隐私
如何选择离岸服务器所在地区
几乎每一个部署界面,快到最后都会问同一个问题,而几乎没有人真的去想它:这台机器的物理位置到底该放在哪里?大多数人选离自己最近的那个,或者列表里排在最前面的那个,然后就翻篇了。可这恰恰是这个页面上唯一一个事后无法反悔的选择——想改,就得把一个正在运行的服务整个搬到另一台机器上;而且这个选择还决定着谁有权强制你的主机商配合、关于你到底存在哪些记录,以及一份投诉要跨过多远的距离,才会有人不得不去回应它。它值得的,远不止两秒钟的思考。接下来要讲的,是如何诚实地看待这个选择,包括那些离岸主机行业通常不会告诉你的部分。
司法管辖区调的是「阻力」,不是「护盾」
在比较各个国家之前,最值得先做的一次修正是:选择一个地点,并不会让你的服务器脱离法律的管辖。它改变的是适用哪一部法律、需要说服的是谁,以及这个过程要花多久。这些是巨大的现实差异,但它们和真正的法律豁免完全是两回事。一家位于隐私友好司法管辖区的主机商,没有义务响应境外版权方发来的模板化投诉邮件——这一点是真实的,也确实重要。但同一家主机商,依然会响应一份来自对它真正拥有管辖权的法院的有效命令。
带着这个滤镜去看营销话术,大部分说法都会一下子变得清楚。「无视 DMCA」的意思是,美国的"通知—下架"流程约束不到美国司法管辖范围之外的主机商,这不过是在描述属地法律本来的运作方式而已——具体机制我们在离岸与 DMCA 宽松托管解析里讲过。「防弹」说的完全是另一码事,通常意味着麻烦,这是离岸主机与「防弹」主机对比要讨论的话题。几乎在所有正当场景里,你真正想买的其实是阻力:足够的法律距离,让自动化投诉和撒网式试探变不成一次立即下架,而不是假装公共互联网上的任何东西都可以彻底躲开追查。
一个地点真正回答的,是五个问题
把国旗图标和营销文案都剥掉,一个地区其实是在回答五个各自独立的问题。把它们混为一谈,正是大多数糟糕决定的起点,因为同一个国家完全可能在其中一个问题上表现出色,在另一个问题上却很差。
- 谁能强制运营商配合。一家主机公司只对它注册运营所在国的法院负责。世界上其他任何一个国家的执法机构,都必须走条约程序、走当地法院,或者提出一份运营商完全可以拒绝的请求。这才是「离岸」真正要回答的问题。
- 究竟存在哪些记录。强制手段能拿到的,永远只是别人已经存下来的东西。一个没有强制性全面数据留存法规的司法管辖区,能让主机商合法地只保留最低限度的日志——而任何命令,都不可能调出一份从未被写下的记录。
- 在你上游的,还有谁。你的主机商背后,还有传输运营商、IP 地址分配方,以及——如果你用了域名的话——域名注册商,每一个都身处自己的司法管辖区。一个在主机商这一环被挡下来的投诉方,往往只是顺着链条再往上走一步而已。
- 数据包要跑多远。物理定律不会在乎你的威胁模型。你的服务器和使用它的人之间,每多一公里,就是你在每一次请求上都要付出、而且永远要付出的延迟。
- 当地法律本身又禁止什么。一个你的对手鞭长莫及的国家,很可能有着自己的一套内容与监控规则,而且比你逃开的那一套还要严格。远离一套法律体系,意味着的是靠近另一套。
好的选择,是在对你这类具体工作负载真正重要的问题上得分高,同时清醒地接受在其余问题上得分不高。没有哪个地区能在五个问题上同时拿满分,凡是宣称自己做到了的服务商,都是在推销话术。
数据留存:这部法律决定了有什么可以被交出去
