[首页](https://servhidden.com/zh) /
[隐私托管指南](https://servhidden.com/zh/guides) /
自建 Matrix 服务器：联邦、元数据与端到端加密盲区






运营管理


# 自建 Matrix 服务器



homeserver 不是一个恰好能聊天的私人盒子，而是公共网络里的一个复制节点。自建 Matrix 真正解决了什么问题、端到端加密留下了哪些明文信息、该选哪个实现来跑，以及哪些运维决策一旦做出就无法回头。


[阅读指南](#guide-body)
[常见问题](#guide-faq)






## 本页内容




- [指南](#guide-body)

- [常见问题](#guide-faq)

- [相关指南](#guide-related)

- [推荐页面](#guide-cta)






无需KYC
仅限加密货币
零日志
忽略 DMCA
完整Root权限
NVMe固态硬盘





14 分钟阅读
更新于 Aug 2026

本页内容

[01自建 homeserver 到底改变了什么](#自建-homeserver-到底改变了什么)
[02联邦机制：披着聊天协议外衣的复制协议](#联邦机制披着聊天协议外衣的复制协议)
[03加密覆盖了什么，又有什么留在明文里](#加密覆盖了什么又有什么留在明文里)
[04Synapse、Dendrite 还是 Conduit——到底该跑哪个](#synapsedendrite-还是-conduit到底该跑哪个)
[05几乎所有人都会搞错的委派设置](#几乎所有人都会搞错的委派设置)
[06老老实实地估算规格](#老老实实地估算规格)
[07媒体存储是一颗慢动作的硬盘炸弹](#媒体存储是一颗慢动作的硬盘炸弹)
[08开放注册、垃圾账号，以及你会继承的域名声誉](#开放注册垃圾账号以及你会继承的域名声誉)
[09Bridge，以及随之而来的元数据账单](#bridge以及随之而来的元数据账单)
[10让它活下去：密钥、备份与升级](#让它活下去密钥备份与升级)
[11服务器放在哪里，依然决定最终结果](#服务器放在哪里依然决定最终结果)
[12浓缩版](#浓缩版)
[FAQ常见问题](#guide-faq)
[→推荐页面](#guide-cta)







人们自建 Matrix 是为了不让某家公司掌握自己的对话记录，这一点确实名副其实。但让人意外的是后来才发现的真相：homeserver 并不是一个恰好能聊天的私人盒子，它是公共网络里的一个复制节点，联邦机制的运作方式更像发布协议，远超大多数新手管理员的预期。

这不是反对自建的理由，而是应该*刻意地*自建的理由。你能获得的隐私是真实的，但也是具体的：数据托管权转移到你手中，账号不会被别人关闭，法律问题也会落在你自己选择的司法管辖区，而不是某家公司替你选的地方。你得不到的隐私同样具体，几乎全部藏在“消息已加密”和“没人能看出谁在跟谁说话”之间的鸿沟里。本指南会讲清这两方面，再讲决定服务器一年后是否依然健康的运维细节。

## 自建 homeserver 到底改变了什么

先把不同的威胁分开看，因为 homeserver 能完全解决一部分威胁，部分解决另一部分，还有一部分完全解决不了。下表是这套说辞的诚实版本，值得在你挑硬件之前而不是之后读一遍。

| 你担心的问题 | 自建 homeserver 能解决吗 |
| --- | --- |
| 某家公司读取你的消息内容 | 端到端加密在私密房间里已经覆盖了这一点——没错，自建之后连这家公司本身也一并去掉了 |
| 某家公司分析你和谁聊、什么时候聊 | **部分解决。**你不再把数据喂给同一个中心化运营商，但这份记录现在改为存在你自己的服务器上 |
| 账号被别人关闭或封禁 | **能。**这是整件事里最明确的收获，也是讨论最少的一点 |
| 有人对你的数据提出法律请求 | **请求不会消失，只是转移了目标。**请求现在会送到你手上，适用你自己选定国家的法律 |
| 其他人摸清你的社交关系图谱 | **解决不了。**房间里只要有成员在的每一台服务器，收到的成员数据和你收到的一样多 |
| 把服务器本身的存在藏起来 | **藏不住。**联邦机制需要一个公开的名字和一个可达的端口，这跟“隐藏”正好相反 |

最后两行要仔细读，因为期望通常就是在这两点上落空的。如果你的目标是让任何人都无法确认某个服务的存在，Matrix 就选错了工具，[onion 隐藏服务](https://servhidden.com/zh/guides/how-to-host-a-tor-hidden-service)才更接近你想要的东西。如果你的目标是数据托管权、控制权和司法管辖权，homeserver 就是一件出色的工具，本指南接下来要讲的就是如何把它运维好。

homeserver 是公共网络里的一个参与者，不是私人盒子：只要你的房间里有成员，对方的服务器就会各自保留一份谁加入了、什么时候加入的、说话有多频繁的记录。

## 联邦机制：披着聊天协议外衣的复制协议

这里有个机制能解释大多数人的意外之处。当你的某个用户加入一个托管在别处的房间时，你的服务器并不像邮件客户端那样按需拉取消息，而是作为参与者加入一个分布式事件图，然后**拉取并存储一份副本**，包括房间的事件、成员情况，以及验证后续内容所需的足够多的状态历史。从那一刻起，你的机器就持有了一份副本，其他每一台参与的服务器也各自持有一份。

