Все системы работают Амстердам · Париж · Рейкьявик +5 Оплата через Криптовалюта
Сети и self-hostingСредний уровень24 мин чтенияОбновлено 2026-09-14

Зарегистрируйте домен приватно и направьте его на свой VPS

Сервер без KYC — это только один уровень. Домен, который на него указывает, — отдельный договор, с отдельной компанией, под отдельной юрисдикцией — и это тот уровень, который люди теряют чаще всего. Вот как его выбрать, оплатить, заблокировать и делегировать, не раскрывая, кто вы такой.

Зарегистрируйте домен приватно и направьте его на свой VPS
На этой странице
  1. Что приватность регистрации в действительности скрывает и от кого
  2. Забрать домен способны три стороны, и лишь одна из них действует медленно
  3. Читайте TLD как юрисдикцию, а не как цену
  4. Платёж — лишь одна из четырёх поверхностей идентификации
  5. Пошаговая инструкция
  6. Что домен продолжает выдавать даже после всего этого
  7. Намеренно держите регистратора и хостинг порознь
  8. Продление — вот как на самом деле теряют большинство доменов
  9. Честные пределы
  10. Часто задаваемые вопросы

Вы можете оплатить сервер в Monero, не дать ему ничего, кроме одноразового адреса, и ни разу не загрузить ни одного документа. А затем потратить одиннадцать долларов на доменное имя, ввести в форму своё настоящее имя просто потому, что форма его попросила, и подарить компании из другой страны постоянную запись, которая навсегда свяжет это имя с сайтом. Сервер — это уровень, о котором вы думали. Домен — это уровень, на котором попадаются.

Домен — это не то, чем вы владеете. Это аренда у реестра, которую вам продаёт регистратор, по правилам, которые писали не вы и которые могут измениться без вас. Отобрать домен способны три разные стороны, и самая быстрая из них не нуждается в решении суда. Это не аргумент против регистрации — это аргумент за то, чтобы выбирать осознанно, точно понимая, какой из сторон вы только что вручили статус единственной точки отказа.

Это руководство охватывает всю цепочку: что приватность регистрации в действительности скрывает и от кого, как читать TLD как юрисдикцию, а не как цену, как платить без карты, как заблокировать имя, чтобы его нельзя было увести у вас из-под носа, и как делегировать его на свой сервер с записями, которые не дадут ему попасть в чужие папки со спамом. Мы прежде всего VPS-хостинг и не продаём домены, так что подталкивать вас здесь попросту не к чему.

Что приватность регистрации в действительности скрывает и от кого

Когда вы регистрируете имя, ваши данные попадают как минимум в два места: к регистратору, у которого вы его купили, и в реестр, который управляет TLD. Сервис приватности меняет то, что возвращает публичный запрос. На эти две копии он никак не влияет.

Под одним и тем же словом продаются два структурно разных продукта, и разница между ними важнее цены:

  • Сервис приватности или прокси. Юридически регистрантом остаётесь вы; регистратор публикует пересылочный контакт вместо ваших данных и пересылает вам почту. Быстро, дёшево, обычно оформляется одной галочкой. Регистратор может отключить эту услугу — по жалобе, по повестке или просто потому, что это позволяют его условия.
  • Прокси-регистрант. Держателем имени записывается третья сторона, а у вас на руках договор, дающий вам контроль над доменом. До реестра ваши данные вообще не доходят. Но и цена реальна: регистрантом являетесь не вы, так что если эта компания закроется, поменяет политику или решит, что вы для неё обуза, ваш спор — это спор по договору, а не контроль над собственной регистрацией.

Стоит также знать, что у вас уже есть бесплатно. С 2018 года правила защиты данных заставили индустрию по умолчанию скрывать контактные данные регистранта для родовых TLD, так что публичный запрос по .com, принадлежащему физическому лицу, обычно возвращает «REDACTED FOR PRIVACY» независимо от того, платили вы за что-то или нет. Изменился и сам протокол: с января 2025 года регистраторы и реестры родовых TLD больше не обязаны отвечать по старому протоколу WHOIS на порте 43, и именно RDAP — тот запрос, который гарантированно работает. Национальные TLD устанавливают собственные правила, и некоторые из них публикуют вообще всё.

Поэтому будьте точны в том, что именно вы покупаете. Приватность регистрации надёжно останавливает скрейперов, оптовых брокеров данных, спам и первый же поиск любого любопытного. Она не останавливает регистратора, реестр, повестку в суд или снимок записи, который кто-то сделал ещё до того, как вы её включили.

