NoctisNode
GuidesPrivacy12 min

Ospitare un hidden service Tor

Avvia un servizio onion v3 su NoctisNode con Nginx blindato e firewall fail-closed che sopravvive ai riavvii.

Relay Tor e servizi onion sono ammessi e benvenuti su NoctisNode. Un hidden service v3 nasconde l'IP del server come quello dei visitatori — raggiungibile solo via .onion.

Installa Tor

apt install -y tor nginx
systemctl enable tor

Configura il servizio

Riavvia Tor e leggi il nuovo indirizzo: cat /var/lib/tor/hidden/hostname. Punta Nginx alla porta 8080 con un server block per l'host .onion. Non esporre mai 8080 pubblicamente.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Firewall fail-closed

Un hidden service necessita solo delle porte in uscita di Tor. Negare tutto il resto significa che un'app web compromessa non può «telefonare a casa». Le regole ufw sopravvivono ai riavvii.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Note operative

  • Tieni la chiave privata fuori sede — perderla significa perdere l'indirizzo.
  • Per servizi privati valuta un onion con autorizzazione client (HiddenServiceAuthorizeClient).
  • Fai backup di /var/lib/tor/hidden col resto del server; vedi la guida restic.