SSD Nodes Learn Hosting plans →
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-27

Linux VPS üzerinde Tor relay kurulumu nasıl yapılır?

Linux VPS üzerinde guard veya middle Tor relay kurulumu için torrc ayarlarını ve bant genişliği sınırlamalarını öğrenin. Nyx ile izleme ve yavaş konsensüs süreci hakkında bilgiler.

Bir VPS üzerinde Tor relay çalıştırmanın işlevi

Tor relay, genel bir IP adresine sahip bir makine üzerinde çalışan ve diğer kullanıcılar için şifrelenmiş trafiği ileten bir Tor daemon sürecidir. Dizin otoriteleri (directory authorities) relay bilgisini yayınlar ve Tor istemcileri bu relay üzerinden devreler (circuits) oluşturur. Bir guard veya middle relay, trafiği yalnızca başka bir relay'e iletir; bu nedenle yabancı bir kullanıcı adına asla bir web sitesine doğrudan bağlantı açmaz. Bu temel özellik, relay'in kötüye kullanım bildirimleri (abuse mail) almamasının nedenidir ve onu standart bir VPS üzerinde yapılabilecek en uygun katkı haline getirir. Bir relay başkalarının trafiğini taşır ve kendi adına hiçbir şey yayınlamaz; bu nedenle ağ üzerinde paket taşımak yerine kendi sitenizi barındırmak istiyorsanız, nginx arkasında v3 onion servisi çalıştırmak aynı tor daemon süreci için farklı bir görevdir. Bir relay çalıştırmak, kendi internet gezintinizin gizliliği konusunda da bir fayda sağlamaz; bu, çoğu kişinin beklediğinden daha sınırlı bir etkiye sahip ayrı bir konudur: SearXNG'yi kendi sunucunuzda barındırmanın aslında neleri gizlediği, bir servisi kendi VPS'inize taşımanın size ne kadar gizlilik kazandıracağının makul bir ölçüsüdür.

İş yükü oldukça azdır: bir paket, on beş satırlık yapılandırma, bir güvenlik duvarı kuralı ve bir yeniden başlatma. Bu kılavuzun geri kalanı, genellikle sorun yaşanan kısımları ele alır. Kotalı bir plan üzerinde bant genişliği hesaplamaları ve tamamen sağlıklı yeni bir relay'in neden bir hafta boyunca ölü gibi göründüğünün açıklaması bu bölümlerde yer almaktadır.

Guard, middle, bridge veya exit: kurulumdan önce seçiminizi yapın

Tek bir daemon dört rolü de çalıştırır. Hangi rolde olduğunuzu yapılandırmanız ve directory authority sunucuları belirler.

  • Middle relay: Trafiği bir guard relay'den alır ve başka bir relay'e iletir. Hedef siteyle hiçbir zaman doğrudan bağlantı kurmaz. Her yeni relay bu rolde başlar.
  • Guard relay: Aynı yapılandırmaya sahiptir, ancak ek olarak bir flag alır. Directory authority sunucuları, yeterince uzun süredir hızlı ve kararlı olan relay'lere Guard flag'i verir. Bunu siz seçemezsiniz. Bu statüyü hak etmeniz gerekir ve aşağıdaki yapılandırma bunu hak etmenizi sağlar.
  • Bridge: Genel dizinde yer almayan ve Tor'un engellendiği yerlerdeki kullanıcılara özel olarak dağıtılan bir relay'dir. Dört rol arasında en az sorumluluk gerektirendir: düşük bant genişliği, genel listeleme yok ve planınız küçükse atılacak en doğru ilk adımdır. Ayrıca daemon ile birlikte çalışan bir obfs4 proxy'ye ve farklı torrc satırlarına ihtiyaç duyar; ucuz bir VPS üzerinde obfs4 bridge kurulumu rehberi, kullanıcıların bridge satırını nasıl alacağı da dahil olmak üzere bu süreci adım adım açıklar.
  • Exit relay: Hedef siteye bağlantıyı açan son duraktır. Kullanıcının yaptığı her istek sizin IP adresinizden çıkar; bu nedenle kötüye kullanım raporları ve polis sorguları, o IP adresinin sahibine ulaşır.

