Приватность
Как выбрать офшорную локацию сервера
Каждый экран развёртывания под конец задаёт один и тот же вопрос, о котором почти никто не задумывается: где физически должна находиться эта машина? Большинство выбирает то, что ближе всего, или то, что стоит первым в списке, и идёт дальше. Это единственный выбор на странице, который потом нельзя отменить иначе как переносом работающего сервиса на новую машину, — и это же выбор, который решает, кто может принудить вашего провайдера, какие записи о вас вообще существуют и сколько пути должна пройти жалоба, прежде чем кому-то придётся на неё отвечать. Он заслуживает больше двух секунд. Дальше — как думать об этом честно, включая то, что индустрия офшорного хостинга обычно предпочитает не упоминать.
Юрисдикция — это регулятор сопротивления, а не щит
Самая полезная поправка, которую стоит внести перед сравнением стран, звучит так: выбор локации не выводит ваш сервер из-под действия закона. Он меняет, какой именно закон применяется, кого нужно убедить и сколько времени это займёт. Это огромные практические различия, но это не то же самое, что иммунитет. Хостер в юрисдикции, дружественной к приватности, не обязан реагировать на шаблонное письмо с жалобой от иностранного правообладателя — это действительно так, и это важно. Тот же хостер всё равно ответит на законное предписание суда, который реально обладает над ним юрисдикцией.
Если читать маркетинг с этим фильтром, почти всё встаёт на свои места. «DMCA-ignored» означает, что американская процедура «уведомление и удаление» не связывает провайдера вне юрисдикции США, — это просто описание того, как работает территориальность закона, а механику мы разбираем в материале офшорный хостинг и DMCA-relaxed. «Bulletproof» означает нечто совсем другое и обычно означает проблемы — это тема материала офшорный хостинг против bulletproof-хостинга. То, что вы на самом деле покупаете, почти в любом законном случае, — это сопротивление: достаточную правовую дистанцию, чтобы автоматические жалобы и спекулятивная охота за мишенями не превращались в мгновенное удаление, — без иллюзий, что хоть что-то в публичном интернете находится вне досягаемости.
Пять вопросов, на которые на самом деле отвечает локация
Уберите флаги и маркетинговые тексты — и окажется, что регион отвечает на пять отдельных вопросов. Смешение этих вопросов — то, с чего начинается большинство плохих решений, ведь страна может блестяще показывать себя по одному критерию и плохо — по другому.
- Кто может принудить оператора. Хостинговая компания отвечает перед судами той страны, где она работает. Любому другому органу в мире приходится идти через процедуру международного договора, местный суд или запрос, который оператор вправе просто отклонить. Именно об этом на самом деле вопрос «офшора».
- Какие записи вообще существуют. Принуждение способно извлечь только то, что кто-то уже сохранил. Юрисдикция без всеобщего требования хранить данные позволяет провайдеру законно вести минимальные логи, а предписание не может извлечь запись, которая никогда не была сделана.
- Кто ещё стоит выше вас по цепочке. Ваш хостер опирается на транзитных операторов, выделенный блок IP-адресов и — если вы его используете — регистратора домена, и у каждого своя юрисдикция. Заявитель, которого остановили у хостера, часто просто поднимается на одно звено выше по цепочке.
- Сколько пути проходят пакеты. Физике безразлична ваша модель угроз. Каждый километр между сервером и людьми, которые им пользуются, — это задержка, за которую вы платите при каждом запросе, всегда.
- Что запрещает сам местный закон. У страны вне досягаемости вашего противника могут быть собственные правила в отношении контента и слежки — более строгие, чем те, от которых вы уходили. Дистанция от одной правовой системы означает близость к другой.
Хороший выбор — тот, что даёт высокий балл по вопросам, важным именно для вашей нагрузки, и осознанно мирится с низким баллом по остальным. Нет региона, который выигрывает по всем пяти пунктам, а любой провайдер, утверждающий обратное, вам что-то продаёт.
Хранение данных: закон, который решает, что вообще есть что передавать
Это самый значимый и при этом наименее обсуждаемый фактор. Дискуссии о слежке сосредоточены на доступе, но доступ — это следствие хранения: предписание принуждает раскрыть записи, которые уже существуют, но само по себе ничего не создаёт. Поэтому о юрисдикции стоит спрашивать не «могут ли они потребовать данные», а «обязан ли мой провайдер по закону вообще создавать данные обо мне».
