Cara Pasang Tor Bridge obfs4 di VPS Sendiri
Ketahui cara menyediakan Tor bridge obfs4 pada VPS murah. Panduan ini merangkumi konfigurasi torrc, tetapan port, firewall, dan cara menyemak log untuk memastikan bridge aktif.
Apakah itu bridge Tor dan mengapa ia wujud
Bridge Tor ialah titik masuk ke dalam rangkaian Tor yang alamatnya tidak diterbitkan dalam senarai relay awam. Senarai tersebut, yang dipanggil consensus, merupakan dokumen bertandatangan yang boleh dimuat turun oleh sesiapa sahaja, termasuk pihak penapis. Menyekat Tor daripada senarai itu hanya mengambil masa satu petang: muat turun consensus, kemudian sekat setiap alamat di dalamnya pada sempadan rangkaian. Bridge wujud kerana senarai yang diterbitkan itu merupakan titik kelemahan. Alamat bridge diberikan sedikit demi sedikit, jadi tiada permintaan tunggal yang akan mendedahkan keseluruhan set alamat tersebut.
Alamat yang tidak tersenarai hanyalah separuh daripada penyelesaian. Deep packet inspection (DPI), yang mengelaskan trafik berdasarkan kandungannya dan bukannya alamat, boleh mengecam sambungan Tor daripada bentuk handshake TLS (transport layer security) miliknya. Pihak penapis yang tidak mempunyai senarai masih boleh melihat "ini kelihatan seperti Tor" lalu menggugurkan sambungan tersebut. Pluggable transport menghapuskan isyarat itu. Ia membungkus aliran Tor dengan sesuatu yang lain pada bahagian klien, dan bridge anda akan membukanya semula.
obfs4 ialah transport yang dijalankan oleh kebanyakan bridge. Ia menukarkan aliran tersebut kepada bait tanpa header dan tanpa handshake tetap, jadi DPI tidak mempunyai corak untuk dipadankan. Ia juga mengesahkan klien. Nilai cert= di dalam baris bridge ialah kunci yang mesti dibuktikan oleh klien sebelum bridge memberikan sebarang respons. Ini menangkis active probing: pihak penapis yang menyambung ke alamat anda untuk menguji sama ada ia menggunakan Tor tidak akan mendapat balasan dan tidak akan mengetahui apa-apa.
Pluggable transport yang manakah perlu anda jalankan?
- obfs4 memerlukan satu VPS, dua port TCP, dan tiada nama domain. Ia merupakan perkara paling mudah dan berguna yang boleh anda jalankan, serta menjadi subjek panduan ini.
- WebTunnel menyembunyikan sambungan di dalam trafik HTTPS biasa ke laman web sebenar. Tor Project menyenaraikan keperluannya sebagai alamat IPv4 statik, domain yang anda kawal, pelayan web yang berfungsi seperti NGINX atau Apache, sijil TLS yang sah, dan sekurang-kurangnya 1 GB RAM dengan 4 GB disyorkan. Ia sesuai untuk rangkaian di mana trafik yang kelihatan rawak dianggap mencurigakan, kerana negara yang hanya membenarkan pelayaran web masih membenarkan HTTPS.
- Snowflake ialah sumbangan yang berbeza. Sukarelawan menjalankan proksi WebRTC jangka pendek, jadi titik masuk sentiasa berubah dan tiada alamat stabil untuk disekat oleh penapis. Anda tidak mengendalikan bridge untuknya. Anda menjalankan proksi, dan ia tidak memerlukan alamat tetap.
Mulakan dengan obfs4. Anda boleh menambah bridge WebTunnel kemudian, pada alamat kedua: menjalankan kedua-duanya pada satu IP bermakna satu alamat yang disekat akan melumpuhkan kedua-duanya.
Berapakah kos untuk menjalankan bridge?
The data behind this chart
[
{
"label": "Bridge, minimum",
"min_upstream_mbit": 1
},
{
"label": "Guard or middle relay, minimum",
"min_upstream_mbit": 10
},
{
"label": "Guard or middle relay, recommended",
"min_upstream_mbit": 16
}
]Sehingga Ogos 2026, Tor Project memerlukan bridge mempunyai sekurang-kurangnya 1 Mbit/s lebar jalur muat naik dan muat turun. Guard atau middle relay pula diminta mempunyai 10 Mbit/s, dengan 16 Mbit/s disyorkan. Ini adalah keperluan yang diterbitkan, bukan ukuran sebenar. Bridge baharu biasanya beroperasi jauh di bawah tahap minimum selama beberapa minggu. Halaman keperluan yang sama meminta relay mempunyai sekurang-kurangnya 100 GByte trafik keluar sebulan, yang mana pelan terkecil pun sudah mencukupi. Oleh itu, baca kos sebenar VPS kecil sebulan sebelum anda memilih saiz yang lebih besar.
