Все руководства
Начало работы
VPS
- Операционные системы для VPS
- Снапшоты VPS и резервные копии на внешней площадке
- Как развернуть собственный VPN на VPS с помощью WireGuard
- Как запустить ретранслятор, мост или onion-сервис Tor на VPS
- Как самостоятельно развернуть BTCPay Server на VPS
- Как запустить узел Bitcoin или Monero на VPS
Выделенные серверы
Windows RDP
Windows Server 2019 , 2022 или 2025 противWindows 10 и 11 для RDP- Как подключиться к серверу Windows RDP с любого устройства
GPU-серверы
Безопасность
На этой странице
- Перед запуском ретранслятора Tor на VPS: выберите роль
- Установка Tor из репозитория Tor Project
- Запуск промежуточного или сторожевого ретранслятора Tor на VPS
- Запуск моста Tor на VPS
- Ответственный запуск выходного узла Tor
- Размещение onion-сервиса Tor (скрытого сервиса)
- Обслуживание ретранслятора Tor
- Устранение неполадок
- Часто задаваемые вопросы
Чтобы запустить ретранслятор Tor на VPS, установите tor из собственного репозитория Tor Project, пропишите в /etc/tor/torrc
Шаги рассчитаны на офшорный VPS с
Перед запуском ретранслятора Tor на VPS: выберите роль
| Роль | Что делает | Жалобы на нарушения | Минимум по требованиям Tor Project | С какого тарифа начать |
|---|---|---|---|---|
| Промежуточный или сторожевой ретранслятор | Ретранслирует зашифрованный трафик; со временем может стать сторожевым ретранслятором, то есть первым звеном цепочки | Обычно нет | 10 Мбит/с в каждую сторону, 100 ГБ в месяц, 512 МБ ОЗУ (1 ГБ при скорости выше 40 Мбит/с) | Sloop: 2 ГБ ОЗУ, $3.49 в месяц |
| Мост | Неопубликованная точка входа для пользователей в сетях с цензурой | Маловероятны | 1 Мбит/с в каждую сторону | Dinghy: 1 ГБ, $2.39 |
| Выходной узел | Последнее звено цепочки: ресурсы назначения видят IP-адрес вашего сервера | Будут поступать | Рекомендуется 1.5 ГБ ОЗУ | Cutter: 4 ГБ, $5.49 |
| Onion-сервис | Ваш сайт по адресу .onion, доступный только через Tor | Только по поводу вашего контента | Сколько требует ваш сайт | Dinghy для небольшого сайта |
Каждый тариф VPS включает выделенный IPv4-адрес, необходимый ретранслятору, а трафик на наших портах 1 Гбит/с безлимитный в рамках принципа добросовестного использования. Если загруженный ретранслятор создаёт проблемы на VPS, мы сначала сообщим вам об этом в личном кабинете и предложим решение. Ограничьте tor, как показано ниже, или перенесите быстрый ретранслятор на выделенный сервер, который можно загружать на всю заявленную пропускную способность.
Наши правила допустимого использования приветствуют ретрансляторы и мосты и разрешают выходные узлы, которые работают по рекомендациям Tor Project. Адреса ретрансляторов и указанные в них контакты публичны: если ретранслятор не должен указывать на вас, прочитайте, как купить VPS анонимно. От локации зависит, законы какой страны применяются, а задержку можно сравнить на странице о сети.
Установка Tor из репозитория Tor Project
Tor Project рекомендует собственный репозиторий, а не LTS-версию из Debian и пакеты из раздела universe в Ubuntu, которые «обновлялись ненадёжно». В нём доступна текущая стабильная серия 0.4.9:
apt update
apt install -y apt-transport-https gnupg wget
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null
. /etc/os-release
cat > /etc/apt/sources.list.d/tor.sources <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $VERSION_CODENAME
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
apt update
apt install -y tor deb.torproject.org-keyring
tor --version
/etc/os-releasetrixienoble
Запуск промежуточного или сторожевого ретранслятора Tor на VPS
Замените содержимое /etc/tor/torrc
Nickname myNiceRelay
ContactInfo YOUR_CONTACT_ADDRESS
ORPort 443
ExitRelay 0
SocksPort 0
- Nickname
- От 1 до 19 символов: буквы и цифры.
- ContactInfo
- Как другие могут связаться с вами, если ретранслятор работает некорректно. Эти данные публикуются, поэтому используйте адрес, созданный специально для этого; если у вас несколько ретрансляторов, параметр обязателен.
