Jump to content

Tor (Magyar)

From ArchWiki
Fordítás állapota: Ez az oldal az angol Tor című oldal magyar nyelvre lefordított változata. Utolsó fordítás dátuma: 2026.07.23. Amennyiben a lefordítás időpontja óta az angol nyelvű oldalon történtek újabb módosítások, akkor Ön segíthet hozzászinkronizálni az angolhoz ezt a magyar nyelvű fordítást.

A Tor Project (The onion routing) a hagymarétegszerű útválasztás (onion routing) egyik nyílt forráskódú implementációja, amely teljesen szabad és teljesen ingyenes hozzáférést biztosít egy anonim proxyhálózathoz. Elsődleges célja az internetes anonimitás lehetővé tétele a forgalomelemzési támadások elleni védelem révén.

A Tor hálózat felhasználói egy hagymaproxy szoftvert futtatnak a saját számítógépükön (ez az ugynevezett "onion proxy"), amely SOCKS felületet biztosít a kliensei számára. Ez a szoftver csatlakozik a Tor hálózathoz, és időszakonként egy virtuális áramkört hoz létre a Tor hálózaton keresztül. A Tor réteges módon alkalmazza a kriptográfiát (innen ered a "hagyma" hasonlat), biztosítva az útválasztók közötti előremenő titkosságot (forward secrecy).

E folyamat során a hagymaproxy kezeli a hálózati forgalmat a végfelhasználó anonimitásának biztosítása érdekében. Úgy őrzi meg a felhasználó anonimitását, hogy titkosítja az adatforgalmat, majd az eltitkosított adatforgalmat a Tor hálózat más csomópontjain keresztül továbbítja, majd az utolsó csomóponton (amely csomópont fogadja az Ön forgalmát, mielőtt továbbítaná azt az Ön által megadott szerverre) visszafejti az adatforgalmat. Ennek egyik hátránya, hogy a Tor használata a forgalom nagymértékű átirányítása miatt jelentősen lassabb lehet, mint egy hagyományos közvetlen kapcsolat. Emellett, bár a Tor védelmet nyújt a forgalomelemzés ellen, nem képes megakadályozni a forgalom megerősítését a Tor hálózat határain (azaz a hálózatba belépő és onnan kilépő forgalom esetében). További információkért tekintse meg a Wikipedia:Tor (anonymity network) című leírást.

Megjegyzés A Tor önmagában nem elegendő az anonimitás fenntartásához. Számos jelentős buktatóra kell odafigyelni. Ezzel kapcsolatban tekintse meg az A Tor Browser használatának ajánlott biztonsági gyakorlatai című leírást.

Telepítés

Telepítse fel a számítógépre a torbrowser-launcher szoftvercsomagot a Tor böngésző (Tor Browser) használata érdekében. A Tor böngésző használata (amely a Tor hálózatot használja) az egyetlen támogatott módja a web anonim módon történő böngészésének.

Azoknak a felhasználóknak, akik a Tor-t más szoftverekkel kívánják manuálisan együtt használni, reléket (átjátszókat) kívánnak üzemeltetni, vagy hagymaszolgáltatásokat kívánnak hosztolni (hosting onion services), nekik a tor szoftvercsomagot kell feltelepíteniük a számítógépre. E cikk nagy része ezt a felhasználási módot tárgyalja.

Az Nyx egy parancssorban működő megfigyelőprogram a Tor számára, amely sávszélesség-használati adatokat, kapcsolatrészleteket és menet közbeni beállításszerkesztést biztosít. A használata érdekében telepítse fel a számítógépre az nyx szoftvercsomagot.

Használat

Indítsa el/engedélyezze a tor.service szolgáltatást. Alternatív megoldásként indítsa el manuálisan tor felhasználóként:

[tor]$ /usr/bin/tor
Tipp A Tor böngésző saját Tor példányt futtat, ezért a használatához nincs szükség a tor.service engedélyezésére.

Annak érdekében, hogy egy bizonyos programot Ön a Tor-on keresztül használhasson, állítsa be a bizonyos programot úgy, hogy SOCKS5 proxyként a 127.0.0.1 vagy a localhost címet használja, a port pedig 9050 legyen (a szabványos beállításokkal működő egyszerű Tor esetén).

Tipp Ha több bejegyzés van jelen, akkor a Tor alapértelmezés szerint folyamizolációt fog végrehajtani a figyelők (listeners) között.

A proxy támogatja a távoli DNS-feloldást: Használja a socks5h://localhost:9050 beállítást a kilépési csomópontból történő DNS-feloldás érdekében (a socks5 helyett, amely helyi DNS-feloldást használ).

Annak ellenőrzése érdekében, hogy a Tor valóban megfelelően működik-e, látogassa meg a https://check.torproject.org/ weboldalt a Tor böngészővel vagy a CURL használatával:

$ curl -x socks5h://localhost:9050 -s https://check.torproject.org

Beállítás

A Tor alapértelmezés szerint a /etc/tor/torrc fájlból szokta beolvasni a beállítását, vagy ha ez a fájl nem található, akkor a $HOME/.torrc fájlból szokott beolvasni. A beállítások magyarázata megtalálható a tor(1) man súgóban.

A "beilleszthető kódrészletfájlok" (drop in fájlok, ebben az esetben a "beilleszthető beállításfájlok") támogatása a következő engedélyezése által érhető el:

/etc/tor/torrc
%include /etc/torrc.d/*.conf

A beállítás módosítása után töltse be újból a számítógép memóriájába a tor.service szolgáltatást.

Tor ControlPort

Egyes programok hozzáférést igényelhetnek az Ön Tor ControlPort portjához annak érdekében, hogy alacsony szintű vezérlést kapjanak az Ön Tor-csomópontja felett.

