Héberger un service caché Tor
Lancer un service onion v3 sur NoctisNode avec Nginx verrouillé et un pare-feu fail-closed qui survit aux redémarrages.
Relais Tor et services onion sont permis et bienvenus sur NoctisNode. Un hidden service v3 masque l'IP de votre serveur comme celle de vos visiteurs — accessible uniquement via .onion.
Installer Tor
apt install -y tor nginx
systemctl enable torConfigurer le service
Redémarrez Tor et lisez votre nouvelle adresse : cat /var/lib/tor/hidden/hostname. Pointez Nginx sur le port 8080 avec un server block pour votre hôte .onion. N'exposez jamais 8080 publiquement.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Pare-feu fail-closed
Un hidden service n'a besoin que des ports sortants de Tor. Tout refuser ailleurs signifie qu'une appli web compromise ne peut pas « téléphoner à la maison ». Les règles ufw survivent aux redémarrages.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableNotes d'exploitation
- ▹Gardez la clé privée hors site — la perdre, c'est perdre l'adresse.
- ▹Envisagez un onion autorisé client (HiddenServiceAuthorizeClient) pour les services privés.
- ▹Sauvegardez /var/lib/tor/hidden avec le reste du serveur ; voir le guide restic.