SSD Nodes Learn Hosting plans →
Panduan Matt ConnorOleh Matt Connor · Diperbarui 2026-08-29

Cara Menjalankan Tor Bridge obfs4 di VPS

Panduan menjalankan Tor bridge obfs4 di satu VPS murah: konfigurasi torrc, pilihan port, firewall, log keberhasilan, dan cara pengguna memperoleh bridge Anda.

Apa itu Tor bridge dan alasan keberadaannya

Tor bridge adalah titik masuk ke jaringan Tor yang alamatnya tidak dipublikasikan dalam daftar relay publik. Daftar tersebut disebut consensus. Consensus adalah dokumen bertanda tangan yang dapat diunduh siapa saja, termasuk pihak yang melakukan sensor. Memblokir Tor berdasarkan daftar itu dapat dilakukan dalam waktu singkat: unduh consensus, lalu blokir setiap alamat di dalamnya pada perbatasan jaringan. Bridge ada karena daftar publik merupakan titik lemah. Alamat bridge dibagikan sedikit demi sedikit, sehingga satu permintaan tidak pernah memberikan seluruh kumpulan alamat.

Alamat yang tidak tercantum hanya menyelesaikan sebagian masalah. Deep packet inspection (DPI), yang mengklasifikasikan trafik berdasarkan isinya, bukan alamatnya, dapat mengenali koneksi Tor dari bentuk TLS (transport layer security) handshake-nya. Pihak yang melakukan sensor dan tidak memiliki daftar alamat pun masih dapat melihat bahwa “ini tampak seperti Tor”, lalu memutus koneksi tersebut. Pluggable transport menghilangkan sinyal itu. Pada sisi client, pluggable transport membungkus aliran Tor ke dalam bentuk lain, lalu bridge Anda membukanya kembali.

obfs4 adalah transport yang paling banyak digunakan oleh bridge. obfs4 mengubah aliran menjadi byte tanpa header dan tanpa handshake tetap, sehingga DPI tidak memiliki pola untuk dicocokkan. obfs4 juga mengautentikasi client. Nilai cert= di dalam baris bridge adalah key yang harus dibuktikan kepemilikannya oleh client sebelum bridge memberikan respons apa pun. Dengan demikian, active probing dapat dicegah: pihak yang melakukan sensor dan terhubung ke alamat Anda untuk menguji apakah alamat tersebut berbicara dengan Tor tidak akan menerima respons dan tidak memperoleh informasi apa pun.

Transport pluggable mana yang sebaiknya Anda jalankan?

  • obfs4 memerlukan satu VPS, dua port TCP, dan tidak memerlukan nama domain. Ini adalah pilihan berguna yang paling mudah untuk dijalankan, dan menjadi fokus panduan ini.
  • WebTunnel menyembunyikan koneksi di dalam trafik HTTPS biasa menuju situs web nyata. Tor Project mencantumkan persyaratan berupa alamat IPv4 statis, domain yang Anda kendalikan, web server yang berfungsi seperti NGINX atau Apache, sertifikat TLS yang valid, serta RAM minimal 1 GB dengan 4 GB sebagai rekomendasi. Ini cocok untuk jaringan yang menganggap trafik dengan pola acak sebagai sesuatu yang mencurigakan, karena negara yang hanya mengizinkan sedikit aktivitas selain penjelajahan web biasanya tetap mengizinkan HTTPS.
  • Snowflake merupakan bentuk kontribusi yang berbeda. Relawan menjalankan proxy WebRTC berumur pendek, sehingga titik masuk terus berubah dan tidak ada alamat stabil yang dapat diblokir oleh sensor. Anda tidak mengoperasikan bridge untuk layanan ini. Anda menjalankan proxy, dan proxy tersebut tidak memerlukan alamat tetap.

Mulailah dengan obfs4. Anda dapat menambahkan bridge WebTunnel nanti pada alamat kedua. Menjalankan keduanya pada satu IP berarti satu alamat yang diblokir akan menghentikan keduanya.

Berapa biaya menjalankan bridge?

