SSD Nodes Learn 🎉 VPS $5.50/aydan başlayan
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-13

Ubuntu VPS üzerinde .onion sitesi nasıl kurulur?

Tor ve Nginx kullanarak Ubuntu üzerinde v3 onion servisi yapılandırmayı öğrenin. Loopback bağlantısı ile IP sızıntılarını engelleyerek anonimliği korumanın yollarını inceleyin.

Ne inşa ediyorsunuz

Bir onion sitesi, yalnızca Tor ağı üzerinden yanıt veren standart bir web sunucusudur. tor paketini kurun, /etc/tor/torrc dosyasına iki satır ekleyin, tor tarafından sizin için oluşturulan adresi okuyun ve ardından nginx servisini 127.0.0.1 adresine bağlayarak genel IP adresi üzerinden hiçbir yanıt dönmemesini sağlayın. Kurulum kısmı on dakika sürer. Bu kılavuzun geri kalanı sızıntı listesidir; çünkü bir onion sitesinin başarısız olma nedeni genellikle kendi yapılandırmasının doğrudan operatörü işaret etmesidir.

Tor, "the onion router" (soğan yönlendirici) olarak başlamıştır ve bir onion servisi, yalnızca bu ağ üzerinden erişilebilen bir servistir. 3. sürüm bir adres, 56 karakter ve ardından gelen .onion uzantısından oluşur; bu karakterler, servisin ed25519 ortak anahtarı ile bir sağlama toplamı ve sürüm baytının base32 ile kodlanmış halidir. 2. sürüm adresler (16 karakter) 2021 yılında ağdan kaldırılmıştır, bu nedenle bugün oluşturduğunuz her şey v3 sürümüdür. Adresin kendisi anahtarın ta kendisidir ve bunun iki sonucu vardır. Bağlantı, herhangi bir sertifika otoritesine ihtiyaç duymadan uçtan uca şifrelenir ve doğrulanır; anahtar dosyasını kaybetmek, adresi kalıcı olarak kaybetmek anlamına gelir.

Sunucunuz hiçbir zaman gelen bir bağlantıyı doğrudan kabul etmez. Tor, giriş noktaları olarak birkaç röle seçer, imzalı bir tanımlayıcıyı dizin sunucularına yükler ve her ziyaretçiyle, ziyaretçinin seçtiği bir buluşma rölesinde karşılaşır. Bu bağlantıların her biri sunucunuzdan dışarıya doğrudur. Açılacak bir port veya yayınlanacak bir DNS kaydı yoktur.

Tor'u Tor Project deposundan kurma

Ubuntu, universe deposunda bir tor paketi sunar ancak bu paket, dağıtımın dondurulduğu dönemdeki sürümde kalır. Tor Project'in kendi deposu ise güncel kararlı sürümü takip eder; adresinizin size ait kalıp kalmayacağına karar veren bir yazılım için tercih etmeniz gereken yöntem budur.

sudo apt update
sudo apt install -y apt-transport-https gnupg wget
KEYURL=https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc
wget -qO- "$KEYURL" | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null

Depo girişi deb822 formatını kullanır ve Suites kısmında Ubuntu kod adınızın yer alması gerekir. Kod adını elle yazmak yerine /etc/os-release dosyasından okuyun; yanlış bir kod adı, düzgün çözümlenen ancak sürümünüz için hiçbir paket içermeyen bir depo tanımlanmasına neden olur.

. /etc/os-release
sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $VERSION_CODENAME
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring

deb.torproject.org-keyring paketi, imzalama anahtarını güncel tutar; böylece bir anahtar rotasyonu bir yıl sonra apt update işleminin kesintiye uğramasına neden olmaz. Tor'un başladığını ve ağa ulaştığını doğrulayın:

tor --version
sudo journalctl -u tor@default -n 20

Günlük kayıtları Bootstrapped 100% (done): Done ile bitmelidir. Bootstrapped 10% aşamasında takılı kalan bir Tor, dışa dönük bir yola sahip değildir; bu durumda sağlayıcınızın ağ güvenlik duvarını ve kendi çıkış kurallarınızı kontrol edin: sudo ufw status verbose komutu, varsayılan olarak allow (outgoing) değerini göstermelidir.

Bu noktadan itibaren iki isim önem taşır. Paket, Tor'u debian-tor kullanıcısı olarak çalıştırır ve çalışan birim tor@default.service olarak adlandırılır; çünkü Debian ve Ubuntu üzerindeki tor.service, bu örneğin etrafındaki bir sarmalayıcıdır (wrapper). Durum ve günlük kayıtlarını bu örnek ismiyle sorguladığınızda her zaman gerçek sürece ulaşırsınız.

