Tor çıkış düğümü nasıl kurulur ve yönetilir?
Tor çıkış düğümü işletirken dikkat etmeniz gerekenleri öğrenin. Uygun sunucu seçimi, exit policy ayarları, ContactInfo yapılandırması ve kötüye kullanım bildirimleri süreci.
Tor çıkış düğümü ne yapar ve sizi kim yapar
Tor çıkış düğümü, bir devredeki son aktarıcıdır: hedefle bağlantıyı açan makinedir; bu nedenle hedef, kullanıcının değil, sizin sunucunuzun adresini günlüğe kaydeder. Bu kılavuzdaki diğer tüm kararlar bu tek gerçeğe dayanır. Adres, içinden geçen her şeyin kaynağı olarak kabul edilir; bu nedenle, başka hiçbir işlem yapmayan bir adres olmalı ve bu trafiği taşımayı kabul etmiş bir sağlayıcıda barındırılmalıdır.
Bir çıkış düğümü çalıştırmak, gizlenmenin tam tersidir. Aktarıcı, herkesin indirebileceği herkese açık bir dizinde listelenir. İletişim adresiniz bu dizinde ContactInfo altında yer alır, ters DNS (alan adı sistemi) adınız makinenin ne olduğunu duyurur, 80 numaralı port aynı şeyi belirten bir sayfa sunar ve kötüye kullanım bildirimlerini kendi adınızla bizzat yanıtlarsınız. Bu sistemde hiç kimse bir çıkış operatöründen daha tanımlanabilir değildir. İşin doğası budur ve işin çalışma şekli de bu yüzden böyledir.
Biz bunları çalıştırıyoruz. SSD Nodes, ifade özgürlüğüne katkı olarak çeşitli ülkelerde çıkış aktarıcıları işletmektedir. Bu makineleri, çıkış trafiği için özellikle onay vermiş sağlayıcılardan kiralıyoruz ve bu makineler için sağlayıcı konumunda değiliz. Bu durum kasıtlıdır ve bir sonraki bölüm bunun nedenini açıklamaktadır.
Çıkış düğümünün yeri ve yeri olmayan durumlar
Bir çıkış düğümü (exit relay), genel amaçlı bir VPS (sanal özel sunucu) üzerinde barındırılmamalıdır; buna bizim sunduğumuz hizmetler de dahildir. Genel amaçlı bir ağ; binlerce ilgisiz müşterinin web sitelerini, e-postalarını, yedeklerini ve kontrol panellerini komşu IP adreslerinde barındırır. Çıkış trafiği, bu adreslerden birini tarama raporlarına ve spam engelleme listelerine sokar; bunun etkileri ise komşu adreslere de yansır. Çıkış düğümlerini düzgün bir şekilde barındıran sağlayıcılar, bu iş için özel altyapı kurmuştur: bu amaçla ayrılmış IP adres blokları ve Tor'un ne olduğunu bilen bir kötüye kullanım (abuse) departmanı.
Dolayısıyla bu kılavuzu yazan bir sunucu sağlayıcısı, makineyi başka bir yerden satın almanızı önermektedir. İşin faydalı kısmı budur. Çıkış trafiğinin bir IP adresine ne yaptığını biliyoruz çünkü kendi trafiğimizi taşıtmak için başkalarına ödeme yapıyoruz; onlara ödeme yapmamızın sebebi, bu trafiği düzgün bir şekilde taşımanın genel amaçlı sunucu satmaktan farklı bir iş kolu olmasıdır.
Tor Project de aynı şeyi daha net ifadelerle belirtmektedir. Röle türleri sayfası, çıkış rölelerinin "tüm röleler arasında en büyük yasal riske ve sorumluluğa sahip olduğunu" ve "evinizden bir Tor çıkış rölesi çalıştırmamanız gerektiğini" belirtir. Kendi projelerinizi barındırdığınız genel amaçlı bir VPS, göründüğünden daha fazla "eviniz" gibidir. Bu, temiz tutmak istediğiniz bir IP adresi üzerinde çalışan ve önemsediğiniz bir makinedir.