Забрать домен способны три стороны, и лишь одна из них действует медленно

Думайте о домене так же, как думали бы о любой зависимости: вопрос не «хорош ли он», а «кто может его отключить и что для этого нужно». Есть три ответа.

  • Регистратор. Самый быстрый, с большим отрывом. Он может применить статус clientHold, который убирает имя из зоны — домен по-прежнему существует, по-прежнему числится зарегистрированным, но просто перестаёт резолвиться где бы то ни было в мире. Суд тут не участвует. Достаточно пункта о допустимом использовании и жалобы, а некоторые регистраторы реагируют на одну лишь жалобу.
  • Реестр. Медленнее, реже, тяжелее по последствиям. Реестр может применить serverHold или заблокировать передачу домена, и сменой регистратора от этого не уйти, потому что реестр и есть сам TLD. Каждый реестр подчиняется национальной юрисдикции: оператор .com и .net отвечает перед США, а каждый национальный TLD — перед своим правительством или уполномоченной им структурой.
  • Суд, с любой из сторон. Обычные судебные постановления плюс специфичный для доменов путь: спор о товарном знаке, поданный по процедуре UDRP, заканчивается решением, которое регистратор по договору обязан исполнить, — без судьи и без права обжалования в национальном суде, если вы сами не инициируете отдельное разбирательство.

Это меняет вопрос, который стоит задавать регистратору. Не «предлагаете ли вы приватность» — её предлагают почти все. А вместо этого: что вы делаете, когда получаете жалобу, и чьему закону вы должны подчиняться в этот момент? Регистратор, который сначала приостанавливает домен, а потом уже разбирается, незаметно становится самым слабым звеном в остальном тщательно продуманной системе.

У нас есть собственная версия этой истории. Этот сайт работал на vpscrypto.io с самого запуска и до 29 июля 2026 года, когда стал vpscrypto.com — та же компания, те же серверы, те же аккаунты, те же пути, что подробно описано на странице о нас и в индексе фактов. Урок, который мы из этого вынесли, стоит передать дальше: слой регистратора — это та часть стека, которую вы контролируете меньше всего, и заранее спланированный переезд стоит больше любых заверений, которые вам дадут заранее.

Читайте TLD как юрисдикцию, а не как цену

Правила пишет реестр. Регистратор их только исполняет. Либеральный регистратор, работающий под жёстким реестром, не даёт вам ровным счётом ничего, и именно поэтому выбор расширения заслуживает больше внимания, чем ему обычно достаётся, — и уж точно больше, чем оправдывает цена первого года.

Прежде чем влюбиться в имя, ответьте на четыре вопроса о расширении, на которое оно заканчивается:

  • Кто управляет реестром и в какой стране зарегистрирована эта компания? Это открытый факт, и его проверка занимает одну команду.
  • Публикует ли реестр данные регистранта и допускает ли он сервисы приватности? Некоторые — нет. Расширение .us, например, требует публикации данных регистранта и не допускает прокси-регистрации — и ни один регистратор не может это обойти.
  • Есть ли требование присутствия или связи с территорией (nexus)? .eu требует связи с ЕС или ЕЭЗ, .ca — присутствия в Канаде, а у нескольких европейских национальных доменов есть требование местного контактного лица, если держатель домена живёт в другом месте. Это прямая противоположность приватности: они заставляют привязать к имени проверяемую личность из реального мира.
  • Несёт ли расширение политический риск? Национальные TLD привязаны к территориям, а территории меняются. В 2024 году Великобритания согласилась передать суверенитет над территорией, стоящей за .io, Маврикию, что поставило под вопрос расширение, на котором построены десятки тысяч технологических компаний. Прекращение существования национального TLD — это процесс, который измеряется годами, а не неделями, так что это не повод для паники — это просто наглядный пример категории риска, которого у родовых TLD попросту нет.

Затем правильно прочитайте цену. Значение имеет число за продление, а не за первый год: имя за 0,99 доллара, которое продлевается за 45 долларов, — это домен за 45 долларов со скидкой на старте. Проверьте, включена ли приватность в цену или выставляется отдельным счётом, берёт ли регистратор плату за то, чтобы отпустить имя, которое вы хотите перенести, и не помечен ли домен как премиальный, потому что премиальные имена нередко продлеваются по премиальной ставке вечно.

Для большинства людей честный ответ скучен: устоявшийся родовой TLD от тщательно выбранного регистратора переживёт остроумный национальный TLD, выбранный ради каламбура.

