SSD Nodes Learn Hosting plans →
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-27

VPS üzerinde obfs4 Tor köprüsü nasıl kurulur?

Bir VPS üzerinde obfs4 Tor köprüsü kurulumu için gerekli torrc ayarları, port yapılandırması ve güvenlik duvarı kuralları. Başarılı bağlantıyı doğrulayan log kayıtlarını inceleyin.

Tor köprüsünün ne olduğu ve neden var olduğu

Tor köprüsü, adresi herkese açık röle listesinde yayımlanmayan, Tor ağına bir giriş noktasıdır. "Consensus" (mutabakat) adı verilen bu liste, herkesin indirebileceği imzalı bir belgedir ve sansürcüler de bu listeyi indirir. Tor'u bu listeden engellemek bir öğleden sonrayı alır: consensus'u çekin ve ardından listedeki her adresi sınırda engelleyin. Köprüler, yayımlanan listenin zayıf nokta olması nedeniyle vardır. Köprü adresleri tek seferde birkaç tane olacak şekilde dağıtılır, böylece tek bir istek tüm listeyi ele vermez.

Listelenmemiş bir adres, çözümün yalnızca yarısıdır. Trafiği adresine göre değil içeriğine göre sınıflandıran derin paket incelemesi (DPI), bir Tor bağlantısını TLS (taşıma katmanı güvenliği) el sıkışmasının şeklinden tanır. Listesi olmayan bir sansürcü bile "bu Tor'a benziyor" diyebilir ve bağlantıyı düşürebilir. Takılabilir bir taşıyıcı (pluggable transport) bu sinyali ortadan kaldırır. İstemci tarafında Tor akışını başka bir şeye sarar ve köprünüz bu sarmalı açar.

obfs4, çoğu köprünün çalıştırdığı taşıyıcıdır. Akışı, başlığı ve sabit bir el sıkışması olmayan baytlara dönüştürür, böylece DPI'ın eşleştirebileceği bir desen kalmaz. Ayrıca istemcinin kimliğini doğrular. Bir köprü satırındaki cert= değeri, köprünün yanıt vermeden önce istemcinin sahip olduğunu kanıtlaması gereken bir anahtardır; bu, aktif taramayı engeller: Tor konuşup konuşmadığını test etmek için adresinize bağlanan bir sansürcü hiçbir yanıt alamaz ve hiçbir şey öğrenemez.

Hangi pluggable transport çalıştırılmalı?

  • obfs4 bir adet VPS, iki adet TCP portu gerektirir ve alan adı zorunluluğu yoktur. Çalıştırabileceğiniz en kolay ve işlevsel yöntemdir; bu rehberin de konusunu oluşturur.
  • WebTunnel, bağlantıyı gerçek bir web sitesine giden olağan HTTPS trafiği içine gizler. Tor Project, bunun için statik bir IPv4 adresi, kontrolünüzde olan bir alan adı, NGINX veya Apache gibi çalışan bir web sunucusu, geçerli bir TLS sertifikası ve en az 1 GB RAM (4 GB önerilir) gerektirdiğini belirtir. Rastgele görünen trafiğin şüpheli karşılandığı ağlar için uygundur; çünkü web tarama dışında neredeyse hiçbir şeye izin vermeyen ülkeler bile HTTPS trafiğine izin vermektedir.
  • Snowflake farklı bir katkı yöntemidir. Gönüllüler kısa ömürlü WebRTC proxy'leri çalıştırır, bu sayede giriş noktaları sürekli değişir ve sansürcünün engelleyebileceği sabit bir adres bulunmaz. Bunun için bir köprü (bridge) işletmezsiniz. Yalnızca bir proxy çalıştırırsınız ve sabit bir adrese ihtiyaç duymaz.

İşe obfs4 ile başlayın. Daha sonra ikinci bir adres üzerinde WebTunnel köprüsü ekleyebilirsiniz: her ikisini tek bir IP üzerinde çalıştırmak, engellenen tek bir adresin her iki servisi de devre dışı bırakması anlamına gelir.

Bir bridge çalıştırmanın maliyeti nedir?

