[首页](https://servhidden.com/zh) /
[隐私托管指南](https://servhidden.com/zh/guides) /
隐藏源站 IP:CDN、反向代理与仍会泄露的部分






隐私与支付


# 隐藏源站 IP



扛住攻击和保持不被找到是两个不同的问题,解决其中一个的安排可能悄悄毁掉另一个。网络层过滤能覆盖什么、CDN 额外带来什么代价、源站实际上是如何被找到的——以及如何自查你自己的服务器。


[阅读指南](#guide-body)
[常见问题](#guide-faq)






## 本页内容




- [指南](#guide-body)

- [常见问题](#guide-faq)

- [相关指南](#guide-related)

- [推荐页面](#guide-cta)






无需KYC
仅限加密货币
零日志
忽略 DMCA
完整Root权限
NVMe固态硬盘





14 分钟阅读
更新于 Aug 2026

本页内容

[01看似一个问题的两个问题](#看似一个问题的两个问题)
[02你的主机商已经做了什么,又止步于何处](#你的主机商已经做了什么又止步于何处)
[03CDN 能隐藏什么,以及你因此继承来的投诉窗口](#cdn-能隐藏什么以及你因此继承来的投诉窗口)
[04源站地址依然会泄露的六种方式](#源站地址依然会泄露的六种方式)
[05锁死源站,只让前端能连到它](#锁死源站只让前端能连到它)
[06用自己的前置节点代替 CDN](#用自己的前置节点代替-cdn)
[07一张表说清楚怎么选](#一张表说清楚怎么选)
[08账户通常才是最薄弱的一环](#账户通常才是最薄弱的一环)
[09用十分钟自查你自己的暴露面](#用十分钟自查你自己的暴露面)
[10当地址已经被烧掉之后](#当地址已经被烧掉之后)
[11简版结论](#简版结论)
[FAQ常见问题](#guide-faq)
[→推荐页面](#guide-cta)







"要不要在前面挂一个 CDN?"是大多数人买下离岸服务器之后问的第一个问题,而它没有单一的答案,因为这其实是披着一件外套的两个问题。扛住攻击和保持不被找到,是两个有着不同解法的不同问题,解决其中一个的安排,往往会悄悄地毁掉另一个。

这种混淆两个方向都很昂贵。有人把一个庞大的美国 CDN 挂在自己特意选择[忽略 DMCA 的主机服务](https://servhidden.com/zh/dmca-ignored-hosting)来存放的内容前面,结果把投诉窗口又交还给了自己本想避开的那类中间方。也有人干脆什么都不做,被网络层过滤从设计上就看不到的应用层洪水打垮,然后断定 DDoS 防护是骗人的。本指南把这两个问题分开来谈,说明每一层真正能做到什么,并把大部分篇幅留给决定结果的那部分:即便其他一切都配置正确,源站地址依然会泄露的六种方式。

## 看似一个问题的两个问题

你放在服务器前面的任何东西,做的都是两件事之一:挡住攻击,或者不让它的地址被人知道。这两件事重叠得足以让人混淆,又区别得足以让你在解决错了那个问题时白花钱。

| 你担心的是什么 | 真正能解决它的是什么 | 解决不了它的是什么 |
| --- | --- | --- |
| 填满你带宽管道的流量型洪水(三层和四层) | 主机侧的网络边缘过滤,这里的每个套餐都自带 | 你在服务器上安装的任何东西——等它生效时,管道早就满了 |
| 看起来像真实请求的应用层洪水(七层) | CDN 或 WAF、缓存、限速、更便宜的接口 | 包过滤——它只会看到合法的 HTTP 并放行 |
| 不应该有人能直接连到这台机器 | 一个前端(CDN 或你自己的节点)*加上*一道只放行它的防火墙 | 只有 CDN,而源站仍然回应整个互联网 |
| 不应该有人知道是谁在运营它 | 无需 KYC 的注册、支付隐私、账户纪律 | 再多的基础设施也无济于事——这是一个身份问题 |
| 内容必须扛得住投诉 | 司法辖区,以及一个不会对投诉采取行动的主机商 | CDN——它**增加**的是一条投诉渠道,而不是移除一条 |

最后一行值得读两遍,因为它正是让人栽跟头的地方。这个页面上其他的一切都是工程问题,唯独这一行不是。

挡在你服务器前面的任何东西,同时也挡在你和投诉者之间——这在一个方向上是防护,在另一个方向上则是一个新的投诉收件地址。

## 你的主机商已经做了什么,又止步于何处

三层和四层过滤是我们所有套餐都自带的,不额外收费,而且运行在网络边缘,而不是你的服务器上——这也是它唯一能生效的地方,因为一条已经被打满的上行链路,不是运行在它后面的任何东西能修好的。带宽不限量计费,所以一次攻击不会变成一张账单。对大多数人口中的"DDoS"来说,这就是全部故事。

它看不到的是另一种攻击。四万个住宅地址,每秒对一个搜索接口发起五百次请求,这不是畸形流量,这就是流量。Slowloris 连接每隔几秒才慢悠悠发一个请求头,单独看每一个都很"礼貌"。用真实的 POST 请求体狂轰一个登录表单,在数据包这一层和一个繁忙的周一没有任何区别。没有任何包过滤能帮上忙,因为这些数据包本身没有任何问题。

