Tor Hidden Service hosten
Einen v3-Onion-Service auf NoctisNode betreiben — mit gehärtetem Nginx und fail-closed-Firewall, die Reboots übersteht.
Tor-Relays und Onion-Services sind auf NoctisNode erlaubt und willkommen. Ein v3-Hidden-Service verbirgt sowohl die IP Ihres Servers als auch die Ihrer Besucher — erreichbar ausschließlich über .onion.
Tor installieren
apt install -y tor nginx
systemctl enable torDen Dienst konfigurieren
Tor neu starten und die neue Adresse lesen: cat /var/lib/tor/hidden/hostname. Nginx mit einem Server-Block für Ihren .onion-Host auf Port 8080 zeigen lassen. 8080 nie öffentlich exponieren.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Fail-closed-Firewall
Ein Hidden Service braucht nur ausgehende Tor-Ports. Alles andere zu verweigern heißt: Eine kompromittierte Web-App kann nicht nach Hause telefonieren. ufw-Regeln überleben Reboots.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableBetriebshinweise
- ▹Privaten Key extern aufbewahren — verloren bedeutet: Adresse weg.
- ▹Für private Dienste einen Client-Authorized Onion (HiddenServiceAuthorizeClient) erwägen.
- ▹/var/lib/tor/hidden zusammen mit dem Rest des Servers sichern; siehe Restic-Guide.