SSD Nodes Learn 🎉 VPS від $5.50/міс
Посібники Matt ConnorВід Matt Connor · Оновлено 2026-08-13

Як запустити вихідний вузол Tor: посібник оператора

Практичний посібник із запуску вихідного ретранслятора Tor: вибір провайдера, exit policy, ContactInfo, зворотний DNS і відповіді на abuse-листи.

Що робить вихідний вузол Tor і ким він вас робить

Вихідний вузол Tor — це останній ретранслятор у ланцюжку: машина, яка встановлює з’єднання з ресурсом призначення. Тому ресурс призначення записує адресу вашого сервера й ніколи не бачить адресу користувача. Усі інші рішення в цьому посібнику випливають із цього факту. Ця адреса вважається джерелом усього трафіку, який через неї проходить. Тому це має бути адреса, яка не використовується для інших цілей, у провайдера, що погодився пропускати такий трафік.

Запуск вихідного вузла — це протилежність приховуванню. Ретранслятор внесений до публічного каталогу, який може завантажити будь-хто. Ваша контактна адреса міститься в цьому каталозі в полі ContactInfo. Зворотний DNS (domain name system) повідомляє, що це за сервер. Порт 80 показує сторінку з тією самою інформацією. На повідомлення про зловживання ви відповідаєте самостійно та від власного імені. У цій системі немає іншого учасника, якого було б ідентифіковано сильніше, ніж оператора вихідного вузла. У цьому полягає його призначення, і саме тому він працює.

Ми запускаємо такі вузли. SSD Nodes працює з вихідними ретрансляторами в кількох країнах як внесок у свободу слова. Ми орендуємо ці машини у провайдерів, які свідомо погодилися пропускати трафік вихідних вузлів, і не є їхнім провайдером. Це зроблено навмисно. У наступному розділі пояснюється чому.

Де доречний exit, а де — ні

Exit не слід запускати на VPS (virtual private server) загального призначення, зокрема й на нашому. Мережа загального призначення обслуговує вебсайти, пошту, резервні копії та панелі керування для тисяч сторонніх клієнтів на сусідніх адресах. Exit-трафік додає одну з таких адрес до звітів про сканування та списків блокування спаму, а наслідки поширюються на сусідні адреси. Провайдери, які якісно розміщують exit, підготували для цього окрему інфраструктуру: виділений для такої мети адресний простір і службу роботи зі зловживаннями, яка вже знає, що таке Tor.

Отже, хостинг-провайдер, який публікує цей посібник, фактично радить придбати сервер в іншому місці. У цьому й полягає практична користь. Ми знаємо, як exit-трафік впливає на адресу, бо платимо іншим операторам за його передавання. Ми платимо їм, оскільки належне передавання такого трафіку — це інший вид діяльності, а не продаж серверів загального призначення.

Tor Project формулює це так само, але пряміше. На сторінці типи relay зазначено, що exit relay «мають найбільші юридичні ризики та відповідальність серед усіх relay» і що «не слід запускати Tor exit relay у домашній мережі». VPS загального призначення, на якому розміщені ваші власні проєкти, ближчий до домашнього середовища, ніж може здаватися. Це сервер, який вам важливий, на адресі, яку потрібно зберігати чистою.

Якщо у вас є звичайний VPS і ви хочете допомогти мережі цього тижня, запустіть на ньому non-exit relay або bridge. Це не другорядний варіант. Це інше завдання з іншим профілем ризиків, і мережі потрібні обидва типи. Non-exit relay не встановлює з’єднань із призначенням, тому майже не спричиняє скарг. Рекомендації Tor вказують, що перед додаванням relay до списку бажано забезпечити щонайменше 2 MByte/s (megabytes per second) у кожному напрямку. Bridge — це невказана в загальному списку точка входу для користувачів у мережах із цензурою. Йому потрібне підключення 24/7 і один відкритий TCP (transmission control protocol) порт, тому для невеликого сервера це найцінніший варіант використання. Обидва варіанти можна запускати на наявному обладнанні. Exit — ні.

