Alojar un servicio oculto de Tor
Ejecuta un servicio onion v3 en NoctisNode con Nginx blindado y un firewall fail-closed que sobrevive a reinicios.
Los relés Tor y los servicios onion están permitidos y bienvenidos en NoctisNode. Un servicio oculto v3 oculta tanto la IP de tu servidor como la de tus visitantes — el servicio solo es alcanzable vía .onion.
Instala Tor
apt install -y tor nginx
systemctl enable torConfigura el servicio
Reinicia Tor y lee tu nueva dirección: cat /var/lib/tor/hidden/hostname. Apunta Nginx al puerto 8080 con un server block para tu host .onion. Nunca expongas 8080 públicamente.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Firewall fail-closed
Un hidden service solo necesita puertos salientes de Tor. Denegar todo lo demás significa que una app web comprometida no puede llamar a casa. Las reglas ufw sobreviven a reinicios.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableNotas operativas
- ▹Guarda la clave privada fuera del servidor — perderla es perder la dirección.
- ▹Considera un onion con autorización de cliente (HiddenServiceAuthorizeClient) para servicios privados.
- ▹Haz copia de /var/lib/tor/hidden con el resto del servidor; ver la guía de restic.