VPS वर obfs4 Tor bridge कशी सेटअप करावी?
स्वस्त VPS वर obfs4 Tor bridge चालवण्यासाठी आवश्यक torrc सेटिंग्ज, पोर्ट निवड, फायरवॉल कॉन्फिगरेशन आणि ब्रिज कार्यान्वित झाल्याची खात्री देणारे लॉग्स यांची सविस्तर माहिती.
Tor bridge म्हणजे काय आणि ती का अस्तित्वात आहे
Tor bridge हे Tor नेटवर्कमधील प्रवेशाचे एक ठिकाण आहे, ज्याचा पत्ता सार्वजनिक रिले यादीत (public relay list) प्रकाशित केलेला नसतो. या यादीला consensus म्हणतात. हा एक स्वाक्षरी केलेला दस्तऐवज आहे जो कोणीही डाउनलोड करू शकतो आणि सेन्सॉर (censor) देखील तोच डाउनलोड करतो. Tor ला ब्लॉक करणे सेन्सॉरसाठी खूप सोपे असते: ते consensus मिळवतात आणि त्यातील प्रत्येक पत्ता बॉर्डरवर ब्लॉक करतात. प्रकाशित यादी हा कमकुवत दुवा असल्याने bridges अस्तित्वात आहेत. Bridge चे पत्ते एका वेळी काही मोजकेच दिले जातात, त्यामुळे एका विनंतीमध्ये संपूर्ण यादी कोणालाही मिळत नाही.
केवळ न प्रकाशित केलेला पत्ता असणे पुरेसे नाही. Deep packet inspection (DPI) हे तंत्रज्ञानाद्वारे ट्रॅफिकच्या पत्त्याऐवजी त्यातील मजकुरावरून वर्गीकरण केले जाते. हे तंत्र TLS (transport layer security) हँडशेकच्या रचनेवरून Tor कनेक्शन ओळखू शकते. ज्या सेन्सॉरकडे यादी नाही, तो देखील "हे Tor सारखे दिसते" असे ओळखून कनेक्शन ड्रॉप करू शकतो. Pluggable transport हा सिग्नल काढून टाकते. हे क्लायंटच्या बाजूला Tor स्ट्रीमला दुसऱ्या स्वरूपात गुंडाळते (wrap करते) आणि तुमची bridge त्याला पुन्हा उघडते (unwrap करते).
obfs4 हे बहुतेक bridges द्वारे वापरले जाणारे transport आहे. हे स्ट्रीमला अशा बाइट्समध्ये रूपांतरित करते ज्यांना कोणताही हेडर किंवा निश्चित हँडशेक नसतो, त्यामुळे DPI ला जुळण्यासाठी कोणताही पॅटर्न मिळत नाही. हे क्लायंटची ओळख देखील पटवते. ब्रिज लाईनमधील cert= मूल्य ही एक की (key) आहे. ब्रिज उत्तर देण्यापूर्वी क्लायंटला ही की त्याच्याकडे असल्याचे सिद्ध करावे लागते. यामुळे active probing निष्फळ ठरते: एखादा सेन्सॉर जो तुमचा पत्ता Tor बोलतो का हे तपासण्यासाठी कनेक्ट करतो, त्याला कोणतेही उत्तर मिळत नाही आणि तो काहीही शिकू शकत नाही.
तुम्ही कोणता pluggable transport चालवावा?
- obfs4 साठी एक VPS, दोन TCP पोर्ट्स आणि डोमेन नेमची आवश्यकता नसते. हे चालवण्यासाठी सर्वात सोपे आणि उपयुक्त साधन आहे, आणि या मार्गदर्शकाचा विषय देखील हेच आहे.
