Cara Menjalankan Bridge Tor obfs4 di VPS
Pelajari konfigurasi torrc, pilihan port, firewall, log keberhasilan, dan cara pengguna mendapatkan bridge obfs4 Tor dari satu VPS murah.
Apa itu bridge Tor dan alasan keberadaannya
Bridge Tor adalah titik masuk ke jaringan Tor yang alamatnya tidak dipublikasikan dalam daftar relay publik. Daftar tersebut disebut consensus dan merupakan dokumen bertanda tangan yang dapat diunduh siapa saja, termasuk oleh penyensor. Memblokir Tor berdasarkan daftar itu dapat dilakukan dalam satu sore: unduh consensus, lalu blokir setiap alamat di dalamnya pada perbatasan jaringan. Bridge ada karena daftar yang dipublikasikan merupakan titik lemah. Alamat bridge dibagikan sedikit demi sedikit, sehingga satu permintaan tidak pernah memberikan seluruh kumpulan alamat.
Alamat yang tidak terdaftar hanya menyelesaikan sebagian masalah. Deep packet inspection (DPI), yang mengklasifikasikan trafik berdasarkan isinya, bukan alamatnya, dapat mengenali koneksi Tor dari bentuk handshake TLS (transport layer security). Penyensor yang tidak memiliki daftar pun tetap dapat melihat bahwa “ini tampaknya Tor” lalu memblokir koneksi tersebut. Pluggable transport menghilangkan sinyal itu. Di sisi klien, pluggable transport membungkus aliran Tor dengan bentuk lain, lalu bridge Anda membukanya kembali.
obfs4 adalah transport yang paling banyak digunakan oleh bridge. Transport ini mengubah aliran menjadi byte tanpa header dan tanpa handshake tetap, sehingga DPI tidak memiliki pola untuk dicocokkan. obfs4 juga mengautentikasi klien. Nilai cert= di dalam baris bridge adalah key yang harus dibuktikan kepemilikannya oleh klien sebelum bridge memberikan respons apa pun. Mekanisme ini mencegah probing aktif: penyensor yang terhubung ke alamat Anda untuk menguji apakah alamat tersebut berbicara dengan Tor tidak akan menerima balasan dan tidak memperoleh informasi apa pun.
Transport pluggable mana yang sebaiknya Anda jalankan?
- obfs4 memerlukan satu VPS, dua port TCP, dan tanpa nama domain. Ini adalah opsi berguna yang paling mudah dijalankan, dan menjadi fokus panduan ini.
- WebTunnel menyembunyikan koneksi di dalam trafik HTTPS biasa menuju situs web nyata. Tor Project mencantumkan persyaratan berupa alamat IPv4 statis, domain yang Anda kendalikan, web server yang berfungsi seperti NGINX atau Apache, sertifikat TLS yang valid, serta RAM minimal 1 GB dengan rekomendasi 4 GB. Opsi ini sesuai untuk jaringan yang menganggap trafik dengan pola acak sebagai sesuatu yang mencurigakan. Negara yang hanya mengizinkan sedikit aktivitas selain penjelajahan web tetap mengizinkan HTTPS.
- Snowflake merupakan bentuk kontribusi yang berbeda. Relawan menjalankan proxy WebRTC berumur pendek, sehingga titik masuk terus berubah dan tidak ada alamat stabil yang dapat diblokir oleh sensor. Anda tidak mengoperasikan bridge untuk Snowflake. Anda menjalankan proxy, dan proxy ini tidak memerlukan alamat tetap.
Mulailah dengan obfs4. Anda dapat menambahkan bridge WebTunnel nanti pada alamat kedua. Menjalankan keduanya pada satu IP berarti satu alamat yang diblokir akan menghentikan keduanya.
Berapa biaya menjalankan bridge?
The data behind this chart
[
{
"label": "Bridge, minimum",
"min_upstream_mbit": 1
},
{
"label": "Guard or middle relay, minimum",
"min_upstream_mbit": 10
},
{
"label": "Guard or middle relay, recommended",
"min_upstream_mbit": 16
}
]Per Agustus 2026, Tor Project meminta bridge menyediakan bandwidth upstream dan downstream minimal 1 Mbit/s. Guard atau middle relay diminta menyediakan 10 Mbit/s, dengan rekomendasi 16 Mbit/s. Ini adalah persyaratan yang dipublikasikan, bukan hasil pengukuran. Bridge baru biasanya berada jauh di bawah batas minimumnya sendiri selama beberapa minggu. Halaman persyaratan yang sama meminta relay menyediakan trafik keluar minimal 100 GByte per bulan. Paket terkecil sudah memenuhi kebutuhan tersebut. Karena itu, baca biaya VPS kecil per bulan sebelum memilih ukuran yang lebih besar.