Як знайти провайдера, лояльного до exit-вузлів?

Перш ніж замовляти послугу, поставте запитання в письмовій формі та збережіть відповідь. У рекомендаціях Tor щодо exit-вузлів пропонується ставити запитання у два етапи: спочатку з’ясувати, чи загалом провайдер погоджується на розміщення exit-вузла Tor, а потім — чи призначить він для нього виділену IP-адресу або діапазон. Якщо поставити обидва запитання одразу, зазвичай можна отримати автоматичну відмову.

Чотири запитання допоможуть визначити, чи справді провайдер підготовлений до такого розміщення.

  • Чи призначите ви виділену IP-адресу, на якій більше нічого не розміщено, і чи встановите для неї потрібний мені запис reverse DNS?
  • Хто отримує повідомлення про зловживання, і чи пересилатимете ви їх мені без редагування, збереживши адресу відправника, щоб я міг відповісти йому безпосередньо?
  • Що відбувається після першої скарги: ви пересилаєте її мені чи спочатку null-route для адреси, а вже потім ставите запитання?
  • Скільки exit-вузлів уже розміщено в цій мережі? У рекомендаціях Tor це сформульовано прямо: «не допомагає, якщо ми розміщуємо надто багато exit-вузлів в одного лояльного ISP».

Останнє запитання важливіше, ніж може здаватися. Цінність exit-вузла частково залежить від його розташування в мережі. Ще один exit-вузол у мережі, де їх уже розміщено п’ятдесят, дає менше користі, ніж така сама машина в новому для Tor місці. У Relay Search показано, які мережі вже розміщують exit-вузли, тому це можна перевірити до ухвалення рішення.

Отримайте відповіді до оплати та придбайте машину через окремий обліковий запис, а не додавайте її до облікового запису, у якому розміщено інші сервери. Наскільки безпечний VPS-хостинг здебільшого залежить від того, що саме ви розміщуєте поруч, а це найнаочніший приклад такого правила.

Одна адреса — одна функція

На цій IP-адресі не має бути нічого іншого. Жодного вебсайту, пошти, VPN, панелі моніторингу чи особистого SSH (secure shell) jump host. Адреса потрапить до blocklist, а все інше, розміщене на ній, почне працювати нестабільно, і причину буде важко визначити. Окрема адреса для однієї функції також спрощує відповідь на скарги: це адреса exit relay і більше нічого.

Перш ніж запускати tor, виконайте стандартне зміцнення системи. Налаштуйте SSH лише за ключами, вимкніть вхід за паролем і встановіть firewall, який дозволяє тільки опубліковані порти. У розділі Зміцнення SSH на VPS описано першу частину, а в розділі Основи firewall ufw — другу. Exit relay публікує у світі рівно два порти: ORPort для Tor traffic і порт 80 для сторінки повідомлення exit relay. Усі інші порти мають залишатися закритими.

Увімкніть unattended upgrades, оскільки exit relay зі старою збіркою tor створює проблему для кожного користувача, чий трафік проходить через нього.

sudo apt update && sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Не додавайте журналювання. Перехопити plaintext, який виходить через exit relay, технічно легко, але оператор не має робити цього за жодних обставин. Юридичний FAQ EFF щодо Tor застерігає операторів від цього, оскільки законодавство США про перехоплення комунікацій і подібні закони в інших країнах можуть створити юридичну відповідальність за перегляд такого traffic. Залиште стандартне журналювання tor на рівні notice і не додавайте нічого іншого.

