1. Tenha certeza que as portas do relay podem ser alcançadas
Se você estiver usando um firewall, abra uma brecha nele para que as conexões de entrada possam alcançar as portas que você usará para seu relay (ORPort).
Também certifique-se de permitir todas a conexões saindo, deste modo seu retransmissor poderá alcançar outros retransmissores Tor, clientes e destinações.
Você pode encontrar o número específico da porta TCP ORPort na Página de configuração (nas seções específicas do sistema operacional).
2. Verifique que seu relay está funcionando
Se o seu logfile (syslog) contiver a seguinte entrada após iniciar seu tor daemon seu retransmissor deve estar instalado e funcionando como o esperado:
Self-testing indicates your ORPort is reachable from the outside. Excellent.
Publishing server descriptor.
Cerca de 3 horas após iniciar seu revezamento, ele deverá aparecer em Pesquisa de Revezamento no portal de Métricas.
Você pode pesquisar pelo seu nó usando seu apelido ou endereço IP.
3. Leia sobre o ciclo de vida do relay Tor
Leva algum tempo para que o tráfego de retransmissão aumente, especialmente para retransmissões de guarda, mas em menor grau também para retransmissões de saída. Para entender esse processo, leia sobre o ciclo de vida de uma nova retransmissão.
4. Gerenciamento de Configuração
Se você planeja manter mais de um "único" retransmissor ou deseja executar um retransmissor de alta capacidade (múltiplas instâncias do Tor por servidor) ou usar recursos de segurança forte como Offline Master Keys sem executar passos adicionais manualmente, você deve querer usar o gerenciamento de configuração para uma melhor manutenção.
Existem várias soluções de gerenciamento de configuração para sistemas operando baseados em Unix (Ansible, Puppet, Salt, ...).
A seguinte função Ansible foi especificamente construída para operadores de retransmissores Tor e suporta vários sistemas operacionais: Ansible Relayor.
5. Importante: se você executar mais de uma instância do Tor
To avoid putting Tor clients at risk, when operating multiple relays you must set a proper FamilyID value and have a valid ContactInfo in your torrc configuration.
The FamilyID setting is simply telling Tor clients what Tor relays are controlled by a single entity/operator/organization, so they are not used in multiple positions in a single circuit.
Instead of setting up FamilyID manually, for big operators we recommend to automate it setting via a configuration management solution.
Manually managing FamilyID for big relay groups is error-prone and can put Tor clients at risk.
Please note that MyFamily, the previous family configuration method, has been removed.
6. Adicione regras de firewall para proteger contra ataques DDoS
Foi demonstrado que configurar seu firewall para interromper muitas conexões simultâneas ajuda significativamente a lidar com ataques DDoS contra retransmissores.
Considere implementar um dos seguintes mecanismos:
Observação: Estes são recursos fornecidos pela comunidade.
Você deve verificá-los cuidadosamente antes de aplicá-los ao seu sistema.
Além disso, esteja ciente de que essas regras demonstraram funcionar para ataques específicos que aconteceram no passado.
Os ataques estão em constante evolução e frequentemente precisarão de novas regras, portanto, fique conectado para atualizá-las conforme necessário, assinando o projeto relevante ou assinando a lista de discussão tor-relays.
7. Opcional: Limitar o uso da largura de banda (e tráfego)
Tor não limitará o uso de bandwidth por padrão, porém suporta várias maneiras de restringir a bandwidth usada e a quantidade de tráfego.
Isso pode ser útil se você quiser garantir que seu nó do Tor não exceda uma certa quantidade de largura de banda ou tráfego total por dia / semana / mês.
As seguintes opções de configuração do torrc podem ser usadas para restringir a largura de banda e o tráfego:
- AccountingMax
- AccountingRule
- AccountingStart
- BandwidthRate
- BandwidthBurst
- RelayBandwidthRate
Ter um nó rápido por alguns dias do mês é preferível a um nó lento durante todo o mês.
Veja também a entrada de largura de banda em FAQ.
8. Verifique a disponibilidade do IPv6
Encorajamos todos a habilitar o IPv6 em seus nós. Isso é especialmente valioso em nós de saída e guarda.
Note that Tor requires IPv4 connectivity, you can not run a Tor relay on IPv6-only.
Before relying on IPv6, it's recommended to do some basic IPv6 connectivity tests.
A seguinte linha de comando vai pingar os endereços IPv6 do directory authorities do seu servidor:
ping6 -c2 2a02:16a8:662:2203::1 && ping6 -c2 2620:13:4000:6000::1000:118 && ping6 -c2 2001:67c:289c::9 && ping6 -c2 2001:678:558:1000::244 && ping6 -c2 2001:638:a000:4140::ffff:189 && echo OK.
At the end of the output you should see "OK." If that is not the case, do not enable IPv6 in your torrc configuration file before IPv6 is indeed working.
Se você habilitar o IPv6 sem uma conectividade IPv6 funcionando, seu retransmissor permanecerá sem uso, independentemente se o IPv4 estiver funcionando.
If IPv6 works, your relay is likely already reachable via IPv6.
Since Tor 0.4.5, IPv6 address discovery is enabled by default. An ORPort line without an explicit address binds to both IPv4 and IPv6 (0.0.0.0:9001 and [::]:9001), and Tor attempts to auto-discover your IPv6 address the same way it discovers your IPv4.