Permukaan penyalahgunaannya kecil, dan bagian inilah yang sering disalahpahami. Bridge adalah hop pertama. Trafik yang keluar dari server Anda menuju relay Tor lain, bukan ke situs web yang dipilih pengguna. Alamat IP Anda tidak pernah muncul dalam log web orang lain sebagai sumber permintaan. Karena itu, email pengaduan yang ditangani operator exit relay tidak akan sampai ke sini. Namun, tetap periksa kebijakan penggunaan yang diperbolehkan dari provider Anda, karena beberapa host memperlakukan layanan Tor sebagai kasus khusus.
Jangan melakukan hal berikut: mengubah relay publik yang sudah ada menjadi bridge pada alamat yang sama. Saran Tor Project untuk kasus tersebut adalah mengubah "IP address, name and fingerprint", karena alamat lama sudah tercantum dalam konsensus yang diunduh oleh sensor. Bridge yang minggu lalu merupakan relay publik sudah tercantum dalam daftar blokir.
Uptime lebih penting daripada kecepatan. Persyaratan relay menyatakan bahwa "jika relay Anda tidak berjalan lebih dari 2 jam per hari, kegunaannya terbatas". Dalam hal ini, bridge berada pada posisi yang lebih buruk daripada relay karena setiap klien hanya memiliki satu alamat dan tidak memiliki fallback. Restart akan memutus semua pengguna yang terhubung. Siapkan pemeriksaan port TCP di Uptime Kuma pada port obfs4 agar Anda mengetahui saat layanan berhenti merespons.
Instal Tor dari repositori Tor Project
Paket dari repositori distribusi sering tertinggal, sedangkan bridge adalah perangkat lunak keamanan yang harus selalu diperbarui. Tambahkan repositori milik proyek tersebut terlebih dahulu.
sudo apt update
sudo apt install -y apt-transport-https gnupg wget lsb-release
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/nullSekarang buat file sumbernya. Baris Suites: harus berisi codename rilis Anda. Karena itu, baca nilainya dari sistem dan jangan mengetiknya berdasarkan ingatan.
sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $(lsb_release -cs)
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring obfs4proxyJika apt update melaporkan bahwa repositori tidak memiliki file Release untuk codename Anda, Tor Project tidak menyediakan dukungan untuk rilis tersebut. Hapus /etc/apt/sources.list.d/tor.sources, jalankan kembali sudo apt update, lalu instal paket tor yang disediakan oleh distribusi Anda. Langkah-langkah berikutnya tetap sama.
Paket obfs4proxy berasal langsung dari Debian dan Ubuntu (versi 0.0.14 di Debian 13, per Agustus 2026). Pastikan lokasi binary tersebut karena path-nya akan digunakan dalam konfigurasi:
command -v obfs4proxy || command -v lyrebirdUpstream mengganti nama proyek menjadi lyrebird, sehingga paket yang lebih baru mungkin menginstal /usr/bin/lyrebird. Gunakan path yang dicetak oleh perintah tersebut.
Konfigurasikan bridge di /etc/tor/torrc
BridgeRelay 1
ORPort 8443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy
ServerTransportListenAddr obfs4 0.0.0.0:9443
ExtORPort auto
ContactInfo you@example.com
Nickname PickANickname
BridgeDistribution anySetiap baris tersebut memiliki kegagalan tertentu yang terkait dengannya. Periksa satu per satu.
BridgeRelay 1 memberi tahu tor agar mengirim deskriptornya ke bridge authority, bukan ke public consensus. Baris tunggal ini membuat relay tidak tercantum.
ORPort adalah port Tor yang sebenarnya. Port ini harus dapat dijangkau dari Internet karena tor mengujinya dan menolak memublikasikan deskriptor sampai pengujian tersebut berhasil.
ServerTransportPlugin menentukan perintah yang harus dijalankan tor. tor menjalankan obfs4proxy sebagai proses anak dan berkomunikasi dengannya melalui pipe. Karena itu, obfs4proxy tidak memiliki unit service sendiri dan tidak pernah muncul di systemctl status.
