Tor (Magyar)
A Tor Project (The onion routing) a hagymarétegszerű útválasztás (onion routing) egyik nyílt forráskódú implementációja, amely teljesen szabad és teljesen ingyenes hozzáférést biztosít egy anonim proxyhálózathoz. Elsődleges célja az internetes anonimitás lehetővé tétele a forgalomelemzési támadások elleni védelem révén.
A Tor hálózat felhasználói egy hagymaproxy szoftvert futtatnak a saját számítógépükön (ez az ugynevezett "onion proxy"), amely SOCKS felületet biztosít a kliensei számára. Ez a szoftver csatlakozik a Tor hálózathoz, és időszakonként egy virtuális áramkört hoz létre a Tor hálózaton keresztül. A Tor réteges módon alkalmazza a kriptográfiát (innen ered a "hagyma" hasonlat), biztosítva az útválasztók közötti előremenő titkosságot (forward secrecy).
E folyamat során a hagymaproxy kezeli a hálózati forgalmat a végfelhasználó anonimitásának biztosítása érdekében. Úgy őrzi meg a felhasználó anonimitását, hogy titkosítja az adatforgalmat, majd az eltitkosított adatforgalmat a Tor hálózat más csomópontjain keresztül továbbítja, majd az utolsó csomóponton (amely csomópont fogadja az Ön forgalmát, mielőtt továbbítaná azt az Ön által megadott szerverre) visszafejti az adatforgalmat. Ennek egyik hátránya, hogy a Tor használata a forgalom nagymértékű átirányítása miatt jelentősen lassabb lehet, mint egy hagyományos közvetlen kapcsolat. Emellett, bár a Tor védelmet nyújt a forgalomelemzés ellen, nem képes megakadályozni a forgalom megerősítését a Tor hálózat határain (azaz a hálózatba belépő és onnan kilépő forgalom esetében). További információkért tekintse meg a Wikipedia:Tor (anonymity network) című leírást.
Telepítés
Telepítse fel a számítógépre a torbrowser-launcher szoftvercsomagot a Tor böngésző (Tor Browser) használata érdekében. A Tor böngésző használata (amely a Tor hálózatot használja) az egyetlen támogatott módja a web anonim módon történő böngészésének.
Azoknak a felhasználóknak, akik a Tor-t más szoftverekkel kívánják manuálisan együtt használni, reléket (átjátszókat) kívánnak üzemeltetni, vagy hagymaszolgáltatásokat kívánnak hosztolni (hosting onion services), nekik a tor szoftvercsomagot kell feltelepíteniük a számítógépre. E cikk nagy része ezt a felhasználási módot tárgyalja.
Az Nyx egy parancssorban működő megfigyelőprogram a Tor számára, amely sávszélesség-használati adatokat, kapcsolatrészleteket és menet közbeni beállításszerkesztést biztosít. A használata érdekében telepítse fel a számítógépre az nyx szoftvercsomagot.
Használat
Indítsa el/engedélyezze a tor.service szolgáltatást. Alternatív megoldásként indítsa el manuálisan tor felhasználóként:
[tor]$ /usr/bin/tor
tor.service engedélyezésére.Annak érdekében, hogy egy bizonyos programot Ön a Tor-on keresztül használhasson, állítsa be a bizonyos programot úgy, hogy SOCKS5 proxyként a 127.0.0.1 vagy a localhost címet használja, a port pedig 9050 legyen (a szabványos beállításokkal működő egyszerű Tor esetén).
A proxy támogatja a távoli DNS-feloldást: Használja a socks5h://localhost:9050 beállítást a kilépési csomópontból történő DNS-feloldás érdekében (a socks5 helyett, amely helyi DNS-feloldást használ).
Annak ellenőrzése érdekében, hogy a Tor valóban megfelelően működik-e, látogassa meg a https://check.torproject.org/ weboldalt a Tor böngészővel vagy a CURL használatával:
$ curl -x socks5h://localhost:9050 -s https://check.torproject.org
Beállítás
A Tor alapértelmezés szerint a /etc/tor/torrc fájlból szokta beolvasni a beállítását, vagy ha ez a fájl nem található, akkor a $HOME/.torrc fájlból szokott beolvasni. A beállítások magyarázata megtalálható a tor(1) man súgóban.
A "beilleszthető kódrészletfájlok" (drop in fájlok, ebben az esetben a "beilleszthető beállításfájlok") támogatása a következő engedélyezése által érhető el:
/etc/tor/torrc
%include /etc/torrc.d/*.conf
A beállítás módosítása után töltse be újból a számítógép memóriájába a tor.service szolgáltatást.
Tor ControlPort
Egyes programok hozzáférést igényelhetnek az Ön Tor ControlPort portjához annak érdekében, hogy alacsony szintű vezérlést kapjanak az Ön Tor-csomópontja felett.
A ControlPort lehetővé teszi más programok számára, hogy a Tor-csomópont futása közben figyelemmel lehessen kísérni és módosítani lehessen annak beállítását, illetve információkat lehessen lekérni a Tor hálózat és annak áramköreinek állapotáról.
Az engedélyezése érdekében adja hozzá a következő sort az Ön torrc fájljához:
ControlPort 9051
A The Tor Control Protocol című leírásból:
- Biztonsági okokból a stream (Tor Control) nem szabad, hogy elérhető legyen a nem megbízható felek számára.
A biztonság növelése érdekében korlátozza a ControlPort hozzáférését cookie file, control password vagy mindkettő használatával.
Nyx
Feltételezve, hogy a ControlPort 9051 be van állítva a torrc fájlban, a nyx programot Ön a következő futtatásával tudja elindítani:
$ nyx
Annak érdekében, hogy Ön az nyx programban figyelni tudja a Tor-kapcsolatokat [1] adja hozzá a következőt a torrc fájlhoz:
DisableDebuggerAttachment 0
nyx program korlátozás nélküli futtatása. Kövesse az #Tor Control cookie fájl beállítása és/vagy a #Tor Control jelszó beállítása című útmutatót.Tor Control cookie fájl beállítása
Adja hozzá az Ön torrc fájljához a következőt:
CookieAuthentication 1 CookieAuthFile /var/lib/tor/control_auth_cookie CookieAuthFileGroupReadable 1 DataDirectoryGroupReadable 1
A változtatások érvénybelépése érdekében indítsa újra a tor.service szolgáltatást.
A CookieAuthentication engedélyezése korlátozza a hozzáférést a ControlPort porthoz azáltal, hogy kikényszeríti a fájlengedélyeket a Tor cookie fájlon és a Tor adatkönyvtáron.