- WebTunnel कनेक्शनला एका खऱ्या वेबसाइटच्या सामान्य HTTPS ट्रॅफिकमध्ये लपवते. Tor Project नुसार यासाठी स्थिर IPv4 ॲड्रेस, तुमच्या नियंत्रणाखालील डोमेन, NGINX किंवा Apache सारखा कार्यरत वेब सर्व्हर, वैध TLS प्रमाणपत्र आणि किमान 1 GB RAM (4 GB ची शिफारस केली जाते) आवश्यक आहे. हे अशा नेटवर्कसाठी योग्य आहे जिथे संशयास्पद दिसणारे ट्रॅफिक धोकादायक मानले जाते, कारण ज्या देशात वेब ब्राउझिंग व्यतिरिक्त इतर गोष्टींवर बंदी आहे, तिथेही HTTPS ला परवानगी असते.
- Snowflake हे एक वेगळ्या प्रकारचे योगदान आहे. स्वयंसेवक अल्पकालीन WebRTC प्रॉक्सी चालवतात, त्यामुळे एंट्री पॉइंट्स सतत बदलत असतात आणि सेन्सॉरला ब्लॉक करण्यासाठी कोणताही स्थिर ॲड्रेस उपलब्ध नसतो. यासाठी तुम्ही ब्रिज चालवत नाही. तुम्ही फक्त एक प्रॉक्सी चालवता, ज्याला कोणत्याही स्थिर ॲड्रेसची गरज नसते.
obfs4 पासून सुरुवात करा. तुम्ही नंतर दुसऱ्या ॲड्रेसवर WebTunnel ब्रिज जोडू शकता: एकाच IP वर दोन्ही चालवल्यास, एक ॲड्रेस ब्लॉक झाल्यास दोन्ही सेवा बंद पडू शकतात.
ब्रिज चालवण्याचा खर्च काय आहे?
The data behind this chart
[
{
"label": "Bridge, minimum",
"min_upstream_mbit": 1
},
{
"label": "Guard or middle relay, minimum",
"min_upstream_mbit": 10
},
{
"label": "Guard or middle relay, recommended",
"min_upstream_mbit": 16
}
]ऑगस्ट 2026 पर्यंत, Tor Project एका ब्रिजसाठी किमान 1 Mbit/s अपस्ट्रीम आणि डाउनस्ट्रीम बँडविड्थची अपेक्षा करते. गार्ड किंवा मिडल रिलेसाठी 10 Mbit/s ची मागणी केली जाते, तर 16 Mbit/s ची शिफारस केली जाते. या प्रकाशित गरजा आहेत, मोजमापे नाहीत. नवीन ब्रिज सहसा काही आठवड्यांपर्यंत स्वतःच्या किमान मर्यादेपेक्षा खूप खाली असतो. त्याच आवश्यकतांच्या पानावर रिलेसाठी दरमहा किमान 100 GByte आउटबाउंड ट्रॅफिकची मागणी केली आहे, जी सर्वात लहान प्लॅन्समध्ये आधीच समाविष्ट असते. त्यामुळे, कोणत्याही मोठ्या प्लॅनची निवड करण्यापूर्वी लहान VPS चा मासिक खर्च नक्की किती असतो हे वाचा.
गैरवापराची शक्यता (abuse surface) कमी असते आणि हाच भाग लोक चुकीच्या पद्धतीने समजतात. ब्रिज हा पहिला टप्पा (hop) असतो. तुमच्या सर्व्हरवरून जाणारे ट्रॅफिक दुसऱ्या Tor रिलेकडे जाते, वापरकर्त्याने निवडलेल्या वेबसाइटकडे कधीही जात नाही. तुमचा IP पत्ता कोणत्याही अनोळखी व्यक्तीच्या वेब लॉगमध्ये विनंतीचा स्रोत म्हणून कधीही दिसत नाही, त्यामुळे एक्झिट रिले ऑपरेटर्सना मिळणारे तक्रारीचे ईमेल येथे येत नाहीत. तरीही तुमच्या प्रोव्हायडरचे 'acceptable use policy' तपासा, कारण काही होस्ट्स कोणत्याही Tor सेवेला विशेष श्रेणीत मानतात. या संदर्भात ब्रिज आणि onion service एकमेकांच्या विरुद्ध आहेत: ब्रिज तेव्हाच उपयुक्त ठरतो जेव्हा त्याचा पत्ता पोहोचण्यायोग्य असतो आणि तो वितरित केला जातो, तर त्याच प्रकारच्या VPS वरील v3 onion service तेव्हाच उपयुक्त असते जेव्हा तुमचा सार्वजनिक IP कोणालाही दिसत नाही.
