NoctisNode
GuidesPrivacy12 min

Een Tor hidden service hosten

Draai een v3-oniondienst op NoctisNode met vergrendelde Nginx en een fail-closed-firewall die reboots overleeft.

Tor-relays en onion-diensten zijn toegestaan en welkom op NoctisNode. Een v3 hidden service verbergt zowel het IP van je server als dat van je bezoekers — bereikbaar uitsluitend via .onion.

Installeer Tor

apt install -y tor nginx
systemctl enable tor

Configureer de dienst

Herstart Tor en lees je nieuwe adres: cat /var/lib/tor/hidden/hostname. Wijs Nginx met een server block voor je .onion-host naar poort 8080. Stel 8080 nooit publiek bloot.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Fail-closed-firewall

Een hidden service heeft enkel uitgaande Tor-poorten nodig. Alles anders weigeren betekent dat een gecompromitteerde web-app niet naar huis kan bellen. ufw-regels overleven reboots.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Operationele notities

  • Bewaar de private key off-site — kwijt is kwijt, adres en al.
  • Overweeg een client-authorized onion (HiddenServiceAuthorizeClient) voor privé-diensten.
  • Backup /var/lib/tor/hidden samen met de rest van je server; zie de restic-gids.