摘要

  • NANOG 邮件列表在 15:47 UTC 出现的新回复纠正了执行层级:得州总检察长办公室的公告点名 .com 注册局运营方 Verisign,而不是客户所用的注册商。
  • ICANN 将 EPP 的 client 状态归于注册商,将 server 状态归于注册局,并明确服务器状态优先;serverHold 会让域名不再于 DNS 中激活。
  • Verisign 的实时 RDAP 记录随后显示 server hold,以及服务器侧禁止删除、转移和更新三项状态;这能确认控制层,不能倒推出各状态开始时间。
  • 注册商仍负责核验持有人并向上升级,但它无法独自清除注册局设置的状态。连续性预案必须同时覆盖注册局可见性、法律响应和单一域名失效后的替代通道。

注册商后台完全正常,不等于域名仍在 DNS 中工作。

这是周日 NANOG 邮件讨论里最有操作价值的结论。话题最初围绕得州法院针对州外网站采取措施是否合理展开。David Conrad 随后纠正了一个决定事故处置路径的细节:按照政府公告,限制是在 .com 注册局层由 Verisign 执行,并非注册商自行关停客户域名。

这只是个人在 NANOG 公共列表上的发言,不代表 NANOG 组织立场,也不能写成社区共识。但它让控制面变得准确:事故团队不能只问“能否登录注册商账户”,还要知道谁有权改变服务器侧状态、该运营方受什么司法辖区影响,以及注册商通过什么渠道将请求递交给注册局。

同一个域名有两层管理权

得州总检察长办公室 7 月 1 日称,法院命令的对象是维护 .com 注册局的 Verisign,并要求把 motherless.com 置于“registry lock、hold 或类似状态”。这句话是该办公室对案件的表述。本次报道没有审阅命令原文,因此不能把新闻稿中的法律评价当成法院自身的理由。

ICANN 的 EPP 状态说明提供了更清楚的技术分界。以 client 开头的状态由注册商设置;以 server 开头的状态由注册局设置,并优先于客户端状态。ICANN 对 serverHold 的定义是:注册局运营方设置该状态后,域名不会在 DNS 中激活。

ICANN 的 .com 注册局协议页面把 VeriSign, Inc. 列为运营方。随后对 Verisign RDAP 的查询返回四项服务器状态:server holdserver delete prohibitedserver transfer prohibitedserver update prohibited。这份记录证明了查询时的控制层级,但不能证明每项限制在何时首次生效。

因此,“域名被锁”不是足够精确的事故描述。用于防止劫持的自愿 Registry Lock 安全服务,不等于 serverHoldserverHold 也不能代替对另外三项禁止状态的逐项记录。运维、安全和法务需要看到原始状态码,以及真正有权修改它的机构。

注册商是入口,却不掌握上游开关

这次纠错并没有让注册商退出响应链。ICANN 对服务器状态的处理建议依然是先联系注册商。注册商可以验证持有人身份、解释可见记录,并请求注册局处理。但“负责转交”与“拥有最终控制权”不是一回事。

服务器侧存在禁止转移状态时,更换注册商并不能绕过去。父区存在 serverHold 时,修改权威 DNS 服务商或重写区域文件也不能恢复委派。注册商支持可能不可或缺,同时仍不足以解决问题。

对于 .com,依赖图至少包括域名持有人账户、注册商、Verisign 注册局、权威 DNS 运营方,以及能够要求执行或提出异议的法律机构。换一个顶级域,注册局运营方、合同和司法辖区都可能改变。域名后缀不仅是品牌选择,也选择了一条制度控制链。

RDAP 能解释网页探测无法解释的故障

最早的告警通常是解析失败或网站无法访问,但这些症状不能定位责任层。原因可能是区域配置错误、DNSSEC 验证失败、权威服务器宕机、注册商设置 clientHold,也可能是注册局设置 serverHold。即使注册数据里仍列着名称服务器,父区也可能不再激活委派。

运营团队应当把带时间的 RDAP 快照与解析链路记录一同保存,并对 server hold、服务器侧转移、更新和删除禁止状态的变化单独告警。告警负责人必须能够在注册商处完成身份核验、找到注册局升级路径,并在受影响域名邮箱不可用时仍能联系法务。

这样做还能避免混淆安全与法律两个问题。持有人购买的注册局锁定服务可以降低未经授权修改的风险,却不承诺域名不受有效法律命令影响。反过来,服务器状态只描述技术现状,本身不能回答命令是否合法、是否适度或能否挑战。

单一域名往往承载的不只是网站

企业邮箱、密码重置、SSO 回调、API 地址、软件更新、证书验证和事故公告都可能依赖同一个名称。若恢复联系人也使用这个域名的邮箱,组织在最需要证明身份时,反而会失去证明渠道。

更可靠的预案应提前列出这些依赖,把注册商、注册局和法律联系人保存在受影响域名之外,指定谁有权批准紧急变更,并准备独立的公开沟通入口。关键服务可以使用不同名称或通道,但第二个域名不会自动保留原有品牌信任、搜索排名或合同身份。

采用多个注册商可以分散账户入侵和支持中断风险;如果所有名称都在同一 TLD 下,它并没有分散注册局风险。采用不同 TLD 能分散这一层,却会引入不同运营方、政策、滥用处置和司法辖区。目标不是逃避一切合法权力,而是让失效边界可见,不在停用发生后才临时设计架构。

下一次演练要从父区状态开始

NANOG 讨论不能裁定得州措施的法律正当性,也不能决定州法应延伸多远,更不能替代 .com 治理的政策辩论。这些问题需要完整法院记录和专门法律分析。

新回复解决的是一个更窄、更直接的运维问题:把事件只写成注册商下线域名并不准确。政府公告点名了 .com 注册局运营方,ICANN 的模型给予服务器状态优先级,RDAP 也呈现了注册局层的限制。

下一次连续性演练应从一个具体问题开始:如果注册局今晚让我们的域名退出 DNS,谁能第一时间看到准确状态,谁能把请求升到有权修改它的机构,而在开关位于注册商之上时,哪些关键功能仍能继续运行?

来源