Adjon hozzá felhasználókat a tor felhasználói csoporthoz annak érdekében, hogy hozzáférést biztosítson számukra a Tor cookie fájlhoz.
Ezzel a paranccsal Ön ellenőrizheti a jogosultságokat:
$ stat -c%a /var/lib/tor /var/lib/tor/control_auth_cookie
750 640
Tor Control jelszó beállítása
Konvertálja át az Ön egyszerű szöveges jelszavát hash értékre:
$ set +o history # unset bash history $ tor --hash-password 'az_Ön_egyszerű_szöveges_jelszava' $ set -o history # set bash history
Adja hozzá a létrehozott hash értéket a torrc fájlhoz:
HashedControlPassword az_Ön_hash_értéke
$HISTFILE fájljába.Tor ControlSocket megnyitása
Ha egy program hozzáférést igényel az Ön Tor ControlSocket-jéhez (például egy Unix tartományi Socket-hez), akkor adja hozzá a következőket az Ön torrc fájljához:
ControlSocket /var/lib/tor/control_socket ControlSocketsGroupWritable 1 DataDirectoryGroupReadable 1
Adja hozzá a tor felhasználói csoporthoz azt a felhasználót, aki a programot futtatni fogja.
Indítsa újra a tor.service szolgáltatást, és indítsa újra a programot.
A ControlSocket jogosultságainak ellenőrzése érdekében futtassa a következőt:
$ stat -c%a /var/lib/tor /var/lib/tor/control_socket
750 660
Tesztelés
A ControlPort tesztelése érdekében futtassa az openbsd-netcat szoftvercsomagban lévő nc programot a következőkkel:
$ echo -e 'PROTOCOLINFO\r\n' | nc 127.0.0.1 9051
A ControlSocket tesztelése érdekében futtassa a socat programot a következőkkel:
$ echo -e 'PROTOCOLINFO\r\n' | socat - UNIX-CLIENT:/var/lib/tor/control_socket
Mindkét parancsnak ki kell, hogy írja a következőket:
250-PROTOCOLINFO 1 250-AUTH METHODS=COOKIE,SAFECOOKIE,HASHEDPASSWORD COOKIEFILE="/var/lib/tor/control_auth_cookie" 250-VERSION Tor="0.4.8.12" 250 OK 514 Authentication required.
További parancsokért tekintse meg a The Tor Control Protocol című leírást.
Webböngészés
Az anonim böngészés egyetlen támogatott módja a Tor böngésző (Tor Browser) használata, amely a Firefox javított változatát használja. A Tor böngésző a torbrowser-launcher szoftvercsomaggal telepíthető fel a számítógépre, és a parancssorból a torbrowser-launcher paranccsal indítható el.
HTTP proxy
A Tor beépített alagút-alapú HTTP-proxyt (tunneled HTTP proxy) kínál, és használható HTTP-proxyval, például a Privoxy-val is, azonban általában a SOCKS5 könyvtár használata az ajánlott.
Tor
Adja hozzá a következő sort a torrc fájlhoz annak érdekében, hogy a localhost-on a 8118 port HTTP-proxy formájában legyen beállítva:
HTTPTunnelPort 127.0.0.1:8118
További információkért tekintse meg a Tor man súgóját.
Firefox
A SmartProxy vagy a FoxyProxy böngészőbővítmény lehetővé teszi, hogy különböző URL-ekhez vagy az összes böngészési forgalomhoz Ön több proxyt adjon meg. A Firefox újraindítása után manuálisan állítsa be a Firefox webböngészőt úgy, hogy a localhost-on a 8118-as portot használja, ahol a Privoxy fut. Ezek a beállítások az Add > Standard proxy type menüpont alatt érhetők el. Válasszon ki egy proxycímkét (például Tor), majd adja meg a portot és a gépnevet a HTTP Proxy és az SSL Proxy mezőkben. Annak ellenőrzéséhez, hogy a Tor megfelelően működik-e, keresse fel a Tor Check webhelyet, majd kapcsolja be a Tort.
Privoxy
Ezt a beállítást Ön más alkalmazásokkal, például üzenetküldőkkel (pl. Jabber, IRC kliensek) is használhatja. A HTTP-proxykat támogató alkalmazásokat a Privoxy programhoz hozzácsatlakoztathatja (azaz 127.0.0.1:8118). Ha közvetlenül SOCKS-proxyt szeretne használni, akkor Ön az alkalmazást a Torra irányíthatja (azaz 127.0.0.1:9050). Ennek a módszernek azonban az a hátránya, hogy azok az alkalmazások, amelyek maguk végzik a DNS-feloldást, információkat szivárogtathatnak ki. Fontolja meg inkább a Socks4A használatát (például a Privoxy program használatával).
Azonnali üzenetküldés
Annak érdekében, hogy egy azonnali üzenetküldő klienst Ön a Tor-ral használjon, nincs szükség HTTP-proxyra, például privoxy-ra. Közvetlenül a Tor szolgáltatását fogjuk használni, amely alapértelmezés szerint a 9050-es porton figyel.
Pidgin
A Pidgin beállítható oly módon, hogy globálisan vagy fiókonként használja a Tort. A Tor globális használata érdekében Ön lépjen a Tools -> Preferences -> Proxy menüpontra. Ha csak egy adott fiókhoz szeretné használni a Tort, akkor lépjen az Accounts > Manage Accounts menüpontra, válassza ki a kívánt fiókot, kattintson a Modify gombra, majd nyissa meg a Proxy lapot. A proxy beállításai a következők:
Proxy type: SOCKS 5 Host: 127.0.0.1 Port: 9050
Pacman
A pacman letöltési műveletei (a szoftvercsomag-adatbázisok, szoftvercsomagok és nyilvános kulcsok letöltése) a Tor hálózat használatával is végrehajthatók.
Előnyök:
- Az Ön internetkapcsolatát figyelő és kifejezetten az Ön számítógépét célzó támadók többé nem tudják megfigyelni az Ön frissítésműveleteit. Ez megnehezíti a támadók számára annak kikövetkeztetését, hogy Ön mely szoftvercsomagokat telepítette, azok milyen verziójúak, illetve Ön milyen gyakran szokott frissíteni. Azonban a támadók más módokon továbbra is megtudhatják azt, hogy Ön pontosan milyen szoftvereket használ, és megtudhatják azok verziószámait is. Például mindezt megtehetik az Ön HTTP-szerveréről érkező adatcsomagok figyelésével vagy a gép vizsgálatával, amely felfedi a telepített HTTP-szervert és annak verzióját.