这是影响最大、却讨论得最少的一个因素。关于监控的争论大多聚焦在"能不能取得数据"上,但取得数据的前提是数据先被存了下来——一份命令能强制披露已经存在的记录,却凭空创造不出任何东西。所以,关于一个司法管辖区,真正值得问的问题,不是"他们能不能要数据",而是"我的主机商,是否被法律要求,一开始就要产生关于我的数据"。
- 欧洲的全面数据留存法规,实际上比它的名声弱得多。那部要求大规模留存数据的欧盟指令,早在 2014 年就被欧盟法院裁定无效,此后各成员国试图另立类似法律的尝试,也一再被裁定与欧盟法不相容。目前有好几个成员国,根本不存在任何具有强制力的全面留存义务。
- 罗马尼亚是最典型的例子,也是布加勒斯特在隐私主机领域反复出现的真实原因。它的宪法法院先是裁定本国的数据留存法违宪,等到替代法案出台后,又以"不加区分的数据留存与宪法隐私权不相容"为由,把它再次推翻。
- 留存规定通常针对的是电信运营商和接入服务商,而不是主机公司。在很多情况下,这个区别比国家本身还重要:一项针对"把用户接入互联网的运营商"而写的义务,往往延伸不到一家把虚拟机租给你的公司身上。
- 主机商自己选择保留什么,是另外一半,而且这完全是政策问题,跟法律无关。同一个国家的两家主机商,可以给出完全不同的答案——一家把所有东西都留足九十天的主机商,对你来说,比一个法律更严格、但运营商只做最低限度日志的司法管辖区,要糟糕得多。
- 支付记录,才是真正会让人栽跟头的那个留存问题。一家服务器日志做得干干净净、却握着你的卡号和账单地址的主机商,手里其实攥着一份关于你的完整身份档案,而且它存在的时间,会比服务器本身还要多出好几年。
「眼」联盟:去掉营销话术
几乎每一个离岸主机的宣传页面,都会提到五眼、九眼和十四眼联盟,通常当成一份简单的"拉黑名单"来用。这个底层的东西是真实存在的:一套始于美国、英国、加拿大、澳大利亚和新西兰之间的情报共享安排,后来扩大到丹麦、法国、荷兰和挪威,再后来又进一步扩大,加入了德国、比利时、意大利、西班牙和瑞典。了解它,是有价值的。但它也经常被用错了地方。
这些安排,关乎的是国家机构之间的信号情报,跟一台普通服务器会遇到的日常威胁,几乎没什么关系——版权投诉、竞争对手的滥用举报、民事传票,或者一家顶不住压力就妥协的主机商。把"是不是联盟成员"当成唯一的判断依据,会做出真正糟糕的决定,荷兰就是一个反复出现的活例子:它是九眼联盟成员,同时又是全世界最适合托管的地方之一——连接质量一流,法律体系成熟到会要求真正的法律程序而不是一封格式邮件,数据保护法律也很强。只因为一份维基百科式的名单就把阿姆斯特丹排除掉,却对留存法律、主机商政策和你自己的支付痕迹视而不见,等于是在这道方程里,把权重最小的那一项调到了最优。
如果你的对手是一家国家情报机构,这些联盟才真正重要——但那种情况下,主机选址只是一个大得多的问题里的一小部分,你需要的也不是一篇指南了。对其他所有人来说,真正能预测实际结果的排序是:主机商掌握着你的哪些信息、当地法律强制主机商存下了什么、境外方要强制拿到任何东西有多难,然后才轮到这个政府签了哪些条约。
八个隐私级地区,逐一拆解
我们的网络一共运行着 14 个地区,其中八个,我们归类为隐私级。这个标签,说的不是法律豁免——它的意思是,这个地区同时具备三样东西:一套要求走正规程序的法律环境、一张不会一收到自动化通知就妥协的网络,以及一套由我们自己运营、而不是转售来的基础设施。下面是每一个地区诚实的性格画像,包括它们各自的短板。
- 阿姆斯特丹,荷兰。名单里连接质量最好的一个地点,也是大多数欧洲流量默认的正确答案。对等互联极为出色,法律体系要求真正的程序,数据保护法律也很强——但要面对的,是九眼联盟成员身份,以及一个组织完善、深谙如何按规矩提交材料的版权方生态。
