Tüm sistemler çalışıyor Amsterdam · Paris · Reykjavík +5 Ödeme yöntemi Kripto para
Ağ ve self-hostingOrta seviye26 dk okumaGüncellendi: 2026-09-14

VPS'te bir .onion sitesi barındırın, sunucuyu ele vermeden

Bir .onion adresi, tuhaf bir uzantıya sahip bir alan adı değildir. Onu askıya alacak bir kayıt şirketi, zehirlenecek bir DNS, güvenilecek bir sertifika otoritesi ya da saldırılacak bir gelen port yoktur — adres bir genel anahtardır ve sunucunuz ziyaretçileriyle buluşmak için giden bağlantılar kurar. Bu kısım on dakika sürer. Özen isteyen kısım ise, adresin gerçekte nerede yaşadığını hâlâ bilen, makinedeki geri kalan her şeydir.

VPS'te bir .onion sitesi barındırın, sunucuyu ele vermeden
Bu sayfada
  1. Bir onion servisinin yığından çıkardıkları
  2. Röle, köprü, çıkış, onion servisi: dört farklı görev
  3. Sızdıran şey neredeyse hiçbir zaman Tor değildir
  4. Önce karar verin: sunucunun konumu bir sır mı?
  5. Adım adım
  6. Aynı siteyi hem clearweb'de hem onion olarak çalıştırmak
  7. İstemci yetkilendirmesi: adresin kimlik bilgisi olduğu an
  8. Onu ayakta tutmak: DoS, saatler ve çalışma süresi
  9. Dürüst sınırlar
  10. Sık sorulan sorular

Bugüne kadar kurduğunuz her web sitesi, başkalarının izninden oluşan bir yığının üzerinde durur. Bir sicil size adı kiralar. Bir kayıt şirketi onu kapatabilir. Bir sertifika otoritesi sizin için kefil olur. Bir çözümleyicinin dürüstçe yanıt vermesi gerekir, bir portun da herkesin bulabileceği, parmak izini çıkarabileceği ve vurabileceği herkese açık bir adreste açık durması gerekir. Bunların her biri, baskı yapılabilecek bir taraf ve saldırılabilecek bir yüzeydir.

Bir onion servisi bunların hepsini ortadan kaldırır. Kayıt şirketi yoktur, çünkü adres oluşturduğunuz bir anahtardan türetilir. DNS yoktur, çünkü hiçbir şey adı çözümlemez. Sertifika otoritesi yoktur, çünkü adres genel anahtarın ta kendisidir ve bağlantı kendini bu anahtara karşı doğrular. Ve hiçbir gelen port da yoktur — sunucunuz ziyaretçileriyle buluşmak için giden bağlantılar kurar, böylece her şeyi düşüren bir güvenlik duvarının arkasında oturabilir ve yine de dünyanın her yerinden erişilebilir olabilir.

Kurulum yaklaşık on dakika ve üç satırlık bir yapılandırma alır. Özen isteyen ise makinenin geri kalanıdır, çünkü Tor'un arkasındaki web sunucusunun gizlenmesi gerektiğinden haberi yoktur ve doğru soruyu soran herkese kendi hostname'ini, kendi IP'sini ve kendi clearweb ikizini seve seve duyurur. Bu rehber önce o on dakikayı yapar, sonra da işin gerçekten işe yarayıp yaramadığını belirleyen kısmı.

Bir onion servisinin yığından çıkardıkları

Gerçekte neyin farklı olduğuyla başlayalım, çünkü bu tuhaf görünümlü bir hostname'den fazlasıdır. Sıradan bir site, dışarıdan bir zincir taraflara bağımlıdır; bir onion servisinde ise bu zincir basitçe yoktur.

  • Kayıt şirketi de sicil de yoktur. Bir v3 onion adresi, bir ed25519 genel anahtarının artı bir sağlama toplamı ve bir sürüm baytının base32 kodlamasıdır — kendi makinenizde saniyenin bir kesrinde üretilen elli altı karakter. Kimse onu size satmadı, dolayısıyla kimse onu geri alamaz ve bir yenileme tarihi yoktur. Bu, alan adını gizlilikle kaydetme rehberimizdeki risk modelinin tam tersidir.
  • DNS yoktur. Hiçbir şey bir .onion adını çözümlemez. İstemci, Tor ağından o anahtar altında yayımlanmış imzalı bir tanımlayıcı ister; bu yüzden zehirlenecek bir çözümleyici, sızacak bir bölge ya da devre dışı bırakılacak bir ad sunucusu yoktur.
  • Sertifika otoritesi yoktur. Adres genel anahtarın kendisidir, bu yüzden istemci servisi yazdığı ada karşı doğrular. “Kendi kendini doğrulama” tam olarak bunu ifade eder: kimlik için kefil olan üçüncü bir taraf yoktur, çünkü kimlik ile adres aynı nesnedir.
  • Gelen port yoktur. Servis, bir avuç tanıtım noktasına giden devreler açar ve orada bekler. Güvenlik duvarınız gelen her paketi düşürebilir ve site yine de çalışır. Herkese açık bir adreste dinleyen hiçbir şey olmadığından, taranacak, parmak izi çıkarılacak ya da doğrudan sel saldırısına uğratılacak hiçbir şey yoktur.

Hâlâ kafa karışıklığına yol açan bir tarihsel not: eski on altı karakterli adresler artık yok. Sürüm 2 onion servisleri desteği Tor'dan Ekim 2021'de kaldırıldı, bu adresler artık hiçbir yerde çalışmıyor ve onları anlatan her şey güncelliğini yitirmiş durumda. Aşağıdaki her şey v3 ile ilgilidir, çünkü mevcut olan tek tür budur.

Ve bütün bunların neyi ortadan kaldırmadığı konusunda net olun. Hâlâ bir veri merkezinde fiziksel bir makine, onun var olduğunu bilen bir sağlayıcı, birinin ödediği bir fatura ve içine sızılabilecek bir uygulama vardır. Onion servisleri adres katmanını erişilemez hâle getirir. Sunucuyu değil.

Röle, köprü, çıkış, onion servisi: dört farklı görev

İnsanlar Tor'a dört oldukça farklı şeyden birini yapmak isteyerek gelir ve risk profilleri birbiriyle uzaktan yakından kıyaslanamaz. Hangisine imza attığınızı bilmekte fayda var.

  • Bir orta röle şifreli trafiği diğer röleler arasında aktarır. Başkalarının verisini taşır, ama onlar adına asla açık internete dokunmaz; bu yüzden hiçbir şikâyet çekmez.
  • Bir köprü, Tor erişimi engellenmiş kişiler için listelenmemiş bir giriş noktasıdır. Trafik profili bir orta röleyle aynıdır, tek fark adresinin herkese açık dizinin dışında tutulmasıdır.
  • Bir çıkış rölesi, başkalarının trafiğinin Tor'dan çıkıp sizin IP adresiniz altında sıradan internete ulaştığı yerdir. Kötüye kullanım postası ve hukuki yazışma üreten budur ve bilinçli bir ele alış gerektirir — Tor rölesi rehberimiz bunu düzgünce ele alıyor.
  • Bir onion servisi yayımlar. Kendisininki dışında hiçbir trafik taşımaz, hiç kimse adına clearweb'e temas etmez ve bu yüzden IP'nize karşı hiçbir kötüye kullanım bildirimi doğurmaz. Bir çıkış yoktur, dolayısıyla çıkılacak hiçbir şey de yoktur.

