هوية أقل. استقلالية أكثر.Crypto · لا KYC · صلاحية كاملة
Tor والشبكات

مسار إدارة قائم على Tor لخادم VPS الخاص بك

استخدم وكيل SOCKS لـ SSH، وانشر نقطة نهاية أونيون خاصة وتحقق من DNS والمصادقة والاسترداد قبل إغلاق الوصول العام.

نظرة سريعة

يمكن لـ Tor تغيير مسار الشبكة المستخدم للوصول إلى VPS، ويمكن لنقطة نهاية onion الخاصة بـ SSH تجنب وجهة إدارة عامة تقليدية. لا يؤمّن أي من النهجين الخادم تلقائيًا. احمِ مفاتيح SSH، وتحقق من هوية المضيف، وقيّد الوصول، واختبر التكوين قبل الاعتماد عليه.

احمِ الإدارة بالإضافة إلى الدفع

طلب خادم عبر متصفح محمي لا يحمي جلسة SSH لاحقة تلقائيًا. يمكن لتسجيل الدخول المباشر أن يكشف عنوان المصدر الخاص بك للخادم والشبكات على طول المسار. قرر كيف ستتم الإدارة قبل الاتصال الأول، بما في ذلك الوصول في حالات الطوارئ إذا فشل المسار المفضل.

يمكن لـ Tor إخفاء عنوان IP المباشر للعميل عن الوجهة، لكنه ليس علاجًا لبيانات الاعتماد المعاد استخدامها أو بيانات التكوين المعرِّفة أو كل هجوم ارتباط حركة المرور. كما أنه يضيف زمن انتقال. الهدف المفيد هو مسار إدارة متسق تفهم سلوكه ويمكنك التحقق منه.

ابدأ بعميل Tor محلي يعمل

غالبًا ما يوفر خادم Tor النظامي SOCKS على 127.0.0.1:9050، بينما يستخدم متصفح Tor عادةً 9150. تحقق من تكوينك الفعلي بدلاً من افتراض أي من المنفذين. يجب أن يرسل التطبيق اتصاله عبر ذلك الوكيل؛ ففتح متصفح Tor لا يوجّه كل برنامج على الحاسوب.

على الأنظمة المدعومة، يلف torsocks تطبيقات مثل SSH ويوجّه استدعاءات الشبكة المدعومة عبر Tor. اختبر الإعداد باستخدام عنوان مثال للتوثيق فقط يُستبدل بعنوان خادمك الحقيقي. يفترض الأمر التالي وجود خادم Tor نظامي قيد التشغيل وحساب إداري مخصص.

المحطة الطرفية
torsocks ssh -i ~/.ssh/silentvps_ed25519 [email protected]

اجعل المسار جزءًا من تكوين SSH

للاستخدام المنتظم، يقلل تكوين لكل مضيف من فرصة نسيان غلاف. يستخدم المثال أدناه تطبيق netcat مع دعم وكيل SOCKS5. تختلف التطبيقات، لذا تأكد من خياري -x و -X في نسختك المثبتة وتحقق مما إذا كان تحليل اسم المضيف يتم عن بُعد.

يحد IdentitiesOnly من المفاتيح المعروضة على الخادم؛ اقرنه بمفتاح جديد يُستخدم لهذا المشروع. تحقق من بصمة مفتاح مضيف الخادم واحتفظ بها عبر قناة تزويد موثوقة. يغيّر Tor مسار الشبكة، لكن مصادقة مضيف SSH لا تزال ضرورية.

المحطة الطرفية
Host silent-admin
    HostName 203.0.113.45
    User admin
    IdentityFile ~/.ssh/silentvps_ed25519
    IdentitiesOnly yes
    ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %p

انقل SSH خلف خدمة أونيون

تسمح نقطة نهاية أونيون بالإدارة دون منفذ SSH يمكن الوصول إليه علنًا وتتجنب استخدام مخرج Tor لهذا الاتصال. ثبّت Tor وكوّنه على الخادم، ثم اربط منفذًا افتراضيًا لأونيون بخدمة SSH المحلية. المثال هو تكوين بداية؛ تختلف مسارات الخدمة والأوامر حسب التوزيعة.

