Ospitare un hidden service Tor
Avvia un servizio onion v3 su NoctisNode con Nginx blindato e firewall fail-closed che sopravvive ai riavvii.
Relay Tor e servizi onion sono ammessi e benvenuti su NoctisNode. Un hidden service v3 nasconde l'IP del server come quello dei visitatori — raggiungibile solo via .onion.
Installa Tor
apt install -y tor nginx
systemctl enable torConfigura il servizio
Riavvia Tor e leggi il nuovo indirizzo: cat /var/lib/tor/hidden/hostname. Punta Nginx alla porta 8080 con un server block per l'host .onion. Non esporre mai 8080 pubblicamente.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Firewall fail-closed
Un hidden service necessita solo delle porte in uscita di Tor. Negare tutto il resto significa che un'app web compromessa non può «telefonare a casa». Le regole ufw sopravvivono ai riavvii.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableNote operative
- ▹Tieni la chiave privata fuori sede — perderla significa perdere l'indirizzo.
- ▹Per servizi privati valuta un onion con autorizzazione client (HiddenServiceAuthorizeClient).
- ▹Fai backup di /var/lib/tor/hidden col resto del server; vedi la guida restic.