ChartTor Project published minimum bandwidth, August 2026
The data behind this chart
[
  {
    "label": "Bridge, minimum",
    "min_upstream_mbit": 1
  },
  {
    "label": "Guard or middle relay, minimum",
    "min_upstream_mbit": 10
  },
  {
    "label": "Guard or middle relay, recommended",
    "min_upstream_mbit": 16
  }
]

Per Agustus 2026, Tor Project meminta bridge menyediakan bandwidth upstream dan downstream setidaknya 1 Mbit/s. Guard relay atau middle relay diminta menyediakan 10 Mbit/s, dengan rekomendasi 16 Mbit/s. Angka tersebut adalah persyaratan yang dipublikasikan, bukan hasil pengukuran. Bridge baru biasanya berada jauh di bawah batas minimumnya sendiri selama beberapa minggu. Halaman persyaratan yang sama meminta relay menyediakan sedikitnya 100 GByte trafik keluar per bulan. Paket hosting terkecil sudah memenuhi kebutuhan tersebut, jadi baca biaya VPS kecil per bulan yang sebenarnya sebelum memilih ukuran yang lebih besar.

Permukaan serangannya kecil. Inilah bagian yang sering disalahpahami. Bridge adalah hop pertama. Trafik yang keluar dari server Anda diteruskan ke relay Tor lain, bukan ke situs web yang dipilih pengguna. Alamat IP Anda tidak pernah muncul sebagai sumber permintaan di log web milik orang lain. Karena itu, email keluhan yang biasanya ditangani operator exit relay tidak akan sampai ke sini. Namun, tetap periksa kebijakan penggunaan yang diperbolehkan dari provider Anda. Beberapa host memperlakukan layanan Tor sebagai kasus khusus. Bridge dan onion service memiliki kondisi yang berlawanan dalam hal ini: bridge hanya berguna karena alamatnya dapat dijangkau dan pada akhirnya dibagikan, sedangkan v3 onion service pada jenis VPS yang sama hanya berguna selama IP publik Anda tetap tidak terlihat.

Jangan lakukan hal berikut: ubah relay publik yang sudah ada menjadi bridge pada alamat yang sama. Saran Tor Project untuk kasus tersebut adalah mengubah “IP address, name and fingerprint”, karena alamat lama sudah tercantum dalam consensus yang diunduh oleh sensor. Bridge yang minggu lalu merupakan relay publik sudah tercantum dalam blocklist.

Uptime lebih penting daripada kecepatan. Persyaratan relay menyatakan bahwa “jika relay Anda tidak berjalan selama lebih dari 2 jam per hari, kegunaannya terbatas”. Dalam hal ini, bridge berada pada posisi yang lebih buruk daripada relay karena setiap client hanya memiliki satu alamat dan tidak memiliki fallback. Setiap restart akan memutus semua pengguna yang sedang terhubung. Siapkan pemeriksaan port TCP di Uptime Kuma untuk port obfs4 agar Anda mengetahui pada hari layanan tersebut berhenti merespons.

Tor dari repositori Tor Project

Paket dari repositori distribusi sering tertinggal, sedangkan bridge adalah perangkat lunak keamanan yang harus selalu diperbarui. Tambahkan repositori milik proyek tersebut terlebih dahulu.

sudo apt update
sudo apt install -y apt-transport-https gnupg wget lsb-release
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null

Sekarang buat file sumbernya. Baris Suites: harus berisi codename rilis Anda. Karena itu, baca nilainya dari sistem, bukan mengetiknya berdasarkan ingatan.

sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $(lsb_release -cs)
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring obfs4proxy

Jika apt update melaporkan bahwa repositori tidak memiliki file Release untuk codename Anda, Tor Project tidak menyediakan rilis tersebut. Hapus /etc/apt/sources.list.d/tor.sources, jalankan sudo apt update lagi, lalu instal paket tor yang disediakan distribusi Anda. Semua langkah di bawah ini tetap sama.

Paket obfs4proxy berasal dari Debian dan Ubuntu sendiri (versi 0.0.14 di Debian 13, per Agustus 2026). Pastikan lokasi binary tersebut karena path-nya akan dimasukkan ke konfigurasi:

command -v obfs4proxy || command -v lyrebird

Upstream mengganti nama proyek menjadi lyrebird, sehingga paket yang lebih baru mungkin menginstal /usr/bin/lyrebird. Gunakan path apa pun yang ditampilkan oleh perintah tersebut.

Konfigurasikan bridge di /etc/tor/torrc

BridgeRelay 1
ORPort 8443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy
ServerTransportListenAddr obfs4 0.0.0.0:9443
ExtORPort auto
ContactInfo you@example.com
Nickname PickANickname
BridgeDistribution any

Setiap baris tersebut memiliki kegagalan yang terkait dengannya. Periksa satu per satu.

BridgeRelay 1 memberi tahu tor untuk mengirim deskriptornya ke bridge authority, bukan ke consensus publik. Baris tunggal ini yang membuat relay tidak tercantum.