A ControlPort lehetővé teszi más programok számára, hogy a Tor-csomópont futása közben figyelemmel lehessen kísérni és módosítani lehessen annak beállítását, illetve információkat lehessen lekérni a Tor hálózat és annak áramköreinek állapotáról.

Az engedélyezése érdekében adja hozzá a következő sort az Ön torrc fájljához:

ControlPort 9051

A The Tor Control Protocol című leírásból:

Biztonsági okokból a stream (Tor Control) nem szabad, hogy elérhető legyen a nem megbízható felek számára.

A biztonság növelése érdekében korlátozza a ControlPort hozzáférését cookie file, control password vagy mindkettő használatával.

Figyelmeztetés Ön csak megbízható folyamatoknak és felhasználóknak adjon jelszóhozzáférést vagy cookie-hozzáférést, mivel ezek felhasználhatók a szolgáltatás bármely beállításának a módosítása céljából.

Nyx

Feltételezve, hogy a ControlPort 9051 be van állítva a torrc fájlban, a nyx programot Ön a következő futtatásával tudja elindítani:

$ nyx

Annak érdekében, hogy Ön az nyx programban figyelni tudja a Tor-kapcsolatokat [1] adja hozzá a következőt a torrc fájlhoz:

DisableDebuggerAttachment 0
Megjegyzés Nem ajánlott az nyx program korlátozás nélküli futtatása. Kövesse az #Tor Control cookie fájl beállítása és/vagy a #Tor Control jelszó beállítása című útmutatót.

Adja hozzá az Ön torrc fájljához a következőt:

CookieAuthentication 1
CookieAuthFile /var/lib/tor/control_auth_cookie
CookieAuthFileGroupReadable 1
DataDirectoryGroupReadable 1

A változtatások érvénybelépése érdekében indítsa újra a tor.service szolgáltatást.

A CookieAuthentication engedélyezése korlátozza a hozzáférést a ControlPort porthoz azáltal, hogy kikényszeríti a fájlengedélyeket a Tor cookie fájlon és a Tor adatkönyvtáron.

Adjon hozzá felhasználókat a tor felhasználói csoporthoz annak érdekében, hogy hozzáférést biztosítson számukra a Tor cookie fájlhoz.

Ezzel a paranccsal Ön ellenőrizheti a jogosultságokat:

$ stat -c%a /var/lib/tor /var/lib/tor/control_auth_cookie
750
640

Tor Control jelszó beállítása

Konvertálja át az Ön egyszerű szöveges jelszavát hash értékre:

$ set +o history # unset bash history
$ tor --hash-password 'az_Ön_egyszerű_szöveges_jelszava'
$ set -o history # set bash history

Adja hozzá a létrehozott hash értéket a torrc fájlhoz:

HashedControlPassword az_Ön_hash_értéke
Megjegyzés A bash "parancssorelőzmények" funkciója (bash history) megakadályozza, hogy az Ön egyszerű szöveges jelszava bekerüljön a bash parancssor $HISTFILE fájljába.

Tor ControlSocket megnyitása

Ha egy program hozzáférést igényel az Ön Tor ControlSocket-jéhez (például egy Unix tartományi Socket-hez), akkor adja hozzá a következőket az Ön torrc fájljához:

ControlSocket /var/lib/tor/control_socket
ControlSocketsGroupWritable 1
DataDirectoryGroupReadable 1

Adja hozzá a tor felhasználói csoporthoz azt a felhasználót, aki a programot futtatni fogja.

Indítsa újra a tor.service szolgáltatást, és indítsa újra a programot.

A ControlSocket jogosultságainak ellenőrzése érdekében futtassa a következőt:

$ stat -c%a /var/lib/tor /var/lib/tor/control_socket
750
660

Tesztelés

A ControlPort tesztelése érdekében futtassa az openbsd-netcat szoftvercsomagban lévő nc programot a következőkkel:

$ echo -e 'PROTOCOLINFO\r\n' | nc 127.0.0.1 9051

A ControlSocket tesztelése érdekében futtassa a socat programot a következőkkel:

$ echo -e 'PROTOCOLINFO\r\n' | socat - UNIX-CLIENT:/var/lib/tor/control_socket

Mindkét parancsnak ki kell, hogy írja a következőket:

250-PROTOCOLINFO 1
250-AUTH METHODS=COOKIE,SAFECOOKIE,HASHEDPASSWORD COOKIEFILE="/var/lib/tor/control_auth_cookie"
250-VERSION Tor="0.4.8.12"
250 OK
514 Authentication required.

További parancsokért tekintse meg a The Tor Control Protocol című leírást.

Webböngészés

Az anonim böngészés egyetlen támogatott módja a Tor böngésző (Tor Browser) használata, amely a Firefox javított változatát használja. A Tor böngésző a torbrowser-launcher szoftvercsomaggal telepíthető fel a számítógépre, és a parancssorból a torbrowser-launcher paranccsal indítható el.

Megjegyzés Bár a Tor használható hagyományos böngészőkkel is, ez mégsem ajánlott. Még "privát böngészés" módban is olyan tényezők, mint az ujjlenyomat-képzés (fingerprinting), a bővítmények (plugins), valamint a DNS-szivárgások felfedhetik az Ön IP-címét vagy személyazonosságát. [2]

HTTP proxy

A Tor beépített alagút-alapú HTTP-proxyt (tunneled HTTP proxy) kínál, és használható HTTP-proxyval, például a Privoxy-val is, azonban általában a SOCKS5 könyvtár használata az ajánlott.

Tor

Adja hozzá a következő sort a torrc fájlhoz annak érdekében, hogy a localhost-on a 8118 port HTTP-proxy formájában legyen beállítva:

HTTPTunnelPort 127.0.0.1:8118

További információkért tekintse meg a Tor man súgóját.