这件事的后果是双向的，而且都不太符合直觉。你的用户产生的数据——显示名称、头像、加入和退出记录、时间戳、表情回应——会被复制到房间里有成员的每一台服务器上，并且会一直留在对方的数据库里，无论你之后在自己这边删不删。撤回消息只是向对等服务器发出的一个请求，而不是一道命令。在一群各自独立运营的联邦服务器之间，根本没有真正的“撤回”，把它当成撤回是关于这个协议最常见的误解。

反过来看，加入大型公开房间意味着把别人的历史记录导入到你自己的硬盘里。这就是为什么一台只有三个用户的全新 homeserver 也能背上几十 GB 的数据库：不是因为这三个用户写了多少内容，而是因为他们加入了拥有五万成员、积累多年状态的房间。有意识地选择加入哪些房间，既是隐私决策，也是容量决策。

## 加密覆盖了什么，又有什么留在明文里

Matrix 用 Megolm 加密消息内容，在私密房间里默认就是开启的。这保护了大家最在意的那部分，而且确实管用——你的服务器存的是它自己都读不了的密文，当服务器是租来的硬件时，这是一个真实且有用的特性。但消息外层的“信封”是另一回事，这中间的落差比大多数介绍文章承认的要大得多。

| 信号 | 是否加密 | 谁能看到 |
| --- | --- | --- |
| 消息文本和文件内容 | **是** | 仅限房间成员中已验证的设备 |
| 谁在房间里，以及每一次加入或退出 | 否 | 该房间里有成员的每一台 homeserver |
| 时间戳、发消息频率、活跃时段 | 否 | 每一台参与联邦的 homeserver |
| 显示名称、头像、在线状态与输入提示 | 否 | 每一台参与联邦的 homeserver |
| 房间名称、主题和头像 | 否 | 每一台参与联邦的 homeserver |
| 附件大小和传输时间 | 否 | 每一台参与联邦的 homeserver |
| 你服务器的域名和 IP 地址 | 否 | 整个联邦网络——这是设计使然 |

实际的理解是：加密保护的是*说了什么*，联邦机制公开的是*谁在什么时候、多频繁地说*。对大多数社区来说，这笔交换完全可以接受，坦白本身就是重点所在。但如果你的威胁模型里社交关系图谱本身才是敏感信息，联邦协议在结构上就是错误的形状，任何配置开关都改变不了这一点。

## Synapse、Dendrite 还是 Conduit——到底该跑哪个

实际有意义的实现只有三个，选哪个主要是资源上的取舍，而不是理念之争。

- **Synapse** 是参考实现，用 Python 写成，也是唯一一个所有功能从第一天起就能用的版本。它同时也是最耗资源的：内存占用会随着用户加入的房间数量和规模增长，繁忙的服务器迟早需要拆分成 worker 进程。如果你需要 spaces、审核工具、bridge 和管理 API 完全按文档所述工作，就选它。

- **Dendrite** 是用 Go 重写的版本，比 Synapse 明显更轻，完全能撑起一台小型服务器，代价是部分功能滞后。当 Synapse 对你实际的用户规模来说显得太重时，它是个合理的折中选择。

- **Conduit** 及其持续开发的分支 conduwuit 用 Rust 写成，以内嵌数据库的单一二进制文件形式发布。用来跑一个家庭或小型社区服务器，放在我们卖的最小套餐上也毫无压力。代价是生态更小：部分管理工具和一些 bridge 默认只考虑 Synapse。

如果你是第一次搭建、用户不多，Conduit 系软件配一台小 [VPS](https://servhidden.com/zh/vps)，是最省心也最省钱的起步路径。如果你预期会增长——公开社区、公司内部、带 bridge 的项目——那就直接从 Synapse 起步，省得以后迁移，因为日后在不同实现之间搬家，是一次导出再重建的工程，不是改个配置那么简单。

## 几乎所有人都会搞错的委派设置

Matrix 把用户 ID 里的名字和真正提供服务的机器分开处理，把这件事搞反是自建过程中最常见、也最无法挽回的错误。你的 server_name 是出现在你服务器上每一个用户 ID 冒号之后的那个域名。第一条事件一经签名，它就成了你在联邦网络里身份的一部分，此后**无法再更改**，除非你放弃这台机器上的所有账号和房间。

你几乎总是想要这样的搭法：server_name 用你的裸域名，软件本身跑在一个子域名上，两者之间靠委派连接起来，方式有两种。简单的一种是在裸域名的 /.well-known/matrix/server 路径下放一个静态 JSON 文件，写明真正的主机和端口。另一种是用 DNS 记录 _matrix._tcp，指向同一个地方。客户端那一侧的文件也要放在 /.well-known/matrix/client，这样应用只凭一个地址就能找到 homeserver。