- Ha egy tükörszerver nem onion szolgáltatás, akkor a Tor-útvonalán lévő rosszindulatú kilépési relé megfigyelheti az Ön frissítési műveleteit (rosszindulatú kilépési relé, mert a támadó hozta létre és az is irányítja, például az USA "nemzetbiztonsági", globálisan parazitamódon terjeszkedő bűnsztervezete), és eldöntheti, hogy megtámadja Önt, de továbbra se nem valószínű, hogy az Ön anonimitását meg tudja szüntetni.
- Azoknak a támadóknak, akik úgy próbálják megakadályozni az, hogy az Ön számítógépe megkapja a biztonsági javításokat, hogy elhitetik az Ön számítógépével, hogy nincsenek új frissítések, nekik nehezebb dolguk lesz, mivel nem tudják kifejezetten az Ön számítógépét célba venni.
Hátrányok:
- Hosszabb frissítési idők a nagyobb késleltetés és az alacsonyabb átviteli sebesség miatt. Ez nagy biztonsági kockázatot jelenthet, amennyiben a frissítéseket a lehető leggyorsabban kell alkalmazni, különösen az internethez közvetlenül csatlakozó gépeken. Ez akkor áll fenn, amikor egy súlyos biztonsági hiba könnyen felderíthető és kihasználható, és a támadók már elkezdték annyi rendszer célba vételét, amennyit csak tudnak, még mielőtt ezeket a rendszereket frissítenék a tulajdonosok.
Megbízhatóság a Tor használatával:
- Önnek többé nincs szüksége működő DNS-re.
- Ön a Tor hálózattól függ, valamint Ön a kilépési csomópontoktól függ, tehát, hogy vajon azok blokkolják-e a frissítéseket.
- Ön a Tor szolgáltatás megfelelő működésére támaszkodik. A Tor szolgáltatás nem működhet, amennyiben nem áll rendelkezésre elegendő tárterület az adathordozón. Az ext4 fájlrendszerben a "Reserved blocks gid:" beállítás, a kvóták vagy más módszerek ezt kijavíthatják.
- Amennyiben Ön olyan országban tartózkodik, ahol a Tor blokkolva van, vagy ha nagyon kevés vagy egyáltalán nincs Tor-felhasználó abban az országban, akkor Önnek hidakat (bridges) kell használnia.
Megjegyzés a GPG kulcsokkal kapcsolatban:
A gyári Arch rendszeren a pacman csak azokban a kulcsokban bízik meg, amelyek vagy Ön által vannak aláírva (ez a pacman-key --lsign-key paranccsal végezhető el), vagy az 5 Arch főkulcs közül 3 által vannak aláírva. Ha egy rosszindulatú kilépési csomópont lecseréli a szoftvercsomagokat a saját kulcsával aláírt szoftvercsomagokra, akkor a pacman nem engedi a felhasználónak a szoftvercsomag feltelepítését a számítógépre.
/etc/pacman.conf
... XferCommand = /usr/bin/curl --socks5-hostname localhost:9050 --location --continue-at - --fail --output %o %u ...
Tor relay futtatása
A Tor hálózat működése azon múlik, hogy az emberek sávszélességet biztosítanak és szolgáltatásokat üzemeltetnek. Ön többféle módon is hozzájárulhat a hálózat működéséhez.
Egy szokásos Tor-áramkör a következőkből áll (angolul "relay", ami magyarul "átjátszó", vagy "relé" szavakkal fordítható) :
Tor-felhasználó (Tor User) -> Őr relé (Guard Relay) -> Köztes relé (Middle Relay) -> Kilépő relé (Exit Relay) -> Célállomás (Destination), pl. example.com
További információkért tekintse meg a hivatalos dokumentációt és az Elvárások az reléüzemeltetőkkel szemben című leírást.
Köztes relé futtatása / Őr relé futtatása
Más néven a "nem kilépőrelék" (non-exit relays): Az "őr relé" (Guard Relay) a Tor-áramkör első ugrása, míg a "köztes relé" (Middle Relay) a második ugrás.
Ez azt jelenti, hogy az Ön számítógépe "belépési csomópontként" (entry node) vagy "továbbító reléként" (forwarding relay) fog működni, és a híddal ellentétben szerepelni fog a nyilvános Tor-könyvtárban. Az Ön IP-címe nyilvánosan látható lesz a Tor-könyvtárban, azonban a relé csak más relék vagy Tor kilépő csomópontok felé továbbít adatforgalmat, közvetlenül az internet felé nem.
A "nem kilépőrelé" (non-exit relay) beállítása érdekében tekintse meg ezt és ezt az oldalt.
Tor-híd futtatása
A Tor-híd (Tor bridge) egy olyan Tor relé, amely nincs felsorolva a nyilvános Tor könyvtárban, így lehetővé teszi az emberek számára a Tor hálózathoz való csatlakozást akkor is, amikor az országok kormányai vagy az internetszolgáltatók blokkolják az összes nyilvános Tor relét. További információkért és útmutatásokért azzal kapcsolatban, hogy miként lehet hídcímeket szerezni, látogassa meg a https://bridges.torproject.org/ weboldalt.
Egy Tor-híd beállítása érdekében tekintse meg ezt és ezt a weboldalt.
Tor kilépési relé futtatása
Bármely Tor-felhasználótól a normál internet felé irányuló kérésnek valamikor ki kell lépnie a Tor hálózatából, és a kilépő relék (exit relays) biztosítják ezt az alapvető szolgáltatást. A célállomás gazdagépe számára ezek a kérések úgy fognak megjelenni, mintha az Ön számítógépéről származnának a kérések. Ez azt jelenti, hogy egy kilépő relé futtatását általában jogi szempontból nagyobb tehernek szokták tekinteni, mint más típusú Tor-relék futtatását.
Mielőtt Ön kilépő relévé válna, erősen ajánlott elolvasni a jogi erőforrásokat és a kilépő csomópont futtatására vonatkozó tippeket.
Kilépő relé beállítása érdekében tekintse meg ezt és ezt a weboldalt.
Beállítás
A torrc használatával Ön beállíthatja, hogy mely szolgáltatásokat kívánja engedélyezni a kilépő relén keresztül.