Exit relay, genel amaçlı bir VPS üzerinde barındırılmaması gereken tek roldür. Exit relay'i yalnızca bu tür postaları almayı önceden kabul etmiş, kendine ait IP adresi olan ve yayınlanmış bir kötüye kullanım iletişim adresi bulunan bir sağlayıcıda çalıştırın. Çoğu standart barındırma hizmeti sözleşmesi bunu yasaklar; bu kuralı görmezden gelmenin sonucu genellikle sunucunun askıya alınması ve IP adresinin kaybedilmesidir. Yine de bu rolü üstlenmek istiyorsanız, exit relay çalıştırmanın gerçekleri rehberi; exit dostu bir sağlayıcı bulmayı, exit politikasını ve reverse DNS ayarlarını yapmayı ve gelen bildirimlere nasıl yanıt verileceğini kapsar. Bir guard veya middle relay, aynı kullanıcı trafiğini bu tür riskler olmadan taşır.

Aşağıdaki tüm adımlar bir guard/middle relay kurulumu içindir. ExitRelay 0, relay'in bu rolde kalmasını sağlayan satırdır.

Başlamadan önce VPS gereksinimleri

Tor Project, relay'ler için katı gereksinimler yayınlamaktadır. Ağustos 2026 itibarıyla bu gereksinimler şunlardır: relay için bir adet genel IPv4 adresi, her yönde en az 10 Mbit/s bant genişliği (16 Mbit/s önerilir), aylık en az 100 GB çıkış trafiği ve 40 Mbit/s altı hızlar için 512 MB, üstü için 1 GB RAM. Belirli bir çalışma süresi kuralı yoktur, ancak günde iki saatten az çalışan bir relay'in ağa katkısı çok düşüktür.

10 Mbit/s değeri hattın kapasitesini ifade eder, ayarı değil. Bunu destekleyebilecek bir porta ihtiyacınız vardır. Relay'in bu hattın ne kadarını kullanmasına izin vereceğiniz, aylık veri transferi limitinize göre vereceğiniz ayrı bir karardır. Yapılandırma dosyasına dokunmadan önce planınızı inceleyin. Eğer hala bir sunucu seçme aşamasındaysanız, bir VPS'in aylık gerçek maliyeti konusu transfer limitlerinin nasıl satıldığını, bir VPS'in gerçek ağ verimini ölçme konusu ise satış sayfasındaki verilere güvenmek yerine iperf3 ile hattın gerçek performansının nasıl bulunacağını açıklar.

Önce makineyi güvenli hale getirin. Bir relay, genel bir adreste çalışan herkese açık bir servistir ve adres yayınlandıktan dakikalar sonra taranmaya başlar. SSH erişimini anahtarlara kısıtlama ve sshd yapılandırmasını sıkılaştırma işlemi on dakika sürer ve relay yayına girmeden önce, yayınlandıktan sonra değil, yapılmalıdır.

Tor kurulumunu Tor Project deposundan yapma

Dağıtım paketleri yerine Tor Project'in kendi apt deposunu kullanın. Relay kodu, kararlı sürümlerden daha hızlı güncellenir; bu nedenle düzeltmeler önce bu depoya ulaşır, dağıtım paketleri ise sürümler arasında geride kalır.

sudo apt update
sudo apt install -y apt-transport-https gnupg wget

İmzalama anahtarını ve ardından depoyu ekleyin. Kod adı makineden otomatik okunduğu için aynı blok Ubuntu 24.04 (noble) ve Debian 13 (trixie) üzerinde çalışır.

wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc \
  | gpg --dearmor \
  | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null

CODENAME=$(. /etc/os-release && echo "$VERSION_CODENAME")
echo "$CODENAME"

sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $CODENAME
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF

sudo apt update
sudo apt install -y tor deb.torproject.org-keyring
tor --version

tor --version, yeni kurduğunuz sürümü yazdırır. Eğer apt update bunun yerine bir NO_PUBKEY hatası verirse, dearmored anahtar Signed-By: satırında belirtilen yolda değildir; bu durumda apt, release dosyasını doğrulamak için bir anahtara sahip değildir. deb.torproject.org-keyring paketi ilerisi için önemlidir: imzalama anahtarını standart bir paket olarak sunar, böylece anahtar rotasyonu yapıldığında apt çalışmaya devam eder.

