Een Tor hidden service hosten
Draai een v3-oniondienst op NoctisNode met vergrendelde Nginx en een fail-closed-firewall die reboots overleeft.
Tor-relays en onion-diensten zijn toegestaan en welkom op NoctisNode. Een v3 hidden service verbergt zowel het IP van je server als dat van je bezoekers — bereikbaar uitsluitend via .onion.
Installeer Tor
apt install -y tor nginx
systemctl enable torConfigureer de dienst
Herstart Tor en lees je nieuwe adres: cat /var/lib/tor/hidden/hostname. Wijs Nginx met een server block voor je .onion-host naar poort 8080. Stel 8080 nooit publiek bloot.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Fail-closed-firewall
Een hidden service heeft enkel uitgaande Tor-poorten nodig. Alles anders weigeren betekent dat een gecompromitteerde web-app niet naar huis kan bellen. ufw-regels overleven reboots.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableOperationele notities
- ▹Bewaar de private key off-site — kwijt is kwijt, adres en al.
- ▹Overweeg een client-authorized onion (HiddenServiceAuthorizeClient) voor privé-diensten.
- ▹Backup /var/lib/tor/hidden samen met de rest van je server; zie de restic-gids.