Bu son nokta üzerinde durmaya değer, çünkü rutin olarak yanlış anlaşılır. Bir onion servisi çalıştırmak, Tor ağında yapabileceğiniz operasyonel olarak en sessiz şeydir. Sunucunuz, sıradan bir Tor istemci trafiğine benzeyen giden bağlantılar kurar; hiçbir zaman başka birinin sunucusuna yapılan bir bağlantının kaynağı olarak görünmez; ve çoğu insanın endişelendiği şey — başkasının davranışının sizin IP'nizin üzerine yıkılması — yapısal olarak imkânsızdır.

Bir onion servisi çalıştırmak için bir röle çalıştırmanıza da gerek yoktur ve ikisini ayrı tutmak daha iyidir. Bir röle bant genişliği, herkese açık bir ORPort ve yayımlanmış bir ContactInfo ister. Bir servis bunların hiçbirini istemez. İkisini de yapmak istiyorsanız, bunları iki ayrı sunucuda yapın.

Sızdıran şey neredeyse hiçbir zaman Tor değildir

İşte resmi belgelerin üzerinde pek durmadığı kısım, ve bu işi yapmaya değip değmediğini gerçekten belirleyen kısım. Aşağıdaki gibi yapılandırılmış Tor'un, sunucunuzu ele veren şey olması son derece düşük bir ihtimaldir. Arkasındaki yazılım ise tam tersidir, çünkü o yazılım bir web sunucusunun bulunmak isteyeceği varsayımıyla yazılmıştır.

İşte kanallar, insanları yakaladıkları sıraya kabaca göre:

  • Herkese açık IP'de aynı içerik. Web sunucunuz 0.0.0.0 üzerinde de dinliyorsa, interneti tarayan herkes hem bir IP adresinde hem de bir onion adresinde birebir aynı sayfayı görür. Tüm interneti tarayan araçlar her açık portu sürekli olarak indeksler ve sonuçları gövde hash'ine ve favicon hash'ine göre aranabilir. Tek bir sorgu ikisini birbirine bağlar. Bir onion servisinin maskesinin düşürülmesinin en yaygın tek yolu budur ve bu, tek satırlık bir yapılandırma hatasıdır.
  • Sunucu banner'ları ve varsayılan sayfalar. Standart bir nginx ya da apache2 kurulumu, bilinmeyen hostname'lere varsayılan bir sayfayla yanıt verir, sürümünü Server başlığında yazdırır ve hata çıktısında sıklıkla makinenin gerçek hostname'ini ele verir. Bunların her biri bir ilişkilendirme tutamacıdır.
  • Mutlak URL'ler. Yönlendirmeler, canonical etiketleri, site haritaları, RSS beslemeleri, Open Graph etiketleri ve parola sıfırlama e-postalarının hepsi tam nitelikli bir clearweb URL'si yaymayı sever. Bir sayfanın onion sürümünün içinde bunlardan bir tanesi bile yeterlidir.
  • Uygulamanın yaptığı giden istekler. Analitik, web fontları, CDN varlıkları, avatar servisleri, harita karoları, webhook'lar ve güncelleme kontrollerinin hepsi sunucunun gerçek IP'sinden kaynaklanır ve birçoğu üçüncü bir tarafa o anda hangi sayfanın render edildiğini söyler. Başkasının alan adından bir font yükleyen kendi kendine barındırılan bir site, amaçlamadığı bir denetim izine sahiptir.
  • Posta. Makinenin gönderdiği her şey gerçek IP'sini Received başlıklarına damgalar. Servisin posta göndermesi gerekiyorsa, bu bilinçli olarak çözülmesi gereken bir tasarım sorunudur — posta sunucusu rehberimizden başlayın ve varsayılan olarak hiçbir şey göndermemesi gerektiğini varsayın.
  • Yeniden kullanılan anahtarlar ve parmak izleri. Hem herkese açık IP'de hem de bir onion adresinde yanıt veren aynı SSH host anahtarı ikisini kalıcı olarak birbirine bağlar. Aynı TLS sertifikası, aynı favicon, aynı analitik kimliği ya da iki proje arasında aynı belirgin hata sayfası da öyle.
  • Sertifika Şeffaflığı (Certificate Transparency). Aynı makine bir gün bile HTTPS üzerinden bir clearweb alan adına hizmet verirse, o alan adı için sertifika sonsuza dek herkese açık, yalnızca ekleme yapılabilen loglara yazılır. Bu, onion'ı değil makineyi adlandırır, ama makineyi adlandırır.

Bunların hepsinin ortak şekli aynıdır: Tor adresi gizledi, sunucudaki başka bir şeyse onu yayımladı. Aşağıdaki sekizinci adım, başkası bulmadan önce bunları bulmak için bir kontrol listesidir.

Önce karar verin: sunucunun konumu bir sır mı?

Herhangi bir şey kurmadan önce tek bir soruyu yanıtlayın, çünkü sonrasındaki her şey buna bağlıdır: bu sunucunun fiziksel konumu, korumaya çalıştığınız bir sır mı?

Üç dürüst cevap vardır ve bunlar gerçekten farklı kurulumlara götürür.

  • Evet, konum tam olarak mesele budur. O zaman bu makine tam olarak tek bir iş yapar. Clearweb sitesi yok, IP'sine işaret eden herkese açık bir DNS kaydı yok, posta yok, hiçbir yerde dinleyen başka bir servis yok. Bunun için adınızı ona iliştirmeyen bir şekilde ödeme yaparsınız — Monero kılavuzumuz mekaniği anlatır ve KYC'siz hesaplar, bir teslimat adresi dışında elden çıkaracak hiçbir şey olmadığı anlamına gelir. Tam üç atlamalı yapılandırmayı korursunuz. Aşağıdaki, anonimliği hız karşılığında satan her kısayol sizin için kapalıdır ve bu sorun değildir, çünkü hız için optimize etmiyorsunuz.
  • Hayır, sunucu zaten herkese açık. Sıradan bir site çalıştırıyorsunuz ve bir onion adresi de istiyorsunuz — sansür arkasındaki okuyucular için, alan adınızı çözümlemeyi tercih etmeyen kişiler için ya da bunu sunmak istediğiniz için. Kimse bir şey gizlemiyor, bu yüzden tekli bir onion servisi kullanabilir, devreyi altı atlamadan üçe indirebilir ve adresi clearweb sitesinden bir Onion-Location başlığıyla duyurabilirsiniz. Bu bir erişilebilirlik özelliğidir ve burada olmak için tamamen meşru bir nedendir.
  • Arada bir yerde. Aslında çoğu insanın bulunduğu yer burasıdır ve tehlikeli olan da budur, çünkü “biraz gizli” bir sunucunun sahip olabileceği bir özellik değildir. Bir taraf seçin. Konum gerçekten önemliyse, önemliymiş gibi kurun. Önemli değilse, sürdürmediğiniz bir anonimlik özelliği için gecikme bedeli ödemeyi bırakın.