Firefox

A SmartProxy vagy a FoxyProxy böngészőbővítmény lehetővé teszi, hogy különböző URL-ekhez vagy az összes böngészési forgalomhoz Ön több proxyt adjon meg. A Firefox újraindítása után manuálisan állítsa be a Firefox webböngészőt úgy, hogy a localhost-on a 8118-as portot használja, ahol a Privoxy fut. Ezek a beállítások az Add > Standard proxy type menüpont alatt érhetők el. Válasszon ki egy proxycímkét (például Tor), majd adja meg a portot és a gépnevet a HTTP Proxy és az SSL Proxy mezőkben. Annak ellenőrzéséhez, hogy a Tor megfelelően működik-e, keresse fel a Tor Check webhelyet, majd kapcsolja be a Tort.

Privoxy

Ezt a beállítást Ön más alkalmazásokkal, például üzenetküldőkkel (pl. Jabber, IRC kliensek) is használhatja. A HTTP-proxykat támogató alkalmazásokat a Privoxy programhoz hozzácsatlakoztathatja (azaz 127.0.0.1:8118). Ha közvetlenül SOCKS-proxyt szeretne használni, akkor Ön az alkalmazást a Torra irányíthatja (azaz 127.0.0.1:9050). Ennek a módszernek azonban az a hátránya, hogy azok az alkalmazások, amelyek maguk végzik a DNS-feloldást, információkat szivárogtathatnak ki. Fontolja meg inkább a Socks4A használatát (például a Privoxy program használatával).

Azonnali üzenetküldés

Annak érdekében, hogy egy azonnali üzenetküldő klienst Ön a Tor-ral használjon, nincs szükség HTTP-proxyra, például privoxy-ra. Közvetlenül a Tor szolgáltatását fogjuk használni, amely alapértelmezés szerint a 9050-es porton figyel.

Pidgin

This article or section is a candidate for moving to Pidgin.

Notes: Az azonnali üzenetküldő kliensek Tor használatát a kliensek saját oldalain kell dokumentálni annak érdekében, hogy elkerülhető legyen ennek az oldalnak a túlzsúfolása. (Discuss in Talk:Tor (Magyar))

A Pidgin beállítható oly módon, hogy globálisan vagy fiókonként használja a Tort. A Tor globális használata érdekében Ön lépjen a Tools -> Preferences -> Proxy menüpontra. Ha csak egy adott fiókhoz szeretné használni a Tort, akkor lépjen az Accounts > Manage Accounts menüpontra, válassza ki a kívánt fiókot, kattintson a Modify gombra, majd nyissa meg a Proxy lapot. A proxy beállításai a következők:

Proxy type: SOCKS 5
Host: 127.0.0.1
Port: 9050

Pacman

A pacman letöltési műveletei (a szoftvercsomag-adatbázisok, szoftvercsomagok és nyilvános kulcsok letöltése) a Tor hálózat használatával is végrehajthatók.

Előnyök:

  • Az Ön internetkapcsolatát figyelő és kifejezetten az Ön számítógépét célzó támadók többé nem tudják megfigyelni az Ön frissítésműveleteit. Ez megnehezíti a támadók számára annak kikövetkeztetését, hogy Ön mely szoftvercsomagokat telepítette, azok milyen verziójúak, illetve Ön milyen gyakran szokott frissíteni. Azonban a támadók más módokon továbbra is megtudhatják azt, hogy Ön pontosan milyen szoftvereket használ, és megtudhatják azok verziószámait is. Például mindezt megtehetik az Ön HTTP-szerveréről érkező adatcsomagok figyelésével vagy a gép vizsgálatával, amely felfedi a telepített HTTP-szervert és annak verzióját.
  • Ha egy tükörszerver nem onion szolgáltatás, akkor a Tor-útvonalán lévő rosszindulatú kilépési relé megfigyelheti az Ön frissítési műveleteit (rosszindulatú kilépési relé, mert a támadó hozta létre és az is irányítja, például az USA "nemzetbiztonsági", globálisan parazitamódon terjeszkedő bűnsztervezete), és eldöntheti, hogy megtámadja Önt, de továbbra se nem valószínű, hogy az Ön anonimitását meg tudja szüntetni.
  • Azoknak a támadóknak, akik úgy próbálják megakadályozni az, hogy az Ön számítógépe megkapja a biztonsági javításokat, hogy elhitetik az Ön számítógépével, hogy nincsenek új frissítések, nekik nehezebb dolguk lesz, mivel nem tudják kifejezetten az Ön számítógépét célba venni.

Hátrányok:

  • Hosszabb frissítési idők a nagyobb késleltetés és az alacsonyabb átviteli sebesség miatt. Ez nagy biztonsági kockázatot jelenthet, amennyiben a frissítéseket a lehető leggyorsabban kell alkalmazni, különösen az internethez közvetlenül csatlakozó gépeken. Ez akkor áll fenn, amikor egy súlyos biztonsági hiba könnyen felderíthető és kihasználható, és a támadók már elkezdték annyi rendszer célba vételét, amennyit csak tudnak, még mielőtt ezeket a rendszereket frissítenék a tulajdonosok.

Megbízhatóság a Tor használatával:

  • Önnek többé nincs szüksége működő DNS-re.
  • Ön a Tor hálózattól függ, valamint Ön a kilépési csomópontoktól függ, tehát, hogy vajon azok blokkolják-e a frissítéseket.
  • Ön a Tor szolgáltatás megfelelő működésére támaszkodik. A Tor szolgáltatás nem működhet, amennyiben nem áll rendelkezésre elegendő tárterület az adathordozón. Az ext4 fájlrendszerben a "Reserved blocks gid:" beállítás, a kvóták vagy más módszerek ezt kijavíthatják.
  • Amennyiben Ön olyan országban tartózkodik, ahol a Tor blokkolva van, vagy ha nagyon kevés vagy egyáltalán nincs Tor-felhasználó abban az országban, akkor Önnek hidakat (bridges) kell használnia.