Otomatik yükseltmeleri açın ve ardından yeni kaynağı tanıtın.

sudo apt install -y unattended-upgrades apt-listchanges

Ubuntu üzerinde, Tor kaynağını /etc/apt/apt.conf.d/50unattended-upgrades içindeki Allowed-Origins bloğuna ekleyin:

Unattended-Upgrade::Allowed-Origins {
        "${distro_id}:${distro_codename}-security";
        "TorProject:${distro_codename}";
};

Debian üzerinde aynı dosya Origins-Pattern kullanır; buraya eklenecek satır "origin=TorProject"; şeklindedir. Sonucu, işlem yapacağı kaynakları listeleyen ve herhangi bir değişiklik yazmayan sudo unattended-upgrade --debug --dry-run ile kontrol edin.

Önemli torrc ayarları

Paket, yoğun şekilde yorum satırları içeren uzun bir /etc/tor/torrc dosyası kurar. Bir relay için sadece birkaç satır önemlidir. Bunları dosyanın sonuna ekleyin.

Nickname mynicerelay
ContactInfo relay-ops[at]example.com
ORPort 9001
ExitRelay 0
SocksPort 0

Nickname, 1 ile 19 karakter arasında, yalnızca harf ve rakamlardan oluşmalıdır. Ağ genelinde benzersiz değildir ve kimliğinizi temsil etmez; kimliğinizi temsil eden değer fingerprint bilgisidir. Bu isim, relay'inizi arama kutusunda bulmanızı sağlar, bu nedenle telefonda kolayca söyleyebileceğiniz bir isim seçin.

ContactInfo, herkesin indirebileceği herkese açık bir belge olan relay tanımlayıcısında yayınlanır, bu nedenle adresiniz taranacaktır. İki yıl sonra da okuyacağınız bir adres kullanın ve isterseniz gizleyin. Bu, Tor Project'in relay'inizle ilgili bir sorun olduğunda sizi uyarabileceği tek kanaldır.

ORPort 9001, diğer relay'lerin ve istemcilerin bağlandığı porttur. 9001 gelenekseldir. 443 numaralı port diğer yaygın tercihtir; çünkü bazı kısıtlayıcı ağlar yalnızca 443 üzerinden dışa doğru trafiğe izin verir, bu nedenle orada dinleme yapan bir relay daha fazla istemciye ulaşabilir. 443'ü yalnızca sunucuda başka hiçbir şeyin buna ihtiyacı yoksa seçin.

SocksPort 0, bir relay'in kullanmadığı yerel SOCKS proxy'sini kapatır ve makineden bir dinleme soketini kaldırır. ExitRelay 0, bu niyeti dosyaya yazar: bu relay asla bir kullanıcının adına bir hedefe bağlanmayacaktır ve yapılandırmayı daha sonra okuyan kimsenin bunu varsayılan ayarlardan çıkarmasına gerek kalmaz.

Eğer VPS'in bir IPv6 adresi varsa, ikinci bir ORPort satırı ekleyin. Tor, IPv4'te yaptığı gibi "herhangi bir" IPv6 adresine bağlanamaz, bu nedenle adresi köşeli parantez içinde yazın.

ORPort 9001
ORPort [2001:db8::1]:9001

1 GB RAM'e sahip bir VPS üzerinde MaxMemInQueues 512 MB ayarını ekleyin. Tor, kuyruk sınırını makinede gördüğü belleğe göre belirler; küçük bir paylaşımlı sunucuda bu, Tor'un kullanmasını istediğinizden daha fazladır. Sınırı kendiniz belirlemek, Tor'un baskı altında kuyruğa alınan hücreleri atmasını sağlar; böylece süreç, kernel tarafından sonlandırılana kadar büyümesi yerine relay'in çalışmaya devam etmesini sağlar.