ORPort adalah port Tor yang sebenarnya. Port ini harus dapat dijangkau dari Internet karena tor mengujinya dan menolak menerbitkan deskriptor sampai pengujian tersebut berhasil.

ServerTransportPlugin menentukan perintah yang harus dijalankan tor. tor menjalankan obfs4proxy sebagai proses anak dan berkomunikasi dengannya melalui pipe. Karena itu, obfs4proxy tidak memiliki unit service sendiri dan tidak pernah muncul di systemctl status.

ServerTransportListenAddr menetapkan port tempat obfs4proxy melakukan listening. Jika baris ini dihilangkan, obfs4proxy memilih port yang tersedia saat startup. Setelah sebagian besar restart, port yang dipilih akan berbeda. Akibatnya, setiap baris bridge yang sudah Anda bagikan menunjuk ke port yang tidak memiliki proses yang melakukan listening. Klien tersebut menerima koneksi yang ditolak dan berhenti mencoba.

ExtORPort auto membuka extended ORPort, yaitu kanal loopback yang digunakan obfs4proxy untuk meneruskan koneksi yang sudah selesai kembali ke tor bersama alamat klien. Panduan penyiapan Tor Project menyertakannya pada setiap bridge. Tanpanya, transport tidak dapat melaporkan alamat tersebut kepada tor.

ContactInfo dan Nickname sama-sama bersifat publik. Gunakan alamat yang akan Anda baca karena Tor Project menggunakan alamat tersebut untuk menghubungi Anda jika bridge mengalami masalah. Pilih nama panggilan yang tidak mengidentifikasi Anda jika Anda ingin tetap tidak dikenal.

BridgeDistribution memilih distributor yang memberikan alamat Anda kepada pengguna. Nilai yang diterima adalah https, email, telegram, settings, none, dan any. Gunakan any untuk bridge pertama dan biarkan sistem menentukan pilihannya. Gunakan none untuk bridge privat yang Anda bagikan sendiri agar alamat tersebut sepenuhnya tidak masuk dalam distribusi publik.

Mengapa pemilihan port penting

Jangan gunakan 9001 untuk kedua port. Tor Project menyatakan hal ini secara langsung karena 9001 adalah ORPort tradisional dan sensor memindai Internet untuk mencarinya. Kedua port juga harus berbeda karena tor dan obfs4proxy masing-masing mengikat listener sendiri.

Port obfs4 yang paling kuat adalah 443. Koneksi keluar pada port 443 terbuka di hampir semua jaringan yang dibatasi, dan koneksi yang berlangsung lama ke port tersebut terlihat seperti sesi web biasa. Binding ke port di bawah 1024 memerlukan satu langkah tambahan karena obfs4proxy tidak berjalan sebagai root:

sudo setcap cap_net_bind_service=+ep /usr/bin/obfs4proxy
sudo systemctl edit tor@.service tor@default.service

Tambahkan dua baris berikut di setiap editor yang terbuka:

[Service]
NoNewPrivileges=no

Capability tersebut saja tidak cukup. NoNewPrivileges milik systemd mencegah proses memperoleh privilege apa pun yang tidak dimiliki proses induknya, sedangkan file capability memang termasuk privilege tersebut. Akibatnya, obfs4proxy gagal melakukan binding ke port 443 selama pengaturan itu tetap aktif.

Jika ingin melewati langkah tersebut, pilih port tinggi yang tidak mencolok dan catat port itu. Apa pun pilihan Anda, jangan ubah port obfs4 setelahnya. Baris bridge mengikat alamat, port, fingerprint, dan sertifikat secara bersamaan. Karena itu, setiap salinan yang sudah tersimpan di browser pengguna akan rusak segera setelah port berubah.

Buka port pada kedua firewall

sudo ufw allow 8443/tcp
sudo ufw allow 9443/tcp
sudo ufw status

Kedua port harus dibuka. Sebagian besar provider menjalankan firewall kedua pada control panel mereka, yang tidak diketahui oleh ufw. Rule yang ada di server tetapi tidak ada di panel akan menghasilkan bridge yang tidak pernah dapat dijangkau dan tidak pernah menerbitkan descriptor. Jika salah satu bagian ini masih baru bagi Anda, aturan ufw yang diperlukan oleh VPS baru dan arti sebenarnya port listening di Linux menjelaskannya. Selagi mengonfigurasi firewall, amankan SSH dengan key dan konfigurasi sshd yang diperketat. Bridge yang tidak terdaftar pada server dengan SSH berbasis password tetap merupakan server dengan SSH berbasis password.