Devam etmeden önce cevabı yazıya dökün. Bu rehberin konusundaki hataların neredeyse tamamı, ilk duruma göre kurup ikinci durummuş gibi işletmekten kaynaklanır.

Adım adım

  1. Sunucuyu seçin ve üzerinde başka neyin yaşayacağına karar verin

    Bir onion servisi çalıştırmak ucuzdur. Tor'un kendisi, röle yapmadığında çok az CPU kullanır ve iş yükü zaten sitenizin maliyeti neyse odur; bu yüzden Tor'a göre değil uygulamaya göre boyutlandırın. Statik bir site ya da küçük, kendi kendine barındırılan bir uygulama 1 vCPU ve 2 GB üzerinde rahat çalışır; bir veritabanı ya da bir dil çalışma zamanı devredeyse 2 vCPU ve 4 GB verin. Bizim merdivenimizde bu, aylık 5 dolarlık Cub (1 vCPU, 2 GB RAM, 40 GB) ya da aylık 9 dolarlık Scout'tur (2 vCPU, 4 GB, 70 GB); ikisi de 1 Gbps'te sınırsız trafikle tamamen NVMe'dir.

    Önemli olan karar katman değildir. Yukarıdaki bölümden gelen karardır: bu makinenin konumunun gizli kalması gerekiyorsa, tek bir iş yapar ve yalnızca bir tane. Üzerinde başka site yok, adresine işaret eden hiçbir yerde bir DNS kaydı yok, posta yok, dinleyen başka hiçbir şey yok. Zaten parasını ödediğiniz bir makineye “bir şey daha” koyma isteği, ilişkilendirmenin tam olarak nasıl gerçekleştiğidir.

    Bunun için de buna uyan bir şekilde ödeme yapın. Buradaki hesaplar teslimat için yalnızca bir e-posta adresine ihtiyaç duyar, başka hiçbir şeye, ve ödeme zincir üzerinde tamamlanır — Monero kılavuzu ve kartsız satın alma bunu sıfırdan anlatır. Minimal bir Debian ya da Ubuntu imajından başlayın; aşağıdaki her komut, root olarak Debian 12 ya da daha yenisini varsayar.

  2. Tor'u Tor Project deposundan kurun

    Dağıtım paketi yerine Tor Project'in kendi deposunu kullanın. Dağıtımın derlemesi geriden gelir ve bu rehberdeki iki ayar — tanıtım noktası hız sınırlayıcı ve iş kanıtı savunması — yalnızca yakın zamandaki sürümlerde bulunur.

    apt update && apt install -y apt-transport-https curl gpg lsb-release
    
    curl -s https://deb.torproject.org/torproject.org/A3C4F0F979CAA22CDBA8F512EE8CBC9E886DDD89.asc \
      | gpg --dearmor | tee /usr/share/keyrings/deb.torproject.org-keyring.gpg >/dev/null
    
    echo "deb [signed-by=/usr/share/keyrings/deb.torproject.org-keyring.gpg] \
    https://deb.torproject.org/torproject.org $(lsb_release -cs) main" \
      > /etc/apt/sources.list.d/tor.list
    
    apt update && apt install -y tor deb.torproject.org-keyring
    tor --version

    deb.torproject.org-keyring paketi imzalama anahtarını güncel tutar, bu yüzden bu bir yıl sonra bozulacak bir şey değil, tek seferlik bir iştir. 0.4.8 ve üzeri her sürüm, aşağıda kullanılan her seçeneğe sahiptir.

    Henüz hiçbir şeyi yapılandırmayın. Tor bu noktada bir istemci olarak çalışıyor, ki sonraki doğrulama adımı için ihtiyacınız olan tek şey de bu.

  3. Web sunucusunu yalnızca loopback'e koyun, başka hiçbir yere değil

    Bu, en sık atlanan ve alıştırmayı en sık berbat eden adımdır. Web sunucusu yalnızca makinenin kendisinden erişilebilir olmalı, başka hiçbir yerden değil. nginx'i kurun, ardından yalnızca loopback'e bağlanan bir sanal sunucu yazın:

    # /etc/nginx/sites-available/onion
    server {
        listen 127.0.0.1:8080;
        server_name _;
        server_tokens off;
        root /var/www/onion;
        index index.html;
        access_log off;
    }

    server_tokens off, sürümü Server başlığından ve hata sayfalarından kaldırır. Erişim günlüğünü kapatmak tembellik değil, bilinçli bir tercihtir: Tor üzerinden gelen her istek 127.0.0.1'den gelir, bu yüzden günlük ziyaretçiler hakkında hiçbir yararlı bilgi kaydetmez, tutulmaması gereken çok şey kaydeder.

    Ardından herkese açık adreste yanıt veren ve hiçbir şey söylemeyi kesinlikle reddeden bir genel yakalayıcı ekleyin. nginx'in 444'ü, bağlantıyı yanıt vermeden kapatır; bu, bir tarayıcıya verilebilecek en sessiz cevaptır:

    # /etc/nginx/sites-available/deny-direct
    server {
        listen 80 default_server;
        listen [::]:80 default_server;
        return 444;
    }

    İkisini de etkinleştirin, standart varsayılan siteyi kaldırın ve gerçekte neyin dinlediğini doğrulayın:

    rm -f /etc/nginx/sites-enabled/default
    ln -s /etc/nginx/sites-available/onion /etc/nginx/sites-enabled/
    ln -s /etc/nginx/sites-available/deny-direct /etc/nginx/sites-enabled/
    mkdir -p /var/www/onion && echo 'it works' > /var/www/onion/index.html
    nginx -t && systemctl reload nginx
    ss -ltnp

    ss çıktısını dikkatlice okuyun. 0.0.0.0 ya da ::'a bağlı tek girdi, tutmayı amaçladığınız olmalıdır — SSH ve çalıştırmayı seçtiyseniz 444 genel yakalayıcısı. Geri kalan her şey 127.0.0.1'e ait olmalıdır. Barındırdığınız uygulama kendi dinleyicisiyle geliyorsa onu da kontrol edin; birçok framework varsayılan olarak tüm arayüzlere bağlanır ve bu konuda hiçbir şey söylemez.