Megjegyzés a GPG kulcsokkal kapcsolatban: A gyári Arch rendszeren a pacman csak azokban a kulcsokban bízik meg, amelyek vagy Ön által vannak aláírva (ez a pacman-key --lsign-key paranccsal végezhető el), vagy az 5 Arch főkulcs közül 3 által vannak aláírva. Ha egy rosszindulatú kilépési csomópont lecseréli a szoftvercsomagokat a saját kulcsával aláírt szoftvercsomagokra, akkor a pacman nem engedi a felhasználónak a szoftvercsomag feltelepítését a számítógépre.

Megjegyzés Ez nem feltétlenül igaz az Arch-ból származtatott egyéb disztribúciókra, a nem hivatalos szoftvercsomag-tárolókra és az AUR szoftvercsomag-tárolóra.
/etc/pacman.conf
...
XferCommand = /usr/bin/curl --socks5-hostname localhost:9050 --location --continue-at - --fail --output %o %u
...
Megjegyzés A szoftvercsomagadatbázis-aláírásokon folyamatban lévő munkálatok miatt előfordulhat, hogy Ön 404-es hibát kap az aláírásokra vonatkozóan. A pacman beállításaitól függően ennek ártalmatlannak kell lennie.

Tor relay futtatása

A Tor hálózat működése azon múlik, hogy az emberek sávszélességet biztosítanak és szolgáltatásokat üzemeltetnek. Ön többféle módon is hozzájárulhat a hálózat működéséhez.

Egy szokásos Tor-áramkör a következőkből áll (angolul "relay", ami magyarul "átjátszó", vagy "relé" szavakkal fordítható) :

Tor-felhasználó (Tor User) -> Őr relé (Guard Relay) -> Köztes relé (Middle Relay) -> Kilépő relé (Exit Relay) -> Célállomás (Destination), pl. example.com

További információkért tekintse meg a hivatalos dokumentációt és az Elvárások az reléüzemeltetőkkel szemben című leírást.

Köztes relé futtatása / Őr relé futtatása

Más néven a "nem kilépőrelék" (non-exit relays): Az "őr relé" (Guard Relay) a Tor-áramkör első ugrása, míg a "köztes relé" (Middle Relay) a második ugrás.

Ez azt jelenti, hogy az Ön számítógépe "belépési csomópontként" (entry node) vagy "továbbító reléként" (forwarding relay) fog működni, és a híddal ellentétben szerepelni fog a nyilvános Tor-könyvtárban. Az Ön IP-címe nyilvánosan látható lesz a Tor-könyvtárban, azonban a relé csak más relék vagy Tor kilépő csomópontok felé továbbít adatforgalmat, közvetlenül az internet felé nem.

A "nem kilépőrelé" (non-exit relay) beállítása érdekében tekintse meg ezt és ezt az oldalt.

Tor-híd futtatása

A Tor-híd (Tor bridge) egy olyan Tor relé, amely nincs felsorolva a nyilvános Tor könyvtárban, így lehetővé teszi az emberek számára a Tor hálózathoz való csatlakozást akkor is, amikor az országok kormányai vagy az internetszolgáltatók blokkolják az összes nyilvános Tor relét. További információkért és útmutatásokért azzal kapcsolatban, hogy miként lehet hídcímeket szerezni, látogassa meg a https://bridges.torproject.org/ weboldalt.

Egy Tor-híd beállítása érdekében tekintse meg ezt és ezt a weboldalt.

Tor kilépési relé futtatása

Bármely Tor-felhasználótól a normál internet felé irányuló kérésnek valamikor ki kell lépnie a Tor hálózatából, és a kilépő relék (exit relays) biztosítják ezt az alapvető szolgáltatást. A célállomás gazdagépe számára ezek a kérések úgy fognak megjelenni, mintha az Ön számítógépéről származnának a kérések. Ez azt jelenti, hogy egy kilépő relé futtatását általában jogi szempontból nagyobb tehernek szokták tekinteni, mint más típusú Tor-relék futtatását.

Mielőtt Ön kilépő relévé válna, erősen ajánlott elolvasni a jogi erőforrásokat és a kilépő csomópont futtatására vonatkozó tippeket.

Kilépő relé beállítása érdekében tekintse meg ezt és ezt a weboldalt.

Beállítás

This article or section is being considered for removal.

Reason: A 10 évnél régebbi tartalom kevés hozzáadott értéket képvisel a hivatalos dokumentáción túl, beleértve az esetleg hibás iptables-szabályokat is, amelyek kockázatot jelenthetnek. Emellett a pdnsd karbantartása 2012 óta megszűnt. A Tor Project a tűzfalszabályokhoz naprakész forrásokat, a DNS-hez pedig az unbound használatát ajánlja. [3][4] (Discuss in Talk:Tor (Magyar))

A torrc használatával Ön beállíthatja, hogy mely szolgáltatásokat kívánja engedélyezni a kilépő relén keresztül.

Tegye a relét kilépő relévé:

ExitRelay 1

Minden adatforgalom engedélyezése:

ExitPolicy accept *:*

Kizárólag a 6660-6667 IRC-portok engedélyezése, és semmi más ne léphessen ki a relén keresztül:

ExitPolicy accept *:6660-6667,reject *:*

Alapértelmezés szerint a Tor bizonyos portokat blokkol. Ezt a torrc segítségével felülbírálhatja, például az NNTP engedélyezése által:

ExitPolicy accept *:119

+100Mbps Exit Relay configuration example

This article or section is out of date.