Onion servisini torrc dosyasında yapılandırma

/etc/tor/torrc dosyasına şu iki satırı ekleyin:

HiddenServiceDir /var/lib/tor/onion_site/
HiddenServicePort 80 127.0.0.1:8080

HiddenServiceDir, tor'un bu servis için anahtarları ve adresi tuttuğu dizindir. Bu dizini kendiniz oluşturmayın. Tor, servis başlatıldığında gerekli sahiplik ve izinlerle dizini kendisi oluşturur; root kullanıcısı olarak oluşturduğunuz bir dizin, aşağıdaki hata listesinde yer alan ilk hataya neden olur.

HiddenServicePort iki bölümden oluşur ve bunların karıştırılması sık yapılan bir ilk hatadır. İlk sayı, ziyaretçinin tünel içinde bağlandığı porttur; dolayısıyla 80 kullanıcıların beklediği standarttır ve bunu değiştirmek için bir neden yoktur. İkinci bölüm ise tor'un trafiği yönlendirdiği yerel adrestir. Yalın bir HiddenServicePort 80, trafiği 127.0.0.1:80 adresine yönlendirir; bu nedenle adresi açıkça yazmak ve yüksek bir port kullanmak, onion vhost yapılandırmasını 80 numaralı portta halihazırda dinleme yapan servislerden ayrı tutar.

sudo systemctl restart tor@default
sudo ls -l /var/lib/tor/onion_site/

Dizin listesi hostname, hs_ed25519_public_key, hs_ed25519_secret_key ve boş bir authorized_clients dizini içermelidir.

.onion adresinizi okuyun

sudo cat /var/lib/tor/onion_site/hostname

Geriye tek bir satır döner: 56 adet base32 karakteri ve .onion. Bu karakter dizisi, sitenin tüm kimliğidir. Kimse bu adresi atamaz, kimse devredemez ve anahtar dosyasını elinizde tuttuğunuz sürece kimse onu elinizden alamaz. Şimdi bu adresi kopyalayın, çünkü aşağıdaki her yapılandırma dosyası buna ihtiyaç duyacaktır. Bu kılavuzun geri kalanında bu adres <your-address>.onion olarak yazılacaktır.

Nginx'i 127.0.0.1 adresine bağlayarak siteyi sunma

sudo apt install -y nginx
sudo install -d -m 755 /srv/onion

Şu /etc/nginx/sites-available/onion komutunu yazın:

server {
    listen 127.0.0.1:8080;
    server_name <your-address>.onion;

    root /srv/onion;
    index index.html;

    server_tokens off;
    etag off;
    access_log off;
    error_log /var/log/nginx/onion.error.log error;
}
echo '<h1>hello from the onion</h1>' | sudo tee /srv/onion/index.html
sudo ln -s /etc/nginx/sites-available/onion /etc/nginx/sites-enabled/onion
sudo nginx -t
sudo systemctl reload nginx

Şimdi sunucudan iki şeyi doğrulayın. Birincisi, Nginx'in Tor'un göndereceği tam Host başlığı olan onion adresi için yanıt verip vermediğidir:

curl -s -H 'Host: <your-address>.onion' http://127.0.0.1:8080/

İkincisi, sadece orada yanıt verip başka hiçbir yerde yanıt vermediğidir:

sudo ss -tlnp | grep 8080

Adres sütunu 127.0.0.1:8080 değerini göstermelidir. Eğer 0.0.0.0:8080 veya *:8080 değerini gösteriyorsa, onion siteniz aynı zamanda genel internete de açıktır; bu, sızıntı listesindeki ilk maddedir. Adres içermeyen bir listen 8080; satırı tüm arayüzleri bağlar ve bu varsayılan davranıştır.

Adresi Tor Browser içinde açın. İlk yükleme, istemci tanımlayıcınızı getirip bir buluşma devresi (rendezvous circuit) oluştururken birkaç saniye sürer.

