SSD Nodes Learn 🎉 VPS $5.50/నెల నుండి
మార్గదర్శకాలు Matt Connorద్వారా Matt Connor · అప్‌డేట్ చేయబడింది 2026-08-13

Tor onion service ద్వారా SSH, open ports లేకుండా

VPSలో inbound port ఏదీ తెరవకుండా SSHను Tor onion service వెనుక ఉంచండి. Setup, v3 client authorisation, lockout నివారించే ఖచ్చితమైన క్రమం తెలుసుకోండి.

Tor onion service ద్వారా SSH ఉపయోగించడంలో మార్పులు

Tor onion service ద్వారా SSH ఉపయోగిస్తే, ఏ portలోనూ inbound connectionను అంగీకరించని VPSను మీరు నిర్వహించవచ్చు. Server Tor networkకు outbound connectionను ప్రారంభించి, దాన్ని తెరిచి ఉంచుతుంది. మీ SSH session అదే connection ద్వారా తిరిగి serverకు చేరుతుంది. అందువల్ల public IP addressపై ఏదీ listen చేయాల్సిన అవసరం ఉండదు.

దీని ప్రభావం logలో వెంటనే కనిపిస్తుంది. Public SSH port ఉన్న serverకు scanners నుంచి రోజుకు వేలాది విఫలమైన password ప్రయత్నాలు వస్తాయి. sshd ను onion service వెనుక ఉంచి, firewall వద్ద inbound trafficను నిరోధిస్తే, /var/log/auth.log మీరు ప్రారంభించిన sessionsను మాత్రమే నమోదు చేస్తుంది.

దీని ప్రతికూలత ఏమిటంటే ప్రతి admin sessionలో tor మధ్యవర్తిగా ఉంటుంది. ఇది userspace daemon. మీరు login చేయడానికి ముందు ప్రతి reboot తర్వాత అది ప్రారంభమై bootstrap కావాలి. Portను మూసివేయడానికి ముందే దీనికి ప్రణాళిక సిద్ధం చేసుకోండి. ఇక్కడ వైఫల్యం సంభవిస్తే, భౌతికంగా చేరుకోలేని machineకు మీ access కోల్పోవచ్చు.

ఏ మార్పులు చేయకముందే తిరిగి ప్రవేశించే మార్గాన్ని సిద్ధం చేసుకోండి

SSH ఉపయోగించని recovery path సిద్ధంగా లేకపోతే ప్రారంభించవద్దు.

ఇప్పుడే మీ provider యొక్క console ను తెరవండి. Control panel లోని VNC లేదా serial console ను ఉపయోగించి login చేయండి. root password తెలియకపోతే ముందుగా panel నుంచి root password ను reset చేయండి మరియు అది పనిచేస్తోందని నిర్ధారించండి. మీరు ఎప్పుడూ పరీక్షించని console ను recovery path గా పరిగణించలేరు.

క్రింది క్రమం ముఖ్యమైనది. తరువాతి దశ ప్రారంభమయ్యే ముందు ప్రతి దశ సరిగ్గా పనిచేస్తోందని నిర్ధారించాలి. onion route పనిచేసే వరకు port 22 open గానే ఉంచాలి.

  1. tor ను install చేసి, అది bootstrap అవుతోందని నిర్ధారించండి.
  2. onion service ను నిర్వచించి, దాని address ను చదవండి.
  3. port 22 ఇంకా open గా ఉన్నప్పుడే onion ద్వారా connect చేయండి.
  4. client authorisation ను జోడించి, మళ్లీ connect చేయండి.
  5. sshd ను loopback కు bind చేసి, port 22 ను close చేయండి.
  6. reboot చేసి, మళ్లీ onion ద్వారా connect చేయండి.

మొత్తం ప్రక్రియలో మీ ప్రస్తుత SSH session ను open గానే ఉంచండి. కొత్త session ను నిరోధించే firewall మార్పు జరిగినా ఇప్పటికే ఏర్పడిన session కొనసాగుతుంది. అందువల్ల అది మీ మొదటి rescue మార్గం.