Reason: Valószínűleg át kellene állni az elavult iptables használatáról az nftables használatára. Emellett érdemes felülvizsgálni, hogy a jelenlegi évben mi számít még "gyors relének". (Discuss in Talk:Tor (Magyar))

Ha Ön egy gyors kilépő relét (+100 Mbps) üzemeltet az ORPort 443 és DirPort 80 beállításokkal, akkor az alábbi beállításmódosítások ötletként szolgálhatnak a Tor beállítása számára az iptables tűzfal és a pdnsd DNS-gyorsítótár mellett. Fontos, hogy először olvassa el a Relay Post-install and good practices (Relé feltelepítése utáni gyakorlatok és bevált gyakorlatok) című leírást.

Megjegyzés Egy systemd-nspawn konténerben történő Tor feltelepítése érdekében tekintse meg a #Tor futtatása egy systemd-nspawn konténerben, virtuális hálózati interfésszel című leírást.
Tor
Nyitott fájlleírók maximális számának megemelése

Annak érdekében, hogy kezelve legyen több mint 32768 kapcsolat, a LimitNOFILE értéke megemelhető [5]:

/etc/systemd/system/tor.service.d/increase-file-limits.conf
[Service]
LimitNOFILE=65536

Annak érdekében hogy sikeresen meg legyen emelve a nofile korlát, előfordulhat, hogy a következőket is hozzá kell fűznie:

/etc/security/limits.conf
...
tor     soft    nofile    65536
tor     hard    nofile    65536
@tor    soft    nofile    65536
@tor    hard    nofile    65536

A tor felhasználóként ellenőrizze le az ulimit -Hn paranccsal, hogy a nofile (fájlleíró) korlát sikeresen meg lett-e emelve.

Root felhasználóként a tor.service elindítása a Tor privilegizált portokhoz történő hozzákötése érdekében

A Tor privilegizált portokhoz történő hozzákötése érdekében a szolgáltatást root felhasználóként kell elindítani. Kérjük, adja meg az User tor beállítást a /etc/tor/torrc fájlban.

Tor beállítása

Példa a beállításra:

/etc/tor/torrc
SOCKSPort 0                                       ## Pure relay configuration without local socks proxy

Log notice stdout                                 ## Default Tor behavior

ControlPort 9051                                  ## For nyx connection
CookieAuthentication 1                            ## For nyx connection

ORPort 443                                        ## Service must be started as root

Address $IP                                       ## IP or FQDN
Nickname $NICKNAME                                ## Nickname displayed in Tor Relay Search

RelayBandwidthRate 500 Mbits                      ## bytes/KBytes/MBytes/GBytes/KBits/MBits/GBits
RelayBandwidthBurst 1000 MBits                    ## bytes/KBytes/MBytes/GBytes/KBits/MBits/GBits

ContactInfo $E-MAIL                               ## Tor Relay good practices suggests an email

DirPort 80                                        ## Service must be started as root
DirPortFrontPage /etc/tor/tor-exit-notice.html    ## Original

MyFamily $($KEYID),$($KEYID)...                   ## Remember $ in front of keyid(s) ;)

ExitPolicy reject XXX.XXX.XXX.XXX/XX:*            ## Block domain of public IP in addition to std. exit policy

User tor                                          ## Return to tor user after service started as root

DisableDebuggerAttachment 0                       ## For nyx connection

### Performance related options ###
AvoidDiskWrites 1                                 ## Reduce wear on SSD
DisableAllSwap 1                                  ## Service must be started as root
HardwareAccel 1                                   ## Look for OpenSSL hardware cryptographic support
NumCPUs 2                                         ## Only start two threads

A részletekkel kapcsolatban tekintse meg a tor(1) man súgót.

A Tor alapértelmezés szerint egy SOCKS proxyt nyit a 9050-es porton — még akkor is, ha Ön nem állít be egyet. Állítsa a SOCKSPort 0 értékre, ha a Tort csak reléként kívánja futtatni, és nem kíván saját helyi alkalmazáskapcsolatokat létrehozni.

A Log notice stdout a naplózást stdout-ra módosítja, amely egyben a Tor alapértelmezett beállítása is.

A ControlPort 9051, a CookieAuthentication 1 és a DisableDebuggerAttachment 0 lehetővé teszi az nyx számára a Torhoz történő hozzácsatlakozást és a kapcsolatok megjelenítését.

Az ORPort 443 és a DirPort 80 lehetővé teszi a Tor számára, hogy figyelni tudjon a 443-as és a 80-as porton.

A DirPortFrontPage a 80-as porton megjeleníti a tor-exit-notice.html fájlt.

Az ExitPolicy reject XXX.XXX.XXX.XXX/XX:* értéknek tükröznie kell az Ön nyilvános IP-címét és hálózati maszkját, amely az ip addr paranccsal szerezhető be, így a kilépő kapcsolatok nem tudnak csatlakozni a gazdagép vagy a szomszédos gépek nyilvános IP-címéhez, és nem tudják megkerülni a tűzfalakat.

Az AvoidDiskWrites 1 csökkenti a számítógép adathordozójára történő írásokat és így végsősoron az SSD elhasználódását.

A DisableAllSwap 1 "megkísérli zárolni az összes jelenlegi és jövőbeli memórialapot, így a memória nem lapozható ki".

Ha a grep aes /proc/cpuinfo azt adja vissza, hogy a CPU támogatja az AES utasításokat, és a lsmod | grep aes azt adja vissza, hogy a modul be van töltve, akkor Ön megadhatja a HardwareAccel 1 értéket, amely megpróbálja "a beépített (statikus) kriptográfiai hardveres gyorsítást használni, amennyiben a hardver elérhető". Részletekért tekintse meg a https://www.torservers.net/wiki/setup/server#aes-ni_crypto_acceleration leírást.

