Panduan Lengkap Menjalankan Tor Exit Node
Ketahui cara mengendalikan Tor exit node dengan betul. Kami kongsikan tips memilih hos, menetapkan ContactInfo, reverse DNS, serta cara mengurus e-mel aduan penyalahgunaan.
Fungsi exit node Tor dan identiti anda sebagai pengendali
Exit node Tor merupakan relay terakhir dalam satu litar: mesin yang membuka sambungan ke destinasi, supaya destinasi tersebut merekodkan alamat pelayan anda dan bukannya alamat pengguna. Setiap keputusan lain dalam panduan ini berpunca daripada fakta tersebut. Alamat ini dianggap sebagai sumber bagi segala trafik yang melaluinya, jadi ia mestilah alamat yang tidak menjalankan fungsi lain, di penyedia yang telah bersetuju untuk membawa trafik ini.
Menjalankan exit node adalah bertentangan dengan tindakan menyembunyikan diri. Relay tersebut disenaraikan dalam direktori awam yang boleh dimuat turun oleh sesiapa sahaja. Alamat hubungan anda diletakkan dalam direktori tersebut di bawah ContactInfo, nama reverse DNS (domain name system) anda mengumumkan apakah fungsi mesin tersebut, port 80 menghidangkan halaman yang menyatakan perkara yang sama, dan anda sendiri yang menjawab e-mel aduan penyalahgunaan (abuse mail) di bawah nama anda sendiri. Tiada sesiapa dalam sistem ini yang lebih mudah dikenal pasti berbanding pengendali exit node. Itulah tugasnya, dan itulah sebabnya tugas ini berfungsi.
Kami menjalankan nod ini. SSD Nodes mengendalikan exit relay di beberapa buah negara sebagai sumbangan kami kepada kebebasan bersuara. Kami menyewa mesin tersebut daripada penyedia yang secara sengaja telah mendaftar untuk trafik exit, dan kami bukanlah penyedia bagi mesin tersebut. Ini dilakukan dengan sengaja, dan bahagian seterusnya akan menjelaskan sebabnya.
Di mana exit relay sepatutnya berada, dan di mana ia tidak sepatutnya berada
Exit relay tidak sepatutnya diletakkan pada VPS (virtual private server) kegunaan am, termasuklah VPS kami. Rangkaian kegunaan am menampung laman web, e-mel, sandaran dan panel kawalan untuk ribuan pelanggan yang tidak berkaitan pada alamat IP yang berjiran. Trafik exit akan menyebabkan salah satu alamat tersebut dimasukkan ke dalam laporan pengimbasan dan senarai hitam spam, dan kesannya akan menjejaskan jiran-jiran pelayan tersebut. Penyedia yang menguruskan exit relay dengan baik telah membina infrastruktur khusus untuknya: ruang alamat yang dikhaskan untuk tujuan tersebut, dan meja bantuan penyalahgunaan (abuse desk) yang sudah memahami apa itu Tor.
Oleh itu, penyedia yang menulis panduan ini menasihatkan anda untuk membeli mesin di tempat lain. Itulah bahagian yang berguna. Kami tahu apa yang dilakukan oleh trafik exit terhadap sesuatu alamat kerana kami membayar pihak lain untuk menanggung trafik kami, dan kami membayar mereka kerana menguruskan trafik tersebut dengan betul adalah perniagaan yang berbeza daripada menjual pelayan kegunaan am.
Tor Project menyatakan perkara yang sama dengan lebih terus-terang. Halaman jenis relay mereka menyatakan bahawa exit relay "mempunyai pendedahan undang-undang dan liabiliti paling besar berbanding semua relay lain" dan bahawa "anda tidak sepatutnya menjalankan Tor exit relay dari rumah anda". VPS kegunaan am yang menempatkan projek peribadi anda adalah lebih dekat dengan "rumah" daripada yang disangka. Ia adalah mesin yang anda ambil berat, pada alamat yang anda mahu kekalkan bersih.