ORPort'u güvenlik duvarında açın

Gelen trafik için ORPort'un internet üzerindeki herhangi bir noktadan erişilebilir olması gerekir. Giden trafik için relay üzerinde herhangi bir kısıtlama uygulamayın; relay, binlerce farklı relay ile çok sayıda farklı port üzerinden bağlantı kurar. Giden trafik için bir izin listesi (allowlist) oluşturmak, relay'in işlevini sessizce kısıtlayacaktır.

sudo ufw allow 9001/tcp comment 'tor ORPort'
sudo ufw status verbose

Ardından sağlayıcının kendi ağ güvenlik duvarını kontrol edin. Birçok kontrol paneli, sanal makinenin önünde bir paket filtreleme sistemi çalıştırır. ufw ile eklediğiniz bir kural burada etkisiz kalabilir; bu durumda port, sunucu üzerinde açık görünse de dışarıdan kapalı olarak algılanır. ufw sizin için yeniyse, her VPS'te bulunması gereken ufw kuralları rehberi, varsayılan politikaları ve kuralların eşleşme sırasını adım adım açıklar.

Bant genişliğini planınıza göre boyutlandırın

Kılavuz, RelayBandwidthRate değerini "bu düğümdeki aktarılan trafik için ortalama gelen bant genişliği kullanımını belirtilen bayt/saniye değerine, ortalama giden bant genişliği kullanımını ise aynı değere sınırlayan" ayrı bir token bucket olarak tanımlar. Bunu iki kez okuyun. Sınır, her yön için ayrı ayrı uygulanır. 1 Mbit/s olarak ayarlanan bir relay, aynı anda 1 Mbit/s giriş ve 1 Mbit/s çıkış trafiği taşıyabilir; her iki yönü de ölçen bir sağlayıcı ise bu ikisinin toplamını faturalandırır.

ChartMonthly traffic at a sustained relay rate, both directions, 30 days
The data behind this chart
[
  {
    "label": "1 Mbit/s",
    "torrc_rate": "125 KBytes",
    "gb_per_day": 21.6,
    "gb_per_month": "648"
  },
  {
    "label": "2 Mbit/s",
    "torrc_rate": "250 KBytes",
    "gb_per_day": 43.2,
    "gb_per_month": "1,296"
  },
  {
    "label": "5 Mbit/s",
    "torrc_rate": "625 KBytes",
    "gb_per_day": 108,
    "gb_per_month": "3,240"
  },
  {
    "label": "10 Mbit/s",
    "torrc_rate": "1250 KBytes",
    "gb_per_day": 216,
    "gb_per_month": "6,480"
  },
  {
    "label": "20 Mbit/s",
    "torrc_rate": "2500 KBytes",
    "gb_per_day": 432,
    "gb_per_month": "12,960"
  }
]

5 satırlık tablo bir ölçüm değil, aritmetik bir hesaptır: Bir relay'in belirtilen hızı 30 gün boyunca her iki yönde de sürdürmesi durumunda maliyetin ne olacağını gösterir. Gerçek bir relay, özellikle ilk haftalarda, kapasitesinin altında çalışır. Tabloyu fatura tahmini yapmak için değil, bütçenize uymayan ayarları elemek için kullanın.

Her iki yönde 1 Mbit/s hızda bir relay günde yaklaşık 21.6 GB trafik taşır; dolayısıyla 30 günlük bir ayda yaklaşık 648 GB ölçümlü trafik oluşur. Bu miktar, güncellemeler ve yedeklemeler için ayrılan payla birlikte 1 TB'lık bir kotaya sığar. 2 Mbit/s seviyesine çıktığınızda aylık maliyet 1,296 GB olur ki bu da 1 TB'lık bir planı aşar. Son satır olan 20 Mbit/s ise ayda 12,960 GB gerektirir ve sınırsız (unmetered) bir port üzerinde barındırılmalıdır. Sağlayıcınız yalnızca giden trafiği faturalandırıyorsa, tüm rakamları yarıya indirin. Hız ayarını yapmadan önce sağlayıcınızın faturalandırma yöntemini öğrenin; çünkü iki yöntem arasında iki kat fark vardır.