एक गोष्ट करू नका: अस्तित्वात असलेला सार्वजनिक रिले त्याच पत्त्यावर ब्रिजमध्ये रूपांतरित करू नका. अशा परिस्थितीत Tor Project चा सल्ला असा आहे की "IP पत्ता, नाव आणि फिंगरप्रिंट" बदला, कारण जुना पत्ता आधीच त्या कन्सेंससमध्ये असतो जो सेन्सर्स डाउनलोड करतात. जो ब्रिज गेल्या आठवड्यात सार्वजनिक रिले होता, तो ब्रिज आधीच ब्लॉकलिस्टवर असतो.
वेगापेक्षा अपटाइम (uptime) अधिक महत्त्वाचा आहे. रिलेच्या आवश्यकतांनुसार, "जर तुमचा रिले दिवसातून 2 तासांपेक्षा जास्त वेळ चालू नसेल, तर त्याची उपयुक्तता मर्यादित असते". ब्रिजच्या बाबतीत ही स्थिती रिलेपेक्षाही वाईट असते, कारण प्रत्येक क्लायंटकडे एकच पत्ता असतो आणि कोणताही पर्यायी मार्ग (fallback) नसतो. रीस्टार्ट केल्यामुळे त्यावरील सर्व वापरकर्ते डिस्कनेक्ट होतात. obfs4 पोर्टवर Uptime Kuma मध्ये TCP पोर्ट चेक सेट करा, जेणेकरून सेवा बंद पडल्यास तुम्हाला त्वरित समजेल.
Tor Project repository मधून Tor इंस्टॉल करा
डिस्ट्रिब्युशन पॅकेजेस जुनी असतात आणि ब्रिज हे एक सुरक्षा सॉफ्टवेअर असल्याने ते अद्ययावत असणे आवश्यक आहे. सर्वप्रथम प्रोजेक्टची स्वतःची रिपॉझिटरी जोडा.
sudo apt update
sudo apt install -y apt-transport-https gnupg wget lsb-release
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/nullआता सोर्स फाईल लिहा. Suites: ओळीमध्ये तुमच्या रिलीजचे कोडनेम असणे आवश्यक आहे, म्हणून ते मेमरीमधून टाईप करण्याऐवजी सिस्टिमकडून वाचा.
sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $(lsb_release -cs)
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring obfs4proxyजर apt update ने तुमच्या कोडनेमसाठी रिपॉझिटरीमध्ये कोणतेही Release फाईल नसल्याचे कळवले, तर Tor Project त्या रिलीजला सपोर्ट करत नाही. /etc/apt/sources.list.d/tor.sources डिलीट करा, sudo apt update पुन्हा रन करा आणि तुमच्या डिस्ट्रिब्युशनमध्ये उपलब्ध असलेले tor पॅकेज इंस्टॉल करा. खालील सर्व प्रक्रिया सारखीच आहे.
obfs4proxy पॅकेज थेट Debian आणि Ubuntu कडून येते (ऑगस्ट 2026 पर्यंत, Debian 13 मध्ये आवृत्ती 0.0.14). बायनरी फाईल कुठे इंस्टॉल झाली आहे याची खात्री करा, कारण तिचा पाथ कॉन्फिगरेशनमध्ये वापरावा लागतो:
command -v obfs4proxy || command -v lyrebirdअपस्ट्रीमने या प्रोजेक्टचे नाव बदलून lyrebird असे केले आहे, त्यामुळे नवीन पॅकेजमध्ये /usr/bin/lyrebird इंस्टॉल होऊ शकते. त्या कमांडने जो पाथ दर्शवला असेल, तोच वापरा.
/etc/tor/torrc मध्ये ब्रिज कॉन्फिगर करा
BridgeRelay 1
ORPort 8443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy
ServerTransportListenAddr obfs4 0.0.0.0:9443
ExtORPort auto
ContactInfo you@example.com
Nickname PickANickname
BridgeDistribution anyयातील प्रत्येक ओळीमध्ये त्रुटी येण्याची शक्यता असते, त्यामुळे त्या एकेक करून तपासा.
