Isang Tor-based na landas ng pamamahala para sa iyong VPS
Gumamit ng SOCKS proxy para sa SSH, mag-publish ng pribadong onion endpoint at suriin ang DNS, authentication at recovery bago isara ang pampublikong access.
Sa isang sulyap
Maaaring baguhin ng Tor ang landas ng network na ginagamit upang maabot ang isang VPS, at ang isang SSH na onion endpoint ay maaaring umiwas sa isang karaniwang pampublikong destinasyon ng pamamahala. Hindi awtomatikong sinisiguro ng alinmang paraan ang server. Protektahan ang mga SSH key, beripikahin ang pagkakakilanlan ng host, limitahan ang access at subukan ang konfigurasyon bago umasa dito.
Protektahan ang administrasyon gayundin ang checkout
Ang pag-order ng server sa pamamagitan ng protektadong browser ay hindi awtomatikong nagpoprotekta sa isang susunod na SSH session. Ang direktang pag-login ay maaaring magbunyag ng iyong source address sa server at mga network sa daan. Magpasya kung paano gagana ang administrasyon bago ang unang koneksyon, kabilang ang emergency access kung mabigo ang ginustong ruta.
Maaaring itago ng Tor ang direktang IP ng kliyente mula sa destinasyon, ngunit hindi ito lunas para sa mga paulit-ulit na ginagamit na kredensyal, data ng configuration na nagpapakilala o bawat traffic-correlation attack. Nagdaragdag din ito ng latency. Ang kapaki-pakinabang na layunin ay isang pare-parehong landas ng pamamahala na nauunawaan mo ang pag-uugali at masusuri mo.
Magsimula sa gumaganang lokal na Tor client
Ang isang system Tor daemon ay karaniwang nag-aalok ng SOCKS sa 127.0.0.1:9050, habang ang Tor Browser ay karaniwang gumagamit ng 9150. Beripikahin ang iyong aktwal na configuration sa halip na ipagpalagay ang alinman sa port. Dapat ipadala ng application ang koneksyon nito sa pamamagitan ng proxy na iyon; ang pagbubukas ng Tor Browser ay hindi nagro-ruta ng bawat programa sa computer.
Sa mga sinusuportahang system, binabalot ng torsocks ang mga application tulad ng SSH at nagro-ruta ng mga sinusuportahang network call sa pamamagitan ng Tor. Subukan ang setup gamit ang documentation-only na halimbawang address na pinapalitan ng tunay na address ng iyong server. Ipinapalagay ng sumusunod na command ang tumatakbong system Tor daemon at isang dedikadong administrative account.
torsocks ssh -i ~/.ssh/silentvps_ed25519 [email protected]Gawing bahagi ng SSH configuration ang ruta
Para sa regular na paggamit, binabawasan ng per-host configuration ang pagkakataong makalimutan ang isang wrapper. Ang halimbawa sa ibaba ay gumagamit ng netcat implementation na may SOCKS5 proxy support. Nagkakaiba ang mga implementation, kaya kumpirmahin ang -x at -X na mga opsyon sa iyong naka-install na bersyon at beripikahin kung remote ang hostname resolution.
Nililimitahan ng IdentitiesOnly ang mga key na iniaalok sa server; ipares ito sa bagong key na ginagamit para sa proyektong ito. Suriin at panatilihin ang host-key fingerprint ng server sa pamamagitan ng pinagkakatiwalaang provisioning channel. Binabago ng Tor ang landas ng network, ngunit ang SSH host authentication ay mahalaga pa rin.
Host silent-admin
HostName 203.0.113.45
User admin
IdentityFile ~/.ssh/silentvps_ed25519
IdentitiesOnly yes
ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %pIlipat ang SSH sa likod ng onion service
Ang onion endpoint ay nagpapahintulot ng administrasyon nang walang pampublikong maaabot na SSH port at iniiwasan ang paggamit ng Tor exit para sa koneksyong ito. I-install at i-configure ang Tor sa server, pagkatapos ay i-map ang isang onion virtual port sa lokal na SSH service. Ang halimbawa ay isang panimulang configuration; nagkakaiba ang mga service path at command depende sa distribution.