Jalankan, lalu baca log

sudo systemctl enable --now tor.service
sudo systemctl restart tor.service
sudo journalctl -e -u tor@default

Debian dan Ubuntu menyediakan dua unit. tor.service adalah pembungkus kecil, sedangkan tor@default.service adalah proses yang menjalankan pekerjaan. Karena itu, journalctl -u tor tampak hampir kosong, sedangkan log yang Anda perlukan berada di bawah tor@default.

Dua baris menunjukkan bahwa proses berhasil:

Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.
Registered server transport 'obfs4' at '0.0.0.0:9443'

Baris pertama berarti pengujian keterjangkauan berhasil dan deskriptor dikirim ke otoritas bridge. Jika baris ini tidak pernah muncul, ada sesuatu antara Internet dan server Anda yang membuang trafik ke ORPort. Baris kedua harus menampilkan port yang Anda konfigurasi. Jika port yang ditampilkan berbeda, berarti tor tidak pernah menerapkan ServerTransportListenAddr. Penyebab yang umum adalah nama transport yang tidak cocok. Namanya harus terbaca obfs4 pada kedua direktif.

Pastikan kedua listener tersedia:

sudo ss -lntp | grep -E 'tor|obfs4|lyrebird'

Di mana baris bridge saya?

obfs4proxy menulis template ke direktori data tor:

sudo cat /var/lib/tor/pt_state/obfs4_bridgeline.txt

Direktori tersebut dimiliki oleh pengguna tor dan memiliki mode 700, sehingga tanpa sudo Anda akan mendapatkan Permission denied. File tersebut berisi baris dengan format berikut:

Bridge obfs4 <IP ADDRESS>:<PORT> <FINGERPRINT> cert=<CERTIFICATE> iat-mode=0

Ganti <IP ADDRESS> dengan alamat publik server Anda, <PORT> dengan port obfs4, bukan ORPort, dan <FINGERPRINT> dengan sidik jari identitas yang ditulis tor ke direktori datanya:

sudo cat /var/lib/tor/fingerprint
sudo cat /var/lib/tor/hashed-fingerprint

File pertama berisi nama panggilan dan sidik jari identitas yang harus dicantumkan dalam baris bridge. File kedua berisi sidik jari yang telah di-hash. Nilai inilah yang Anda tempelkan ke Pencarian Relay untuk memeriksa apakah bridge Anda sedang berjalan dan memperkirakan jumlah klien yang terhubung. Keduanya tidak dapat saling menggantikan. Baris bridge yang berisi nilai hash tidak cocok dengan kunci identitas yang ditampilkan bridge Anda, sehingga klien menolak koneksi yang baru saja dibukanya.

Bagaimana bridge benar-benar menjangkau pengguna?

Anda tidak memberikan baris bridge kepada siapa pun. Setelah descriptor mencapai bridge authority, sistem distribusi (rdsys, penerus BridgeDB) menetapkan bridge Anda ke satu distributor, lalu pengguna meminta bridge kepada distributor tersebut. Per Agustus 2026, rutenya adalah sebagai berikut:

  • Formulir web di bridges.torproject.org/options, yang menampilkan baris bridge setelah captcha.
  • Email ke bridges@torproject.org dari alamat Gmail atau Riseup, yang membalas dengan baris bridge. Pembatasan penyedia ini diperlukan karena akun gratis tanpa batas akan memungkinkan satu pihak yang melakukan sensor mencantumkan semua bridge.
  • Bot Telegram @GetBridgesBot. Kirim /start, lalu /obfs4 atau /webtunnel.
  • Tor Browser itu sendiri, melalui Settings lalu Connection, dengan opsi "Request bridges" yang mengambil bridge melalui kanal moat.

Bridge baru muncul di Relay Search sekitar tiga jam setelah penyiapan. Pengguna memerlukan waktu jauh lebih lama: pernyataan Tor Project sendiri adalah, "Diperlukan beberapa hari atau minggu sebelum Anda melihat kumpulan pengguna yang konsisten." Dua minggu pertama yang sepi adalah hal normal, bukan masalah.

Menetapkan BridgeDistribution none berarti Anda memilih keluar dari semua mekanisme tersebut. Baris bridge kemudian dapat Anda kirimkan kepada orang yang membutuhkannya melalui kanal yang tidak dipantau oleh pihak yang melakukan sensor.

Jika sesuatu tidak berfungsi

Tidak ada baris pengujian mandiri di log. ORPort tidak dapat dijangkau. Uji dari mesin lain dengan nc -vz your.ip 8443. Jika prosesnya hang, paket kemungkinan dibuang. Periksa ufw dan panel provider. Jika koneksi ditolak, tor tidak sedang listening. Periksa ss -lntp dan baca log untuk menemukan error konfigurasi.

