Een op Tor gebaseerd beheerpad voor uw VPS
Gebruik een SOCKS-proxy voor SSH, publiceer een privé-onion-endpoint en controleer DNS, authenticatie en herstel voordat u openbare toegang sluit.
In één oogopslag
Tor kan het netwerkpad wijzigen dat wordt gebruikt om een VPS te bereiken, en een SSH onion-endpoint kan een conventionele openbare beheerbestemming vermijden. Geen van beide benaderingen beveiligt de server automatisch. Bescherm SSH sleutels, verifieer hostidentiteit, beperk toegang en test de configuratie voordat u erop vertrouwt.
Beveilig zowel administratie als checkout
Een server bestellen via een beveiligde browser beveiligt een latere SSH-sessie niet automatisch. Een directe login kan uw bronadres onthullen aan de server en aan netwerken langs het pad. Bepaal hoe administratie zal werken vóór de eerste verbinding, inclusief noodtoegang als de voorkeursroute faalt.
Tor kan het directe IP van de client verbergen voor de bestemming, maar het is geen remedie voor hergebruikte inloggegevens, identificerende configuratiegegevens of elke vorm van verkeerscorrelatieaanval. Het voegt ook latentie toe. Het nuttige doel is een consistent beheerpad waarvan u het gedrag begrijpt en kunt controleren.
Begin met een werkende lokale Tor-client
Een systeem-Tor-daemon biedt gewoonlijk SOCKS op 127.0.0.1:9050, terwijl Tor Browser gewoonlijk 9150 gebruikt. Controleer uw werkelijke configuratie in plaats van een van beide poorten aan te nemen. De applicatie moet zijn verbinding via die proxy verzenden; het openen van Tor Browser routeert niet elk programma op de computer.
Op ondersteunde systemen verpakt torsocks toepassingen zoals SSH en routeert ondersteunde netwerkaanroepen via Tor. Test de opstelling met een voorbeeldadres dat alleen voor documentatie is bedoeld, vervangen door het echte adres van uw server. De volgende opdracht veronderstelt een draaiende systeem-Tor-daemon en een toegewijde administratieve account.
torsocks ssh -i ~/.ssh/silentvps_ed25519 [email protected]Maak de route onderdeel van de SSH-configuratie
Voor regelmatig gebruik verkleint een configuratie per host de kans dat u een wrapper vergeet. Het onderstaande voorbeeld gebruikt een netcat-implementatie met SOCKS5-proxyondersteuning. Implementaties verschillen, dus bevestig de opties -x en -X in uw geïnstalleerde versie en controleer of hostnaamresolutie op afstand gebeurt.
IdentitiesOnly beperkt de sleutels die aan de server worden aangeboden; combineer dit met een nieuwe sleutel die voor dit project wordt gebruikt. Controleer en bewaar de host-sleutelvingerafdruk van de server via een vertrouwd provisioningkanaal. Tor verandert het netwerkpad, maar SSH hostauthenticatie blijft essentieel.
Host silent-admin
HostName 203.0.113.45
User admin
IdentityFile ~/.ssh/silentvps_ed25519
IdentitiesOnly yes
ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %pVerplaats SSH achter een onion-service
Een onion-endpoint maakt beheer mogelijk zonder een openbaar bereikbare SSH-poort en vermijdt het gebruik van een Tor-exit voor deze verbinding. Installeer en configureer Tor op de server en koppel vervolgens een virtuele onion-poort aan de lokale SSH-dienst. Het voorbeeld is een startconfiguratie; servicepaden en opdrachten verschillen per distributie.
Nadat Tor de servicedirectory heeft aangemaakt, haalt u het hostname-bestand privé op en test u een verbinding via uw clientproxy. Houd de identiteitssleutels van de onion-service privé. Pas nadat een onafhankelijke login is geslaagd, mag u SSH beperken tot localhost en openbare toegang verwijderen. Controleer of uw herstelconsole werkt voordat u die wijziging aanbrengt.
HiddenServiceDir /var/lib/tor/silent-admin/
HiddenServicePort 22 127.0.0.1:22Voeg clientautorisatie toe voor een privé-endpoint
Zonder extra autorisatie kan iedereen die het onionadres leert, de service en de SSH prompt bereiken. Tor v3 clientautorisatie voegt een aparte cryptografische poort toe: de service heeft de publieke sleutel van de geautoriseerde client en de client bezit de bijbehorende privésleutel.
Volg de actuele instructies van het Tor Project voor sleutelformaten en de map authorized_clients. Controleer dat een niet-geautoriseerde client geen verbinding kan maken. Behoud ook SSH-sleutelauthenticatie, en plan hoe je de autorisatie van een verloren apparaat intrekt zonder je eigen resterende toegang te verliezen.
Test DNS en vermijd identiteitslekken
Een hostnaamopzoeking door de lokale resolver kan je doel onthullen voordat de verbinding de proxy bereikt. Het server-IP gebruiken voor een clearnet-bestemming vermijdt die specifieke opzoeking; onionnamen vereisen resolutie binnen Tor. Bevestig voor andere hostnamen het remote-DNS-gedrag van de applicatie in plaats van te vertrouwen op een generieke proxy-instelling.
Het guestsysteem kan nog steeds authenticatietijdstempels, gebruikersnamen en journaalvermeldingen bewaren. Beoordeel hun retentie bewust in plaats van elke diagnostiek blind uit te schakelen. Inspecteer ook lokale hostnamen, commitmetadata en gekopieerde configuratie op identificerende details. Tor haalt die niet uit applicatieverkeer.
- Gebruik een toegewijde sleutel en een geïsoleerde projectworkflow.
- Controleer de verwachte SOCKS-poort en het remote DNS-gedrag.
- Behoud hersteltoegang en een tweede geteste login voordat je listeners wijzigt.
- Controleer de Tor- en SSH-service na updates.
- Deel nooit de onion-identiteitssleutels of geheimen voor clientautorisatie.
Houd lange sessies en toekomstig onderhoud praktisch
Voer lange beheertaken uit binnen tmux of screen, zodat een onderbreking van de verbinding de sessie niet vernietigt. Tor-circuits en netwerkomstandigheden kunnen veranderen, dus houd opdrachten herhaalbaar en begrijp hoe je ze hervat. Een kleine extra latency is gemakkelijker te verdragen wanneer onderhoud gepland is.
Hetzelfde onionpatroon kan een lokaal dashboard of een private Git-service fronten. Elke applicatie heeft nog steeds authenticatie, software-updates en zorgvuldige configuratie nodig. Blijf de beschermde route gebruiken voor ondersteuning, verlenging en back-ups waar je privacyvereisten dat vragen; consistentie is net zo belangrijk als de initiële setup.