- ORPort
- Порт, к которому подключаются клиенты и ретрансляторы, по IPv4 и IPv6. Подойдёт любой свободный порт.
- ExitRelay 0
- Трафик остаётся внутри сети Tor.
- SocksPort 0
- Закрывает локальный клиентский порт 9050, который пакет открывает по умолчанию.
Откройте порт, перезапустите tor и посмотрите журнал. Если UFW ещё не включён, сначала разрешите SSH, как описано в руководстве по усилению защиты.
ufw allow 443/tcp
systemctl restart tor@default
journalctl -e -u tor@default
Проверка доступности может занять до 20 минут и завершается сообщением Self-testing indicates your ORPort ... is reachable from the outside. Excellent. Publishing server descriptor. Примерно через три часа найдите ретранслятор в Relay Search по отпечатку из /var/lib/tor/fingerprint
Ограничение пропускной способности (необязательно)
Чтобы ограничить ретранслятор, добавьте в torrc
# average and burst rate, in each direction
RelayBandwidthRate 25 MBytes
RelayBandwidthBurst 50 MBytes
# or a monthly quota
AccountingStart month 1 00:00
AccountingMax 4 TBytes
Tor считает в степенях двойки, поэтому 25 MBytes в секунду — это около 210 Мбит/с. По достижении квоты tor переходит в спящий режим до следующего периода, и руководство tor считает такой вариант предпочтительнее очень низкой скорости.
Запуск моста Tor на VPS
Мост — это ретранслятор, которого нет в публичном каталоге, поэтому его труднее заблокировать. Пользователи подключаются к нему через obfs4 — подключаемый транспорт, который видоизменяет трафик Tor, чтобы обойти цензуру. Как описано в руководстве Tor Project по мостам, установите его и замените содержимое torrc
apt install -y obfs4proxy
BridgeRelay 1
ORPort 8443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy
ServerTransportListenAddr obfs4 0.0.0.0:8080
ExtORPort auto
ContactInfo YOUR_CONTACT_ADDRESS
Nickname PickANickname
Используйте два разных свободных порта выше 1024 и избегайте порта 9001, который цензоры могут искать при сканировании; для более низких портов нужны два дополнительных шага из руководства. Откройте оба порта и перезапустите tor:
ufw allow 8443/tcp
ufw allow 8080/tcp
systemctl restart tor@default
В журнале должна появиться строка Registered server transport 'obfs4'; если её нет, проверьте путь в ServerTransportPluginobfs4proxylyrebird/usr/bin/lyrebird
Строка вашего моста находится в /var/lib/tor/pt_state/obfs4_bridgeline.txt: подставьте IPv4-адрес, порт obfs4 и отпечаток из /var/lib/tor/fingerprintBridge obfs4 SERVER_IP:8080 FINGERPRINT cert=... iat-mode=0. Tor Project распространяет сведения о мосте, если вы не зададите BridgeDistribution none
Ответственный запуск выходного узла Tor
Ресурсы назначения видят IP-адрес выходного узла как источник трафика, поэтому на выходные узлы поступают жалобы на нарушения, а по словам Tor Project, они «несут наибольшие юридические риски и ответственность из всех ретрансляторов». Наши правила допустимого использования разрешают их, если вы следуете рекомендациям Tor Project для выходных узлов и используете сокращённую политику выхода. Как советует EFF, выделите выходному узлу собственный IP-адрес, не храните на нём персональных данных и никогда не пропускайте через него свой трафик.
1. Запросите обратную DNS-запись
Прежде чем разрешать выходной трафик, выберите Настроить обратную DNS-запись (PTR) в разделе Действия с сервером на странице сервера в личном кабинете и укажите имя хоста в принадлежащем вам домене, например tor-exit.example.org
2. Подготовьте уведомление о выходном узле
Страница на порту 80 сообщает любому, кто проверит адрес, что это выходной узел Tor; по словам её авторов, это «доказало свою высокую эффективность в снижении числа жалоб на нарушения». Скопируйте шаблон, который поставляется с tor:
cp /usr/share/doc/tor/tor-exit-notice.html /etc/tor/tor-exit-notice.html
В минимизированных образах Ubuntu нет файлов документации. Если файла нет, извлеките его из пакета:
cd /tmp && apt download tor
dpkg-deb --fsys-tarfile tor_*.deb | tar -xO ./usr/share/doc/tor/tor-exit-notice.html > /etc/tor/tor-exit-notice.html
Затем отредактируйте фрагменты с пометкой FIXME: имя хоста, контактный адрес и раздел только для США, который операторы за пределами США удаляют.
