在互联网名称与数字地址分配机构(ICANN)最新启动的新通用顶级域(New gTLD)申请披露中,一个原本沉睡在全球无数路由器和私有内网里的字符组合,被悄然推上了公网资本运作的前台。2026年10月7日,特拉华州注册实体 Coffee Danger, LLC 递交的顶级域名申请正式公开,其目标后缀正是技术人员极为熟悉的 .lan。该申请目前处于预评估处理阶段,状态为有效且在此轮公示中未遭遇任何竞争对手。
作为全球主流域名注册局 Identity Digital 的关联机构,其最终母公司为私募股权机构 Ethos Capital Digital Infrastructure UGP LLC。这起独家申请绝非又一次普通的商业扩容,而是资本力量精准利用了 ICANN 当年的规则漏洞。对于全球数以亿计默认运行 .lan 的家用路由器、企业局域网和自建实验室而言,一旦这个后缀在 DNS 根服务器被公开委托解析,原本只在内网兜底的私密流量和未加密凭据,将直接泄露至公网商业注册者的服务器前。
独家入局的 Coffee Danger:商业注册局的算盘与制度盲区
在 2026 年 10 月 7 日的申请揭榜日(Reveal Day)中,代号为 CD2694T-T26351 的 .lan 申请显示为唯一申请方。Coffee Danger, LLC 在递交的材料中主张 .lan 是被广泛认可的技术术语,计划面向个人、商业实体和社区全面开放注册。为了推进审核,该机构已按照流程提交了包括 Q199 财务能力、Q200 关联顶级域清单、Q220 安全保障以及 Q221 DNS 滥用防范在内的四项自我认证文件。除 .lan 之外,这家实体在同一轮次中还打包提交了 .grow、.kit、.gear 等通用后缀,并指定 .state 作为备选替换字符。
商业机构之所以能够合规发起这场突袭,根源在于 ICANN 两年前的技术决策留白。2024 年 7 月 29 日,ICANN 董事会在长达数月的意见征询后,正式批准将 .internal 永久保留为专用私有用途顶级域,禁止任何实体在公网申请和委托。但在当年的征询过程中,工程社区曾反复敦促管理机构一并封存早已被滥用多年的 .lan,ICANN 最终却只圈禁了 .internal 单一后缀。正是这一政策窄门,让握有庞大域名资产池的 Identity Digital 嗅到了制度缝隙。
- 风险.若 .lan 顺利通过审核并进入公网根区,全球存量内网解析配置与商业公网注册域名将直接产生地址重叠。
名字碰撞不是虚构推演:沉睡的私有凭据正面临泄露
在计算机网络工程演进史中,.lan 承载的从来不是公网站点,而是 Local Area Network 的约定俗成。RFC 6762 明确警告技术人员不要将 .local 用于传统的单播私有 DNS,以此避免组播 mDNS 协议冲突。这一标准出台后,数以千万计的系统管理员、家用固件开发商(包括知名的 OpenWrt 社区)以及自建软路由用户,纷纷将内网域名后缀迁移至 .lan。
这种长期且未经集中授权的技术妥协,构成了 DNS 系统中典型的名称碰撞(Name Collision)地雷。在现行状态下,一台办公电脑如果在局域网内请求 router.lan、nas.lan 或是 gitlab.company.lan,一旦局域网 DNS 服务短暂停摆或网络切换至外部蜂窝网络,该查询便会外溢至公网根服务器。由于目前根区根本不存在 .lan,公网只会冷漠地返回 NXDOMAIN(域名不存在),查询随即阻断,风险尚且可控。
资本看中的通用记忆度,恰是网络工程师数十年来无序自建留下的隐患富矿。
可一旦 .lan 变成可以随意购买的公网商业域名,外部攻击者只需用几美元注册一个诸如 login.lan、api.lan 或 active-directory.lan 的常见内网主机名,成千上万内网主机由于配置疏漏逃逸出的 HTTP 请求、带有 Cookie 的身份验证凭据甚至未加密的内部接口调用,就会源源不断地送入第三方主机的怀抱。
窗口期的博弈:防御性阻断与网络迁移的现实算子
按照 ICANN 的既定路线图,从 2026 年 10 月 8 日至 10 月 21 日为申请实体的替代字符选举期(Replacement-string Election Period),最终确认的字符列表定于 2026 年 11 月 17 日公布。这意味着在此期间,Coffee Danger 仍可依据规则微调其包含 .state 在内的替换组合。一旦该列表尘埃落定,针对 .lan 的审查就将跨入实质阶段,ICANN 的安全与稳定咨询委员会(SSAC)以及政府咨询委员会势必面临来自全球网络安全社区的强烈反对浪潮。
然而,企业与运维管理者绝不能把基础设施的安全性完全押注在 ICANN 委员会的驳回裁决上。商业资本发起此类申请的底层动力非常清晰:即便遭遇阻力,逼迫大型企业为了避免业务冲突而进行防御性注册,本身就能衍生出利润丰厚的续费流水;若申请侥幸获批,这一顶级域的流量截获效应更是天然的注意力黑洞。
- 建议.IT 运维与网络工程团队应尽早启动内部域名清退,放弃任何未经 ICANN 保留的非官方后缀,平滑迁移至企业完全持有的公网二级域名或已获制度保护的 .internal。