సర్వర్‌పై tor ఇన్‌స్టాల్ చేయండి

Ubuntu తన స్వంత repositoryలో tor ను అందిస్తుంది. అయితే ఆ build తరచుగా పాతదిగా ఉంటుంది. Tor Project యొక్క repositoryలో వారి documentationలో పేర్కొన్న version ఉంటుంది. వారి apt repository guide లోని commandsతో దాన్ని జోడించండి.

sudo apt update
sudo apt install -y apt-transport-https wget gpg
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null

/etc/apt/sources.list.d/tor.sources రాయండి. Suites మీ release codename ను తీసుకుంటుంది. దాన్ని lsb_release -cs చూపిస్తుంది (Ubuntu 24.04లో noble).

Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: noble
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring
sudo journalctl -u tor@default -n 20 --no-pager

Log Bootstrapped 100% (done) తో ముగియాలి. దాని కంటే ముందే ఆగిపోతే tor networkను చేరుకోలేకపోతున్నదని అర్థం. దీనికి దాదాపు ఎల్లప్పుడూ కారణం outbound firewall rule లేదా చాలా తప్పుగా ఉన్న clock.

Unit name విషయంలో జాగ్రత్త అవసరం. ప్రతిదీ సక్రమంగా ఉన్నప్పటికీ systemctl status tor, Active: active (exited) ను చూపిస్తుంది. కారణం Debian మరియు Ubuntu, tor ను multi-instance master unitగా package చేయడం. దాని ఏకైక పని అసలు instanceను ప్రారంభించడం. Daemon స్వయంగా tor@default.service గా నడుస్తుంది. status మరియు journalctl కోసం ఆ పేరునే ఉపయోగించండి. tor ను start, stop, reload చేసినప్పుడు అవి instanceకు చేరుతాయి. అందువల్ల sudo systemctl reload tor మీరు ఆశించిన విధంగానే పనిచేస్తుంది.

port 22 కోసం onion service ను నిర్వచించండి

/etc/tor/torrc కు రెండు పంక్తులను జోడించండి.

HiddenServiceDir /var/lib/tor/ssh/
HiddenServicePort 22 127.0.0.1:22

రెండవ పంక్తి onion address పై virtual port 22 ను స్వీకరించి, ఆ box లోని 127.0.0.1:22 కు కనెక్ట్ కావాలని tor కు చెబుతుంది. Tor, loopback ద్వారా sshd ను చేరుతుంది. అందువల్ల తరువాత sshd ను public address పై listening చేయకుండా ఆపవచ్చు.

sudo systemctl reload tor
sudo cat /var/lib/tor/ssh/hostname

ఇది .onion తరువాత 56 base32 అక్షరాలను ప్రదర్శిస్తుంది. ఆ అక్షరాలు service యొక్క public key ను encoded రూపంలో సూచిస్తాయి. ఇందులో certificate authority లేదా ఎక్కడైనా name registration అవసరం లేదు.

/var/lib/tor/ssh/ ను tor స్వయంగా సృష్టించనివ్వండి. దాన్ని తప్పు owner తో లేదా 0700 కంటే తక్కువ పరిమితి ఉన్న mode తో చేతితో సృష్టిస్తే, tor దాన్ని ఉపయోగించడానికి నిరాకరిస్తుంది. ఆ directory కు permissions ఎక్కువగా ఉన్నాయని journal తెలియజేస్తుంది. లోపల ఉన్న files service identity ను కలిగి ఉంటాయి: hs_ed25519_secret_key అదే address. ఆ directory ను mode 600 తో backup చేసి, ఆ కాపీని box వెలుపల భద్రంగా ఉంచండి. దాన్ని కోల్పోతే కొత్త address అవసరం అవుతుంది, అలాగే ప్రతి client లో config ను సవరించాలి.

వర్క్‌స్టేషన్‌ నుంచి కనెక్ట్ అవ్వడం

మీ workstationలో ఎలాంటి configuration అవసరం లేని tor client ఉండాలి. Debian లేదా Ubuntuలో అది sudo apt install -y tor netcat-openbsd. ఆ తర్వాత Tor 127.0.0.1:9050 లో SOCKS5 proxyగా listen చేస్తుంది. SOCKS ఒక సాధారణ proxy protocol. Version 5లో IP address బదులుగా hostnameను పంపవచ్చు. ఇక్కడ అవసరమైనది ఇదే.

