SSD Nodes Learn 🎉 VPS من $5.50/شهر
الأدلة Matt Connorبقلم Matt Connor

كيف تشغّل Tor relay على VPS بنظام Linux

أنشئ guard أو middle relay على VPS بنظام Linux عبر torrc، واضبط محاسبة النطاق لخطة محسوبة التكلفة، وراقب الأداء باستخدام nyx وافهم بطء الإجماع.

ما الذي يفعله Tor relay على VPS

Tor relay هو daemon لـTor يعمل على جهاز ذي عنوان IP عام، ويعيد توجيه حركة مرور مشفّرة لصالح مستخدمين آخرين. تنشر directory authorities معلوماته، وينشئ عملاء Tor دوائر تمر عبره. لا يمرّر guard relay أو middle relay حركة المرور إلا إلى relay آخر، لذلك لا يفتح اتصالاً بموقع ويب نيابةً عن شخص غريب. ولهذا السبب تحديداً لا يستقبل رسائل إساءة استخدام، ولهذا يناسب VPS عادياً بوصفه مساهمة.

العمل المطلوب محدود: حزمة واحدة، و15 سطراً من الإعدادات، وقاعدة واحدة في جدار الحماية، ثم إعادة تشغيل واحدة. أما بقية هذا الدليل فتتناول المشكلات التي تحدث فعلياً: حساب استهلاك النطاق الترددي في خطة محسوبة التكلفة، وسبب ظهور relay جديد وسليم تماماً كأنه متوقف لمدة أسبوع.

الحارسة أو الوسطية أو الجسر أو الخروج: اختر الدور قبل التثبيت

يشغّل daemon واحد الأدوار الأربعة كلها. يحدد إعدادك، إلى جانب سلطات الدليل، الدور الذي ستؤديه.

  • الترحيل الوسطي. يستقبل traffic من ترحيل حارس ويمرره إلى ترحيل آخر. لا يتصل أبداً بموقع الوجهة. يبدأ كل ترحيل جديد بهذا الدور.
  • ترحيل الحارس. الإعداد نفسه، مع flag إضافي. تمنح سلطات الدليل ترحيلك flag الحارس بعد أن يكون سريعاً ومستقراً مدة كافية. لا تختار هذا الدور بنفسك. بل تكتسبه، والإعداد أدناه هو ما يساعدك على اكتسابه.
  • الجسر. ترحيل يُستبعد عمداً من الدليل العام، ويُوزّع بشكل خاص على المستخدمين في الأماكن التي يُحظر فيها Tor. وهو أقل الأدوار الأربعة التزاماً: bandwidth منخفض، ولا إدراج عام، وخطوة أولى مناسبة إذا كانت خطتك محدودة جداً.
  • ترحيل الخروج. القفزة الأخيرة التي تفتح الاتصال بموقع الوجهة. يخرج كل طلب ينفذه المستخدم من عنوان IP الخاص بك، لذلك تصل تقارير إساءة الاستخدام واستفسارات الشرطة إلى مالك ذلك العنوان.

دور الخروج هو الدور الوحيد الذي لا ينبغي تشغيله على VPS عام الاستخدام. شغّل ترحيل خروج فقط لدى مزود وافق مسبقاً على استلام هذه الرسائل، مع عنوان IP خاص به وجهة اتصال معلنة للإبلاغ عن إساءة الاستخدام. تحظر معظم شروط الاستضافة القياسية ذلك، والنتيجة المعتادة لتجاهل هذا الحظر هي تعليق الخادم وفقدان عنوان IP. أما ترحيل الحارس أو الترحيل الوسطي فيمرر traffic المستخدم نفسه من دون هذا الانكشاف.

يشرح كل ما يلي إنشاء ترحيل حارس/وسطي. ExitRelay 0 هو السطر الذي يبقيه كذلك.