- 布加勒斯特,罗马尼亚。法院两次推翻数据留存立法之后,留下了一份格外扎实的宪法隐私判例,基础设施是欧盟水准,价格却明显更低,到整个中欧和东欧的延迟表现也很好。对等互联比阿姆斯特丹和法兰克福稍逊一筹。
- 苏黎世,瑞士。在欧盟之外,有着根深蒂固的隐私法律文化,对境外请求的门槛很高,必须走正式渠道,而不是一封邮件就能到位。但这不是一个法外之地——瑞士当局会配合有效的国际请求——而且它是名单里最贵的一个地点。
- 雷克雅未克,冰岛。一个真正独树一帜的言论自由环境,与五眼联盟核心国家没有关联,气候凉爽,地热电力也便宜。代价在于地理位置:每一个数据包都要经过海底电缆,所以只要你不在北大西洋附近,就该预期会有一段明显的延迟代价。
- 赫尔辛基,芬兰。政治稳定,在十四眼联盟之外,基础设施优秀,到波罗的海及俄语互联网圈的跳数也最短。芬兰近年确实扩大过本国的情报搜集权限,所以这是一个"很强"的选项,而不是一个"绝对"的选项。
- 卢森堡。一个国土很小、却有着悠久保密制度传统的司法管辖区,监管机构在整个欧盟里也算是对隐私格外上心的那一档,还承载着与其体量不成比例的大量欧洲金融基础设施。跟几个大枢纽比起来,容量有限,价格也如实反映了这一点。
- 吉隆坡,马来西亚。真正意义上处在欧美法律体系的轨道之外,这正是它的全部意义所在,到东南亚各地的连接也不错。但要权衡的是,马来西亚自己的内容和通信法律并不宽松,而且到欧洲或美洲的延迟,你是会切实感觉到的。
- 莫斯科,俄罗斯。西方的民事法律程序基本触及不到这里,对某些工作负载来说,这恰恰就是它们需要的。但它同时也拥有全世界数一数二严苛的国内数据与监控立法,所以这是一次明确的取舍——用一种法律风险,换来另一种更大的法律风险,而不是一次普适性的隐私升级。
如果你想要一个默认选项,又没有特别的理由偏离它:面向欧洲受众选阿姆斯特丹;想跟西欧的版权方机器拉开距离、又不想放弃欧盟基础设施,选布加勒斯特;优先级是高程序门槛,选苏黎世;优先级是彻底跳出欧美体系,选吉隆坡。雷克雅未克则是一个需要你把延迟预算摊开在面前、认真算过之后再做的选择。
六个标准地区,以及它们什么时候才是正确答案
另外六个地区——法兰克福、巴黎、伦敦、纽约、新加坡和东京——都是位于普通司法管辖区里的、连接质量优良的普通地点。它们存在的理由是,大量的工作负载根本不存在任何对抗性维度,单纯离用户更近,服务就会更好。
- 这个工作负载受限于延迟,受众又集中在某个区域。一个从东京为日本用户提供服务的应用,就是比从冰岛提供服务的同一个应用更好,这一点,再多的司法管辖区理论也改变不了。
- 内容本身平平无奇。一个公司官网、一个内部工具、一个预发布环境,或者一个个人项目,招不来任何投诉,所以花钱去买"对抗投诉的阻力",买到的其实是空气。
- 你需要尽可能深的对等互联。法兰克福和纽约,分别坐落在全球最大的两个网络交换中心之上,对出站流量很大的工作负载来说,这是一个能实际测量出来的差别。
- 你需要的隐私,是在账户这一层,而不是在地图上。用一笔不挂钩任何身份的加密货币余额付款,在法兰克福和在雷克雅未克,给你的匿名性是一样的——司法管辖区解决的是抵御强制力的问题,而不是你的名字有没有出现在这台机器上。
- 它只是众多节点中的一个。多地区部署经常会把数据放在一个隐私级的"主场",再配上几个标准级的边缘节点来扩大覆盖范围,这是一种合理的架构,不是一种妥协。