OpenSSHకు స్వంత SOCKS client లేదు. అందువల్ల connection కోసం ఒక helper program అవసరం. దీన్ని ~/.ssh/config లో జోడించండి.

Host myvps
  HostName xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx.onion
  User admin
  ProxyCommand /usr/bin/nc -X 5 -x 127.0.0.1:9050 %h %p
  ServerAliveInterval 30

-X 5 SOCKS5ను ఎంచుకుంటుంది. -x 127.0.0.1:9050 local torను సూచిస్తుంది. %h onion nameను nameగా torకు పంపుతుంది. అందువల్ల tor దాన్ని networkలోనే resolve చేస్తుంది. దీనికి OpenBSD netcat ఉండాలి. GNU netcatలో -X option లేదు. అది nc: invalid option -- 'X' తో ఆగిపోతుంది.

ssh myvps

మొదటి connection నెమ్మదిగా ఉంటుంది. కారణం, tor ముందుగా circuitను నిర్మించాలి. ఇతర చోట్ల చేసినట్లే host key fingerprintను అంగీకరించండి. ఇక నుంచి సాధారణ SSH key నిర్వహణ మార్పులేకుండా వర్తిస్తుంది. మారింది transport మాత్రమే. Authentication మారలేదు.

ఒక్కసారి మాత్రమే ఉపయోగించాల్సి ఉంటే config entryను వదిలేయవచ్చు: torsocks ssh admin@xxxxx.onion అదే పని చేస్తుంది.

v3 client authorisation జోడించండి

ప్రస్తుతం, చిరునామా తెలిసిన ఎవరైనా మీ SSH banner ను చేరుకుని అంచనాలతో ప్రయత్నాలు ప్రారంభించవచ్చు. Onion చిరునామాలను directory system ద్వారా లెక్కించి కనుగొనలేరు. అందువల్ల చిరునామా ఒక secret లా పనిచేస్తుంది. అయితే అది సాధారణ మార్గాల్లో బయటపడవచ్చు: shell history ద్వారా లేదా git repository కి commit చేసిన config files ద్వారా. Client authorisation ఈ లోపాన్ని మూసివేస్తుంది. Service తన descriptor ను client key తో encrypted రూపంలో ప్రచురిస్తుంది. కాబట్టి చిరునామా తెలిసినా key లేని వ్యక్తి service ను locate చేయలేడు.

Client పై x25519 key pair ను రూపొందించండి. ఇది Tor Project యొక్క client authorisation guide లోని pipeline. ఇందులో ఒక మార్పు ఉంది.

openssl genpkey -algorithm x25519 -out /tmp/k1.prv.pem
grep -v " PRIVATE KEY" /tmp/k1.prv.pem | base64 -d | tail --bytes=32 | base32 | sed 's/=//g' > /tmp/k1.prv.key
openssl pkey -in /tmp/k1.prv.pem -pubout | grep -v " PUBLIC KEY" | base64 -d | tail --bytes=32 | base32 | sed 's/=//g' > /tmp/k1.pub.key

ఆ పంక్తుల ప్రచురిత version లో base64pem -d ఉపయోగించబడుతుంది. అయితే standard Ubuntu install లో అది ఉండదు. అప్పుడు command base64pem: command not found తో ఆగిపోతుంది. GNU base64 -d అదే PEM body ను decode చేయగలదు. కాబట్టి దానినే ఉపయోగించండి.

Server పై public key ను install చేయండి.

sudo install -d -m 700 -o debian-tor -g debian-tor /var/lib/tor/ssh/authorized_clients
echo "descriptor:x25519:PASTE_PUBLIC_KEY_HERE" | sudo tee /var/lib/tor/ssh/authorized_clients/laptop.auth >/dev/null
sudo chown debian-tor:debian-tor /var/lib/tor/ssh/authorized_clients/laptop.auth
sudo systemctl reload tor

.auth తో ముగిసే files మాత్రమే చదవబడతాయి. దాన్ని laptop.auth.txt పేరుతో save చేస్తే tor ఎలాంటి error చూపకుండా ఆ file ను పట్టించుకోదు. అప్పుడు service చిరునామా తెలిసిన ఎవరైనా ఉపయోగించగలిగేలా తెరిచి ఉంటుంది.