**先定好名字，再安装任何东西。**因为软件恰好跑在子域名上就把 server_name 设成子域名，是最典型的错误，而且不可逆：每一个用户 ID、房间 ID 和已签名事件都会永远带着它。选一个你愿意印在名片上的域名，把它委派到进程实际监听的地方，并且给两个域名都配上有效的 TLS——委派主机上的证书一旦失效，联邦就会中断，哪怕本地看起来一切正常。

## 老老实实地估算规格

Matrix 在正常运行时不怎么吃 CPU，真正的瓶颈是内存和数据库的行为方式。Synapse 官方公布的数字是一个有用的下限：起步大约 2 GB 内存，十到五十个活跃用户时约 4 GB，超过一百人则要 8 GB 甚至更多。Conduit 系服务器所需远低于这些数字。这些数字没说清楚的是，占用量跟着*加入的房间数*走，而不是注册的人数——一百个大型公开房间里的五个用户，比几个私密房间里的五十个用户耗费的资源要多得多。

由此可以得出两条实用的规则。把数据库放在速度快的存储上，并留出增长空间，因为写入模式是持续的小写入，而不是突发写入。另外，不要按今天的用户数来定规格：要按这些用户第一个月会加入哪些房间来定规格，意外通常就藏在这里。我们的入门套餐能轻松承载一台小型 Conduit 或 Dendrite 服务器，而给真实社区用的 Synapse 实例则该放在中档套餐或以上——[聊天托管页面](https://servhidden.com/zh/use-cases/matrix-xmpp-hosting)列出了针对每种规模我们推荐的档位。

这里的正常运行时间比大多数工作负载都更重要，因为聊天服务器一旦掉线，不只是暂时不可用——它会悄无声息地错过一些事件，对等服务器会重试一阵子，然后就不再投递了。联邦机制能容忍几分钟的中断，但对以天计的中断毫不留情。

## 媒体存储是一颗慢动作的硬盘炸弹

凡是经过你用户所在房间的图片、视频和文件，都可能最终缓存在你的硬盘上，包括你自己的用户从未打开过的远程媒体。Synapse 的默认保留策略是无限期保留。结果是可以预见却依然会让人栽跟头：数据库很稳定，媒体目录却在悄悄变大，直到把空间占满，而这时的症状不是“磁盘已满”，而是“服务器表现得很奇怪”。

从第一天就设置好远程媒体的保留策略，而不是等第一次故障之后再补。Synapse 在 homeserver.yaml 里提供了保留设置，还有用于清理旧历史和缓存文件的管理接口；synapse-compress-state 能从老服务器的 state 表里回收出一大截意外的空间。数据库和媒体路径都要盯着，报警要设在剩余空间上，而不是设在服务挂掉上——后一个症状往往在前一个之后好几天才出现。

有一个设置值得你主动做决定，而不是照默认值来。URL 预览会让你的服务器去抓取房间里发出的任何链接，也就是说**只要有人贴出一个链接，你服务器的 IP 地址就会立刻向第三方发出一次出站请求**——包括那些特意用来试探是谁上钩的链接。如果你的 homeserver 藏在前置代理后面、真实地址很重要，就要仔细权衡这一点；我们关于[隐藏源站 IP](https://servhidden.com/zh/guides/hiding-your-origin-server-ip)的指南更详细地讲了这一类泄露。

## 开放注册、垃圾账号，以及你会继承的域名声誉

公开 homeserver 上的开放注册是一张请柬，而且不是你想发的那种。自动化注册几天之内就能把一台小服务器变成垃圾源头，后果还不止于本地：其他 homeserver 会把你的域名加进访问控制列表，一旦你的名字上了足够多的名单，你那些正常用户就再也没法参加别处的房间了。挽回一个已经烧坏的域名声誉，比一开始就避免它难得多，这一点和[邮件送达率](https://servhidden.com/zh/guides/offshore-mail-server-setup)是一个道理。

站得住脚的默认设置很简单。私人服务器就把 enable_registration 关掉，自己手动发账号。如果你想开放注册，就设个门槛：registration_requires_token 能在不借助任何第三方服务的情况下，把注册变成邀请制，验证码则能挡住问题里比较粗糙的那一部分。对于你自己管理的房间，Mjolnir 和 Draupnir 系的审核机器人能让你把封禁名单和房间 ACL 一次性应用到整个社区，而不用一个房间一个房间地做。

反过来也有一点值得知道：我们的地址段并没有出现在 homeserver 之间流传的 Matrix ACL 黑名单上，所以新服务器起步时声誉是干净的。之后这份声誉会变成什么样，取决于你怎么运营注册，而不取决于机器放在哪里。

## Bridge，以及随之而来的元数据账单

很多人留在 Matrix 上的真实理由是 bridge：一个客户端就能覆盖住在其他网络上的房间。但 bridge 也会以一种很容易被忽略的方式改变你服务器的安全态势。bridge 持有远程账号的凭据，而且在两种协议交汇的边界上，它必然要以能够转换的形式处理消息——也就是说，对于在两端都是端到端加密的流量，bridge 进程本身看到的是明文。