ما يحتاج إليه VPS قبل البدء

ينشر مشروع Tor المتطلبات الصارمة للمرحّلات. اعتباراً من August 2026، تشمل هذه المتطلبات: عنوان IPv4 عاماً واحداً للمرحّل، وعرض نطاق لا يقل عن 10 Mbit/s في كل اتجاه، مع التوصية بـ16 Mbit/s، وحركة مرور صادرة لا تقل عن 100 GB شهرياً، و512 MB من RAM عند سرعة أقل من 40 Mbit/s أو 1 GB عند سرعة أعلى منها. لا توجد قاعدة ثابتة لمدة التشغيل، لكن المرحّل الذي يعمل أقل من ساعتين يومياً تكون فائدته للشبكة محدودة.

تصف قيمة 10 Mbit/s سرعة الخط، لا الإعداد. تحتاج إلى منفذ يمكنه توفير هذه السرعة. أما مقدار عرض النطاق الذي تسمح للمرحّل باستخدامه من هذا الخط فهو قرار منفصل، ويُتخذ وفق حصة النقل الشهرية. اقرأ خطة الاستضافة قبل تعديل الإعدادات. إذا كنت لا تزال تختار خادماً، يشرح التكلفة الشهرية الفعلية لـVPS كيفية بيع حصص النقل، ويوضح قياس معدل النقل الشبكي الفعلي لـVPS كيفية معرفة أداء الخط باستخدام iperf3 بدلاً من الاعتماد على صفحة المبيعات.

أمِّن الجهاز أولاً. المرحّل خدمة عامة على عنوان عام، ويبدأ فحص العنوان خلال دقائق من نشره. يستغرق تقييد SSH على المفاتيح وإعدادات sshd المحسّنة أمنياً عشر دقائق، ويجب تنفيذه قبل تشغيل المرحّل للعامة، لا بعد ذلك.

ثبّت Tor من مستودع مشروع Tor

استخدم مستودع apt الخاص بمشروع Tor بدلاً من حزمة التوزيعة. تتغير شيفرة Relay بوتيرة أسرع من وتيرة إصدار النسخ المستقرة، لذلك تصل الإصلاحات إلى هذا المستودع أولاً، بينما تتأخر حزمة التوزيعة بين الإصدارات.

sudo apt update
sudo apt install -y apt-transport-https gnupg wget

أضف مفتاح التوقيع، ثم أضف المستودع. تُقرأ تسمية الإصدار من الجهاز، لذلك تعمل الكتلة نفسها على Ubuntu 24.04 (noble) وDebian 13 (trixie).

wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc \
  | gpg --dearmor \
  | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null

CODENAME=$(. /etc/os-release && echo "$VERSION_CODENAME")
echo "$CODENAME"

sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $CODENAME
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF

sudo apt update
sudo apt install -y tor deb.torproject.org-keyring
tor --version

تطبع tor --version إصدار البرنامج الذي ثبّتَّه للتو. إذا طبعت apt update خطأ NO_PUBKEY بدلاً من ذلك، فهذا يعني أن المفتاح المحوّل إلى صيغة dearmored ليس موجوداً في المسار المذكور في السطر Signed-By:، ولذلك لا يملك apt مفتاحاً يتحقق به من ملف الإصدار. تهم حزمة deb.torproject.org-keyring لاحقاً؛ فهي توفّر مفتاح التوقيع كحزمة عادية، لذلك يواصل apt العمل عند تدوير ذلك المفتاح.

فعّل التحديثات التلقائية، ثم عرّف المصدر الجديد لها.

sudo apt install -y unattended-upgrades apt-listchanges

على Ubuntu، أضف مصدر Tor إلى الكتلة Allowed-Origins في /etc/apt/apt.conf.d/50unattended-upgrades:

Unattended-Upgrade::Allowed-Origins {
        "${distro_id}:${distro_codename}-security";
        "TorProject:${distro_codename}";
};

على Debian، يستخدم الملف نفسه Origins-Pattern، ويكون السطر الذي يجب إضافته هو "origin=TorProject";. تحقّق من النتيجة باستخدام sudo unattended-upgrade --debug --dry-run، الذي يطبع المصادر التي سيعمل عليها ولا يكتب أي شيء.