Client పై private key ను install చేయండి. Ubuntu లో tor daemon debian-tor user గా నడుస్తుంది. అందువల్ల మీ home directory లోని files ను అది చదవలేడు. కాబట్టి ఆ user చేరగల directory లో key ను ఉంచండి.

sudo install -d -m 700 -o debian-tor -g debian-tor /var/lib/tor/onion_auth
echo "ADDRESS_WITHOUT_DOT_ONION:descriptor:x25519:PASTE_PRIVATE_KEY_HERE" | sudo tee /var/lib/tor/onion_auth/myvps.auth_private >/dev/null
sudo chown debian-tor:debian-tor /var/lib/tor/onion_auth/myvps.auth_private
sudo chmod 600 /var/lib/tor/onion_auth/myvps.auth_private

Client యొక్క /etc/tor/torrc కు ClientOnionAuthDir /var/lib/tor/onion_auth ను జోడించి tor ను reload చేయండి. మీరు tor ను మీ స్వంత user గా నడిపితే, ఉదాహరణకు macOS లోని Homebrew build ను ఉపయోగిస్తున్నప్పుడు, ClientOnionAuthDir ను mode 0700 తో ~/.tor/onion_auth కు point చేయండి.

ఆ file లోని address, .onion suffix లేకుండా ఉన్న 56 characters. పని పూర్తయిన తర్వాత /tmp/k1.prv.pem మరియు /tmp/k1.prv.key ను delete చేయండి.

ఇప్పుడు రెండు దిశల్లో పరీక్షించండి. ssh myvps ఇప్పటికీ connect కావాలి. Key లేని machine నుంచి అదే address కు connection విఫలమవాలి. ఆ వైఫల్యం authorisation active గా ఉందని నిర్ధారిస్తుంది.

Port 22ను ఈ క్రమంలో మూసివేయండి

ముందుగా భద్రతా చర్యను ఏర్పాటు చేయండి. మీరు బయటకు లాక్ అయితే, కింది రెండు మార్పులను పదిహేను నిమిషాల తర్వాత ఈ ఒక్క command రద్దు చేస్తుంది.

sudo systemd-run --on-active=15m --unit=ssh-rescue \
  /bin/sh -c 'ufw allow 22/tcp; rm -f /etc/systemd/system/ssh.socket.d/override.conf; systemctl daemon-reload; systemctl restart ssh.socket'

onion route ఇంకా పనిచేస్తోందని నిర్ధారించిన తర్వాత sudo systemctl stop ssh-rescue.timer తో దాన్ని రద్దు చేయండి.

తర్వాత public address పై sshd listening ను ఆపండి. Ubuntu 24.04, ssh ను socket unit ద్వారా activate చేస్తుంది. అందువల్ల sshd_config లోని ListenAddress పట్టించుకోబడదు. Listening socket ను sshd కాకుండా ssh.socket నిర్వహిస్తుంది. మీరు ఏ పరిస్థితిలో ఉన్నారో ముందుగా తనిఖీ చేయండి.

systemctl is-enabled ssh.socket

అది enabled ను చూపిస్తే, sudo systemctl edit ssh.socket ను అమలు చేసి, కింది అంశాన్ని జోడించండి.

[Socket]
ListenStream=
ListenStream=127.0.0.1:22

ఖాళీగా ఉన్న ListenStream=, packaged unit నుంచి inherited అయిన value ను తొలగిస్తుంది. ఆ line ను వదిలేస్తే public listener కొనసాగుతూనే, రెండవ listener కూడా జోడించబడుతుంది. ఈ దశలో ఎటువంటి స్పష్టమైన error లేకుండా విఫలమయ్యే అత్యంత సాధారణ కారణం ఇదే.

sudo systemctl daemon-reload
sudo systemctl restart ssh.socket
ss -tlnp | grep ':22'

ss, 127.0.0.1:22 ను మాత్రమే చూపాలి. 0.0.0.0:22 పై ఏమీ వినకూడదు. ssh.socket disabled గా ఉంటే, ListenAddress 127.0.0.1 ను /etc/ssh/sshd_config.d/10-onion.conf లో ఉంచి, sudo systemctl restart ssh ను అమలు చేయండి. తర్వాత అదే ss line తో మళ్లీ తనిఖీ చేయండి. ఏ పరిస్థితిలోనైనా ఆ output‌నే నిర్ధారణగా పరిగణించాలి.