Şimdi yapılandırmaya geçelim. Önce hız sınırı, sonra kota.

RelayBandwidthRate 125 KBytes
RelayBandwidthBurst 250 KBytes
AccountingMax 400 GBytes
AccountingRule sum
AccountingStart month 1 00:00

RelayBandwidthBurst, token bucket'ın boyutudur; ortalama hız korunurken kısa süreli ani yükselişlere izin verir. Hızın yaklaşık iki katı makul bir değerdir.

AccountingRule, çoğu operatörün gözden kaçırdığı satırdır. Varsayılan değer olan max, kotayı ölçerken iki yönden büyük olanı baz alır. Varsayılan ayarlarda AccountingMax 400 GBytes, 400 GB giriş ve 400 GB çıkışa izin verir; bu da her iki yönü de sayan bir sayaçta 800 GB anlamına gelir. AccountingRule sum ise okuma ve yazma toplamını tek bir kota üzerinden hesaplar; transfer limitleri gerçekte bu şekilde ölçülür.

AccountingStart değerini mutlaka yazın, AccountingMax ayarını asla tek başına kullanmayın. Kota bir sayıdır, başlangıç satırı ise sıfırlanma periyodudur. Periyodu olmayan bir kota, relay'in sonsuza kadar uyku modunda kalmasına neden olur.

Hibernation (uyku modu) kaba bir araçtır. Kota tükendiğinde, tor bunu loglara yazar ve yeni iş almayı durdurur:

Bandwidth soft limit reached; commencing hibernation. No new connections will be accepted

Relay, bir sonraki periyodun tam başlangıcında da uyanmaz. Tor, son kotanın ne kadar hızlı tüketildiğini takip eder ve yeni aralık içinde rastgele bir nokta seçer; böylece binlerce relay aynı saniyede ağa geri dönmez. Her ayın son haftasında ortadan kaybolan bir relay, directory authority'lerin ölçtüğü kararlılık puanını kaybeder. RelayBandwidthRate değerini kota sınırına asla ulaşmayacak şekilde boyutlandırın ve AccountingMax ayarını faturanızı koruyan bir güvenlik önlemi olarak tutun.

Röleyi başlatın ve erişilebilir olduğunu doğrulayın

sudo systemctl restart tor@default
sudo systemctl status tor@default
sudo journalctl -u tor@default -n 50

Birkaç dakika içinde günlük kayıtlarında şu satırın yer alması gerekir:

Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.

Bu cümle, diğer rölelerin ORPort adresinize bağlandığını ve üzerinden bir devre oluşturduğunu ifade eder. Bu satır görünene kadar röleniz dizinde yer almaz ve hiçbir trafik taşımaz. Hata durumu şu şekilde görünür:

Your server has not managed to confirm reachability for its ORPort(s) at 203.0.113.10:9001. Relays do not publish descriptors until their ORPort and DirPort are reachable. Please check your firewalls, ports, address, /etc/hosts file, etc.

Sorun giderme adımlarını sırasıyla uygulayın. ORPort adresinin ufw üzerinde açık olup olmadığını kontrol edin. Ayrıca sağlayıcınızın harici ağ güvenlik duvarında da açık olduğundan emin olun. Mesajdaki adresin, NAT kurulumundan kaynaklanan özel bir IP adresi değil, internetin size yönlendirdiği gerçek adres olduğunu doğrulayın. Portu farklı bir makineden nc -vz 203.0.113.10 9001 ile test edin. Tor, kendi kendine test işlemini periyodik olarak tekrarlar; bu nedenle güvenlik duvarı düzeltildiğinde sistem bunu otomatik olarak fark eder, ancak yeniden başlatma işlemi süreci hızlandırır.