If it can't find a working IPv6 address, it simply publishes IPv4 only.
You can confirm which addresses Tor bound to and discovered by checking your notice log (look for the Opened OR listener lines and the reachability-check results).
If you prefer to specify your IPv6 address explicitly - recommended if auto-discovery picks the wrong address - add a second ORPort line:
ORPort [IPv6-address]:9001
Note: Unlike an auto-discovered address (which Tor silently drops if unreachable), an explicitly configured IPv6 ORPort that fails its reachability check will stop your relay from publishing its descriptor at all, so only configure an address you know works.
You have to explicitly specify your IPv6 address in square brackets.
A localização dessa linha no arquivo de configuração não importa.
Você pode simplesmente adicioná-lo ao lado das primeiras linhas ORPort no seu arquivo torrc.
Se você tem um endereço IPv6 global você deve ser capaz de achá-lo no resultado do seguinte comando:
ip -6 addr | grep global | sed 's/inet6//;s#/.*##'
To turn IPv6 off entirely and disable auto-discovery, set AddressDisableIPv6 1 in your torrc.
Se você estiver em um retransmissor de saída com conectividade IPv6, diga ao seu Tor daemon para permitir saída via IPv6 para que clientes possam alcançar destinações IPv6:
IPv6Exit 1
9. Manutenção de um relé
Backup Chaves de Identidade Tor
Após sua instalação inicial e inicialização do daemon Tor é uma boa ideia fazer um backup das chaves de identidade de longo prazo do seu retransmissor.
Elas estão localizadas na subpasta "keys" do seu DataDirectory (apenas faça uma cópia da pasta inteira e guarde-a em uma local seguro).
Visto que retransmissores tem um tempo para ganhar escala, faz sentido fazer um backup da chave de identidade para ser capaz de restaurá a reputação do seu retransmissor após uma falha de disco - de outra maneira você teria que passar pela fase de ganho de escala novamente.
Faça isso somente se você tiver um lugar muito seguro para suas chaves, pois, se roubadas, elas poderiam teoricamente permitir a descriptografia do tráfego ou a representação falsa.
Localizações padrão da pasta 'keys':
- Debian/Ubuntu:
/var/lib/tor/keys
- FreeBSD:
/var/db/tor/keys
- OpenBSD:
/var/tor/keys
- Fedora:
/var/lib/tor/keys
Subscreva a lista de correio tor-announce
Esta é uma lista de correio com muito pouco tráfego e você terá informação sobre novas versões estáveis do Tor e informações de atualizações de segurança importantes: tor-announce.
Configurando interrupção de notificações
Depois de configurar seu relé, ele provavelmente funcionará sem muito esforço de sua parte.
Se algo der errado, é bom ser notificado automaticamente.
Recomendamos usar o Tor Weather, um serviço de notificação desenvolvido pelo Projeto Tor.
Ele ajuda os operadores de retransmissão a serem notificados quando seus retransmissores ou pontes estão offline, bem como sobre outros incidentes.
Outra opção é usar um dos serviços gratuitos que permitem verificar a acessibilidade das ORPorts do seu relé e enviar um e-mail caso elas fiquem inacessíveis.
UptimeRobot é um desses serviços que permite monitorar ouvintes TCP em portas arbitrárias.
Isso verifica apenas o ouvinte, mas não conversa com o protocolo Tor.
Uma boa maneira de monitorar um retransmissor quanto ao seu estado de integridade é dar uma olhada em seus gráficos de bandwidth.
Monitoramento da integridade do sistema
Para garantir que seu retransmissor esteja íntegro e não sobrecarregado, faz sentido ter algum monitoramento básico do sistema para ficar de olho nas seguintes métricas:
- Largura de Banda
- Conexões TCP Estabelecidas
- Memória
- Swap
- Processador
Existem muitas ferramentas para monitorar este tipo de dados, munin é uma delas e é relativamente fácil de configurar.
Observação: Não torne públicos seus gráficos de dados de monitoramento privados, pois isso pode ajudar os invasores a desanonimar os usuários de Tor.
Alguns conselhos práticos:
- Se você quiser publicar estatísticas de tráfego, agregue o tráfego dos seus retransmissores ao longo de pelo menos um dia ou use janelas de agregação maiores para largura de banda, se possível, e combine gráficos/estatísticas para vários retransmissores sempre que possível.
- Reportar retransmissores individuais é pior do que reportar totais para grupos de retransmissores. No futuro, o Tor irá agregará com segurança as estatísticas de bandwidth, de modo que qualquer relatório individual de bandwidth do retransmissor será menos seguro do que as estatísticas do Tor.
- Períodos menores são piores.
- Números são piores que gráficos.
- Informação ao vivo é pior do que informação histórica.
- Informação em categorias (versão de IP, in/out, etc) são piores que a informação total.
Ferramentas
Está seção lista algumas ferramentas que você pode achar úteis como um operador de retransmissor Tor.
Nyx: é uma ferramenta do Projeto Tor (antigo braço) que permite você ver informação em tempo real do seu retransmissor..
vnstat: é uma ferramente de linha de comando que mostra a quantidade de dados passando por sua conexão de rede.
Você também pode usá-lo para gerar imagens PNG mostrando gráficos de tráfego. documentação vnstat e demo output.