Pagkatapos likhain ng Tor ang service directory, kunin nang pribado ang hostname file nito at subukan ang koneksyon sa pamamagitan ng iyong client proxy. Panatilihing pribado ang mga identity key ng onion service. Pagkatapos lamang ng matagumpay na independiyenteng pag-login dapat mong limitahan ang SSH sa localhost at alisin ang pampublikong access. Beripikahin na gumagana ang iyong recovery console bago gawin ang pagbabagong iyon.
HiddenServiceDir /var/lib/tor/silent-admin/
HiddenServicePort 22 127.0.0.1:22Magdagdag ng client authorisation para sa pribadong endpoint
Kung walang karagdagang authorisation, sinumang makakaalam ng onion address ay maaaring makarating sa service at sa SSH prompt nito. Ang Tor v3 client authorisation ay nagdaragdag ng hiwalay na cryptographic gate: ang service ay may public key ng awtorisadong client at ang client ay may hawak ng katugmang private key.
Sundin ang kasalukuyang mga tagubilin ng Tor Project para sa mga key format at ang authorized_clients directory. Beripikahin na hindi makakonekta ang isang hindi awtorisadong client. Panatilihin din ang SSH key authentication, at planuhin kung paano bawiin ang authorisation ng nawawalang device nang hindi nawawala ang iyong natitirang access.
Subukan ang DNS at iwasan ang pagtagas ng pagkakakilanlan
Ang paghahanap ng hostname na ginagawa ng lokal na resolver ay maaaring magbunyag ng iyong target bago pa maabot ng koneksyon ang proxy. Ang paggamit ng server IP para sa isang clearnet na destinasyon ay umiiwas sa partikular na paghahanap na iyon; ang mga onion name ay nangangailangan ng resolusyon sa loob ng Tor. Para sa iba pang hostname, tiyakin ang remote-DNS na pag-uugali ng application sa halip na umasa sa isang generic na proxy setting.
Maaaring panatilihin pa rin ng guest system ang mga authentication timestamp, username at journal entry. Suriin ang kanilang pagpapanatili nang sinasadya sa halip na huwag paganahin nang bulag ang bawat diagnostic. Suriin din ang mga lokal na hostname, commit metadata at kinopyang configuration para sa mga nakapagpapakilalang detalye. Hindi inaalis ng Tor ang mga iyon mula sa trapiko ng application.
- Gumamit ng nakalaang key at nakahiwalay na daloy ng trabaho ng proyekto.
- Tiyakin ang inaasahang SOCKS port at remote na DNS na pag-uugali.
- Panatilihin ang recovery access at isang pangalawang nasubok na login bago baguhin ang mga listener.
- Suriin ang Tor at SSH na serbisyo pagkatapos ng mga update.
- Huwag kailanman ibahagi ang mga onion identity key o mga lihim ng awtorisasyon ng kliyente.
Panatilihing praktikal ang mahahabang sesyon at hinaharap na pagpapanatili
Patakbuhin ang mahahabang administratibong gawain sa loob ng tmux o screen upang ang pagkagambala ng koneksyon ay hindi sumira sa sesyon. Maaaring magbago ang mga Tor circuit at kondisyon ng network, kaya panatilihing nauulit ang mga command at unawain kung paano ipagpatuloy ang mga ito. Mas madaling tiisin ang kaunting dagdag na latency kapag pinlano ang pagpapanatili.
Ang parehong onion pattern ay maaaring magharap ng lokal na dashboard o pribadong serbisyo ng Git. Ang bawat application ay nangangailangan pa rin ng authentication, mga update ng software at maingat na configuration. Patuloy na gamitin ang protektadong ruta para sa suporta, pag-renew at mga backup kung saan hinihiling ito ng iyong mga kinakailangan sa privacy; kasinghalaga ng paunang setup ang pagiging pare-pareho.