BridgeRelay 1 हे tor ला त्याचे डिस्क्रिप्टर सार्वजनिक कन्सेंससऐवजी ब्रिज अथॉरिटीकडे पाठवण्यास सांगते. ही एकच ओळ रिलेची यादी न होण्यास कारणीभूत ठरते.
ORPort हा खरा Tor पोर्ट आहे. तो इंटरनेटवरून पोहोचण्यायोग्य असणे आवश्यक आहे, कारण tor त्याची चाचणी करते आणि ती चाचणी यशस्वी होईपर्यंत डिस्क्रिप्टर प्रकाशित करण्यास नकार देते.
ServerTransportPlugin हे tor ला चालवण्याची कमांड देते. tor हे obfs4proxy ला चाइल्ड प्रोसेस म्हणून सुरू करते आणि पाईपद्वारे संवाद साधते, त्यामुळे obfs4proxy ची स्वतःची सर्व्हिस युनिट नसते आणि ती कधीही systemctl status मध्ये दिसत नाही.
ServerTransportListenAddr हे obfs4proxy ज्या पोर्टवर लिसन करते तो पोर्ट निश्चित करते. ही ओळ वगळल्यास obfs4proxy स्टार्टअपच्या वेळी कोणताही रिकामा पोर्ट निवडते आणि बहुतेक रीस्टार्टनंतर तो बदलतो, त्यामुळे तुम्ही दिलेली प्रत्येक ब्रिज लाईन अशा पोर्टकडे निर्देश करते जिथे काहीही लिसन करत नाही. अशा क्लायंटना कनेक्शन नाकारले जाते आणि ते प्रयत्न करणे थांबवतात.
ExtORPort auto हे एक्सटेंडेड ORPort उघडते, जे एक लूपबॅक चॅनेल आहे. obfs4proxy याचा वापर पूर्ण झालेली कनेक्शन्स क्लायंटच्या पत्त्यासह tor कडे सोपवण्यासाठी करते. Tor Project च्या सेटअप गाईडमध्ये प्रत्येक ब्रिजवर याचा समावेश असतो, कारण त्याशिवाय ट्रान्सपोर्ट tor ला तो पत्ता कळवू शकत नाही.
ContactInfo आणि Nickname हे दोन्ही सार्वजनिक आहेत. असा पत्ता वापरा जो तुम्ही वाचू शकाल, कारण ब्रिज खराब झाल्यास Tor Project याच माध्यमातून तुमच्याशी संपर्क साधते. जर तुम्हाला गुप्त राहायचे असेल, तर असे टोपणनाव निवडा जे तुमची ओळख उघड करणार नाही.
BridgeDistribution हे निवडते की कोणता डिस्ट्रिब्युटर तुमचा पत्ता वापरकर्त्यांना देईल. स्वीकारलेली मूल्ये https, email, telegram, settings, none आणि any अशी आहेत. पहिल्या ब्रिजसाठी any वापरा आणि सिस्टिमला निर्णय घेऊ द्या. खाजगी ब्रिजसाठी none वापरा जो तुम्ही स्वतः इतरांना देता, ज्यामुळे पत्ता सार्वजनिक वितरणातून पूर्णपणे बाहेर राहतो.
पोर्ट निवड महत्त्वाची का आहे
दोन्ही पोर्टसाठी 9001 वापरणे टाळा. Tor Project ने हे स्पष्टपणे सांगितले आहे, कारण 9001 हा पारंपारिक ORPort आहे आणि सेन्सर्स इंटरनेटवर त्यासाठी स्कॅन करत असतात. हे दोन पोर्ट एकमेकांपासून वेगळे असणे आवश्यक आहे, कारण tor आणि obfs4proxy हे दोन्ही स्वतःचे स्वतंत्र listener bind करतात.