Permukaan penyalahgunaan adalah kecil, dan ini adalah bahagian yang sering disalah faham. Bridge ialah hop pertama. Trafik yang meninggalkan pelayan anda pergi ke relay Tor yang lain, bukan ke laman web yang dipilih oleh pengguna. Alamat IP anda tidak akan muncul dalam log web pihak asing sebagai sumber permintaan, jadi e-mel aduan yang biasanya diterima oleh pengendali exit relay tidak akan sampai ke sini. Walau bagaimanapun, semak polisi penggunaan yang boleh diterima (AUP) pembekal anda, kerana sesetengah hos menganggap sebarang servis Tor sebagai kes khas.
Satu perkara yang tidak patut dilakukan: menukar relay awam sedia ada kepada bridge pada alamat yang sama. Nasihat Tor Project untuk kes tersebut adalah untuk menukar "alamat IP, nama dan fingerprint", kerana alamat lama sudah berada dalam konsensus yang dimuat turun oleh penapis. Bridge yang merupakan relay awam pada minggu lepas adalah bridge yang sudah berada dalam senarai sekat (blocklist).
Uptime lebih penting daripada kelajuan. Keperluan relay menyatakan bahawa "jika relay anda tidak berjalan lebih daripada 2 jam sehari, kegunaannya adalah terhad", dan bridge lebih terjejas dalam hal ini kerana setiap klien mempunyai satu alamat dan tiada sandaran. Satu but semula akan memutuskan sambungan setiap pengguna. Sediakan semakan port TCP dalam Uptime Kuma pada port obfs4 supaya anda tahu pada hari ia berhenti bertindak balas.
Memasang Tor daripada repositori Tor Project
Pakej pengedaran sering ketinggalan, sedangkan bridge ialah perisian keselamatan yang perlu sentiasa terkini. Tambahkan repositori projek tersebut terlebih dahulu.
sudo apt update
sudo apt install -y apt-transport-https gnupg wget lsb-release
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/nullSekarang, tulis fail sumber tersebut. Baris Suites: mesti mengandungi kod nama release anda, jadi baca kod tersebut daripada sistem dan bukannya menaipnya berdasarkan ingatan.
sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $(lsb_release -cs)
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring obfs4proxyJika apt update melaporkan bahawa repositori tidak mempunyai fail Release untuk kod nama anda, bermakna Tor Project tidak menyokong release tersebut. Padam /etc/apt/sources.list.d/tor.sources, jalankan sudo apt update sekali lagi, dan pasang pakej tor yang disediakan oleh pengedaran anda. Segala arahan di bawah adalah sama.
Pakej obfs4proxy datang daripada Debian dan Ubuntu sendiri (versi 0.0.14 dalam Debian 13, setakat Ogos 2026). Sahkan lokasi binari tersebut, kerana laluannya akan dimasukkan ke dalam konfigurasi:
command -v obfs4proxy || command -v lyrebirdPihak upstream telah menamakan semula projek ini kepada lyrebird, jadi pakej yang lebih baharu mungkin memasang /usr/bin/lyrebird sebagai ganti. Gunakan mana-mana laluan yang dipaparkan oleh arahan tersebut.
Konfigurasikan bridge dalam /etc/tor/torrc
BridgeRelay 1
ORPort 8443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy
ServerTransportListenAddr obfs4 0.0.0.0:9443
ExtORPort auto
ContactInfo you@example.com
Nickname PickANickname
BridgeDistribution anySetiap baris tersebut mempunyai risiko kegagalan, jadi lakukan satu demi satu.
BridgeRelay 1 mengarahkan tor untuk menghantar deskriptornya kepada pihak berkuasa bridge dan bukannya konsensus awam. Baris tunggal ini menjadikan relay anda tidak disenaraikan.
ORPort ialah port Tor yang sebenar. Ia mestilah boleh dicapai dari internet, kerana tor akan mengujinya dan enggan menerbitkan deskriptor sehingga ujian tersebut berjaya.
ServerTransportPlugin memberikan arahan untuk dijalankan oleh tor. tor memulakan obfs4proxy sebagai proses anak dan berkomunikasi dengannya melalui pipe, jadi obfs4proxy tidak mempunyai unit servisnya sendiri dan tidak akan muncul dalam systemctl status.