తర్వాత firewall నియమాలను మార్చండి. ఇది సాధారణ VPSలో ufw నియమాల నిర్వహణ. ముందుగా sudo ufw status numbered ను అమలు చేసి, అది చూపించే SSH rule ను తొలగించండి.

sudo ufw status numbered
sudo ufw delete allow OpenSSH
sudo ufw default allow outgoing
sudo ufw default deny incoming
sudo ufw status verbose

బయటికి వెళ్లే traffic ను అనుమతించండి. Tor, 443 మరియు 9001 వంటి ports పై relays కు outbound connections చేస్తుంది. అందువల్ల outbound default-deny policy, tor bootstrapping ను ఆపేస్తుంది. అదే సమయంలో మీకు మిగిలిన ఏకైక ప్రవేశ మార్గాన్ని కూడా తొలగిస్తుంది. చాలా providers control panel లో ప్రత్యేక network firewall ను కూడా నిర్వహిస్తారు. అక్కడ కూడా 22ను మూసివేయండి. లేకపోతే ufw ఏం చూపించినా port అందుబాటులోనే ఉంటుంది.

ఈ server పై Docker నడుస్తుంటే, పని పూర్తయిందని చెప్పే ముందు దాని published ports ను తనిఖీ చేయండి. Docker అదే tables లోకి స్వంత rules ను రాస్తుంది మరియు container ports ను ufw ను దాటి నేరుగా publish చేస్తుంది. అందువల్ల ufw deny policy మాత్రమే పూర్తి చిత్రాన్ని చూపదు.

రీబూట్ చేసిన తర్వాతే దానిపై ఆధారపడండి

systemctl is-enabled tor@default
sudo reboot

మొదటి command service enabled గా ఉందని చూపించకపోతే, reboot చేయడానికి ముందు sudo systemctl enable tor@default అమలు చేయండి. రెండు నిమిషాలు వేచి ఉండి, తర్వాత ssh myvps అమలు చేయండి. boot తర్వాత Tor bootstrap కావాలి. అందువల్ల machine స్వయంగా ప్రారంభమైన కొంత సమయం తర్వాతే onion address స్పందించడం ప్రారంభిస్తుంది.

అది ఎప్పటికీ తిరిగి ప్రారంభం కాకపోతే, console తెరిచి sudo journalctl -u tor@default -b ను చదవండి. అక్కడ torrc syntax error లేదా directory permission సమస్య కనిపిస్తుంది. అమలు చేయడానికి ముందు torrc లో చేసిన మార్పును కూడా తనిఖీ చేయవచ్చు.

sudo -u debian-tor tor --verify-config

WireGuard tunnel తో పోలిస్తే దీని వ్యయం

మీ స్వంత VPS పై WireGuard VPN తో పోలిస్తే onion service నెమ్మదిగా ఉంటుంది, దాని పనితీరు కూడా స్థిరంగా ఉండదు. దీన్ని అమలు చేయడానికి ముందు ఈ మార్పిడి వల్ల కలిగే ప్రయోజనాలు, పరిమితులను స్పష్టంగా అంచనా వేయండి.

Latency. Client circuit లో మూడు relays ఉంటాయి. Service వైపు మరో మూడు relays జతవుతాయి. అందువల్ల మీ keyboard input ప్రపంచవ్యాప్తంగా యాదృచ్ఛికంగా ఎంచుకున్న సుమారు ఆరు machines మీదుగా వెళ్తుంది. Interactive typing లో స్పష్టమైన ఆలస్యం కనిపిస్తుంది. File copies కూడా నెమ్మదిగా ఉంటాయి. WireGuard ఒక hop మాత్రమే జతచేస్తుంది. మీ పరిస్థితిలో నిజమైన పనితీరును time ssh myvps 'echo ok' తో కొలవండి. ఈ విలువ tor నిర్మించిన circuit పై ఆధారపడి ఉంటుంది. tor మరో circuit నిర్మించినప్పుడు ఇది మారుతుంది.