最后这一点,值得多停留一会儿,因为这是另一个方向上最常见的错误。有些人会为一个根本没有威胁模型的工作负载,选一个遥远的隐私级地区,年复一年、每天都在为延迟买单,而实际得到的东西,用一个临时邮箱、在法兰克福以门罗币付款,同样能得到——等于什么也没多赚到。账户层的隐私,和司法管辖区层的阻力,是两笔各自独立的采购,而大多数人,其实只需要第一笔。
延迟是实打实的成本——别平白无故地为它买单
在这整场讨论里,距离是唯一一个不掺杂任何主观解读空间的因素。光在光纤里,大约每毫秒能走两百公里,而现实中的路由从来不是直线,所以一个大致好用的经验法则是:每相隔一百公里,往返大约增加一毫秒延迟,再加上路径本身在交换与绕行上额外搭进去的部分。
- 同一个区域内部——阿姆斯特丹到法兰克福,苏黎世到巴黎——延迟是个位数毫秒,从性能的角度看,地点选择基本上是免费的。
- 跨越整个欧洲,大约是十到四十毫秒。布加勒斯特和赫尔辛基为西欧提供服务完全没问题——这个区间,对大多数应用来说都感觉不出来。
- 从冰岛到欧洲大陆,要多走一段海底电缆,通常落在二十到四十毫秒的区间,而跨大西洋的那一段,则要长出不少。
- 欧洲到东南亚,才是真正的大头,单程通常在一百五十毫秒以上。放到一个交互频繁的协议上,这个数字会被成倍放大,变成用户口中"感觉整个都坏掉了"的体验。
- 受伤最重的是交互式工作负载。远程桌面、SSH 会话,或者一个要做大量小额往返的数据库,都会把延迟直接放大;而批量传输和批处理任务,则几乎感觉不到它的存在。
选地区:一套简短的决策流程
- 01写下你真正的对手是谁版权方的自动化机器人、爱提滥用举报的竞争对手、民事诉讼当事人、好奇心过重的雇主、一国的情报机构——这些需要的答案完全不同。如果诚实的答案是"没有谁特别针对我",那你要的就是标准级地区,而且你刚刚替自己省下了一大笔延迟。
- 02在地图上标出你的用户不是你自己在哪里——而是流量从哪里来。这决定了你的延迟预算,而对大多数工作负载来说,光是这一条,排除掉的选项就比所有法律层面的考量加起来还要多。
- 03判断这个工作负载是不是交互式的远程桌面、重度依赖 SSH 的工作和实时应用,都会被距离狠狠惩罚。节点、中继、备份、批处理和存储,则几乎不在乎距离,这也正是它们可以被随意放到很远地方的原因。
- 04查清当地法律禁止什么,而不只是允许什么一个你的对手鞭长莫及的司法管辖区,很可能会以你本国不曾有过的方式限制你的内容。把目的地看作一个有着自己一整套规则的地方,而不是一个没有规则的真空。
- 05顺着链条查到主机商上游传输运营商,尤其是你的域名注册商,各自身处不同的司法管辖区,各有各的政策。一个在硬气的主机商这一环被挡下来的投诉方,往往只要再往上走一步就能得逞;而一家轻易妥协的注册商,不管磁盘放在哪里,都能把你的域名拿下。
- 06先解决账户层,再解决地图层用一个跟你本人无关的邮箱注册,用加密货币余额付款,让这台机器不落在你的法定姓名之下。这比任何地区选择都更便宜、更快、也更有效——而这,恰恰是大多数人会跳过的一步。
- 07选出两个候选地区,都测一遍一个隐私级候选,一个便利级候选。在每一个上面都部署一台最小的实例,用你自己的真实流量各跑一个小时,让数字来做决定,而不是让地图来做决定。
- 08为自己判断错误做好准备让配置可以复现、备份可以随意搬走,这样哪天对地区的选择改了主意,付出的代价是一个下午,而不是一场危机。不管怎样,这都是好习惯,而且它能替这个决定卸掉大部分压力。
服务器所在地,帮不了你什么
挑司法管辖区这件事,有一个很明确的天花板,撞上它,正是人们明明自我感觉很安全、实际却严重暴露的原因。以下这些问题,名单上任何一个国家都解决不了。