Jika anda mempunyai VPS biasa dan anda ingin membantu rangkaian tersebut pada minggu ini, jalankan non-exit relay atau bridge pada VPS tersebut. Itu bukanlah hadiah sagu hati. Ia adalah tugas berbeza dengan profil risiko yang berbeza, dan rangkaian memerlukan kedua-duanya. Non-exit relay tidak pernah membuka sambungan ke destinasi, jadi ia hampir tidak menerima sebarang aduan, dan panduan Tor meminta sekurang-kurangnya 2 MByte/s (megabait sesaat) bagi setiap arah sebelum ia layak disenaraikan. Bridge pula ialah titik masuk yang tidak disenaraikan untuk pengguna dalam rangkaian yang ditapis. Ia memerlukan ketersambungan 24/7 dan satu port TCP (transmission control protocol) yang terbuka, yang menjadikannya perkara paling bernilai yang boleh dilakukan oleh sebuah kotak kecil. Kedua-duanya sesuai diletakkan pada perkakasan yang anda sudah miliki. Exit relay pula tidak.
Bagaimanakah cara mencari penyedia yang mesra exit node?
Tanya sebelum anda membuat pesanan, secara bertulis, dan simpan jawapan tersebut. Garis panduan exit Tor mencadangkan agar bertanya dalam dua langkah: pertama, sama ada penyedia membenarkan exit node Tor, kemudian sama ada mereka akan memberikan alamat atau julat IP khusus untuknya. Bertanya tentang kedua-duanya sekali gus cenderung menghasilkan jawapan tidak secara refleks.
Empat soalan ini akan memberitahu anda sama ada penyedia benar-benar bersedia untuk perkara ini.
- Adakah anda akan memberikan alamat IP khusus yang tidak menempatkan apa-apa selainnya, dan adakah anda akan menetapkan rekod reverse DNS yang saya minta?
- Siapa yang menerima e-mel aduan (abuse mail), dan adakah anda akan memajukannya kepada saya tanpa suntingan, dengan alamat pelapor dikekalkan supaya saya boleh membalas terus kepada mereka?
- Apakah yang berlaku pada aduan pertama: adakah anda memajukannya kepada saya, atau adakah anda melakukan null-route pada alamat tersebut terlebih dahulu sebelum bertanya?
- Berapa banyak exit node yang sudah berada dalam rangkaian ini? Garis panduan Tor menyatakan dengan jelas tentang perkara ini: "tidak membantu jika kita mengumpulkan terlalu banyak exit node pada satu ISP yang mesra".
Soalan terakhir itu lebih penting daripada yang dilihat. Sebahagian daripada nilai sesuatu exit node datang daripada kedudukannya dalam rangkaian. Satu lagi exit node dalam rangkaian yang sudah menempatkan lima puluh nod memberikan nilai yang kurang berbanding mesin yang sama di lokasi baharu. Relay Search menunjukkan rangkaian mana yang sudah membawa exit node, jadi anda boleh menyemak sebelum membuat komitmen.
Dapatkan jawapan sebelum anda membayar, dan beli mesin tersebut menggunakan akaun berasingan dan bukannya menambahkannya ke akaun yang menempatkan pelayan anda yang lain. Sejauh mana keselamatan hosting VPS bergantung terutamanya pada apa yang anda letakkan bersebelahan dengan apa, dan ini adalah contoh paling jelas bagi peraturan tersebut.
Satu alamat, satu tugas
Alamat keluar (exit) tidak boleh menempatkan apa-apa selain daripada itu. Tiada laman web, tiada e-mel, tiada VPN, tiada papan pemuka pemantauan, dan tiada jump host SSH (secure shell) peribadi. Alamat tersebut akan disenaraihitamkan, dan sebarang perkhidmatan lain yang berada di situ akan mula gagal dengan cara yang sukar untuk dinyahpepijat. Alamat yang mempunyai satu tujuan juga memastikan jawapan anda terhadap aduan adalah ringkas: alamat ini ialah relay keluar, dan ia tidak menjalankan fungsi lain.
