托管 Tor 隐匿服务
在 NoctisNode 上运行 v3 洋葱服务:加固的 Nginx 与重启后依然生效的 fail-closed 防火墙。
NoctisNode 允许并欢迎 Tor 中继与洋葱服务。v3 隐匿服务同时隐藏服务器与访客的 IP——只能通过 .onion 访问。
安装 Tor
apt install -y tor nginx
systemctl enable tor配置服务
重启 Tor 并查看新地址:cat /var/lib/tor/hidden/hostname。为 .onion 主机配置 Nginx server block 指向 8080 端口。切勿将 8080 暴露到公网。
# /etc/tor/torrc
HiddenServiceDir /var/lib/tor/hidden/
HiddenServicePort 80 127.0.0.1:8080Fail-closed 防火墙
隐匿服务只需要 Tor 的出站端口。默认全拒绝意味着被攻破的 Web 应用也无法对外联络。ufw 规则重启后依然生效。
ufw default deny outgoing
ufw default deny incoming
ufw allow out 9001/tcp
ufw allow out 9030/tcp
ufw allow OpenSSH
ufw enable运维提示
- ▹私钥异地备份——丢了私钥就丢了地址。
- ▹私有服务可考虑客户端授权 onion(HiddenServiceAuthorizeClient)。
- ▹连同服务器一起备份 /var/lib/tor/hidden;参见 restic 指南。