Встановлення tor зі сховища Tor Project

Пакети дистрибутива оновлюються із затримкою. Використовуйте власне сховище Tor Project, щоб виправлення безпеки надходили в день їх випуску. Станом на August 2026 поточною стабільною серією є 0.4.9.

sudo apt update
sudo apt install -y apt-transport-https gnupg wget
lsb_release -cs

Виконайте /etc/apt/sources.list.d/tor.sources, замінивши noble на кодову назву, яку вивела команда lsb_release -cs:

Types: deb deb-src
URIs: https://deb.torproject.org/torproject.org/
Suites: noble
Components: main
Signed-By: /usr/share/keyrings/deb.torproject.org-keyring.gpg

Додайте ключ підпису, потім установіть пакет:

wget -qO- https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc | gpg --dearmor | sudo tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null
sudo apt update
sudo apt install -y tor deb.torproject.org-keyring
tor --version

Пакет deb.torproject.org-keyring автоматично підтримує цей ключ актуальним, тому сховище не перестане працювати в день ротації ключа. Якщо apt update повідомляє, що те саме сховище налаштовано двічі, у вас є і файл .list, і файл .sources із його описом; у матеріалі про помилку дубльованого джерела deb822 описано, як це виправити.

DNS: ваш exit виконує пошук імен для всіх, хто ним користується

exit виконує пошук імен для кожного каналу, який проходить через нього, тому його resolver бачить потік імен, що належать іншим користувачам. Якщо спрямувати цей потік до великого публічного resolver, ви передасте його одній компанії. Це саме та централізація, якої Tor просить операторів exit уникати. Натомість запустіть на сервері validating caching resolver.

sudo apt install -y unbound bind9-dnsutils
sudo cp /etc/resolv.conf /etc/resolv.conf.backup
echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf
sudo chattr +i /etc/resolv.conf
sudo systemctl enable --now unbound

chattr +i позначає файл як незмінний, оскільки клієнти DHCP (dynamic host configuration protocol) і resolvconf самостійно перезаписують /etc/resolv.conf за власним розкладом. Без цього після перезавантаження пошук імен може знову перейти до resolver провайдера, і ви не отримаєте жодного попередження. Інструкції Tor для Debian та Ubuntu також вмикають мінімізацію імен запитів. Вона передає кожному name server лише ту частину імені, яка йому фактично потрібна:

server:
    qname-minimisation: yes

Збережіть це у файлі в каталозі /etc/unbound/unbound.conf.d/, а потім перевірте, чи відповідає resolver:

sudo systemctl restart unbound
dig +short example.com @127.0.0.1

Наявність адреси у відповіді означає, що unbound працює. Якщо unbound не запускається з помилкою address already in use, інший процес уже використовує порт 53: виконайте sudo ss -lntup | grep :53 і перевірте, якому процесу він належить. В Ubuntu systemd-resolved слухає на 127.0.0.53, тому він не конфліктує з unbound, який слухає на 127.0.0.1.

torrc для exit relay

Пакет Debian читає /etc/tor/torrc. Це вся конфігурація, що стосується exit relay.

Nickname     exampleExit01
ORPort       443
ExitRelay    1
SocksPort    0
ContactInfo  email:tor[]example.org abuse:abuse[]example.org url:https://example.org ciissversion:3
ReducedExitPolicy 1
Log          notice syslog

Кожен рядок тут важливий, тому розгляньмо їх по черзі.

ORPort 443 — це порт, до якого підключаються інші relay. Порт 443 проходить через мережі з обмеженнями, які блокують нетипові порти, тому ваш relay буде доступний більшій кількості користувачів, ніж на стандартному порту 9001. Використовувати 443 можна лише тому, що на цьому сервері він не потрібен жодному іншому сервісу. Це ще один аргумент на користь виділеної адреси.

SocksPort 0 вимикає локальний SOCKS proxy. Relay ніколи його не потребує, а SOCKS-порт, що прослуховується на публічній адресі, є відкритим proxy. Його знайдуть і почнуть використовувати зловмисно протягом кількох годин.

ExitRelay 1 вмикає режим exit. Установіть цей параметр явно, а не покладайтеся на значення за замовчуванням. Тоді конфігураційний файл однозначно визначатиме призначення сервера.