Tegye a relét kilépő relévé:
ExitRelay 1
Minden adatforgalom engedélyezése:
ExitPolicy accept *:*
Kizárólag a 6660-6667 IRC-portok engedélyezése, és semmi más ne léphessen ki a relén keresztül:
ExitPolicy accept *:6660-6667,reject *:*
Alapértelmezés szerint a Tor bizonyos portokat blokkol. Ezt a torrc segítségével felülbírálhatja, például az NNTP engedélyezése által:
ExitPolicy accept *:119
+100Mbps Exit Relay configuration example
Ha Ön egy gyors kilépő relét (+100 Mbps) üzemeltet az ORPort 443 és DirPort 80 beállításokkal, akkor az alábbi beállításmódosítások ötletként szolgálhatnak a Tor beállítása számára az iptables tűzfal és a pdnsd DNS-gyorsítótár mellett. Fontos, hogy először olvassa el a Relay Post-install and good practices (Relé feltelepítése utáni gyakorlatok és bevált gyakorlatok) című leírást.
systemd-nspawn konténerben történő Tor feltelepítése érdekében tekintse meg a #Tor futtatása egy systemd-nspawn konténerben, virtuális hálózati interfésszel című leírást.Tor
Nyitott fájlleírók maximális számának megemelése
Annak érdekében, hogy kezelve legyen több mint 32768 kapcsolat, a LimitNOFILE értéke megemelhető [5]:
/etc/systemd/system/tor.service.d/increase-file-limits.conf
[Service] LimitNOFILE=65536
Annak érdekében hogy sikeresen meg legyen emelve a nofile korlát, előfordulhat, hogy a következőket is hozzá kell fűznie:
/etc/security/limits.conf
... tor soft nofile 65536 tor hard nofile 65536 @tor soft nofile 65536 @tor hard nofile 65536
A tor felhasználóként ellenőrizze le az ulimit -Hn paranccsal, hogy a nofile (fájlleíró) korlát sikeresen meg lett-e emelve.
Root felhasználóként a tor.service elindítása a Tor privilegizált portokhoz történő hozzákötése érdekében
A Tor privilegizált portokhoz történő hozzákötése érdekében a szolgáltatást root felhasználóként kell elindítani. Kérjük, adja meg az User tor beállítást a /etc/tor/torrc fájlban.
Tor beállítása
Példa a beállításra:
/etc/tor/torrc
SOCKSPort 0 ## Pure relay configuration without local socks proxy Log notice stdout ## Default Tor behavior ControlPort 9051 ## For nyx connection CookieAuthentication 1 ## For nyx connection ORPort 443 ## Service must be started as root Address $IP ## IP or FQDN Nickname $NICKNAME ## Nickname displayed in Tor Relay Search RelayBandwidthRate 500 Mbits ## bytes/KBytes/MBytes/GBytes/KBits/MBits/GBits RelayBandwidthBurst 1000 MBits ## bytes/KBytes/MBytes/GBytes/KBits/MBits/GBits ContactInfo $E-MAIL ## Tor Relay good practices suggests an email DirPort 80 ## Service must be started as root DirPortFrontPage /etc/tor/tor-exit-notice.html ## Original MyFamily $($KEYID),$($KEYID)... ## Remember $ in front of keyid(s) ;) ExitPolicy reject XXX.XXX.XXX.XXX/XX:* ## Block domain of public IP in addition to std. exit policy User tor ## Return to tor user after service started as root DisableDebuggerAttachment 0 ## For nyx connection ### Performance related options ### AvoidDiskWrites 1 ## Reduce wear on SSD DisableAllSwap 1 ## Service must be started as root HardwareAccel 1 ## Look for OpenSSL hardware cryptographic support NumCPUs 2 ## Only start two threads
A részletekkel kapcsolatban tekintse meg a tor(1) man súgót.
A Tor alapértelmezés szerint egy SOCKS proxyt nyit a 9050-es porton — még akkor is, ha Ön nem állít be egyet. Állítsa a SOCKSPort 0 értékre, ha a Tort csak reléként kívánja futtatni, és nem kíván saját helyi alkalmazáskapcsolatokat létrehozni.
A Log notice stdout a naplózást stdout-ra módosítja, amely egyben a Tor alapértelmezett beállítása is.
A ControlPort 9051, a CookieAuthentication 1 és a DisableDebuggerAttachment 0 lehetővé teszi az nyx számára a Torhoz történő hozzácsatlakozást és a kapcsolatok megjelenítését.
Az ORPort 443 és a DirPort 80 lehetővé teszi a Tor számára, hogy figyelni tudjon a 443-as és a 80-as porton.
A DirPortFrontPage a 80-as porton megjeleníti a tor-exit-notice.html fájlt.
Az ExitPolicy reject XXX.XXX.XXX.XXX/XX:* értéknek tükröznie kell az Ön nyilvános IP-címét és hálózati maszkját, amely az ip addr paranccsal szerezhető be, így a kilépő kapcsolatok nem tudnak csatlakozni a gazdagép vagy a szomszédos gépek nyilvános IP-címéhez, és nem tudják megkerülni a tűzfalakat.
Az AvoidDiskWrites 1 csökkenti a számítógép adathordozójára történő írásokat és így végsősoron az SSD elhasználódását.
A DisableAllSwap 1 "megkísérli zárolni az összes jelenlegi és jövőbeli memórialapot, így a memória nem lapozható ki".
Ha a grep aes /proc/cpuinfo azt adja vissza, hogy a CPU támogatja az AES utasításokat, és a lsmod | grep aes azt adja vissza, hogy a modul be van töltve, akkor Ön megadhatja a HardwareAccel 1 értéket, amely megpróbálja "a beépített (statikus) kriptográfiai hardveres gyorsítást használni, amennyiben a hardver elérhető". Részletekért tekintse meg a https://www.torservers.net/wiki/setup/server#aes-ni_crypto_acceleration leírást.
Az ORPort 443, a DirPort 80 és a DisableAllSwap 1 beállítások megkövetelik, hogy a Tor szolgáltatást root felhasználóként indítsa el a #Root felhasználóként a tor.service elindítása a Tor privilegizált portokhoz történő hozzákötése érdekében című részben leírtak szerint.
Használja az User tor beállítást annak érdekében, hogy a Tor jogosultságai a megfelelő szintre legyenek lecsökkentve.
iptables
Állítsa be és tanulja meg használni az iptables programot, ahelyett, hogy Ön egy Egyszerű állapotalapú tűzfal lenne, ahol a kapcsolatkövetésnek több ezer kapcsolatot kellene nyomon követnie egy Tor kilépő relén. Ez a tűzfalbeállítás állapotmentes.
