几乎所有人实际都会遇到的故障
一家公司同时持有域名、DNS、服务器和备份,账户还登记着一个可查询的姓名。这里的每一项都是一个开关,而它们全都接到同一个人的决定上。这不是基础设施,而是贴着四个标签的单点故障。
这里所说的韧性并非指正常运行时间,而是指没有任何单一方的单一决定能够终结这个项目。
分离之一:注册商与主机商分开
这是性价比最高、成本却最低的改变。如果暂停你服务器的公司同时也持有你的域名,那么你失去的不仅是“建筑”,还有“地址”——而地址,才是你的受众所认识的部分。
将域名注册放在一家不提供主机服务的机构,锁定域名,并将注册商账户所绑定的邮箱设在您所保护的服务器之外。最后这一点最常被忽略,也正是原本可挽回的局面演变为循环困局的原因。
第二层隔离:DNS 与两者都分开
DNS 就是方向盘。如果它掌握在您手中,迁移主机只是一次记录变更加上一个短 TTL;如果它掌握在主机商手中,迁移就变成了一场与您正试图离开的对象的谈判。
将 TTL 长期保持在较低值—设为 300 秒几乎没有任何可衡量的代价,却能把一次两天的切换缩短为五分钟,而在你无法承受等待两天的那一天,这一点至关重要。
第三层隔离:备份远离可及范围
存放在被暂停账户内的备份,算不上备份。它需要位于不同的服务商,最好是不同的国家,并且需要拉取式凭据,使生产服务器无法用其删除历史记录 — 否则任何攻陷服务器的行为也会一并摧毁备份。
- 异地存放,使用不同的提供商,在关键之处采用不同的司法管辖区。
- 只增不改或带版本管理,因此源端的清除不会导致副本也被清除。
- 在你真正需要之前,由你本人在另一台机器上完成一次恢复演练。
- 已加密,密钥存放位置与备份本身分离。
第四层隔离:管辖权
这一项是要花钱的,也正因如此,前面三项才显得不够。如果持有您磁盘的公司有义务遵从通知,那么无论 DNS 管理得多么严谨都无济于事—您只会不断地、反复地、永无止境地搬迁。
重要的不是区域名称里写的是哪个国家,而是哪家公司在何地承担法律责任。一家在法兰克福设有区域节点的美国服务商,本质上仍是一家要应对美国法律程序的美国公司,只不过服务器在德国而已。这一区别正是其中一篇对比文章的全部主题,也是这个市场上最常被误读的一点。
分离原则五:身份
以上所述都假定压力施加在您的供应商身上。但有时压力会直接落到您头上——通过域名注册信息、支付痕迹,或是一张印有您公司名称的发票。
如果您的工作需要杜绝这种情况发生,那么账户本身就必须不持有任何值得被索取的信息。这是一项在您注册之前就已做出的产品设计决策,而非注册后可以更改的设置:一个邮箱地址和一个密码,以加密货币结算,并提前公开所持数据的完整清单。
按顺序完成,一个下午的工作量
- 将域名迁移到一家不做主机业务的注册商,并将其锁定。
- 将 DNS 迁移到您自己掌控的第三方,并把 TTL 降到 300。
- 建立一份异地、带版本控制、加密的备份,并让它运行起来。
- 把它恢复到一台测试机上,这一步务必真正执行。
- 把恢复顺序和密钥所在位置写下来,写在纸上就可以。
- 只有到那时,才该考虑服务器应放在哪里。
第一到第五步是免费或近乎免费的,能够弥补大部分损失。第六步才是这项业务所出售的内容,而且它被有意放在最后:一个在您还没有经过测试的备份之前,就先要求您解决法域问题的主机商,是在推销,而不是在提建议。
人们实际提出的问题
对一个小站点来说,这样做是不是过于谨慎了?
第一步到第五步只需具备基本能力,一个下午即可完成。第六步则完全取决于是否有人有理由针对您发布的内容提出投诉。
CDN 能保护我吗?
对流量而言,是的。但对下架请求而言,不是——CDN 只是又多了一方可能被要求停止为您提供服务,而这种要求并不少见。
在家自建托管怎么样?
这样做去掉了主机方这一环节,却加入了您的 ISP、您的地址和您的电费账单。这是一种不同的威胁模型,而且通常更糟。
多少个司法辖区才算够?
一个真正超出投诉人管辖范围的方案,胜过五个名义上如此、实则不然的方案。数量本身并不重要,重要的是每一个背后是否都由独立的公司支撑。
由实际处理通知的人员撰写,如有错误会予以更正。最后修订于 31 七月 2026。
本机房的每一项价格都在同一处完整公开。 查看完整目录