Az ORPort 443, a DirPort 80 és a DisableAllSwap 1 beállítások megkövetelik, hogy a Tor szolgáltatást root felhasználóként indítsa el a #Root felhasználóként a tor.service elindítása a Tor privilegizált portokhoz történő hozzákötése érdekében című részben leírtak szerint.

Használja az User tor beállítást annak érdekében, hogy a Tor jogosultságai a megfelelő szintre legyenek lecsökkentve.

iptables

Állítsa be és tanulja meg használni az iptables programot, ahelyett, hogy Ön egy Egyszerű állapotalapú tűzfal lenne, ahol a kapcsolatkövetésnek több ezer kapcsolatot kellene nyomon követnie egy Tor kilépő relén. Ez a tűzfalbeállítás állapotmentes.

/etc/iptables/iptables.rules
*raw
-A PREROUTING -j NOTRACK
-A OUTPUT -j NOTRACK
COMMIT

*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -p tcp ! --syn -j ACCEPT
-A INPUT -p udp -j ACCEPT
-A INPUT -p icmp -j ACCEPT
-A INPUT -p tcp --dport 443 -j ACCEPT
-A INPUT -p tcp --dport 80 -j ACCEPT
-A INPUT -i lo -j ACCEPT
COMMIT

A -A PREROUTING -j NOTRACK és a -A OUTPUT -j NOTRACK letiltja a kapcsolatkövetést a raw táblában.

A :INPUT DROP [0:0] az alapértelmezett INPUT cél, és eldobja azokat a bejövő forgalmakat, amelyeket nem kifejezetten ACCEPT értékkel engedélyezünk.

A :FORWARD DROP [0:0] az alapértelmezett FORWARD cél, és csak akkor releváns, amikor a gép egy normál router, nem pedig amikor a gép egy onion router.

A :OUTPUT ACCEPT [0:0] az alapértelmezett OUTPUT cél, és minden kimenő kapcsolatot engedélyez.

A -A INPUT -p tcp ! --syn -j ACCEPT az alábbi szabályok szerinti már létrejött bejövő TCP-kapcsolatokat, valamint a kilépő csomópontból létrejött TCP-kapcsolatokat engedélyezi.

A -A INPUT -p udp -j ACCEPT minden bejövő UDP-kapcsolatot engedélyez, mivel nem használunk kapcsolatkövetést.

A -A INPUT -p icmp -j ACCEPT engedélyezi az ICMP protokollt.

A -A INPUT -p tcp --dport 443 -j ACCEPT engedélyezi a bejövő kapcsolatokat az ORPort számára.

A -A INPUT -p tcp --dport 80 -j ACCEPT engedélyezi a bejövő kapcsolatokat a DirPort számára.

A -A INPUT -i lo -j ACCEPT engedélyez minden kapcsolatot a visszacsatolási felületen.

pdnsd
Figyelmeztetés Ez a beállítás azt feltételezi, hogy az Ön hálózati DNS-feloldója megbízható (cenzúrázatlan).

Használhatja a pdnsd programot a DNS-lekérdezések helyi gyorsítótárazására, így a kilépési relé gyorsabban tudja feloldani a DNS-t, és a kilépési relé nem továbbítja az összes DNS-lekérdezést egy külső DNS-rekurzornak.

/etc/pdnsd.conf
...
perm_cache=102400                       ## (Default value)*100 = 1MB * 100 = 100MB
...
server {
    label= "resolvconf";
    file = "/etc/pdnsd-resolv.conf";    ## Preferably do not use /etc/resolv.conf
    timeout=4;                          ## Server timeout, this may be much shorter than the global timeout option.
    uptest=query;                       ## Test availability using empty DNS queries. 
    query_test_name=".";                ## To be used if remote servers ignore empty queries.
    interval=10m;                       ## Test every 10 minutes.
    purge_cache=off;                    ## Ignore TTL.
    edns_query=yes;                     ## Use EDNS for outgoing queries to allow UDP messages larger than 512 bytes. May cause trouble with some legacy systems.
    preset=off;                         ## Assume server is down before uptest.
 }
...

Ez a beállításvázlat azt mutatja be, hogy miként lehet a szokásos DNS-rekurzorhoz intézett lekérdezéseket helyben gyorsítótárazni, és a pdnsd gyorsítótár méretét 100 MB méretűre növelni.

Cenzúrázatlan DNS

Ha az Ön helyi DNS-rekurzora valamilyen módon cenzúrázott vagy beavatkozik a DNS-lekérdezésekbe, akkor tekintse meg a Harmadik fél DNS-szolgáltatásai című leírást az alternatívákért, és adja hozzá azokat külön szerver-szakaszként a /etc/pdnsd.conf fájlban a Pdnsd#DNS servers alapján.

Relé működésének biztosítása

A tor relé működésének ellenőrzése érdekében ellenőrizze le a journal vagy az unit status segítségével azt, hogy a tor.service megfelelően elindult-e. Ha nincsenek hibák, akkor futtassa az nyx parancsot annak ellenőrzése érekében, hogy a relé létrehoz-e kapcsolatokat. Ne aggódjon, amikor az Ön új reléje kezdetben lassú. Ez normális jelenség. Körülbelül 3 óra elteltével az Ön reléje közzé kell, hogy legyen téve, és kereshetőnek kell, hogy legyen a Relay Search weboldalon.