The Tor Project'in kendi dokümantasyonu, loopback portu yerine bir unix socket kullanılmasını tercih eder: HiddenServicePort 80 unix:/var/run/tor/onion_site.sock; Nginx bu yolda dinleme yapar. Bir socket, sunucuya daha sonra ikinci bir arayüz eklense bile başka bir ana makineden asla erişilemez. Bunun maliyeti dosya izinleridir; Nginx socket'i oluşturur ve Tor buna debian-tor kullanıcısı olarak bağlanır, bu nedenle iki kullanıcının dizin üzerinde anlaşması gerekir. Doğrulanmış bir ss çıktısı ile loopback kullanmak yapılandırması daha kolaydır ve bu kılavuzun geri kalanı bunu varsayar.

Site loopback üzerinde olduğunda, sunucunun bunun için herhangi bir gelen kuralına ihtiyacı yoktur. 22 numaralı portu kendiniz için açık tutun ve geri kalanını reddedin (bir VPS üzerinde ayarlanması gereken ufw varsayılanları). Bir güvenlik duvarının, 0.0.0.0 adresine bağlanan bir servisi geri almadığını, yalnızca güvenlik duvarına ulaşan paketleri filtrelediğini unutmayın. Konteynerler bu durumu daha kritik hale getirir, çünkü bir Docker portunu yayınlamak, ufw kurallarından önce iptables kuralları yazar; bu nedenle -p 8080:80, onion arka ucunuzu genel IP adresi üzerine taşırken ufw portu hala reddedilmiş olarak rapor edebilir. Konteyner portlarını -p 127.0.0.1:8080:80 olarak yayınlayın.

Bir onion sitesinin kimliğini açığa çıkaran sızıntılar

Tor, sunucunun nerede olduğunu gizler. Tor, sunucunun ne söylediğini gizlemez. Aşağıdaki her madde, kendi yığınınızın yayınladığı bir veridir.

Aynı sitenin genel IP adresinizden yanıt vermesi

İnsanları ele veren en yaygın durum budur. Tarayıcılar, yönlendirilebilir her adresin HTTP yanıtını sürekli olarak indeksler; bu sonuçlar herkese açıktır ve aranabilir. Aynı sayfayı hem genel IP adresinizden hem de onion adresinizden sunarsanız, bu ikisini eşleştirmek tek bir sorguya bakar: aynı başlık, aynı favicon hash değeri, aynı ETag, aynı başlık sırası. Yukarıdaki listen 127.0.0.1:8080; satırı bunun çözümüdür. Bunu sunucudan değil, farklı bir makineden doğrulayın:

curl -sv --max-time 5 http://<your-public-ip>:8080/

Connection refused veya bir zaman aşımı doğru sonuçtur. Herhangi bir HTML çıktısı, sitenin herkese açık olduğu anlamına gelir. Eğer sunucu aynı zamanda bir clearnet sitesi de barındırıyorsa, o vhost'a kendi kök dizinini atayın ve genel dinleyici üzerinde açık bir default_server bloğu tutun; böylece eşleşmeyen bir Host başlığı asla onion vhost'una düşemez.

Sürüm bilgisi başlıkları (Version banners)

curl -sI http://127.0.0.1:8080/ | grep -i '^server'

Varsayılan bir nginx, Server: nginx/1.24.0 ile yanıt verir. Bu sürüm dizgisi, diğer başlıkların tam sırasıyla birlikte, onion sitenizi clearnet ana makinenizle eşleştiren bir parmak izidir. server_tokens off; bunu Server: nginx değerine indirger. Bu, başlığı kaldırmaz ve nginx'in bunu yapan yerleşik bir yönergesi yoktur; bu yüzden başlığın tamamen gitmesini istiyorsanız genellikle headers-more modülü kullanılır. PHP, siz expose_php = Off ayarını yapana kadar X-Powered-By ekler. etag off; de aynı listede yer almalıdır, çünkü nginx ETag değerini dosyanın değiştirilme zamanı ve boyutundan oluşturur; bu nedenle iki farklı sunucuya kopyalanan aynı dosyalar her ikisinde de aynı ETag değerini verir.

Clearnet alan adınızı işaret eden mutlak URL'ler

Bir rel="canonical" etiketi, bir Open Graph og:url, bir RSS beslemesi, bir site haritası, bir parola sıfırlama e-postası veya sabit kodlanmış bir logo URL'si. Bunların herhangi biri, onion üzerinden sunulan bir sayfa içinde clearnet sitesinin adını geçirir. /static/logo.svg gibi kök dizine göreli yollar kullanın ve uygulamanın temel URL'sini bir sabit değer yerine istek ana makinesinden (request host) okumasını sağlayın. Yönlendirmeler de aynı hatanın başka bir biçimidir: bir catch-all bloğundaki return 301 https://example.com$request_uri;, onion ziyaretçisini gerçek alan adınıza gönderir ve Location başlığı onlara yanıtı doğrudan verir.