Sebelum Tor dijalankan, lakukan kerja-kerja penyelenggaraan biasa. Gunakan SSH berasaskan kunci sahaja dengan log masuk kata laluan dinyahaktifkan, dan pasang firewall yang hanya membenarkan port yang anda terbitkan. Mengeraskan SSH pada VPS merangkumi bahagian pertama dan asas firewall ufw merangkumi bahagian kedua. Sebuah relay keluar menerbitkan tepat dua port kepada dunia: ORPort yang membawa trafik Tor, dan port 80 untuk halaman notis keluar. Semua port lain kekal ditutup.
Aktifkan unattended upgrades, kerana relay keluar yang dibiarkan menggunakan binaan Tor lama akan menjadi masalah bagi setiap pengguna yang dihalakan melaluinya.
sudo apt update && sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgradesJangan tambah pengelogan (logging). Menangkap teks biasa (plaintext) yang keluar daripada relay keluar adalah mudah dari segi teknikal dan ia merupakan satu perkara yang tidak boleh dilakukan oleh pengendali. FAQ undang-undang Tor EFF menasihatkan pengendali supaya tidak berbuat demikian, kerana undang-undang pemintasan komunikasi di Amerika Syarikat dan undang-undang setara di tempat lain boleh mewujudkan liabiliti jika anda memeriksa trafik tersebut. Kekalkan pengelogan tahap notice lalai Tor dan jangan tambah apa-apa lagi.
Memasang Tor daripada repositori Tor Project
Pakej pengedaran sering ketinggalan. Gunakan repositori rasmi Tor Project supaya pembaikan keselamatan diterima pada hari ia dikeluarkan. Setakat Ogos 2026, siri stabil semasa ialah 0.4.9.
sudo apt update
sudo apt install -y apt-transport-https gnupg wget
lsb_release -csTulis /etc/apt/sources.list.d/tor.sources, dengan menggantikan noble menggunakan kod nama yang dicetak oleh lsb_release -cs:
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: noble
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpgTambah kunci penandatangan, kemudian pasang:
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring
tor --versionPakej deb.torproject.org-keyring memastikan kunci tersebut sentiasa terkini secara automatik, supaya repositori tidak tergendala apabila kunci tersebut ditukar. Jika apt update melaporkan repositori yang sama dikonfigurasikan dua kali, anda mempunyai kedua-dua fail .list dan fail .sources yang menamakannya, dan ralat sumber pendua deb822 menjelaskan cara untuk menyelesaikannya.
DNS: exit anda menyelesaikan nama untuk semua orang yang menggunakannya
Exit melakukan carian nama bagi setiap litar yang keluar melaluinya, jadi resolvernya melihat aliran nama milik orang lain. Jika anda menghalakannya kepada resolver awam yang besar, anda menyerahkan keseluruhan aliran tersebut kepada satu syarikat, iaitu pemusatan yang Tor minta pengendali exit untuk elakkan. Sebaliknya, jalankan resolver yang melakukan pengesahan dan caching pada pelayan tersebut.
sudo apt install -y unbound bind9-dnsutils
sudo cp /etc/resolv.conf /etc/resolv.conf.backup
echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf
sudo chattr +i /etc/resolv.conf
sudo systemctl enable --now unboundchattr +i menandakan fail sebagai tidak boleh diubah (immutable), kerana klien DHCP (dynamic host configuration protocol) dan resolvconf menulis semula /etc/resolv.conf mengikut jadual mereka sendiri. Tanpanya, but semula boleh mengalihkan carian anda kembali kepada resolver pembekal, dan tiada amaran diberikan apabila ia berlaku. Arahan Tor untuk Debian dan Ubuntu juga mendayakan pengecilan nama pertanyaan (query name minimisation), yang menghantar kepada setiap pelayan nama hanya bahagian nama yang benar-benar diperlukan:
server:
qname-minimisation: yesLetakkan kod tersebut dalam fail di bawah /etc/unbound/unbound.conf.d/, kemudian sahkan resolver menjawab:
sudo systemctl restart unbound
dig +short example.com @127.0.0.1Alamat dalam balasan bermaksud unbound sedang berfungsi. Jika unbound gagal bermula dengan address already in use, proses lain sedang menggunakan port 53: jalankan sudo ss -lntup | grep :53 dan lihat apa yang memilikinya. Pada Ubuntu, systemd-resolved mendengar pada 127.0.0.53, jadi ia tidak bertembung dengan unbound pada 127.0.0.1.
