靠架构,而非运气韧性来自五重分离,而多数人一重都没有。

本节其他文章中出现的种种问题,早在几个月前就被一套无人刻意设计的架构决定了。好消息是,修复起来成本低、枯燥无奇,一个下午就能做完。以下按重要程度排序列出。

架构 · 阅读需 12 分钟 · 发布于 30 七月 2026

几乎所有人实际都会遇到的故障

一家公司同时持有域名、DNS、服务器和备份,账户还登记着一个可查询的姓名。这里的每一项都是一个开关,而它们全都接到同一个人的决定上。这不是基础设施,而是贴着四个标签的单点故障。

这里所说的韧性并非指正常运行时间,而是指没有任何单一方的单一决定能够终结这个项目。

分离之一:注册商与主机商分开

这是性价比最高、成本却最低的改变。如果暂停你服务器的公司同时也持有你的域名,那么你失去的不仅是“建筑”,还有“地址”——而地址,才是你的受众所认识的部分。

将域名注册放在一家不提供主机服务的机构,锁定域名,并将注册商账户所绑定的邮箱设在您所保护的服务器之外。最后这一点最常被忽略,也正是原本可挽回的局面演变为循环困局的原因。

第二层隔离:DNS 与两者都分开

DNS 就是方向盘。如果它掌握在您手中,迁移主机只是一次记录变更加上一个短 TTL;如果它掌握在主机商手中,迁移就变成了一场与您正试图离开的对象的谈判。

将 TTL 长期保持在较低值—设为 300 秒几乎没有任何可衡量的代价,却能把一次两天的切换缩短为五分钟,而在你无法承受等待两天的那一天,这一点至关重要。

第三层隔离:备份远离可及范围

存放在被暂停账户内的备份,算不上备份。它需要位于不同的服务商,最好是不同的国家,并且需要拉取式凭据,使生产服务器无法用其删除历史记录 — 否则任何攻陷服务器的行为也会一并摧毁备份。

  • 异地存放,使用不同的提供商,在关键之处采用不同的司法管辖区。
  • 只增不改或带版本管理,因此源端的清除不会导致副本也被清除。
  • 在你真正需要之前,由你本人在另一台机器上完成一次恢复演练。
  • 已加密,密钥存放位置与备份本身分离。

第四层隔离:管辖权

这一项是要花钱的,也正因如此,前面三项才显得不够。如果持有您磁盘的公司有义务遵从通知,那么无论 DNS 管理得多么严谨都无济于事—您只会不断地、反复地、永无止境地搬迁。

重要的不是区域名称里写的是哪个国家,而是哪家公司在何地承担法律责任。一家在法兰克福设有区域节点的美国服务商,本质上仍是一家要应对美国法律程序的美国公司,只不过服务器在德国而已。这一区别正是其中一篇对比文章的全部主题,也是这个市场上最常被误读的一点。

分离原则五:身份

以上所述都假定压力施加在您的供应商身上。但有时压力会直接落到您头上——通过域名注册信息、支付痕迹,或是一张印有您公司名称的发票。

如果您的工作需要杜绝这种情况发生,那么账户本身就必须不持有任何值得被索取的信息。这是一项在您注册之前就已做出的产品设计决策,而非注册后可以更改的设置:一个邮箱地址和一个密码,以加密货币结算,并提前公开所持数据的完整清单

按顺序完成,一个下午的工作量

  1. 将域名迁移到一家不做主机业务的注册商,并将其锁定。
  2. 将 DNS 迁移到您自己掌控的第三方,并把 TTL 降到 300。
  3. 建立一份异地、带版本控制、加密的备份,并让它运行起来。
  4. 把它恢复到一台测试机上,这一步务必真正执行。
  5. 把恢复顺序和密钥所在位置写下来,写在纸上就可以。
  6. 只有到那时,才该考虑服务器应放在哪里。

第一到第五步是免费或近乎免费的,能够弥补大部分损失。第六步才是这项业务所出售的内容,而且它被有意放在最后:一个在您还没有经过测试的备份之前,就先要求您解决法域问题的主机商,是在推销,而不是在提建议。

人们实际提出的问题

对一个小站点来说,这样做是不是过于谨慎了?

第一步到第五步只需具备基本能力,一个下午即可完成。第六步则完全取决于是否有人有理由针对您发布的内容提出投诉。

CDN 能保护我吗?

对流量而言,是的。但对下架请求而言,不是——CDN 只是又多了一方可能被要求停止为您提供服务,而这种要求并不少见。

在家自建托管怎么样?

这样做去掉了主机方这一环节,却加入了您的 ISP、您的地址和您的电费账单。这是一种不同的威胁模型,而且通常更糟。

多少个司法辖区才算够?

一个真正超出投诉人管辖范围的方案,胜过五个名义上如此、实则不然的方案。数量本身并不重要,重要的是每一个背后是否都由独立的公司支撑。

由实际处理通知的人员撰写,如有错误会予以更正。最后修订于 31 七月 2026。

本机房的每一项价格都在同一处完整公开。 查看完整目录