Eğer sıradan bir VPS'niz varsa ve bu hafta ağa katkıda bulunmak istiyorsanız, üzerinde çıkış düğümü olmayan bir röle veya bir köprü (bridge) çalıştırın. Bu bir teselli ödülü değildir. Farklı risk profiline sahip farklı bir görevdir ve ağın her ikisine de ihtiyacı vardır. Çıkış düğümü olmayan bir röle asla bir hedefe bağlantı açmaz, bu nedenle neredeyse hiç şikayet almaz. Tor'un kılavuzu, listelenmeye değer olması için her yönde en az 2 MByte/s (saniyede megabayt) hız talep eder. Bir köprü, sansürlü ağlardaki kullanıcılar için listelenmemiş bir giriş noktasıdır. 7/24 bağlantıya ve bir adet açık TCP (iletim kontrol protokolü) portuna ihtiyaç duyar; bu da onu küçük bir sunucunun yapabileceği en değerli iş haline getirir. Bunların her ikisi de zaten sahip olduğunuz donanımlarda barındırılabilir. Bir çıkış düğümü ise barındırılamaz.
Çıkış dostu bir sağlayıcı nasıl bulunur?
Sipariş vermeden önce yazılı olarak sorun ve yanıtı saklayın. Tor'un çıkış yönergeleri, iki aşamalı bir soru sormanızı önerir: önce sağlayıcının Tor çıkış düğümüne izin verip vermediğini, ardından bunun için özel bir IP adresi veya aralığı atayıp atayamayacaklarını sorun. İkisini birden sormak genellikle refleks olarak "hayır" yanıtını almanıza neden olur.
Dört soru, bir sağlayıcının bu iş için gerçekten uygun olup olmadığını anlamanızı sağlar.
- Başka hiçbir şeyin barınmadığı özel bir IP adresi atayacak mısınız ve talep ettiğim ters DNS (reverse DNS) kaydını oluşturacak mısınız?
- Kötüye kullanım (abuse) e-postaları kime ulaşıyor ve bunları, doğrudan yanıt verebilmem için raporlayanın adresi bozulmadan bana iletecek misiniz?
- İlk şikayette ne yapıyorsunuz: şikayeti bana mı iletiyorsunuz, yoksa önce adresi null-route ile kapatıp sonra mı soruyorsunuz?
- Bu ağda halihazırda kaç tane çıkış düğümü var? Tor'un yönergeleri bu konuda nettir: "çok fazla çıkış düğümünü tek bir dost ISP üzerinde toplamanın bir faydası yoktur".
Son soru göründüğünden daha önemlidir. Bir çıkış düğümünün değerinin bir kısmı, ağ içindeki konumundan gelir. Halihazırda elli tane çıkış düğümü barındıran bir ağa eklenen yeni bir düğüm, yeni bir konumdaki aynı makineye göre daha az değer katar. Relay Search, hangi ağların halihazırda çıkış düğümü taşıdığını gösterir; böylece taahhüt vermeden önce kontrol edebilirsiniz.
Ödeme yapmadan önce yanıtları alın ve makineyi, diğer sunucularınızın bulunduğu hesaba eklemek yerine kendi ayrı hesabında satın alın. VPS barındırmanın güvenliği, büyük ölçüde neyi neyin yanına koyduğunuza bağlıdır ve bu durum, söz konusu kuralın en net örneğidir.
Tek adres, tek görev
Çıkış düğümü adresi başka hiçbir servisi barındırmamalıdır. Web sitesi, e-posta, VPN, izleme paneli veya kişisel SSH (secure shell) atlama sunucusu gibi servisler çalıştırılmamalıdır. Bu adres kara listelere girecektir; aynı adreste barındırılan diğer servisler, hata ayıklaması zor şekillerde çalışmamaya başlayacaktır. Tek amaçlı bir adres, şikayetlere vereceğiniz yanıtı da kısa tutmanızı sağlar: bu adres bir Tor çıkış düğümüdür, başka hiçbir şey değildir.
Tor kurulumuna geçmeden önce standart hazırlıkları tamamlayın. Parola ile girişi devre dışı bırakılmış, yalnızca anahtar tabanlı SSH erişimini yapılandırın ve yalnızca yayınladığınız portlara izin veren bir güvenlik duvarı kurun. VPS üzerinde SSH güvenliğini artırma ilk kısmı, ufw güvenlik duvarı temelleri ise ikinci kısmı kapsar. Bir çıkış düğümü dünyaya tam olarak iki port açar: Tor trafiğini taşıyan ORPort ve çıkış bildirimi sayfası için 80 numaralı port. Diğer tüm portlar kapalı kalmalıdır.