Rölenizin kalıcı kimliği parmak izidir:

sudo cat /var/lib/tor/fingerprint

Tanımlayıcı yayınlandıktan yaklaşık üç saat sonra röleniz Relay Search üzerinde görünür hale gelir. Takma ad ile arama yapın veya parmak izini yapıştırın. İlgili sayfa, ağın röleniz hakkında sahip olduğu bilgileri gösterir: hangi bayraklara (flags) sahip olduğu, yetkililerin rölenize ne kadar ağırlık verdiği ve hangi sürümü yayınladığı bu sayfadan takip edilebilir.

Yeni bir Tor aktarıcısı neden neredeyse hiç trafik taşımıyor?

Çünkü ağ henüz onu ölçmemiştir ve ölçüm süreci haftalar sürer. Tor Project bu artış sürecini dört aşamada tanımlar; bunu okumayan bir operatör ise aktarıcının bozuk olduğu sonucuna varır ve ayarları değiştirmeye başlar.

İlk üç gün boyunca aktarıcı ölçülmemiştir. Kendi kendine yaptığı test sonucunu bildirir ancak dizin yetkilileri (directory authorities) yayınlanan ağırlığı zaten 20 KB ile sınırlar, bu yüzden istemciler onu neredeyse hiç seçmez. Yaklaşık üçüncü günden sekizinci güne kadar bant genişliği yetkilileri onu gerçek anlamda ölçer ve ağırlık artar; ancak aktarıcı yalnızca orta sıçrama (middle hop) olarak kullanılır, çünkü hiçbir istemci yepyeni bir aktarıcıyı ilk sıçraması yapmaya istekli değildir.

Sekizinci gün civarında aktarıcı Guard bayrağını almaya hak kazanır. Bu bayrağı almak trafiğin düşmesine neden olur ve bu durum herkesi şaşırtır: istemciler orta sıçramaları seçerken guard'ları atlar, bir guard'ın zaten meşgul olduğunu varsayarlar; bu nedenle aktarıcı, guard trafiği kazanmadan önce orta trafik kaybına uğrar. Trafik ancak istemciler guard setlerini değiştirdikçe dolar ki bu da haftalar sürer. Yaklaşık 68. güne gelindiğinde, onu bırakan istemciler ile ekleyen istemcilerin dengelendiği kararlı bir duruma ulaşır.

Bu nedenle dürüst beklenti; üç gün boyunca hiçbir şey olmaması, bir haftadan sonra bir miktar trafik ve iki ay sonra gerçek bir yük olmasıdır. Tek bir ayarı değiştirin ve ne yaptığını görmek için bir hafta bekleyin. 9001 numaralı porta karşı TCP kontrolü yapan kendi kendine barındırılan bir Uptime Kuma durum sayfası, bu gergin enerjiyi kullanmanın daha iyi bir yoludur: kontrol edebileceğiniz tek soruya, yani portun hala yanıt verip vermediğine cevap verir.

nyx ile relay izleme

nyx, çalışan bir relay için terminal izleme aracıdır. tor'un kontrol portu ile iletişim kurar, bu nedenle öncelikle torrc içerisinde bunu etkinleştirin:

ControlPort 9051
CookieAuthentication 1
CookieAuthFileGroupReadable 1

ControlPort yalnızca 127.0.0.1 üzerinde dinleme yapar ve cookie kimlik doğrulaması, bir programın komut gönderebilmesi için önce gizli bir dosyayı okuması gerektiği anlamına gelir. Tor, bu cookie dosyasını debian-tor kullanıcısı olarak 600 modunda /run/tor/control.authcookie konumuna yazar, böylece başka hiçbir kullanıcı dosyayı okuyamaz. CookieAuthFileGroupReadable 1, dosyayı gruba açar; bu sayede kendi kullanıcı hesabınızla sudo kullanmadan nyx çalıştırabilirsiniz.

sudo apt install -y nyx
sudo adduser "$USER" debian-tor
sudo systemctl restart tor@default

Oturumu kapatıp tekrar açın ve ardından nyx komutunu çalıştırın. Yeni grup tanımlamasının geçerli olması için oturumun yenilenmesi gerekir; bu nedenle yapılandırma doğru olsa bile, aynı shell oturumunda nyx çalıştırmak cookie dosyası için izin hatası verecektir. nyx; canlı bant genişliğini, çalışma süresini, günlük akışını ve bağlantı listesini gösterir. İlk haftalarda izlenmesi gereken değer, bant genişliği grafiğinin RelayBandwidthRate değerinizin altında kalmasıdır.