**判断你是否需要网络过滤之外更多防护的测试方法:**一次格式完全正常的请求,能不能让你的服务器付出一次数据库扫描、一次图片缩放或一次密码哈希的代价?如果能,你就有一个七层的攻击面,解决办法是缓存、限速和更便宜的接口——不管前面有没有挂 CDN。

有一个方向的流量,我们确实会采取行动,这一点值得说清楚:*源自*我们网络的攻击和大规模垃圾邮件,可能会被空路由掉,以维持基础设施其他部分的健康运行。这是一项运维层面的措施,而不是内容层面的——我们的[忽略 DMCA 主机指南](https://servhidden.com/zh/guides/dmca-ignored-hosting-explained)更详细地讲了这个区别。

## CDN 能隐藏什么,以及你因此继承来的投诉窗口

这套机制很简单,而且确实有效。你的域名解析到服务商的地址,客户端连接到那里,再由服务商回源到你的源站抓取内容。真实地址从不出现在客户端的连接里,所以只知道域名的人无法攻击到它。同样的手法也是 CDN 前置能用于[抗审查代理](https://servhidden.com/zh/censorship-resistant-hosting/v2ray)的原因:审查方看到的是一个它承受不起封锁代价的地址。

随之而来的还有三件事,没有一件是藏在小字条款里的:


- **边缘节点会终止你的 TLS。**按设计,流量在服务商网络内部是明文的——缓存和过滤正是靠这一点才能工作。你的用户输入的任何内容,都会先到达一个第三方,然后才到达你。

- **一条原本不存在的投诉渠道。**投诉可以直接针对 CDN 提出,而 CDN 会回应这些投诉:转发给你、指认出你的主机商,或者终止对你的服务。如果你选择离岸的理由就是让投诉无处可去,那么在前面放一个美国中间方,就重新接上了你花钱打断的那条链条。

- **一个账户。**邮箱地址、支付方式,往往还有电话号码,与你的域名绑定,并被无限期保留。下文会详细说这一点,因为它通常是整套安排里最薄弱的一环。

这些都不代表 CDN 是错误的选择。它只是一个有两面的决定:对于有真实用户、真实七层压力的商店或应用来说,CDN 非常出色;而对于会招来下架通知的发布行为来说,它反而适得其反。我们在[忽略 DMCA 的主机页面](https://servhidden.com/zh/dmca-ignored-hosting)上对这个问题一贯的回答,就是这句话的简版:要扛下架,用你已经有的网络过滤,跳过 CDN。

## 源站地址依然会泄露的六种方式

这一节才是真正重要的部分,因为隐藏不是一件你能买到的产品——它是一种你要么维持、要么失去的属性,而失去它通常只需要几天,原因就在下面六件事之中。每天都有源站在配置完全正确的 CDN 背后被找了出来。


- **证书透明度日志。**为你的域名签发的每一张公开信任证书,都会在几分钟内被发布到公开、永久、可搜索的日志里。它们发布的不是你的地址,而是你的*主机名*——staging、mail、vpn,还有你 2024 年随手建过一次的那个子域名。每一个都是一个待解析的候选项,只要其中一条记录没有指向前端,这场游戏就结束了。

- **DNS 历史记录。**被动 DNS 服务会存档你的域名曾经解析过的每一个地址。事后再搬到 CDN 后面,并不会让已经记录下来的内容撤销发布——隐藏必须在域名第一次解析之前就开始,否则你需要的是一个新地址,而不是一个新前端。

- **无法被代理的记录,以及你忘掉的那些记录。**邮件交换记录必须指向一个可达的地方。只代理了 IPv4 时遗留下来的 AAAA 记录也是如此,还有旧的 FTP 或面板主机名、一个泛域名,或者那个已经存在三年、名义上还叫"临时"的开发主机。

- **服务器发出的任何东西。**源站发出的邮件会在 Received 邮件头里带上它的地址——一封密码重置邮件就是一次自助式的信息泄露。Webhook、出站的图片抓取、链接预览、pingback、更新检查和崩溃报告,全都会从真实地址主动发出连接,任何能让你的应用连接到自己控制的主机的人,都能借此获知这个地址。

- **全网扫描。**每一个 IPv4 地址都在被公开服务持续扫描和索引,结果几秒钟内就能查到。如果你的源站在 443 端口用你的证书应答,或者对任意 Host 头都返回你的首页,那么靠内容哈希、证书指纹或 favicon 哈希做一次匹配查询就够了。多数源站正是这样被找到的,而且查找者不需要付出任何成本。

- **应用自己泄的底。**包含原始地址的绝对 URL 和重定向、被遗漏开放的状态或指标接口、点名内部主机的详细堆栈跟踪、暴露后端信息的响应头,以及那个只要有人按地址访问就乐呵呵地把你的网站奉上的默认虚拟主机。

**这六条里有五条是配置问题,不是密码学问题。**清单里没有一条能靠升级到更贵的 CDN 套餐来解决,也没有一条是什么冷门手法——这就是任何人排查时最先按顺序检查的六件事。

## 锁死源站,只让前端能连到它

一种全靠没人猜中地址才能维持的隐藏,根本不是隐藏。只有当源站拒绝回应除前端之外的任何人时,这套安排才真正站得住脚——这样,一个泄露出去的地址顶多是个麻烦,而不会酿成事故。


