Что разрешено
Промежуточные реле, guard-узлы и мосты разрешены на всех сайтах и не требуют тикета. Выходные реле разрешены на некоторых сайтах, а на других — нет, и мы просим открыть тикет перед запуском, чтобы отдел по жалобам не был удивлён, и вы тоже.
Политика допустимого использования запрещает три вещи, и запуск реле не входит в их число. Ограничение на выходные узлы скорее практическое, чем моральное: одни апстримы терпят объём жалоб, другие — нет, и мы предпочитаем сказать вам заранее, чем переносить вас потом.
Установка
apt install -y torДля AlmaLinux сначала потребуется дополнительный репозиторий пакетов:
dnf install -y epel-release
dnf install -y torНастройка промежуточного реле
В /etc/tor/torrc:
Nickname relay01
ORPort 443
ORPort [<ipv6>]:443
ContactInfo [email protected]
ExitRelay 0
SocksPort 0
RelayBandwidthRate 20 MBytes
RelayBandwidthBurst 40 MBytesНикнеймы должны быть буквенно-цифровыми и длиной не более девятнадцати символов, что застаёт всех врасплох. SocksPort 0 запрещает реле предлагать прокси в интернет, чего оно никогда не должно делать. ContactInfo должен быть адресом, который вы читаете: рабочий контакт в consensus означает, что большинство жалоб дойдёт до вас напрямую, а не сначала попадёт сюда.
RelayBandwidthRate — это лимит, а не рекомендация. Установите его так, чтобы загруженное реле оставалось в пределах разумного использования для вашего порта, и помните, что трафик симметричен — всё, что входит, выходит обратно.
systemctl enable --now tor
journalctl -u tor -fПодождите Self-testing indicates your ORPort is reachable from the outside. Если он так и не появится, причина в девяти случаях из десяти — firewall:
nft add rule inet filter input tcp dport 443 acceptDirPort отсутствует. Современный tor передаёт данные каталога через ORPort, и его настройка ничего не даёт.
Ограничение по месяцу
AccountingMax 20 TBytes
AccountingStart month 1 00:00Реле переходит в спящий режим при достижении лимита, а не обрывает соединения на середине потока, что лучше для сети, чем жёсткая остановка, и лучше для вас, чем график, который придётся объяснять.
Выходные узлы, если вы собираетесь их запускать
- Сначала откройте тикет. Сообщите сайт, политику выхода и контактный адрес.
- Используйте урезанную политику выхода. Порты, которые она отбрасывает, порождают большинство жалоб и почти не приносят пользы.
- Запускайте его на инстансе, который больше ничем не занят. Этот адрес попадёт в блок-листы, и вы не хотите, чтобы он также обслуживал вашу почту.
- Опубликуйте что-нибудь по этому адресу. Простая страница на порту 80 с объяснением, что это за машина, решает удивительную долю жалоб, прежде чем их прочитает человек.
- Установите обратный DNS, описывающий назначение, по той же причине.
Жалобы на злоупотребления пересылаются на адрес вашей учётной записи без изменений. Мы не отключаем реле только потому, что кто-то раздражён им. Три запрета по-прежнему действуют, и выходной узел их не отменяет, но трафик, проходящий через выходной узел к третьей стороне, не является атакой оператора на эту третью сторону, и мы понимаем разницу.
Мосты
apt install -y obfs4proxyBridgeRelay 1
ORPort 443
ServerTransportPlugin obfs4 exec /usr/bin/obfs4proxyМост на адресе, который никто не перечислил, полезнее, чем ещё одно реле в городе, где их уже тысячи. Наши более тихие сайты подходят именно для этого, и Кишинёв, София и Рига — все на странице с локациями.