ملف torrc المهم

تثبّت الحزمة ملف /etc/tor/torrc طويلاً يحتوي على تعليقات كثيرة. لا يهم المرحّل سوى عدد قليل من الأسطر. أضف هذه الأسطر في نهاية الملف.

Nickname mynicerelay
ContactInfo relay-ops[at]example.com
ORPort 9001
ExitRelay 0
SocksPort 0

يجب أن يتكوّن Nickname من 1 إلى 19 محرفاً، ومن الأحرف والأرقام فقط. لا يكون هذا الاسم فريداً على مستوى الشبكة، وليس هويتك؛ فالبصمة هي الهوية. ستستخدمه للعثور على مرحّلك في مربع بحث، لذلك اختر اسماً تستطيع تهجئته عبر الهاتف.

يُنشر ContactInfo داخل واصف المرحّل، وهو مستند عام يمكن لأي شخص تنزيله، ولذلك سيُجمع العنوان آلياً. استخدم عنواناً ستستمر في قراءته بعد عامين، ويمكنك إخفاءه جزئياً إذا أردت. هذه هي القناة الوحيدة التي يملكها Tor Project لتحذيرك من مشكلة في مرحّلك.

يحدّد ORPort 9001 المنفذ الذي تتصل به المرحّلات والعملاء الآخرون. يُعد 9001 خياراً تقليدياً. والمنفذ 443 خيار شائع أيضاً، لأن بعض الشبكات المقيّدة لا تسمح إلا بالاتصالات الصادرة عبر 443، ولذلك يكون المرحّل الذي يستمع عليه متاحاً لعدد أكبر من العملاء. اختر 443 فقط إذا لم تكن هناك خدمة أخرى على الخادم تحتاج إليه.

يعطّل SocksPort 0 وكيل SOCKS المحلي، الذي لا يستخدمه المرحّل، ويزيل مقبس استماع إضافياً من الجهاز. يكتب ExitRelay 0 هذا القصد في الملف: لن يتصل هذا المرحّل أبداً بوجهة نيابةً عن مستخدم، ولن يضطر أي شخص يقرأ الإعداد لاحقاً إلى استنتاج ذلك من القيمة الافتراضية.

إذا كان لدى VPS عنوان IPv6، فأضف سطراً ثانياً من ORPort. لا يستطيع Tor الارتباط بأي عنوان IPv6 بالطريقة التي يستخدمها مع IPv4، لذلك اكتب العنوان بين قوسين مربعين.

ORPort 9001
ORPort [2001:db8::1]:9001

في VPS بسعة 1 GB، أضف MaxMemInQueues 512 MB. يحدّد Tor حد قائمة الانتظار استناداً إلى الذاكرة التي يراها على الجهاز، وتكون هذه الذاكرة في الخادم المشترك الصغير أكبر مما تريد أن يستخدمه. يضمن ضبط الحد يدوياً أن يتخلص tor من الخلايا الموجودة في قائمة الانتظار عند الضغط، فيستمر المرحّل في العمل، بدلاً من أن ينمو استهلاكه حتى تنهي النواة العملية.