- **先默认拒绝,再放行前端。**80 和 443 端口只接受服务商公布的地址段,并且自动刷新这份名单——这些地址段会变,一份过期的名单要么在最要命的时刻误放行,要么误拦截。其他所有东西,包括 SSH,都应该放在隧道或管理地址上,就像我们的[首小时加固清单](https://servhidden.com/zh/guides/first-hour-vps-hardening-checklist)里说的那样。

- **对前端做身份验证。**CDN 和你源站之间的客户端证书——通常叫做经过身份验证的源站拉取——意味着即便有正确的地址加正确的 Host 头,没有证书也什么都拿不到。

- **更好的做法:完全不开放任何入站端口。**从源站到边缘的纯出站隧道,不管是 CDN 自带的连接器,还是连到你自己运行的节点的 WireGuard,都能让源站永远不监听任何公网接口。扫描找不到一个不会应答的东西,这是这套安排里最强的一个版本。

- **一个虚拟主机,一个 Host 头。**默认服务器应该什么有用的东西都不返回。如果你的网站靠地址就能加载出来,一周之内就会被扫描器匹配上。

- **把邮件从网站源站上挪走。**邮件必须可达,而且必须表明自己的身份;把它放在单独的一台机器上,正如[邮件服务器指南](https://servhidden.com/zh/guides/offshore-mail-server-setup)所假设的那样。

- **从外部验证。**这份清单里的每一项检查,在服务器自己身上跑都毫无意义。要从一个不属于你的网络去测试。

## 用自己的前置节点代替 CDN

第三种选择常常被忽略,因为它没有营销预算:一台小型 VPS 作为对外的门面,一条加密隧道通向存放数据的那台机器,中间由 nginx 或 HAProxy 负责转发流量。从外面看,它和任何一台网站服务器没有区别。真正的那台在别处,完全不开放任何入站端口。

你得到的是不涉及任何第三方的隐藏——没有第三方账户,没有外部投诉窗口,没有陌生人替你终止 TLS。你还能得到一种原本很难买到的司法辖区拆分:前端放在用户所在的地方,数据放在对你有利的法律辖区,可以从我们的[七个节点位置](https://servhidden.com/zh/locations)中选择。而且因为注册时没有绑定任何身份,前端是可以随意丢弃的——一个被烧掉的地址几分钟就能换掉,而不需要和谁谈判。

你得不到的是 anycast 那种容量。一个节点只有一个节点的容量,虽然我们的网络过滤会像保护其他任何服务器一样保护它,但一场真正大规模的流量型攻击,拼的是带宽,而这场比拼是全球网络才能赢的。诚实的定位是:前置节点是隐藏一个笨重或昂贵后端——存储阵列、GPU 主机、邮件服务器、数据库——以及拆分司法辖区的正确答案。它不能替代持续七层压力下的 CDN。

## 一张表说清楚怎么选

| 你的情况 | 安排 | 理由 |
| --- | --- | --- |
| 会招来下架通知的发布行为 | 直连,不用 CDN,在特意选定的司法辖区 | CDN 会增加一个投诉窗口,而你的主机商刻意不设这个窗口 |
| 有真实用户和七层压力的商店或 SaaS | 前面挂 CDN,源站只对其地址段放行 | 七层正是 CDN 真正为之设计的问题 |
| 身处审查国家的翻墙接入点 | CDN 前置 | 审查方看到的是一个它承受不起封锁代价的地址 |
| 大量静态或媒体流量 | 用 CDN 分流缓存 | 重点是带宽和延迟;隐藏只是附带效果 |
| 匿名是首要需求 | 自己的前置节点,或者前面什么都不放 | 第三方账户是一份你原本不会留下的身份记录 |
| 值得隐藏的笨重后端 | 前置节点加纯出站隧道 | 这台昂贵的机器永远不会出现在公网上 |

## 账户通常才是最薄弱的一环

想一想,当基础设施做到完美、而手续没做到位时会发生什么。服务器用门罗币支付,没有身份证件,没有邮箱地址——这正是我们[无 KYC 主机](https://servhidden.com/zh/no-kyc-hosting)页面描述的那种安排。然后,有人用一张信用卡、一个私人地址和一个电话号码开了一个 CDN 账户,并在里面登记了它所保护的那个域名。这个账户比服务器上的任何东西都是更有力、更持久的身份记录,掌握在一家会配合传票的公司手里,它把支付隐私彻底毁掉了。

解决办法并不复杂,只是很容易被忘记:如果目标是匿名,那么前端要么归你自己所有,要么它前面的那个账户,要做到和它身后的服务器一样用完即弃、无法追溯身份。[服务器 OpSec](https://servhidden.com/zh/guides/server-opsec-staying-anonymous)一文详细讲了这套纪律,[我们对离岸主机匿名性的坦率回答](https://servhidden.com/zh/guides/is-offshore-hosting-truly-anonymous)也直言不讳地说明了这条链条里通常最先断裂的是哪一环。几乎从来都不是技术层面的那一环。