ChartTor Project published minimum bandwidth, August 2026
The data behind this chart
[
  {
    "label": "Bridge, minimum",
    "min_upstream_mbit": 1
  },
  {
    "label": "Guard or middle relay, minimum",
    "min_upstream_mbit": 10
  },
  {
    "label": "Guard or middle relay, recommended",
    "min_upstream_mbit": 16
  }
]

Ağustos 2026 itibarıyla Tor Project, bir bridge için en az 1 Mbit/s upload ve download bant genişliği önermektedir. Bir guard veya middle relay için 10 Mbit/s talep edilmekte olup 16 Mbit/s önerilmektedir. Bunlar yayınlanan gereksinimlerdir, ölçülen değerler değildir. Yeni bir bridge genellikle haftalarca kendi minimum değerinin çok altında çalışır. Aynı gereksinimler sayfası, bir relay için aylık en az 100 GByte giden trafik talep etmektedir; en küçük paketler bile bunu karşıladığından, daha büyük bir yapılandırmaya geçmeden önce küçük bir VPS'in aylık gerçek maliyeti hakkındaki bilgileri okuyun.

Kötüye kullanım riski düşüktür ve insanların yanlış anladığı nokta burasıdır. Bir bridge, ilk duraktır. Sunucunuzdan çıkan trafik başka bir Tor relay'ine gider, kullanıcının seçtiği bir web sitesine asla doğrudan gitmez. IP adresiniz, bir isteğin kaynağı olarak yabancı birinin web günlüğünde asla görünmez; bu nedenle exit relay operatörlerinin uğraştığı şikayet e-postaları buraya ulaşmaz. Yine de servis sağlayıcınızın kullanım koşullarını kontrol edin, çünkü bazı barındırma firmaları her türlü Tor servisini özel bir durum olarak değerlendirir. Bir bridge ve bir onion service bu açıdan birbirinin yansımasıdır: bir bridge yalnızca adresi erişilebilir olduğu ve zamanla dağıtıldığı için faydalıdır; aynı tür bir VPS üzerindeki v3 onion service ise yalnızca genel IP adresiniz gizli kaldığı sürece faydalıdır.

Yapılmaması gereken bir şey: mevcut bir public relay'i aynı adreste bridge'e dönüştürmektir. Tor Project'in bu durum için tavsiyesi "IP adresini, ismi ve fingerprint'i" değiştirmektir; çünkü eski adres, sansürcülerin indirdiği consensus listesinde zaten yer almaktadır. Geçen hafta public relay olan bir bridge, halihazırda bir engelleme listesinde olan bir bridge demektir.

Çalışma süresi (uptime), hızdan daha önemlidir. Relay gereksinimleri, "relay'iniz günde 2 saatten fazla çalışmıyorsa faydası sınırlıdır" der; bir bridge bu konuda relay'den daha hassastır çünkü her istemcinin tek bir adresi vardır ve yedekleme mekanizması bulunmaz. Bir yeniden başlatma, üzerindeki tüm kullanıcıların bağlantısını koparır. Durduğu günü öğrenmek için obfs4 portuna karşı Uptime Kuma üzerinde bir TCP port kontrolü yapılandırın.

Tor'u Tor Project deposundan kurma

Dağıtım paketleri güncel sürümlerin gerisinde kalmaktadır; bir köprü (bridge) ise güncel tutulması gereken bir güvenlik yazılımıdır. Öncelikle projenin kendi deposunu ekleyin.

sudo apt update
sudo apt install -y apt-transport-https gnupg wget lsb-release
wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null

Şimdi kaynak dosyasını oluşturun. Suites: satırı dağıtımınızın kod adını içermelidir; bu nedenle kod adını ezberden yazmak yerine sistemden okuyun.

sudo tee /etc/apt/sources.list.d/tor.sources >/dev/null <<EOF
Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: $(lsb_release -cs)
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg
EOF
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring obfs4proxy

Eğer apt update komutu, kod adınız için bir Release dosyası bulunamadığını bildirirse, Tor Project bu sürümü desteklemiyor demektir. /etc/apt/sources.list.d/tor.sources dosyasını silin, sudo apt update komutunu tekrar çalıştırın ve dağıtımınızın sunduğu tor paketini kurun. Aşağıdaki tüm adımlar aynıdır.

