База знаний

Запуск Tor-реле без нарушения acceptable use policy

Промежуточные реле и мосты приветствуются на любом сайте, а для выходных узлов нужно предварительно обсудить; конфигурация, лимиты пропускной способности и ожидаемые жалобы на злоупотребления.

Что разрешено

Промежуточные реле, guard-узлы и мосты разрешены на всех сайтах и не требуют тикета. Выходные реле разрешены на некоторых сайтах, а на других — нет, и мы просим открыть тикет перед запуском, чтобы отдел по жалобам не был удивлён, и вы тоже.

Политика допустимого использования запрещает три вещи, и запуск реле не входит в их число. Ограничение на выходные узлы скорее практическое, чем моральное: одни апстримы терпят объём жалоб, другие — нет, и мы предпочитаем сказать вам заранее, чем переносить вас потом.

Установка

apt install -y tor

Для AlmaLinux сначала потребуется дополнительный репозиторий пакетов:

dnf install -y epel-release
dnf install -y tor

Настройка промежуточного реле

В /etc/tor/torrc:

Nickname relay01
ORPort 443
ORPort [<ipv6>]:443
ContactInfo [email protected]
ExitRelay 0
SocksPort 0
RelayBandwidthRate 20 MBytes
RelayBandwidthBurst 40 MBytes

Никнеймы должны быть буквенно-цифровыми и длиной не более девятнадцати символов, что застаёт всех врасплох. SocksPort 0 запрещает реле предлагать прокси в интернет, чего оно никогда не должно делать. ContactInfo должен быть адресом, который вы читаете: рабочий контакт в consensus означает, что большинство жалоб дойдёт до вас напрямую, а не сначала попадёт сюда.

RelayBandwidthRate — это лимит, а не рекомендация. Установите его так, чтобы загруженное реле оставалось в пределах разумного использования для вашего порта, и помните, что трафик симметричен — всё, что входит, выходит обратно.

systemctl enable --now tor
journalctl -u tor -f

Подождите Self-testing indicates your ORPort is reachable from the outside. Если он так и не появится, причина в девяти случаях из десяти — firewall:

nft add rule inet filter input tcp dport 443 accept

DirPort отсутствует. Современный tor передаёт данные каталога через ORPort, и его настройка ничего не даёт.

Ограничение по месяцу

AccountingMax 20 TBytes
AccountingStart month 1 00:00

Реле переходит в спящий режим при достижении лимита, а не обрывает соединения на середине потока, что лучше для сети, чем жёсткая остановка, и лучше для вас, чем график, который придётся объяснять.

Выходные узлы, если вы собираетесь их запускать

  • Сначала откройте тикет. Сообщите сайт, политику выхода и контактный адрес.
  • Используйте урезанную политику выхода. Порты, которые она отбрасывает, порождают большинство жалоб и почти не приносят пользы.
  • Запускайте его на инстансе, который больше ничем не занят. Этот адрес попадёт в блок-листы, и вы не хотите, чтобы он также обслуживал вашу почту.
  • Опубликуйте что-нибудь по этому адресу. Простая страница на порту 80 с объяснением, что это за машина, решает удивительную долю жалоб, прежде чем их прочитает человек.
  • Установите обратный DNS, описывающий назначение, по той же причине.

Жалобы на злоупотребления пересылаются на адрес вашей учётной записи без изменений. Мы не отключаем реле только потому, что кто-то раздражён им. Три запрета по-прежнему действуют, и выходной узел их не отменяет, но трафик, проходящий через выходной узел к третьей стороне, не является атакой оператора на эту третью сторону, и мы понимаем разницу.

Мосты

apt install -y obfs4proxy
BridgeRelay 1
ORPort 443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxy

Мост на адресе, который никто не перечислил, полезнее, чем ещё одно реле в городе, где их уже тысячи. Наши более тихие сайты подходят именно для этого, и Кишинёв, София и Рига — все на странице с локациями.

Готовы, когда вы готовы

Выберите город. Выберите размер. Оплатите монетой.

Никаких форм о том, кто вы, никакого ожидания одобрения человеком, никаких звонков для проверки. Счёт оплачен — и учётные данные приходят на почту.