册商内部的数据库里,依然完整保存着你提供过的姓名、地址、邮箱和支付方式,一旦在注册商所在司法管辖区收到有效的法律请求,这些信息就会被披露出去。如果连注册商都不能知道,你需要的是代持注册,而不是一项隐私附加服务。
隐私保护服务和代持,真正的区别是什么?
隐私保护服务只是遮住你的信息,你本人依然是法定注册人。代持则是由代持人成为法定注册人,再通过合同把使用权授予你,于是注册局和注册商知道的是代持人,而不是你。这在实质上要强得多,但也有真实的代价:域名在名义上正式归别人所有,一旦那家公司倒闭、改变政策,或者认定你的项目是个麻烦,你能依靠的就只有合同条款怎么写。要在动手之前,而不是出事之后,把终止条款读一遍。
我真的能用 Monero 注册域名吗?
能,不过接受 XMR 的注册商,远比接受 Bitcoin 的要少。常见的做法是先用加密货币给一个预付账户余额充值,再从这份余额里扣款购买域名——这和这里服务器所用的模式是一样的。要提前很久、一次性把余额充好,让付款和注册这两个动作在时间上不要挨得太近。如果只提供 Bitcoin 这一个选项,就要把这笔账本记录当作永久公开的信息来对待,因为它本来就是。
在前面套一层 CDN,能隐藏我服务器的 IP 地址吗?
只有在没有其他任何东西公开过这个地址的前提下才行,而这个前提比听起来要苛刻得多。证书透明度日志、加上 CDN 之前的历史 DNS 记录、服务器直接发出的邮件、在裸地址上应答的默认虚拟主机,以及在全网范围内匹配 TLS 指纹的扫描器,每一个都能独立地把它暴露出来。用代理是值得的,但要在防火墙层面保护源站——只接受来自代理 IP 段的连接——而不是把 CDN 当作一种隐藏手段。
如果我的域名被查封或暂停,会发生什么?
查封发生在注册局这一层,所以被拿走的只是这个名字,仅此而已:你的服务器、数据和配置都完好无损,只要换一个名字重新指过去,网站马上就能重新访问。这正是要把注册商、DNS 和主机服务分开存放、把 TTL 设得足够短以便快速切换、并在另一个司法管辖区的另一个注册局那里再备一个域名的理由。域名是租来的地址,不是资产本身——把架构设计成失去一个域名只损失一个下午,而不是损失整个项目。