ContactInfo публікується у відкритому каталозі, доступному для читання будь-кому. Запишіть його у форматі ContactInfo Information Sharing Specification, який обробляють інструменти мережі, і додайте до нього ciissversion:3. Використання [] замість @ відповідає правилам цієї специфікації та ускладнює автоматичний збір адрес. Використовуйте поштову скриньку, яку перевіряєте щодня, оскільки саме на неї надходитимуть повідомлення про зловживання.

Якщо сервер має справний IPv6, додайте IPv6 ORPort і ввімкніть вихід через IPv6. Якщо IPv6 немає, не додавайте ці параметри, оскільки relay, який рекламує адресу, якою фактично не може користуватися, не пройде власну перевірку доступності.

ORPort   [2001:db8::1]:443
IPv6Exit 1

Політика вихідних з’єднань: які порти дозволені

Політика вихідних з’єднань — це список призначень, до яких ваш relay готовий підключатися. Tor читає його згори вниз, і спрацьовує перше правило, що відповідає умові. ReducedExitPolicy 1 вибирає підібраний список приблизно із сімдесяти портів для вебсервісів, надсилання пошти, чатів і git та виключає порти, які спричиняють найбільше скарг. Це правильна відправна точка для першого exit relay.

Варто знати дві правила за назвами. ExitPolicyRejectPrivate увімкнене за замовчуванням і забороняє exit relay підключатися до приватних діапазонів адрес і власних адрес relay. Саме це не дає спрямувати ваш exit relay у внутрішню мережу провайдера. Порт 25 (SMTP, simple mail transfer protocol) відхиляється і має залишатися відхиленим, оскільки його дозвіл перетворює relay на джерело спаму, а адресу додають до blocklist протягом кількох днів.

Exit relay має дозволяти порти 80 і 443, щоб бути корисним. У документації Tor про exit relay це прямо зазначено як мінімальну вимогу. Якщо провайдер вимагає суворішої політики, exit relay лише для вебтрафіку все одно буде корисним внеском:

ExitPolicy accept *:80
ExitPolicy accept *:443
ExitPolicy reject *:*

Завершіть список правилом reject *:*, щоб політика була повною сама по собі й надалі не успадковувала жодних правил. Скорочена політика дозволяє порт 22 (SSH), який зазвичай є джерелом повідомлень про brute-force-атаки. Тому додайте ExitPolicy reject *:22 перед рештою правил, якщо не хочете отримувати такі повідомлення. Порти для обміну файлами в діапазоні 6881-6999 зазвичай є джерелом повідомлень про порушення авторських прав, а скорочена політика вже виключає їх.

Зміна політики стане доступною клієнтам лише після того, як ваш relay опублікує новий descriptor і directory поширить його. Тому зачекайте кілька годин, перш ніж оцінювати результат.

Контактні дані, ключі family і реєстрація relay

Реєстрація exit означає прив’язку до імені, яке може перевірити стороння особа. Для цього використовують два механізми. Вони працюють разом.

Перший механізм — well-known-файл. Опублікуйте ідентифікатор family на домені, яким ви керуєте, а потім укажіть цей доказ у ContactInfo:

ContactInfo email:tor[]example.org url:https://example.org proof:uri-familyid-ed25519 ciissversion:3

Файл розміщується за адресою https://example.org/.well-known/tor-relay/ed25519-family-id.txt і містить ідентифікатор family. Тепер будь-хто може підтвердити, що той, хто заявляє про керування цими relay, також контролює цей домен. У цьому полягає різниця між контактною адресою та верифікованою адресою.

Другий механізм — сама family. Якщо ви запускаєте більше одного relay, мережа має знати, що ними керує один оператор. Тоді клієнт не будуватиме circuit через два ваші сервери. Сучасний tor використовує для цього family key, який називається Happy Families, на relay з версією 0.4.9.2-alpha або новішою:

tor --keygen-family exampleFamily

Ця команда записує exampleFamily.secret_family_key і виводить рядок FamilyId. Скопіюйте файл секретного ключа до каталогу ключів кожного relay (/var/lib/tor/keys у Debian і Ubuntu), збережіть закінчення .secret_family_key в імені файла, додайте виведений рядок FamilyId до кожного torrc і перезавантажте конфігурацію tor. У документації tor прямо зазначено, що потрібно й надалі встановлювати застарілу опцію MyFamily зі списком fingerprint усіх relay, доки проєкт не оголосить, що вона більше не потрібна. Тому налаштуйте обидва параметри. Fingerprint кожного relay наведено в /var/lib/tor/fingerprint.