Платёж — лишь одна из четырёх поверхностей идентификации

Люди приводят в порядок регистрационную запись и оставляют остальные три канала широко открытыми. Домен выдаёт вас через четыре независимых канала, и уровень защиты задаёт самый слабый из них:

  • Регистрационная запись — решается сервисом приватности или прокси-регистрантом, как описано выше.
  • Платёж — карта, оформленная на ваше настоящее имя, оставляет запись у регистратора, у платёжного процессора и в вашем банке, и ни одну из них потом не отредактировать.
  • Почтовый ящик — адрес, указанный в аккаунте, получает уведомления о продлении, подтверждения передачи домена и сбросы пароля. Это одновременно и идентификатор, и ключ ко всему остальному.
  • Схема доступа — адрес, с которого вы входите, и то, входили ли вы с этого же адреса ещё куда-нибудь из своего.

Число регистраторов, принимающих криптовалюту, куда меньше числа хостингов, которые её принимают, а для Monero — и того меньше. Если вы такого найдёте, применяйте ту же дисциплину, что и при оплате сервера: отправляйте с кошелька, который не является вашим адресом вывода с биржи, и отдавайте предпочтение монете, которая не публикует постоянный публичный граф происхождения средств. Механику описывает наш разбор оплаты через Monero, а покупка без карты — как дойти до этого с нуля.

Если ни один принимающий крипту регистратор не подходит под ваши требования, это осознанное решение, а не провал: карта на ваше имя у регистратора с хорошей репутацией по части политики может оказаться честно лучшим вариантом, чем дружественный к крипте регистратор, который приостанавливает домены после первого же письма с жалобой. Решайте это осознанно, а не просто скатывайтесь в вариант по умолчанию.

Пошаговая инструкция

  1. Выберите расширение, прежде чем выбирать имя

    Если решить вопрос с TLD в первую очередь, вы не станете потом оправдывать плохую юрисдикцию тем, что имя было идеальным. Начните с того, чтобы выяснить, кто на самом деле управляет расширением — авторитетная и публичная запись делегирования есть у IANA:

    whois -h whois.iana.org io
    whois -h whois.iana.org com

    Блок organisation в ответе — это оператор реестра и страна, где он зарегистрирован. Именно эта компания, по законам именно этой страны, устанавливает политику, которую ваш регистратор будет применять к вам. Прочитайте страницу с политикой регистрации один раз; обычно она короткая, и в ней сказано, публикуются ли данные регистранта, допускаются ли сервисы приватности и есть ли требование резидентства или связи с территорией.

    Отсекайте всё, что требует доказать местное присутствие, — если только оно у вас действительно есть и вы готовы это подтвердить документально. Предпочитайте расширение, за реестром которого не числится история приостановки имён по первому запросу. А если рассматриваете национальный TLD, закладывайте в цену то, что он привязан к территории и правительству — так, как .com не привязан.

  2. Проверьте доступность через нейтральный запрос

    Проверка доступности через поисковую строку регистратора на практике работает нормально — ICANN в своё время расследовала опережающую регистрацию (front-running) и почти не нашла тому подтверждений — но нейтральный запрос ничего не стоит и говорит больше:

    curl -s https://rdap.org/domain/example.com | jq -r '.ldhName, .status[]'
    whois example.com | grep -iE 'registrar:|creation|expiry|status'

    Чистое «not found» означает, что домен не зарегистрирован. Если он числится зарегистрированным, интересны дата создания и коды статуса: имя в статусе redemptionPeriod или pendingDelete уже на пути к освобождению, и его нельзя просто взять и купить, а имя в статусе clientHold принадлежит кому-то, чей регистратор его отключил. Оба статуса — полезный сигнал об истории, которую вы унаследуете вместе с именем.

    Сначала установите jq, если его ещё нет — apt install jq в Debian или Ubuntu.

  3. Выберите регистратора по пяти вещам, которые действительно важны

    Полностью игнорируйте маркетинг и оценивайте кандидатов по следующим пунктам, по порядку:

    Оплата. Принимает ли регистратор то, чем вы готовы платить, и принимает ли он это напрямую, а не через платёжный процессор, который собирает собственные документы, удостоверяющие личность?

    Модель приватности. Сервис приватности или прокси-регистрант — это не один и тот же продукт. Выясните, что именно вы покупаете, сколько это будет стоить при продлении и при каких условиях регистратор её снимет.

    Юрисдикция и политика. В какой стране зарегистрирована компания, и что её политика допустимого использования позволяет ей делать без решения суда? Ищите опубликованную страницу о прозрачности или об обработке жалоб на злоупотребления. Молчание на этот счёт — само по себе ответ.