/etc/iptables/iptables.rules
*raw -A PREROUTING -j NOTRACK -A OUTPUT -j NOTRACK COMMIT *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -p tcp ! --syn -j ACCEPT -A INPUT -p udp -j ACCEPT -A INPUT -p icmp -j ACCEPT -A INPUT -p tcp --dport 443 -j ACCEPT -A INPUT -p tcp --dport 80 -j ACCEPT -A INPUT -i lo -j ACCEPT COMMIT
A -A PREROUTING -j NOTRACK és a -A OUTPUT -j NOTRACK letiltja a kapcsolatkövetést a raw táblában.
A :INPUT DROP [0:0] az alapértelmezett INPUT cél, és eldobja azokat a bejövő forgalmakat, amelyeket nem kifejezetten ACCEPT értékkel engedélyezünk.
A :FORWARD DROP [0:0] az alapértelmezett FORWARD cél, és csak akkor releváns, amikor a gép egy normál router, nem pedig amikor a gép egy onion router.
A :OUTPUT ACCEPT [0:0] az alapértelmezett OUTPUT cél, és minden kimenő kapcsolatot engedélyez.
A -A INPUT -p tcp ! --syn -j ACCEPT az alábbi szabályok szerinti már létrejött bejövő TCP-kapcsolatokat, valamint a kilépő csomópontból létrejött TCP-kapcsolatokat engedélyezi.
A -A INPUT -p udp -j ACCEPT minden bejövő UDP-kapcsolatot engedélyez, mivel nem használunk kapcsolatkövetést.
A -A INPUT -p icmp -j ACCEPT engedélyezi az ICMP protokollt.
A -A INPUT -p tcp --dport 443 -j ACCEPT engedélyezi a bejövő kapcsolatokat az ORPort számára.
A -A INPUT -p tcp --dport 80 -j ACCEPT engedélyezi a bejövő kapcsolatokat a DirPort számára.
A -A INPUT -i lo -j ACCEPT engedélyez minden kapcsolatot a visszacsatolási felületen.
pdnsd
Használhatja a pdnsd programot a DNS-lekérdezések helyi gyorsítótárazására, így a kilépési relé gyorsabban tudja feloldani a DNS-t, és a kilépési relé nem továbbítja az összes DNS-lekérdezést egy külső DNS-rekurzornak.
/etc/pdnsd.conf
...
perm_cache=102400 ## (Default value)*100 = 1MB * 100 = 100MB
...
server {
label= "resolvconf";
file = "/etc/pdnsd-resolv.conf"; ## Preferably do not use /etc/resolv.conf
timeout=4; ## Server timeout, this may be much shorter than the global timeout option.
uptest=query; ## Test availability using empty DNS queries.
query_test_name="."; ## To be used if remote servers ignore empty queries.
interval=10m; ## Test every 10 minutes.
purge_cache=off; ## Ignore TTL.
edns_query=yes; ## Use EDNS for outgoing queries to allow UDP messages larger than 512 bytes. May cause trouble with some legacy systems.
preset=off; ## Assume server is down before uptest.
}
...
Ez a beállításvázlat azt mutatja be, hogy miként lehet a szokásos DNS-rekurzorhoz intézett lekérdezéseket helyben gyorsítótárazni, és a pdnsd gyorsítótár méretét 100 MB méretűre növelni.
Cenzúrázatlan DNS
Ha az Ön helyi DNS-rekurzora valamilyen módon cenzúrázott vagy beavatkozik a DNS-lekérdezésekbe, akkor tekintse meg a Harmadik fél DNS-szolgáltatásai című leírást az alternatívákért, és adja hozzá azokat külön szerver-szakaszként a /etc/pdnsd.conf fájlban a Pdnsd#DNS servers alapján.
Relé működésének biztosítása
A tor relé működésének ellenőrzése érdekében ellenőrizze le a journal
vagy az unit status segítségével azt, hogy a tor.service megfelelően elindult-e.
Ha nincsenek hibák, akkor futtassa az nyx parancsot annak ellenőrzése érekében, hogy a relé létrehoz-e kapcsolatokat.
Ne aggódjon, amikor az Ön új reléje kezdetben lassú. Ez normális jelenség.
Körülbelül 3 óra elteltével az Ön reléje közzé kell, hogy legyen téve, és kereshetőnek kell, hogy legyen a Relay Search weboldalon.
Tor DNS
A DNS-lekérdezések a parancssori felületen a tor-resolve használatával hajthatók végre. Például:
$ tor-resolve archlinux.org
66.211.214.131
A Tor 0.2.x verziószéria egy beépített DNS-továbbítót (DNS forwarder) is biztosít. Ennek engedélyezése érdekében adja hozzá a következő sorokat a Tor beállításfájlhoz, majd indítsa újra a szolgáltatást:
/etc/tor/torrc
DNSPort 9053 AutomapHostsOnResolve 1 AutomapHostsSuffixes .exit,.onion
Ez lehetővé teszi, hogy a Tor a hagyományos DNS-szerverekhez hasonlóan DNS-kéréseket fogadjon (a 9053-as porton figyelve), és a doménnevet a Tor hálózatán keresztül oldja fel.
Mindkét módszer hátránya, hogy csak az A, AAAA és PTR rekordokra vonatkozó DNS-lekérdezéseket képes feloldani: Az MX és NS lekérdezésekre soha nem érkezik válasz. További információért tekintse meg a Debian-alapú bevezetőt.
Tor DNS rendszerének a használata az egész operációs rendszeren
Be lehet állítani az Ön operációs rendszerét úgy, hogy az a Tor DNS-ét használja minden olyan A, AAAA és PTR lekérdezéshez, amelyet az operációs rendszer végez, függetlenül attól, hogy Ön végül a Tor használatával csatlakozik-e a végső célállomáshoz. Ennek érdekében állítsa be az operációs rendszert úgy, hogy az a DNS-szerverként a 127.0.0.1 címet használja, majd szerkessze a /etc/tor/torrc fájlban a DNSPort sort az alábbira:
DNSPort 53
Alternatív megoldásként Ön használhat helyi gyorsítótárazó DNS-szervert, például dnsmasq vagy pdnsd szolgáltatást, amely azt is ellensúlyozza, hogy a Tor DNS-szervere valamivel lassabb a hagyományos DNS-szervereknél. Az alábbi utasítások bemutatják, hogy miként állítható be erre a célra a dnsmasq. Vegye figyelembe, hogy ha Ön a NetworkManager szolgáltatást használja, akkor a beállításfájlt Önnek a NetworkManager (Magyar)#dnsmasq című oldalon ismertetett helyre kell elhelyeznie.