## 用十分钟自查你自己的暴露面

下面每一项,都是一个感兴趣的人在最初几分钟内就会去查的东西。在你需要这些答案之前,先自己动手,从一台不是这台服务器的机器上跑一遍。


- **列出你签发过的每一个主机名。**在证书透明度搜索引擎里搜索你的顶级域名,把每一个结果都解析一遍。任何没有指向前端的结果都是一处泄露,包括你已经不再使用的主机。

- **读一读自己的 DNS 历史。**一次被动 DNS 查询会显示你的域名在接入 CDN 之前解析到过的地址。如果昨天的源站还是今天的源站,那这份隐藏就从来没有真正生效过。

- **直接问一问源站。**curl -sI --resolve example.com:443:198.51.100.10 https://example.com/——如果网站应答了,说明你的防火墙没有限制只让前端连接,任何有候选地址的人,一次请求就能确认这一点。

- **粗暴地问一问它。**curl -skI https://198.51.100.10/ 应该什么可辨认的内容都不返回。用默认虚拟主机把你的首页奉送出去,是这个页面里最常见的单一错误。

- **检查每一种记录类型,不只是 A 记录。**dig +short AAAA example.com、dig +short MX example.com,以及透明度日志暴露出的每一个子域名的同样查询。没被代理的 IPv6 是个经典失误。

- **从应用给自己发一封邮件。**触发一次密码重置,读一读完整的 Received 链条。如果源站地址出现在里面,那么它也出现在你发送过的每一封邮件里。

- **确认端口已经关闭。**从一个无关的网络,nmap -Pn -p80,443 198.51.100.10 应该显示为过滤状态,而不是开放。

- **去扫描索引里搜一搜。**在一个公开的全网扫描索引里查一查你的证书指纹和首页的 favicon 哈希。如果你的源站已经被收录,这就是它会被找到的方式。

## 当地址已经被烧掉之后

要假设它会一直被烧着。一个已经出现在被动 DNS 和扫描索引里的地址,就成了永久性的公开记录,任何配置改动都撤不回来。应对方式是机械化的,而不是靠什么聪明的技巧。


- **先堵住泄露点。**不先堵上漏洞就换一个新地址,几天之内就会重现同样的局面,你等于白折腾了一次迁移,什么都没学到。

- **然后再轮换。**部署一台替代机器——如果原因是法律层面而不是技术层面,就换一个不同的司法辖区——恢复数据,再完成切换。因为第一台服务器从未绑定过任何身份,这是一次重新开始,而不是一场谈判,这正是购买没有账户历史的服务器所带来的实际的、不那么光鲜的好处。

- **在紧急情况发生之前就准备好切换方案。**短 DNS TTL、能从代码仓库重新部署的配置,以及一次经过测试的恢复流程,能把一个糟糕的下午变成二十分钟。没有人会在攻击进行中才来安排这些。

- **妥善地退役旧地址。**不要把旧服务器留在旧地址上、继续提供同样的内容;那等于给任何在盯着的人一次现场确认,还会让这条记录一直保持新鲜。

## 简版结论

网络层过滤处理流量型攻击,随服务器附带,不额外收费。CDN 处理应用层攻击并隐藏源站,代价是多出一个终止你 TLS、回应投诉、知道你是谁的中间方。你自己的前置节点能买到不带中间方的隐藏,但换不来全球容量。法律问题由司法辖区决定,这三种安排都碰不到它。而这一切,都可能被一条没被代理的记录、一封来自源站的邮件,或一个默认虚拟主机毁掉。

依据目标做决定,而不是依据习惯,然后花十分钟做一次自查——它找出的真实暴露面,比任何一次升级都多。如果你想要这套架构、又不想要那个第三方,一台小型 [VPS](https://servhidden.com/zh/vps) 作为前端、真正的工作放在它身后的[独立硬件](https://servhidden.com/zh/dedicated)上,是我们在已经被人找到过一次的用户身上最常见到的安排。





常见问题

## 源站 IP 与 DDoS——常见问题





### 01
CDN 能隐藏我服务器的真实 IP 地址吗?



它能让客户端看不到,这是主要的好处所在:访问者连接到的是 CDN,永远看不到你的地址。但它藏不住已经存在的公开记录,藏不住你服务器主动发出的任何东西,也藏不住能靠证书或首页内容匹配出你源站的全网扫描器。而且它只有在你的防火墙不让源站回应 CDN 以外任何人时才有效——否则,只要有一次确认成功的请求,这个地址就又能被利用了。





### 02
在前面挂上 Cloudflare 或其他 CDN,会不会让忽略 DMCA 的主机服务失去意义?



在实践中,会。CDN 是你服务链条中的一方,有自己的一套投诉处理流程:投诉可以直接针对它提出,而它通常会转发给你、指认出你的主机商,或者干脆终止对你的服务。这就重新接上了离岸主机原本要打断的下架链条。对于会招来投诉的内容,更好的安排是在特意选定的司法辖区做直连主机,配合服务器自带的网络层 DDoS 过滤。