ServerTransportListenAddr menetapkan port yang didengar oleh obfs4proxy. Jika baris ini ditinggalkan, obfs4proxy akan memilih port bebas semasa permulaan, dan port yang berbeza selepas kebanyakan proses but semula. Akibatnya, setiap baris bridge yang telah anda berikan akan menghala ke port yang tidak mendengar sebarang sambungan. Pelanggan tersebut akan menerima sambungan yang ditolak dan berhenti mencuba.
ExtORPort auto membuka ORPort lanjutan, iaitu saluran loopback yang digunakan oleh obfs4proxy untuk menyerahkan sambungan yang telah selesai kembali kepada tor bersama-sama dengan alamat pelanggan. Panduan penyediaan The Tor Project menyertakan baris ini pada setiap bridge, kerana tanpanya pengangkutan tidak dapat melaporkan alamat tersebut kepada tor.
ContactInfo dan Nickname kedua-duanya adalah awam. Gunakan alamat e-mel yang anda baca, kerana itulah cara The Tor Project menghubungi anda jika bridge anda rosak, dan pilih nama samaran yang tidak mendedahkan identiti anda jika anda lebih suka kekal tidak dikenali.
BridgeDistribution memilih pengedar yang memberikan alamat anda kepada pengguna. Nilai yang diterima ialah https, email, telegram, settings, none dan any. Gunakan any untuk bridge pertama dan biarkan sistem membuat keputusan. Gunakan none untuk bridge peribadi yang anda edarkan sendiri, yang memastikan alamat tersebut tidak diedarkan secara awam sama sekali.
Mengapa pemilihan port adalah penting
Elakkan penggunaan 9001 untuk kedua-dua port. Tor Project menyatakan perkara ini secara langsung, kerana 9001 merupakan ORPort tradisional dan penapis (censors) mengimbas internet untuk mencari port tersebut. Kedua-dua port juga mestilah berbeza antara satu sama lain, memandangkan tor dan obfs4proxy masing-masing mengikat (bind) pendengar (listener) mereka sendiri.
Port obfs4 yang paling kukuh ialah 443. Trafik keluar 443 dibuka pada hampir setiap rangkaian yang disekat, dan sambungan jangka panjang kepadanya kelihatan seperti sesi web biasa. Pengikatan di bawah 1024 memerlukan satu langkah tambahan, kerana obfs4proxy tidak berjalan sebagai root:
sudo setcap cap_net_bind_service=+ep /usr/bin/obfs4proxy
sudo systemctl edit tor@.service tor@default.serviceTambahkan dua baris ini dalam setiap editor yang dibuka:
[Service]
NoNewPrivileges=noKeupayaan (capability) itu sahaja tidak mencukupi. NoNewPrivileges dalam systemd menghalang sesuatu proses daripada memperoleh sebarang keistimewaan yang tidak dimiliki oleh induknya, dan keupayaan fail adalah perkara tersebut, jadi obfs4proxy gagal untuk mengikat 443 selagi tetapan itu kekal aktif.
Jika anda lebih suka melangkau langkah tersebut, pilih port tinggi yang tidak menarik perhatian dan catatkannya. Walau apa pun yang anda pilih, jangan ubah port obfs4 kemudian hari. Baris bridge mengikat alamat, port, fingerprint dan sijil bersama-sama, jadi setiap salinan yang sudah ada dalam pelayar pengguna akan terputus sebaik sahaja port tersebut diubah.
Buka port pada kedua-dua firewall
sudo ufw allow 8443/tcp
sudo ufw allow 9443/tcp
sudo ufw statusKedua-dua port perlu dibuka, dan kebanyakan penyedia perkhidmatan menjalankan firewall kedua dalam panel kawalan mereka yang tidak dikesan oleh ufw. Peraturan yang wujud pada pelayan tetapi tidak dalam panel menghasilkan jambatan (bridge) yang tidak boleh dicapai dan tidak pernah menerbitkan deskriptor. Jika mana-mana bahagian ini baharu bagi anda, peraturan ufw yang diperlukan oleh VPS baharu dan apa itu port pendengar (listening port) pada Linux merangkumi perkara tersebut. Sementara anda berada di sana, kunci SSH dengan kunci kriptografi dan konfigurasi sshd yang diperketatkan. Jambatan yang tidak disenaraikan pada pelayan dengan kata laluan SSH masih merupakan pelayan dengan kata laluan SSH.
Mulakan servis, kemudian baca log
sudo systemctl enable --now tor.service
sudo systemctl restart tor.service
sudo journalctl -e -u tor@defaultDebian dan Ubuntu membekalkan dua unit. tor.service ialah pembungkus kecil dan tor@default.service ialah proses yang melakukan kerja tersebut, itulah sebabnya journalctl -u tor kelihatan hampir kosong manakala log yang anda perlukan berada di bawah tor@default.