Módosítsa a Tor beállítását úgy, hogy a DNS-kéréseket a 9053-as porton figyelje, majd telepítse fel a számítógépre a dnsmasq szoftvercsomagot.
Módosítsa a beállításfájlját úgy, hogy az tartalmazza a következőket:
/etc/dnsmasq.conf
no-resolv port=53 server=127.0.0.1#9053 listen-address=127.0.0.1
Ezek a beállítások úgy állítják be a dnsmasq szolgáltatást, hogy csak a helyi számítógépről érkező kérésekre figyeljen, és kizárólag a Tor DNS-szerverét használja felsőbb szintű szolgáltatóként. Most szükséges szerkeszteni a /etc/resolv.conf fájlt úgy, hogy a rendszer csak a dnsmasq szervert kérdezze:
/etc/resolv.conf
nameserver 127.0.0.1
Indítsa el a dnsmasq.service szolgáltatást.
Végül, ha Ön dhcpcd szolgáltatást használ, akkor Önnek úgy kell módosítania a dhcpcd beállítását, hogy a dhcpcd ne módosítsa a resolv.conf fájlt. Adja hozzá a dhcpcd beállításfájlhoz ezt a sort:
/etc/dhcpcd.conf
nohook resolv.conf
Ha Ön már rendelkezik egy nohook sorral, akkor adja hozzá a resolv.conf értéket vesszővel elválasztva.
Torsocks
A torsocks lehetővé teszi egy alkalmazás használatát a Tor hálózaton keresztül anélkül, hogy magán az alkalmazáson bármilyen beállítással kapcsolatos módosítást végre kellene hajtani. A torsocks(1) man súgója alapján:
- A torsocks egy burkolóprogram (wrapper) a torsocks függvénykönyvtár és az alkalmazás között annak érdekében, hogy minden internetes kommunikáció a Tor hálózaton keresztül történjen.
Tekintse meg itt a torsocks összehasonlítását az elődjével.
Példa a használatára:
$ torsocks elinks checkip.dyndns.org $ torsocks wget -qO- https://check.torproject.org/ | grep -i congratulations
Transzparens Torifikáció
Bizonyos esetekben biztonságosabb és gyakran egyszerűbb egy teljes rendszert transzparens módon Toron keresztül irányítani, ahelyett hogy az egyes alkalmazásokat Ön külön-külön állítaná be a Tor socks portjának használatára, nem is beszélve a DNS-szivárgások megakadályozásáról. A transzparens Torifikáció (Transparent Torification, "átlátható Torosítás") elvégezhető iptables segítségével úgy, hogy minden kimenő adatcsomag át legyen irányítva a Tor TransPort portján keresztül, kivéve magát a Tor-forgalmat. Miután ez be van állítva, az alkalmazásokat nem kell beállítani a Tor használatára, bár a Tor SOCKSPort továbbra is működni fog. Ez a Tor DNSPort portján keresztül a DNS esetében is működik, de vegye figyelembe, hogy a Tor csak a TCP protokollt támogatja, ezért a DNS-en kívüli UDP-csomagok nem küldhetők át a Toron, és ezért a szivárgások megakadályozása érdekében teljesen blokkolni kell őket.
Az iptables használata egy rendszer transzparens Torifikálására viszonylag erős védelmet nyújt a szivárgások ellen, de nem helyettesíti az olyan virtualizált Torifikációs megoldásokat, mint a Whonix vagy a TorVM [7]. A transzparens Torifikáció önmagában nem nyújt védelmet az ujjlenyomat-alapú támadások ellen sem, ezért ajánlott inkább egy olyan felejtő megoldást használni, mint a Tails. Az alkalmazások továbbra is megtudhatják a számítógép gépnevét, MAC-címét, sorozatszámát, időzónáját stb., és a root jogosultságokkal rendelkezők teljesen kikapcsolhatják a tűzfalat. Más szóval, az iptables segítségével végzett transzparens Torifikáció védelmet nyújt a hibásan beállított szoftverek által okozott véletlen kapcsolódások és DNS-szivárgások ellen, de nem elegendő a rosszindulatú programokkal vagy súlyos biztonsági sérülékenységekkel rendelkező szoftverekkel szembeni védelemhez.
Ha egy transzparens proxyt (transparent proxy) használnak, akkor lehetséges egy Tor-munkamenetet indítani mind a kliensről, mind a transzparens proxyról, létrehozva egy "Tor Toron keresztül" helyzetet. Ezzel nem meghatározott és potenciálisan nem biztonságos viselkedés jön létre. Elméletileg a felhasználó hat ugrást kaphat három helyett a Tor hálózatban. Azonban nem garantált, hogy a kapott három további ugrás különböző: A felhasználó végül ugyanazokat az ugrásokat kaphatja meg, akár fordított vagy kevert sorrendben is. A Tor Project véleménye szerint ez nem biztonságos [8][dead link 2025-11-17—HTTP 404] [9].
A transzparens Torifikáció engedélyezése érdekében használja a következő fájlt az iptables-restore és az ip6tables-restore számára (amelyeket belsőleg a systemd iptables.service és ip6tables.service szolgáltatásai használnak).
TransPort vagy a DNSPort használatán keresztül, és blokkol mindent, amit nem tud Torifikálni. Az AutomapHostsOnResolve engedélyezésével a Tor egy virtuális IP-címet fog visszaadni a VirtualAddrNetworkIPv4 tartományból. Ez a funkció lehetővé teszi, hogy a címeket feloldó alkalmazások zökkenőmentesen kapcsolódjanak a .onion címekhez.
- Mostantól a
--ipv6és a--ipv4használatos a protokollspecifikus módosításokhoz. Aziptables-restoreés azip6tables-restoremostantól ugyanazt a fájlt használhatja. - Ha a
--ipv6vagy a--ipv4szándékosan meg van adva, akkor aziptables-restorefigyelmen kívül hagyja a szabályt, amennyiben az nem a megfelelő protokollhoz tartozik. - Az
ip6tablesnem támogatja a--reject-withhasználatát.