Birden fazla relay çalıştırmak: MyFamily ve aile anahtarları

Tek bir relay kullanıyorsanız bu bölümü atlayın. Aynı operatör tarafından çalıştırılan iki veya daha fazla relay, birbirlerini tanımlamalıdır. Bu sayede istemciler, giriş ve çıkış noktası sizin makineleriniz olan bir devre oluşturmaz; aksi takdirde tek bir operatör devrenin her iki ucunu da görebilir.

Uzun süredir kullanılan yöntem, her relay'in torrc dosyasında diğer tüm relay'lerin parmak izlerini listeleyen MyFamily parametresini kullanmaktır:

MyFamily AAAAAAAAAA,BBBBBBBB

Her relay diğerlerini listelediği için, dördüncü bir relay eklemek dört farklı dosyanın düzenlenmesi anlamına gelir. Tor 0.4.9 sürümü ile bu yöntem, bir aile anahtarı (family key) ile değiştirilmiştir. Tek bir anahtar oluşturun ve ardından bunu paylaşın:

tor --keygen-family myfamily

Bu komut myfamily.secret_family_key dosyasını oluşturur ve bir FamilyId satırı yazdırır. Anahtar dosyasını her relay'e, DataDirectory içindeki keys alt dizinine (Debian ve Ubuntu üzerinde /var/lib/tor/keys) kopyalayın ve .secret_family_key uzantısını koruyun. Yazdırılan FamilyId satırını her torrc dosyasına ekleyin ve sudo systemctl reload tor@default ile yeniden yükleyin. MyFamily listesini şimdilik yerinde tutun. Aile sertifikalarını henüz desteklemeyen istemciler eski listeyi okumaya devam edecektir; Tor Project, bu listenin ne zaman kaldırılabileceğini duyuracaktır.

Çalışma sırasında nelerin aksayabileceği

Sürüm güncelliğini yitirir. Unattended upgrades paketi değiştirir ancak çalışan süreç, bir yeniden başlatma gerçekleşene kadar başlattığı ikili dosyayı kullanmaya devam eder. Sunucudaki tor --version sürümünü, relay'in Relay Search sayfasında gösterilen sürümle karşılaştırın. Sürümler farklıysa ağ hala eski sürümü görüyor demektir; bu durumda servisi yeniden başlatın.

Saat sapması oluşur. Konsensüs belgeleri ve sertifikalar zamana bağlıdır; bu nedenle sistem saati çok geride veya ileride olan bir makine, konsensüsü reddeder ve yayın yapmayı durdurur. timedatectl, sistem saatinin senkronize olduğunu bildirmelidir. Eğer bildirmiyorsa systemd-timesyncd özelliğini etkinleştirin veya chrony paketini kurun.

IP adresi değişir. Tanımlayıcı (descriptor) adresi taşır ve istemciler değişen bir adrese erişemez. Herhangi bir sağlayıcı geçişi veya adres değişikliğinden sonra tor servisini yeniden başlatın ve self-test satırını tekrar gözlemleyin.

Relay, planlanandan daha yavaştır. Tor'un relay kriptografisi modern işlemcilerde verimlidir ve Tor Project, AES-NI desteğine sahip bir işlemcinin her yönde yaklaşık 400 ila 450 Mbit/s hız sunabileceğini belirtmektedir. Bu sınıra ulaşmadan çok önce port hızı ve veri transfer kotası ile kısıtlanırsınız; bu nedenle yukarıdaki muhasebe (accounting) bölümü donanımdan daha fazla önem taşır.

FAQ

Bir Tor aktarıcısı (relay) ne kadar bant genişliği kullanır?