افتح ORPort في جدار الحماية

يجب أن يكون ORPort قابلاً للوصول من أي مكان على الإنترنت بالنسبة للاتصالات الواردة. أما الاتصالات الصادرة، فاتركها من دون قيود على relay: إذ يفتح اتصالات مع آلاف المرحّلات الأخرى عبر منافذ مختلفة، وستؤدي قائمة السماح الصادرة إلى تعطيله تدريجياً من دون ظهور سبب واضح.

sudo ufw allow 9001/tcp comment 'tor ORPort'
sudo ufw status verbose

تحقق بعد ذلك من جدار الحماية الشبكي الخاص بمزوّد الخدمة. تشغّل العديد من لوحات التحكم مرشّح حزم أمام الآلة الافتراضية، ولا يكون للقاعدة التي أضفتها باستخدام ufw أي تأثير هناك. لذلك قد يظهر المنفذ مفتوحاً على الخادم ومغلقاً من الخارج. إذا كنت تستخدم ufw للمرة الأولى، يشرح قواعد ufw التي يجب وضعها على كل VPS السياسة الافتراضية وترتيب مطابقة القواعد.

اضبط عرض النطاق الترددي وفق خطتك

يصف الدليل RelayBandwidthRate بأنه حاوية رموز منفصلة تحدّ «متوسط استخدام عرض النطاق الترددي الوارد لحركة المرور المُرحَّلة على هذه العقدة إلى العدد المحدد من البايتات في الثانية، ومتوسط استخدام عرض النطاق الترددي الصادر إلى القيمة نفسها». اقرأ ذلك مرتين. ينطبق الحد على كل اتجاه بشكل منفصل. يمكن لترحيل مضبوط على 1 Mbit/s نقل 1 Mbit/s إلى الداخل و1 Mbit/s إلى الخارج في الوقت نفسه، ومزوّد الخدمة الذي يحتسب الاتجاهين يفرض رسوماً على المجموع.

ChartMonthly traffic at a sustained relay rate, both directions, 30 days
The data behind this chart
[
  {
    "label": "1 Mbit/s",
    "torrc_rate": "125 KBytes",
    "gb_per_day": 21.6,
    "gb_per_month": "648"
  },
  {
    "label": "2 Mbit/s",
    "torrc_rate": "250 KBytes",
    "gb_per_day": 43.2,
    "gb_per_month": "1,296"
  },
  {
    "label": "5 Mbit/s",
    "torrc_rate": "625 KBytes",
    "gb_per_day": 108,
    "gb_per_month": "3,240"
  },
  {
    "label": "10 Mbit/s",
    "torrc_rate": "1250 KBytes",
    "gb_per_day": 216,
    "gb_per_month": "6,480"
  },
  {
    "label": "20 Mbit/s",
    "torrc_rate": "2500 KBytes",
    "gb_per_day": 432,
    "gb_per_month": "12,960"
  }
]

هذه الصفوف 5 حسابات رياضية وليست قياساً فعلياً: فهي توضح تكلفة المعدل إذا حافظ الترحيل عليه لمدة 30 يوماً كاملة في الاتجاهين. يبقى الترحيل الفعلي دون الحد الأقصى معظم الوقت، خصوصاً خلال الأسابيع الأولى. استخدم الجدول لاستبعاد الإعدادات التي لا تناسب ميزانيتك، لا للتنبؤ بفاتورة محسوبة بالجيجابايت.

عند 1 Mbit/s في كل اتجاه، ينقل الترحيل نحو 21.6 GB يومياً، ولذلك يستهلك شهر مدته 30 يوماً نحو 648 GB من حركة المرور المحتسبة. وهذا يقع ضمن حصة 1 TB مع بقاء سعة للتحديثات والنسخ الاحتياطية. عند الانتقال إلى 2 Mbit/s، يستهلك الشهر 1,296 GB، وهو ما يتجاوز بالفعل خطة 1 TB. أما الصف الأخير، 20 Mbit/s، فيحتاج إلى 12,960 GB شهرياً، ولذلك يناسب منفذاً غير محتسب. إذا كان مزود الخدمة يحتسب حركة المرور الصادرة فقط، فقسّم كل قيمة على 2. اعرف نوع الخطة لديك قبل ضبط المعدل، لأن الفرق بين الاحتمالين يعادل الضعف.

ننتقل الآن إلى الإعدادات. اضبط حد المعدل أولاً، ثم الحصة.

