Mniej tożsamości. Więcej niezależności.Crypto · Bez KYC · Pełny root
Tor i sieć

Oparta na Tor ścieżka zarządzania Twoim VPS

Użyj proxy SOCKS dla SSH, opublikuj prywatny punkt końcowy onion i sprawdź DNS, uwierzytelnianie oraz odzyskiwanie, zanim zamkniesz dostęp publiczny.

W skrócie

Tor może zmienić ścieżkę sieciową użytą do dotarcia do VPS, a punkt końcowy onion SSH może uniknąć konwencjonalnego publicznego celu zarządzania. Żadne z tych podejść nie zabezpiecza serwera automatycznie. Chroń klucze SSH, zweryfikuj tożsamość hosta, ogranicz dostęp i przetestuj konfigurację, zanim zaczniesz na niej polegać.

Chroń administrację równie dobrze jak realizację zamówienia

Zamówienie serwera przez chronioną przeglądarkę nie chroni automatycznie późniejszej sesji SSH. Bezpośrednie logowanie może ujawnić serwerowi i sieciom na ścieżce Twój adres źródłowy. Zdecyduj, jak będzie działać administracja, przed pierwszym połączeniem, w tym dostęp awaryjny, jeśli preferowana trasa zawiedzie.

Tor może ukryć bezpośredni adres IP klienta przed miejscem docelowym, ale nie jest remedium na ponownie użyte poświadczenia, identyfikujące dane konfiguracyjne ani każde ataki korelacji ruchu. Dodaje też opóźnienie. Użytecznym celem jest spójna ścieżka zarządzania, której działanie rozumiesz i możesz sprawdzić.

Zacznij od działającego lokalnego klienta Tor

Demon systemowy Tor zwykle oferuje SOCKS na 127.0.0.1:9050, natomiast Tor Browser zwykle używa 9150. Sprawdź swoją rzeczywistą konfigurację, zamiast zakładać którykolwiek port. Aplikacja musi wysyłać swoje połączenie przez to proxy; otwarcie Tor Browser nie kieruje ruchu każdego programu na komputerze.

W obsługiwanych systemach torsocks opakowuje aplikacje takie jak SSH i kieruje obsługiwane wywołania sieciowe przez Tor. Przetestuj konfigurację, zastępując przykładowy adres dokumentacyjny rzeczywistym adresem swojego serwera. Poniższe polecenie zakłada działający demon systemowy Tor oraz dedykowane konto administracyjne.

Terminal
torsocks ssh -i ~/.ssh/silentvps_ed25519 [email protected]

Uczyń trasę częścią konfiguracji SSH

Do regularnego użytku konfiguracja dla poszczególnych hostów zmniejsza ryzyko zapomnienia opakowania. Poniższy przykład używa implementacji netcat z obsługą proxy SOCKS5. Implementacje się różnią, więc potwierdź opcje -x i -X w zainstalowanej wersji oraz sprawdź, czy rozwiązywanie nazw hostów odbywa się zdalnie.

IdentitiesOnly ogranicza klucze oferowane serwerowi; połącz to z nowym kluczem używanym dla tego projektu. Sprawdź i zachowaj odcisk klucza hosta serwera przez zaufany kanał przygotowania. Tor zmienia ścieżkę sieciową, ale uwierzytelnianie hosta SSH jest nadal niezbędne.

Terminal
Host silent-admin
    HostName 203.0.113.45
    User admin
    IdentityFile ~/.ssh/silentvps_ed25519
    IdentitiesOnly yes
    ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %p

Przenieś SSH za usługę onion

Punkt końcowy onion pozwala administrować bez publicznie osiągalnego portu SSH i unika używania wyjścia Tor dla tego połączenia. Zainstaluj i skonfiguruj Tor na serwerze, a następnie zmapuj wirtualny port onion na lokalną usługę SSH. Ten przykład to konfiguracja początkowa; ścieżki usług i polecenia różnią się w zależności od dystrybucji.