सर्वात प्रभावी obfs4 पोर्ट 443 आहे. जवळजवळ प्रत्येक प्रतिबंधित नेटवर्कवर आउटबाउंड 443 पोर्ट खुला असतो आणि त्यावरील दीर्घकाळ चालणारे कनेक्शन सामान्य वेब सत्रासारखे दिसते. 1024 च्या खाली पोर्ट bind करण्यासाठी एक अतिरिक्त पायरी आवश्यक आहे, कारण obfs4proxy हे root म्हणून चालत नाही:
sudo setcap cap_net_bind_service=+ep /usr/bin/obfs4proxy
sudo systemctl edit tor@.service tor@default.serviceउघडणाऱ्या प्रत्येक एडिटरमध्ये या दोन ओळी जोडा:
[Service]
NoNewPrivileges=noकेवळ ही क्षमता (capability) पुरेशी नाही. systemd चे NoNewPrivileges सेटिंग प्रक्रियेला अशा कोणत्याही अधिकारांपासून रोखते जे त्याच्या मूळ प्रक्रियेकडे (parent) नव्हते, आणि फाईल कॅपॅबिलिटी ही तशीच एक गोष्ट आहे, त्यामुळे हे सेटिंग चालू असताना obfs4proxy 443 पोर्ट bind करण्यात अपयशी ठरते.
जर तुम्हाला ही पायरी वगळायची असेल, तर एखादा सामान्य उच्च पोर्ट (high port) निवडा आणि तो लिहून ठेवा. तुम्ही काहीही निवडले तरी, obfs4 पोर्ट नंतर बदलू नका. एक ब्रिज लाईन (bridge line) पत्ता, पोर्ट, फिंगरप्रिंट आणि प्रमाणपत्र यांना एकत्र जोडते, त्यामुळे वापरकर्त्याच्या ब्राउझरमध्ये आधीच असलेली प्रत्येक प्रत पोर्ट बदलल्या क्षणी निकामी होते.
दोन्ही फायरवॉलवर पोर्ट्स उघडा
sudo ufw allow 8443/tcp
sudo ufw allow 9443/tcp
sudo ufw statusदोन्ही पोर्ट्स उघडे असणे आवश्यक आहे. बहुतेक सर्व्हिस प्रोव्हाइडर्स त्यांच्या कंट्रोल पॅनेलमध्ये एक अतिरिक्त फायरवॉल देतात, ज्याची माहिती ufw ला नसते. सर्व्हरवर नियम असूनही जर तो कंट्रोल पॅनेलमध्ये नसेल, तर असा ब्रिज तयार होतो जो कधीही पोहोचण्यायोग्य नसतो आणि कोणताही डिस्क्रिप्टर प्रकाशित करत नाही. जर यातील कोणताही भाग तुमच्यासाठी नवीन असेल, तर नवीन VPS साठी आवश्यक ufw नियम आणि Linux वर लिसनिंग पोर्ट म्हणजे नक्की काय हे लेख वाचा. त्याच वेळी, SSH की आणि सुरक्षित sshd कॉन्फिगरेशन वापरून SSH लॉक करा. पासवर्ड-आधारित SSH असलेल्या सर्व्हरवर जर ब्रिज सुरक्षित नसेल, तर तो सर्व्हर असुरक्षितच राहतो.
सेवा सुरू करा आणि लॉग वाचा
sudo systemctl enable --now tor.service
sudo systemctl restart tor.service
sudo journalctl -e -u tor@defaultDebian आणि Ubuntu मध्ये दोन युनिट्स असतात. tor.service हे एक लहान रॅपर आहे आणि tor@default.service ही प्रत्यक्ष काम करणारी प्रक्रिया आहे. म्हणूनच journalctl -u tor रिकामे दिसते, तर तुम्हाला हवा असलेला लॉग tor@default अंतर्गत असतो.
दोन ओळी दर्शवतात की ते यशस्वी झाले आहे:
Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.