- 它抹不掉支付痕迹。如果这台服务器是用你本人名下的银行卡买的,那不管放在地球上哪个司法管辖区,这台机器都是你本人名下的。这一点在注册那一刻就已经定了,远远早于你碰那个地区下拉菜单之前。
- 它补不了你的软件漏洞。一个有漏洞的应用,在雷克雅未克被攻破的速度,跟在纽约被攻破的速度一模一样,攻击者可不会先走一遍文书流程。
- 它藏不住域名。即便开了 WHOIS 隐私保护,注册商手里依然握着你的身份信息,而且你签发的每一张证书,都会把确切的主机名发布进任何人都能查询的公开透明度日志里。
- 它保护不了你发往别处的数据。统计分析、错误追踪、CDN、邮件中继、支付处理商——每一个都会把你用户的数据送进它们各自的司法管辖区,而再严格的服务器选址,也不会跟着追过去。
- 它掩盖不了你自己的连接。如果你从家庭地址直接用明文 SSH 去管理这台机器,连接的元数据会同时留在两端,跟机架上插的是哪国国旗没有任何关系。
- 它变不出一张让违法内容合法化的通行证。真正意义上的非法内容,在任何一个正经网络上都不受欢迎,我们也不例外,没有哪个司法管辖区能为它开绿灯。
- 它弥补不了一个什么都记录的运营商。一个隐私级国家的招牌,挂在一家把每一次请求都记录整整一年的主机商前面,给你的只是一个听起来让人安心的地址,而不是真正的隐私。
这份清单透露出的规律是:司法管辖区只是众多层次中的一层,既不是第一层,也不是最有效的那一层。真正做了更多事的那几层,按顺序是:注册时不绑定身份、用一种追不回你本人的方式付款、让机器本身足够难以攻破,然后才轮到选择它坐落在哪里。如果你还没读过无需 KYC 主机意味着什么,以及比特币是化名制,不是匿名的,这两篇的分量,比这一篇还要重——而如果链上痕迹对你来说是个问题,用门罗币充值,才是真正切断它的那一步。
让这个选择还不如瞎选的那些错误
- 单纯照着一份「眼」联盟名单去选,这是在针对情报机构做优化,却对留存法律、主机商政策和支付痕迹视而不见——而后面这几样,才是几乎决定了真实结果的东西。
- 为一个根本不会有人投诉的工作负载,年复一年地支付一百八十毫秒的延迟。
- 以为「离岸」就等于不受约束,结果才发现,当地监管机构的内容规则,比你想躲开的那一套还要严格。
- 把主机加固得无懈可击,却用自己的真实姓名,通过一家主流注册商注册了域名——这一步,就足以把前面所有努力想解决的问题,重新全部打开。
- 把一个国家的名声,当成它现行的法律——尤其是欧洲的留存法规版图,近年来在两个方向上都发生过大幅变化,而市面上大多数相关文章,早就过时了好几年。
- 把数据库放得离查询它的应用很远,结果每一次页面加载,都要把这段往返延迟重复付好几遍。
- 给服务器精心选了司法管辖区,却把备份留在一家身处完全不同司法管辖区的服务商那里,不知不觉间,让备份服务商变成了整条链路里最薄弱的一环。
- 只决定一次,从此再也不回头看——而法律、海缆路由,还有你自己的流量模式,这几年间其实一直都在变。
把那些枯燥的基本功做好,地图这道选择题,就会比看上去小得多。注册时不留身份,用加密货币给余额充值,在新 VPS 的头十分钟里把它加固好,把你的管理访问,放在一条 WireGuard 隧道后面,再把备份留在一个你自己能掌控的地方。然后,为那个真正适用于你这个工作负载的理由去选地区——抵御投诉的阻力、远离某一套特定法律体系,或者单纯是离你的用户更近——并睁大眼睛,接受你正在做出的这笔取舍。14 个地区在每一个 VPS 套餐上价格都一样,所以你在这里唯一要花的货币,只有延迟。