На другій і третій машинах операційні процеси вже мають значення, а керування кількома Linux-серверами одночасно створює тут ту саму проблему, що й в інших середовищах. Створіть резервну копію /var/lib/tor/keys за межами цього сервера. Якщо втратити цей файл, relay знову стане невідомим і муситиме повторно отримувати всі прапорці та репутацію з нуля.

Також підпишіться на tor-relays mailing list. Зміни, що впливають на операторів, спочатку оголошують саме там.

Зворотний DNS і повідомлення про вихід на порту 80

Налаштуйте запис зворотного DNS до того, як relay почне передавати трафік. У рекомендаціях Tor для exit-вузлів зазначено, що ім’я має вказувати на призначення сервера, наприклад tor-exit-01.example.org. Причина практична. Коли в журналах адміністратора з’являється невідома адреса, перша команда — зворотний DNS-запит. Ім’я, що містить tor-exit, відповідає на це питання ще до того, як хтось напише вам. Частина можливих скарг у такому разі взагалі не надходить. Попросіть провайдера налаштувати запис PTR (pointer), а на своєму боці додайте відповідний прямий DNS-запис.

Потім розмістіть на порту 80 сторінку з повідомленням, яке словами пояснює те саме. У старих інструкціях для цього використовують параметр tor DirPortFrontPage, що залежить від DirPort. Для relay-вузлів DirPort визнано застарілим починаючи з tor 0.4.6.5, тому використовуйте невеликий вебсервер.

sudo apt install -y nginx
sudo install -d -m 755 /srv/tor-exit-notice

Створіть /srv/tor-exit-notice/index.html:

<!DOCTYPE html>
<html>
<head><title>This is a Tor exit relay</title></head>
<body>
<h1>This is a Tor exit relay</h1>
<p>Traffic from this address was sent by a user of the Tor network. It did not
come from the operator of this machine, and this machine keeps no record of
who sent it.</p>
<p>Operator: Example Org. Abuse reports: abuse@example.org. Every report gets a
reply from a person.</p>
<p>To check whether this address was a Tor exit at a given date and time:
https://metrics.torproject.org/exonerator.html</p>
</body>
</html>

Запишіть цей блок server у /etc/nginx/sites-available/tor-exit-notice:

server {
    listen 80 default_server;
    listen [::]:80 default_server;
    server_name _;
    root /srv/tor-exit-notice;
    index index.html;
    access_log off;
}

Увімкніть його, видаліть стандартний сайт nginx і перевірте результат:

sudo ln -sf /etc/nginx/sites-available/tor-exit-notice /etc/nginx/sites-enabled/tor-exit-notice
sudo rm -f /etc/nginx/sites-enabled/default
sudo nginx -t && sudo systemctl reload nginx
curl -s http://127.0.0.1/ | head -n 5

Повідомлення nginx -t про syntax is ok і test is successful означає, що файл синтаксично правильний. Команда curl має вивести перші рядки вашого повідомлення. Якщо замість цього виводиться вітальна сторінка nginx, стандартний сайт усе ще увімкнений, а ваш блок не використовується.

Запустіть його та перегляньте журнал

sudo systemctl restart tor@default
sudo journalctl -u tor@default -n 50 --no-pager

Протягом кількох хвилин у журналі має з’явитися рядок, який означає, що інші ретранслятори можуть підключатися до вас:

Self-testing indicates your ORPort is reachable from the outside. Excellent.

Якщо цей рядок не з’являється, ORPort недоступний. Переконайтеся, що tor прослуховує порт, за допомогою sudo ss -lntp | grep 443, а потім перевірте порт з іншої машини за допомогою nc -vz your.address.here 443. Зазвичай причина полягає у firewall перед VPS — на вашому боці або в панелі керування провайдера.