- Всеобщие требования хранить данные в Европе гораздо слабее своей репутации. Общеевропейская директива, обязывавшая к массовому хранению данных, была отменена Судом Европейского союза в 2014 году, а национальные законы, пытавшиеся воспроизвести её, с тех пор неоднократно признавались несовместимыми с правом ЕС. У нескольких стран-участниц сейчас вообще нет действующего общего обязательства по хранению данных.
- Румыния — самый наглядный пример и реальная причина, по которой Бухарест то и дело всплывает в контексте приватного хостинга. Её конституционный суд отменил национальный закон о хранении данных, а затем отменил и его замену — на том основании, что неизбирательное хранение данных несовместимо с конституционным правом на частную жизнь.
- Правила хранения данных обычно нацелены на телеком- и интернет-провайдеров, а не на хостинговые компании. Во многих случаях это различие важнее самой страны: обязательство, написанное для оператора, подключающего абонентов к интернету, часто не распространяется на компанию, которая сдаёт вам в аренду виртуальную машину.
- То, что провайдер решает хранить сам, — вторая половина уравнения, и это целиком вопрос политики, а не закона. У двух хостеров в одной и той же стране ответы могут быть полностью разными, и тот, что хранит абсолютно всё за девяносто дней, хуже для вас, чем более строгая юрисдикция с оператором, ведущим минимальные логи.
- Платёжные записи — вот та часть вопроса о хранении данных, на которой люди на самом деле попадаются. Хостер с безупречной гигиеной серверных логов, который при этом хранит номер вашей карты и платёжный адрес, обладает полным досье на вашу личность, — и оно переживёт сам сервер на годы.
Альянсы «Пять глаз» без маркетинга
Каждая страница об офшорном хостинге ссылается на «Пять глаз», «Девять глаз» и «Четырнадцать глаз», обычно в виде простого чёрного списка. За этим стоит вполне реальная вещь: соглашение об обмене разведданными, начинавшееся между США, Великобританией, Канадой, Австралией и Новой Зеландией, затем расширенное за счёт Дании, Франции, Нидерландов и Норвегии, а после — ещё раз, за счёт Германии, Бельгии, Италии, Испании и Швеции. Знать об этом стоит. Но это же регулярно применяют не к той проблеме.
Эти соглашения касаются радиоэлектронной разведки между государственными спецслужбами. К обычным угрозам, с которыми сталкивается рядовой сервер, они имеют крайне слабое отношение — жалоба на нарушение авторских прав, жалоба конкурента на злоупотребления, судебная повестка по гражданскому делу, хостинг-провайдер, который сдаётся под давлением. Считать членство в альянсе единственной переменной — верный способ принять по-настоящему плохое решение, и Нидерланды — характерный тому пример: страна входит в альянс «Девять глаз» и одновременно остаётся одним из лучших мест в мире для хостинга — с превосходной связностью, зрелым правовым режимом, который требует настоящей юридической процедуры, а не письма по шаблону, и строгим законодательством о защите данных. Вычёркивать Амстердам из списка по википедии, игнорируя при этом закон о хранении данных, политику провайдера и собственный платёжный след, — значит оптимизировать наименее важное слагаемое во всём уравнении.
Альянсы имеют значение, если ваш противник — государственная спецслужба, и в этом случае выбор хостинга — лишь малая часть куда большей проблемы, а руководство здесь не поможет. Для всех остальных порядок факторов, реально предсказывающий исход, таков: что провайдер о вас знает, что местный закон обязывает провайдера хранить, насколько сложно иностранной стороне хоть что-то принудить, и лишь затем — какие договоры подписало правительство.
Восемь регионов privacy-tier по отдельности
Наша сеть работает в 14 регионах, 8 из которых мы относим к privacy-tier. Это обозначение — не заявление о правовом иммунитете: оно означает, что регион сочетает правовую среду, требующую надлежащей процедуры, сеть, которая не сдаётся при получении автоматического уведомления, и инфраструктуру, которой мы управляем сами, а не перепродаём чужую. Вот честная характеристика каждого региона, включая его слабое место.
- Амстердам, Нидерланды. Лучше всего связанная локация в списке и вариант по умолчанию для большей части европейского трафика. Отличный пиринг, правовая система, требующая настоящей процедуры, строгое законодательство о защите данных — против этого играют членство в альянсе «Девять глаз» и хорошо организованная экосистема правообладателей, которые умеют подавать жалобы по всем правилам.