Registered server transport 'obfs4' at '0.0.0.0:9443'पहिली ओळ म्हणजे रीचेबिलिटी टेस्ट यशस्वी झाली आणि डिस्क्रिप्टर ब्रिज ऑथॉरिटीकडे गेला. जर ही ओळ दिसत नसेल, तर इंटरनेट आणि तुमच्या सर्व्हरमधील काहीतरी ORPort कडील ट्रॅफिक ब्लॉक करत आहे. दुसरी ओळ तुम्ही कॉन्फिगर केलेला पोर्ट दर्शवते. तिथे वेगळा पोर्ट दिसत असेल, तर याचा अर्थ tor ने ServerTransportListenAddr लागू केले नाही. याचे सामान्य कारण म्हणजे ट्रान्सपोर्ट नावातील तफावत: दोन्ही डिरेक्टिव्हवर ते obfs4 असेच वाचले पाहिजे.
दोन लिसनर्स अस्तित्वात असल्याची खात्री करा:
sudo ss -lntp | grep -E 'tor|obfs4|lyrebird'माझी ब्रिज लाईन कुठे आहे?
obfs4proxy tor च्या डेटा डिरेक्टरीमध्ये एक टेम्पलेट लिहितो:
sudo cat /var/lib/tor/pt_state/obfs4_bridgeline.txtती डिरेक्टरी tor युजरच्या मालकीची असते आणि तिचा मोड 700 असतो, त्यामुळे sudo शिवाय तुम्हाला Permission denied मिळेल. त्या फाईलमध्ये खालील स्वरूपाची एक ओळ असते:
Bridge obfs4 <IP ADDRESS>:<PORT> <FINGERPRINT> cert=<CERTIFICATE> iat-mode=0<IP ADDRESS> च्या जागी तुमच्या सर्व्हरचा सार्वजनिक पत्ता, <PORT> च्या जागी ORPort ऐवजी obfs4 पोर्ट आणि <FINGERPRINT> च्या जागी tor ने त्याच्या डेटा डिरेक्टरीमध्ये लिहिलेली आयडेंटिटी फिंगरप्रिंट टाका:
sudo cat /var/lib/tor/fingerprint
sudo cat /var/lib/tor/hashed-fingerprintपहिल्या फाईलमध्ये तुमचे टोपणनाव आणि ब्रिज लाईनमध्ये आवश्यक असलेली आयडेंटिटी फिंगरप्रिंट असते. दुसऱ्या फाईलमध्ये हॅश केलेली फिंगरप्रिंट असते, जी तुम्ही तुमचा ब्रिज चालू आहे का आणि अंदाजे किती क्लायंट्सना तो पोहोचतो हे पाहण्यासाठी Relay Search मध्ये पेस्ट करता. या दोन्ही गोष्टी एकमेकांच्या जागी वापरता येत नाहीत. हॅश केलेली व्हॅल्यू असलेली ब्रिज लाईन तुमच्या ब्रिजने सादर केलेल्या आयडेंटिटी की शी जुळत नाही, त्यामुळे क्लायंटने उघडलेले कनेक्शन नाकारले जाते.
ब्रिज वापरकर्त्यांपर्यंत प्रत्यक्षात कसा पोहोचतो?
तुम्ही तुमची ब्रिज लाईन कोणालाही स्वतःहून देत नाही. एकदा का डिस्क्रिप्टर ब्रिज अथॉरिटीपर्यंत पोहोचला की, वितरण प्रणाली (rdsys, जी BridgeDB ची उत्तराधिकारी आहे) तुमच्या ब्रिजला एका वितरकाकडे सोपवते आणि वापरकर्ते त्या वितरकाकडे ब्रिजची मागणी करतात. ऑगस्ट 2026 पर्यंतचे मार्ग खालीलप्रमाणे आहेत:
- bridges.torproject.org/options वरील वेब फॉर्म, जो कॅप्चा (captcha) पूर्ण केल्यानंतर ब्रिज लाईन्स देतो.
- Gmail किंवा Riseup पत्त्यावरून bridges@torproject.org वर ईमेल पाठवणे, ज्याला उत्तर म्हणून ब्रिज लाईन्स मिळतात. प्रदात्यावरील हे निर्बंध यासाठी आहेत कारण अमर्यादित मोफत खात्यांमुळे एखादा सेन्सर प्रत्येक ब्रिजची यादी मिळवू शकेल.