Clearnet sitesiyle paylaşılan bir TLS sertifikası

Bir onion adresi kendi kimliğini doğrular, çünkü adresin kendisi açık anahtardır; bu nedenle bir onion bağlantısı üzerinden http:// zaten uçtan uca şifrelenmiştir ve Tor Browser bunu güvenli bir bağlam olarak kabul eder. Mevcut sertifikanızı onion vhost'una kurmak, ikisi arasındaki bağı yayınlar; çünkü herkese açık olarak güvenilen her sertifika Certificate Transparency günlüklerine kaydedilir ve bu günlükler herkese açık, kalıcı ve isme göre aranabilir durumdadır. Let's Encrypt sertifikalarını clearnet vhost'unda tutun ve onion vhost'unu düz HTTP üzerinde bırakın.

Üçüncü taraf yazı tipleri ve analiz araçları

Bir CDN'den (içerik dağıtım ağı) gelen bir yazı tipi veya bir analiz betiği. Ziyaretçinin tarayıcısı her birini doğrudan çeker, böylece üçüncü taraf, birinin sayfanızı yüklediğini ve genellikle hangi sayfayı yüklediğini öğrenir. Ayrıca Tor Browser'ın daha katı güvenlik seviyeleri bu isteği zaten engeller ve düzenin bozulmasına neden olur. Sayfanın ihtiyaç duyduğu her varlığı kendi sunucunuzda barındırın.

Host başlığı uyuşmazlığı

Eğer server_name, tor'un gönderdiği Host başlığıyla eşleşmezse, nginx o dinleme adresi için varsayılan sunucuya geri döner. Tek bir vhost'u olan bir makinede bu durum görünmezdir, çünkü tek sunucu bloğu aynı zamanda varsayılandır. Daha sonra bir clearnet vhost'u eklerseniz, onion istekleri, kanonik etiketleri ve yönlendirmeleriyle birlikte buraya düşmeye başlayabilir. Her nginx değişikliğinden sonra curl -H 'Host: ...' kontrolünü yeniden çalıştırın ve sonucu gerçek alan adınız için grep ile tarayın:

curl -s -H 'Host: <your-address>.onion' http://127.0.0.1:8080/ | grep -o 'https\?://[^"]*' | sort -u

Hangi sürecin hangi sokete sahip olduğunu bilmek, bu işin büyük bir kısmını oluşturur (Linux'ta portların ve dinleme soketlerinin nasıl çalıştığı).

Günlük kayıtlarında kalanlar

Her istek 127.0.0.1 üzerinden gelir, bu nedenle nginx'in kaydedecek bir ziyaretçi adresi yoktur ve access_log off; size bir maliyet çıkarmaz. Üzerindeki uygulama ise farklı bir konudur; çünkü bir sipariş, e-posta adresi veya yüklenen bir dosyanın meta verileri sizin sorumluluğunuzdadır. Kendi alışkanlıklarınız da önemlidir: makineyi güvenliği artırılmamış bir oturum üzerinden yönetmek, Tor'un koruduğu alanın dışındadır; bu yüzden aynı VPS üzerinde SSH güvenliğinin artırılmasını bu kurulumun bir parçası olarak görün.

Özel anahtarı yedekleyin, çünkü adres odur

/var/lib/tor/onion_site/hs_ed25519_secret_key servistir. Bir kayıt kuruluşu veya kurtarma mekanizması yoktur. Anahtarı kaybederseniz adres de kaybolur. Kopyaladığınızda, kopyaya sahip olan herkes sizin adresiniz üzerinden kendi içeriğini sunabilir ve sizin herhangi bir şeyi iptal etme yetkiniz olmaz.

sudo systemctl stop tor@default
sudo tar -C /var/lib/tor -czf onion-keys.tgz onion_site
sudo chmod 600 onion-keys.tgz
sudo systemctl start tor@default

Arşivi şifreleyin (gpg -c onion-keys.tgz) ve sunucudan dışarı taşıyın. Yeni bir VPS üzerinde geri yükleme işlemi, arşivin yanı sıra tor'un beklediği sahiplik izinlerini gerektirir:

sudo systemctl stop tor@default
sudo tar -C /var/lib/tor -xzf onion-keys.tgz
sudo chown -R debian-tor:debian-tor /var/lib/tor/onion_site
sudo chmod 700 /var/lib/tor/onion_site
sudo systemctl start tor@default
sudo cat /var/lib/tor/onion_site/hostname

Yeni donanım üzerinde aynı adres, tor tanımlayıcıyı (descriptor) yeniden yayınladıktan bir veya iki dakika sonra tekrar aktif olur. Tüm taşıma süreci bundan ibarettir: DNS değişikliği veya sertifika yenileme gerekmez.