### 03
仅靠三层/四层 DDoS 防护够用吗?



对于填满你上行带宽的流量型攻击来说,够用,而且这是唯一能在这个层面帮上忙的一层,因为它在流量到达你之前就已经生效。它随每个套餐附带,配合不限流量带宽,所以攻击也不会带来额外账单。它解决不了的,是由格式完全正常的请求组成的七层洪水。如果一次对你应用的请求就能触发一次数据库扫描或一次图片缩放,风险就出在这里,答案是缓存、限速和 WAF,而不是包过滤。





### 04
别人是怎么找到 CDN 背后的源站 IP 的?



几乎全部情况都逃不出六条路径:证书透明度日志暴露出没有被代理的子域名,被动 DNS 存档保留着这个域名迁移之前用过的地址,像邮件交换记录这类无法被代理的记录,服务器自身发出的出站连接(包括它自己的邮件头),靠证书或页面内容匹配源站的全网扫描,以及应用自己通过重定向、状态接口或默认虚拟主机泄露出自己的地址。这些方法都不需要任何技术门槛。





### 05
用了 CDN 还能保持匿名吗?



只有当这个账户和服务器一样匿名时才行,而这种情况很少见。CDN 账户会绑定一个邮箱地址、一种支付方式,往往还有一个电话号码,与你的域名关联在一起,被一家会配合法律程序的公司无限期保留。如果你用门罗币支付服务器费用、没有提供任何身份证件,随后却用个人信用卡开了一个 CDN 账户,那么现在这个账户就是整套安排里最有力的身份记录。要么把前端掌握在自己手里,要么让这个账户和其他一切一样,做到用完即弃。





### 06
小型网站需要做这些吗?



通常不需要。一个小型网站,放在一台自带网络层过滤、默认拒绝的防火墙、且不运行任何不必要服务的服务器上,就是一种再普通不过、也相当稳健的安排。只有当有具体理由需要隐藏这台机器时——比如受众里包含可能攻击它的人、后端的价值远高于前端,或者内容的主机安排本身就不想被张扬——源站的问题才会变得真实起来。





### 07
邮件服务器应该和网站用同一个 IP 吗?



不应该,而这正是源站最常见的暴露方式之一。邮件必须在一个无法被代理的地址上保持可达,而它发出的每一封邮件都会在邮件头里带上这个地址。把邮件放在单独的一台机器上,能让网站的源站不出现在你发出的任何一封邮件里,也不出现在任何人都能查询到的 DNS 记录里。这样做也能避免邮件信誉问题演变成网站问题。





### 08
我的源站 IP 已经泄露了,该怎么办?



把这个地址当作已经永久公开的信息来对待,因为被动 DNS 和扫描存档会一直保留它。先堵住泄露点,不管是一条没有被代理的记录、一条邮件路径,还是一个默认虚拟主机,然后换到新地址,用提前准备好的短 DNS TTL 完成切换。不要让旧服务器继续在旧地址上用同样的内容作答。既然最初这台服务器从未与任何身份绑定,替换它就只是一次普通的部署,而不必和任何人谈判。




相关指南

## 继续阅读


[### 2026 年如何选择离岸托管司法管辖区

购买前


选择离岸司法管辖区的实用决策框架：数据留存法规、MLAT 风险敞口、DMCA 立场、司法效率与现实执法力度——逐国深度分析。


6 个常见问题](https://servhidden.com/zh/guides/choosing-an-offshore-jurisdiction)
[### VPS 与独立服务器：哪种更适合隐私敏感工作负载

购买前


何时 VPS 已经足够，何时共享租用是一种风险，何时裸金属才是唯一诚实的答案。硬件隔离、虚拟机监控程序风险，以及成本与威胁模型的匹配。


6 个常见问题](https://servhidden.com/zh/guides/vps-vs-dedicated-for-privacy)
[### 无 KYC VPS 上的自托管 VPN：WireGuard 与 OpenVPN

运营管理


为什么自托管 VPN 优于商业服务商，以及 WireGuard 和 OpenVPN 在 2026 年隐私、性能和运营风险方面的真实对比。


6 个常见问题](https://servhidden.com/zh/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090对比H100 SXM5用于AI推理（及RTX 5090的定位）

购买前


购买决策指南：2026年自托管LLM、图像、视频、语音和微调工作负载选择哪款NVIDIA GPU。RTX 4090 vs RTX 5090 vs H100 SXM5 vs 双H100——显存、吞吐量、每token价格，以及各自的胜出场景。


6 个常见问题](https://servhidden.com/zh/guides/rtx-4090-vs-h100-for-ai-inference)
[### 面向MT4 / MT5 / cTrader外汇交易的离岸Windows RDP

运营管理


完整指南：为何使用Windows RDP进行外汇交易、如何选择低延迟离岸司法管辖区、MT4 / MT5 / cTrader / Expert Advisor设置、到经纪商服务器的延迟，以及免KYC结账路径。


6 个常见问题](https://servhidden.com/zh/guides/offshore-windows-rdp-for-forex-trading)
[### DMCA豁免托管详解：2026年的真实含义

购买前


"DMCA豁免"托管究竟能给你什么保障、哪些司法管辖区真正背书、哪类业务确实需要它——以及你必须了解的陷阱。


6 个常见问题](https://servhidden.com/zh/guides/dmca-ignored-hosting-explained)
[### 加密货币匿名域名注册：2026年WHOIS隐私完全指南