Bizonyosodjon meg arról, hogy a torrc tartalmazza a következő sorokat:
VirtualAddrNetworkIPv4 10.192.0.0/10 AutomapHostsOnResolve 1 TransPort 9040 IsolateClientAddr IsolateClientProtocol IsolateDestAddr IsolateDestPort DNSPort 5353
További részletekért tekintse meg az iptables(8) man súgót.
iptables-restore: unable to initialize table 'nat' hibát kapja, akkor be kell töltenie a megfelelő kernelmodulokat a számítógép memóriájába:
# modprobe ip_tables iptable_nat ip_conntrack iptable-filter ipt_state
/etc/iptables/iptables.rules
*nat :PREROUTING ACCEPT [6:2126] :INPUT ACCEPT [0:0] :OUTPUT ACCEPT [17:6239] :POSTROUTING ACCEPT [6:408] -A OUTPUT -d 10.192.0.0/10 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j REDIRECT --to-ports 9040 -A OUTPUT -d 127.0.0.1/32 -p udp -m udp --dport 53 -j REDIRECT --to-ports 5353 -A OUTPUT -o lo -j RETURN --ipv4 -A OUTPUT -d 192.168.0.0/16 -j RETURN --ipv4 -A OUTPUT -d 172.16.0.0/12 -j RETURN --ipv4 -A OUTPUT -d 10.0.0.0/8 -j RETURN -A OUTPUT -m owner --uid-owner "tor" -j RETURN -A OUTPUT -p udp -m udp --dport 53 -j REDIRECT --to-ports 5353 -A OUTPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j REDIRECT --to-ports 9040 COMMIT *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT DROP [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -p icmp -j ACCEPT -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT --ipv4 -A INPUT -p tcp -j REJECT --reject-with tcp-reset --ipv4 -A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable --ipv4 -A INPUT -j REJECT --reject-with icmp-proto-unreachable --ipv6 -A INPUT -j REJECT --ipv4 -A OUTPUT -d 127.0.0.0/8 -j ACCEPT --ipv4 -A OUTPUT -d 192.168.0.0/16 -j ACCEPT --ipv4 -A OUTPUT -d 172.16.0.0/12 -j ACCEPT --ipv4 -A OUTPUT -d 10.0.0.0/8 -j ACCEPT --ipv6 -A OUTPUT -d ::1/8 -j ACCEPT -A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT -A OUTPUT -m owner --uid-owner "tor" -j ACCEPT --ipv4 -A OUTPUT -j REJECT --reject-with icmp-port-unreachable --ipv6 -A OUTPUT -j REJECT COMMIT
Ez a fájl az ip6tables-restore esetén is működik, ezért szimbolikus linket hozhat létre rá:
# ln -s /etc/iptables/iptables.rules /etc/iptables/ip6tables.rules
Ezután győződjön meg arról, hogy a Tor fut, majd indítsa el/engedélyezze az iptables és ip6tables systemd unit fájlokat.
Érdemes lehet hozzáadni a Requires=iptables.service és a Requires=ip6tables.service beállításokat ahhoz a systemd unit fájlhoz, amely bejelentkezteti a felhasználót (valószínűleg egy display manager) annak érdekében, hogy Ön megakadályozza a felhasználói folyamatok elindulását a tűzfal elindulása előtt. Részletekért tekintse meg a systemd oldalt.
Tippek és trükkök
Kernel képességei
Ha Ön a Tor-t nem root felhasználóként szeretné futtatni, és 1024-nál alacsonyabb portot szeretne használni, akkor a kernel képességei segítségével engedélyezheti, hogy a privilegizált portokhoz hozzá tudjon kapcsolódni:
# setcap CAP_NET_BIND_SERVICE=+eip /usr/bin/tor
Amennyiben Ön a tor.service szolgáltatást használja, akkor a systemd segítségével is megadhatja a tor számára a megfelelő jogosultságokat. Ennek az az előnye, hogy a jogosultságokat nem kell minden tor frissítés után újra alkalmazni:
/etc/systemd/system/tor.service.d/netcap.conf
[Service] CapabilityBoundingSet= CapabilityBoundingSet=CAP_NET_BIND_SERVICE AmbientCapabilities= AmbientCapabilities=CAP_NET_BIND_SERVICE
További részletekért tekintse meg a superuser.com weboldalon lévő leírást.
Az operációs rendszeren lévő Tor használata a Tor webböngészőben
A Tor webböngésző használatakor lehetőség van arra, hogy a már meglévő (és futásban lévő) tor.service legyen használva a webböngészőben, és abszolút feleslegesen ne legyen még egy második Tor-kapcsolat is létrehozva, amikor már amúgy is létezik egy a számítógépen.
Az erre vonatkozó utasítások a böngésző indítófájljában találhatók, amely alapértelmezés szerint a ~/.local/share/torbrowser/tbb/x86_64/tor-browser/Browser/start-tor-browser helyen található.
A 0.3.7 verziótól kezdve Ön a következő lépéseket követheti:
- A
/etc/tor/torrcfájlban keresse meg a#SOCKSPortbeállítást, és jegyezze fel az ott megadott címet és portot. Ha nincs cím megadva, akkor alapértelmezés szerint127.0.0.1, és ha nincs port megadva, akkor alapértelmezés szerint9050. - Kövesse a #Tor ControlPort és a #Tor Control jelszó beállítása szakaszokban található lépéseket, és jegyezze fel az Ön által beállított jelszót és vezérlő portot.
- A Tor webböngészőben navigáljon az
about:configoldalra, és állítsa be a következő beállításokat:# SETTING NAME VALUE # network.proxy.socks <SocksAddress> # network.proxy.socks_port <SocksPort> # extensions.torbutton.inserted_button true # extensions.torbutton.launch_warning false # extensions.torbutton.loglevel 2 # extensions.torbutton.logmethod 0 # extensions.torlauncher.control_port <ControlPort> # extensions.torlauncher.loglevel 2 # extensions.torlauncher.logmethod 0 # extensions.torlauncher.prompt_at_startup false # extensions.torlauncher.start_tor false
- Szerkessze a Tor webböngésző indítófájlját, amely alapértelmezés szerint a
~/.local/share/torbrowser/tbb/x86_64/tor-browser/Browser/start-tor-browserhelyen található. Cserélje le asecretértéket a vezérlőjelszóra a következő sorban:setControlPortPasswd ${TOR_CONTROL_PASSWD:='"secret"'}Figyelmeztetés Ne módosítsa asecretkörüli két idézőjelből álló készletet. - Indítsa újra a Tor webböngészőt. Ha sikeres az újraindítás, akkor a startoldalon egy üzenetnek kell megjelennie, amely elmagyarázza, hogy a kapcsolatot nem a Tor webböngésző kezeli, és a
tor.servicenaplójában egy olyan sor jelenik meg, amely szerintNew control connection opened from <SocksAddress>.