İzin verdiğiniz kadarını kullanır, fazlasını değil. RelayBandwidthRate, aktarılan trafiği her iki yönde ayrı ayrı sınırlar; bu nedenle 1 Mbit/s olarak ayarlanan bir aktarıcı, aynı anda 1 Mbit/s giriş ve 1 Mbit/s çıkış trafiği taşıyabilir. Bu, her iki yön dahil olmak üzere günde yaklaşık 21.6 GB veya 30 günlük bir ayda 648 GB trafik anlamına gelir. Bu hızın altında kalmak için AccountingMax ve AccountingRule sum seçeneklerini kullanarak aylık kesin bir kota belirleyebilirsiniz.

Tor aktarıcısı çalıştırmak kötüye kullanım şikayetlerine yol açar mı?

Bir guard veya middle aktarıcı, trafiği yalnızca diğer Tor aktarıcılarına iletir ve kullanıcı adına hiçbir web sitesine doğrudan bağlanmaz; bu nedenle Tor üzerinden yapılan işlemlerle ilgili şikayetler size değil, çıkış (exit) operatörüne gider. Adresiniz herkese açık bir aktarıcı olarak listelendiği için tarama faaliyetleri veya zaman zaman IP itibar listelerine girme gibi durumlarla karşılaşabilirsiniz. Kötüye kullanım bildirimleri ve yasal uyarılar alanlar çıkış aktarıcılarıdır; bu tür bir aktarıcı çalıştırmadan önce, bu durumu önceden kabul etmiş bir servis sağlayıcı ile çalışmanız gerekir. Her iki türü de başlatmadan önce servis sağlayıcınızın hizmet şartlarını okuyun.

Yeni kurduğum Tor aktarıcısına neden trafik gelmiyor?

Yeni aktarıcılar, performansları ölçülene kadar tasarım gereği kısıtlanır. İlk üç gün boyunca dizin otoriteleri (directory authorities), yayınlanan ağırlığı 20 KB ile sınırlar; bu nedenle istemciler aktarıcınızı neredeyse hiç seçmez. Bant genişliği otoriteleri yaklaşık üçüncü günden itibaren ölçüm yapmaya başlar, sekizinci gün civarında Guard bayrağı almaya uygun hale gelirsiniz. Bu noktada, istemciler orta sekme (middle hop) seçerken guard'lardan kaçındığı için trafik tekrar düşebilir. Tam yük kapasitesine yaklaşık 68. günde ulaşılır. Günlük kayıtlarında "Self-testing indicates your ORPort is reachable from the outside" ifadesinin göründüğünden emin olun ve ardından sistemi kendi haline bırakın.

1 TB transfer limitli bir VPS üzerinde Tor aktarıcısı çalıştırabilir miyim?

Evet, her iki yönde yaklaşık 1 Mbit/s hız ile bu mümkündür; bu da RelayBandwidthRate 125 KBytes değerine karşılık gelir. Servis sağlayıcınız her iki yönü de ölçüyorsa, güncellemeler ve yedeklemeler için pay bırakarak ayda yaklaşık 648 GB trafik tüketirsiniz. Aktarıcının planı aşmak yerine uyku moduna geçmesi için AccountingMax 400 GBytes, AccountingRule sum ve AccountingStart month 1 00:00 ayarlarını ekleyin. Eğer servis sağlayıcınız yalnızca çıkış trafiğini faturalandırıyorsa, hızı iki katına çıkarabilirsiniz.

Sadece bir aktarıcı çalıştırıyorsam MyFamily ayarını yapmam gerekir mi?

Hayır. Aile tanımlamaları, istemcilerin aynı operatöre ait iki aktarıcı üzerinden devre oluşturmasını engellemek için vardır; tek bir aktarıcıda bunun bir anlamı yoktur. İkinci bir aktarıcı eklediğiniz anda bu ayarı yapın: her aktarıcının parmak izini (fingerprint) diğer tüm aktarıcıların MyFamily satırına listeleyin veya Tor 0.4.9 ile gelen, sürekli büyüyen bir liste yerine tek bir FamilyId dağıtan aile anahtarını kullanın.