隐私与支付


2026年实用指南：如何注册域名而不暴露身份——各TLD的WHOIS制度、注册商选择、代币支付方案，以及真正能在压力下成立的匿名堆栈。


6 个常见问题](https://servhidden.com/zh/guides/anonymous-domain-registration-with-crypto)
[### 托管加密支付：Monero、Bitcoin 与 USDT 对比

隐私与支付


支付币种如何影响主机对你的了解程度。XMR、BTC 和 USDT 的隐私性、手续费、确认终局性和链上分析风险敞口——附清晰推荐。


6 个常见问题](https://servhidden.com/zh/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### 离岸主机真的匿名吗?诚实的答案

隐私与支付


离岸、无KYC主机去除了普通主机商收集的身份信息,但"匿名"与否还取决于支付方式、服务商的日志政策,以及您自身的操作安全(opsec)。以下是真正可被追踪的内容。


6 个常见问题](https://servhidden.com/zh/guides/is-offshore-hosting-truly-anonymous)
[### VPS加固的第一个小时:清单

运营管理


一份具体、按顺序排列的清单,帮您在一小时内加固一台新VPS:SSH密钥、防火墙、fail2ban、自动更新,以及能阻止大多数机会主义攻击的攻击面缩减措施。


6 个常见问题](https://servhidden.com/zh/guides/first-hour-vps-hardening-checklist)
[### 什么是 No-KYC 主机托管？定义、合法性与运作方式

隐私与支付


No-KYC 主机托管让您无需任何身份验证即可租用服务器——无需姓名、邮箱或证件。以下是其确切含义、技术原理、合法性说明，以及如何甄别真正的 No-KYC 服务商。


6 个常见问题](https://servhidden.com/zh/guides/what-is-no-kyc-hosting)
[### 境外托管合法吗？2026年的诚实解答

购买前


境外托管对您和服务提供商而言都是合法的。本文将解释这一术语的真正含义、法律边界究竟在哪里、值得摒弃的误区，以及如何负责任地使用境外托管。


6 个常见问题](https://servhidden.com/zh/guides/is-offshore-hosting-legal)
[### 如何使用 Monero（XMR）支付主机费用——分步指南

隐私与支付


使用 Monero（XMR）支付 VPS 或独立服务器费用的分步指南：为什么 XMR 是隐私性最强的支付方式、如何获取 XMR，以及从生成账单到服务器上线的完整结账流程。


6 个常见问题](https://servhidden.com/zh/guides/how-to-pay-for-hosting-with-monero)
[### 如何匿名托管网站——2026年实用指南

隐私与支付


一份系统、分层的实用指南，教你如何在不暴露任何身份信息的前提下托管网站——涵盖账户注册、支付方式、域名选择、司法管辖、连接安全与内容管理，每一层逐一详解。


6 个常见问题](https://servhidden.com/zh/guides/how-to-host-a-website-anonymously)
[### 如何在 VPS 上搭建 WireGuard VPN — 分步指南

运营管理


使用 WireGuard 在 VPS 上构建私有 VPN：为何自托管 VPN 优于商业服务、从安装到客户端连接的完整配置流程，以及安全加固方法。


6 个常见问题](https://servhidden.com/zh/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### 如何在 GPU 服务器上自托管 LLM — 2026 年完整指南

运营管理


在租用的 GPU 服务器上运行自己的大语言模型：为何自托管优于 API 调用、如何选择 GPU 与模型、使用 Ollama 或 vLLM 的部署方式，以及实际成本分析。


6 个常见问题](https://servhidden.com/zh/guides/self-host-an-llm-on-a-gpu-server)
[### 防弹主机与离岸主机——两者有何区别？

购买前


防弹主机与离岸主机常被混为一谈，但两者截然不同。本文厘清真正的区别、说明其重要性，并指出你实际需要的是哪一种。


6 个常见问题](https://servhidden.com/zh/guides/bulletproof-vs-offshore-hosting)
[### 如何用 Bitcoin 购买 VPS — 分步详解（2026）

购买前


面向初学者的 Bitcoin 购买 VPS 全流程指南：获取 BTC、选择套餐、支付账单，以及你将得到什么——一台无需绑卡、无需实名的运行中服务器。


6 个常见问题](https://servhidden.com/zh/guides/how-to-buy-a-vps-with-bitcoin)
[### 2026年最佳DMCA忽略托管国家

购买前


当您需要将服务器部署在美国式版权投诉难以触及的地方时，该如何选择：哪些司法管辖区真正有效，DMCA忽略托管究竟意味着什么，以及如何做出明智的选择。


6 个常见问题](https://servhidden.com/zh/guides/best-countries-for-dmca-ignored-hosting)
[### 如何托管 Tor 隐藏服务（.onion 站点）—— 2026 年完整指南

运营管理


在 VPS 上搭建 Tor 洋葱服务：了解隐藏服务的概念、为何它是匿名托管的最强形式、完整配置流程，以及如何保持真正的匿名性。


6 个常见问题](https://servhidden.com/zh/guides/how-to-host-a-tor-hidden-service)
[### 离岸邮件服务器搭建指南——2026年如何自托管私人电子邮件

