1. Уверите се да су релејски портови доступни

Ако користите фајрвол, отворите рупу у вашем фајрволу тако да долазне везе могу доћи до портова које ћете користити за ваш релеј (ORPort).

Такође, уверите се да дозвољавате све излазне везе, тако да ваш релеј може да досегне друге Тор релеје, клијенте и одредишта.

Можете пронаћи специфичан ORPort TCP број порта на страници за подешавање (у одељцима специфичним за ОС).

2. Проверите да ли ваш релеј ради

Ако ваш лог фајл (syslog) садржи следећи унос након покретања вашег тор демона, ваш релеј би требало да ради како се очекује:

Self-testing indicates your ORPort is reachable from the outside. Excellent.
Publishing server descriptor.

Око 3 сата након што покренете ваш релеј, требало би да се појави на Relay Search на Metrics порталу. Можете претраживати ваш релеј користећи ваш надимак или IP адресу.

3. Прочитајте о животном циклусу Тор релеја

Потребно је неко време да се саобраћај релеја повећа, ово је посебно тачно за чувар релеје, али у мањој мери и за излазне релеје. Да бисте разумели овај процес, прочитајте о животном циклусу новог релеја.

4. Управљање конфигурацијом

Ако планирате да покренете више од једног релеја, или желите да покренете релеј великог капацитета (више Тор инстанци по серверу) или желите да користите јаке безбедносне функције као што су Offline Master Keys без ручног извршавања додатних корака, можда ћете желети да користите управљање конфигурацијом за боље одржавање.

Постоји више решења за управљање конфигурацијом за Unix-базиране оперативне системе (Ansible, Puppet, Salt, ...).

Следећа Ansible улога је специјално направљена за Тор релеј операторе и подржава више оперативних система: Ansible Relayor.

5. Важно: ако покрећете више од једне Тор инстанце

To avoid putting Tor clients at risk, when operating multiple relays you must set a proper FamilyID value and have a valid ContactInfo in your torrc configuration. The FamilyID setting is simply telling Tor clients what Tor relays are controlled by a single entity/operator/organization, so they are not used in multiple positions in a single circuit.

Instead of setting up FamilyID manually, for big operators we recommend to automate it setting via a configuration management solution. Manually managing FamilyID for big relay groups is error-prone and can put Tor clients at risk. Please note that MyFamily, the previous family configuration method, has been removed.

6. Додајте правила заштитног зида за заштиту од DDoS напада

Конфигурисање вашег заштитног зида да заустави превише истовремених веза показало се као значајна помоћ у суочавању са DDoS нападима на релеје.

Размотрите примену једног од следећих механизама:

Напомена: Ово су ресурси које пружа заједница. Требало би их пажљиво проверити пре него што их примените на свој систем. Поред тога, будите свесни да су ова правила показала да раде за одређене нападе који су се десили у прошлости. Напади се стално развијају и често ће бити потребна нова правила, па останите повезани како бисте их ажурирали по потреби, било претплатом на релевантни пројекат или претплатом на tor-relays мејлинг листу.

7. Опционо: Ограничење коришћења пропусног опсега (и саобраћаја)

Тор неће ограничити своје коришћење пропусног опсега по подразумеваном, али подржава више начина за ограничавање коришћеног пропусног опсега и количине саобраћаја. Ово може бити корисно ако желите да осигурате да ваш Тор релеј не прекорачи одређену количину пропусног опсега или укупног саобраћаја по дану/недељи/месецу. Следеће torrc конфигурационе опције могу се користити за ограничавање пропусног опсега и саобраћаја:

  • AccountingMax
  • AccountingRule
  • AccountingStart
  • BandwidthRate
  • BandwidthBurst
  • RelayBandwidthRate

Брз релеј за неко време у месецу је пожељнији од спорог релеја за цео месец.

Такође погледајте унос о пропусном опсегу у FAQ.

8. Проверите доступност IPv6

Подстичемо све да омогуће IPv6 на својим релејима. Ово је посебно вредно на излазним и чувар релејима. Note that Tor requires IPv4 connectivity, you can not run a Tor relay on IPv6-only.

Before relying on IPv6, it's recommended to do some basic IPv6 connectivity tests. Следећа командна линија ће пинговати IPv6 адресе Тор директоријумских власти са вашег сервера:

ping6 -c2 2a02:16a8:662:2203::1 && ping6 -c2 2620:13:4000:6000::1000:118 && ping6 -c2 2001:67c:289c::9 && ping6 -c2 2001:678:558:1000::244 && ping6 -c2 2001:638:a000:4140::ffff:189 && echo OK.

At the end of the output you should see "OK." If that is not the case, do not enable IPv6 in your torrc configuration file before IPv6 is indeed working. Ако омогућите IPv6 без функционалне IPv6 повезаности, цео ваш релеј ће остати неискоришћен, без обзира на то да ли IPv4 ради.

If IPv6 works, your relay is likely already reachable via IPv6. Since Tor 0.4.5, IPv6 address discovery is enabled by default. An ORPort line without an explicit address binds to both IPv4 and IPv6 (0.0.0.0:9001 and [::]:9001), and Tor attempts to auto-discover your IPv6 address the same way it discovers your IPv4. If it can't find a working IPv6 address, it simply publishes IPv4 only.