    Контроль. Блокировка регистратора, двухфакторная аутентификация не через SMS и самостоятельный доступ к коду авторизации передачи домена. Регистратор, который заставляет открывать тикет, чтобы уйти, тем самым уже показал, как будет проходить этот уход.

    DNS. Либо пригодные серверы имён, поддерживающие нужные вам типы записей — CAA, TXT, алиасинг апекса — либо, как минимум, возможность делегировать зону на собственные серверы имён.

    Тревожные сигналы, из-за которых стоит развернуться и уйти: отсутствие двухфакторной аутентификации, приватность, которая продаётся только в дорогом тарифе, отсутствие многолетней регистрации и любой пункт, оставляющий за регистратором право в одностороннем порядке менять данные вашей регистрации.

  4. Постройте личность, под которой будет жить домен

    Сделайте это до того, как что-либо регистрировать, потому что переделывать это задним числом означает смену регистранта и блокировку передачи.

    Заведите почтовый ящик у уважающего приватность провайдера, который существует только для этого проекта. Не ваш личный адрес и не тот же адрес, что у вашего хостинг-аккаунта — весь смысл разделения регистратора и хостинга испаряется, если один почтовый ящик открывает доступ к обоим. Установите адрес восстановления для этого ящика тоже не на личный адрес, потому что аккаунты чаще всего уводят именно через цепочки восстановления.

    Далее: уникальный пароль из менеджера паролей, TOTP-двухфакторка вместо SMS, и коды восстановления, записанные и хранящиеся офлайн. SMS — плохой второй фактор в принципе, а здесь особенно, потому что номер телефона — это идентичность из реального мира, которую вы только что прикрутили к аккаунту.

    Наконец, запишите, какой именно адрес для уведомлений вы использовали. Через полгода, когда предупреждение о продлении придёт на ящик, о котором вы уже забыли, спасёт домен именно эта запись.

  5. Зарегистрируйте домен и оплатите больше лет, чем кажется нужным

    При оформлении заказа стоит притормозить на трёх вещах.

    Покупайте годы, а не месяцы. Каждое продление — это ещё один платёж, который должен пройти успешно именно тогда, когда вы будете за этим следить. Регистрация сразу на пять лет превращает пять шансов потерять имя в один.

    Указывайте данные, с которыми готовы жить — но не выдумывайте их. Именно здесь люди сами себя убеждают совершить ошибку. Намеренно ложные регистрационные данные нарушают регистрационное соглашение и дают регистратору прямое основание отменить регистрацию имени: вы своими же руками создадите ровно ту потерю, которую пытались предотвратить. Законный механизм для того, чтобы держать своё имя вне публичной записи, — это сервис приватности или прокси-регистрант. Пользуйтесь этим механизмом, а не лгите в форме.

    Ждите блокировки на 60 дней. Только что зарегистрированный родовой TLD нельзя передать другому регистратору в течение 60 дней, и тот же отсчёт начинается заново после любой передачи. Это не ловушка, но это значит, что регистратор, в котором вы не уверены, — это обязательство на два месяца, так что проведите проверку на предыдущем шаге, а не планируйте переехать позже.

  6. Заблокируйте домен, а затем проверьте блокировку со стороны

    Включите блокировку регистратора и двухфакторную аутентификацию в панели управления, а затем подтвердите это со стороны, потому что панель и реальность иногда расходятся:

    curl -s https://rdap.org/domain/example.com | jq -r '.status[]'
    whois example.com | grep -i 'status'

    Вам нужно увидеть clientTransferProhibited, в идеале вместе с clientUpdateProhibited и clientDeleteProhibited. Это те самые блокировки, которые вы запрашивали, и пока они установлены, ни один запрос на передачу домена не сможет завершиться. Эти две команды называют одни и те же статусы по-разному — WHOIS по порту 43 печатает имена EPP-статусов в стиле camelCase, а RDAP выводит собственные варианты в нижнем регистре через пробел, так что clientTransferProhibited превращается в client transfer prohibited, а ok — в active. Не делайте вывод, что блокировка отсутствует, только потому что изменилось написание.

    Знайте и те статусы, которые видеть не хочется. clientHold и serverHold означают, что имя убрано из зоны вашим регистратором или реестром — домен всё ещё существует и просто нигде не резолвится. redemptionPeriod и pendingDelete означают, что срок истёк и часы уже тикают. Один лишь ok означает, что не установлено вообще никаких блокировок, а это состояние по умолчанию у многих регистраторов, и вам оно не нужно.