RelayBandwidthRate 125 KBytes
RelayBandwidthBurst 250 KBytes
AccountingMax 400 GBytes
AccountingRule sum
AccountingStart month 1 00:00

يمثل RelayBandwidthBurst حجم حاوية الرموز، ولذلك يسمح بارتفاعات قصيرة فوق المعدل مع بقاء المتوسط ضمن الحد. وتُعد قيمة تساوي ضعف المعدل تقريباً مناسبة.

السطر AccountingRule هو أكثر ما يغفل عنه المشغّلون. القيمة الافتراضية هي max، وهي تقارن الاتجاه الأكبر بالحصة. مع القيمة الافتراضية، يسمح AccountingMax 400 GBytes بدخول 400 GB وخروج 400 GB، أي 800 GB على عدّاد يحتسب الاتجاهين. أما AccountingRule sum فيحتسب القراءة والكتابة معاً من الحصة الواحدة، وهذا هو ما تقيسه حصة نقل البيانات فعلياً.

اكتب AccountingStart أيضاً، ولا تكتب AccountingMax وحده مطلقاً. الحصة هي القيمة، أما سطر البدء فيحدد الفترة التي تُعاد عندها الحصة إلى الصفر. تؤدي الحصة التي لا تحتوي على فترة إلى إبقاء الترحيل في وضع السبات دون ما يعيده إلى العمل.

السبات إجراء صارم. عند نفاد الحصة، يسجل tor ذلك ويتوقف عن قبول العمل:

Bandwidth soft limit reached; commencing hibernation. No new connections will be accepted

لا يستيقظ الترحيل عند بداية الفترة التالية بالضبط. يتتبع Tor سرعة استهلاك الحصة السابقة ويختار نقطة عشوائية داخل الفترة الجديدة، حتى لا تعود آلاف الترحيلات إلى الشبكة في الثانية نفسها. يفقد الترحيل الذي يختفي خلال الأسبوع الأخير من كل شهر الاستقرار الذي تقيسه سلطات الدليل ضده باستمرار. اضبط RelayBandwidthRate بحيث لا يُستنفد الحد مطلقاً، وأبقِ AccountingMax كحاجز أخير يحميك من تجاوز الفاتورة.

ابدأ تشغيل الـrelay وتحقق من إمكانية الوصول إليه

sudo systemctl restart tor@default
sudo systemctl status tor@default
sudo journalctl -u tor@default -n 50

خلال بضع دقائق، يجب أن يحتوي السجل على هذا السطر:

Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.

تعني هذه الجملة أن relays أخرى اتصلت مجدداً بـORPort الخاص بك وأنشأت circuit عبره. إلى أن يظهر هذا السطر، لا يكون الـrelay الخاص بك مدرجاً في الدليل ولا ينقل أي حركة شبكية. يظهر الفشل بهذا الشكل:

Your server has not managed to confirm reachability for its ORPort(s) at 203.0.113.10:9001. Relays do not publish descriptors until their ORPort and DirPort are reachable. Please check your firewalls, ports, address, /etc/hosts file, etc.

تحقق من الأسباب بالترتيب. هل ORPort مفتوح في ufw؟ هل هو مفتوح أيضاً في جدار الشبكة المنفصل لدى مزود الخدمة؟ هل العنوان الوارد في هذه الرسالة هو العنوان الذي يوجّه إليه الإنترنت فعلياً، وليس عنواناً خاصاً ناتجاً عن إعداد NAT؟ اختبر المنفذ من جهاز آخر باستخدام nc -vz 203.0.113.10 9001. يعيد Tor اختبار الوصول ذاتياً، لذلك يكتشف إعداد جدار ناري تم إصلاحه من دون تدخل منك، بينما يجعل إعادة التشغيل اكتشافه فورياً.