运营管理


在离岸 VPS 上搭建属于自己的私人邮件服务器：为什么要自托管电子邮件、所需条件、使用一体化邮件系统的实际搭建流程，以及如何保证邮件送达率。


6 个常见问题](https://servhidden.com/zh/guides/offshore-mail-server-setup)
[### 加密货币节点托管指南 — 在 VPS 上运行区块链节点

运营管理


如何在服务器上托管区块链节点：为何要运行自己的节点、如何为 Bitcoin、Ethereum、Monero 等链配置服务器规格、部署流程，以及如何保护节点隐私。


6 个常见问题](https://servhidden.com/zh/guides/crypto-node-hosting-guide)
[### Stable Diffusion GPU托管 — 运行您自己的图像服务器

运营管理


在您自己的GPU服务器上运行Stable Diffusion：为何选择自托管图像生成、如何挑选GPU、配合Web界面的部署方法，以及与托管服务的费用对比。


6 个常见问题](https://servhidden.com/zh/guides/gpu-hosting-for-stable-diffusion)
[### 服务器 OpSec — 运营匿名服务器时保持匿名

隐私与支付


为运营匿名服务器的用户提供的操作安全指南：揭露身份的常见错误、预防这些错误的习惯，以及如何将真实身份与匿名活动彻底隔离。


6 个常见问题](https://servhidden.com/zh/guides/server-opsec-staying-anonymous)
[### Seedbox 搭建指南——2026年打造您的专属私人 Seedbox

运营管理


如何在服务器上搭建自己的 seedbox：什么是 seedbox、如何选配硬件、安装带有 Web 界面的 BitTorrent 客户端，以及如何保障私密性与安全性。


6 个常见问题](https://servhidden.com/zh/guides/seedbox-setup-guide)
[### 如何用自己的 VPS 绕过 DPI 审查(2026 指南)

隐私与支付


VPN 突然失灵?如何用自己的 VPS 绕过 DPI 审查:深度包检测(DPI)究竟能识别出什么、2026 年仍然有效的五种协议各自能突破哪类封锁,以及一份完整的 VLESS+REALITY 部署演示。


6 个常见问题](https://servhidden.com/zh/guides/bypass-dpi-censorship-with-your-own-vps)
[### VPS 全盘加密:LUKS 配置与它真正能防住什么

运营管理


如何用 LUKS 给 VPS 加密:日常数据适用的加密数据卷、配合 dropbear 远程解锁的全盘 root 加密,或安装时整机加密的裸机服务器,三种方案怎么选;小型 VPS 上 Argon2id 内存参数为何会让解锁失败;以及磁盘加密到底能防住哪些威胁、又对哪些威胁完全无效的坦率说明。


8 个常见问题](https://servhidden.com/zh/guides/full-disk-encryption-on-a-vps)
[### VPS备份完全指南:加密、异地存储与恢复测试

运营管理


主机不提供任何备份,终止后24小时内数据即被清除。看清哪些操作真正会毁掉服务器、快照为何不是备份、restic与Borg怎么选,以及如何验证备份真能恢复。


8 个常见问题](https://servhidden.com/zh/guides/vps-backup-strategy)
[### 自建 Matrix 服务器：联邦、元数据与端到端加密盲区

运营管理


自建 Matrix 服务器到底改变了什么：Synapse 与 Conduit 怎么选、永远无法更改的 server_name、吃满硬盘的媒体缓存，以及联邦协议依然会暴露哪些信息。


8 个常见问题](https://servhidden.com/zh/guides/self-host-a-matrix-server)
[### 网站迁移离岸主机指南:零停机切换与痕迹清理

运营管理


让主机迁移变得平淡无奇的顺序:提前几天调低DNS TTL、新旧服务器并行运行、把写入冻结控制在几分钟而不是几小时——外加清理这次搬迁留下的被动DNS、Certificate Transparency和WHOIS痕迹。


8 个常见问题](https://servhidden.com/zh/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

运营管理


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


8 个常见问题](https://servhidden.com/zh/guides/self-host-a-crypto-payment-gateway)