这不是要你避开 bridge 的理由，而是要你把跑 bridge 的主机当成敏感基础设施来对待：这台机器一旦被攻破，它所代管的那些账号就都暴露了。每加一个 bridge，小型服务器的内存占用大致会翻一倍，容量要按这个来规划；给它选址时也要花和给 homeserver 本身选址一样多的心思——我们[司法管辖区指南](https://servhidden.com/zh/guides/choosing-an-offshore-jurisdiction)里的那套推理，用在一台同时握着好几个网络凭据的机器上分量更重。

## 让它活下去：密钥、备份与升级

Matrix 服务器有一个文件，一旦丢失就无法挽回，而且这跟数据量大小完全无关。签名密钥——Synapse 里的 signing.key——是你的服务器用来证明“声称来自你域名的事件确实来自你”的凭证。丢了它，你就没法再可信地做自己的服务器了；对等服务器会拒绝那些由一个偷了你名字的陌生人签名的事件。要把它单独备份，副本放在这台机器之外。

**把密钥和数据库都备份好，并且理解为什么只恢复其中一个是危险的。**把 Matrix 数据库回滚到一个较旧的快照，会让你的服务器停在一个对等服务器早已越过的状态，由此产生的分歧比干脆重建一遍还难修复。用 pg_dump 做一致性的转储，把它们存到机器之外，并且记住在这个平台上没有服务商备份可以兜底——终止服务后什么都不会保留，这正是整套安排的意义所在，我们的[备份指南](https://servhidden.com/zh/guides/vps-backup-strategy)里有详细说明。

升级是常规操作，但不是可选项。homeserver 的每个版本都可能带着 schema 迁移，跳过太多版本会把一次五分钟的升级变成耗掉一下午的工程。升级前先读发行说明，升级要够勤，让每一步都小一点，再照[上线第一小时加固清单](https://servhidden.com/zh/guides/first-hour-vps-hardening-checklist)把主机的基本卫生做到位——聊天服务器是一个长期在线、面向公网、还挂着数据库的服务，理应得到同等的对待。

## 服务器放在哪里，依然决定最终结果

以上都是配置层面的事。配置改变不了的是哪一套法律体系会收到关于你用户的请求，而对一台通讯服务器来说，这个问题的分量比对一个普通网站要重得多。即便消息正文是加密的，homeserver 仍然以明文形式保存着成员记录、时间戳和社交关系图谱数据——所以托管它的司法管辖区，就是决定谁能访问这些记录的司法管辖区。

这就是为什么选址应该是刻意为之，而不是只看延迟。我们一共运营七个司法管辖区，它们之间的取舍写在[司法管辖区指南](https://servhidden.com/zh/guides/choosing-an-offshore-jurisdiction)和[机房列表页面](https://servhidden.com/zh/locations)里。同一个问题的另一半，是服务商到底知道你是谁：一个没有绑定身份的账号，交不出它从未收集过的身份证件，这也是[无需 KYC 的托管](https://servhidden.com/zh/no-kyc-hosting)和自建通讯服务总是一起被提起的直接原因。但这两者都挡不住一个已经知道你名字的法院，我们的[OpSec 指南](https://servhidden.com/zh/guides/server-opsec-staying-anonymous)对这条界限说得很直白。

## 浓缩版

如果只从这篇文章里记住六件事，记住这些：

- 先定好 server_name 再装任何东西——这是唯一一个你以后永远改不了的决定。

- 用 /.well-known/matrix/server 或 SRV 记录做委派，并且给两个域名都配上有效的 TLS。

- 按用户将来会加入哪些房间来定规格，而不是按你有多少用户来定。

- 第一天就设好媒体保留策略，URL 预览要不要开也自己拿主意，别照单全收默认值。

- 让注册保持关闭或凭令牌开放；烧坏的域名声誉代价很高，很难挽回。

- 把 signing.key 单独备份，绝不要让数据库回滚到落后于对等服务器的状态。

做到这些，服务器就会平平无奇——这正是聊天服务器该有的样子。作为交换你得到的东西也值得看清楚：不是隐形，也不是一个能替你隐藏谁在跟谁说话的协议，而是内容归你自己的对话、一个别人关不掉的账号，以及一台放在你自己刻意选定的法律体系之下的机器。[把 homeserver 放在你自己选的地方](https://servhidden.com/zh/use-cases/matrix-xmpp-hosting)，然后让联邦网络自己找过来。





常见问题

## 自建 Matrix 常见问题





### 01
自建 Matrix 会让我的消息更私密吗？



它改变的是数据托管权，而不是加密方式。私密房间里的消息内容在到达任何服务器之前——包括商业服务器——就已经是端到端加密的了，所以自建并不会额外加密任何原本没加密的东西。真正改变的是谁掌握元数据、谁能关闭你的账号、以及哪一套法律体系会收到关于它的请求。这些收获都是真实的，只是和大家通常以为的收获不是一回事。





### 02
其他 homeserver 的管理员能读到我房间里的内容吗？



他们读不到加密消息的内容，但能看到的其他信息还有很多。只要你房间里有用户在某个 homeserver 上，那台 homeserver 就会收到并存储房间状态：谁是成员、什么时候加入或退出、显示名称、时间戳、表情回应，以及文件传输的大小和时间。这些数据存在对方的数据库里，按对方的规则来，你在自己这边删掉，并不会把它从对方那边删掉。