Dua baris menunjukkan ia berjaya:
Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.
Registered server transport 'obfs4' at '0.0.0.0:9443'Baris pertama bermaksud ujian kebolehcapaian telah lulus dan deskriptor telah dihantar kepada pihak berkuasa bridge. Jika ia tidak muncul, sesuatu antara internet dan pelayan anda sedang menyekat trafik ke ORPort. Baris kedua mesti menunjukkan port yang anda konfigurasikan. Port yang berbeza di situ bermaksud tor tidak pernah menggunakan ServerTransportListenAddr, dan punca lazimnya ialah nama pengangkutan yang tidak sepadan: ia mestilah terbaca obfs4 pada kedua-dua arahan.
Sahkan kedua-dua pendengar wujud:
sudo ss -lntp | grep -E 'tor|obfs4|lyrebird'Di manakah talian bridge saya?
obfs4proxy menulis templat ke dalam direktori data tor:
sudo cat /var/lib/tor/pt_state/obfs4_bridgeline.txtDirektori tersebut dimiliki oleh pengguna tor dan mempunyai mod 700, jadi tanpa sudo anda akan mendapat Permission denied. Fail tersebut mengandungi satu talian dalam bentuk ini:
Bridge obfs4 <IP ADDRESS>:<PORT> <FINGERPRINT> cert=<CERTIFICATE> iat-mode=0Gantikan <IP ADDRESS> dengan alamat awam pelayan anda, <PORT> dengan port obfs4 dan bukannya ORPort, serta <FINGERPRINT> dengan cap jari identiti yang ditulis oleh tor ke dalam direktori datanya:
sudo cat /var/lib/tor/fingerprint
sudo cat /var/lib/tor/hashed-fingerprintFail pertama mengandungi nama samaran dan cap jari identiti anda yang perlu diletakkan dalam talian bridge. Fail kedua mengandungi cap jari yang telah di-hash, iaitu perkara yang anda tampal ke dalam Relay Search untuk melihat sama ada bridge anda sedang berjalan dan anggaran bilangan klien yang mencapainya. Kedua-duanya tidak boleh ditukar ganti. Talian bridge yang membawa nilai hash tidak sepadan dengan kunci identiti yang dibentangkan oleh bridge anda, jadi klien akan menolak sambungan yang baru dibuka itu.
Bagaimanakah jambatan (bridge) sebenarnya sampai kepada pengguna?
Anda tidak perlu memberikan talian jambatan anda kepada sesiapa. Sebaik sahaja deskriptor sampai kepada pihak berkuasa jambatan, sistem pengedaran (rdsys, pengganti kepada BridgeDB) akan menetapkan jambatan anda kepada satu pengedar, dan pengguna akan meminta jambatan daripada pengedar tersebut. Setakat Ogos 2026, laluan-laluan tersebut adalah seperti berikut:
- Borang web di bridges.torproject.org/options, yang memberikan talian jambatan selepas captcha diselesaikan.
- E-mel kepada bridges@torproject.org daripada alamat Gmail atau Riseup, yang akan membalas dengan talian jambatan. Sekatan penyedia wujud kerana akaun percuma tanpa had akan membolehkan penapis (censor) menyenaraikan setiap jambatan.
- Bot Telegram @GetBridgesBot. Hantar
/start, kemudian/obfs4atau/webtunnel. - Tor Browser itu sendiri, di bawah Settings kemudian Connection, di mana "Request bridges" mengambilnya melalui saluran moat.
Jambatan baharu akan muncul dalam Relay Search kira-kira tiga jam selepas persediaan. Pengguna mengambil masa yang lebih lama: menurut kenyataan rasmi Tor Project, "Ia boleh mengambil masa beberapa hari atau minggu sehingga anda melihat set pengguna yang konsisten." Tempoh dua minggu pertama yang sunyi adalah perkara biasa, bukan satu kerosakan.
Menetapkan BridgeDistribution none akan mengeluarkan anda daripada semua sistem ini. Talian jambatan tersebut kemudiannya menjadi milik anda untuk diberikan kepada mereka yang memerlukannya, melalui saluran yang tidak dipantau oleh penapis.
Apabila sesuatu tidak berfungsi
Tiada baris ujian kendiri dalam log. ORPort tidak boleh dicapai. Uji port tersebut daripada mesin lain dengan nc -vz your.ip 8443. Jika sambungan tergantung, bermakna paket digugurkan; periksa ufw dan panel kawalan penyedia pelayan anda. Jika sambungan ditolak, bermakna tor tidak mendengar pada port tersebut; periksa ss -lntp dan baca log untuk mencari ralat konfigurasi.