- Бухарест, Румыния. Необычно сильная конституционная практика защиты приватности после того, как суды дважды отменяли законодательство о хранении данных, инфраструктура уровня ЕС при заметно более низкой стоимости и хорошая задержка до всей восточной и центральной Европы. Пиринг на ступень ниже, чем в Амстердаме и Франкфурте.
- Цюрих, Швейцария. Вне ЕС, с глубоко укоренённой правовой культурой приватности и высоким порогом для иностранных запросов, которые должны идти через официальные каналы, а не приходить по email. Это не правовой вакуум — швейцарские власти сотрудничают по законным международным запросам, — и это самое дорогое место в списке.
- Рейкьявик, Исландия. Действительно особая среда для свободы слова, отсутствие связей с ядром альянса «Пять глаз», прохладный климат и дешёвая геотермальная энергия. Расплата — география: каждый пакет проходит через подводный кабель, так что из любой точки, кроме Северной Атлантики, стоит ждать заметный штраф по задержке.
- Хельсинки, Финляндия. Политически стабильна, вне альянса «Четырнадцать глаз», отличная инфраструктура и самый короткий путь в балтийский и русскоязычный интернет. В последние годы Финляндия всё же расширила полномочия своих спецслужб по сбору разведданных, так что это сильная позиция, а не абсолютная.
- Люксембург. Небольшая юрисдикция с давней институциональной традицией конфиденциальности и одним из самых внимательных к приватности регуляторов в ЕС, на территории которой сосредоточена непропорционально большая доля европейской финансовой инфраструктуры. Мощностей меньше, чем у крупных хабов, и цена это отражает.
- Куала-Лумпур, Малайзия. По-настоящему вне европейской и американской правовой орбиты — в этом весь смысл, — с хорошим охватом Юго-Восточной Азии. Взвесьте это против собственных малайзийских законов о контенте и связи, которые отнюдь не либеральны, и задержки до Европы или Америк, которую вы точно почувствуете.
- Москва, Россия. Практически недосягаема для западного гражданского судопроизводства, а для некоторых задач именно это и требуется. При этом здесь одно из самых жёстких в мире внутренних законодательств о данных и слежке, так что это не универсальное усиление приватности, а чёткий обмен одного вида правовой уязвимости на другой, отличный и более крупный.
Если нужен вариант по умолчанию и нет особой причины от него отклоняться: Амстердам — для европейской аудитории, Бухарест — когда нужна дистанция от западноевропейской машины правообладателей без отказа от инфраструктуры ЕС, Цюрих — когда приоритет в высоком процедурном пороге, и Куала-Лумпур — когда приоритет в том, чтобы полностью выйти из евро-американской системы. Рейкьявик — осознанный выбор, который делают, держа перед глазами открытый бюджет задержки.
Шесть стандартных регионов и когда они — правильный ответ
Остальные шесть — Франкфурт, Париж, Лондон, Нью-Йорк, Сингапур и Токио — обычные хорошо связанные локации в обычных юрисдикциях. Они существуют потому, что у огромного количества задач вообще нет конфликтного измерения, и им попросту лучше находиться ближе к своим пользователям.
- Нагрузка чувствительна к задержке, а аудитория региональна. Приложение, обслуживающее Японию из Токио, однозначно лучше того же приложения, обслуживаемого из Исландии, и никакая юридическая теория этого не изменит.
- Контент абсолютно ничем не примечателен. Корпоративный сайт, внутренний инструмент, staging-окружение или личный проект не привлекают жалоб, так что покупка сопротивления против жалоб не покупает вообще ничего.
- Нужен максимально глубокий пиринг. Франкфурт и Нью-Йорк расположены прямо на двух крупнейших точках обмена трафиком на планете, и для нагрузок с большим исходящим трафиком это измеримая разница.
- Приватность, которая вам нужна, — на уровне аккаунта, а не на карте. Оплата с криптобаланса без привязанной личности даёт ту же анонимность во Франкфурте, что и в Рейкьявике, — юрисдикция отвечает за сопротивление принуждению, а не за то, стоит ли ваше имя на машине.
- Это один узел среди нескольких. Мультирегиональные развёртывания обычно сочетают privacy-tier «дом» для данных со standard-tier узлами на периферии ради охвата, и это разумная архитектура, а не компромисс.
