Mindre identitet. Mer uavhengighet.Crypto · Ingen KYC · Full root
Tor og nettverk

En Tor-basert administrasjonsvei for din VPS

Bruk en SOCKS-proxy for SSH, publiser et privat onion-endepunkt og kontroller DNS, autentisering og gjenoppretting før du stenger offentlig tilgang.

I et øyeblikk

Tor kan endre nettverksveien som brukes for å nå en VPS, og et SSH onion-endepunkt kan unngå et konvensjonelt offentlig administrasjonsmål. Ingen av tilnærmingene sikrer serveren automatisk. Beskytt SSH-nøkler, verifiser vertsidentitet, begrens tilgang og test konfigurasjonen før du stoler på den.

Beskytt administrasjon så vel som betaling

Å bestille en server gjennom en beskyttet nettleser beskytter ikke automatisk en senere SSH-økt. En direkte pålogging kan avsløre kildeadressen din for serveren og nettverkene langs ruten. Bestem hvordan administrasjon skal fungere før den første tilkoblingen, inkludert nødtilgang hvis den foretrukne ruten svikter.

Tor kan skjule klientens direkte IP-adresse for destinasjonen, men det er ikke et botemiddel for gjenbrukte legitimasjoner, identifiserende konfigurasjonsdata eller enhver trafikkorrelasjonsangrep. Det legger også til latens. Det nyttige målet er en konsistent administrasjonsrute hvis oppførsel du forstår og kan kontrollere.

Start med en fungerende lokal Tor-klient

En system-Tor-daemon tilbyr vanligvis SOCKS på 127.0.0.1:9050, mens Tor Browser vanligvis bruker 9150. Bekreft din faktiske konfigurasjon i stedet for å anta hvilken som helst av portene. Applikasjonen må sende tilkoblingen sin gjennom den proxien; å åpne Tor Browser ruter ikke hvert program på datamaskinen.

På støttede systemer pakker torsocks applikasjoner som SSH og ruter støttede nettverkskall gjennom Tor. Test oppsettet med en kun-dokumentasjon-eksempeladresse erstattet av serverens virkelige adresse. Følgende kommando forutsetter en kjørende system-Tor-daemon og en dedikert administrativ konto.

Terminal
torsocks ssh -i ~/.ssh/silentvps_ed25519 [email protected]

Gjør ruten til en del av SSH-konfigurasjonen

For vanlig bruk reduserer en per-vert-konfigurasjon sjansen for å glemme en wrapper. Eksempelet nedenfor bruker en netcat-implementasjon med SOCKS5-proxy-støtte. Implementasjoner er forskjellige, så bekreft -x- og -X-alternativene i din installerte versjon og verifiser om vertsnavnoppslag er eksternt.

IdentitiesOnly begrenser nøklene som tilbys serveren; kombiner det med en fersk nøkkel brukt for dette prosjektet. Kontroller og behandle serverens vertsnøkkelfingeravtrykk gjennom en betrodd klargjøringskanal. Tor endrer nettverksruten, men SSH vertsautentisering er fortsatt avgjørende.

Terminal
Host silent-admin
    HostName 203.0.113.45
    User admin
    IdentityFile ~/.ssh/silentvps_ed25519
    IdentitiesOnly yes
    ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %p

Flytt SSH bak en onion-tjeneste

Et onion-endepunkt tillater administrasjon uten en offentlig tilgjengelig SSH-port og unngår å bruke en Tor-utgang for denne tilkoblingen. Installer og konfigurer Tor på serveren, og map deretter en onion-virtuell port til den lokale SSH-tjenesten. Eksempelet er en startkonfigurasjon; tjenestestier og kommandoer varierer etter distribusjon.

Etter at Tor oppretter tjenestekatalogen, hent vertsnavnfilen dens privat og test en tilkobling gjennom klientproxien din. Hold onion-tjenestens identitetsnøkler private. Først etter en vellykket uavhengig pålogging bør du begrense SSH til localhost og fjerne offentlig tilgang. Verifiser at gjenopprettingskonsollen din fungerer før du gjør den endringen.

Terminal
HiddenServiceDir /var/lib/tor/silent-admin/
HiddenServicePort 22 127.0.0.1:22

Legg til klientautorisasjon for et privat endepunkt

Uten ekstra autorisasjon kan alle som lærer onion-adressen nå tjenesten og dens SSH-ledetekst. Tor v3 klientautorisasjon legger til en separat kryptografisk port: tjenesten har den autoriserte klientens offentlige nøkkel og klienten har den matchende private nøkkelen.

Følg Tor Projects gjeldende instruksjoner for nøkkelformater og katalogen authorized_clients. Verifiser at en uautorisert klient ikke kan koble til. Behold SSH-nøkkelautentisering også, og planlegg hvordan du tilbakekaller autorisasjonen til en tapt enhet uten å miste din egen gjenværende tilgang.

Test DNS og unngå identitetslekkasje

Et vertsnavnoppslag gjort av den lokale resolveren kan avsløre målet ditt før tilkoblingen når proxien. Å bruke server-IP-en for en clearnet-destinasjon unngår det spesifikke oppslaget; onion-navn krever oppslag innenfor Tor. For andre vertsnavn, bekreft applikasjonens eksterne DNS-atferd i stedet for å stole på en generisk proxy-innstilling.

Gjestsystemet kan fortsatt beholde autentiseringstidsstempler, brukernavn og journaloppføringer. Vurder oppbevaringen deres med vilje i stedet for å deaktivere all diagnostikk blindt. Inspiser også lokale vertsnavn, commit-metadata og kopiert konfigurasjon for identifiserende detaljer. Tor fjerner ikke disse fra applikasjonstrafikk.

  • Bruk en dedikert nøkkel og isolert prosjektarbeidsflyt.
  • Verifiser forventet SOCKS-port og ekstern DNS-atferd.
  • Behold gjenopprettingstilgang og en andre testet pålogging før du endrer lyttere.
  • Gjennomgå Tor og SSH-tjenesten etter oppdateringer.
  • Del aldri onion-identitetsnøklene eller klientautorisasjonshemmelighetene.

Hold lange økter og fremtidig vedlikehold praktisk

Kjør lange administrative jobber inne i tmux eller screen slik at en avbrutt tilkobling ikke ødelegger økten. Tor-kretser og nettverksforhold kan endre seg, så hold kommandoene repeterbare og forstå hvordan du gjenopptar dem. Litt ekstra latens er lettere å tolerere når vedlikeholdet er planlagt.

Det samme onion-mønsteret kan fronte et lokalt dashbord eller en privat Git-tjeneste. Hver applikasjon trenger fortsatt autentisering, programvareoppdateringer og nøye konfigurasjon. Fortsett å bruke den beskyttede ruten for support, fornyelse og sikkerhetskopier der personvernkravene dine krever det; konsistens betyr like mye som den første oppsettet.

Offisielle referanser

Bygg med omhu. Behold kontrollen.Utforsk VPS-planer
FORTSETT Å UTFORSKE

Et nyttig neste steg.

TA DITT NESTE TREKK STILLE

Din infrastruktur. Din identitet forblir din.

Velg ressursene du trenger. Behold de personopplysningene du ikke trenger å dele.

Finn serveren din