Tor DNS

A DNS-lekérdezések a parancssori felületen a tor-resolve használatával hajthatók végre. Például:

$ tor-resolve archlinux.org
66.211.214.131

A Tor 0.2.x verziószéria egy beépített DNS-továbbítót (DNS forwarder) is biztosít. Ennek engedélyezése érdekében adja hozzá a következő sorokat a Tor beállításfájlhoz, majd indítsa újra a szolgáltatást:

/etc/tor/torrc
DNSPort 9053
AutomapHostsOnResolve 1
AutomapHostsSuffixes .exit,.onion

Ez lehetővé teszi, hogy a Tor a hagyományos DNS-szerverekhez hasonlóan DNS-kéréseket fogadjon (a 9053-as porton figyelve), és a doménnevet a Tor hálózatán keresztül oldja fel.

Mindkét módszer hátránya, hogy csak az A, AAAA és PTR rekordokra vonatkozó DNS-lekérdezéseket képes feloldani: Az MX és NS lekérdezésekre soha nem érkezik válasz. További információért tekintse meg a Debian-alapú bevezetőt.

Tipp Tekintse meg ezt a leírást, annak érdekében, hogy Ön megtudja, hogyan ellenőrizhető, hogy egy alkalmazás DNS-kéréseket szivárogtat-e ki.

Tor DNS rendszerének a használata az egész operációs rendszeren

Be lehet állítani az Ön operációs rendszerét úgy, hogy az a Tor DNS-ét használja minden olyan A, AAAA és PTR lekérdezéshez, amelyet az operációs rendszer végez, függetlenül attól, hogy Ön végül a Tor használatával csatlakozik-e a végső célállomáshoz. Ennek érdekében állítsa be az operációs rendszert úgy, hogy az a DNS-szerverként a 127.0.0.1 címet használja, majd szerkessze a /etc/tor/torrc fájlban a DNSPort sort az alábbira:

DNSPort 53

Alternatív megoldásként Ön használhat helyi gyorsítótárazó DNS-szervert, például dnsmasq vagy pdnsd szolgáltatást, amely azt is ellensúlyozza, hogy a Tor DNS-szervere valamivel lassabb a hagyományos DNS-szervereknél. Az alábbi utasítások bemutatják, hogy miként állítható be erre a célra a dnsmasq. Vegye figyelembe, hogy ha Ön a NetworkManager szolgáltatást használja, akkor a beállításfájlt Önnek a NetworkManager (Magyar)#dnsmasq című oldalon ismertetett helyre kell elhelyeznie.

Módosítsa a Tor beállítását úgy, hogy a DNS-kéréseket a 9053-as porton figyelje, majd telepítse fel a számítógépre a dnsmasq szoftvercsomagot.

Módosítsa a beállításfájlját úgy, hogy az tartalmazza a következőket:

/etc/dnsmasq.conf
no-resolv
port=53
server=127.0.0.1#9053
listen-address=127.0.0.1

Ezek a beállítások úgy állítják be a dnsmasq szolgáltatást, hogy csak a helyi számítógépről érkező kérésekre figyeljen, és kizárólag a Tor DNS-szerverét használja felsőbb szintű szolgáltatóként. Most szükséges szerkeszteni a /etc/resolv.conf fájlt úgy, hogy a rendszer csak a dnsmasq szervert kérdezze:

/etc/resolv.conf
nameserver 127.0.0.1

Indítsa el a dnsmasq.service szolgáltatást.

Végül, ha Ön dhcpcd szolgáltatást használ, akkor Önnek úgy kell módosítania a dhcpcd beállítását, hogy a dhcpcd ne módosítsa a resolv.conf fájlt. Adja hozzá a dhcpcd beállításfájlhoz ezt a sort:

/etc/dhcpcd.conf
nohook resolv.conf

Ha Ön már rendelkezik egy nohook sorral, akkor adja hozzá a resolv.conf értéket vesszővel elválasztva.

Torsocks

A torsocks lehetővé teszi egy alkalmazás használatát a Tor hálózaton keresztül anélkül, hogy magán az alkalmazáson bármilyen beállítással kapcsolatos módosítást végre kellene hajtani. A torsocks(1) man súgója alapján:

A torsocks egy burkolóprogram (wrapper) a torsocks függvénykönyvtár és az alkalmazás között annak érdekében, hogy minden internetes kommunikáció a Tor hálózaton keresztül történjen.

Tekintse meg itt a torsocks összehasonlítását az elődjével.

Megjegyzés A burkolóprogram (wrapper) szándékosan és részletes hibaüzenetekkel meghiúsít bizonyos rendszerhívásokat, ami miatt egyes alkalmazások nem működnek vele teljes mértékben. Tekintse meg a torsocks-and-unsupported-syscalls leírást.

Példa a használatára:

$ torsocks elinks checkip.dyndns.org
$ torsocks wget -qO- https://check.torproject.org/ | grep -i congratulations

Transzparens Torifikáció

The factual accuracy of this article or section is disputed.

Reason: Mennyire védenek jól ezek az iptables szabályok a szivárgások ellen, és miért nem inkább a Whonix[6] van használva? Lehetséges, hogy nem bölcs dolog ezeket vakon alkalmazni az Ön operációs rendszerén. (Discuss in Talk:Tor (Magyar))

Bizonyos esetekben biztonságosabb és gyakran egyszerűbb egy teljes rendszert transzparens módon Toron keresztül irányítani, ahelyett hogy az egyes alkalmazásokat Ön külön-külön állítaná be a Tor socks portjának használatára, nem is beszélve a DNS-szivárgások megakadályozásáról. A transzparens Torifikáció (Transparent Torification, "átlátható Torosítás") elvégezhető iptables segítségével úgy, hogy minden kimenő adatcsomag át legyen irányítva a Tor TransPort portján keresztül, kivéve magát a Tor-forgalmat. Miután ez be van állítva, az alkalmazásokat nem kell beállítani a Tor használatára, bár a Tor SOCKSPort továbbra is működni fog. Ez a Tor DNSPort portján keresztül a DNS esetében is működik, de vegye figyelembe, hogy a Tor csak a TCP protokollt támogatja, ezért a DNS-en kívüli UDP-csomagok nem küldhetők át a Toron, és ezért a szivárgások megakadályozása érdekében teljesen blokkolni kell őket.