You can confirm which addresses Tor bound to and discovered by checking your notice log (look for the Opened OR listener lines and the reachability-check results).

If you prefer to specify your IPv6 address explicitly - recommended if auto-discovery picks the wrong address - add a second ORPort line:

ORPort [IPv6-address]:9001

Note: Unlike an auto-discovered address (which Tor silently drops if unreachable), an explicitly configured IPv6 ORPort that fails its reachability check will stop your relay from publishing its descriptor at all, so only configure an address you know works. You have to explicitly specify your IPv6 address in square brackets.

Локација те линије у конфигурационом фајлу није битна. Можете је једноставно додати поред првих ORPort линија у вашем torrc фајлу.

Ако имате глобалну IPv6 адресу, требало би да је пронађете у излазу следеће команде:

ip -6 addr | grep global | sed 's/inet6//;s#/.*##'

To turn IPv6 off entirely and disable auto-discovery, set AddressDisableIPv6 1 in your torrc.

Ако сте излазни релеј са IPv6 повезаношћу, реците вашем тор демону да дозволи излаз преко IPv6 тако да клијенти могу доћи до IPv6 дестинација:

IPv6Exit 1

9. Одржавање релеја

Резервна копија Тор идентитетских кључева

Након ваше почетне инсталације и покретања тор демона, добра је идеја да направите резервну копију дугорочних идентитетских кључева вашег релеја. Они се налазе у подфолдеру "keys" вашег DataDirectory (једноставно направите копију целог фолдера и сачувајте је на сигурном месту). Пошто релеји имају време за убрзање, има смисла направити резервну копију идентитетског кључа како бисте могли да вратите репутацију вашег релеја након квара диска - у супротном бисте морали поново проћи кроз фазу убрзања. Урадите ово само ако имате веома сигурно место за ваше кључеве јер, ако буду украдени, ови кључеви би теоретски могли омогућити дешифровање саобраћаја или лажно представљање.

Подразумеване локације фолдера са кључевима:

  • Debian/Ubuntu: /var/lib/tor/keys
  • FreeBSD: /var/db/tor/keys
  • OpenBSD: /var/tor/keys
  • Fedora: /var/lib/tor/keys

Претплатите се на tor-announce мејлинг листу

Ово је веома ниско саобраћајна мејлинг листа и добићете информације о новим стабилним тор издањима и важним безбедносним ажурирањима: tor-announce.

Подешавање обавештења о прекидима

Када подесите свој релеј, вероватно ће радити без много посла са ваше стране. Ако нешто пође по злу, добро је да будете аутоматски обавештени. Препоручујемо коришћење Tor Weather, услуге обавештавања коју је развио Тор пројекат. Помаже оператерима релеја да буду обавештени када су њихови релеји или мостови ван мреже, као и за друге инциденте.

Друга опција је да користите једну од бесплатних услуга које вам омогућавају да проверите доступност ORPort-ова вашег релеја и пошаљете вам е-пошту ако постану недоступни. UptimeRobot је једна од тих услуга која вам омогућава да надгледате TCP слушаоце на произвољним портовима. Ово проверава само слушаоца, али не говори Тор протокол.

Добар начин да надгледате релеј за његово здравствено стање је да погледате његове графиконе пропусног опсега.

Надгледање здравља система

Да бисте осигурали да је ваш релеј здрав и да није преоптерећен, има смисла имати основно надгледање система како бисте пратили следеће метрике:

  • Пропусни опсег
  • Успостављене TCP везе
  • Меморија
  • Swap
  • ЦПУ

Постоји много алата за надгледање оваквих података, munin је један од њих и релативно је лак за подешавање.

Напомена: Не правите ваше приватне графиконе података о надгледању јавним јер би то могло помоћи нападачима у деанонимизацији Тор корисника.

Неке практичне савете:

  • Ако желите да објавите статистику саобраћаја, требало би да агрегирате саобраћај ваших релеја током најмање једног дана или да користите веће прозоре агрегације за пропусни опсег ако је то изводљиво и да комбинујете графиконе/статистику за више релеја где је то могуће.
  • Извештавање појединачних релеја је горе него извештавање укупних података за групе релеја. У будућности, тор ће безбедно агрегирати статистику пропусног опсега, тако да ће било које појединачно извештавање о пропусном опсегу релеја бити мање безбедно од тор статистике.
  • Мањи периоди су гори.
  • Бројеви су гори од графикона.
  • Подаци у реалном времену су гори од историјских података.
  • Подаци у категоријама (IP верзија, улаз/излаз, итд.) су гори од укупних података.

Алатке

Овај одељак наводи неколико алатки које би вам могле бити корисне као Тор релеј оператору.

  • Nyx: је алатка Тор пројекта (раније arm) која вам омогућава да видите податке у реалном времену вашег релеја.

  • vnstat: vnstat је алатка командне линије која показује количину података који пролазе кроз вашу мрежну везу. Такође је можете користити за генерисање PNG слика које показују графиконе саобраћаја. vnstat документација и демо излаз.