Fail torrc untuk exit relay
Pakej Debian membaca /etc/tor/torrc. Ini adalah keseluruhan konfigurasi yang berkaitan dengan exit.
Nickname exampleExit01
ORPort 443
ExitRelay 1
SocksPort 0
ContactInfo email:tor[]example.org abuse:abuse[]example.org url:https://example.org ciissversion:3
ReducedExitPolicy 1
Log notice syslogSetiap baris di situ penting, jadi teliti satu demi satu.
ORPort 443 ialah tempat relay lain menyambung kepada anda. Port 443 boleh menembusi rangkaian sekatan yang menyekat port luar biasa, jadi relay anda boleh dicapai oleh lebih ramai orang berbanding jika menggunakan port 9001 yang tradisional. Anda hanya boleh menuntut 443 kerana tiada perkhidmatan lain pada kotak ini yang memerlukannya, yang merupakan satu lagi hujah untuk menggunakan alamat khusus.
SocksPort 0 mematikan SOCKS proxy tempatan. Relay tidak memerlukannya, dan port SOCKS yang mendengar pada alamat awam merupakan proksi terbuka yang akan ditemui dan disalahgunakan dalam masa beberapa jam sahaja.
ExitRelay 1 ialah suis yang menjadikan ini sebagai exit. Tetapkan secara eksplisit dan jangan bergantung pada tetapan lalai, supaya fail konfigurasi menyatakan dengan jelas fungsi mesin tersebut.
ContactInfo diterbitkan dalam direktori awam untuk dibaca oleh sesiapa sahaja. Tulis dalam format ContactInfo Information Sharing Specification, iaitu format yang diurai oleh peralatan rangkaian, dan pastikan ciissversion:3 disertakan di dalamnya. Penggunaan [] sebagai ganti @ adalah konvensyen yang digunakan oleh spesifikasi tersebut untuk melambatkan pengikis alamat (address scrapers). Gunakan peti mel yang anda semak setiap hari, kerana di sinilah e-mel aduan penyalahgunaan akan tiba.
Jika kotak tersebut mempunyai IPv6 yang berfungsi, tambahkan IPv6 ORPort dan aktifkan exit IPv6. Abaikan kedua-duanya jika tidak berfungsi, kerana relay yang mengiklankan alamat yang tidak boleh digunakan akan gagal dalam ujian kebolehcapaiannya sendiri.
ORPort [2001:db8::1]:443
IPv6Exit 1Polisi keluar: port yang dibenarkan
Polisi keluar ialah senarai destinasi yang relay anda sanggup hubungi. Tor membacanya dari atas ke bawah dan peraturan padanan pertama akan diguna pakai. ReducedExitPolicy 1 memilih senarai pilihan yang terdiri daripada kira-kira tujuh puluh port yang merangkumi web, penghantaran mel, sembang dan git, serta mengecualikan port yang paling banyak mencetuskan aduan. Ini adalah titik permulaan yang sesuai untuk exit relay pertama.
Dua peraturan perlu diketahui mengikut namanya. ExitPolicyRejectPrivate diaktifkan secara lalai dan menghalang exit daripada menyambung ke julat alamat peribadi serta alamat relay itu sendiri, yang berfungsi untuk memastikan exit anda tidak dihalakan ke rangkaian dalaman penyedia anda. Port 25 (SMTP, simple mail transfer protocol) ditolak dan harus kekal ditolak, kerana membenarkannya akan menjadikan relay sebagai sumber spam dan alamat tersebut akan disenaraihitamkan dalam masa beberapa hari.
