NoctisNode
GuidesPrivacy12 min

Хостинг Tor hidden service

Запуск v3 onion-сервиса на NoctisNode с закрытым Nginx и fail-closed файрволом, переживающим ребут.

Tor-релеи и onion-сервисы на NoctisNode разрешены и приветствуются. v3 hidden service скрывает и IP сервера, и IP посетителей — сервис доступен только через .onion.

Установите Tor

apt install -y tor nginx
systemctl enable tor

Настройте сервис

Перезапустите Tor и прочитайте новый адрес: cat /var/lib/tor/hidden/hostname. Направьте Nginx на порт 8080 server-блоком для вашего .onion-хоста. Никогда не выставляйте 8080 наружу.

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Fail-closed файрвол

Hidden service нуждается только в исходящих портах Tor. Запрет всего остального означает, что взломанное веб-приложение не сможет «позвонить домой». Правила ufw переживают перезагрузку.

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

Эксплуатационные заметки

  • Храните приватный ключ вне сервера — потеряли ключ, потеряли адрес.
  • Для приватных сервисов рассмотрите onion с авторизацией клиента (HiddenServiceAuthorizeClient).
  • Делайте резервную копию /var/lib/tor/hidden вместе с остальным сервером; см. гайд по restic.