  4. Onion servisini torrc içinde tanımlayın

    Üç satır servisi oluşturur. Bunları, bir olay sırasında etkinleştirmekten çok daha kolay olan iki savunmayla birlikte /etc/tor/torrc içine ekleyin:

    # /etc/tor/torrc
    HiddenServiceDir /var/lib/tor/onion-site/
    HiddenServicePort 80 127.0.0.1:8080
    
    # rate-limit floods at the introduction points
    HiddenServiceEnableIntroDoSDefense 1
    
    # make each connection attempt cost the client a little work
    HiddenServicePoWDefensesEnabled 1

    Port satırını dikkatlice okuyun, çünkü iki sayı farklı işler yapar. İlki, ziyaretçilerin onion URL'sinde kullanacağı porttur — kimsenin bir tane yazmak zorunda kalmaması için bunu 80'de tutun. İkincisi, Tor'un isteği yerel olarak nereye ilettiğidir; bu da bir önceki adımdaki loopback dinleyicisidir. Bunların eşleşmesi gerekmez ve genellikle eşleşmedikleri zaman daha nettir.

    Loopback TCP soketini bile kaldırmak isterseniz, Tor bunun yerine bir unix soketiyle konuşabilir; bu da bir portta kesinlikle hiçbir şeyin dinlemediği anlamına gelir. Servisi bir sokete yönlendirin ve nginx'i onu dinleyecek şekilde yapılandırın:

    HiddenServicePort 80 unix:/run/onion-site.sock

    Dizini kendiniz oluşturmayın ve anahtar dosyalarını kendiniz oluşturmayın. Tor bunları ilk başlatmada beklediği sahiplik ve izinlerle oluşturur; elle oluşturduğunuz, yanlış moda sahip bir dizin, servisin sessizce ayağa kalkamamasının yaygın bir nedenidir.

  5. Tor'u başlatın ve adresinizi okuyun

    Tor'u yeniden başlatın, ayağa kalkışını izleyin ve adresinizi alın:

    systemctl restart tor@default
    journalctl -u tor@default -n 20 --no-pager
    cat /var/lib/tor/onion-site/hostname

    O dosya, ardından .onion gelen elli altı base32 karakteri içerir ve bu sizin adresinizdir — Tor, tanımlayıcısını yayımladığını kaydettiği andan itibaren, genellikle bir dakika içinde, canlıdır. Kaydedilecek, yayılacak ya da beklenecek hiçbir şey yoktur.

    Tor'un başka neler oluşturduğuna bakın, çünkü bu dosyalardan ikisi makinedeki başka her şeyden daha önemlidir:

    ls -l /var/lib/tor/onion-site/

    hostname, hs_ed25519_public_key ve hs_ed25519_secret_key dosyalarını, debian-tor'a ait ve 0700 modunda bir dizinde görmelisiniz. Özel anahtar, adres için bir kimlik bilgisi değildir; adresin ta kendisidir. Onu başka bir makineye kopyalarsanız o makine sizin servisiniz olur. Yedeksiz silerseniz adres, siz dahil hiç kimse tarafından asla yeniden oluşturulamaz. Dokuzuncu adım bunu düzgünce ele alıyor — atlamayın.

    hostname dosyası görünmüyorsa, cevap neredeyse her zaman günlüktedir: Tor'un sahip olamadığı bir dizin, kabul etmeyi reddettiği bir izin modu ya da port satırında bir yazım hatası.

  6. Ona ulaşın ve kendi makineniz olduğunu kanıtlayın

    Bariz test, adresi Tor Browser'da açmaktır ve bunu yapmalısınız. Faydalı test ise başlıkları görebileceğiniz komut satırından yapılandır:

    apt install -y torsocks
    torsocks curl -sI http://<your-address>.onion/
    torsocks curl -s  http://<your-address>.onion/ | head

    Gerçekten sizin sunucunuz olduğunu kanıtlayın. Elle yazdığınız bir adres, elli altı karakterlik bir base32'dir ve yer değiştirmiş tek bir karakter sizi başkasının servisine götürebilir. Sunucuda rastgele bir jeton yazın, ardından tam olarak o yolu Tor üzerinden getirin ve karşılaştırın:

    head -c 16 /dev/urandom | base32 | tr -d '=' > /var/www/onion/token.txt
    cat /var/www/onion/token.txt
    torsocks curl -s http://<your-address>.onion/token.txt

    Aynı iki dize, kendi makinenize ulaştığınız anlamına gelir. Ardından dosyayı kaldırın.

    Bu testin neyi gösterip neyi göstermediğini bilin. Onu sunucunun kendisinden çalıştırmak, servisin yayımlandığını ve erişilebilir olduğunu kanıtlar; tam olarak bilmek istediğiniz de budur. Anonimlik hakkında hiçbir şey kanıtlamaz, çünkü her iki uç da aynı makinedir. Bunun için tamamen farklı bir ağdan test edin — ve bulunduğunuz yerde Tor'un kendisi engelliyse, cevap bir köprüdür; bu da DPI engellemesini aşma rehberimizde ele alınıyor.

  7. Servisin ihtiyaç duymadığı portları kapatın

    Şimdi ödülü toplayın. Bir onion servisinin sıfır gelen porta ihtiyacı vardır, bu yüzden güvenlik duvarı olabildiğince keskin olabilir: gelen her şeyi düşürün, kurulmuş bağlantılara ve makineyi yönetmek için ihtiyaç duyduğunuz her şeye izin verin. Debian sertleştirme rehberimizde eksiksiz bir nftables kural kümesi var; onu uygulayın, ardından geriye kalan tek gelen istisnanın SSH olduğunu doğrulayın.

    Sonra bu istisnayı da kaldırmayı düşünün. SSH, başka her yönden görünmez olan bir makinedeki son herkese açık porttur ve öyle olmak zorunda değildir. Ona kendi onion adresini verin:

    # /etc/tor/torrc
    HiddenServiceDir /var/lib/tor/onion-ssh/
    HiddenServicePort 22 127.0.0.1:22

    Tor'u yeniden başlatın, yeni hostname'i okuyun ve yerel Tor SOCKS portunuz üzerinden bağlanın. Bu, dizüstü bilgisayarınızdaki ~/.ssh/config içine gider:

    Host onionbox
        HostName <ssh-address>.onion
        User root
        ProxyCommand nc -X 5 -x 127.0.0.1:9050 %h %p

    Bu çalıştıktan sonra, sshd_config içinde ListenAddress 127.0.0.1 ayarlayın ve gelen kuralını kaldırın. Makinede artık herkese açık bir adreste kesinlikle hiçbir şey dinlemiyor.

    İki uyarı. Arkanızdaki kapıyı kapatmadan önce onion rotasını iyice test edin ve sağlayıcınızın konsol erişimini kullanılabilir tutun, böylece bir hata sunucuyu değil yalnızca bir yeniden başlatmayı mal eder — bizimki kontrol panelinde. Ve aynı SSH host anahtarının herhangi bir noktada hem herkese açık IP'de hem de onion adresinde yanıt vermesine izin vermeyin, çünkü parmak izi her iki yerde de aynıdır ve oluşturmamaya çalıştığınız bağlantı tam olarak budur.

