Tor 히든 서비스 호스팅
NoctisNode에서 v3 어니언 서비스 운영:잠긴 Nginx와 재부팅에도 살아남는 fail-closed 방화벽.
Tor 릴레이와 어니언 서비스는 NoctisNode에서 허용·환영됩니다. v3 hidden service는 서버와 방문자의 IP를 모두 숨깁니다——.onion으로만 도달 가능.
Tor 설치
apt install -y tor nginx
systemctl enable tor서비스 구성
Tor 재시작 후 cat /var/lib/tor/hidden/hostname 으로 새 주소 확인. Nginx server block으로 .onion 호스트를 8080에 연결. 8080은 공개 노출 금지.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Fail-closed 방화벽
hidden service에는 Tor의 아웃바운드 포트만 필요합니다. 나머지를 전부 거부하면 침해된 웹 앱도 외부 연락이 불가능. ufw 규칙은 재부팅 후에도 유지됩니다.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable운영 노트
- ▹개인 키는 서버 외부 보관——잃으면 주소도 잃습니다.
- ▹비공개 서비스에는 클라이언트 인증 onion(HiddenServiceAuthorizeClient) 고려.
- ▹/var/lib/tor/hidden도 서버 백업에 포함. restic 가이드 참조.