3. Настройте выходной узел
Nickname myExitRelay
ContactInfo YOUR_CONTACT_ADDRESS
ORPort 443
DirPort 80
DirPortFrontPage /etc/tor/tor-exit-notice.html
ExitRelay 1
ReducedExitPolicy 1
SocksPort 0
Сокращённая политика пропускает около 65 портов, в том числе веб, защищённую почту и SSH, но не порт 25, который в нашей сети и так закрыт по умолчанию. Строки ExitPolicyExitPolicy reject *:22IPv6Exit 1
4. Запустите локальный DNS-резолвер и узел
Выходные узлы разрешают имена для пользователей Tor, поэтому Tor Project просит использовать локальный кэширующий резолвер с проверкой DNSSEC; в его инструкциях для Debian и Ubuntu используется Unbound. Добавленная нами команда rm/etc/resolv.conf
apt install -y unbound
systemctl enable --now unbound
cp /etc/resolv.conf /etc/resolv.conf.backup
rm -f /etc/resolv.conf
echo nameserver 127.0.0.1 > /etc/resolv.conf
chattr +i /etc/resolv.conf
ufw allow 443/tcp
ufw allow 80/tcp
systemctl restart tor@default
По умолчанию Unbound отвечает только на localhost; оставьте так, поскольку открытый резолвер нарушает наши правила допустимого использования. После этого по адресу http://SERVER_IP/
Как мы рассматриваем жалобы на ваш выходной узел
Жалобы на трафик, который пользователи Tor передают через ваш выходной узел, рассматриваются в рамках нашего обычного порядка работы с жалобами и не ведут к автоматической приостановке. Каждая жалоба проверяется на соответствие законодательству страны, где работает сервер; на иностранные уведомления, включая американские уведомления DMCA, мы отвечаем, но не исполняем их, а их суть можем передать вам в личном кабинете. Если у вас выделенный или GPU-сервер, сообщите нам через тикет до запуска выходного узла, чтобы мы могли быстро перенаправлять жалобы вам.
Размещение onion-сервиса Tor (скрытого сервиса)
Onion-сервис — или скрытый сервис Tor, как он называется в настройках tor, — публикует сайт по адресу .onion, который работает только через Tor. Открытые порты ему не нужны, поскольку tor устанавливает только исходящие соединения, поэтому сайт слушает только 127.0.0.1. Установите nginx, удалите его сайт по умолчанию, который отвечает на всех адресах, и отдавайте страницы локально:
apt install -y nginx
rm /etc/nginx/sites-enabled/default
mkdir -p /var/www/onion
echo 'Hello from my onion site' > /var/www/onion/index.html
cat > /etc/nginx/conf.d/onion.conf <<'EOF'
server {
listen 127.0.0.1:8080;
root /var/www/onion;
server_tokens off;
}
EOF
nginx -t
systemctl reload nginx
Добавьте в torrc
HiddenServiceDir /var/lib/tor/my-website/
HiddenServicePort 80 127.0.0.1:8080
systemctl restart tor@default
cat /var/lib/tor/my-website/hostname
Откройте его в Tor Browser. Размещайте каталог внутри /var/lib/torhs_ed25519_secret_key
Не допускайте утечки адреса сервера
- Держите порты 80 и 443 закрытыми, чтобы страницы нельзя было найти по публичному IP-адресу сервера.
- Скройте баннеры с версиями, подробности ошибок, страницы состояния и отладочный вывод, например
в PHP: всё это может раскрыть настоящее имя и адрес сервера.phpinfo() - Следите за исходящими соединениями — DNS-запросами, отправкой почты или загрузкой URL по запросу посетителей: они идут с вашего настоящего IP-адреса, как объясняет руководство Riseup по onion-сервисам. Остальное описано на странице Tor Project об операционной безопасности.
Анонс onion-адреса на публичном сайте (необязательно)
Если сайт также работает публично по HTTPS, эта строка в его блоке server для HTTPS позволяет Tor Browser предлагать onion-адрес, как показано в руководстве по
add_header Onion-Location http://YOUR_ONION_ADDRESS.onion$request_uri;
Обслуживание ретранслятора Tor
Автоматические обновления
Настройте unattended-upgrades из руководства по усилению защиты так, чтобы обновлялся и tor. Согласно руководству Tor Project по обновлению, на Debian добавьте первую строку в блок Unattended-Upgrade::Origins-Pattern файла /etc/apt/apt.conf.d/50unattended-upgrades, а на Ubuntu — вторую строку в блок Unattended-Upgrade::Allowed-Origins, затем проверьте настройку командой unattended-upgrade --debug --dry-run.