obfs4proxy paketi doğrudan Debian ve Ubuntu depolarından gelir (Ağustos 2026 itibarıyla Debian 13 üzerinde sürüm 0.0.14). İkilinin (binary) nereye kurulduğunu doğrulayın, çünkü yapılandırma dosyasında bu yol kullanılacaktır:

command -v obfs4proxy || command -v lyrebird

Geliştirici ekip projeyi lyrebird olarak yeniden adlandırdığı için, daha yeni bir paket bunun yerine /usr/bin/lyrebird dosyasını kurabilir. Komutun çıktı olarak verdiği yolu kullanın.

/etc/tor/torrc dosyasında köprüyü yapılandırın

BridgeRelay 1
ORPort 8443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy
ServerTransportListenAddr obfs4 0.0.0.0:9443
ExtORPort auto
ContactInfo you@example.com
Nickname PickANickname
BridgeDistribution any

Bu satırların her birinin kendine has bir hata potansiyeli vardır, bu yüzden her birini tek tek ele alın.

BridgeRelay 1, tor'a tanımlayıcısını genel fikir birliği yerine köprü yetkilisine göndermesini söyler. Bu tek satır, rölenin listelenmemesini sağlayan şeydir.

ORPort, gerçek Tor portudur. İnternetten erişilebilir olması gerekir; çünkü tor bunu test eder ve test geçene kadar bir tanımlayıcı yayınlamayı reddeder.

ServerTransportPlugin, tor'a çalıştırılacak komutu verir. tor, obfs4proxy'yi bir alt süreç olarak başlatır ve onunla bir pipe üzerinden iletişim kurar; bu nedenle obfs4proxy'nin kendi servis birimi yoktur ve systemctl status içinde asla görünmez.

ServerTransportListenAddr, obfs4proxy'nin dinlediği portu sabitler. Bu satırı çıkarırsanız, obfs4proxy başlangıçta boş bir port seçer ve çoğu yeniden başlatmadan sonra farklı bir port kullanır; bu durumda dağıttığınız her köprü satırı, hiçbir şeyin dinlemediği bir porta işaret eder. Bu istemciler bağlantı reddi alır ve denemeyi bırakır.

ExtORPort auto, obfs4proxy'nin tamamlanmış bağlantıları istemcinin adresiyle birlikte tor'a geri iletmek için kullandığı bir loopback kanalı olan genişletilmiş ORPort'u açar. The Tor Project kurulum kılavuzu bunu her köprüde içerir, çünkü bu olmadan taşıma katmanı adresi tor'a bildiremez.

ContactInfo ve Nickname herkese açıktır. Okuyabileceğiniz bir adres kullanın, çünkü The Tor Project bozuk bir köprü hakkında size bu adres üzerinden ulaşır; eğer gizli kalmak istiyorsanız sizi tanımlamayan bir takma ad seçin.

BridgeDistribution, adresinizi kullanıcılara hangi dağıtıcının vereceğini seçer. Kabul edilen değerler https, email, telegram, settings, none ve any'dır. İlk köprünüz için any kullanın ve sistemin karar vermesine izin verin. Adresi genel dağıtımdan tamamen uzak tutan, kendi başınıza dağıtacağınız özel bir köprü için none kullanın.

Port seçiminin önemi

Her iki port için de 9001 değerini kullanmaktan kaçının. Tor Project bunu doğrudan tavsiye etmektedir; çünkü 9001 geleneksel ORPort değeridir ve sansür uygulayanlar interneti bu port için taramaktadır. tor ve obfs4proxy kendi dinleyicilerini ayrı ayrı bağladığı için bu iki port birbirinden farklı olmalıdır.