Onion-Location, sitenin clearnet üzerinde de barındırıldığı durumlar

Eğer onion adresi gizlilikten ziyade bir kolaylık sağlıyorsa, bunu clearnet vhost üzerinden duyurun:

add_header Onion-Location http://<your-address>.onion$request_uri;

Tor Browser bu durumda adres çubuğunda bir .onion available butonu gösterir ve geçiş yapmayı teklif eder. Başlık, yalnızca clearnet sayfası HTTPS üzerinden sunulduğunda ve değer geçerli bir onion URL'si olduğunda dikkate alınır.

Burada nginx kuralları ile ilgili bir husus bulunmaktadır. add_header direktifleri, bir location bloğu kendi direktiflerini tanımlamadığı sürece miras alınır; bu nedenle kendi add_header değerine sahip bir location, Onion-Location başlığını sessizce devre dışı bırakır. Bu başlığı ilgili blokta tekrarlayın veya tüm yanıt başlıklarını tek bir yerde toplayın. Bu başlığı yayınlamak, iki siteyi bilinçli olarak birbirine bağlar; bu durum bir yansıma (mirror) için doğru, bağlantısız kalması amaçlanan yapılar için ise yanlıştır.

Vanity adresleri

mkp224o, talep ettiğiniz önek ile başlayan bir adres üretene kadar anahtar çiftleri oluşturur. Bu bir kaba kuvvet (brute force) aramasıdır; dolayısıyla önek ve beklemeye razı olduğunuz süre dışında yapılandırılacak bir şey yoktur.

sudo apt install -y git gcc libc6-dev libsodium-dev make autoconf
git clone https://github.com/cathugger/mkp224o
cd mkp224o
./autogen.sh
./configure --enable-amd64-51-30k
make
./mkp224o -d onionkeys blog

Her başarılı sonuç, hostname ve hs_ed25519_secret_key içeren onionkeys/<address>.onion/ dizinine kaydedilir. Kurulum yapmak için tor servisini durdurun, ilgili dizini HiddenServiceDir dizininizin üzerine kopyalayın ve ardından yukarıdaki geri yükleme işleminde olduğu gibi aynı chown ve chmod 700 izinlerini uygulayın.

Önek uzunluğu tüm maliyeti belirler. Adres base32 formatındadır, bu nedenle talep ettiğiniz her fazladan karakter, beklenen anahtar sayısını 32 ile çarpar. Kısa bir önek dizüstü bilgisayarda hızlıca tamamlanır. Uzun bir önek ise sahip olduğunuz hiçbir donanımda tamamlanamaz. Ayrıca vanity önekleri, okuyucuların adresin tamamı yerine yalnızca ilk birkaç karakteri tanımasına neden olur; kimlik avı (phishing) amaçlı onion siteleri de bu alışkanlık üzerine inşa edilir.

Hata modları ve karşılaşacağınız dizgeler

Yeniden başlatma sonrasında hostname dosyası yok. Tor başlamadı veya dizini reddetti. sudo journalctl -u tor@default -n 50 bunu şu şekilde belirtir:

/var/lib/tor/onion_site/ is not owned by this user (debian-tor, 108) but by root (0). Perhaps you are running Tor as the wrong user?

Elle oluşturulmuş bir dizin bu şekilde görünür. Sahiplik ve izin modlarını düzeltin ya da dizini silip Tor'un yeniden oluşturmasını sağlayın.

Tor Browser Onionsite Not Found (0xF0) hatası gösteriyor. İstemci bir tanımlayıcı (descriptor) getiremedi; bu nedenle ağ açısından o adreste hiçbir şey yayınlanmıyor. Tor'un çalıştığını ve bootstrap işlemini tamamladığını doğrulayın, yazdığınız adresi sudo cat /var/lib/tor/onion_site/hostname ile karakter karakter karşılaştırın ve ardından sistem saatini kontrol edin. Tor'un tanımlayıcıları yayınlaması ve doğrulaması için doğru zamana ihtiyacı vardır; timedatectl komutu System clock synchronized: yes çıktısını vermelidir.

