1. Aktarıcı bağlantı noktalarına erişilebildiğinden emin olun
Bir güvenlik duvarı kullanıyorsanız, güvenlik duvarında bir delik açın. Böylece gelen bağlantılar aktarıcınız için kullandığınız bağlantı noktalarına erişebilir (ORPort).
Ayrıca, aktarıcınızın diğer Tor aktarıcılarına, istemcilerine ve hedeflere ulaşabilmesi için tüm giden bağlantılara izin verdiğinizden emin olun.
Belirli ORPort TCP bağlantı noktası numarasını kurulum sayfasında (işletim sistemine özel bölümlerde) bulabilirsiniz.
2. Aktarıcınızın çalıştığını doğrulayın
Günlük dosyanızda (syslog), Tor hizmetini başlattıktan sonra aşağıdaki kayıt bulunuyorsa, aktarıcınız beklendiği gibi çalışıyor olmalıdır:
Self-testing indicates your ORPort is reachable from the outside. Excellent.
Publishing server descriptor.
Aktarıcınız başlatıldıktan yaklaşık 3 saat sonra, Metrics sitesindeki Aktarıcı Araması üzerinde görüntülenmelidir.
Aktarıcınızı, takma adınızı ya da IP adresinizi kullanarak arayabilirsiniz.
3. Tor aktarıcı yaşam döngüsünü öğrenin
Aktarıcı trafiğinin artması biraz zaman alır. Bu durum özellikle koruma aktarıcıları ve daha az oranda çıkış aktarıcıları için geçerlidir. Bu işlemi anlamak için yeni bir aktarcının yaşam döngüsü bölümüne bakabilirsiniz.
4. Yapılandırma yönetimi
Birden fazla aktarıcı ya da yüksek kapasiteli bir aktarıcı (bir sunucuda birkaç Tor kopyası) işletmeyi istiyorsanız ya da Çevrim dışı ana anahtarlar gibi güçlü güvenlik özellikleri kullanmak istiyorsanız, el ile yapılması gereken işlemlere gerek kalmadan daha iyi bakım yapabilmek için yapılandırma yönetimini kullanmak isteyebilirsiniz.
Unix tabanlı işletim sistemleri (Ansible, Puppet, Salt, ...) için birden fazla yapılandırma yönetimi çözümü vardır.
Aşağıdaki Ansible Rolü, Tor aktarıcı işletmecileri için özel olarak oluşturulmuştur ve birden çok işletim sistemini destekler: Ansible Relayor.
5. Önemli: Birkaç Tor kopyası çalıştırıyorsanız
To avoid putting Tor clients at risk, when operating multiple relays you must set a proper FamilyID value and have a valid ContactInfo in your torrc configuration.
The FamilyID setting is simply telling Tor clients what Tor relays are controlled by a single entity/operator/organization, so they are not used in multiple positions in a single circuit.
Instead of setting up FamilyID manually, for big operators we recommend to automate it setting via a configuration management solution.
Manually managing FamilyID for big relay groups is error-prone and can put Tor clients at risk.
Please note that MyFamily, the previous family configuration method, has been removed.
6. DDoS saldırılarından korunmak için güvenlik duvarı kuralları ekleyin
Güvenlik duvarınızı çok sayıda eş zamanlı bağlantıyı durduracak şekilde yapılandırmanın, aktarıcılara yönelik DDoS saldırılarıyla başa çıkmada önemli ölçüde yardımcı olduğu gösterilmiştir.
Şu yöntemlerden birini uygulamayı değerlendirin:
Not: Bu kaynaklar topluluk tarafından sağlanır.
Bunları sisteminize uygulamadan önce dikkatlice kontrol etmelisiniz.
Ayrıca, bu kuralların geçmişte gerçekleşen belirli saldırılarda işe yaradığının gösterildiğini unutmayın.
Saldırılar sürekli olarak gelişmektedir ve sıklıkla yeni kurallara gerek duyulacaktır. Bu nedenle lütfen ilgili projeye abone olarak veya tor-relays e-posta listesine abone olarak bunları gerektiği gibi güncellemek için bilgi almayı sürdürün.
7. İsteğe bağlı: Bant genişliği kullanımını (ve trafiği) sınırlayın
Tor, varsayılan olarak bant genişliği kullanımını sınırlamaz. Ancak kullanılan bant genişliği ve trafik miktarı kısıtlanmak istenirse bunun için kullanılabilecek birkaç yöntem vardır.