На последнем пункте стоит задержаться: это самая частая ошибка в обратную сторону. Люди выбирают далёкий privacy-tier регион для задачи, у которой вообще нет модели угроз, годами каждый день платят за это задержкой — и не получают ничего, чего не получили бы, просто заплатив в Monero с одноразового email во Франкфурте. Приватность на уровне аккаунта и сопротивление на уровне юрисдикции — это независимые покупки, и большинству людей нужна только первая.
Задержка — реальная цена: не платите её просто так
Расстояние — единственный фактор во всём этом разговоре, который не оставляет простора для трактовок. Свет в оптоволокне проходит примерно двести километров за миллисекунду, а реальные маршруты никогда не бывают прямыми, поэтому рабочее правило: примерно одна миллисекунда кругового пути на каждые сто километров расстояния, плюс всё, что маршрут добавляет за счёт коммутации и обходных путей.
- Внутри одного региона — Амстердам–Франкфурт, Цюрих–Париж — задержка однозначная, в единицах миллисекунд, и с точки зрения производительности локация обходится практически бесплатно.
- В пределах Европы — примерно от десяти до сорока миллисекунд. Бухарест и Хельсинки прекрасно обслуживают западную Европу; для большинства приложений этот диапазон незаметен.
- Между Исландией и материковой Европой добавляется участок подводного кабеля, обычно укладывающийся в диапазон от двадцати до сорока миллисекунд, а трансатлантический участок заметно длиннее.
- Европа — Юго-Восточная Азия — вот где по-настоящему заметно: обычно сто пятьдесят миллисекунд и больше в одну сторону. На болтливом протоколе это умножается в то, что пользователи попросту назовут неработающим.
- Интерактивные нагрузки страдают сильнее всего. Удалённый рабочий стол, SSH-сессия или база данных, выполняющая множество мелких запросов туда-обратно, напрямую усиливают задержку, тогда как массовая передача данных и пакетные задания почти её не замечают.
Выбор региона: короткая процедура принятия решения
- 01Запишите реального противникаБот правообладателя, конкурент, подающий жалобы на злоупотребления, истец по гражданскому иску, любопытный работодатель, государственная спецслужба — для каждого нужен совершенно разный ответ. Если честный ответ — «никто конкретно», вам нужен standard tier, и вы только что сэкономили себе немало задержки.
- 02Найдите пользователей на картеНе то, где находитесь вы, а то, откуда идёт трафик. Именно это задаёт бюджет задержки и для большинства задач отсеивает больше вариантов, чем все юридические соображения вместе взятые.
- 03Определите, интерактивна ли задачаУдалённые рабочие столы, работа с интенсивным SSH и приложения реального времени сурово наказываются расстоянием. Узлы, ретрансляторы, резервные копии, пакетная обработка и хранилище почти безразличны к нему — именно поэтому их можно свободно размещать далеко.
- 04Проверьте, что запрещает местный закон, а не только что он разрешаетЮрисдикция вне досягаемости вашего противника может ограничивать ваш контент так, как не ограничивала родная страна. Воспринимайте пункт назначения как место со своими правилами, а не как отсутствие правил.
- 05Проследите цепочку над вашим хостеромТранзитные провайдеры и, прежде всего, ваш регистратор домена — это отдельные юрисдикции со своими политиками. Заявитель, остановленный у устойчивого хостера, очень часто добивается успеха на одно звено выше, а регистратор, который сдаётся, снесёт ваше имя независимо от того, где физически стоит диск.
- 06Разберитесь с уровнем аккаунта раньше уровня картыРегистрируйтесь с email, не привязанным к вам, платите с криптобаланса и не оформляйте машину на своё юридическое имя. Это дешевле, быстрее и эффективнее любого выбора региона — и именно этот шаг чаще всего пропускают.
- 07Отберите два региона и измерьте обаОдин кандидат privacy-tier, один — по удобству. Разверните в каждом самый маленький инстанс, час погоняйте на них собственный трафик и дайте цифрам решить вместо карты.
- 08Заложите право на ошибкуДержите конфигурацию воспроизводимой, а резервные копии — переносимыми, чтобы передумать насчёт региона можно было за полдня, а не ценой кризиса. Это хорошая практика в любом случае, и она снимает большую часть давления с самого решения.