ServerTransportListenAddr menetapkan port yang digunakan obfs4proxy untuk listening. Jika baris ini dihilangkan, obfs4proxy memilih port yang kosong saat startup. Setelah sebagian besar restart, port yang dipilih akan berbeda. Akibatnya, setiap baris bridge yang sudah Anda bagikan menunjuk ke port yang tidak memiliki proses yang sedang listening. Klien tersebut menerima koneksi yang ditolak dan berhenti mencoba.
ExtORPort auto membuka extended ORPort, yaitu kanal loopback yang digunakan obfs4proxy untuk meneruskan koneksi yang sudah selesai kembali ke tor bersama alamat klien. Panduan konfigurasi dari Tor Project menyertakannya pada setiap bridge. Tanpa baris ini, transport tidak dapat melaporkan alamat tersebut kepada tor.
ContactInfo dan Nickname bersifat publik. Gunakan alamat yang akan Anda pantau karena Tor Project menggunakannya untuk menghubungi Anda jika bridge mengalami masalah. Pilih nama panggilan yang tidak mengidentifikasi Anda jika Anda ingin tetap tidak menonjol.
BridgeDistribution memilih distributor yang memberikan alamat Anda kepada pengguna. Nilai yang diterima adalah https, email, telegram, settings, none, dan any. Gunakan any untuk bridge pertama dan biarkan sistem yang menentukan. Gunakan none untuk bridge privat yang Anda bagikan sendiri. Dengan demikian, alamat tersebut sepenuhnya tidak masuk dalam distribusi publik.
Mengapa pemilihan port penting
Jangan gunakan 9001 untuk kedua port. Tor Project menyatakan hal ini secara langsung karena 9001 adalah ORPort tradisional dan sensor memindai Internet untuk menemukannya. Kedua port juga harus berbeda karena tor dan obfs4proxy masing-masing mengikat listener sendiri.
Port obfs4 yang paling kuat adalah 443. Koneksi keluar melalui 443 terbuka pada hampir semua jaringan terbatas, dan koneksi yang bertahan lama ke port tersebut terlihat seperti sesi web biasa. Binding ke port di bawah 1024 memerlukan satu langkah tambahan karena obfs4proxy tidak berjalan sebagai root:
sudo setcap cap_net_bind_service=+ep /usr/bin/obfs4proxy
sudo systemctl edit tor@.service tor@default.serviceTambahkan dua baris berikut di setiap editor yang membukanya:
[Service]
NoNewPrivileges=noCapability saja tidak cukup. NoNewPrivileges milik systemd mencegah proses memperoleh privilege yang tidak dimiliki proses induknya. File capability tepat termasuk dalam kategori tersebut, sehingga obfs4proxy gagal melakukan binding ke 443 selama pengaturan itu tetap aktif.
Jika Anda ingin melewati langkah tersebut, pilih port tinggi yang tidak mencolok dan catat port itu. Apa pun pilihan Anda, jangan ubah port obfs4 di kemudian hari. Baris bridge mengikat address, port, fingerprint, dan certificate secara bersamaan. Karena itu, setiap salinan yang sudah tersimpan di browser pengguna akan rusak saat port berubah.
Buka port pada kedua firewall
sudo ufw allow 8443/tcp
sudo ufw allow 9443/tcp
sudo ufw statusKedua port harus terbuka. Sebagian besar provider menjalankan firewall kedua di panel kontrol mereka, yang tidak diketahui oleh ufw. Aturan yang ada di server tetapi tidak ada di panel menghasilkan bridge yang tidak pernah dapat dijangkau dan tidak pernah menerbitkan descriptor. Jika salah satu bagian ini masih baru bagi Anda, aturan ufw yang dibutuhkan VPS baru dan arti sebenarnya port listening di Linux menjelaskannya. Selagi melakukan itu, amankan SSH dengan key dan konfigurasi sshd yang diperketat. Bridge yang tidak terdaftar pada server dengan SSH berbasis password tetap merupakan server dengan SSH berbasis password.
Mulai layanan, lalu baca log
sudo systemctl enable --now tor.service
sudo systemctl restart tor.service
sudo journalctl -e -u tor@defaultDebian dan Ubuntu menyediakan dua unit. tor.service adalah wrapper kecil, sedangkan tor@default.service adalah proses yang menjalankan tugas utama. Karena itu, journalctl -u tor terlihat hampir kosong, sementara log yang Anda perlukan berada di bawah tor@default.