Otomatik güncellemeleri (unattended upgrades) etkinleştirin; çünkü eski bir Tor sürümü üzerinde çalışan bir çıkış düğümü, üzerinden yönlendirilen her kullanıcı için bir sorundur.
sudo apt update && sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgradesLog kaydı eklemeyin. Bir çıkış düğümünden çıkan düz metin trafiğini yakalamak teknik olarak kolaydır ancak bu, bir operatörün asla yapmaması gereken tek şeydir. EFF Tor yasal SSS sayfası, operatörlere bunu yapmamalarını tavsiye eder; çünkü Amerika Birleşik Devletleri'ndeki dinleme yasaları ve diğer ülkelerdeki benzer yasalar, bu trafiğin incelenmesi durumunda yasal sorumluluk doğurabilir. Tor'un varsayılan notice seviyesindeki log ayarlarını koruyun ve bunun ötesine geçmeyin.
Tor'u Tor Project deposundan kurun
Dağıtım paketleri güncel değildir. Güvenlik yamalarının yayınlandıkları gün sisteminize ulaşması için Tor Project'in kendi deposunu kullanın. Ağustos 2026 itibarıyla güncel kararlı seri 0.4.9 sürümüdür.
sudo apt update
sudo apt install -y apt-transport-https gnupg wget
lsb_release -cs/etc/apt/sources.list.d/tor.sources dosyasını yazın ve noble kısmını lsb_release -cs komutunun çıktı olarak verdiği kod adı ile değiştirin:
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: noble
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpgİmzalama anahtarını ekleyin ve ardından kurulumu gerçekleştirin:
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring
tor --versiondeb.torproject.org-keyring paketi, anahtarı kendi kendine güncel tutar; böylece anahtar değişimi yapıldığında depo erişimi kesilmez. Eğer apt update aynı deponun iki kez yapılandırıldığını bildirirse, hem bir .list dosyanız hem de aynı depoyu tanımlayan bir .sources dosyanız var demektir; deb822 mükerrer kaynak hatası bu durumun nasıl düzeltileceğini açıklar.
DNS: çıkış noktanız, onu kullanan herkes için isim çözümlemesi yapar
Bir çıkış noktası, üzerinden geçen her devre için isim çözümlemesi gerçekleştirir; bu nedenle çözümleyiciniz, başkalarına ait isimlerden oluşan bir akışı görür. Bu işlemi büyük bir genel çözümleyiciye yönlendirirseniz, tüm akışı tek bir şirkete teslim etmiş olursunuz; bu da Tor'un çıkış noktası operatörlerinden kaçınmalarını istediği merkezileşmedir. Bunun yerine, sunucu üzerinde doğrulama yapan ve önbelleğe alan bir çözümleyici çalıştırın.
sudo apt install -y unbound bind9-dnsutils
sudo cp /etc/resolv.conf /etc/resolv.conf.backup
echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf
sudo chattr +i /etc/resolv.conf
sudo systemctl enable --now unboundchattr +i, dosyayı değiştirilemez olarak işaretler; çünkü DHCP (dynamic host configuration protocol) istemcileri ve resolvconf, /etc/resolv.conf dosyasını kendi zamanlamalarına göre yeniden yazarlar. Bu işlem yapılmazsa, bir yeniden başlatma işlemi çözümleme isteklerinizi tekrar sağlayıcının çözümleyicisine yönlendirebilir ve bu durum gerçekleştiğinde sizi uyaracak bir mekanizma bulunmaz. Tor'un Debian ve Ubuntu yönergeleri, her isim sunucusuna yalnızca ihtiyaç duyduğu isim kısmını gönderen sorgu ismi küçültme (query name minimisation) özelliğini de etkinleştirir:
server:
qname-minimisation: yesBunu /etc/unbound/unbound.conf.d/ altındaki bir dosyaya yerleştirin ve ardından çözümleyicinin yanıt verip vermediğini doğrulayın:
sudo systemctl restart unbound
dig +short example.com @127.0.0.1Yanıt içerisindeki bir adres, unbound'un çalıştığı anlamına gelir. Eğer unbound address already in use hatasıyla başlamazsa, başka bir süreç 53 numaralı portu tutuyor demektir: sudo ss -lntup | grep :53 komutunu çalıştırın ve portun kime ait olduğunu inceleyin. Ubuntu üzerinde systemd-resolved, 127.0.0.53 adresini dinler; bu nedenle 127.0.0.1 üzerindeki unbound ile çakışmaz.