بعد أن ينشئ Tor دليل الخدمة، استرجع ملف اسم المضيف الخاص به بشكل خاص واختبر اتصالاً عبر وكيل العميل الخاص بك. أبقِ مفاتيح هوية خدمة أونيون خاصة. فقط بعد تسجيل دخول مستقل ناجح ينبغي أن تقصر SSH على localhost وتزيل الوصول العام. تحقق من أن وحدة تحكم الاسترداد تعمل قبل إجراء هذا التغيير.

المحطة الطرفية
HiddenServiceDir /var/lib/tor/silent-admin/
HiddenServicePort 22 127.0.0.1:22

أضف تفويض العميل لنقطة نهاية خاصة

بدون تفويض إضافي، يمكن لأي شخص يتعلم عنوان البصل الوصول إلى الخدمة ومطالبتها SSH. تفويض عميل Tor v3 يضيف بوابة تشفيرية منفصلة: تمتلك الخدمة المفتاح العام للعميل المفوَّض ويمتلك العميل المفتاح الخاص المطابق.

اتبع تعليمات مشروع Tor الحالية بخصوص صيغ المفاتيح ودليل authorized_clients. تحقق من أن عميلاً غير مفوَّض لا يمكنه الاتصال. أبقِ مصادقة مفتاح SSH أيضًا، وخطط لكيفية إلغاء تفويض جهاز مفقود دون فقدان وصولك المتبقي.

اختبر DNS وتجنب تسرب الهوية

يمكن أن يكشف بحث اسم المضيف الذي يقوم به المحلل المحلي هدفك قبل أن يصل الاتصال إلى الوسيط. استخدام عنوان IP للخادم لوجهة على الشبكة العادية يتجنب ذلك البحث تحديدًا؛ أسماء البصل تتطلب التحليل داخل Tor. بالنسبة لأسماء المضيفين الأخرى، تحقق من سلوك DNS البعيد للتطبيق بدلًا من الاعتماد على إعداد وسيط عام.

قد يحتفظ نظام الضيف بطوابع وقت المصادقة وأسماء المستخدمين ومدخلات السجل. راجع مدة الاحتفاظ بها بشكل مقصود بدلًا من تعطيل كل تشخيص بشكل أعمى. افحص أيضًا أسماء المضيفين المحلية وبيانات وصف الالتزامات والإعدادات المنسوخة بحثًا عن تفاصيل مُعرِّفة. لا يزيل Tor تلك من حركة مرور التطبيق.

  • استخدم مفتاحًا مخصصًا وسير عمل مشروع معزول.
  • تحقق من منفذ SOCKS المتوقع وسلوك DNS البعيد.
  • احتفظ بوصول الاسترداد وتسجيل دخول ثانٍ مُختبر قبل تغيير المستقبلات.
  • راجع خدمة Tor وSSH بعد التحديثات.
  • لا تشارك أبدًا مفاتيح هوية البصل أو أسرار تفويض العميل.

حافظ على الجلسات الطويلة والصيانة المستقبلية عمليتين

شغّل المهام الإدارية الطويلة داخل tmux أو screen حتى لا يؤدي انقطاع الاتصال إلى تدمير الجلسة. قد تتغير دوائر Tor وظروف الشبكة، لذا حافظ على إمكانية تكرار الأوامر وافهم كيفية استئنافها. من الأسهل تحمل قدر صغير من زمن الاستجابة الإضافي عندما تكون الصيانة مخططًا لها.

يمكن لنمط البصل نفسه أن يقدّم لوحة تحكم محلية أو خدمة Git خاصة. لا يزال كل تطبيق يحتاج إلى مصادقة وتحديثات برمجية وإعداد دقيق. استمر في استخدام المسار المحمي للدعم والتجديد والنسخ الاحتياطي حيث تتطلب خصوصيتك ذلك؛ الاتساق مهم بقدر أهمية الإعداد الأولي.

مراجع رسمية

أنشئ بعناية. حافظ على التحكم.استكشف خطط VPS
واصل الاستكشاف

خطوة تالية مفيدة.

اتخذ خطوتك التالية بهدوء

بنيتك التحتية. هويتك تبقى لك.

اختر الموارد التي تحتاجها. واحتفظ بالتفاصيل الشخصية التي لا تحتاج إلى مشاركتها.

اعثر على خادمك