NoctisNode
GuidesPrivacy12 min

Tor Hidden Service hosten

Einen v3-Onion-Service auf NoctisNode betreiben — mit gehärtetem Nginx und fail-closed-Firewall, die Reboots übersteht.

Tor-Relays und Onion-Services sind auf NoctisNode erlaubt und willkommen. Ein v3-Hidden-Service verbirgt sowohl die IP Ihres Servers als auch die Ihrer Besucher — erreichbar ausschließlich über .onion.

Tor installieren

apt install -y tor nginx
systemctl enable tor

Den Dienst konfigurieren

Tor neu starten und die neue Adresse lesen: cat /var/lib/tor/hidden/hostname. Nginx mit einem Server-Block für Ihren .onion-Host auf Port 8080 zeigen lassen. 8080 nie öffentlich exponieren.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Fail-closed-Firewall

Ein Hidden Service braucht nur ausgehende Tor-Ports. Alles andere zu verweigern heißt: Eine kompromittierte Web-App kann nicht nach Hause telefonieren. ufw-Regeln überleben Reboots.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Betriebshinweise

  • Privaten Key extern aufbewahren — verloren bedeutet: Adresse weg.
  • Für private Dienste einen Client-Authorized Onion (HiddenServiceAuthorizeClient) erwägen.
  • /var/lib/tor/hidden zusammen mit dem Rest des Servers sichern; siehe Restic-Guide.