### 03
Synapse 还是 Conduit——我该跑哪个？



小型私人服务器就选 Conduit 或 conduwuit，因为一个内嵌数据库的 Rust 二进制文件在入门套餐上就能轻松跑起来，也几乎不用操心维护。如果你预期会增长、要跑 bridge，或者要公开管理，就选 Synapse，因为它是参考实现，所有功能和管理工具都优先针对它开发。以后在实现之间迁移意味着导出再重建，所以选的时候要想到第二年的情况。





### 04
Matrix 服务器需要多少内存？



对 Synapse 来说，起步大约 2 GB，十到五十个活跃用户时大约 4 GB，超过一百人则需要 8 GB 甚至更多。Conduit 系服务器所需远低于这些数字。需要纠正的一个常见误解是：内存占用跟着你的用户加入的房间数量和规模走，而不是跟着你托管的账号数走——少数用户加入很多大型公开房间，比大量用户只待在小型私密房间里要耗费更多资源。





### 05
为什么我的 homeserver 占用这么多硬盘空间？



通常是两个原因加在一起。加入大型联邦房间，会把其他服务器的历史和状态拉到你的硬盘上，所以一台小服务器背上一个大数据库并不奇怪。另外，远程媒体默认无限期缓存，所以只要你的用户待在某个房间里，哪怕只是待着，那些图片和文件也会一直累积下去。要尽早为远程媒体设置保留策略，定期清理旧历史，并且盯着剩余空间，而不是等出现症状才处理。





### 06
我应该让注册保持开放吗？



如果是你在意的服务器，就不要开放。开放注册会招来自动化注册，把你的域名变成垃圾源头，其他 homeserver 则会把它加进共享的访问控制列表——到那时，你的正常用户就没法参加别处的房间了。让注册保持关闭，自己手动创建账号，或者用注册令牌设个门槛，只对你邀请的人开放。





### 07
跑 bridge 会破坏端到端加密吗？



它挪动的是加密的边界，而不是打破加密。bridge 必须在两种协议之间做转换，所以在那个转换点上，它必然要以可读的形式处理消息，还要持有远程账号的凭据。流量在 Matrix 一侧和另一个网络那一侧都保持加密，但 bridge 本身是一个两边都能被读懂的地方。要把跑它的机器当成敏感基础设施来对待，并且注意每加一个 bridge，小型服务器的内存占用大致就会翻一倍。





### 08
我以后能修改 server_name 吗？



不能，这一点值得在安装前多读一遍。server_name 会被刻进你服务器产生的每一个用户 ID、房间 ID 和已签名事件里，所以改它就等于放弃这些账号和房间，而不是给它们改个名字。要先选好你真正想用的裸域名，再用 .well-known 委派或 SRV 记录，把它指向实际跑软件的那台主机。




相关指南

## 继续阅读


[### 2026 年如何选择离岸托管司法管辖区

购买前


选择离岸司法管辖区的实用决策框架：数据留存法规、MLAT 风险敞口、DMCA 立场、司法效率与现实执法力度——逐国深度分析。


6 个常见问题](https://servhidden.com/zh/guides/choosing-an-offshore-jurisdiction)
[### VPS 与独立服务器：哪种更适合隐私敏感工作负载

购买前


何时 VPS 已经足够，何时共享租用是一种风险，何时裸金属才是唯一诚实的答案。硬件隔离、虚拟机监控程序风险，以及成本与威胁模型的匹配。


6 个常见问题](https://servhidden.com/zh/guides/vps-vs-dedicated-for-privacy)
[### 无 KYC VPS 上的自托管 VPN：WireGuard 与 OpenVPN

运营管理


为什么自托管 VPN 优于商业服务商，以及 WireGuard 和 OpenVPN 在 2026 年隐私、性能和运营风险方面的真实对比。


6 个常见问题](https://servhidden.com/zh/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090对比H100 SXM5用于AI推理（及RTX 5090的定位）

购买前


购买决策指南：2026年自托管LLM、图像、视频、语音和微调工作负载选择哪款NVIDIA GPU。RTX 4090 vs RTX 5090 vs H100 SXM5 vs 双H100——显存、吞吐量、每token价格，以及各自的胜出场景。


6 个常见问题](https://servhidden.com/zh/guides/rtx-4090-vs-h100-for-ai-inference)
[### 面向MT4 / MT5 / cTrader外汇交易的离岸Windows RDP

运营管理


完整指南：为何使用Windows RDP进行外汇交易、如何选择低延迟离岸司法管辖区、MT4 / MT5 / cTrader / Expert Advisor设置、到经纪商服务器的延迟，以及免KYC结账路径。


6 个常见问题](https://servhidden.com/zh/guides/offshore-windows-rdp-for-forex-trading)
[### DMCA豁免托管详解：2026年的真实含义

购买前


"DMCA豁免"托管究竟能给你什么保障、哪些司法管辖区真正背书、哪类业务确实需要它——以及你必须了解的陷阱。


6 个常见问题](https://servhidden.com/zh/guides/dmca-ignored-hosting-explained)
[### 加密货币匿名域名注册：2026年WHOIS隐私完全指南