Перевірте, що сервіс запускається після перезавантаження, за допомогою systemctl is-enabled tor. Команда має вивести enabled.

Ретранслятор з’явиться в Relay Search приблизно через три години після запуску під вибраним вами псевдонімом. Потім обсяг трафіку зростатиме протягом кількох днів, оскільки мережа має виміряти пропускну здатність вашого ретранслятора, перш ніж клієнти почнуть надавати йому значну вагу. Для нового exit relay нормально передавати майже нульовий обсяг трафіку в перший день.

Сценарій реагування на зловживання та вигляд таких повідомлень

Підготуйте сценарій реагування до надходження першої скарги, оскільки зазвичай вона з’являється вже в перший тиждень. Більшість таких повідомлень генерується автоматично. У рекомендаціях Tor для вихідних вузлів зазначено, що автоматизовані звіти становлять приблизно 80% від загальної кількості, а стандартна відповідь закриває більшість решти випадків.

Ось що фактично надходить. Звіт про сканування або brute-force-атаку, сформований системою виявлення вторгнень іншої організації, із зазначенням вашої адреси та часової позначки. Повідомлення про порушення авторських прав, якщо ваша політика дозволяє порти для обміну файлами. Скарга власника сайту на спам у форумі або коментарях. Іноді надходить запит на збереження даних або повістка від правоохоронних органів. Це вже інша категорія, і в такому разі слід звернутися до юриста, а не використовувати шаблон.

Відповідь коротка і майже щоразу однакова:

Hello,

Thank you for the report. The address 203.0.113.10 is a Tor exit relay,
operated by <your name> at <your organisation>. The connection you saw was
made by a user of the Tor network. It did not originate on this machine.

This relay keeps no record of which user made which connection, so I cannot
identify the sender and there are no logs for me to hand over.

You can confirm that this address was a Tor exit at the date and time in
question here: https://metrics.torproject.org/exonerator.html

If you would prefer to stop Tor traffic reaching your service, the current
list of exit addresses is published here:
https://check.torproject.org/torbulkexitlist

I read this mailbox personally and will answer any follow-up.

<your name>

Це працює завдяки чотирьом правилам. Відповідайте протягом одного робочого дня з адреси, зазначеної в ContactInfo, і підписуйте повідомлення власним ім’ям. Ніколи не пропонуйте ідентифікувати користувача, оскільки ви не можете цього зробити. Оператор, який створює протилежне враження, згодом буде змушений порушити цю обіцянку. Зберігайте всі відповіді в одній папці, щоб на повторне повідомлення про той самий інцидент надходила така сама відповідь. Якщо провайдер пересилає скаргу з попередженням про призупинення обслуговування, спочатку відповідайте провайдеру, а потім відправнику скарги.

Основне навантаження в таких відповідях несуть два посилання. ExoneraTor відповідає на фактичне запитання, яке цікавить слідчого: чи була ця адреса вихідним вузлом Tor у певний момент. Масовий список вихідних вузлів — це звичайний список поточних адрес вихідних вузлів, по одній в кожному рядку. Він призначений для тих, хто вирішив блокувати Tor і хоче зробити це точно, а не навмання.

Пропускна здатність, вартість і другий relay

Через exit-вузли проходить реальний трафік. Визначте місячний ліміт до замовлення сервера та з’ясуйте, як провайдер тарифікує трафік після вичерпання включеного обсягу, оскільки фактична вартість VPS здебільшого залежить від ліміту transfer, а не від заявленої ціни. Tor дає змогу обмежити трафік зі свого боку:

AccountingMax 4 TBytes
AccountingStart month 1 00:00
RelayBandwidthRate 20 MBytes
RelayBandwidthBurst 25 MBytes

AccountingMax переводить Tor у режим hibernation після передавання цього обсягу протягом розрахункового періоду, а на початку наступного періоду виводить його з цього режиму. Порівняйте показник за перший місяць із власним лічильником провайдера, перш ніж покладатися на це значення, оскільки ці два лічильники не завжди враховують однаковий обсяг байтів. RelayBandwidthRate обмежує стабільну швидкість передавання. Це дає змогу зберегти доступність uplink і не створювати проблем для провайдера.