Tor aktarıcınızın belirli bir bant genişliğini veya günlük/ haftalık/aylık trafik toplamını aşmamasını sağlamak istiyorsanız bu özellik işe yarar.
Aşağıdaki torrc yapılandırma ayarları, bant genişliğini ve trafiği sınırlamak için kullanılabilir:
- AccountingMax
- AccountingRule
- AccountingStart
- BandwidthRate
- BandwidthBurst
- RelayBandwidthRate
Ayın belirli bir döneminde hızlı bir aktarıcı kullanabilmek, tüm ay boyunca yavaş bir aktarıcı kullanmaya yeğlenir.
Ayrıca SSS bölümündeki bant genişliği kaydına bakabilirsiniz.
8. IPv6 kullanılabilirliğini kontrol edin
Aktarıcı işletmecilerini IPv6 kullanmaya yönlendiriyoruz. Özellikle çıkış ve koruma aktarıcıları için değerli oluyor.
Note that Tor requires IPv4 connectivity, you can not run a Tor relay on IPv6-only.
Before relying on IPv6, it's recommended to do some basic IPv6 connectivity tests.
Aşağıdaki komut satırı, sunucunuzdan Tor dizin yöneticilerinin IPv6 adreslerine ping paketleri gönderir:
ping6 -c2 2a02:16a8:662:2203::1 && ping6 -c2 2620:13:4000:6000::1000:118 && ping6 -c2 2001:67c:289c::9 && ping6 -c2 2001:678:558:1000::244 && ping6 -c2 2001:638:a000:4140::ffff:189 && echo OK.
At the end of the output you should see "OK." If that is not the case, do not enable IPv6 in your torrc configuration file before IPv6 is indeed working.
IPv6 bağlantısı çalışmadan IPv6 özelliğini etkinleştirirseniz, IPv4 bağlantısının çalışıp çalışmadığına bakılmadan aktarıcınız tümüyle devre dışı kalır.
If IPv6 works, your relay is likely already reachable via IPv6.
Since Tor 0.4.5, IPv6 address discovery is enabled by default. An ORPort line without an explicit address binds to both IPv4 and IPv6 (0.0.0.0:9001 and [::]:9001), and Tor attempts to auto-discover your IPv6 address the same way it discovers your IPv4.
If it can't find a working IPv6 address, it simply publishes IPv4 only.
You can confirm which addresses Tor bound to and discovered by checking your notice log (look for the Opened OR listener lines and the reachability-check results).
If you prefer to specify your IPv6 address explicitly - recommended if auto-discovery picks the wrong address - add a second ORPort line:
ORPort [IPv6-address]:9001
Note: Unlike an auto-discovered address (which Tor silently drops if unreachable), an explicitly configured IPv6 ORPort that fails its reachability check will stop your relay from publishing its descriptor at all, so only configure an address you know works.
You have to explicitly specify your IPv6 address in square brackets.
Bu satırın yapılandırma dosyasındaki konumu önemli değildir.
Bu satırı torrc dosyanızdaki ilk ORPort satırlarından sonra ekleyebilirsiniz.
Küresel bir IPv6 adresiniz varsa, onu şu komutun çıktısında bulabilmeniz gerekir:
ip -6 addr | grep global | sed 's/inet6//;s#/.*##'
To turn IPv6 off entirely and disable auto-discovery, set AddressDisableIPv6 1 in your torrc.
IPv6 bağlantılı bir çıkış aktarıcınız varsa, istemcilerin IPv6 hedeflerine ulaşabilmesi için tor arka plan işleminin IPv6 üzerinden çıkışa izin vermesini sağlayın:
IPv6Exit 1
9. Bir aktarıcının bakımı
Tor kimliği anahtarlarınızı yedekleyin
İlk kurulumdan ve tor arka plan işlemi başladıktan sonra, aktarıcınızın uzun dönem kimlik anahtarlarının yedeğini almak iyi bir fikirdir.
Bunlar DataDirectory veri klasörünüzün "keys" alt klasöründe bulunur (tüm klasörün bir kopyasını alın ve güvenli bir yerde saklayın).
Aktarıcıların bir hızlanma süresi vardır. Örneğin bir disk arızasından sonra aktarıcınızın itibarını geri yükleyebilmek için kimlik anahtarını yedeklemek mantıklıdır. Yoksa yeniden hızlanma aşamasından geçmeniz gerekir.