隐私与支付


2026年实用指南：如何注册域名而不暴露身份——各TLD的WHOIS制度、注册商选择、代币支付方案，以及真正能在压力下成立的匿名堆栈。


6 个常见问题](https://servhidden.com/zh/guides/anonymous-domain-registration-with-crypto)
[### 托管加密支付：Monero、Bitcoin 与 USDT 对比

隐私与支付


支付币种如何影响主机对你的了解程度。XMR、BTC 和 USDT 的隐私性、手续费、确认终局性和链上分析风险敞口——附清晰推荐。


6 个常见问题](https://servhidden.com/zh/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### 离岸主机真的匿名吗?诚实的答案

隐私与支付


离岸、无KYC主机去除了普通主机商收集的身份信息,但"匿名"与否还取决于支付方式、服务商的日志政策,以及您自身的操作安全(opsec)。以下是真正可被追踪的内容。


6 个常见问题](https://servhidden.com/zh/guides/is-offshore-hosting-truly-anonymous)
[### VPS加固的第一个小时:清单

运营管理


一份具体、按顺序排列的清单,帮您在一小时内加固一台新VPS:SSH密钥、防火墙、fail2ban、自动更新,以及能阻止大多数机会主义攻击的攻击面缩减措施。


6 个常见问题](https://servhidden.com/zh/guides/first-hour-vps-hardening-checklist)
[### 什么是 No-KYC 主机托管？定义、合法性与运作方式

隐私与支付


No-KYC 主机托管让您无需任何身份验证即可租用服务器——无需姓名、邮箱或证件。以下是其确切含义、技术原理、合法性说明，以及如何甄别真正的 No-KYC 服务商。


6 个常见问题](https://servhidden.com/zh/guides/what-is-no-kyc-hosting)
[### 境外托管合法吗？2026年的诚实解答

购买前


境外托管对您和服务提供商而言都是合法的。本文将解释这一术语的真正含义、法律边界究竟在哪里、值得摒弃的误区，以及如何负责任地使用境外托管。


6 个常见问题](https://servhidden.com/zh/guides/is-offshore-hosting-legal)
[### 如何使用 Monero（XMR）支付主机费用——分步指南

隐私与支付


使用 Monero（XMR）支付 VPS 或独立服务器费用的分步指南：为什么 XMR 是隐私性最强的支付方式、如何获取 XMR，以及从生成账单到服务器上线的完整结账流程。


6 个常见问题](https://servhidden.com/zh/guides/how-to-pay-for-hosting-with-monero)
[### 如何匿名托管网站——2026年实用指南

隐私与支付


一份系统、分层的实用指南，教你如何在不暴露任何身份信息的前提下托管网站——涵盖账户注册、支付方式、域名选择、司法管辖、连接安全与内容管理，每一层逐一详解。


6 个常见问题](https://servhidden.com/zh/guides/how-to-host-a-website-anonymously)
[### 如何在 VPS 上搭建 WireGuard VPN — 分步指南

运营管理


使用 WireGuard 在 VPS 上构建私有 VPN：为何自托管 VPN 优于商业服务、从安装到客户端连接的完整配置流程，以及安全加固方法。


6 个常见问题](https://servhidden.com/zh/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### 如何在 GPU 服务器上自托管 LLM — 2026 年完整指南

运营管理


在租用的 GPU 服务器上运行自己的大语言模型：为何自托管优于 API 调用、如何选择 GPU 与模型、使用 Ollama 或 vLLM 的部署方式，以及实际成本分析。


6 个常见问题](https://servhidden.com/zh/guides/self-host-an-llm-on-a-gpu-server)
[### 防弹主机与离岸主机——两者有何区别？

购买前


防弹主机与离岸主机常被混为一谈，但两者截然不同。本文厘清真正的区别、说明其重要性，并指出你实际需要的是哪一种。


6 个常见问题](https://servhidden.com/zh/guides/bulletproof-vs-offshore-hosting)
[### 如何用 Bitcoin 购买 VPS — 分步详解（2026）

购买前


面向初学者的 Bitcoin 购买 VPS 全流程指南：获取 BTC、选择套餐、支付账单，以及你将得到什么——一台无需绑卡、无需实名的运行中服务器。


6 个常见问题](https://servhidden.com/zh/guides/how-to-buy-a-vps-with-bitcoin)
[### 2026年最佳DMCA忽略托管国家

购买前


当您需要将服务器部署在美国式版权投诉难以触及的地方时，该如何选择：哪些司法管辖区真正有效，DMCA忽略托管究竟意味着什么，以及如何做出明智的选择。


6 个常见问题](https://servhidden.com/zh/guides/best-countries-for-dmca-ignored-hosting)
[### 如何托管 Tor 隐藏服务（.onion 站点）—— 2026 年完整指南

运营管理


在 VPS 上搭建 Tor 洋葱服务：了解隐藏服务的概念、为何它是匿名托管的最强形式、完整配置流程，以及如何保持真正的匿名性。


6 个常见问题](https://servhidden.com/zh/guides/how-to-host-a-tor-hidden-service)
[### 离岸邮件服务器搭建指南——2026年如何自托管私人电子邮件