Dua baris menunjukkan bahwa proses berhasil:
Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.
Registered server transport 'obfs4' at '0.0.0.0:9443'Baris pertama berarti pengujian keterjangkauan berhasil dan descriptor dikirim ke bridge authority. Jika baris ini tidak pernah muncul, ada sesuatu antara Internet dan server Anda yang membuang trafik ke ORPort. Baris kedua harus menampilkan port yang Anda konfigurasikan. Jika port yang ditampilkan berbeda, tor tidak pernah menerapkan ServerTransportListenAddr. Penyebab yang umum adalah nama transport yang tidak cocok: nama tersebut harus terbaca sebagai obfs4 pada kedua direktif.
Pastikan kedua listener tersedia:
sudo ss -lntp | grep -E 'tor|obfs4|lyrebird'Di mana baris bridge saya?
obfs4proxy menulis template ke dalam direktori data tor:
sudo cat /var/lib/tor/pt_state/obfs4_bridgeline.txtDirektori tersebut dimiliki oleh pengguna tor dan memiliki mode 700, sehingga tanpa sudo Anda akan mendapatkan Permission denied. File tersebut berisi baris dengan bentuk berikut:
Bridge obfs4 <IP ADDRESS>:<PORT> <FINGERPRINT> cert=<CERTIFICATE> iat-mode=0Ganti <IP ADDRESS> dengan alamat publik server Anda, <PORT> dengan port obfs4, bukan ORPort, dan <FINGERPRINT> dengan fingerprint identitas yang ditulis tor ke dalam direktori datanya:
sudo cat /var/lib/tor/fingerprint
sudo cat /var/lib/tor/hashed-fingerprintFile pertama berisi nama panggilan dan fingerprint identitas yang harus dimasukkan ke dalam baris bridge. File kedua berisi fingerprint yang di-hash. Nilai ini Anda masukkan ke Pencarian Relay untuk memeriksa apakah bridge berjalan dan memperkirakan jumlah klien yang terhubung ke bridge tersebut. Keduanya tidak dapat saling menggantikan. Baris bridge yang berisi nilai hash tidak cocok dengan kunci identitas yang ditampilkan bridge Anda, sehingga klien menolak koneksi yang baru saja dibukanya.
Bagaimana bridge benar-benar menjangkau pengguna?
Anda tidak membagikan baris bridge kepada sembarang orang. Setelah descriptor mencapai bridge authority, sistem distribusi (rdsys, penerus BridgeDB) menetapkan bridge Anda ke satu distributor, lalu pengguna meminta bridge dari distributor tersebut. Per Agustus 2026, rutenya adalah sebagai berikut:
- Formulir web di bridges.torproject.org/options, yang menampilkan baris bridge setelah captcha.
- Email ke bridges@torproject.org dari alamat Gmail atau Riseup, yang membalas dengan baris bridge. Pembatasan penyedia ini diperlukan karena akun gratis tanpa batas akan memungkinkan satu pihak yang melakukan sensor mencantumkan semua bridge.
- Bot Telegram @GetBridgesBot. Kirim
/start, lalu/obfs4atau/webtunnel. - Tor Browser itu sendiri, melalui Settings lalu Connection, dengan opsi "Request bridges" yang mengambilnya melalui kanal moat.
Bridge baru muncul di Relay Search sekitar tiga jam setelah dikonfigurasi. Pengguna memerlukan waktu jauh lebih lama: pernyataan Tor Project adalah, "Diperlukan waktu beberapa hari atau minggu hingga Anda melihat kumpulan pengguna yang konsisten." Tidak adanya aktivitas selama dua minggu pertama adalah hal yang normal, bukan kesalahan.
Mengatur BridgeDistribution none berarti memilih keluar dari semua mekanisme tersebut. Setelah itu, baris bridge menjadi milik Anda untuk dikirimkan kepada orang yang membutuhkannya melalui kanal yang tidak dipantau oleh pihak yang melakukan sensor.
Jika sesuatu tidak berfungsi
Tidak ada baris pengujian mandiri di log. ORPort tidak dapat dijangkau. Uji dari mesin lain dengan nc -vz your.ip 8443. Jika perintah berhenti tanpa respons, paket mungkin dibuang. Periksa ufw dan panel penyedia. Jika koneksi ditolak, tor tidak sedang mendengarkan. Periksa ss -lntp dan baca log untuk menemukan kesalahan konfigurasi.