Adres çözümleniyor ancak sayfa asla yüklenmiyor. Tor buluşma (rendezvous) işlemini tamamladı ancak son aşamada, yani Tor'dan nginx'e olan bağlantıda başarısız oldu. Bu bağlantı yerel olduğu için Tor günlükleri sessiz kalır. Sunucuda curl -sI http://127.0.0.1:8080/ komutunu çalıştırın. Connection refused hatası, nginx'in kapalı olduğu veya HiddenServicePort dosyasının işaret ettiği adresten farklı bir adreste dinleme yaptığı anlamına gelir.

Sayfa yükleniyor ancak tüm bağlantılar gerçek alan adınıza gidiyor. Şablonlarda mutlak (absolute) URL'ler kullanılmış. Yukarıdaki grep -o 'https\?://[^"]*' denetimini çalıştırın ve adresi paylaşmadan önce çıktıdaki hataları düzeltin.

Çalışıyor ancak yeniden başlatma sonrasında duruyor. Siteye güvenmeden önce sunucuyu bir kez kasten yeniden başlatın, ardından sudo systemctl status tor@default ve sudo systemctl status nginx komutlarını çalıştırın. Elle başlatılan bir servis, makine yeniden başlatılana kadar etkinleştirilmiş (enabled) bir servis ile aynı görünür.

FAQ

Bir Tor onion servisi için güvenlik duvarında port açmam gerekir mi?

Hayır. tor daemon yalnızca dışa dönük bağlantılar kurar; dizin sunucularına, giriş noktalarına ve her bir rendezvous aktarıcısına bağlanır. Bu nedenle gelen trafik için bir kurala ihtiyaç yoktur ve web sunucusunun kendisi 127.0.0.1 üzerinde dinleme yapar. ufw ayarlarını gelen trafik için varsayılan olarak reddetme (deny) durumunda tutun ve yalnızca SSH erişimine izin verin. Aynı özellik, bir onion servisinin NAT (ağ adresi çevirisi) arkasındaki, genel IP adresi olmayan bir makinede bile çalışmasını sağlar.

Tor Browser üzerinden .onion adresime neden ulaşamıyorum?

Sunucudan dışa doğru ilerleyerek kontrol edin. sudo journalctl -u tor@default -n 50 komutu Bootstrapped 100% (done): Done çıktısını göstermelidir; ardından sunucuda curl -sI http://127.0.0.1:8080/ komutu bir durum satırı döndürmelidir. Son olarak, yazdığınız adresi hostname dosyasıyla karşılaştırın; tek bir yanlış karakter bile farklı bir servise işaret eder. Onionsite Not Found (0xF0) hatası, adres için bir tanımlayıcı bulunamadığı anlamına gelir; bu genellikle tor servisinin çalışmadığını veya sistem saatinin yanlış olduğunu gösterir.

Onion sitemi yeni bir sunucuya taşıyıp aynı adresi koruyabilir miyim?

Evet. Adres hs_ed25519_secret_key üzerinden türetilir; bu nedenle tüm HiddenServiceDir dizinini yeni sunucuya kopyalayın, sahipliğini debian-tor olarak ayarlayın, izinlerini 700 yapın ve tor servisini başlatın. Tanımlayıcı yeniden yayınlandığında adres tekrar aktif olur; güncellenmesi gereken bir DNS kaydı yoktur. Bu dosyayı kaybederseniz adresi kurtarmanız mümkün değildir; bu yüzden dosyayı oluşturduğunuz gün şifreli bir şekilde sunucu dışında yedekleyin.

Bir onion sitesi için HTTPS sertifikası gerekir mi?

Hayır. 56 karakterlik adres, servisin açık anahtarıdır; bu nedenle bağlantı uçtan uca zaten şifreli ve doğrulanmıştır. Tor Browser, .onion uzantılı bir isim üzerindeki http:// bağlantısını güvenli bir bağlam olarak kabul eder. Clearnet sertifikanızı onion vhost üzerinde yeniden kullanmak, hiçbir şey yapmamaktan daha kötüdür; çünkü Certificate Transparency günlükleri herkese açıktır ve hangi isimlerin aynı sertifikayı paylaştığını kalıcı olarak kaydeder. .onion uzantılı bir isim için sertifika almanın tek nedeni, sertifikayı veren kurumun sağladığı marka güvencesidir; ancak bu bağlantı da tasarım gereği herkese açıktır.