Tor futtatása a chroot környezetben
Biztonsági okokból kívánatos lehet a Tor futtatása egy chroot környezetben. A következő parancsfájl egy megfelelő chroot környezetet hoz létre a /opt/torchroot helyen:
~/torchroot-setup.sh
#!/bin/sh
export TORCHROOT=/opt/torchroot
mkdir -p $TORCHROOT
mkdir -p $TORCHROOT/etc/tor
mkdir -p $TORCHROOT/dev
mkdir -p $TORCHROOT/usr/bin
mkdir -p $TORCHROOT/usr/lib
mkdir -p $TORCHROOT/usr/share/tor
mkdir -p $TORCHROOT/var/lib
mkdir -p $TORCHROOT/var/log/tor/
ln -s /usr/lib $TORCHROOT/lib
cp /etc/hosts $TORCHROOT/etc/
cp /etc/host.conf $TORCHROOT/etc/
cp /etc/localtime $TORCHROOT/etc/
cp /etc/nsswitch.conf $TORCHROOT/etc/
cp /etc/resolv.conf $TORCHROOT/etc/
cp /usr/bin/tor $TORCHROOT/usr/bin/
cp /usr/share/tor/geoip* $TORCHROOT/usr/share/tor/
cp /lib/libnss* /lib/libnsl* /lib/ld-linux-*.so* /lib/libresolv* /lib/libgcc_s.so* $TORCHROOT/usr/lib/
cp $(ldd /usr/bin/tor | awk '{print $3}'|grep --color=never "^/") $TORCHROOT/usr/lib/
### /var/log/tor/notices.log is only needed if you run hidden services
# cp /var/log/tor/notices.log $TORCHROOT/var/log/tor/
cp -r /var/lib/tor $TORCHROOT/var/lib/
cp /etc/tor/torrc $TORCHROOT/etc/tor/
chown tor:tor $TORCHROOT
chmod 700 $TORCHROOT
chown -R tor:tor $TORCHROOT/var/lib/tor
chown -R tor:tor $TORCHROOT/var/log/tor
sh -c "grep --color=never ^tor /etc/passwd > $TORCHROOT/etc/passwd"
sh -c "grep --color=never ^tor /etc/group > $TORCHROOT/etc/group"
mknod -m 644 $TORCHROOT/dev/random c 1 8
mknod -m 644 $TORCHROOT/dev/urandom c 1 9
mknod -m 666 $TORCHROOT/dev/null c 1 3
if [ "$(uname -m)" = "x86_64" ]; then
cp /usr/lib/ld-linux-x86-64.so* $TORCHROOT/usr/lib/.
ln -sr /usr/lib64 $TORCHROOT/lib64
ln -s $TORCHROOT/usr/lib ${TORCHROOT}/usr/lib64
fi
A parancsfájl root felhasználóként történő futtatása után a Tor elindítható a chroot környezetben a következő paranccsal:
# chroot --userspec=tor:tor /opt/torchroot /usr/bin/tor
Ha Ön a systemd-t használja, akkor az elindítás elvégezhető a szolgáltatás szerkesztése által:
/etc/systemd/system/tor.service.d/chroot.conf
[Service] User=root ExecStart= ExecStart=/usr/bin/sh -c "chroot --userspec=tor:tor /opt/torchroot /usr/bin/tor -f /etc/tor/torrc" KillSignal=SIGINT
Tor futtatása egy systemd-nspawn konténerben, virtuális hálózati interfésszel
Ebben a példában létrehozunk egy systemd-nspawn konténert tor-exit néven, virtuális macvlan hálózati csatolófelülettel.
Tekintse meg a systemd-nspawn és a systemd-networkd oldalakat a teljes dokumentációért.
Host telepítése és beállítása
Ebben a példában a konténer a /srv/container könyvtárban fog elhelyezkedni:
# mkdir -p /srv/container/tor-exit
Telepítse fel a számítógépre az arch-install-scripts szoftvercsomagot.
Telepítse fel a számítógépre a base, tor és nyx szoftvercsomagokat a systemd-nspawn#Create and boot a minimal Arch Linux container szerint:
# pacstrap -K -ci /srv/container/tor-exit base tor nyx
Szimbolikus link a konténerben lévő host gépen történő regisztrálás számára, a systemd-nspawn#Management szerint:
# ln -s /srv/container/tor-exit/ /var/lib/machines/
Virtuális hálózati csatolófelület
Hozzon létre egy beilleszthető beállításfájlt (drop-in fájlt) a konténer számára:
/etc/systemd/nspawn/tor-exit.nspawn
[Network] MACVLAN=interface [Exec] LimitNOFILE=65536
A MACVLAN=interface létrehoz egy mv-interface nevű "macvlan" csatolófelületet, és hozzárendeli azt a konténerhez. A részletekért tekintse meg a systemd-nspawn#Use a "macvlan" or "ipvlan" interface leírást. Ez biztonsági szempontból ajánlott, mivel lehetővé teszi, hogy privát IP-címet adjon a konténernek, és az ne ismerje a gépe IP-címét. Ez segíthet a DNS-kérések elrejtésében.
LimitNOFILE=65536 a #Nyitott fájlleírók maximális számának megemelése szerint.
Állítsa be a systemd-networkd szolgáltatást a hálózatának megfelelően a /srv/container/tor-exit/etc/systemd/network/mv-interface.network helyen.
A systemd-nspawn elindítása és engedélyezése
Indítsa el/engedélyezze a systemd-nspawn@tor-exit.service szolgáltatást.
Konténer beállítása
Jelentkezzen be a konténerbe. (Részletekért tekintse meg a systemd-nspawn#machinectl leírást) :
# machinectl shell root@tor-exit
A systemd-networkd elindítása és engedélyezése
Indítsa el és engedélyezze a systemd-networkd.service szolgáltatást. A networkctl megjeleníti, hogy a systemd-networkd megfelelően be van-e állítva.
Tor beállítása
Tekintse meg a #Tor relay futtatása című leírást.
Java
Biztosítani lehet, hogy egy java alkalmazás a Toron keresztül proxizza a kapcsolatait a környezeti változója megadásával:
JAVA_OPTIONS="$JAVA_OPTIONS -DsocksProxyHost=localhost -DsocksProxyPort=9050"
Hibaelhárítás
Tor böngésző proxy problémái
A Tor böngésző általában működik jelentősebb testreszabás nélkül. Ha a beépített proxy bármely webhely esetén a proxy server is refusing connections hibával meghiúsul, akkor fontolja meg a böngésző újratelepítését a ~/.local/share/torbrowser/ könyvtár eltávolításával együtt. (Győződjön meg afelől, hogy az eltávolítás előtt Ön biztonsági mentést készített a fontos fájlokról).