Bir çıkış rölesi için torrc yapılandırması
Debian paketi /etc/tor/torrc dosyasını okur. Çıkış rölesi ile ilgili tüm yapılandırma bundan ibarettir.
Nickname exampleExit01
ORPort 443
ExitRelay 1
SocksPort 0
ContactInfo email:tor[]example.org abuse:abuse[]example.org url:https://example.org ciissversion:3
ReducedExitPolicy 1
Log notice syslogBuradaki her satır kritik öneme sahiptir, bu yüzden her birini sırayla ele alın.
ORPort 443, diğer rölelerin size bağlandığı porttur. 443 numaralı port, sıra dışı portları engelleyen kısıtlayıcı ağlardan geçebilir; bu sayede röleniz, geleneksel 9001 portuna kıyasla daha fazla kişi tarafından erişilebilir olur. Bu portu yalnızca sunucudaki başka hiçbir servis kullanmadığı için talep edebilirsiniz; bu da özel bir IP adresi kullanmak için bir başka nedendir.
SocksPort 0, yerel SOCKS proxy'sini kapatır. Bir rölenin buna ihtiyacı yoktur ve genel bir IP adresinde dinleme yapan bir SOCKS portu, saatler içinde bulunup istismar edilecek açık bir proxy haline gelir.
ExitRelay 1, bu sunucuyu bir çıkış rölesine dönüştüren anahtardır. Varsayılan ayarlara güvenmek yerine bunu açıkça belirtin; böylece yapılandırma dosyası, makinenin ne iş yaptığını net bir şekilde ifade eder.
ContactInfo, herkesin okuyabilmesi için genel dizinde yayınlanır. Bunu İletişim Bilgisi Paylaşım Spesifikasyonu formatında yazın; ağın araçları bu formatı ayrıştırır ve içinde ciissversion:3 bilgisini barındırır. @ yerine [] kullanımı, adres tarayıcılarını yavaşlatmak için spesifikasyonun öngördüğü bir gelenektir. Her gün kontrol ettiğiniz bir e-posta adresi kullanın, çünkü kötüye kullanım bildirimleri buraya ulaşacaktır.
Eğer sunucuda IPv6 çalışıyorsa, bir IPv6 ORPort ekleyin ve IPv6 üzerinden çıkışı etkinleştirin. Eğer çalışmıyorsa her ikisini de boş bırakın; çünkü kullanamadığı bir adresi duyuran bir röle, kendi erişilebilirlik testinden başarısız olur.
ORPort [2001:db8::1]:443
IPv6Exit 1Çıkış politikası: her portun neleri kabul ettiği
Çıkış politikası, rölenizin bağlantı kurmaya istekli olduğu hedeflerin listesidir. Tor bu listeyi yukarıdan aşağıya okur ve eşleşen ilk kural geçerli olur. ReducedExitPolicy 1; web, e-posta gönderimi, sohbet ve git gibi hizmetleri kapsayan yaklaşık yetmiş portluk özenle seçilmiş bir liste sunar ve en çok şikayet alan portları dışarıda bırakır. İlk çıkış rölesi için en uygun başlangıç noktasıdır.
İki kuralı isimleriyle bilmekte fayda vardır. ExitPolicyRejectPrivate varsayılan olarak etkindir ve çıkış rölesinin özel adres aralıklarına veya rölenin kendi adreslerine bağlanmasını engeller; bu, çıkış rölenizin servis sağlayıcınızın iç ağına yönlendirilmesini önleyen mekanizmadır. 25 numaralı port (SMTP, basit posta aktarım protokolü) reddedilir ve reddedilmiş olarak kalmalıdır; çünkü bu portun açılması röleyi bir spam kaynağına dönüştürür ve IP adresi günler içinde kara listeye alınır.