الهوية الدائمة للـrelay الخاص بك هي بصمته:

sudo cat /var/lib/tor/fingerprint

بعد نحو ثلاث ساعات من نشر الوصف، يظهر الـrelay في بحث عن relays. ابحث عن الاسم المستعار أو الصق البصمة. تعرض هذه الصفحة نظرة الشبكة إلى الـrelay الخاص بك: الرايات التي يحملها، والوزن الذي تمنحه له السلطات، والإصدار الذي ينشره.

لماذا لا ينقل Tor relay جديد أي حركة مرور تقريباً؟

لأن الشبكة لم تقس أداءه بعد، وتستغرق عملية القياس أسابيع. يصف Tor Project مراحل الارتفاع في أربع مراحل، لكن المشغّل الذي لم يقرأ هذا الوصف يستنتج أن relay معطّل ويبدأ بتغيير الإعدادات.

خلال الأيام الثلاثة الأولى، لا يكون relay مقاساً. يبلّغ عن نتيجة الاختبار الذاتي، وتضع directory authorities حداً أقصى للوزن المنشور عند 20 KB على أي حال، لذلك نادراً جداً ما يختاره العملاء. من اليوم الثالث تقريباً إلى اليوم الثامن، تقيسه bandwidth authorities فعلياً ويرتفع وزنه، لكنه يُستخدم فقط كـmiddle hop، لأن لا عميلاً مستعداً لجعل relay جديد تماماً أول قفزة له.

في اليوم الثامن تقريباً، يصبح relay مؤهلاً للحصول على Guard flag. يؤدي الحصول على هذا العلم إلى انخفاض حركة المرور، وهو ما يفاجئ الجميع: يتجاوز العملاء guards عند اختيار middle hops، بافتراض أن guard مشغول بالفعل، لذلك يفقد relay حركة المرور الوسطية قبل أن يكتسب حركة مرور guard. ولا يستعيدها إلا مع تدوير العملاء لمجموعات guards الخاصة بهم، وهذا يستغرق أسابيع. وبحلول اليوم 68 تقريباً، يصل إلى حالة مستقرة، حيث يتوازن عدد العملاء الذين يزيلونه مع عدد العملاء الذين يضيفونه.

لذلك، التوقع الواقعي هو: لا شيء خلال ثلاثة أيام، وشيء ما بعد أسبوع، وحِمل فعلي بعد شهرين. غيّر إعداداً واحداً، ثم انتظر أسبوعاً لترى أثره. وتُعد صفحة حالة Uptime Kuma مستضافة ذاتياً مع فحص TCP للمنفذ 9001 استخداماً أفضل للطاقة العصبية؛ فهي تجيب عن السؤال الذي يمكنك التحكم فيه فعلياً، وهو ما إذا كان المنفذ لا يزال يستجيب.

مراقبة relay باستخدام nyx

nyx هو مراقب طرفية لـ relay قيد التشغيل. ويتصل بمنفذ التحكم في tor، لذلك فعّل ذلك أولاً في torrc:

ControlPort 9051
CookieAuthentication 1
CookieAuthFileGroupReadable 1

يستمع ControlPort على 127.0.0.1 فقط، وتعني مصادقة cookie أن على البرنامج قراءة ملف سري قبل أن يتمكن من إصدار الأوامر. يكتب Tor تلك cookie إلى /run/tor/control.authcookie بصفته المستخدم debian-tor، وبالوضع 600، حتى لا يتمكن أي مستخدم آخر من قراءتها. يفتح CookieAuthFileGroupReadable 1 الملف أمام المجموعة، وهذا ما يتيح لحسابك تشغيل nyx من دون sudo.

sudo apt install -y nyx
sudo adduser "$USER" debian-tor
sudo systemctl restart tor@default

سجّل الخروج ثم سجّل الدخول مجدداً، وبعد ذلك شغّل nyx. يجب تحميل المجموعة الجديدة عند تسجيل الدخول، لذلك يؤدي تشغيل nyx في جلسة shell نفسها إلى ظهور خطأ صلاحيات في ملف cookie، رغم صحة الإعداد. يعرض nyx عرض النطاق الترددي المباشر، ومدة التشغيل، وتدفق السجل، وقائمة الاتصالات. خلال الأسابيع الأولى، راقب بقاء الرسم البياني لعرض النطاق الترددي تحت RelayBandwidthRate.

