NoctisNode
GuidesPrivacy12 min

托管 Tor 隐匿服务

在 NoctisNode 上运行 v3 洋葱服务:加固的 Nginx 与重启后依然生效的 fail-closed 防火墙。

NoctisNode 允许并欢迎 Tor 中继与洋葱服务。v3 隐匿服务同时隐藏服务器与访客的 IP——只能通过 .onion 访问。

安装 Tor

apt install -y tor nginx
systemctl enable tor

配置服务

重启 Tor 并查看新地址:cat /var/lib/tor/hidden/hostname。为 .onion 主机配置 Nginx server block 指向 8080 端口。切勿将 8080 暴露到公网。

# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080

Fail-closed 防火墙

隐匿服务只需要 Tor 的出站端口。默认全拒绝意味着被攻破的 Web 应用也无法对外联络。ufw 规则重启后依然生效。

ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable

运维提示

  • 私钥异地备份——丢了私钥就丢了地址。
  • 私有服务可考虑客户端授权 onion(HiddenServiceAuthorizeClient)。
  • 连同服务器一起备份 /var/lib/tor/hidden;参见 restic 指南。