Sesuatu exit perlu membenarkan port 80 dan 443 untuk menjadi berguna. Dokumentasi exit relay Tor menyatakan keperluan minimum tersebut secara langsung. Jika penyedia anda mahukan polisi yang lebih ketat daripada polisi yang dikurangkan (reduced policy), exit khusus web masih merupakan sumbangan yang bermakna:
ExitPolicy accept *:80
ExitPolicy accept *:443
ExitPolicy reject *:*Akhiri senarai dengan reject *:* supaya polisi anda lengkap dengan sendirinya dan tiada perkara lain yang diwarisi. Polisi yang dikurangkan memang membenarkan port 22 (SSH), yang merupakan punca biasa laporan brute-force, jadi tambahkan ExitPolicy reject *:22 di atas peraturan lain jika anda tidak mahu mengendalikan kategori e-mel tersebut. Port perkongsian fail dalam julat 6881-6999 adalah punca biasa notis hak cipta, dan polisi yang dikurangkan sudah pun mengecualikannya.
Perubahan polisi hanya akan sampai kepada klien selepas relay anda menerbitkan deskriptor baharu dan direktori menyebarkannya, jadi berikan masa beberapa jam sebelum menilai kesannya.
Maklumat perhubungan, kunci keluarga, dan pendaftaran relay
Mendaftarkan exit relay bermakna mengaitkannya dengan nama yang boleh disahkan oleh pihak luar. Dua mekanisme melakukan perkara ini, dan kedua-duanya berfungsi secara bersama.
Yang pertama ialah fail yang diketahui umum. Terbitkan identiti keluarga anda pada domain yang anda kawal, kemudian namakan bukti tersebut dalam ContactInfo:
ContactInfo email:tor[]example.org url:https://example.org proof:uri-familyid-ed25519 ciissversion:3Fail tersebut terletak di https://example.org/.well-known/tor-relay/ed25519-family-id.txt dan mengandungi ID keluarga anda. Sesiapa sahaja kini boleh mengesahkan bahawa pihak yang menuntut relay ini juga mengawal domain tersebut. Itulah perbezaan antara alamat perhubungan dan alamat yang disahkan.
Yang kedua ialah keluarga itu sendiri. Jika anda menjalankan lebih daripada satu relay, rangkaian perlu tahu bahawa relay tersebut dikendalikan oleh operator yang sama, supaya klien tidak membina litar melalui dua mesin anda. tor versi semasa melakukan ini dengan kunci keluarga, yang dipanggil Happy Families, pada relay yang menjalankan versi 0.4.9.2-alpha atau lebih baharu:
tor --keygen-family exampleFamilyPerintah itu menulis exampleFamily.secret_family_key dan memaparkan baris FamilyId. Salin fail kunci rahsia ke dalam direktori kunci setiap relay (/var/lib/tor/keys pada Debian dan Ubuntu), kekalkan akhiran .secret_family_key pada nama fail, tambahkan baris FamilyId yang dipaparkan ke dalam setiap torrc, dan muat semula tor. Dokumentasi tor menyatakan dengan jelas bahawa anda masih perlu menetapkan pilihan legasi MyFamily yang menyenaraikan setiap fingerprint relay sehingga projek tersebut mengumumkan bahawa ia tidak lagi diperlukan, jadi konfigurasikan kedua-duanya. Fingerprint setiap relay berada dalam /var/lib/tor/fingerprint.
Pada mesin kedua dan ketiga, operasi mula menjadi penting, dan menguruskan beberapa pelayan Linux serentak adalah masalah yang sama di sini seperti di tempat lain. Sandarkan /var/lib/tor/keys di luar pelayan tersebut. Jika ia hilang, relay akan kembali sebagai entiti asing, dan perlu memperoleh semula setiap flag serta reputasinya dari sifar.
Langgan juga senarai mel tor-relays. Perubahan yang memberi kesan kepada operator diumumkan di sana terlebih dahulu.