Transport terdaftar menampilkan port yang tidak Anda pilih. tor mengabaikan ServerTransportListenAddr. Nama transport harus sama persis dengan nama di ServerTransportPlugin, dan keduanya harus berupa obfs4.
obfs4proxy tidak dapat mengikat port 443. Pastikan kapabilitasnya dengan getcap /usr/bin/obfs4proxy, lalu pastikan override diterapkan ke unit dengan systemctl show tor@default -p NoNewPrivileges. Jika perintah tersebut menampilkan NoNewPrivileges=yes, drop-in Anda diterapkan ke unit yang tidak sedang berjalan.
Tidak ada apa pun di dalam /var/lib/tor/pt_state/. tor tidak pernah memulai transport tersebut. Artinya, path di ServerTransportPlugin salah. Bandingkan dengan output command -v obfs4proxy.
Klien berhenti terhubung setelah perubahan. Perubahan apa pun pada alamat atau port obfs4 membuat semua baris bridge yang telah didistribusikan menjadi tidak valid. Periksa juga apakah IP publik server berubah. Hal ini dapat terjadi saat rebuild pada beberapa penyedia.
tor sama sekali tidak dapat dijalankan. Jalankan sudo -u debian-tor tor --verify-config -f /etc/tor/torrc. Perintah ini mengurai file, menampilkan baris yang bermasalah, dan membiarkan service yang sedang berjalan tetap aktif.
FAQ
Apakah penyedia VPS saya akan mempermasalahkan bridge Tor?
Bridge adalah titik masuk. Karena itu, trafik yang keluar dari server Anda menuju relay Tor lain, bukan ke situs yang dipilih pengguna. Alamat IP Anda tidak muncul dalam log web siapa pun sebagai sumber permintaan. Hal itulah yang menimbulkan keluhan yang harus ditangani operator exit relay. Aturan hosting tetap berbeda-beda. Beberapa penyedia menganggap layanan Tor sebagai kasus khusus. Karena itu, baca kebijakan penggunaan yang dapat diterima sebelum memulai, lalu masukkan alamat yang Anda baca ke dalam ContactInfo.
Berapa banyak bandwidth yang digunakan bridge Tor?
Batas minimum yang dipublikasikan adalah 1 Mbit/s untuk upstream dan downstream, sedangkan untuk guard relay atau middle relay adalah 10 Mbit/s. Penggunaan aktual pada awalnya hampir nol karena bridge Anda hanya membawa trafik untuk pengguna yang diarahkan distributor kepadanya. Jika Anda memerlukan batas maksimum yang tegas, atur RelayBandwidthRate dan RelayBandwidthBurst di torrc.
Mengapa belum ada yang terhubung ke bridge baru saya?
Bridge memerlukan waktu sekitar tiga jam untuk muncul di Relay Search. Panduan Tor Project menyatakan bahwa kumpulan pengguna yang konsisten memerlukan waktu beberapa hari atau minggu. Periksa apakah descriptor sudah dipublikasikan. Descriptor tersebut adalah baris pengujian mandiri di journalctl -u tor@default. Cari hashed fingerprint Anda di Relay Search, lalu pastikan BridgeDistribution tidak diatur ke none.
Sebaiknya saya menjalankan obfs4 atau WebTunnel?
Jalankan obfs4 jika ini adalah bridge pertama Anda: satu VPS, dua port, tanpa domain, dan tanpa sertifikat. Jalankan WebTunnel jika trafik yang tampak acak juga diblokir. WebTunnel memerlukan domain yang Anda kendalikan, web server sungguhan, sertifikat TLS yang valid, dan setidaknya 1 GB RAM. Gunakan alamat yang terpisah jika menjalankan keduanya. Jika tidak, satu IP yang diblokir dapat menonaktifkan dua bridge sekaligus.
Apa yang terjadi jika nanti saya mengubah port obfs4?
Setiap bridge line yang sudah didistribusikan akan berhenti berfungsi. Bridge line mengikat alamat, port, fingerprint, dan sertifikat menjadi satu. Karena itu, klien yang menyimpan bridge line lama akan membuka koneksi ke port yang tidak memiliki layanan yang listening, lalu berhenti mencoba. Hal yang sama berlaku jika IP publik server berubah. Pilih port saat penyiapan dan jangan mengubahnya.