Якщо ви додаєте другий exit-вузол, розмістіть його в іншій мережі, а не в тій самій стійці, що й перший. Різноманітність мереж є важливою перевагою exit-вузла, а дві машини в одному місці можуть вийти з ладу одночасно. Об’єднайте їх в одну family, опублікуйте для обох той самий перевірений контакт і відповідайте на листи з обох вузлів. Exit-вузол, з яким ніхто не може зв’язатися, сприймається як анонімна проблема. Exit-вузол, оператор якого відповідає того самого дня, сприймається як сервер, за яким стоїть конкретна людина, якою він і є.

FAQ

Чи можна запустити вихідний вузол Tor на наявному VPS?

Ні. Тут потрібно дотримуватися суворих вимог. Для вихідного вузла потрібна виділена IP-адреса, на якій більше нічого не розміщено, і провайдер, який заздалегідь погодився передавати вихідний трафік та пересилати вам повідомлення про зловживання без змін. На VPS загального призначення, зокрема на нашому, ця адреса вже використовується для іншого завдання та перебуває в одному мережевому оточенні з клієнтами, які запускають звичайні сервіси. На наявній машині запустіть невихідний ретранслятор або міст obfs4. Вони справді корисні, майже не спричиняють скарг і потребують лише сервера, за який ви вже платите.

Скільки повідомлень про зловживання отримує вихідний ретранслятор Tor і хто їх отримує?

Це залежить від політики виходу. За наявності ReducedExitPolicy 1, відхилення порту 25 і виключення портів файлообмінних сервісів більшість повідомлень стосується автоматизованого сканування та атак методом перебору. У рекомендаціях Tor зазначено, що автоматизовані повідомлення становлять приблизно 80% від загальної кількості. Повідомлення отримує той, кому їх пересилає відділ провайдера з питань зловживань. Тому перед замовленням потрібно запитати, чи пересилатиме провайдер їх вам зі збереженою адресою відправника. Опублікуйте ту саму адресу в ContactInfo і на сторінці повідомлення порту 80 та відповідайте протягом одного робочого дня.

Чи потрібно публікувати справжнє ім’я та адресу електронної пошти?

Так. ContactInfo публікується в загальнодоступному каталозі ретрансляторів, і його може завантажити будь-хто. Ім’я зворотного DNS повідомляє, для чого призначена машина, а сторінка повідомлення на порту 80 повторює ці дані. Така прозорість є частиною задуму, а не побічним ефектом. До вихідного вузла без робочого контактного каналу ставляться як до анонімного джерела проблем, а деякі клієнти виключають вихідні вузли, які взагалі не публікують контактні дані. Додайте proof:uri-familyid-ed25519 і файл /.well-known/tor-relay/ed25519-family-id.txt на домені, яким ви керуєте, щоб контакт можна було перевірити, а не лише заявити.

Чому мій новий вихідний ретранслятор майже не передає трафік?

Спочатку перевірте, чи містить journalctl -u tor@default значення Self-testing indicates your ORPort is reachable from the outside. Excellent., оскільки ретранслятор, який не проходить перевірку доступності, взагалі не публікується і не передаватиме трафік. Якщо цей рядок є, зазвичай потрібно просто зачекати. Ретранслятор з’являється в Relay Search приблизно через три години після запуску. Клієнти починають надсилати йому помітний обсяг трафіку лише після того, як вимірювання пропускної здатності мережі зафіксує його характеристики. Це займає кілька днів. Також потрібна політика, яка дозволяє порти 80 і 443, перш ніж ваш ретранслятор взагалі буде вважатися вихідним вузлом.

#tor#exit-relay#free-speech#abuse-handling#operations