Transport yang terdaftar menampilkan port yang tidak Anda pilih. tor mengabaikan ServerTransportListenAddr. Nama transport harus sama persis dengan nama di ServerTransportPlugin, dan keduanya harus obfs4.

obfs4proxy tidak dapat bind ke port 443. Konfirmasikan kapabilitas dengan getcap /usr/bin/obfs4proxy, lalu pastikan override diterapkan ke unit dengan systemctl show tor@default -p NoNewPrivileges. Jika perintah tersebut menampilkan NoNewPrivileges=yes, drop-in Anda diterapkan ke unit yang tidak sedang berjalan.

Tidak ada apa pun di dalam /var/lib/tor/pt_state/. tor tidak pernah memulai transport tersebut. Ini berarti path di ServerTransportPlugin salah. Bandingkan dengan output command -v obfs4proxy.

Klien berhenti terhubung setelah perubahan. Perubahan apa pun pada alamat atau port obfs4 membuat semua baris bridge yang telah didistribusikan menjadi tidak valid. Periksa juga apakah IP publik server berubah. Hal ini dapat terjadi saat rebuild pada provider tertentu.

tor sama sekali tidak mau start. Jalankan sudo -u debian-tor tor --verify-config -f /etc/tor/torrc. Perintah ini mem-parsing file, menampilkan baris yang bermasalah, dan membiarkan service yang sedang berjalan tetap aktif.

FAQ

Apakah provider VPS saya akan mempersoalkan bridge Tor?

Bridge adalah titik masuk. Oleh karena itu, trafik yang meninggalkan server Anda diteruskan ke relay Tor lain, bukan ke situs yang dipilih pengguna. Alamat IP Anda tidak muncul dalam log web siapa pun sebagai sumber permintaan. Hal inilah yang biasanya menimbulkan keluhan yang harus ditangani oleh operator exit relay. Aturan hosting tetap berbeda-beda. Beberapa provider juga menganggap layanan Tor sebagai kasus khusus. Karena itu, baca kebijakan penggunaan yang dapat diterima sebelum memulai, lalu masukkan alamat yang Anda baca ke dalam ContactInfo.

Berapa banyak bandwidth yang digunakan bridge Tor?

Batas minimum yang dipublikasikan adalah 1 Mbit/s untuk trafik masuk dan keluar. Sebagai perbandingan, guard relay atau middle relay memerlukan 10 Mbit/s. Penggunaan aktual biasanya dimulai mendekati nol karena bridge Anda hanya membawa trafik untuk pengguna yang dikirimkan distributor kepadanya. Jika Anda ingin menetapkan batas maksimum, atur RelayBandwidthRate dan RelayBandwidthBurst dalam torrc.

Mengapa belum ada yang terhubung ke bridge baru saya?

Bridge memerlukan waktu sekitar tiga jam untuk muncul di Relay Search. Panduan Tor Project menyebutkan bahwa kumpulan pengguna yang konsisten memerlukan waktu beberapa hari atau minggu. Periksa apakah descriptor berhasil dipublikasikan. Descriptor tersebut adalah baris pengujian mandiri dalam journalctl -u tor@default. Cari fingerprint yang telah di-hash di Relay Search, lalu pastikan BridgeDistribution tidak diatur ke none.

Sebaiknya saya menjalankan obfs4 atau WebTunnel?

Jalankan obfs4 jika ini adalah bridge pertama Anda: satu VPS, dua port, tanpa domain, dan tanpa sertifikat. Jalankan WebTunnel jika trafik yang tampak acak juga diblokir. WebTunnel memerlukan domain yang Anda kendalikan, web server nyata, sertifikat TLS yang valid, dan RAM minimal 1 GB. Gunakan alamat yang berbeda jika Anda menjalankan keduanya. Jika tidak, satu alamat IP yang diblokir akan menonaktifkan dua bridge sekaligus.

Apa yang terjadi jika nanti saya mengubah port obfs4?

Setiap baris bridge yang telah didistribusikan akan berhenti berfungsi. Baris bridge mengikat alamat, port, fingerprint, dan sertifikat menjadi satu. Oleh karena itu, klien yang masih menyimpan baris lama akan mencoba terhubung ke port yang tidak digunakan oleh proses apa pun, lalu berhenti. Hal yang sama berlaku jika IP publik server berubah. Pilih port saat penyiapan dan jangan mengubahnya.