  8. Adresi yayımlamadan önce sızıntıların peşine düşün

    Adresi kimseye söylemeden önce bunu baştan sona uygulayın. Beş dakika sürer ve gerçekten gizli bir servis ile bulunması yalnızca zahmetli olan bir servis arasındaki fark budur.

    Beklenmedik hiçbir şey dinlemiyor. Her satır loopback olmalı ya da bilinçli olarak açık bırakmaya karar verdiğiniz bir port olmalı:

    ss -ltnp

    Herkese açık IP hiçbir şey sunmuyor. Başka bir yerden, doğrudan ve her iki yönde de sorun. İstediğiniz şey boş yanıtlar ya da bağlantı reddleridir; istemediğiniz şey ise içeriğinizdir:

    curl -sI --max-time 5 http://203.0.113.10/
    curl -skI --max-time 5 https://203.0.113.10/

    Sunduğunuz şeyin içinde hiçbir clearweb URL'si yok. Sayfayı Tor üzerinden çekin ve içindeki her mutlak bağlantıyı listeleyin. Kontrol ettiğiniz bir alan adına, bir CDN'e, bir font sunucusuna ya da bir analitik uç noktasına işaret eden her şey bir sızıntı ya da bir ilişkilendirme tutamacıdır:

    torsocks curl -s http://<your-address>.onion/ \
      | grep -Eo 'https?://[^ "]+' | sort -u

    Başlıklar ve hata sayfaları hiçbir şey söylemiyor. Gerçek bir sayfayı ve bilerek eksik bırakılmış bir sayfayı kontrol edin; sürüm dizeleri, hostname'ler, dosya yolları ve yığın izleri arayın:

    torsocks curl -sI http://<your-address>.onion/
    torsocks curl -s  http://<your-address>.onion/nothing-here | head -20

    Uygulama eve telefon etmiyor. Bu bir komut değil, baştan sona bir okumadır. Analitiği devre dışı bırakın. Fontları, ikonları ve betikleri kendi kendinize barındırın. Avatar ve önizleme getirmeyi kapatın. Belirli aralıklarla dışarıyı arayan güncelleme kontrollerini kaldırın. Herhangi bir mutlak URL ayarını — site URL'si, canonical host, posta gönderici alan adı — bir clearweb adresi yerine onion adresine yöneltin.

    Genel bakım. Zaman damgalarının onun ya da sizin nerede olabileceğiniz hakkında hiçbir şey ele vermemesi için makineyi timedatectl set-timezone UTC ile UTC'ye ayarlayın. /server-status, /.git, yedek dosyaları ve editör takas dosyalarının erişilebilir olmadığından emin olun. Ve bu makine aynı zamanda bir clearweb sitesine de hizmet veriyorsa, geri dönüp üçüncü bölümü tekrar okuyun, çünkü yukarıdaki kontrol listesi duruşu hiç belirlenmemiş bir kurulumu kurtaramaz.

  9. Anahtarı yedekleyin, çünkü anahtar adrestir

    Bir kez daha söyleyelim, çünkü bu insanların atlatamadığı türden bir başarısızlıktır: özel anahtar adrestir. Başvurulacak bir kayıt şirketi, bir kurtarma e-postası, bir destek talebi yoktur. O baytları kaybederseniz ad internetten kalıcı olarak silinir.

    Dosyaların tutarlı olması için Tor'u durdurun, tüm servis dizinini arşivleyin ve makineden çıkmadan önce şifreleyin:

    systemctl stop tor@default
    tar -C /var/lib/tor -czf - onion-site \
      | gpg -c --cipher-algo AES256 -o onion-site-$(date +%F).tar.gz.gpg
    systemctl start tor@default

    Şifrelenmiş arşivi bu sunucu olmayan bir yere taşıyın — tüm mesele, onun makineden sağ çıkmasıdır. Şifrelenmiş yedekler rehberimiz, bunu bir programa bağlayarak başka bir ülkedeki, yalnızca ekleme yapılabilen bir hedefe yapmayı anlatıyor; onun için doğru yer de orasıdır.

    Geri yükleme, aynı şeyin tersten yapılmasıdır ve izinler isteğe bağlı değildir: mod yanlışsa Tor başlamayı reddeder; bu, o anda can sıkıcıdır ama tam olarak istediğiniz davranıştır.

    gpg -d onion-site-2026-09-14.tar.gz.gpg | tar -C /var/lib/tor -xzf -
    chown -R debian-tor:debian-tor /var/lib/tor/onion-site
    chmod 700 /var/lib/tor/onion-site
    chmod 600 /var/lib/tor/onion-site/hs_ed25519_secret_key
    systemctl restart tor@default
    cat /var/lib/tor/onion-site/hostname

    O son satır testtir. Farklı bir makinede aynı adres, yedeğin gerçek olduğu anlamına gelir. Bunu şimdi, bir kerelik, kullan-at bir sunucuda deneyin — yerine konamaz bir anahtarın test edilmemiş bir yedeği, sahip olduğunuz bir anahtar hakkında anlatılan bir hikâyeye dönüşür. Aynı disiplin burada da taşıma rehberimizdeki gibi geçerlidir: asıl satın aldığınız şey geri yüklemenin kendisidir.

  10. Adresi, insanların güvenebileceği şekilde yayımlayın

    Artık kimsenin okuyamayacağı, hatırlayamayacağı ya da gözle doğrulayamayacağı elli altı karakteriniz var. Bu gerçek bir kullanılabilirlik sorunudur, aynı zamanda bir güvenlik sorunudur da, çünkü bir ziyaretçi adresinizi neredeyse birebir aynı bir sahteden ayırt edemez. Dağıtım, sonradan akla gelen bir şey değil, kurulumun bir parçasıdır.

    Onu, okuyucunun zaten size güvendiği yerde yayımlayın. Bir clearweb siteniz varsa, adresi alt bilgiye koyun ve aşağıdaki bölümdeki Onion-Location başlığını sunun. Aksi hâlde kitlenizin sizinle zaten ilişkilendirdiği herhangi bir kanalı kullanın — mevcut bir hesap, imzalı bir mesaj, basılı bir kart. Adres, tam olarak yayımladığınız yerin sahip olduğu kadar güvenilirlik devralır.

    Bahis yüksekse imzalayın. Adres üzerinde, insanların zaten sahip olduğu bir anahtara karşı doğrulanabilir bir imza, birinin, onu taşıyan kanala güvenmeden doğru adrese sahip olduğunu teyit edebilmesinin tek yoludur.

    Dizinlere ya da arama motorlarına güvenmeyin. Onion dizinleri vardır, eksiktirler ve birçoğunun, popüler adreslerin kimlik avı kopyalarını gerçekleriyle yan yana listeleme geçmişi vardır. Orada bulunabilir olmak bir bonustur; bir dağıtım planı değildir.