కీలక మార్గంలో userspace daemon. WireGuard kernel లో నడుస్తుంది, network ప్రారంభమైన వెంటనే అందుబాటులోకి వస్తుంది. Tor అనేది ప్రారంభమై, bootstrap పూర్తిచేసి, guard relay ను చేరాల్సిన process. అది విఫలమైతే మీరు provider console ను ఉపయోగించాల్సి వస్తుంది.

Clock accuracy. Onion service descriptors సమయ వ్యవధులకు అనుసంధానించి publish అవుతాయి. అందువల్ల system clock లో పెద్ద తప్పు ఉంటే స్పష్టమైన error message లేకుండానే address lookup విఫలమవుతుంది. timedatectl System clock synchronized: yes ను report చేయాలి.

దానికి బదులుగా firewall rule సరిగ్గా ఉండటంపై ఆధారపడని exposure లభిస్తుంది. Scan చేయడానికి port ఉండదు. సేకరించడానికి banner ఉండదు. Address స్వయంగా public key కావడంతో SSH ప్రారంభం కావడానికి ముందే endpoint తన identity ని నిరూపిస్తుంది.

ఆచరణలో సాధారణంగా రెండింటినీ ఉపయోగించడం ఉత్తమం. రోజువారీ మార్గంగా WireGuard ను నడపండి. WireGuard config తప్పుగా ఉన్నప్పుడు కూడా పనిచేసే ప్రత్యామ్నాయ మార్గంగా onion service ను ఉంచండి. అప్పుడు public SSH port కు బదులుగా ఒక UDP port మాత్రమే open గా ఉంటుంది. ఇవేవీ sshd ను స్వయంగా harden చేయడాన్ని భర్తీ చేయవు. Key-only authentication మరియు non-root login ఇప్పటికీ ముఖ్యమే. ఎందుకంటే onion service network path ను మాత్రమే రక్షిస్తుంది; దాని అవతల ఉన్నదాన్ని ఏదీ రక్షించదు.

వైఫల్య పరిస్థితులు మరియు మీరు చూసే errors

Tor Bootstrapped 0% ను ఎప్పటికీ దాటదు. Outbound traffic నిరోధించబడింది లేదా system clock చాలా తప్పుగా ఉంది. Outgoing policyని sudo ufw status verbose తో తనిఖీ చేసి, తరువాత timedatectl ను అమలు చేయండి.

systemctl status tor, active (exited) అని చూపిస్తుంది. Debian మరియు Ubuntuలో ఇది సాధారణమే. బదులుగా tor@default ను చదవండి.

Descriptor కనుగొనబడలేదు. Tor SOCKS extended error F0, "Onion Service Descriptor Can Not be Found" ను చూపిస్తుంది. Descriptor ఇంకా publish కాలేకపోయి ఉండవచ్చు; reload తర్వాత దీనికి కొంత సమయం పడుతుంది. లేదా serverలో tor నడుస్తుండకపోవచ్చు.

F4, "Onion Service Missing Client Authorization". Tor ఉపయోగించగల సరిపోలే .auth_private client వద్ద లేదు. ClientOnionAuthDir torrcలో ఉందో, directory mode 0700లో ఉందో, filename .auth_private తో ముగుస్తుందో, అలాగే debian-tor దాన్ని చదవగలదో తనిఖీ చేయండి.

F5, "Onion Service Wrong Client Authorization". Private key serverలోని .auth fileతో సరిపోలడం లేదు. Base32 string చివర ఉన్న = లేదా దాని లోపల ఉన్న అనవసర newline దీనికి కారణం కావచ్చు.

nc: invalid option -- 'X'. OpenBSD netcatకు బదులుగా GNU netcat install అయింది. sudo apt install -y netcat-openbsd ను అమలు చేయండి.