Чего локация сервера не может сделать за вас
У выбора юрисдикции есть чётко очерченный потолок, и именно упираясь в него, люди оказываются серьёзно уязвимы, ощущая себя при этом хорошо защищёнными. Вот то, что не исправит ни одна страна ни из какого списка.
- Это не сотрёт платёжный след. Если сервер куплен по карте на ваше юридическое имя, машина числится за вашим юридическим именем в любой юрисдикции на Земле. Это решается в момент регистрации, задолго до того, как вы вообще коснётесь выпадающего списка регионов.
- Это не пропатчит ваше ПО. Уязвимое приложение будет скомпрометировано в Рейкьявике ровно так же быстро, как и в Нью-Йорке, а злоумышленник не подаёт бумаги.
- Это не скроет домен. Регистратор хранит вашу личность даже за приватностью WHOIS, а каждый выпущенный вами сертификат публикует точный hostname в публичных логах прозрачности, которые может искать кто угодно.
- Это не защитит данные, которые вы отправляете куда-то ещё. Аналитика, отслеживание ошибок, CDN, почтовый релей, платёжный процессор — каждый из них отправляет данные ваших пользователей в свою собственную юрисдикцию, и самая строгая локация сервера туда за ними не последует.
- Это не скроет ваши собственные подключения. Если вы администрируете машину со своего домашнего адреса по обычному SSH, метаданные соединения существуют на обоих концах — независимо от того, чей флаг висит над стойкой.
- Это не сделает незаконный контент законным. По-настоящему противозаконные материалы нежелательны в любой серьёзной сети, включая нашу, и никакая юрисдикция не служит для этого лицензией.
- Это не компенсирует оператора, который хранит вообще всё. Страна privacy-tier перед провайдером, который логирует каждый запрос в течение года, даёт вам приятно звучащий адрес и никакой реальной приватности.
Закономерность в этом списке такова: юрисдикция — лишь один слой из нескольких, и он не первый и не самый эффективный. Слои, которые делают больше работы, по порядку: не привязывать личность при регистрации, платить так, чтобы это нельзя было проследить до вас, держать саму машину такой, чтобы в неё было сложно проникнуть, и лишь затем выбирать, где она стоит. Если вы ещё не читали о том, что значит хостинг без KYC и о том, почему Bitcoin псевдонимен, а не анонимен, — эти два материала важнее, чем эта страница, — а пополнение через Monero закрывает on-chain след, если для вас это важно.
Ошибки, из-за которых выбор оказывается хуже случайного
- Выбирать регион исключительно по списку альянсов вроде «Пять глаз», оптимизируясь против спецслужб и игнорируя закон о хранении данных, политику провайдера и платёжный след, которые на практике решают почти всё.
- Годами платить сто восемьдесят миллисекунд задержки за задачу, на которую никто и никогда не собирался жаловаться.
- Считать, что офшор означает полную безнаказанность, а потом обнаружить, что у местного регулятора правила в отношении контента строже тех, от которых вы пытались уйти.
- Безупречно защитить хостер и тут же зарегистрировать домен через массового регистратора на собственное имя, одним шагом заново открыв весь вопрос.
- Принимать репутацию страны за её нынешний закон — европейский ландшафт законов о хранении данных, в частности, менялся существенно и в обе стороны, а большинство статей об этом устарели на годы.
- Размещать базу данных далеко от приложения, которое к ней обращается, так что каждая загрузка страницы оплачивает путь туда-обратно по несколько раз.
- Выбрать юрисдикцию для сервера и оставить резервные копии у провайдера в совершенно другой, незаметно превратив провайдера резервных копий в самое слабое звено.
- Решить один раз и никогда не пересматривать решение, хотя законы, маршруты кабелей и характер вашего собственного трафика за несколько лет успевают измениться.
Сделайте скучную часть работы — и выбор на карте станет намного меньше, чем кажется. Регистрируйтесь без личности, пополняйте баланс в криптовалюте, защитите VPS в первые десять минут, держите административный доступ за туннелем WireGuard и храните резервные копии там, где контроль остаётся за вами. Затем выбирайте регион по причине, которая реально относится к вашей задаче — сопротивление жалобам, дистанция от конкретной правовой системы или просто близость к пользователям, — и осознанно принимайте компромисс, на который идёте. Все 14 регионов стоят одинаково на любом тарифе VPS, так что единственная валюта, которую вы здесь вообще тратите, — это задержка.