    Пока вы здесь, убедитесь, что регистрация указывает на тот почтовый ящик, который вы имели в виду, и сохраните код авторизации передачи где-нибудь офлайн. Момент, когда этот код понадобится, обычно совпадает с моментом, когда вы уже потеряли доступ к панели, в которой он хранится.

  7. Решите, где будет жить DNS

    Регистрация имени и обработка запросов к нему — это две разные задачи, и покупать их можно у разных сторон. Есть три рабочие схемы:

    Серверы имён регистратора. Проще всего, бесплатно и достаточно для подавляющего большинства сайтов. Цена в том, что теперь один аккаунт контролирует и регистрацию, и зону, так что один взлом или одна приостановка забирает всё сразу.

    Отдельный управляемый DNS-провайдер. Разделяет эти две вещи и обычно даёт более качественную сеть и API. Это ещё один аккаунт, который нужно защищать, и ещё одна компания, которая видит всю вашу зону целиком и объём ваших запросов.

    Авторитативный DNS на собственных серверах. Ничего вне вашего контроля, но и реальные операционные обязательства: вам нужны два авторитативных сервера имён в разных сетях, иначе один сбой VPS уложит не только сайт, а весь домен целиком.

    Для большинства читателей правильный ответ — DNS регистратора или отдельный управляемый провайдер; самостоятельный хостинг DNS имеет смысл, только если вы действительно будете держать вторичный сервер имён. Что бы вы ни выбрали, экспортируйте файл зоны и храните копию вместе с остальными вашими зашифрованными резервными копиями. Восстанавливать зону по памяти во время сбоя — мучение, и это как раз то, о чём никто не задумывается до самого сбоя.

    Здесь же стоит подумать о DNSSEC. Он защищает ваших посетителей от подделанных ответов, а неудачная смена ключей укладывает домен в офлайн так, как обычные ошибки DNS не могут. Если ключи между собой распределяют ваш регистратор и DNS-хостинг, включайте его; а если это будет означать ручную ротацию ключей, которую вы не станете поддерживать, оставить его выключенным — тоже честный и оправданный выбор.

  8. Направьте домен на свой VPS

    Зона для одного сервера короткая. Подставьте свои собственные адреса:

    @       300  IN  A      203.0.113.10
    @       300  IN  AAAA   2001:db8:2c:1::10
    www     300  IN  CNAME  example.com.

    Две детали, на которых обычно ловятся. Во-первых, спецификация DNS не допускает CNAME в апексе зоны, поэтому @ выше — это запись A, а не алиас; провайдеры, которые как будто предлагают такую возможность, реализуют у себя ALIAS, ANAME или сведение CNAME (CNAME flattening). Во-вторых, пока вы всё ещё что-то меняете, используйте низкий TTL вроде 300, а как только всё стабилизируется — поднимите его до часа — обоснование, а также то, что TTL контролирует на самом деле, есть в руководстве по миграции.

    Проверьте через резолвер, который не является вашим собственным, и убедитесь, что на цели CNAME действительно стоит завершающая точка:

    dig +short example.com A @1.1.1.1
    dig +short example.com AAAA @1.1.1.1
    dig +short www.example.com CNAME @8.8.8.8

    Вы также можете протестировать сервер под его настоящим именем хоста ещё до того, как о нём узнает DNS, и стоит сделать это, пока ошибка ещё ничего не стоит:

    curl -sI https://example.com --resolve example.com:443:203.0.113.10

    200 или редирект означают, что виртуальный хост и сертификат настроены верно. 404 или страница по умолчанию означают, что сервер отвечает по этому IP, но об имени ему пока ничего не известно.

  9. Добавьте записи, которые не дадут злоупотреблять вашим именем

    Новый домен без почтовой политики — это открытое приглашение: с него может писать кто угодно, выдавая себя за отправителя, и когда это письмо окажется спамом, в репутационные списки попадёт именно ваше имя, а не их. Исправить это — три записи и пять минут.

    Если домен не будет отправлять почту — а это так для большинства сайтов — заявите об этом явно:

    @              IN  MX    0 .
    @              IN  TXT   "v=spf1 -all"
    _dmarc         IN  TXT   "v=DMARC1; p=reject;"

    Нулевая запись MX объявляет, что домен не принимает почту, запись SPF говорит, что ни один хост не уполномочен отправлять от его имени, а политика DMARC указывает получателям отклонять всё, что утверждает обратное. Если домен будет отправлять почту, ничего из вышеперечисленного не применяется, и вместо этого вам нужна полная настройка из нашего руководства по почтовому серверу.