Could not resolve hostname. ssh సాధారణ DNSను ప్రయత్నించింది. దానికి .onion కోసం సమాధానం లేదు, కాబట్టి ProxyCommand అసలు అమలు కాలేదు. ~/.ssh/config లోని Host pattern మీరు టైప్ చేసిన nameతో సరిపోలడం లేదు.

Permission denied (publickey). Tunnel సరిగ్గా పనిచేసింది, tor పని పూర్తయింది. దీన్ని సాధారణ permission denied publickey సమస్యగా పరిగణించి, torను ఇందులో భాగంగా పరిగణించవద్దు.

FAQ

onion service ఉపయోగిస్తే నా VPSలో open ports ఏవీ ఉండవని నిజంగా అర్థమా?

అవును. sshd ను 127.0.0.1 కు bind చేసి, firewall inbound traffic ను drop చేసిన తర్వాత ఇది జరుగుతుంది. Tor ఒక relay కు outbound TCP connection ఏర్పాటు చేస్తుంది. మీ session ఆ relay ద్వారా తిరిగి ప్రయాణిస్తుంది. అందువల్ల public address పై connection ను స్వీకరించే service ఏదీ serverలో ఉండదు. Serverపై ss -tlnp ఉపయోగించి, వేరే స్థానం నుంచి port scan నిర్వహించి దీనిని నిర్ధారించండి. Control panelలోని provider network firewallను కూడా మర్చిపోవద్దు. ఇది ufw కు వేరుైన నియంత్రణ. దీనిలో కూడా సంబంధిత portలు మూసి ఉండాలి.

SSH కోసం .onion address ఒక్కటే సరిపడే భద్రతను ఇస్తుందా?

లేదు. ఈ address 56 characters కలిగి ఉంటుంది. Directory system ద్వారా దీన్ని ఊహించడం లేదా enumeration చేయడం సాధ్యం కాదు. అందువల్ల ఇది secret వలె పనిచేస్తుంది. అయితే shell history మరియు config files ద్వారా ఇది బయటపడవచ్చు. v3 client authorisationను జోడించండి. దీని వల్ల service descriptor మీ client keyకు encrypted అవుతుంది. Address మాత్రమే ఉన్న వ్యక్తికి extended error F4 కనిపిస్తుంది. అతను sshd వరకు కూడా చేరుకోలేడు.

Reboot తర్వాత tor ప్రారంభం కాకపోతే ఏమవుతుంది?

మీకు SSH access పూర్తిగా కోల్పోతారు. ఎందుకంటే అప్పుడు onion address మాత్రమే serverలోకి ప్రవేశించే మార్గంగా ఉంటుంది. అందుకే port 22 మూసే ముందు provider console పనిచేస్తుందో పరీక్షించాలి. Boot తర్వాత Tor bootstrap కావడానికి కూడా కొంత సమయం పడుతుంది. అందువల్ల machine pingకు స్పందించిన తర్వాతే address స్పందించవచ్చు. అది ఎప్పటికీ స్పందించకపోతే consoleలో login చేసి sudo journalctl -u tor@default -b ను చదవండి. అక్కడ torrc syntax error లేదా /var/lib/tor/ssh పై permissions సమస్య కనిపిస్తుంది.

WireGuard కంటే Torపై SSH నెమ్మదిగా ఉంటుందా?

అవును, గణనీయంగా నెమ్మదిగా ఉంటుంది. onion serviceకు connection సాధారణంగా randomగా ఎంచుకున్న సుమారు 6 relays గుండా వెళ్తుంది. WireGuardలో మాత్రం మీ serverకు నేరుగా ఒక encrypted hop మాత్రమే ఉంటుంది. Typing సమయంలో ఆలస్యం స్పష్టంగా కనిపిస్తుంది. Transfers కూడా నెమ్మదిగా ఉంటాయి. సాధారణంగా WireGuardను రోజువారీ పనులకు ఉపయోగిస్తారు. VPN config దెబ్బతిన్నా పనిచేసే emergency routeగా onion serviceను ఉంచుతారు.