运营管理


在离岸 VPS 上搭建属于自己的私人邮件服务器：为什么要自托管电子邮件、所需条件、使用一体化邮件系统的实际搭建流程，以及如何保证邮件送达率。


6 个常见问题](https://servhidden.com/zh/guides/offshore-mail-server-setup)
[### 加密货币节点托管指南 — 在 VPS 上运行区块链节点

运营管理


如何在服务器上托管区块链节点：为何要运行自己的节点、如何为 Bitcoin、Ethereum、Monero 等链配置服务器规格、部署流程，以及如何保护节点隐私。


6 个常见问题](https://servhidden.com/zh/guides/crypto-node-hosting-guide)
[### Stable Diffusion GPU托管 — 运行您自己的图像服务器

运营管理


在您自己的GPU服务器上运行Stable Diffusion：为何选择自托管图像生成、如何挑选GPU、配合Web界面的部署方法，以及与托管服务的费用对比。


6 个常见问题](https://servhidden.com/zh/guides/gpu-hosting-for-stable-diffusion)
[### 服务器 OpSec — 运营匿名服务器时保持匿名

隐私与支付


为运营匿名服务器的用户提供的操作安全指南：揭露身份的常见错误、预防这些错误的习惯，以及如何将真实身份与匿名活动彻底隔离。


6 个常见问题](https://servhidden.com/zh/guides/server-opsec-staying-anonymous)
[### Seedbox 搭建指南——2026年打造您的专属私人 Seedbox

运营管理


如何在服务器上搭建自己的 seedbox：什么是 seedbox、如何选配硬件、安装带有 Web 界面的 BitTorrent 客户端，以及如何保障私密性与安全性。


6 个常见问题](https://servhidden.com/zh/guides/seedbox-setup-guide)
[### 如何用自己的 VPS 绕过 DPI 审查(2026 指南)

隐私与支付


VPN 突然失灵?如何用自己的 VPS 绕过 DPI 审查:深度包检测(DPI)究竟能识别出什么、2026 年仍然有效的五种协议各自能突破哪类封锁,以及一份完整的 VLESS+REALITY 部署演示。


6 个常见问题](https://servhidden.com/zh/guides/bypass-dpi-censorship-with-your-own-vps)
[### VPS 全盘加密:LUKS 配置与它真正能防住什么

运营管理


如何用 LUKS 给 VPS 加密:日常数据适用的加密数据卷、配合 dropbear 远程解锁的全盘 root 加密,或安装时整机加密的裸机服务器,三种方案怎么选;小型 VPS 上 Argon2id 内存参数为何会让解锁失败;以及磁盘加密到底能防住哪些威胁、又对哪些威胁完全无效的坦率说明。


8 个常见问题](https://servhidden.com/zh/guides/full-disk-encryption-on-a-vps)
[### 隐藏源站 IP:CDN、反向代理与仍会泄露的部分

隐私与支付


要不要在离岸服务器前面挂一个 CDN,是买下服务器后最先冒出来的问题:它到底能隐藏什么、你会因此继承来一个什么样的投诉窗口、源站 IP 依然会泄露的六种常见方式、如何锁死源站只让前端可达,以及如何用十分钟自查你自己的服务器有没有已经暴露。


8 个常见问题](https://servhidden.com/zh/guides/hiding-your-origin-server-ip)
[### VPS备份完全指南:加密、异地存储与恢复测试

运营管理


主机不提供任何备份,终止后24小时内数据即被清除。看清哪些操作真正会毁掉服务器、快照为何不是备份、restic与Borg怎么选,以及如何验证备份真能恢复。


8 个常见问题](https://servhidden.com/zh/guides/vps-backup-strategy)
[### 网站迁移离岸主机指南:零停机切换与痕迹清理

运营管理


让主机迁移变得平淡无奇的顺序:提前几天调低DNS TTL、新旧服务器并行运行、把写入冻结控制在几分钟而不是几小时——外加清理这次搬迁留下的被动DNS、Certificate Transparency和WHOIS痕迹。


8 个常见问题](https://servhidden.com/zh/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

运营管理


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


8 个常见问题](https://servhidden.com/zh/guides/self-host-a-crypto-payment-gateway)




## 在你自己选的地方运行 homeserver



七个司法管辖区，每个套餐都有完整 root 权限、自定义 ISO 和不限流量的带宽——小型 Conduit 或 Dendrite 服务器最低每月 $7.50 起。无需 KYC，无需邮箱，仅收加密货币。


