NoctisNode
GuidesPrivacy12 min

Alojar un servicio oculto de Tor

Ejecuta un servicio onion v3 en NoctisNode con Nginx blindado y un firewall fail-closed que sobrevive a reinicios.

Los relés Tor y los servicios onion están permitidos y bienvenidos en NoctisNode. Un servicio oculto v3 oculta tanto la IP de tu servidor como la de tus visitantes — el servicio solo es alcanzable vía .onion.

Instala Tor

apt install -y tor nginx
systemctl enable tor

Configura el servicio

Reinicia Tor y lee tu nueva dirección: cat /var/lib/tor/hidden/hostname. Apunta Nginx al puerto 8080 con un server block para tu host .onion. Nunca expongas 8080 públicamente.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Firewall fail-closed

Un hidden service solo necesita puertos salientes de Tor. Denegar todo lo demás significa que una app web comprometida no puede llamar a casa. Las reglas ufw sobreviven a reinicios.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Notas operativas

  • Guarda la clave privada fuera del servidor — perderla es perder la dirección.
  • Considera un onion con autorización de cliente (HiddenServiceAuthorizeClient) para servicios privados.
  • Haz copia de /var/lib/tor/hidden con el resto del servidor; ver la guía de restic.