Bir çıkış rölesinin faydalı olabilmesi için 80 ve 443 numaralı portlara izin vermesi gerekir. Tor'un çıkış rölesi belgeleri bu minimum gereksinimi doğrudan belirtir. Servis sağlayıcınız azaltılmış politikadan daha kısıtlayıcı bir yapı talep ediyorsa, yalnızca web trafiğine izin veren bir çıkış rölesi bile önemli bir katkıdır:
ExitPolicy accept *:80
ExitPolicy accept *:443
ExitPolicy reject *:*Listenin sonuna reject *:* ekleyerek politikanızın kendi başına tamamlanmasını ve başka hiçbir kuralın devralınmamasını sağlayın. Azaltılmış politika, genellikle kaba kuvvet (brute-force) saldırısı raporlarının kaynağı olan 22 numaralı porta (SSH) izin verir; bu tür bildirimlerle uğraşmak istemiyorsanız, listenin üst kısmına ExitPolicy reject *:22 kuralını ekleyin. 6881-6999 aralığındaki dosya paylaşım portları genellikle telif hakkı bildirimlerinin kaynağıdır ve azaltılmış politika bunları zaten hariç tutar.
Politika değişikliği, ancak röleniz yeni bir tanımlayıcı yayınladıktan ve dizin sunucuları bunu yaydıktan sonra istemcilere ulaşır; bu nedenle etkinin görülmesi için birkaç saat bekleyin.
İletişim bilgileri, aile anahtarları ve relay kaydı
Bir exit relay kaydetmek, onu yabancıların doğrulayabileceği bir isimle ilişkilendirmek anlamına gelir. Bunu yapan iki mekanizma vardır ve bunlar birlikte çalışır.
İlki, iyi bilinen bir dosyadır. Aile kimliğinizi kontrol ettiğiniz bir alan adında yayınlayın ve ardından bu kanıtı ContactInfo içinde belirtin:
ContactInfo email:tor[]example.org url:https://example.org proof:uri-familyid-ed25519 ciissversion:3Dosya https://example.org/.well-known/tor-relay/ed25519-family-id.txt konumunda bulunur ve aile kimliğinizi içerir. Artık herkes, bu relay'lerin sahibi olduğunu iddia eden kişinin aynı zamanda o alan adını da kontrol ettiğini doğrulayabilir. İletişim adresi ile doğrulanmış bir adres arasındaki fark budur.
İkincisi ise ailenin kendisidir. Birden fazla relay çalıştırıyorsanız, ağ bunların aynı operatöre ait olduğunu bilmelidir; böylece bir istemci asla sizin iki makineniz üzerinden bir devre oluşturmaz. Güncel tor, 0.4.9.2-alpha veya sonraki sürümleri çalıştıran relay'lerde Happy Families adı verilen bir aile anahtarı ile bunu yapar:
tor --keygen-family exampleFamilyBu komut exampleFamily.secret_family_key dosyasını yazar ve bir FamilyId satırı çıktısı verir. Gizli anahtar dosyasını her relay'in anahtar dizinine (Debian ve Ubuntu üzerinde /var/lib/tor/keys) kopyalayın, dosya adının .secret_family_key ile bittiğinden emin olun, yazdırılan FamilyId satırını her torrc dosyasına ekleyin ve tor servisini yeniden yükleyin. Tor belgeleri, proje artık gerekli olmadığını duyurana kadar her relay parmak izini listeleyen eski MyFamily seçeneğini ayarlamanız gerektiğini açıkça belirtir, bu nedenle her ikisini de yapılandırın. Her relay'in parmak izi /var/lib/tor/fingerprint içinde bulunur.
İkinci ve üçüncü makine, operasyonların önem kazandığı noktadır ve birden fazla Linux sunucusunu aynı anda yönetmek, burada da her yerdekiyle aynı sorundur. /var/lib/tor/keys dosyasını sunucu dışında bir yere yedekleyin. Bu dosyayı kaybederseniz relay sisteme yabancı olarak döner ve her bayrağı ile tüm itibarını sıfırdan kazanmak zorunda kalır.
Ayrıca tor-relays posta listesine abone olun. Operatörleri etkileyen değişiklikler ilk olarak orada duyurulur.
Ters DNS ve 80 numaralı porttaki çıkış bildirimi
Röle herhangi bir trafik taşımaya başlamadan önce ters DNS kaydını ayarlayın. Tor'un çıkış yönergeleri, sunucunun ne olduğunu tor-exit-01.example.org benzeri bir ifadeyle belirtmenizi önerir. Bunun nedeni pratiktir. Birinin günlüklerinde tanınmayan bir adres göründüğünde, yöneticinin yapacağı ilk iş ters DNS sorgusu çalıştırmaktır. "tor-exit" ifadesini içeren bir isim, kimse size yazmadan önce soruyu yanıtlar; bu da potansiyel şikayetlerin bir kısmının hiç oluşmamasını sağlar. Sağlayıcınızdan PTR (pointer) kaydını ayarlamasını isteyin ve kendi tarafınızda eşleşen bir ileri yönlendirme kaydı ekleyin.