Transport yang didaftarkan menunjukkan port yang tidak anda pilih. tor mengabaikan ServerTransportListenAddr. Nama transport mestilah sepadan dengan nama dalam ServerTransportPlugin, dan kedua-duanya mestilah obfs4.
obfs4proxy tidak dapat mengikat port 443. Sahkan keupayaan tersebut dengan getcap /usr/bin/obfs4proxy, kemudian sahkan bahawa override telah sampai ke unit dengan systemctl show tor@default -p NoNewPrivileges. Jika arahan tersebut mencetak NoNewPrivileges=yes, bermakna fail drop-in anda diletakkan pada unit yang tidak sedang berjalan.
Tiada apa-apa di dalam /var/lib/tor/pt_state/. tor tidak memulakan transport tersebut, yang bermaksud laluan dalam ServerTransportPlugin adalah salah. Bandingkan laluan tersebut dengan output daripada command -v obfs4proxy.
Pelanggan berhenti menyambung selepas perubahan dibuat. Sebarang perubahan pada alamat atau port obfs4 akan membatalkan setiap baris bridge yang telah diedarkan. Periksa sama ada IP awam pelayan telah berubah, yang sering berlaku semasa proses bina semula (rebuild) dengan sesetengah penyedia pelayan.
tor tidak mahu bermula langsung. Jalankan sudo -u debian-tor tor --verify-config -f /etc/tor/torrc. Arahan ini akan menghuraikan fail konfigurasi, mencetak baris yang menyebabkan ralat, dan tidak akan mengganggu servis yang sedang berjalan.
FAQ
Adakah penyedia VPS saya akan membuat aduan tentang Tor bridge?
Bridge ialah titik masuk, jadi trafik yang keluar dari pelayan anda pergi ke relay Tor lain dan bukan ke tapak yang dipilih oleh pengguna. Alamat IP anda tidak muncul dalam log web sesiapa sebagai sumber permintaan, dan itulah yang menjana aduan yang dihadapi oleh pengendali exit relay. Peraturan pengehosan masih berbeza-beza, dan sesetengah penyedia melayan sebarang servis Tor sebagai kes khas, jadi baca polisi penggunaan yang boleh diterima (acceptable use policy) sebelum anda bermula dan masukkan alamat yang anda baca ke dalam ContactInfo.
Berapakah lebar jalur yang digunakan oleh Tor bridge?
Minimum yang diterbitkan ialah 1 Mbit/s untuk muat naik dan muat turun, berbanding 10 Mbit/s untuk guard atau middle relay. Penggunaan sebenar bermula hampir sifar, kerana bridge anda hanya membawa trafik untuk pengguna yang dihantar oleh pengedar kepadanya. Jika anda mahukan had maksimum yang tetap, tetapkan RelayBandwidthRate dan RelayBandwidthBurst dalam torrc.
Mengapa tiada sesiapa yang menyambung ke bridge baharu saya?
Sesuatu bridge mengambil masa kira-kira tiga jam untuk muncul dalam Relay Search, dan panduan Tor Project menyatakan bahawa set pengguna yang konsisten mengambil masa beberapa hari atau minggu. Semak sama ada deskriptor telah diterbitkan, iaitu baris ujian kendiri dalam journalctl -u tor@default, cari hashed fingerprint anda dalam Relay Search, dan sahkan BridgeDistribution tidak ditetapkan kepada none.
Patutkah saya menjalankan obfs4 atau WebTunnel?
Jalankan obfs4 jika ini adalah bridge pertama anda: satu VPS, dua port, tiada domain, tiada sijil. Jalankan WebTunnel di tempat trafik yang kelihatan rawak disekat, kerana ia memerlukan domain yang anda kawal, pelayan web sebenar, sijil TLS yang sah, dan sekurang-kurangnya 1 GB RAM. Letakkannya pada alamat yang berasingan jika anda menjalankan kedua-duanya, kerana satu IP yang disekat akan menyebabkan dua bridge terputus serentak.
Apakah yang berlaku jika saya menukar port obfs4 kemudian?
Setiap baris bridge yang telah diedarkan akan berhenti berfungsi. Baris bridge mengikat alamat, port, fingerprint dan sijil bersama-sama, jadi pelanggan yang memegang baris lama akan membuka sambungan ke port yang tidak mempunyai pendengar (listening) dan akan berputus asa. Perkara yang sama berlaku apabila IP awam pelayan berubah. Pilih port semasa penyediaan dan jangan ubahnya.