Tor Hidden Service のホスティング
NoctisNode で v3 オニオンサービスを運用:ロックダウンした Nginx と再起動に強い fail-closed ファイアウォール。
Tor リレーとオニオンサービスは NoctisNode で歓迎されています。v3 hidden service はサーバーと訪問者の双方の IP を隠蔽——到達は .onion 経由のみ。
Tor をインストール
apt install -y tor nginx
systemctl enable torサービス設定
Tor 再起動後 cat /var/lib/tor/hidden/hostname で新アドレスを確認。Nginx の server block で .onion ホストを 8080 へ向ける。8080 を公開へ出さないこと。
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Fail-closed ファイアウォール
hidden service に必要なのは Tor の outbound ポートだけ。それ以外を拒否すれば、侵害された Web アプリも外部連絡できません。ufw 規則は再起動後も維持。
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable運用メモ
- ▹秘密鍵はサーバー外保管——失くせばアドレスごと失う。
- ▹非公開サービスにはクライアント認証付き onion(HiddenServiceAuthorizeClient)を検討。
- ▹/var/lib/tor/hidden はサーバー全体のバックアップに含める。restic ガイド参照。