Alojar um serviço oculto Tor
Corra um serviço onion v3 na NoctisNode com Nginx blindado e firewall fail-closed que sobrevive a reboots.
Relays Tor e serviços onion são permitidos e bem-vindos na NoctisNode. Um hidden service v3 esconde o IP do servidor e o dos visitantes — só alcançável via .onion.
Instalar Tor
apt install -y tor nginx
systemctl enable torConfigurar o serviço
Reinicie o Tor e leia o novo endereço: cat /var/lib/tor/hidden/hostname. Aponte o Nginx ao porto 8080 com um server block para o seu host .onion. Nunca exponha 8080 publicamente.
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Firewall fail-closed
Um hidden service só precisa das portas de saída do Tor. Negar tudo o resto significa que uma app web comprometida não telefona para casa. As regras ufw sobrevivem a reboots.
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enableNotas operacionais
- ▹Guarde a chave privada fora do servidor — perdê-la é perder o endereço.
- ▹Considere onion autorizado por cliente (HiddenServiceAuthorizeClient) para serviços privados.
- ▹Faça backup de /var/lib/tor/hidden com o resto do servidor; veja o guia restic.