En güçlü obfs4 portu 443'tür. Giden 443 trafiği neredeyse tüm kısıtlı ağlarda açıktır ve bu porta kurulan uzun süreli bir bağlantı, sıradan bir web oturumu gibi görünür. 1024'ün altındaki portlara bağlanmak fazladan bir adım gerektirir, çünkü obfs4proxy root yetkileriyle çalışmaz:

sudo setcap cap_net_bind_service=+ep /usr/bin/obfs4proxy
sudo systemctl edit tor@.service tor@default.service

Açılan her düzenleyicide şu iki satırı ekleyin:

[Service]
NoNewPrivileges=no

Bu yetenek tek başına yeterli değildir. systemd'nin NoNewPrivileges ayarı, bir sürecin üst sürecinde bulunmayan hiçbir ayrıcalığı kazanmasını engeller; dosya yeteneği de tam olarak budur, bu nedenle ayar etkin kaldığı sürece obfs4proxy 443 portuna bağlanamaz.

Bu adımı atlamak isterseniz, dikkat çekmeyen yüksek bir port seçin ve not edin. Ne seçerseniz seçin, obfs4 portunu daha sonra değiştirmeyin. Bir köprü satırı; adresi, portu, parmak izini ve sertifikayı birbirine sabitler; bu nedenle port değiştiği anda kullanıcının tarayıcısında kayıtlı olan tüm kopyalar geçersiz kalır.

Her iki güvenlik duvarında portları açın

sudo ufw allow 8443/tcp
sudo ufw allow 9443/tcp
sudo ufw status

Her iki portun da açık olması gerekir; çoğu sağlayıcı, ufw'nin haberdar olmadığı ikinci bir güvenlik duvarını kontrol panelinde çalıştırır. Sunucu üzerinde tanımlı olup panelde bulunmayan bir kural, asla erişilemeyen ve tanımlayıcı yayınlamayan bir köprü oluşturur. Bu konulardan herhangi biri yeni geliyorsa, yeni bir VPS'in ihtiyaç duyduğu ufw kuralları ve Linux'ta dinleme portunun gerçekte ne olduğu konuları bunları kapsamaktadır. Hazır oradayken, SSH'ı anahtarlar ve sıkılaştırılmış bir sshd yapılandırması ile kilitleyin. Parola ile SSH erişimi olan bir sunucuda listelenmemiş bir köprü, hala parola ile SSH erişimi olan bir sunucudur.

Servisi başlatın ve günlük kayıtlarını okuyun

sudo systemctl enable --now tor.service
sudo systemctl restart tor.service
sudo journalctl -e -u tor@default

Debian ve Ubuntu iki adet unit dosyası ile gelir. tor.service küçük bir sarmalayıcıdır, tor@default.service ise asıl işi yapan süreçtir. Bu nedenle journalctl -u tor neredeyse boş görünürken, ihtiyaç duyduğunuz günlük kayıtları tor@default altında yer alır.

İki satır, işlemin başarılı olduğunu gösterir:

Self-testing indicates your ORPort is reachable from the outside. Excellent. Publishing server descriptor.
Registered server transport 'obfs4' at '0.0.0.0:9443'

İlk satır, erişilebilirlik testinin geçtiğini ve tanımlayıcının köprü otoritesine (bridge authority) ulaştığını belirtir. Eğer bu satır görünmüyorsa, internet ile sunucunuz arasındaki bir engel ORPort trafiğini düşürüyor demektir. İkinci satır, yapılandırdığınız portu göstermelidir. Burada farklı bir port görünmesi, tor servisinin ServerTransportListenAddr ayarını uygulamadığı anlamına gelir. Bunun yaygın nedeni, taşıyıcı isimlerinin uyuşmamasıdır: her iki direktifte de obfs4 yazmalıdır.

İki dinleyicinin de mevcut olduğunu doğrulayın:

sudo ss -lntp | grep -E 'tor|obfs4|lyrebird'

Bridge satırım nerede?

obfs4proxy, tor'un veri dizinine bir şablon yazar:

sudo cat /var/lib/tor/pt_state/obfs4_bridgeline.txt

Bu dizin tor kullanıcısına aittir ve izin modu 700'dür; dolayısıyla sudo olmadan Permission denied hatası alırsınız. Dosya şu biçimde bir satır içerir:

Bridge obfs4 <IP ADDRESS>:<PORT> <FINGERPRINT> cert=<CERTIFICATE> iat-mode=0

<IP ADDRESS> kısmını sunucunuzun genel adresiyle, <PORT> kısmını ORPort ile değil obfs4 portu ile ve <FINGERPRINT> kısmını tor'un veri dizinine yazdığı kimlik parmak izi (identity fingerprint) ile değiştirin:

sudo cat /var/lib/tor/fingerprint
sudo cat /var/lib/tor/hashed-fingerprint

İlk dosya, takma adınızı ve bir bridge satırında bulunması gereken kimlik parmak izini tutar. İkinci dosya ise, bridge'inizin çalışıp çalışmadığını ve yaklaşık kaç istemcinin ona ulaştığını görmek için Relay Search kısmına yapıştırdığınız özetlenmiş (hashed) parmak izini tutar. Bu ikisi birbirinin yerine kullanılamaz. Özetlenmiş değeri taşıyan bir bridge satırı, bridge'inizin sunduğu kimlik anahtarıyla eşleşmez; bu nedenle istemci, az önce açtığı bağlantıyı reddeder.

Bir köprü kullanıcılara fiilen nasıl ulaşır?

Köprü satırınızı kimseye elden vermezsiniz. Tanımlayıcı köprü otoritesine ulaştığında, dağıtım sistemi (BridgeDB'nin halefi olan rdsys), köprünüzü bir dağıtıcıya atar ve kullanıcılar o dağıtıcıdan köprü talep eder. Ağustos 2026 itibarıyla izlenen yollar şunlardır:

  • Bir captcha doğrulamasından sonra köprü satırlarını sunan bridges.torproject.org/options adresindeki web formu.
  • Bir Gmail veya Riseup adresinden bridges@torproject.org adresine gönderilen ve yanıt olarak köprü satırları içeren e-posta. Sağlayıcı kısıtlaması, sınırsız ücretsiz hesapların bir sansürcünün her köprüyü listelemesine olanak tanımasını engellemek için mevcuttur.
  • @GetBridgesBot Telegram botu. /start komutunu gönderin, ardından /obfs4 veya /webtunnel seçeneklerini kullanın.
  • Tor Browser'ın kendi içindeki Ayarlar ve ardından Bağlantı menüsü; burada "Köprü talep et" seçeneği, köprüleri moat kanalı üzerinden getirir.

Yeni bir köprü, kurulumdan yaklaşık üç saat sonra Relay Search üzerinde görünür. Kullanıcıların gelmesi ise çok daha uzun sürer: Tor Project'in kendi ifadesiyle, "Tutarlı bir kullanıcı kitlesi görmeniz birkaç gün veya hafta sürebilir." İlk iki haftanın sessiz geçmesi bir hata değil, normal bir durumdur.

BridgeDistribution none ayarını yapmak, tüm bu dağıtım süreçlerinden çıkmanızı sağlar. Bu durumda köprü satırı tamamen size ait olur ve onu, sansürcünün izlemediği bir kanal üzerinden ihtiyaç duyan kişilere iletebilirsiniz.

Bir şeyler çalışmadığında

Log dosyasında kendi kendini test etme satırı yok. ORPort erişilebilir durumda değil. Başka bir makineden nc -vz your.ip 8443 ile test edin. Bağlantının askıda kalması paketlerin düşürüldüğü anlamına gelir; bu durumda ufw ayarlarını ve servis sağlayıcınızın panelini kontrol edin. Bağlantının reddedilmesi tor servisinin dinleme yapmadığını gösterir; ss -lntp komutunu kontrol edin ve yapılandırma hatası olup olmadığını görmek için log dosyasını okuyun.

Kayıtlı transport, seçmediğiniz bir portu gösteriyor. tor, ServerTransportListenAddr ayarını yok saydı. Transport ismi, ServerTransportPlugin içindeki isimle tam olarak eşleşmelidir ve her ikisi de obfs4 olmalıdır.

obfs4proxy 443 numaralı portu bağlamıyor. getcap /usr/bin/obfs4proxy ile yetkiyi doğrulayın, ardından geçersiz kılma işleminin birime ulaştığını systemctl show tor@default -p NoNewPrivileges ile teyit edin. Eğer çıktı NoNewPrivileges=yes değerini döndürüyorsa, eklediğiniz dosya çalışmayan bir birime yönlendirilmiş demektir.