[查看VPS方案](https://servhidden.com/zh/vps)
[所有位置](https://servhidden.com/zh/locations)
[离岸托管](https://servhidden.com/zh/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "7 个隐私友好司法管辖区的离岸 VPS 和独立服务器。无KYC、无日志、仅加密货币支付。隐私即架构。",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "自建 Matrix 服务器：联邦、元数据与端到端加密盲区",
    "description": "自建 Matrix 服务器到底改变了什么：Synapse 与 Conduit 怎么选、永远无法更改的 server_name、吃满硬盘的媒体缓存，以及联邦协议依然会暴露哪些信息。",
    "image": "https://servhidden.com/assets/img/guides/self-host-a-matrix-server.webp?v=1787253905",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-20T00:00:00+00:00",
    "dateModified": "2026-08-21T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/self-host-a-matrix-server",
    "inLanguage": "zh",
    "keywords": "自建 Matrix 服务器, 搭建 Synapse 教程, Matrix homeserver 搭建, Synapse vs Conduit 怎么选, Matrix server_name 设置, Matrix 联邦隐私, 私人聊天服务器搭建, Matrix 内存需求",
    "articleSection": "运营管理",
    "wordCount": 2748
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "自建 Matrix 会让我的消息更私密吗？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "它改变的是数据托管权，而不是加密方式。私密房间里的消息内容在到达任何服务器之前——包括商业服务器——就已经是端到端加密的了，所以自建并不会额外加密任何原本没加密的东西。真正改变的是谁掌握元数据、谁能关闭你的账号、以及哪一套法律体系会收到关于它的请求。这些收获都是真实的，只是和大家通常以为的收获不是一回事。"
            }
        },
        {
            "@type": "Question",
            "name": "其他 homeserver 的管理员能读到我房间里的内容吗？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "他们读不到加密消息的内容，但能看到的其他信息还有很多。只要你房间里有用户在某个 homeserver 上，那台 homeserver 就会收到并存储房间状态：谁是成员、什么时候加入或退出、显示名称、时间戳、表情回应，以及文件传输的大小和时间。这些数据存在对方的数据库里，按对方的规则来，你在自己这边删掉，并不会把它从对方那边删掉。"
            }
        },
        {
            "@type": "Question",
            "name": "Synapse 还是 Conduit——我该跑哪个？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "小型私人服务器就选 Conduit 或 conduwuit，因为一个内嵌数据库的 Rust 二进制文件在入门套餐上就能轻松跑起来，也几乎不用操心维护。如果你预期会增长、要跑 bridge，或者要公开管理，就选 Synapse，因为它是参考实现，所有功能和管理工具都优先针对它开发。以后在实现之间迁移意味着导出再重建，所以选的时候要想到第二年的情况。"
            }
        },
        {
            "@type": "Question",
            "name": "Matrix 服务器需要多少内存？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "对 Synapse 来说，起步大约 2 GB，十到五十个活跃用户时大约 4 GB，超过一百人则需要 8 GB 甚至更多。Conduit 系服务器所需远低于这些数字。需要纠正的一个常见误解是：内存占用跟着你的用户加入的房间数量和规模走，而不是跟着你托管的账号数走——少数用户加入很多大型公开房间，比大量用户只待在小型私密房间里要耗费更多资源。"
            }
        },
        {
            "@type": "Question",
            "name": "为什么我的 homeserver 占用这么多硬盘空间？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "通常是两个原因加在一起。加入大型联邦房间，会把其他服务器的历史和状态拉到你的硬盘上，所以一台小服务器背上一个大数据库并不奇怪。另外，远程媒体默认无限期缓存，所以只要你的用户待在某个房间里，哪怕只是待着，那些图片和文件也会一直累积下去。要尽早为远程媒体设置保留策略，定期清理旧历史，并且盯着剩余空间，而不是等出现症状才处理。"
            }
        },
        {
            "@type": "Question",
            "name": "我应该让注册保持开放吗？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "如果是你在意的服务器，就不要开放。开放注册会招来自动化注册，把你的域名变成垃圾源头，其他 homeserver 则会把它加进共享的访问控制列表——到那时，你的正常用户就没法参加别处的房间了。让注册保持关闭，自己手动创建账号，或者用注册令牌设个门槛，只对你邀请的人开放。"
            }
        },
        {
            "@type": "Question",
            "name": "跑 bridge 会破坏端到端加密吗？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "它挪动的是加密的边界，而不是打破加密。bridge 必须在两种协议之间做转换，所以在那个转换点上，它必然要以可读的形式处理消息，还要持有远程账号的凭据。流量在 Matrix 一侧和另一个网络那一侧都保持加密，但 bridge 本身是一个两边都能被读懂的地方。要把跑它的机器当成敏感基础设施来对待，并且注意每加一个 bridge，小型服务器的内存占用大致就会翻一倍。"
            }
        },
        {
            "@type": "Question",
            "name": "我以后能修改 server_name 吗？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "不能，这一点值得在安装前多读一遍。server_name 会被刻进你服务器产生的每一个用户 ID、房间 ID 和已签名事件里，所以改它就等于放弃这些账号和房间，而不是给它们改个名字。要先选好你真正想用的裸域名，再用 .well-known 委派或 SRV 记录，把它指向实际跑软件的那台主机。"
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "首页",
            "item": "https://servhidden.com/zh/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "隐私托管指南",
            "item": "https://servhidden.com/zh/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "自建 Matrix 服务器：联邦、元数据与端到端加密盲区",
            "item": "https://servhidden.com/zh/guides/self-host-a-matrix-server"
        }
    ]
}
```