Ardından 80 numaralı portta aynı bilgiyi metin olarak sunan bir bildirim sayfası hazırlayın. Eski kılavuzlar bunu Tor'un DirPortFrontPage ayarıyla yapar; bu da DirPort kullanımına bağlıdır. DirPort, tor 0.4.6.5 sürümünden beri röleler için kullanımdan kaldırılmıştır, bu nedenle bunun yerine küçük bir web sunucusu kullanın.
sudo apt install -y nginx
sudo install -d -m 755 /srv/tor-exit-notice/srv/tor-exit-notice/index.html dosyasını oluşturun:
<!DOCTYPE html>
<html>
<head><title>This is a Tor exit relay</title></head>
<body>
<h1>This is a Tor exit relay</h1>
<p>Traffic from this address was sent by a user of the Tor network. It did not
come from the operator of this machine, and this machine keeps no record of
who sent it.</p>
<p>Operator: Example Org. Abuse reports: abuse@example.org. Every report gets a
reply from a person.</p>
<p>To check whether this address was a Tor exit at a given date and time:
https://metrics.torproject.org/exonerator.html</p>
</body>
</html>Aşağıdaki sunucu bloğunu /etc/nginx/sites-available/tor-exit-notice dosyasına yazın:
server {
listen 80 default_server;
listen [::]:80 default_server;
server_name _;
root /srv/tor-exit-notice;
index index.html;
access_log off;
}Yapılandırmayı etkinleştirin, nginx'in varsayılan sitesini kaldırın ve sonucu kontrol edin:
sudo ln -sf /etc/nginx/sites-available/tor-exit-notice /etc/nginx/sites-enabled/tor-exit-notice
sudo rm -f /etc/nginx/sites-enabled/default
sudo nginx -t && sudo systemctl reload nginx
curl -s http://127.0.0.1/ | head -n 5nginx -t komutunun syntax is ok ve test is successful çıktısını vermesi, dosyanın doğru ayrıştırıldığı anlamına gelir. curl komutu bildiriminizin ilk satırlarını yazdırmalıdır. Eğer nginx'in karşılama sayfasını yazdırıyorsa, varsayılan site hala etkindir ve oluşturduğunuz blok kullanılmıyordur.
Servisi başlatın ve günlük kayıtlarını inceleyin
sudo systemctl restart tor@default
sudo journalctl -u tor@default -n 50 --no-pagerBirkaç dakika içinde günlük kayıtlarında, diğer aktarıcıların (relay) size ulaşabildiğini gösteren satırın belirmesi gerekir:
Self-testing indicates your ORPort is reachable from the outside. Excellent.Eğer bu satır görünmüyorsa, ORPort erişilebilir durumda değildir. sudo ss -lntp | grep 443 komutuyla tor servisinin dinlemede olduğunu doğrulayın, ardından başka bir makineden nc -vz your.address.here 443 komutuyla portu test edin. VPS önündeki bir güvenlik duvarı (kendi yapılandırmanız veya sağlayıcının kontrol panelindeki bir kural) genellikle bu sorunun kaynağıdır.
Servisin yeniden başlatma sonrasında otomatik olarak ayağa kalktığından emin olmak için systemctl is-enabled tor komutunu kullanın; bu komut enabled çıktısını vermelidir.
Aktarıcı, başlatıldıktan yaklaşık üç saat sonra seçtiğiniz takma adla Relay Search üzerinde görünür. Ağın bant genişliği ölçüm mekanizması aktarıcınızı gözlemleyip istemciler nezdinde ağırlık kazandırana kadar trafik birkaç gün içinde kademeli olarak artacaktır. Yeni bir çıkış aktarıcısının (exit relay) ilk gün neredeyse hiç trafik taşımaması normaldir.