    Затем ограничьте, кто может выпускать сертификаты для этого имени:

    @              IN  CAA   0 issue "letsencrypt.org"
    @              IN  CAA   0 issuewild ";"

    Это разрешает одному удостоверяющему центру выпускать сертификаты и полностью запрещает wildcard-сертификаты. Любой добросовестный удостоверяющий центр обязан проверить это перед выпуском, так что это дешёвое и эффективное ограничение против ошибочного выпуска.

    Одна запись, которая здесь не настраивается, — обратный DNS. PTR-запись для вашего IP контролирует тот, кто держит блок адресов — ваш хостинг, а не ваш регистратор — и прямая и обратная записи должны совпадать, чтобы почте доверяли. Раз уж вы проверяете адрес, самое время заодно убедиться, что IP ещё не попал в чёрный список.

  10. Запишите, как вы будете возвращать домен обратно

    Всё, что было выше, защищает работающий домен. Этот шаг — про день, когда он перестанет работать, и сейчас он занимает десять минут вместо испорченного вечера потом.

    Запишите где-нибудь офлайн и вне сервера: какой регистратор держит имя, какой почтовый ящик использует аккаунт, где лежит код авторизации передачи, точную дату истечения срока и где хранится экспорт зоны. Настройте напоминания в календаре. Направьте проверку истечения срока из раздела о продлении на эту запись, запуская её с машины, отличной от той, к которой относится домен.

    Затем заранее решите для себя ответ на один вопрос: если бы это имя перестало резолвиться завтра, как бы вас нашли? Хорошего импровизированного ответа не существует. Все хорошие ответы должны существовать заранее — второй домен у другого регистратора под другим TLD, onion-адрес, или просто IP сервера, опубликованный там, где ваша аудитория уже ему доверяет. Выберите один вариант и убедитесь, что он записан где-то ещё, помимо сайта, который только что погас.

    Наконец, если сервер за этим именем новый, дайте ему десятиминутный курс из нашего руководства по защите Debian, прежде чем на нём окажется что-то важное для вас. Заблокированная регистрация перед незащищённым сервером — странное место, в котором можно оказаться.

Что домен продолжает выдавать даже после всего этого

Приватность регистрации закрывает один канал. А вот эти остаются открытыми, примерно в порядке того, как часто именно они на самом деле связывают имя с человеком:

  • Certificate Transparency. Каждый общедоступный TLS-сертификат записывается в публичные, доступные только для добавления логи, которые может искать кто угодно. Выпустите сертификат для staging.example.com — и вы навсегда опубликуете само существование этого хоста для всего мира. Wildcard-сертификат позволяет не перечислять поддомены, но апекс публикуется в любом случае. Если секрет — это сам факт существования домена, TLS его не сохранит.
  • Исторические данные регистрации. Коммерческие базы данных архивируют запросы уже десятилетиями. Если имя хоть раз было зарегистрировано с настоящими данными — пусть даже на час, пусть даже до того, как вы купили его у кого-то другого — этот снимок уже существует, и включение приватности задним числом его не отзовёт.
  • Общая инфраструктура. Одни и те же серверы имён, один и тот же IP сервера, один и тот же идентификатор аналитики, одна и та же характерная иконка favicon на двух проектах свяжут их куда надёжнее, чем когда-либо смогла бы регистрационная запись. Сканеры, индексирующие весь интернет, делают это непрерывно, и найти это элементарно.
  • Собственная переписка регистратора. Уведомления о продлении, счета и тикеты поддержки — всё это попадает в почтовый ящик, всё это называет домен по имени, и всё это лежит на чужом почтовом сервере.

Отсюда простое правило, которое почти невозможно применить задним числом: один проект — один почтовый ящик, один аккаунт регистратора, один сервер. В день старта разделение почти ничего не стоит, а купить его впоследствии уже нельзя.

Намеренно держите регистратора и хостинг порознь

Объединять домен с хостингом удобно, но это сливает два независимых источника сбоя в один. Жалоба, которая доходит до вашего хостинга, не затрагивает имя; жалоба, которая доходит до вашего регистратора, не затрагивает сервер — если только это не одна и та же компания, и тогда одно письмо дотягивается до всего, а один скомпрометированный пароль губит всё сразу.

Разделение также даёт вам точку опоры на случай проблемы. Если хостинг исчезает, имя продолжает резолвиться, и вы перенаправляете его на новый сервер за минуты — это ровно та же схема, что и в нашем руководстве по миграции. Если исчезает регистратор, сервер продолжает работать и отвечать на своём IP, пока вы разбираетесь с именем. При объединении ни один из этих путей восстановления недоступен.