Çalınabileceği için bunu yalnızca, anahtarlarınız için çok güvenli bir yeriniz varsa yapın. Bu anahtarlar teorik olarak trafik şifresinin çözülmesini veya kimliğinize bürünülmesini sağlayabilir.
Keys klasörünün varsayılan konumu:
- Debian/Ubuntu:
/var/lib/tor/keys
- FreeBSD:
/var/db/tor/keys
- OpenBSD:
/var/tor/keys
- Fedora:
/var/lib/tor/keys
tor-announce e-posta listesine abone olun
Bu çok düşük trafikli bir e-posta listesidir ve yeni kararlı Tor sürümleri ile önemli güvenlik güncellemeleri ile ilgili bilgiler gönderilir: tor-announce.
Kesinti bildirimlerini ayarlama
Aktarıcınızı kurduğunuzda, büyük olasılıkla sizin fazla bir şey yapmanıza gerek kalmadan çalışacaktır.
Bir şeyler ters gittiğinde otomatik olarak bilgi almak iyidir.
Tor Projesi tarafından geliştirilen bir bildirim hizmeti olan Tor Weather’ı kullanmanızı öneririz.
Aktarıcı işletmecilerinin, aktarıcıları veya köprüleri çevrim dışı olduğunda ve diğer olaylarda bildirim almasını sağlar.
Başka bir seçenek de aktarıcınız ORPort bağlantı noktalarının erişilebilirliğini kontrol etmenizi ve erişilemez olmaları durumunda size e-posta gönderilmesini sağlayan ücretsiz hizmetlerden birini kullanmaktır.
UptimeRobot, bu hizmetlerden biridir ve TCP dinleyicilerini rastgele bağlantı noktalarında izlemenizi sağlar.
Bu, yalnızca dinleyiciyi denetler ancak Tor iletişim kuralı ile iletişim kurmaz.
Bir aktarıcının sağlık durumunu izlemenin iyi bir yolu, bant genişliği grafiklerine bakmaktır.
Sistem sağlığını izleme
Aktarıcınızın sağlıklı olduğundan ve aşırı yüklenmediğinden emin olmak için aşağıdaki ölçümleri gözlemek amacıyla bazı temel sistem izleme uygulamaları kullanmak mantıklıdır:
- Bant genişliği
- Kurulmuş TCP Bağlantıları
- Bellek
- Takas
- İşlemci
Bu tür verileri izlemek için birçok araç vardır, munin bunlardan biridir ve kurulumu nispeten kolaydır.
Not: Kişisel izleme veri grafikleriniz saldırganlara Tor kullanıcılarının anonimliğini aşma konusunda yardımcı olabileceğinden bunları herkese açık hale getirmeyin.
Bazı pratik öneriler:
- Trafik istatistiklerini yayınlamak istiyorsanız, aktarıcılarınızın trafiğini en az bir gün boyunca toplayın veya olabiliyorsa bant genişliği için daha büyük toplama aralıkları kullanın ve yapılabiliyorsa birkaç aktarıcının grafiklerini/istatistiklerini birleştirin.
- Tek tek aktarıcıları raporlamak, aktarıcı grupları için toplamları bildirmekten daha kötüdür. Gelecekte Tor, bant genişliği istatistiklerini güvenli bir şekilde toplayacak. B u nedenle herhangi bir tekil aktarıcı bant genişliği raporu, Tor istatistiklerinden daha az güvenli olacaktır.
- Daha kısa dönemler daha kötüdür.
- Rakamlar grafiklerden daha kötüdür.
- Gerçek zamanlı veriler, geçmiş verilerinden daha kötüdür.
- Kategorik veriler (IP sürümü, giriş/çıkış vb.) toplam verilerden daha kötüdür.
Araçlar
Bu bölümde, Tor aktarıcı işletmecisi olarak kullanabileceğiniz birkaç araç bulabilirsiniz.
Nyx (eski adıyla arm), aktarıcınızın gerçek zamanlı verilerini görmenizi sağlayan bir Tor Project aracıdır.
vnstat, ağ bağlantınızdan geçen veri miktarını gösteren bir komut satırı aracıdır.
Trafik grafiklerini gösteren PNG görselleri oluşturmak için de kullanabilirsiniz. vnstat belgeleri ve demo çıktısı.