- Telegram बॉट @GetBridgesBot.
/startपाठवा, त्यानंतर/obfs4किंवा/webtunnelनिवडा. - स्वतः Tor Browser, ज्यामध्ये Settings आणि त्यानंतर Connection मध्ये जाऊन "Request bridges" वर क्लिक केल्यास moat चॅनेलद्वारे ब्रिज मिळतात.
सेटअप केल्यानंतर नवीन ब्रिज सुमारे तीन तासांनंतर Relay Search मध्ये दिसू लागतो. वापरकर्त्यांपर्यंत पोहोचायला बराच वेळ लागतो: Tor Project च्या म्हणण्यानुसार, "तुम्हाला वापरकर्त्यांचा सातत्यपूर्ण गट दिसेपर्यंत काही दिवस किंवा आठवडे लागू शकतात." सुरुवातीचे पंधरा दिवस शांत असणे सामान्य आहे, ती कोणतीही त्रुटी नाही.
BridgeDistribution none सेट केल्यास या सर्व वितरण प्रणालींमधून तुमचा ब्रिज बाहेर पडतो. त्यानंतर, सेन्सर वाचू शकत नाही अशा सुरक्षित चॅनेलवरून ज्यांना गरज आहे, त्यांना ब्रिज लाईन देण्याची जबाबदारी तुमची असते.
जेव्हा काही काम करत नाही
लॉगमध्ये स्वतःची चाचणी (self-testing) करणारी ओळ नाही. ORPort पोहोचण्यायोग्य नाही. दुसऱ्या मशीनवरून nc -vz your.ip 8443 वापरून त्याची चाचणी करा. जर प्रक्रिया अडकून पडली (hang), तर याचा अर्थ पॅकेट्स ड्रॉप होत आहेत, म्हणून ufw आणि प्रोव्हायडरचे पॅनेल तपासा. जर कनेक्शन नाकारले जात असेल (refusal), तर याचा अर्थ tor लिसन करत नाहीये, म्हणून ss -lntp तपासा आणि कॉन्फिगरेशन त्रुटीसाठी लॉग वाचा.
नोंदणीकृत ट्रान्सपोर्टमध्ये तुम्ही निवडलेला पोर्ट दिसत नाही. tor ने ServerTransportListenAddr कडे दुर्लक्ष केले आहे. ट्रान्सपोर्टचे नाव ServerTransportPlugin मधील नावाशी तंतोतंत जुळले पाहिजे आणि दोन्ही obfs4 असणे आवश्यक आहे.
obfs4proxy पोर्ट 443 बाइंड करू शकत नाही. getcap /usr/bin/obfs4proxy वापरून क्षमता तपासा, त्यानंतर ओव्हरराइड युनिटपर्यंत पोहोचले आहे का हे systemctl show tor@default -p NoNewPrivileges ने खात्री करा. जर आउटपुटमध्ये NoNewPrivileges=yes दिसत असेल, तर तुमची ड्रॉप-इन फाईल अशा युनिटमध्ये गेली आहे जे सध्या सुरू नाही.
/var/lib/tor/pt_state/ मध्ये काहीही नाही. tor ने ट्रान्सपोर्ट कधीच सुरू केला नाही, याचा अर्थ ServerTransportPlugin मधील पाथ (path) चुकीचा आहे. त्याची तुलना command -v obfs4proxy च्या आउटपुटशी करा.
बदल केल्यानंतर क्लायंट्सनी कनेक्ट करणे थांबवले. पत्त्यामध्ये किंवा obfs4 पोर्टमध्ये कोणताही बदल केल्यास आधी वितरित केलेल्या सर्व ब्रिज लाईन्स अवैध ठरतात. सर्व्हरचा पब्लिक IP बदलला आहे का ते तपासा, जे काही प्रोव्हायडर्सकडे सर्व्हर पुन्हा तयार (rebuild) करताना घडते.
tor अजिबात सुरू होत नाही. sudo -u debian-tor tor --verify-config -f /etc/tor/torrc चालवा. हे फाईल पार्स करते, ज्या ओळीवर आक्षेप आहे ती प्रिंट करते आणि चालू असलेल्या सेवेला धक्का लावत नाही.