/var/lib/tor/pt_state/ içinde hiçbir şey yok. tor transportu hiç başlatmadı; bu, ServerTransportPlugin içindeki yolun yanlış olduğu anlamına gelir. Bu yolu command -v obfs4proxy çıktısı ile karşılaştırın.

Bir değişiklikten sonra istemciler bağlanmayı bıraktı. Adreste veya obfs4 portunda yapılan herhangi bir değişiklik, halihazırda dağıtılmış olan tüm bridge satırlarını geçersiz kılar. Sunucunun genel IP adresinin değişip değişmediğini kontrol edin; bazı servis sağlayıcılarda yeniden kurulum yapıldığında bu durum gerçekleşebilir.

tor hiç başlamıyor. sudo -u debian-tor tor --verify-config -f /etc/tor/torrc komutunu çalıştırın. Bu komut dosyayı ayrıştırır, itiraz ettiği satırı yazdırır ve çalışan servise müdahale etmez.

FAQ

VPS sağlayıcım bir Tor köprüsü (bridge) kurduğum için şikayet eder mi?

Köprü bir giriş noktasıdır; dolayısıyla sunucunuzdan çıkan trafik diğer Tor rölelerine gider, kullanıcının seçtiği bir siteye gitmez. IP adresiniz hiçbir web günlüğünde bir isteğin kaynağı olarak görünmez; şikayetleri doğuran durum, çıkış rölesi (exit relay) operatörlerinin karşılaştığı bu durumdur. Barındırma kuralları sağlayıcıya göre değişir ve bazı sağlayıcılar her türlü Tor servisini özel bir durum olarak değerlendirir. Bu nedenle başlamadan önce kullanım koşullarını okuyun ve ContactInfo kısmına okuduğunuz bir e-posta adresini girin.

Bir Tor köprüsü ne kadar bant genişliği kullanır?

Yayınlanan minimum değer, bir guard veya orta röle için 10 Mbit/s iken, köprü için 1 Mbit/s (yükleme ve indirme) olarak belirlenmiştir. Gerçek kullanım sıfıra yakın başlar, çünkü köprünüz yalnızca bir dağıtıcının yönlendirdiği kullanıcıların trafiğini taşır. Kesin bir üst sınır belirlemek isterseniz, torrc dosyasında RelayBandwidthRate ve RelayBandwidthBurst ayarlarını yapılandırın.

Neden yeni köprüme kimse bağlanmadı?

Bir köprünün Relay Search üzerinde görünmesi yaklaşık üç saat sürer; Tor Project'in rehberliğine göre istikrarlı bir kullanıcı kitlesine ulaşmak birkaç gün veya hafta alabilir. journalctl -u tor@default içindeki kendi kendini test etme satırı olan yayınlanmış tanımlayıcının (descriptor) doğruluğunu kontrol edin, Relay Search üzerinde hashlenmiş parmak izinizi aratın ve BridgeDistribution değerinin none olarak ayarlanmadığından emin olun.

obfs4 mü yoksa WebTunnel mı çalıştırmalıyım?

İlk köprünüzü kuruyorsanız obfs4 kullanın: tek bir VPS, iki port, alan adı gerektirmez, sertifika gerektirmez. Rastgele görünümlü trafiğin engellendiği durumlarda WebTunnel kullanın; çünkü bu yöntem kontrol ettiğiniz bir alan adı, gerçek bir web sunucusu, geçerli bir TLS sertifikası ve en az 1 GB RAM gerektirir. Her ikisini de çalıştırıyorsanız bunları farklı adreslere kurun; aksi takdirde engellenen tek bir IP, iki köprüyü birden devre dışı bırakacaktır.

obfs4 portunu daha sonra değiştirirsem ne olur?

Dağıtılmış olan tüm köprü satırları çalışmayı durdurur. Bir köprü satırı; adresi, portu, parmak izini ve sertifikayı birbirine bağlar. Bu nedenle eski satıra sahip bir istemci, hiçbir servisin dinlemediği bir porta bağlantı açmaya çalışır ve başarısız olur. Aynı durum sunucunun genel IP adresi değiştiğinde de geçerlidir. Portu kurulum sırasında seçin ve değiştirmeyin.