تشغيل أكثر من relay: MyFamily ومفاتيح العائلة

تخطَّ هذا القسم إذا كان لديك relay واحد. يجب على relayين أو أكثر يديرهما المشغّل نفسه التصريح بكل واحد منها للآخر، حتى لا ينشئ العملاء دائرة تدخل وتخرج عبر أجهزتك، مما قد يتيح لمشغّل واحد رؤية طرفيها.

الطريقة المعتمدة منذ فترة طويلة هي MyFamily في ملف torrc لكل relay، مع إدراج بصمات جميع relay الأخرى:

MyFamily AAAAAAAAAA,BBBBBBBB

يسرد كل relay جميع relay الأخرى، لذلك تتطلب إضافة relay رابع تعديل أربعة ملفات. استبدل Tor 0.4.9 ذلك بمفتاح عائلة. أنشئ مفتاحاً واحداً، ثم شاركه:

tor --keygen-family myfamily

يكتب ذلك myfamily.secret_family_key ويطبع سطراً يبدأ بـ FamilyId. انسخ ملف المفتاح إلى كل relay، داخل الدليل الفرعي keys من DataDirectory (/var/lib/tor/keys في Debian وUbuntu)، مع الإبقاء على اللاحقة .secret_family_key. أضف السطر المطبوع الذي يبدأ بـ FamilyId إلى كل ملف torrc، ثم أعد التحميل باستخدام sudo systemctl reload tor@default. أبقِ قائمة MyFamily موجودة أيضاً في الوقت الحالي. ما زال العملاء الذين لا يفهمون شهادات العائلة يقرؤون القائمة القديمة، وسيعلن Tor Project متى يمكن حذفها.

ما الذي يتعطل بعد تشغيله

تصبح النسخة قديمة. تستبدل التحديثات غير التفاعلية الحزمة، لكن العملية قيد التشغيل تواصل استخدام الملف التنفيذي الذي بدأت به إلى أن يعاد تشغيلها. قارن ناتج tor --version على الخادم بالإصدار الظاهر في صفحة Relay Search على مرحّل الشبكة. إذا اختلفا، فهذا يعني أن الشبكة ما زالت ترى النسخة القديمة، لذا أعد تشغيل الخدمة.

تنجرف الساعة. ترتبط مستندات الإجماع والشهادات كلها بوقت محدد، لذلك ترفض الآلة التي تنحرف ساعتها كثيراً الإجماع وتتوقف عن النشر. يجب أن يوضح timedatectl أن ساعة النظام متزامنة. إذا لم يحدث ذلك، فعّل systemd-timesyncd أو ثبّت chrony.

يتغير عنوان IP. يحتوي الوصف على العنوان، ولا يستطيع العملاء الوصول إلى عنوان تغيّر. بعد أي نقل إلى مزود آخر أو تغيير في العنوان، أعد تشغيل tor وراقب ظهور سطر الاختبار الذاتي مجدداً.

يصبح المرحّل أبطأ من الحد المسموح به في الخطة. تعمل تشفيرات مرحّل Tor بكفاءة على المعالجات الحديثة، ويقدّر Tor Project أن المعالج الذي يدعم AES-NI يستطيع تحقيق نحو 400 إلى 450 Mbit/s في كل اتجاه. وقبل بلوغ هذا الحد بوقت طويل، تصبح سرعة المنفذ وحصة نقل البيانات هما العاملين المحددين، ولذلك يهم قسم المحاسبة أعلاه أكثر من العتاد.