Reverse DNS dan notis keluar pada port 80
Tetapkan rekod reverse DNS sebelum relay membawa sebarang trafik. Garis panduan keluar Tor menyatakan untuk memberi isyarat tentang fungsi pelayan tersebut, seperti tor-exit-01.example.org. Sebabnya adalah praktikal. Apabila alamat yang tidak dikenali muncul dalam log seseorang, perkara pertama yang dilakukan oleh pentadbir mereka ialah menjalankan carian reverse lookup. Nama yang mengandungi "tor-exit" menjawab persoalan tersebut sebelum sesiapa menulis kepada anda, yang menukarkan sebahagian daripada bakal aduan kepada tiada aduan langsung. Minta penyedia perkhidmatan menetapkan rekod PTR (pointer), dan tambah rekod forward yang sepadan di pihak anda.
Kemudian, sediakan halaman notis pada port 80 yang menyatakan perkara yang sama dalam bentuk teks. Panduan lama melakukan ini dengan tetapan DirPortFrontPage pada tor, yang bergantung pada DirPort. DirPort telah ditamatkan untuk relay sejak tor 0.4.6.5, jadi gunakan pelayan web kecil sebagai ganti.
sudo apt install -y nginx
sudo install -d -m 755 /srv/tor-exit-noticeTulis /srv/tor-exit-notice/index.html:
<!DOCTYPE html>
<html>
<head><title>This is a Tor exit relay</title></head>
<body>
<h1>This is a Tor exit relay</h1>
<p>Traffic from this address was sent by a user of the Tor network. It did not
come from the operator of this machine, and this machine keeps no record of
who sent it.</p>
<p>Operator: Example Org. Abuse reports: abuse@example.org. Every report gets a
reply from a person.</p>
<p>To check whether this address was a Tor exit at a given date and time:
https://metrics.torproject.org/exonerator.html</p>
</body>
</html>Tulis blok pelayan ini ke /etc/nginx/sites-available/tor-exit-notice:
server {
listen 80 default_server;
listen [::]:80 default_server;
server_name _;
root /srv/tor-exit-notice;
index index.html;
access_log off;
}Aktifkannya, buang tapak lalai nginx, dan semak hasilnya:
sudo ln -sf /etc/nginx/sites-available/tor-exit-notice /etc/nginx/sites-enabled/tor-exit-notice
sudo rm -f /etc/nginx/sites-enabled/default
sudo nginx -t && sudo systemctl reload nginx
curl -s http://127.0.0.1/ | head -n 5nginx -t yang melaporkan syntax is ok dan test is successful bermakna fail tersebut berjaya dihuraikan. curl sepatutnya mencetak baris pertama notis anda. Jika ia mencetak halaman alu-aluan nginx sebaliknya, tapak lalai masih diaktifkan dan blok anda tidak digunakan.
Mulakan servis dan baca log yang dipaparkan
sudo systemctl restart tor@default
sudo journalctl -u tor@default -n 50 --no-pagerDalam masa beberapa minit, log tersebut sepatutnya memaparkan baris yang bermaksud relay lain sudah boleh mencapai pelayan anda:
Self-testing indicates your ORPort is reachable from the outside. Excellent.Jika baris tersebut tidak muncul, bermakna ORPort tidak boleh dicapai. Sahkan bahawa tor sedang mendengar pada port tersebut dengan sudo ss -lntp | grep 443, kemudian uji port itu dari mesin lain menggunakan nc -vz your.address.here 443. Punca biasa bagi masalah ini ialah firewall di hadapan VPS, sama ada firewall anda sendiri atau firewall pada panel kawalan pembekal.
Pastikan servis kembali berjalan selepas but semula dengan systemctl is-enabled tor, yang sepatutnya mencetak enabled.
Relay anda akan muncul di Relay Search kira-kira tiga jam selepas ia dimulakan, di bawah nama samaran yang anda pilih. Trafik kemudiannya akan meningkat dalam tempoh beberapa hari, kerana pengukuran lebar jalur rangkaian perlu memerhati relay anda sebelum klien memberikan pemberatan yang tinggi kepadanya. Adalah perkara biasa bagi relay exit baharu untuk tidak membawa banyak trafik pada hari pertama.