Kötüye kullanım yönergesi ve gelen e-postaların içeriği
Yönergeyi ilk şikayet gelmeden önce hazırlayın; çünkü ilk şikayet genellikle ilk hafta içinde ulaşır. Bu e-postaların çoğu makine tarafından oluşturulur. Tor çıkış düğümü yönergelerine göre, otomatik raporlar toplam trafiğin yaklaşık %80'ini oluşturur ve standart bir yanıt, geri kalan şikayetlerin çoğunu çözüme kavuşturur.
Gerçekte gelenler şunlardır: Birinin saldırı tespit sistemi tarafından üretilen, sizin IP adresinizi ve zaman damgasını içeren bir tarama veya kaba kuvvet (brute-force) raporu. Politikanız dosya paylaşım portlarına izin veriyorsa bir telif hakkı bildirimi. Bir site sahibinden gelen forum veya yorum spam'i şikayeti. Nadiren de olsa, kolluk kuvvetlerinden gelen bir veri saklama talebi veya mahkeme celbi; bu farklı bir kategoridir ve şablon kullanmak yerine bir avukatla görüşmeniz gereken noktadır.
Yanıt kısa olmalı ve her seferinde neredeyse aynı kalmalıdır:
Hello,
Thank you for the report. The address 203.0.113.10 is a Tor exit relay,
operated by <your name> at <your organisation>. The connection you saw was
made by a user of the Tor network. It did not originate on this machine.
This relay keeps no record of which user made which connection, so I cannot
identify the sender and there are no logs for me to hand over.
You can confirm that this address was a Tor exit at the date and time in
question here: https://metrics.torproject.org/exonerator.html
If you would prefer to stop Tor traffic reaching your service, the current
list of exit addresses is published here:
https://check.torproject.org/torbulkexitlist
I read this mailbox personally and will answer any follow-up.
<your name>Bu sürecin işlemesini sağlayan dört alışkanlık vardır. Yanıtı bir iş günü içinde, ContactInfo adresinden ve kendi adınızla imzalayarak gönderin. Asla bir kullanıcıyı tanımlamayı teklif etmeyin; çünkü bunu yapamazsınız ve aksi yönde imada bulunan bir operatör, daha sonra bu sözünü tutamamakla karşı karşıya kalır. Her yanıtı tek bir klasörde tutun; böylece aynı olayla ilgili ikinci bir e-posta geldiğinde aynı yanıtı verebilirsiniz. Eğer servis sağlayıcınız, askıya alma uyarısı içeren bir şikayeti size iletirse, önce servis sağlayıcıya, ardından şikayet sahibine yanıt verin.
Bu yanıtlardaki yükün büyük kısmını iki bağlantı taşır. ExoneraTor, bir araştırmacının aslında sahip olduğu "bu adres o anda bir Tor çıkış düğümü müydü?" sorusunu yanıtlar. Toplu çıkış listesi, Tor trafiğini engellemeye karar veren ve bunu tahmin yürüterek değil, doğru bir şekilde yapmak isteyen herkes için her satırda bir adres olacak şekilde güncel çıkış adreslerini içeren yalın bir listedir.
Bant genişliği, maliyet ve ikinci aktarıcı
Çıkış düğümleri (exit) gerçek trafik taşır. Sipariş vermeden önce aylık üst sınırı belirleyin ve sağlayıcının kota aşıldığında nasıl faturalandırma yaptığını sorun; çünkü bir VPS'in gerçek maliyeti, etiket fiyatından ziyade büyük ölçüde veri transfer kotasıyla ilgilidir. Tor, bu konudaki sorumluluğunuzu şu şekilde yönetebilir:
AccountingMax 4 TBytes
AccountingStart month 1 00:00
RelayBandwidthRate 20 MBytes
RelayBandwidthBurst 25 MBytesAccountingMax, belirlenen hacim muhasebe döneminde aşıldığında Tor'un uyku moduna geçmesini ve bir sonraki dönemin başında tekrar uyanmasını sağlar. Sayılara güvenmeden önce ilk ayı sağlayıcının kendi sayacıyla karşılaştırın; çünkü her iki taraf da baytları her zaman aynı şekilde saymayabilir. RelayBandwidthRate, sürekli veri hızını sınırlar; bu da uplink hattının kullanılabilir kalmasını ve sağlayıcının rahat etmesini sağlar.
