Руководства
Как разместить сайт анонимно без KYC и ID
Анонимный хостинг сайта — это не одно решение, а три, принимаемые на трёх разных уровнях. Сделайте одно правильно, но упустите другое — и всё выдаст вас с головой. Хорошая новость: ни один из этих трёх пунктов не сложен, если знать, в чём он состоит. Это руководство проведёт вас по всему пути: от пустого терминала до работающего сайта, никак не привязанного к вашему имени.
Три места, где сайт выдаёт вашу личность
Прежде чем вводить какие-либо команды, разберитесь, где на самом деле кроется уязвимость. Почти каждый деанонимизированный сайт проваливается на одном из этих пунктов, причём они независимы друг от друга — устранение одного никак не помогает с остальными.
- Регистрация и оплата хостинга — карта или верифицированный аккаунт напрямую привязывают сервер к вашему банку и настоящему имени.
- Доменное имя — большинство регистраторов жёстко требуют KYC и публикуют или хранят ваши данные.
- Сервер и его содержимое — сама машина может выдать вас через логи, заголовки, аналитику или метаданные загружаемых файлов.
Шаг за шагом
- 01Создайте аккаунт с одноразовой почтойНа BTCServers регистрация — это просто email и пароль. Используйте одноразовый адрес (подойдёт любой сервис временной почты) — имя, телефон или ID не запрашиваются.
- 02Пополните предоплаченный баланс в криптеПополните баланс через Bitcoin, Monero или любую из 8 монет. Это уровень оплаты: ни карты, ни платёжной идентичности. Для нулевого следа в блокчейне пополняйте через Monero.
- 03Разверните VPSВыберите тариф, регион и образ OS и разверните сервер. Root-доступ будет готов примерно через минуту. Это ваш веб-сервер.
- 04Получите домен анонимноЗарегистрируйте домен через ориентированного на приватность регистратора, который принимает крипту и не требует ID, либо используйте провайдера, который подставляет свои данные в WHOIS вместо ваших. Направьте его DNS на IP вашего VPS.
- 05Установите веб-сервер и TLSУстановите nginx или Caddy, разверните сайт и выпустите бесплатный сертификат Let's Encrypt. Caddy настраивает HTTPS автоматически; для nginx используйте certbot.
- 06Защитите сервер и запускайтесьОтключите server tokens и листинг директорий, уберите идентифицирующие заголовки и отключите любую аналитику, отправляющую данные вовне. После этого публикуйте сайт.
Привязка домена без раскрытия личности
Идеально анонимный сервер за доменом, зарегистрированным на ваше настоящее имя, уже не анонимен. Выбирайте регистратора, который принимает криптовалюту и не требует ID, и включите приватность WHOIS (или выберите того, кто сам выступает регистрантом от вашего имени). Оплачивайте той же криптой, что и хостинг, а не картой. Если ваша модель угроз серьёзна, регистрируйте домен и управляйте им через Tor, чтобы регистратор тоже никогда не зафиксировал ваш настоящий IP.
Защита сервера
Сервер может выдать вас, даже если оплата и домен чисты. Несколько минут на защиту устраняют самые распространённые утечки:
- Отключите баннеры версии сервера (server_tokens off в nginx), чтобы заголовки не выдавали ваш стек.
- Уберите сторонние аналитику и шрифты, которые при каждой загрузке страницы отправляют сигналы на внешние сервисы.
- Удаляйте EXIF и метаданные документов из всего, что вы загружаете — изображения и PDF-файлы содержат данные об авторе и устройстве.
- Ведите минимум логов и агрессивно их ротируйте: вы не можете выдать то, чего не сохранили.
От чего это защищает — а от чего нет
Сделанное правильно, это побеждает обычных противников: конкурента, скрапер, правообладателя, высматривающего мишень, и любопытного регистратора. Это не делает нелегальный контент легальным и не делает вас невидимым для хорошо финансируемого государственного противника, если ваш собственный опсек даёт слабину — подключение к серверу с домашнего IP или оплата монетами, купленными на KYC-бирже под вашим именем, сводит на нет всё остальное. Соизмеряйте усилия с тем, от кого вы на самом деле скрываетесь, и держите три уровня раздельно.