## 把合适的那一层,挂在合适的服务器前面



每个套餐都自带网络层 DDoS 过滤和不限流量带宽,覆盖七个离岸司法辖区。每月几美元就能运行一个前置节点,把真正的工作放在它身后——无需 KYC,仅收加密货币。


[查看VPS方案](https://servhidden.com/zh/vps)
[忽略 DMCA](https://servhidden.com/zh/dmca-ignored-hosting)
[离岸托管](https://servhidden.com/zh/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "7 个隐私友好司法管辖区的离岸 VPS 和独立服务器。无KYC、无日志、仅加密货币支付。隐私即架构。",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "隐藏源站 IP:CDN、反向代理与仍会泄露的部分",
    "description": "要不要在离岸服务器前面挂一个 CDN,是买下服务器后最先冒出来的问题:它到底能隐藏什么、你会因此继承来一个什么样的投诉窗口、源站 IP 依然会泄露的六种常见方式、如何锁死源站只让前端可达,以及如何用十分钟自查你自己的服务器有没有已经暴露。",
    "image": "https://servhidden.com/assets/img/guides/hiding-your-origin-server-ip.webp?v=1787175673",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-19T00:00:00+00:00",
    "dateModified": "2026-08-19T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/hiding-your-origin-server-ip",
    "inLanguage": "zh",
    "keywords": "hide origin server IP, origin IP leak, Cloudflare offshore hosting, DDoS protection offshore VPS, reverse proxy hide origin, L7 DDoS mitigation, certificate transparency origin leak, lock origin to CDN IP ranges",
    "articleSection": "隐私与支付",
    "wordCount": 2752
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "CDN 能隐藏我服务器的真实 IP 地址吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "它能让客户端看不到,这是主要的好处所在:访问者连接到的是 CDN,永远看不到你的地址。但它藏不住已经存在的公开记录,藏不住你服务器主动发出的任何东西,也藏不住能靠证书或首页内容匹配出你源站的全网扫描器。而且它只有在你的防火墙不让源站回应 CDN 以外任何人时才有效——否则,只要有一次确认成功的请求,这个地址就又能被利用了。"
            }
        },
        {
            "@type": "Question",
            "name": "在前面挂上 Cloudflare 或其他 CDN,会不会让忽略 DMCA 的主机服务失去意义?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "在实践中,会。CDN 是你服务链条中的一方,有自己的一套投诉处理流程:投诉可以直接针对它提出,而它通常会转发给你、指认出你的主机商,或者干脆终止对你的服务。这就重新接上了离岸主机原本要打断的下架链条。对于会招来投诉的内容,更好的安排是在特意选定的司法辖区做直连主机,配合服务器自带的网络层 DDoS 过滤。"
            }
        },
        {
            "@type": "Question",
            "name": "仅靠三层/四层 DDoS 防护够用吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "对于填满你上行带宽的流量型攻击来说,够用,而且这是唯一能在这个层面帮上忙的一层,因为它在流量到达你之前就已经生效。它随每个套餐附带,配合不限流量带宽,所以攻击也不会带来额外账单。它解决不了的,是由格式完全正常的请求组成的七层洪水。如果一次对你应用的请求就能触发一次数据库扫描或一次图片缩放,风险就出在这里,答案是缓存、限速和 WAF,而不是包过滤。"
            }
        },
        {
            "@type": "Question",
            "name": "别人是怎么找到 CDN 背后的源站 IP 的?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "几乎全部情况都逃不出六条路径:证书透明度日志暴露出没有被代理的子域名,被动 DNS 存档保留着这个域名迁移之前用过的地址,像邮件交换记录这类无法被代理的记录,服务器自身发出的出站连接(包括它自己的邮件头),靠证书或页面内容匹配源站的全网扫描,以及应用自己通过重定向、状态接口或默认虚拟主机泄露出自己的地址。这些方法都不需要任何技术门槛。"
            }
        },
        {
            "@type": "Question",
            "name": "用了 CDN 还能保持匿名吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "只有当这个账户和服务器一样匿名时才行,而这种情况很少见。CDN 账户会绑定一个邮箱地址、一种支付方式,往往还有一个电话号码,与你的域名关联在一起,被一家会配合法律程序的公司无限期保留。如果你用门罗币支付服务器费用、没有提供任何身份证件,随后却用个人信用卡开了一个 CDN 账户,那么现在这个账户就是整套安排里最有力的身份记录。要么把前端掌握在自己手里,要么让这个账户和其他一切一样,做到用完即弃。"
            }
        },
        {
            "@type": "Question",
            "name": "小型网站需要做这些吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "通常不需要。一个小型网站,放在一台自带网络层过滤、默认拒绝的防火墙、且不运行任何不必要服务的服务器上,就是一种再普通不过、也相当稳健的安排。只有当有具体理由需要隐藏这台机器时——比如受众里包含可能攻击它的人、后端的价值远高于前端,或者内容的主机安排本身就不想被张扬——源站的问题才会变得真实起来。"
            }
        },
        {
            "@type": "Question",
            "name": "邮件服务器应该和网站用同一个 IP 吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "不应该,而这正是源站最常见的暴露方式之一。邮件必须在一个无法被代理的地址上保持可达,而它发出的每一封邮件都会在邮件头里带上这个地址。把邮件放在单独的一台机器上,能让网站的源站不出现在你发出的任何一封邮件里,也不出现在任何人都能查询到的 DNS 记录里。这样做也能避免邮件信誉问题演变成网站问题。"
            }
        },
        {
            "@type": "Question",
            "name": "我的源站 IP 已经泄露了,该怎么办?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "把这个地址当作已经永久公开的信息来对待,因为被动 DNS 和扫描存档会一直保留它。先堵住泄露点,不管是一条没有被代理的记录、一条邮件路径,还是一个默认虚拟主机,然后换到新地址,用提前准备好的短 DNS TTL 完成切换。不要让旧服务器继续在旧地址上用同样的内容作答。既然最初这台服务器从未与任何身份绑定,替换它就只是一次普通的部署,而不必和任何人谈判。"
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "首页",
            "item": "https://servhidden.com/zh/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "隐私托管指南",
            "item": "https://servhidden.com/zh/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "隐藏源站 IP:CDN、反向代理与仍会泄露的部分",
            "item": "https://servhidden.com/zh/guides/hiding-your-origin-server-ip"
        }
    ]
}
```