    Gösterişli bir ön ek biraz yardımcı olur. mkp224o aracı, seçtiğiniz bir dizeyle başlayan bir adres üretene kadar anahtarlar üretip dener; bu da onu bir bakışta tanınır kılar:

    apt install -y gcc libc6-dev libsodium-dev make autoconf
    git clone https://github.com/cathugger/mkp224o && cd mkp224o
    ./autogen.sh && ./configure && make
    ./mkp224o -d ./keys -n 1 wolf

    Maliyet, uzunlukla üstel olarak artar: birkaç karakter saniyeler sürer, yedi ya da sekiz karakter gerçek donanımda gerçek zaman alır ve bunun ötesindeki hiçbir şey gerçekleşmez. Bunun ne sağladığı konusunda dürüst olun — bir saldırgan da aynı ön eki üretip deneyebilir ve eşleşen ilk birkaç karaktere güvenmek, tam olarak insanların yanlış bağlantıya tıklamasına yol açan alışkanlıktır. Bunu kimlik doğrulama değil, marka olarak ele alın. Üretilen dizin doğrudan bir HiddenServiceDir olarak yerleşir: sahipliği ve modları bir önceki adımdaki gibi düzeltin ve onu güvendiğiniz bir yerde üretin, çünkü aracı kim çalıştırırsa anahtara o sahip olur.

Aynı siteyi hem clearweb'de hem onion olarak çalıştırmak

Sunucunun konumu bir sır değilse, ikisini birden çalıştırmak basit ve gerçekten faydalıdır — büyük haber kuruluşları, Debian ve birkaç arama motoru sitelerini bu şekilde sunar. Anlaşılması gereken iki mekanizma ve bir takas vardır.

Onu Onion-Location ile duyurun. Clearweb sitesindeki tek bir başlık, Tor Browser'ın adres çubuğunda bir “.onion mevcut” düğmesi göstermesini ve geçiş önermesini sağlar. Başlık yalnızca HTTPS üzerinden sunulan sayfalarda dikkate alınır ve değerin geçerli bir onion URL'si olması gerekir:

add_header Onion-Location "http://<your-address>.onion$request_uri" always;

Başlık ayarlayamadığınız barındırma ortamları için, aynı HTTPS gereksinimine sahip bir HTML eşdeğeri de vardır:

<meta http-equiv="onion-location" content="http://<your-address>.onion">

Ayrıca adresi bir insanın okuyabileceği bir yere, alt bilgiye ya da hakkımızda sayfasına da koyun. Başlık yalnızca zaten Tor Browser kullananlara ulaşır; alt bilgi ise geri kalan herkese ulaşır.

Tekli bir onion servisi düşünün. Normal bir onion bağlantısı altı atlamadır — üçü istemciden, üçü servisten — ve servisin üç atlaması yalnızca nerede olduğunu gizlemek için vardır. Bu bir sır değilse, onları kaldırabilirsiniz. Gecikmedeki iyileşme büyük ve hemen fark edilir. Yapılandırma kasıtlı olarak keskindir:

# /etc/tor/torrc — these are INSTANCE-WIDE, not per service
HiddenServiceNonAnonymousMode 1
HiddenServiceSingleHopMode 1
SOCKSPort 0

İki seçenek de birlikte gereklidir, SOCKS portu devre dışı bırakılmalıdır ve bunlar o Tor örneğindeki her onion servisi için geçerlidir — hizmet başına devre dışı bırakma seçeneği yoktur. Birini diğerleri olmadan ayarlarsanız Tor başlamayı reddeder; bu, yazılımın size yaptığı bir iyiliktir. Tek bir örnek, biri herkese açık konumlu diğeri olmayan iki servise ev sahipliği yapıyorsa, iki örnek çalıştırın, ya da daha iyisi, iki sunucu kullanın.

Ve takası kabul edin. Her iki adresi de yayımlamak, aynı işletmecinin ikisini de çalıştırdığını ilan eder ve ikisinden de aynı içeriği sunmak, ne olursa olsun bunları önemsizce birbirine bağlanabilir hâle getirir. Anlaşma budur ve herkese açık bir site için hiçbir bedeli yoktur. Yine de hijyeni koruyun: onion sürümünün içinde mutlak clearweb URL'leri olmasın, bir oturumun ikisi arasında dolaşmaması için çerezler host başına kapsanmış olsun ve varlıkları çapraz çekmeyen bir içerik güvenlik politikası kullanın.

İstemci yetkilendirmesi: adresin kimlik bilgisi olduğu an

Varsayılan olarak, adresinizi bilen herkes servise ulaşabilir. İstemci yetkilendirmesi bunu uygulama katmanında değil ağ katmanında değiştirir ve aradaki fark kulağa geldiğinden daha önemlidir.

Yetkilendirme etkinken, servisinizin yayımladığı tanımlayıcı bir dizi istemci anahtarına karşı şifrelenir. Bu anahtarlardan birine sahip olmayan bir ziyaretçi onu çözemez, tanıtım noktalarını öğrenemez ve bu yüzden hiç bağlanamaz — bir giriş sayfasına ulaşmaz, bir ret yanıtı almaz, hiçbir şey almaz. Servis listelenmemiş değildir; görünmezdir.

İstemci başına bir x25519 anahtar çifti üretin. Buradaki tüm araçlar zaten bir Debian makinesinde mevcuttur:

openssl genpkey -algorithm x25519 -out alice.prv.pem

# private key — goes to the client, never to the server
grep -v 'PRIVATE KEY' alice.prv.pem | base64 -d | tail -c 32 | base32 | tr -d '='

# public key — goes on the server
openssl pkey -in alice.prv.pem -pubout | grep -v 'PUBLIC KEY' \
  | base64 -d | tail -c 32 | base32 | tr -d '='

Sunucuda, genel anahtarı servis dizininin içindeki bir authorized_clients dizinine bırakın. Dosya adı .auth ile bittiği sürece keyfidir, bu da iptali tek bir dosyayı silme meselesi hâline getirir:

mkdir -p /var/lib/tor/onion-site/authorized_clients
echo "descriptor:x25519:<ALICE-PUBLIC-KEY>" \
  > /var/lib/tor/onion-site/authorized_clients/alice.auth
chown -R debian-tor:debian-tor /var/lib/tor/onion-site
systemctl reload tor@default

İstemcide özel anahtar, ClientOnionAuthDir ile adlandırılan dizine, içinde adresin tekrarlandığı, .auth_private ile biten bir dosyaya konur. Tor Browser bunlar için veri klasörünün altında kendi dizinine sahiptir ve buna ihtiyaç duyan bir servise rastladığında bir anahtar isteyecektir:

# /var/lib/tor/onion-auth/mysite.auth_private
<address-without-the-.onion>:descriptor:x25519:<ALICE-PRIVATE-KEY>

Bu; bir hazırlık sitesi, bir yönetici paneli, özel bir dosya bırakma noktası ya da yalnızca sizin kullandığınız kendi barındırdığınız bir Nextcloud için doğru araçtır — “bunun var olduğunu kim görebilmeli?” sorusunun dürüst cevabının “bizden başka kimse” olduğu her şey için. Bedeli gerçektir ve idaridir: anahtarları insanlara güvendiğiniz bir kanal üzerinden ulaştırmanız ve sonrasında onları kaldırmayı hatırlamanız gerekir.

