Hosting ukrytej usługi Tor
Usługa onion v3 na NoctisNode z zahartowanym Nginx i firewallem fail-closed, który przeżywa restarty.
Przekaźniki Tor i usługi onion są na NoctisNode dozwolone i mile widziane. Hidden service v3 ukrywa IP serwera i odwiedzających — dostęp tylko przez .onion.
Zainstaluj Tor
apt install -y tor nginx
systemctl enable torSkonfiguruj usługę
Zrestartuj Tor i odczytaj nowy adres: cat /var/lib/tor/hidden/hostname. Skieruj Nginxa na port 8080 blokiem server dla hosta .onion. Nigdy nie wystawiaj 8080 publicznie.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Firewall fail-closed
Hidden service potrzebuje tylko wychodzących portów Tora. Odrzucenie wszystkiego innego znaczy: zhakowana aplikacja web nie może „zadzwonić do domu”. Reguły ufw przeżywają restarty.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableNotatki operacyjne
- ▹Trzymaj klucz prywatny poza serwerem — utrata klucza to utrata adresu.
- ▹Do usług prywatnych rozważ onion autoryzowany klientem (HiddenServiceAuthorizeClient).
- ▹Backup /var/lib/tor/hidden razem z resztą serwera; patrz przewodnik restic.