NoctisNode
GuidesPrivacy12 min

Héberger un service caché Tor

Lancer un service onion v3 sur NoctisNode avec Nginx verrouillé et un pare-feu fail-closed qui survit aux redémarrages.

Relais Tor et services onion sont permis et bienvenus sur NoctisNode. Un hidden service v3 masque l'IP de votre serveur comme celle de vos visiteurs — accessible uniquement via .onion.

Installer Tor

apt install -y tor nginx
systemctl enable tor

Configurer le service

Redémarrez Tor et lisez votre nouvelle adresse : cat /var/lib/tor/hidden/hostname. Pointez Nginx sur le port 8080 avec un server block pour votre hôte .onion. N'exposez jamais 8080 publiquement.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Pare-feu fail-closed

Un hidden service n'a besoin que des ports sortants de Tor. Tout refuser ailleurs signifie qu'une appli web compromise ne peut pas « téléphoner à la maison ». Les règles ufw survivent aux redémarrages.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Notes d'exploitation

  • Gardez la clé privée hors site — la perdre, c'est perdre l'adresse.
  • Envisagez un onion autorisé client (HiddenServiceAuthorizeClient) pour les services privés.
  • Sauvegardez /var/lib/tor/hidden avec le reste du serveur ; voir le guide restic.