FAQ
माझ्या VPS प्रोव्हायडरला Tor ब्रिजबद्दल तक्रार असेल का?
ब्रिज हा प्रवेशाचा बिंदू असतो, त्यामुळे तुमच्या सर्व्हरवरून जाणारी ट्रॅफिक इतर Tor रिलेकडे जाते, वापरकर्त्याने निवडलेल्या साइटवर कधीही जात नाही. तुमचा IP पत्ता कोणत्याही वेब लॉगमध्ये विनंतीचा स्रोत म्हणून दिसत नाही, आणि याच गोष्टीमुळे एक्झिट रिले ऑपरेटर्सना तक्रारींचा सामना करावा लागतो. होस्टिंगचे नियम वेगवेगळे असतात आणि काही प्रोव्हायडर्स कोणत्याही Tor सेवेला विशेष बाब मानतात, म्हणून सुरुवात करण्यापूर्वी 'acceptable use policy' वाचा आणि तुम्ही वाचलेला पत्ता ContactInfo मध्ये टाका.
Tor ब्रिज किती बँडविड्थ वापरतो?
प्रकाशित केलेली किमान मर्यादा 1 Mbit/s (अपलोड आणि डाउनलोड) आहे, तर गार्ड किंवा मिडल रिलेसाठी ती 10 Mbit/s आहे. प्रत्यक्ष वापर शून्याच्या जवळून सुरू होतो, कारण तुमचा ब्रिज फक्त त्या वापरकर्त्यांची ट्रॅफिक वाहून नेतो ज्यांना वितरक (distributor) त्याकडे पाठवतात. जर तुम्हाला कडक मर्यादा हवी असेल, तर torrc मध्ये RelayBandwidthRate आणि RelayBandwidthBurst सेट करा.
माझ्या नवीन ब्रिजला कोणीही का जोडले गेले नाही?
ब्रिजला Relay Search मध्ये दिसण्यासाठी सुमारे तीन तास लागतात आणि Tor Project च्या मार्गदर्शनानुसार, वापरकर्त्यांचा स्थिर गट तयार होण्यासाठी काही दिवस किंवा आठवडे लागतात. journalctl -u tor@default मधील 'self-testing' ओळ तपासा, Relay Search मध्ये तुमचा 'hashed fingerprint' शोधा आणि BridgeDistribution हे none वर सेट केलेले नाही याची खात्री करा.
मी obfs4 चालवावे की WebTunnel?
जर हा तुमचा पहिला ब्रिज असेल तर obfs4 चालवा: एक VPS, दोन पोर्ट्स, डोमेनची गरज नाही, प्रमाणपत्राची गरज नाही. जिथे सामान्य दिसणारी ट्रॅफिक सुद्धा ब्लॉक केली जाते तिथे WebTunnel चालवा, कारण त्यासाठी तुमच्या नियंत्रणाखालील डोमेन, एक खरा वेब सर्व्हर, वैध TLS प्रमाणपत्र आणि किमान 1 GB RAM आवश्यक असते. जर तुम्ही दोन्ही चालवत असाल, तर त्यांना वेगवेगळ्या पत्त्यांवर ठेवा, कारण एका IP वर बंदी आल्यास एकाच वेळी दोन ब्रिज बंद पडू शकतात.
मी नंतर obfs4 पोर्ट बदलला तर काय होईल?
वितरित केलेली प्रत्येक ब्रिज ओळ काम करणे थांबवेल. ब्रिज ओळ पत्ता, पोर्ट, फिंगरप्रिंट आणि प्रमाणपत्र यांना एकत्र जोडते, त्यामुळे जुनी ओळ असलेला क्लायंट अशा पोर्टवर कनेक्शन उघडतो जिथे काहीही ऐकत नाही (listen करत नाही) आणि तो प्रयत्न सोडून देतो. सर्व्हरचा सार्वजनिक IP बदलल्यास हेच लागू होते. सेटअप दरम्यान पोर्ट निवडा आणि तो तसाच राहू द्या.