NoctisNode
GuidesPrivacy12 min

Hosting ukrytej usługi Tor

Usługa onion v3 na NoctisNode z zahartowanym Nginx i firewallem fail-closed, który przeżywa restarty.

Przekaźniki Tor i usługi onion są na NoctisNode dozwolone i mile widziane. Hidden service v3 ukrywa IP serwera i odwiedzających — dostęp tylko przez .onion.

Zainstaluj Tor

apt install -y tor nginx
systemctl enable tor

Skonfiguruj usługę

Zrestartuj Tor i odczytaj nowy adres: cat /var/lib/tor/hidden/hostname. Skieruj Nginxa na port 8080 blokiem server dla hosta .onion. Nigdy nie wystawiaj 8080 publicznie.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Firewall fail-closed

Hidden service potrzebuje tylko wychodzących portów Tora. Odrzucenie wszystkiego innego znaczy: zhakowana aplikacja web nie może „zadzwonić do domu”. Reguły ufw przeżywają restarty.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Notatki operacyjne

  • Trzymaj klucz prywatny poza serwerem — utrata klucza to utrata adresu.
  • Do usług prywatnych rozważ onion autoryzowany klientem (HiddenServiceAuthorizeClient).
  • Backup /var/lib/tor/hidden razem z resztą serwera; patrz przewodnik restic.