Pelan tindakan penyalahgunaan, dan rupa bentuk e-mel tersebut
Sediakan pelan tindakan sebelum aduan pertama diterima, kerana aduan pertama biasanya tiba dalam minggu pertama. Kebanyakan e-mel ini dijana oleh mesin. Garis panduan exit node Tor menunjukkan laporan automatik merangkumi kira-kira 80% daripada jumlah keseluruhan, dan balasan standard dapat menyelesaikan kebanyakan baki aduan tersebut.
Berikut adalah perkara yang sebenarnya diterima. Laporan pengimbasan atau brute-force yang dihasilkan oleh sistem pengesanan pencerobohan seseorang, yang memetik alamat dan cap masa anda. Notis hak cipta, jika polisi anda membenarkan port perkongsian fail. Aduan spam forum atau komen daripada pemilik laman web. Kadangkala, permintaan pemeliharaan atau sepina daripada pihak penguatkuasa undang-undang, yang merupakan kategori berbeza dan merupakan tahap di mana anda perlu berbincang dengan peguam dan bukannya menggunakan templat.
Balasannya ringkas, dan hampir sama setiap kali:
Hello,
Thank you for the report. The address 203.0.113.10 is a Tor exit relay,
operated by <your name> at <your organisation>. The connection you saw was
made by a user of the Tor network. It did not originate on this machine.
This relay keeps no record of which user made which connection, so I cannot
identify the sender and there are no logs for me to hand over.
You can confirm that this address was a Tor exit at the date and time in
question here: https://metrics.torproject.org/exonerator.html
If you would prefer to stop Tor traffic reaching your service, the current
list of exit addresses is published here:
https://check.torproject.org/torbulkexitlist
I read this mailbox personally and will answer any follow-up.
<your name>Empat tabiat menjadikan proses ini berkesan. Balas dalam tempoh satu hari bekerja, daripada alamat dalam ContactInfo, ditandatangani dengan nama anda sendiri. Jangan sekali-kali menawarkan untuk mengenal pasti pengguna, kerana anda tidak mampu melakukannya, dan pengendali yang membayangkan sebaliknya terpaksa memungkiri janji tersebut kemudian hari. Simpan setiap balasan dalam satu folder, supaya e-mel kedua mengenai insiden yang sama mendapat jawapan yang sama. Jika penyedia perkhidmatan memajukan aduan dengan amaran penggantungan, jawab penyedia perkhidmatan terlebih dahulu dan pengadu kemudian.
Dua pautan membawa beban utama dalam balasan tersebut. ExoneraTor menjawab soalan yang sebenarnya dimiliki oleh penyiasat: adakah alamat ini merupakan exit node Tor pada ketika itu. Senarai exit pukal ialah senarai ringkas alamat exit semasa, satu alamat bagi setiap baris, untuk sesiapa sahaja yang telah memutuskan untuk menyekat Tor dan lebih suka melakukannya dengan tepat daripada meneka.
Lebar jalur, kos, dan relay kedua
Exit relay memindahkan trafik sebenar. Tentukan had bulanan sebelum anda membuat pesanan, dan tanya bagaimana penyedia mengenakan caj setelah had tersebut dicapai, kerana kos sebenar VPS kebanyakannya bergantung pada had pemindahan data dan bukannya harga yang tertera. Tor boleh menguatkuasakan had tersebut bagi pihak anda:
AccountingMax 4 TBytes
AccountingStart month 1 00:00
RelayBandwidthRate 20 MBytes
RelayBandwidthBurst 25 MBytesAccountingMax menyebabkan tor berhenti beroperasi (hibernate) sebaik sahaja ia memindahkan jumlah data tersebut dalam tempoh perakaunan, kemudian aktif semula pada permulaan tempoh seterusnya. Bandingkan data bulan pertama dengan kaunter penyedia sendiri sebelum anda mempercayai angka tersebut, kerana kedua-duanya tidak selalu mengira bait yang sama. RelayBandwidthRate mengehadkan kadar trafik berterusan, yang memastikan pautan naik (uplink) kekal boleh digunakan dan penyedia tidak berasa terbeban.