"origin=TorProject";
"TorProject:${distro_codename}";
Резервное копирование
В /var/lib/torpt_statetar -xzf tor-backup.tar.gz -C /var/lib — она сохраняет владельцев и права доступа.
tar -czf /root/tor-backup.tar.gz -C /var/lib tor
Мониторинг с помощью nyx
nyx — терминальный монитор от Tor Project — показывает в реальном времени трафик, соединения и события. Пакет tor уже открывает управляющий сокет, через который работает nyx, поэтому запускайте nyx от имени root:
apt install -y nyx
nyx
Несколько ретрансляторов: настройка семейства
Объявите свои ретрансляторы семейством, чтобы клиенты никогда не использовали два из них в одной цепочке. Начиная с tor 0.4.9 у семейства общий секретный ключ, как описано в руководстве Tor Project по FamilyId, а в руководстве по действиям после установки прежний список MyFamilymyrelays.secret_family_keyFamilyIdtorrc
tor --keygen-family myrelays
install -o debian-tor -g debian-tor -m 600 myrelays.secret_family_key /var/lib/tor/keys/
systemctl reload tor@default
Устранение неполадок
tor не запускается
Проверьте конфигурацию так же, как это делает служба перед каждым запуском. Проверка выводит то, что отклонено, например опечатку в параметре, недопустимый псевдоним или уже занятый порт (занятые порты показывает ss -tlnp
tor --defaults-torrc /usr/share/tor/tor-service-defaults-torrc -f /etc/tor/torrc --verify-config
ORPort недоступен
Сообщение Your server has not managed to confirm reachability for its ORPort(s) означает, что порт заблокирован снаружи, и, пока он недоступен, ретранслятор ничего не публикует. Сравните вывод ufw statusORPortORPort 443 IPv4Only
Часто задаваемые вопросы
Можно ли запустить ретранслятор Tor на VPS?
Да. Ретранслятору нужны IPv4-адрес, доступный TCP-порт, а промежуточному или сторожевому ретранслятору — ещё и не менее 10 Мбит/с в каждом направлении. Каждый офшорный VPS — это виртуальная машина KVM с полным root-доступом и выделенным IPv4-адресом, а наши правила допустимого использования разрешают ретрансляторы, мосты и выходные узлы.
Законно ли запускать ретранслятор Tor?
Это зависит от страны — и вашей, и той, где находится сервер. Что касается США, то авторам юридического FAQ EFF для операторов ретрансляторов неизвестно ни об одном случае, когда кому-либо предъявили иск, возбудили против него уголовное дело или вынесли обвинительный приговор за работу ретранслятора, и EFF считает, что ретрансляторы, включая выходные узлы, законны по праву США. Наибольшие юридические риски несут выходные узлы.
Будут ли приходить жалобы на нарушения из-за ретранслятора Tor?
Для промежуточного, сторожевого ретранслятора или моста — редко: по словам Tor Project, на сторожевые и промежуточные ретрансляторы жалоб обычно не бывает, а на мосты они маловероятны. На выходные узлы жалобы приходят, потому что конечные ресурсы видят их IP-адрес. Мы рассматриваем такие жалобы в рамках нашего порядка работы с жалобами, а не путём автоматической приостановки.
Какая пропускная способность нужна ретранслятору Tor?
Требования Tor Project к ретрансляторам: для промежуточного или сторожевого ретранслятора — не менее 10 Мбит/с в каждом направлении (рекомендуется 16 Мбит/с) и 100 ГБ трафика в месяц, в идеале 2 ТБ. Мосту нужно 1 Мбит/с. Трафик на наших портах 1 Гбит/с безлимитный в рамках принципа добросовестного использования.
Можно ли разместить onion-сервис и обычный сайт на одном VPS?
Да: один веб-сервер может обслуживать публичный сайт на IP-адресе сервера и onion-сайт на 127.0.0.1, если ни один из них не отвечает на имя хоста другого. Тогда заголовок
Клиенты с выделенными и GPU-серверами могут открыть тикет в личном кабинете, указав IP-адрес сервера и то, что они уже пробовали сделать. Целевой срок первого ответа — менее 12 часов. Для всех остальных серверов используйте действия с сервером на его странице, руководства и страницу статуса сети.