FAQ

ما مقدار عرض النطاق الذي يستخدمه مرحّل Tor؟

يستخدم المقدار الذي تسمح به، ولا يتجاوزه. يحدّد RelayBandwidthRate حركة المرور المرحّلة في كل اتجاه على حدة، لذلك يمكن لمرحّل مضبوط على 1 Mbit/s أن ينقل 1 Mbit/s إلى الداخل و1 Mbit/s إلى الخارج في الوقت نفسه. يعادل ذلك نحو 21.6 GB يومياً، أو 648 GB خلال شهر مدته 30 يوماً، مع احتساب الاتجاهين. أضف AccountingMax مع AccountingRule sum ليكون حداً شهرياً صارماً أسفل هذا المعدل.

هل سيؤدي تشغيل مرحّل Tor إلى تلقي شكاوى إساءة استخدام؟

يمرّر مرحّل guard أو المرحّل الوسيط حركة المرور إلى مرحّلات Tor أخرى فقط، ولا يتصل بموقع ويب نيابةً عن مستخدم. لذلك تُوجَّه الشكاوى المتعلقة بما فعله شخص عبر Tor إلى مشغّل الخروج، لا إليك. قد ترى عمليات فحص وإدراجاً عرضياً لعنوان IP ضمن قوائم السمعة، لأن العنوان مُدرج علناً باعتباره مرحّلاً. مرحّلات الخروج هي التي تتلقى رسائل إساءة الاستخدام والإشعارات القانونية، وتحتاج إلى مزوّد وافق مسبقاً على التعامل معها. اقرأ شروط مزوّدك قبل تشغيل أي من النوعين.

لماذا لا يتلقى مرحّل Tor الجديد أي حركة مرور؟

لأن المرحّلات الجديدة تُقيَّد عمداً حتى يُقاس أداؤها. خلال الأيام الثلاثة الأولى، تحدّد سلطات الدليل الوزن المنشور عند 20 KB، لذلك نادراً ما يختار العملاء المرحّل. تقيسه سلطات عرض النطاق بدءاً من اليوم الثالث تقريباً، ويصبح مؤهلاً للحصول على علامة Guard في اليوم الثامن تقريباً، ثم تنخفض حركة المرور مجدداً عند تلك النقطة لأن العملاء يتجنبون مرحّلات guard عند اختيار القفزات الوسيطة. يصل الحمل الكامل تقريباً في اليوم 68. تأكد من أن السجل يعرض الرسالة "Self-testing indicates your ORPort is reachable from the outside"، ثم اتركه دون تغيير.

هل يمكنني تشغيل مرحّل Tor على VPS مع حصة نقل تبلغ 1 TB؟

نعم، بمعدل يقارب 1 Mbit/s في كل اتجاه، وهو ما يعادل RelayBandwidthRate 125 KBytes. ويبلغ ذلك نحو 648 GB شهرياً إذا كان مزوّدك يحتسب الاتجاهين، مع ترك سعة احتياطية للتحديثات والنسخ الاحتياطية. أضف AccountingMax 400 GBytes مع AccountingRule sum وAccountingStart month 1 00:00 لكي يدخل المرحّل في وضع السبات بدلاً من تجاوز الخطة. إذا كان المزوّد يحتسب حركة المرور الصادرة فقط، فيمكنك مضاعفة المعدل.

هل أحتاج إلى ضبط MyFamily إذا كنت أشغّل مرحّلاً واحداً فقط؟

لا. وُجدت تعريفات العائلة لكي يتجنب العملاء إنشاء دائرة تمر عبر مرحّلين يملكهما المشغّل نفسه، وهذا غير ذي معنى عند تشغيل مرحّل واحد. اضبطه بمجرد إضافة مرحّل ثانٍ: أدرج البصمة الخاصة بكل مرحّل في سطر MyFamily لدى كل مرحّل، أو استخدم مفتاح العائلة الذي أُضيف في Tor 0.4.9، إذ يوزّع FamilyId واحداً بدلاً من قائمة تتزايد باستمرار.