Onu ayakta tutmak: DoS, saatler ve çalışma süresi

Onion servisleri kendilerine özgü şekillerde başarısız olur ve bunların hiçbiri sıradan bir kesintiye benzemez. İhtiyaç duymadan önce kurmaya değer dört şey vardır.

Gerçek operasyonel sorun hizmet reddidir (DoS). Filtrelenecek bir IP adresi olmadığından olağan savunmalar işe yaramaz ve kararlı bir tanıtım isteği seli göndermek ucuzdur. Tor'un ikisi de servis başına torrc içinde ayarlanan iki cevabı vardır: HiddenServiceEnableIntroDoSDefense 1 tanıtım noktalarındaki istekleri hız sınırlar, HiddenServicePoWDefensesEnabled 1 ise istemcilerin, yük arttıkça zorlaşan küçük bir iş kanıtı (proof-of-work) bulmacasını çözmesini sağlar; böylece meşru ziyaretçiler bir an bekler ama bir sel saldırısı pahalı hâle gelir. İkisini de en baştan açın; sizi saldıran hiçbir şey yokken bunun bedeli önemsizdir.

Saati doğru tutun. Tanımlayıcılar, paylaşılan bir ağ değerinden türetilen zaman dilimlerine göre yayımlanır ve aranır. Saati ciddi şekilde kaymış bir sunucu yanlış yere yayımlar ve kendi loglarında tamamen sağlıklı görünürken erişilemez hâle gelir. Bir NTP istemcisinin çalıştığından emin olun, makineyi UTC'de tutun ve bir servis esrarengiz bir şekilde çözümlenmeyi durdurduğunda bunu kontrol edin.

İzleme, Tor üzerinden geçmek zorundadır. Hiçbir ticari çalışma süresi servisi bir .onion adresini yoklayamaz, bu da olağan cevabın sizin için mevcut olmadığı anlamına gelir. Kontrolü, servise ev sahipliği yapan makine olmayan ikinci bir makineden kendiniz çalıştırın — bilinen bir URL'ye karşı torsocks curl -s --max-time 60 çalıştıran ve çıktıyı bilinen bir dizeyle karşılaştıran bir cron görevi yeterlidir ve hiçbir bedeli yoktur.

Çalışma süresi önemliyse birden fazla örnek planlayın. OnionBalance, birkaç arka uç sunucusunun tek bir onion adresini paylaşmasını sağlar: bir ön uç örneği, adresin sahibi olan anahtarı tutar ve arka uçların tanıtım noktalarına işaret eden bir tanımlayıcı yayımlar; böylece adres hiç değişmeden yük dağıtımı ve yedekliliği elde edersiniz. Bu, çoğu sitenin ihtiyaç duyduğundan daha fazla hareketli parçadır, ama desteklenen cevap budur ve kendinizi tek bir makineye hapsetmeden önce var olduğunu bilmekte fayda vardır.

Son bir operasyonel alışkanlık: Tor'u yeniden başlatmak, yeniden yayımlarken servisi birkaç saniyeliğine çevrimdışı bırakır ve /var/lib/tor'u silen bir yeniden kurulum onu sonsuza dek çevrimdışı bırakır. O dizine bir özel anahtara davranacağınız gibi davranın, çünkü zaten öyledir.

Dürüst sınırlar

Bir onion adresi; kayıt şirketini, çözümleyiciyi, sertifika otoritesini ve açık portu ortadan kaldırır. Başka hiçbir şeyi ortadan kaldırmaz ve geri kalanı konusunda kesin olmak, faydalı bir aracı sahte bir güvenlik hissinden ayıran şeydir.

Uygulamayı düzeltmez. Bir onion servisinin arkasındaki güvenlik açığı olan bir web uygulaması, yine güvenlik açığı olan bir web uygulamasıdır; birçok saldırganın kod çalıştırmayı başardıktan sonra yaptığı ilk şey, sunucunun gerçek adresini ele veren giden bir istek yapmaktır. Makineye Debian sertleştirme rehberimizdeki on dakikalık geçişi uygulayın, güncel tutun ve hiçbir şey dinlemiyor olsa bile onu açıkta kabul edin.

Sunucuyu, onu işletenlerden gizlemez. Bir sunucunun var olduğunu, ne zaman kurulduğunu ve IP adresinin ne olduğunu biliriz, çünkü onu tahsis eden biziz. Bu, her yerdeki her sağlayıcı için geçerlidir ve size aksini söyleyen biri size bir şey satmaya çalışıyordur. Kesin olarak söyleyebileceğimiz şey, onunla ne yaptığımızdır; bu da kripto ile ödenen bir VPS'in neyi gizlediğine dair dürüst açıklamamızda anlatılır.

Tek başına sabırlı, iyi kaynaklara sahip bir düşmanı alt etmez. Trafik hacmi ve zamanlaması ağın kenarlarında görünürdür ve belirli bir kişi uyurken sessizleşen bir servis size bir şey anlatıyordur. İçerik sizi ele veriyorsa bu da yardımcı olmaz: herkese açık bir kimlikle aynı yazım tarzı, aynı PGP anahtarı, aynı avatar ya da aynı forum takma adı, taşıma katmanı ne kadar iyi olursa olsun döngüyü kapatır.

Kıyaslama yapabilmeniz için kendi tarafımızdan da söyleyelim: onion servisleri her katmanda memnuniyetle karşılanır ve bizden özel hiçbir şeye ihtiyaç duymaz, çünkü hiçbir port açmazlar ve hiçbir kötüye kullanım trafiği üretmezler. Kimlik bilgilerini teslim etmek için yalnızca bir adrese ihtiyaç duyan KYC'siz hesaplar işletiyoruz. Rutin telif hakkı yazışmalarını otomatik bir kaldırma değil operasyonel bir mesele olarak ele alıyoruz, sunucunun bulunduğu yargı bölgesindeki geçerli mahkeme kararları üzerine harekete geçiyoruz ve alt sınır mutlaktır, tıpkı her yerde olduğu gibi burada da geçerlidir: CSAM yok, terörizm içeriği yok, istisna yok. Taşımaktan mutlu olmayacağınız bir şey kurmadan önce kabul edilebilir kullanım politikasını ve kötüye kullanım bildirimlerini nasıl ele aldığımızı okuyun. Tor dostu VPS sayfamızda katman rehberliği bulunuyor.

Sık sorulan sorular

.onion sitesi çalıştırmak için alan adına ihtiyacım var mı?