Это же и причина, по которой мы не продаём домены. Мы прежде всего VPS-хостинг: наши аккаунты без KYC, для них не нужно ничего, кроме адреса для доставки учётных данных, и оплата проходит в блокчейне — и правильная конфигурация выглядит так, что ваш регистратор — это другая компания, в другой стране, с другой очередью на рассмотрение жалоб. Разбор приватного хостинга показывает, как эти слои складываются вместе.

Цена честная: два аккаунта, две даты продления, два набора учётных данных, два места для хранения кодов восстановления. Вот такая цена, и она хорошая.

Продление — вот как на самом деле теряют большинство доменов

Не изъятие. Не жалоба. А дата, которая просто прошла. Для родовых TLD жизненный цикл после истечения срока фиксирован и не прощает ошибок:

  • От истечения срока примерно до 45-го дня — льготный период автопродления, его длительность на усмотрение регистратора. Обычно имя перестаёт резолвиться уже в начале этого окна, хотя продлить его всё ещё можно по обычной цене.
  • Затем 30 дней периода восстановления — домен ещё можно вернуть, но только заплатив сбор за восстановление, который обычно в разы больше цены самого домена.
  • Затем 5 дней ожидания удаления — сделать уже совсем ничего нельзя.
  • Затем домен освобождается — и если у имени был хоть какой-то трафик или входящие ссылки, сервис перехвата освобождающихся доменов почти наверняка зарегистрирует его в ту же секунду, как оно станет доступно.

Тот, кто платит криптой, здесь особенно уязвим, потому что механизм, который незаметно спасает всех остальных, — это карта, привязанная к аккаунту. Вы сознательно от неё отказались, так что и замену продумайте сознательно: регистрируйте сразу на несколько лет, держите баланс у регистратора, если он это поддерживает, и внесите дату истечения в календарь с напоминаниями за 90, 30 и 7 дней. А затем проверяйте это извне, а не полагайтесь на панель управления:

#!/bin/sh
# warn when a domain is within 45 days of expiry
D=example.com
EXP=$(curl -s https://rdap.org/domain/$D | jq -r '.events[] | select(.eventAction=="expiration") | .eventDate')
LEFT=$(( ( $(date -d "$EXP" +%s) - $(date +%s) ) / 86400 ))
[ "$LEFT" -lt 45 ] && echo "$D expires in $LEFT days ($EXP)"

Запускайте это через cron на машине, которая не является той, на которую указывает домен. Еженедельная проверка ничего не стоит и устраняет самую распространённую причину, по которой люди теряют имя, которое было им дорого.

Честные пределы

Приватный — не значит анонимный, и это различие — не педантизм. Приватность регистрации колоссально поднимает стоимость случайной идентификации и почти никак не поднимает стоимость идентификации целенаправленной и хорошо финансируемой. Если то, что вы публикуете, привлекает противника с полномочиями на повестку и запасом терпения, исход решает не регистрационная запись — куда важнее след платежа, почтовый ящик, схема доступа и само содержимое.

Стоит также чётко понимать, что домен — это аренда в чужом пространстве имён, и никакой выбор регистратора этого не меняет. Единственные пространства имён без регистратора — это те, у которых нет реестра: onion-адрес Tor выводится из пары ключей, которую вы генерируете сами, так что предъявить постановление попросту некому, и приостанавливать нечего. Плата за это в том, что такой адрес никто не наберёт по памяти, и обычный браузер его не откроет. Использовать оба варианта одновременно — распространённый и разумный ответ — домен ради охвата аудитории, onion-адрес ради непрерывности — и эту сторону вопроса раскрывают наше руководство по Tor и сценарий использования Tor.

Что до нас самих — чтобы вам было с чем сверяться: мы держим серверы без KYC, не реагируем на письма об удалении контента в американском стиле — это операционная политика, а не юридический иммунитет, — мы отвечаем на судебные постановления в юрисдикциях, где работаем, и удерживаем жёсткий минимум по борьбе со злоупотреблениями. Мы не регистрируем домены и не можем никого от этого прикрыть. Если кто-то говорит вам, что регистрация неприкосновенна, — он вам что-то продаёт.

Часто задаваемые вопросы

WHOIS-приватность — это то же самое, что анонимная регистрация домена?