Gdy Tor utworzy katalog usługi, pobierz prywatnie jej plik nazwy hosta i przetestuj połączenie przez proxy swojego klienta. Klucze tożsamości usługi onion trzymaj w tajemnicy. Dopiero po udanym niezależnym logowaniu ogranicz SSH do localhost i usuń dostęp publiczny. Sprawdź, czy konsola odzyskiwania działa, zanim wprowadzisz tę zmianę.

Terminal
HiddenServiceDir /var/lib/tor/silent-admin/
HiddenServicePort 22 127.0.0.1:22

Dodaj autoryzację klienta dla prywatnego punktu końcowego

Bez dodatkowej autoryzacji każdy, kto pozna adres onion, może dotrzeć do usługi i jej SSH prompt. Tor v3 autoryzacja klienta dodaje osobną bramę kryptograficzną: usługa ma klucz publiczny autoryzowanego klienta, a klient posiada pasujący klucz prywatny.

Postępuj zgodnie z bieżącymi instrukcjami projektu Tor dotyczącymi formatów kluczy i katalogu authorized_clients. Zweryfikuj, że nieautoryzowany klient nie może się połączyć. Zachowaj również uwierzytelnianie kluczem SSH i zaplanuj, jak odwołać autoryzację utraconego urządzenia bez utraty własnego pozostałego dostępu.

Przetestuj DNS i unikaj wycieku tożsamości

Wyszukiwanie nazwy hosta wykonane przez lokalny resolver może ujawnić twój cel, zanim połączenie dotrze do proxy. Użycie adresu IP serwera dla celu w clearnecie pozwala uniknąć tego konkretnego wyszukiwania; nazwy onion wymagają rozwiązania w obrębie Tor. W przypadku innych nazw hostów potwierdź zachowanie aplikacji w zakresie zdalnego DNS, zamiast polegać na ogólnym ustawieniu proxy.

System gościa może nadal przechowywać znaczniki czasu uwierzytelniania, nazwy użytkowników i wpisy dziennika. Przejrzyj celowo zasady ich przechowywania, zamiast bezmyślnie wyłączać każdą diagnostykę. Sprawdź także lokalne nazwy hostów, metadane commitów i skopiowaną konfigurację pod kątem identyfikujących szczegółów. Tor nie usuwa ich z ruchu aplikacji.

  • Używaj dedykowanego klucza i izolowanego przepływu pracy projektu.
  • Zweryfikuj oczekiwany port SOCKS i zdalne zachowanie DNS.
  • Zachowaj dostęp odzyskiwania i drugi przetestowany login przed zmianą listenerów.
  • Przejrzyj usługę Tor i SSH po aktualizacjach.
  • Nigdy nie udostępniaj kluczy tożsamości onion ani sekretów autoryzacji klienta.

Utrzymuj długie sesje i przyszłą konserwację w praktyce

Uruchamiaj długotrwałe zadania administracyjne w tmux lub screen, aby przerwanie połączenia nie zniszczyło sesji. Obwody Tor i warunki sieciowe mogą się zmieniać, więc utrzymuj polecenia powtarzalnymi i wiedz, jak je wznowić. Niewielkie dodatkowe opóźnienie łatwiej tolerować, gdy konserwacja jest zaplanowana.

Ten sam wzorzec onion może obsługiwać lokalny dashboard lub prywatną usługę Git. Każda aplikacja nadal wymaga uwierzytelniania, aktualizacji oprogramowania i starannej konfiguracji. Kontynuuj korzystanie z chronionej trasy na potrzeby wsparcia, odnowień i kopii zapasowych, gdy wymagają tego twoje potrzeby prywatności; konsekwencja ma znaczenie tak samo jak początkowa konfiguracja.

Oficjalne źródła

Buduj starannie. Zachowaj kontrolę.Poznaj plany VPS
ODKRYWAJ DALEJ

Przydatny następny krok.

WYKONAJ SWÓJ KOLEJNY RUCH CICHO

Twoja infrastruktura. Twoja tożsamość pozostaje Twoja.

Wybierz potrzebne zasoby. Zachowaj dla siebie dane osobowe, którymi nie musisz się dzielić.

Znajdź swój serwer