İkinci bir çıkış düğümü eklediğinizde, bunu ilkiyle aynı kabin yerine farklı bir ağ üzerinde konumlandırın. Çeşitlilik, bir çıkış düğümünün sağladığı katkının büyük bir parçasıdır; aynı yerdeki iki makine aynı anda arızalanır. Bunları tek bir aileye bağlayın, her ikisi için de aynı doğrulanmış iletişim bilgilerini yayınlayın ve her ikisinden gelen e-postalara yanıt verin. Kimsenin ulaşamadığı bir çıkış düğümü, anonim bir sorun olarak değerlendirilir. Operatörü aynı gün yanıt veren bir çıkış düğümü ise arkasında bir insan bulunan bir sunucu olarak değerlendirilir; olması gereken de budur.
FAQ
Mevcut bir VPS üzerinde Tor exit node çalıştırabilir miyim?
Hayır, bu konuda katı olmak gerekir. Bir exit node, başka hiçbir servisi barındırmayan özel bir IP adresine ihtiyaç duyar. Ayrıca hizmet sağlayıcının exit trafiğini taşımayı ve size gelen kötüye kullanım (abuse) bildirimlerini düzenlemeden iletmeyi önceden kabul etmiş olması gerekir. Genel amaçlı bir VPS üzerinde, bizimkiler de dahil olmak üzere, bu IP adresi zaten başka işler için kullanılmaktadır ve diğer müşterilerin servisleriyle aynı ağ bloğunu paylaşır. Elinizdeki makinede non-exit relay veya obfs4 bridge çalıştırın. Bunlar oldukça faydalıdır, neredeyse hiç şikayet almazlar ve halihazırda ödeme yaptığınız sunucudan başka bir şeye ihtiyaç duymazlar.
Bir Tor exit relay ne kadar abuse mail alır ve bunları kim alır?
Bu durum exit politikanıza bağlıdır. ReducedExitPolicy 1 ile 25 numaralı port reddedildiğinde ve dosya paylaşım portları hariç tutulduğunda, gelen iletilerin çoğu otomatik tarama ve kaba kuvvet (brute-force) raporlarıdır. Tor'un exit kılavuzlarına göre otomatik raporlar toplam trafiğin yaklaşık %80'ini oluşturur. Postalar, sağlayıcının abuse biriminin yönlendirdiği kişiye ulaşır; bu nedenle sipariş vermeden önce sağlayıcıya, bildirimleri raporlayan kişinin adresiyle birlikte size iletip iletmeyeceklerini sormanızın nedeni budur. Aynı adresi ContactInfo içerisinde ve 80 numaralı porttaki bilgilendirme sayfasında yayınlayın ve gelen iletilere bir iş günü içerisinde yanıt verin.
Gerçek adımı ve e-posta adresimi yayınlamak zorunda mıyım?
Evet. ContactInfo herkese açık relay dizininde yayınlanır ve herkes tarafından indirilebilir; reverse DNS kaydı makinenin ne olduğunu duyurur ve 80 numaralı porttaki bilgilendirme sayfası bunu yineler. Bu şeffaflık bir yan etki değil, tasarımın bir parçasıdır. Çalışan bir iletişim bilgisi olmayan exit node, anonim bir rahatsızlık kaynağı olarak değerlendirilir ve bazı istemciler hiçbir iletişim bilgisi yayınlamayan exit node'ları dışlar. proof:uri-familyid-ed25519 ve /.well-known/tor-relay/ed25519-family-id.txt dosyasını kontrolünüz altındaki bir alan adına ekleyin; böylece iletişim bilgisi sadece beyan edilmiş değil, doğrulanabilir olur.
Yeni exit relay'im neden neredeyse hiç trafik taşımıyor?
Öncelikle journalctl -u tor@default içerisinde Self-testing indicates your ORPort is reachable from the outside. Excellent. bulunduğundan emin olun; çünkü erişilebilirlik testini geçemeyen bir relay asla yayınlanmaz ve hiçbir trafik taşımaz. Eğer bu satır mevcutsa, cevap genellikle zamandır. Bir relay, başlatıldıktan yaklaşık üç saat sonra Relay Search üzerinde görünür ve istemciler, ağın bant genişliği ölçümü onu gözlemleyene kadar (bu işlem günler sürer) anlamlı bir trafik göndermez. Ayrıca relay'inizin bir exit node olarak kabul edilmesi için 80 ve 443 numaralı portlara izin veren bir politika gereklidir.