教程
如何在无需 KYC 或身份证件的情况下匿名托管网站
匿名托管一个网站并不是一次决定—而是三次,分别发生在三个不同的层面。哪怕只做对了一个,却漏掉了另一个,整个方案照样会泄露身份。好消息是:一旦你了解这三个层面分别是什么,它们其实都不难处理。本指南将带你走完全程,从一个空白的终端开始,直到一个与你的名字毫无关联的、已经上线的网站。
网站泄露你身份的三个环节
在敲下任何命令之前,先弄清楚暴露风险究竟藏在哪里。几乎每一个被去匿名化的网站,都是栽在这三处之一,而且它们彼此独立—修好一处,对另外两处毫无帮助。
- 主机的注册与支付—使用银行卡或经过验证的账户,会把服务器直接和你的银行账户及真实姓名绑在一起。
- 域名—大多数注册商都要求严格的 KYC,并会公开或留存你的详细信息。
- 服务器及其内容—服务器本身可能通过日志、标头、分析工具,或你上传内容中的元数据泄露身份。
分步指南
- 01使用一次性邮箱创建账户在 BTCServers,注册只需要一个邮箱和一个密码。使用一个用完即弃的地址(一次性邮箱服务商即可)—不会要求提供姓名、电话或身份证件。
- 02用加密货币充值预付余额使用 Bitcoin、Monero 或其他 8 种币种为余额充值。这就是支付层:没有银行卡,没有账单身份信息。若想在链上完全不留痕迹,请用 Monero 充值。
- 03部署一台 VPS选择套餐、地区和 OS 镜像,然后进行部署。大约一分钟后即可获得 root 权限。这就是你的 Web 服务器。
- 04匿名获取域名通过一家以隐私为先、接受加密货币支付且不要求身份证件的注册商进行注册,或者使用一家能替你代持 WHOIS 信息的服务商。然后把它的 DNS 指向你的 VPS IP。
- 05安装 Web 服务器和 TLS安装 nginx 或 Caddy,部署你的网站,并签发一张免费的 Let's Encrypt 证书。Caddy 会自动处理 HTTPS;若使用 nginx,则需要用 certbot。
- 06加固并上线关闭服务器版本标识和目录列表,去除可识别身份的标头,并禁用任何会回传数据的分析工具。然后发布上线。
最大的单一泄露源,就是跨层复用同一个标识符—比如主机账户和公开资料用了同一个邮箱,或者用真实姓名注册的域名却指向了一台原本匿名的服务器。务必让每一层保持相互隔离。
让域名指向服务器,而不牵连你的身份
如果域名是用你的真实姓名注册的,那么就算背后的服务器再怎么匿名,整体也谈不上匿名。请选择接受加密货币支付、且不要求身份证件的注册商,并开启 WHOIS 隐私保护(或者选择一家能代替你担任注册人的服务商)。用你托管服务器所用的同一种加密货币支付,而不是银行卡。如果你的威胁模型比较严峻,那么注册和管理域名时也应通过 Tor 进行,这样注册商同样不会记录你的真实 IP。
把服务器彻底锁死
即使支付和域名都很干净,服务器本身仍可能出卖你。花几分钟做些加固,就能消除常见的泄露点:
- 禁用服务器版本标识(在 nginx 中设置 server_tokens off),让标头不再暴露你的技术栈。
- 移除第三方分析工具和字体,它们会在每次页面加载时向外部服务发送信标请求。
- 清除你上传内容中的 EXIF 和文档元数据—图片和 PDF 文件都会携带作者及设备信息。
- 把日志保持在最少,并且积极地进行轮转清理;没有保留下来的东西,就不可能泄露出去。
这套方案能防住什么,又不能防住什么
只要做到位,这套方法就足以挡住普通对手:竞争对手、爬虫、四处寻找目标的版权方,或是好奇的注册商。但它不会让违法内容变得合法;如果你自己的 opsec 出现纰漏—比如从家里的 IP 连接服务器,或用以本人名义在 KYC 交易所购买的币付款—那么在资源充足的国家级对手面前,你同样不会因此就变得无迹可寻。要根据你实际想要躲避的对象来匹配你的防护力度,并始终让这三个层面保持彼此独立。
准备好试试了吗?部署 离岸 VPS,低至 $3.99/月 — 无需KYC,加密货币支付。
立即开始