Apabila anda menambah exit relay kedua, letakkannya pada rangkaian yang berbeza dan bukannya dalam rak yang sama dengan yang pertama. Kepelbagaian adalah sebahagian besar daripada sumbangan exit relay, dan dua mesin di satu lokasi akan gagal secara serentak. Hubungkan mereka ke dalam satu keluarga (family), terbitkan maklumat hubungan yang disahkan yang sama untuk kedua-duanya, dan jawab e-mel daripada kedua-dua relay tersebut. Exit relay yang tidak dapat dihubungi oleh sesiapa akan dianggap sebagai masalah tanpa identiti. Exit relay yang pengendali-nya membalas pada hari yang sama akan dianggap sebagai pelayan yang mempunyai individu di sebaliknya, iaitu keadaan yang sebenarnya.
FAQ
Bolehkah saya menjalankan Tor exit node pada VPS yang sudah saya miliki?
Tidak, dan ini adalah perkara yang perlu dipatuhi dengan tegas. Exit node memerlukan alamat khusus yang tidak menempatkan apa-apa selainnya, di penyedia yang telah bersetuju terlebih dahulu untuk membawa trafik exit dan memajukan e-mel penyalahgunaan kepada anda tanpa disunting. Pada VPS kegunaan am, termasuk milik kami, alamat tersebut sudah menjalankan tugas lain dan berkongsi persekitaran dengan pelanggan yang menjalankan servis biasa. Jalankan non-exit relay atau obfs4 bridge pada mesin yang anda miliki. Servis tersebut benar-benar berguna, hampir tidak menerima aduan, dan tidak memerlukan apa-apa selain daripada pelayan yang anda sudah bayar.
Berapa banyak e-mel penyalahgunaan yang diterima oleh Tor exit relay, dan siapa yang menerimanya?
Ia bergantung pada polisi exit anda. Dengan ReducedExitPolicy 1, port 25 ditolak dan port perkongsian fail dikecualikan, kebanyakan e-mel yang sampai adalah laporan pengimbasan automatik dan serangan brute-force. Garis panduan exit Tor meletakkan laporan automatik pada kira-kira 80% daripada jumlah keseluruhan. E-mel tersebut dihantar kepada sesiapa sahaja yang dimajukan oleh meja penyalahgunaan penyedia, itulah sebabnya anda perlu bertanya sebelum membuat pesanan sama ada mereka memajukan e-mel tersebut kepada anda dengan alamat pelapor yang masih utuh. Terbitkan alamat yang sama dalam ContactInfo dan pada halaman notis port 80, serta jawab dalam masa satu hari bekerja.
Adakah saya perlu menerbitkan nama sebenar dan alamat e-mel saya?
Ya. ContactInfo diterbitkan dalam direktori relay awam dan sesiapa sahaja boleh memuat turunnya, nama reverse DNS mengumumkan apakah mesin tersebut, dan halaman notis pada port 80 mengulanginya. Ketelusan itu adalah reka bentuknya, bukan kesan sampingan. Exit node tanpa maklumat hubungan yang berfungsi akan dianggap sebagai gangguan tanpa nama, dan sesetengah klien mengecualikan exit node yang tidak menerbitkan sebarang maklumat hubungan langsung. Tambahkan proof:uri-familyid-ed25519 dan fail /.well-known/tor-relay/ed25519-family-id.txt pada domain yang anda kawal, supaya maklumat hubungan tersebut boleh disahkan dan bukan sekadar dinyatakan.
Mengapa exit relay baharu saya hampir tidak membawa sebarang trafik?
Pertama, semak sama ada journalctl -u tor@default mengandungi Self-testing indicates your ORPort is reachable from the outside. Excellent., kerana relay yang gagal dalam ujian kebolehcapaian tidak akan diterbitkan dan tidak akan membawa sebarang trafik. Jika baris tersebut ada, jawapannya biasanya adalah masa. Relay akan muncul dalam Relay Search kira-kira tiga jam selepas dimulakan, dan klien hanya akan menghantar trafik yang bermakna setelah pengukuran lebar jalur rangkaian memerhatikannya, yang mengambil masa beberapa hari. Polisi yang membenarkan port 80 dan 443 juga diperlukan sebelum relay anda dianggap sebagai exit node.