Нет, и разрыв между ними велик. Сервис приватности меняет то, что возвращает публичный запрос; ваш регистратор всё равно хранит ваши настоящие данные, у реестра часто есть их копия, и оба предоставят их по законному судебному запросу. Что он по-настоящему останавливает — это массовый скрейпинг, спам, брокеров данных и первый же поиск любого любопытного, а за это вполне стоит платить, если понимать, что это занавеска, а не стена. Схема с прокси-регистрантом, где держателем по документам записана третья сторона, а у вас на руках договор на контроль, идёт дальше — ценой того, что регистрантом становитесь не вы сами.

Нужна ли мне приватность, если мои данные и так скрыты по умолчанию?

Для родовых TLD — часто меньше, чем кажется. С 2018 года в индустрии принято по умолчанию скрывать контактные данные регистранта, если это физическое лицо, так что публичный запрос по вашему .com, скорее всего, и так уже возвращает почти ничего. Но в пользу платного сервиса всё ещё говорят три вещи: многие национальные реестры публикуют данные полностью и под эту практику не подпадают, регистрации, похожие на организации, часто не скрываются, а сервис приватности к тому же меняет то, кто получает почту, отправленную на опубликованный контакт. Сначала проверьте фактическую публичную запись по своему имени — это одна команда, и может оказаться, что вы платите за то, что у вас уже и так есть.

Можно ли просто указать в форме регистрации ложные данные?

Не стоит. Намеренно недостоверные регистрационные данные нарушают регистрационное соглашение и являются прямым основанием для регистратора приостановить или отменить домен, обычно почти без разбирательства. Вы своими же руками устроите ровно тот исход, которого пытались избежать, и никаких средств защиты у вас не будет. Поддерживаемый способ держать своё имя вне публичной записи — это сервис приватности или прокси-регистрант — оба варианта законны, оба широко предлагаются, и оба выдерживают проверку так, как выдуманный адрес не выдержит никогда.

Какой TLD самый приватный?

Единого победителя нет, потому что вопрос состоит из трёх частей. Спросите, кто управляет реестром и перед какой страной он отвечает; публикует ли этот реестр данные регистранта или запрещает сервисы приватности, как это делает .us; и требует ли он местного присутствия, как .eu и .ca. Всё, что требует связи с территорией (nexus), сразу отпадает, потому что это привязывает к имени проверяемую личность из реального мира. После этого распространённый родовой TLD с тщательно выбранным регистратором обычно обходит экзотический национальный TLD, который вдобавок несёт политический риск привязки к территории.

Можно ли оплатить домен через Monero?

Некоторые регистраторы принимают крипту, а меньшее число — конкретно Monero — поле здесь куда уже, чем на стороне хостинга, так что будьте готовы чем-то поступиться. Держите платёж в правильной пропорции: это лишь одна из четырёх поверхностей идентификации, наравне с регистрационной записью, почтовым ящиком и адресами, с которых вы входите. Платёж в Monero регистратору, который шлёт уведомления о продлении на ваш личный почтовый ящик, мало что даёт. Если вы настраиваете сторону оплаты с нуля, наше руководство по оплате без карты и разбор оплаты через Monero применимы без изменений.

DNS должен жить у моего регистратора или на моём собственном VPS?

Почти всем — у регистратора или у отдельного управляемого провайдера. Самостоятельно держать авторитативный DNS по-настоящему приятно, но и незаметно требовательно: чтобы сделать это правильно, нужны два сервера имён в разных сетях, иначе один сбой VPS уложит не только сайт, а вообще все записи домена, включая почту. Единственная схема, которой стоит избегать в любом случае, — это регистратор, DNS и хостинг в одном и том же аккаунте — тогда между всем, что вы держите, и катастрофой стоят одни-единственные учётные данные и одна очередь на рассмотрение жалоб.

Что случится с моим сайтом, если регистратор приостановит домен?

Ваш сервер продолжает работать, нетронутым и по-прежнему доступным по IP; просто перестаёт резолвиться имя. Технически регистратор применяет статус clientHold, и домен покидает зону, обычно в течение нескольких минут, причём без решения суда — у многих регистраторов достаточно пункта о допустимом использовании и жалобы. Именно поэтому регистратор должен быть отдельной от вашего хостинга компанией, и именно поэтому запасной путь — второй домен, onion-адрес или опубликованный IP — должен существовать заранее, а не появляться, когда он уже понадобился.

Разверните офшорный VPS примерно за минуту

Без KYC, оплата криптовалютой, только NVMe. Выберите тариф, оплатите в Monero или любой крупной монете — root-доступ примерно через 60 секунд.

Fenrir на страже