Ce qui est autorisé
Les relais intermédiaires, les gardes et les ponts sont acceptés sur tous les sites et ne nécessitent pas de ticket. Les relais de sortie sont autorisés sur certains sites et pas sur d'autres, et nous vous demandons d'ouvrir un ticket avant d'en démarrer un afin que le service des abus ne soit pas surpris, et vous non plus.
La politique d'utilisation acceptable interdit trois choses, et faire tourner un relais n'en fait pas partie. La contrainte sur les sorties est pratique plutôt que morale : certains fournisseurs en amont tolèrent le volume de plaintes et d'autres non, et nous préférons vous dire lequel est lequel plutôt que de vous déplacer après coup.
Installation
apt install -y torAlmaLinux a besoin du dépôt de paquets supplémentaire d'abord :
dnf install -y epel-release
dnf install -y torConfigurer un relais intermédiaire
Dans /etc/tor/torrc :
Nickname relay01
ORPort 443
ORPort [<ipv6>]:443
ContactInfo [email protected]
ExitRelay 0
SocksPort 0
RelayBandwidthRate 20 MBytes
RelayBandwidthBurst 40 MBytesLes surnoms sont alphanumériques et d'au plus dix-neuf caractères, ce qui surprend tout le monde une fois. SocksPort 0 empêche le relais d'offrir un proxy vers Internet, ce qu'il ne devrait jamais faire. ContactInfo doit être une adresse que vous lisez : un contact valide dans le consensus signifie que la plupart des plaintes vous parviennent directement au lieu d'arriver ici d'abord.
RelayBandwidthRate est une limite plutôt qu'une suggestion. Réglez-la pour qu'un relais occupé reste dans les limites de l'usage raisonnable pour votre port, et rappelez-vous que le trafic est symétrique — tout ce qui entre ressort.
systemctl enable --now tor
journalctl -u tor -fAttendez Self-testing indicates your ORPort is reachable from the outside. S'il n'apparaît jamais, le pare-feu est la cause neuf fois sur dix :
nft add rule inet filter input tcp dport 443 acceptDirPort a disparu. Le tor moderne sert les données d'annuaire sur l'ORPort, et en définir un ne sert à rien.
Plafonner le mois
AccountingMax 20 TBytes
AccountingStart month 1 00:00Le relais hiberne lorsqu'il atteint la limite plutôt que de laisser tomber les circuits en pleine session, ce qui est meilleur pour le réseau qu'un arrêt brutal et meilleur pour vous qu'un graphique que vous devez expliquer.
Sorties, si vous y tenez
- Ouvrez le ticket d'abord. Dites-nous le site, la politique de sortie et l'adresse de contact.
- Utilisez une politique de sortie réduite. Les ports qu'elle abandonne génèrent la plupart des plaintes et presque aucune valeur.
- Faites-le tourner sur une instance qui ne fait rien d'autre. Cette adresse se retrouvera sur des listes noires, et vous ne voulez pas qu'elle serve aussi votre courrier.
- Publiez quelque chose à l'adresse. Une page simple sur le port 80 expliquant ce qu'est la machine résout une part surprenante des plaintes avant qu'un humain ne les lise.
- Configurez le DNS inverse pour qu'il soit descriptif, pour la même raison.
Le courrier d'abus est transféré à l'adresse de votre compte sans modification. Nous ne retirons pas un relais parce que quelqu'un est agacé par lui. Les trois interdictions s'appliquent toujours et une sortie ne les suspend pas, mais le trafic traversant une sortie vers un tiers n'est pas une attaque de l'opérateur contre ce tiers, et nous comprenons la différence.
Ponts
apt install -y obfs4proxyBridgeRelay 1
ORPort 443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxyUn pont à une adresse que personne n'a énumérée vaut plus qu'un autre relais dans une ville qui en a déjà des milliers. Nos sites plus calmes sont utiles précisément pour cela, et Chișinău, Sofia et Riga sont tous sur la page des emplacements.