Hayır, ve meselenin büyük kısmı da zaten budur. Adres, kendi sunucunuzdaki bir anahtardan saniyenin bir kesrinde üretilir; bu yüzden satın alınacak bir kayıt şirketi, kaçırılacak bir yenileme, bir WHOIS kaydı ya da onu askıya alma gücüne sahip biri yoktur. Vazgeçtiğiniz şey okunabilirliktir: bir .onion adresi, kimsenin ezberleyemeyeceği ya da yazamayacağı elli altı karakterdir, yalnızca Tor Browser'da ya da Tor'dan haberdar bir istemcide açılır ve arama motorları onu çoğunlukla indekslemez. Birçok kişi bu yüzden ikisini birden çalıştırır — erişim için bir alan adı, süreklilik için bir onion adresi. Alan adını gizlilikle kaydetme rehberimiz o ikilinin diğer yarısını ele alıyor.

Bir port açmam ya da port yönlendirmesi yapılandırmam gerekir mi?

İkisi de gerekmez. Bir onion servisi ile sıradan barındırma arasındaki yapısal fark tam olarak budur: servis, Tor ağının içindeki tanıtım noktalarına giden bağlantılar kurar ve istemcileri orada bekler; bu yüzden sunucunuza hiçbir zaman gelen bir bağlantı ulaşmaz. Gelen her paketi düşüren bir güvenlik duvarının bunun üzerinde hiçbir etkisi yoktur. Pratikte bu, herkese açık bir adreste kesinlikle hiçbir şeyin dinlemediği bir makineyle sonuçlanabileceğiniz anlamına gelir — yedinci adımdaki gibi ona kendi onion adresini verirseniz SSH dahil — ki bu, geleneksel olarak barındırılan herhangi bir sitenin ulaşabileceğinden çok daha küçük bir saldırı yüzeyidir.

Bir .onion adresi için HTTPS sertifikasına ihtiyacım var mı?

Neredeyse kesinlikle hayır. Onion adresinin kendisi servisin genel anahtarıdır, bu yüzden bağlantı, ziyaretçinin yazdığı ada karşı zaten uçtan uca şifreli ve kimlik doğrulamalıdır — bir sertifika otoritesinin buna ekleyebileceği hiçbir şey yoktur ve Tor Browser, .onion kaynaklarını güvenli bağlamlar olarak ele alır; bu yüzden HTTPS gerektiren özellikler bir sertifika olmadan da çalışır. Az sayıda CA bir .onion adı için sertifika verir; bu, adres çubuğunda görünen bir kuruluş adına ihtiyacınız varsa ya da onion ve clearweb varlıklarını karıştırıyorsanız zaman zaman faydalıdır. Sıradan bir site için, bir loopback dinleyicisinde düz HTTP doğru ve normal yapılandırmadır.

Onion servisim neden yavaş ve daha hızlı yapabilir miyim?

Standart bir onion bağlantısı, üçü istemci üçü de servisiniz tarafından seçilen altı röle üzerinden geçer ve hissettiğinizin çoğu bu gidiş-dönüştür. Üç şey yardımcı olur. Sunucunuzun konumu bir sır değilse, tekli bir onion servisi sizin üç atlamanızı sıfıra indirir ve gecikmeyi kabaca yarıya düşürür — yukarıdaki, ikisini birden çalıştırmayla ilgili bölüme bakın ve bu ayarın örnek genelinde geçerli olduğunu, sunucu konumu gizliliğinden açıkça vazgeçtiğini unutmayın. İkincisi, sitenin kendisini hafif tutun: harici varlık yok, başka sunuculardan getirilen font ya da betik yok, agresif önbellekleme; çünkü her ekstra istek devrenin tam maliyetini yeniden öder. Üçüncüsü, sel saldırısına uğramadığınızı kontrol edin; HiddenServicePoWDefensesEnabled'ı etkinleştirmek, aksi hâlde tam olarak kötü performans gibi görünecek bir tanıtım noktası kötüye kullanımı altında bile bir servisi kullanılabilir tutar.

Aynı siteyi hem clearweb'de hem de bir onion servisi olarak çalıştırabilir miyim?

Evet, ve herkese açık bir proje için bu iyi bir fikirdir — sansür arkasındaki okuyuculara bir giriş yolu sağlar ve alan adınızı çözümlemelerini gerektirmez. Ama ne olduğu konusunda net olun: ikisinden de aynı içeriği sunmak, onları önemsizce birbirine bağlanabilir kılar; bu yüzden bu bir gizleme özelliği değil bir erişilebilirlik özelliğidir. Adresi, HTTPS sitesinde bir Onion-Location başlığıyla duyurun ve geri kalan herkes için alt bilgiye koyun. Sunucunun konumunun gerçekten gizli kalması gerekiyorsa, bunu hiç yapmayın; onion servisini başka hiçbir şey yapmayan, ona işaret eden bir DNS kaydı olmayan ve posta göndermeyen bir makinede çalıştırın.

Onion anahtarını kaybedersem ne olur?

Adres kalıcı olarak, herkes için yok olur. Bir kurtarma süreci yoktur çünkü bir otorite yoktur — ad, /var/lib/tor/<service>/hs_ed25519_secret_key içindeki anahtardan matematiksel olarak türetilir ve bu baytlar olmadan kimse onun altında asla yeniden yayımlayamaz. Bu, sizden alabilecek bir kayıt şirketinizin olmamasının bedelidir. Dizini şifrelenmiş olarak ve sunucu dışında yedekleyin, adresin geri geldiğini doğrulamak için bir kerelik kullan-at bir makinede geri yükleyin ve o dosyayı ele geçiren herkesin sizin serviniz hâline geldiğini unutmayın; bu yüzden diğer her özel anahtar gibi ele alınmayı hak eder.

VPSCrypto'da bir onion servisi barındırabilir miyim?

Evet, her katmanda ve bizden özel hiçbir şeye ihtiyaç duymaz: bir onion servisi hiçbir gelen port açmaz ve IP'nize karşı hiçbir kötüye kullanım trafiği üretmez, bu da onu çalıştırabileceğiniz en sessiz şeylerden biri yapar. Hesaplar KYC'sizdir ve kimlik bilgilerini teslim etmek için yalnızca bir adrese ihtiyaç duyar, ödeme Monero'nun birinci sınıf olduğu zincir üzerinde tamamlanır ve bir sunucu yaklaşık bir dakikada canlıya geçer. Alt sınır, tıpkı her yerde olduğu gibi burada da geçerlidir — CSAM yok, terörizm içeriği yok, istisna yok — ve sunucunun yargı bölgesindeki geçerli mahkeme kararları üzerine harekete geçeriz. Katman rehberliği için Tor dostu VPS sayfamıza, gerisi için kabul edilebilir kullanım politikasına bakın.

Yaklaşık bir dakikada offshore VPS kurun

No-KYC, kripto ödemeli, tamamı NVMe. Bir paket seçin, Monero veya herhangi büyük bir koinle ödeyin, yaklaşık 60 saniyede root erişimi alın.

Fenrir nöbette