Az iptables használata egy rendszer transzparens Torifikálására viszonylag erős védelmet nyújt a szivárgások ellen, de nem helyettesíti az olyan virtualizált Torifikációs megoldásokat, mint a Whonix vagy a TorVM [7]. A transzparens Torifikáció önmagában nem nyújt védelmet az ujjlenyomat-alapú támadások ellen sem, ezért ajánlott inkább egy olyan felejtő megoldást használni, mint a Tails. Az alkalmazások továbbra is megtudhatják a számítógép gépnevét, MAC-címét, sorozatszámát, időzónáját stb., és a root jogosultságokkal rendelkezők teljesen kikapcsolhatják a tűzfalat. Más szóval, az iptables segítségével végzett transzparens Torifikáció védelmet nyújt a hibásan beállított szoftverek által okozott véletlen kapcsolódások és DNS-szivárgások ellen, de nem elegendő a rosszindulatú programokkal vagy súlyos biztonsági sérülékenységekkel rendelkező szoftverekkel szembeni védelemhez.

Ha egy transzparens proxyt (transparent proxy) használnak, akkor lehetséges egy Tor-munkamenetet indítani mind a kliensről, mind a transzparens proxyról, létrehozva egy "Tor Toron keresztül" helyzetet. Ezzel nem meghatározott és potenciálisan nem biztonságos viselkedés jön létre. Elméletileg a felhasználó hat ugrást kaphat három helyett a Tor hálózatban. Azonban nem garantált, hogy a kapott három további ugrás különböző: A felhasználó végül ugyanazokat az ugrásokat kaphatja meg, akár fordított vagy kevert sorrendben is. A Tor Project véleménye szerint ez nem biztonságos [8][dead link 2025-11-17—HTTP 404] [9].

A transzparens Torifikáció engedélyezése érdekében használja a következő fájlt az iptables-restore és az ip6tables-restore számára (amelyeket belsőleg a systemd iptables.service és ip6tables.service szolgáltatásai használnak).

Megjegyzés Ez a fájl a NAT táblát használja a kimenő kapcsolatok kényszerítésére a TransPort vagy a DNSPort használatán keresztül, és blokkol mindent, amit nem tud Torifikálni. Az AutomapHostsOnResolve engedélyezésével a Tor egy virtuális IP-címet fog visszaadni a VirtualAddrNetworkIPv4 tartományból. Ez a funkció lehetővé teszi, hogy a címeket feloldó alkalmazások zökkenőmentesen kapcsolódjanak a .onion címekhez.
  • Mostantól a --ipv6 és a --ipv4 használatos a protokollspecifikus módosításokhoz. Az iptables-restore és az ip6tables-restore mostantól ugyanazt a fájlt használhatja.
  • Ha a --ipv6 vagy a --ipv4 szándékosan meg van adva, akkor az iptables-restore figyelmen kívül hagyja a szabályt, amennyiben az nem a megfelelő protokollhoz tartozik.
  • Az ip6tables nem támogatja a --reject-with használatát.

Bizonyosodjon meg arról, hogy a torrc tartalmazza a következő sorokat:

VirtualAddrNetworkIPv4 10.192.0.0/10
AutomapHostsOnResolve 1
TransPort 9040 IsolateClientAddr IsolateClientProtocol IsolateDestAddr IsolateDestPort
DNSPort 5353

További részletekért tekintse meg az iptables(8) man súgót.

Megjegyzés Ha Ön az iptables-restore: unable to initialize table 'nat' hibát kapja, akkor be kell töltenie a megfelelő kernelmodulokat a számítógép memóriájába:
# modprobe ip_tables iptable_nat ip_conntrack iptable-filter ipt_state
/etc/iptables/iptables.rules
*nat
:PREROUTING ACCEPT [6:2126]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [17:6239]
:POSTROUTING ACCEPT [6:408]

-A OUTPUT -d 10.192.0.0/10 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j REDIRECT --to-ports 9040
-A OUTPUT -d 127.0.0.1/32 -p udp -m udp --dport 53 -j REDIRECT --to-ports 5353
-A OUTPUT -o lo -j RETURN
--ipv4 -A OUTPUT -d 192.168.0.0/16 -j RETURN
--ipv4 -A OUTPUT -d 172.16.0.0/12 -j RETURN
--ipv4 -A OUTPUT -d 10.0.0.0/8 -j RETURN
-A OUTPUT -m owner --uid-owner "tor" -j RETURN
-A OUTPUT -p udp -m udp --dport 53 -j REDIRECT --to-ports 5353
-A OUTPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j REDIRECT --to-ports 9040
COMMIT

*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]

-A INPUT -i lo -j ACCEPT
-A INPUT -p icmp -j ACCEPT
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
--ipv4 -A INPUT -p tcp -j REJECT --reject-with tcp-reset
--ipv4 -A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable
--ipv4 -A INPUT -j REJECT --reject-with icmp-proto-unreachable
--ipv6 -A INPUT -j REJECT
--ipv4 -A OUTPUT -d 127.0.0.0/8 -j ACCEPT
--ipv4 -A OUTPUT -d 192.168.0.0/16 -j ACCEPT
--ipv4 -A OUTPUT -d 172.16.0.0/12 -j ACCEPT
--ipv4 -A OUTPUT -d 10.0.0.0/8 -j ACCEPT
--ipv6 -A OUTPUT -d ::1/8 -j ACCEPT
-A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -m owner --uid-owner "tor" -j ACCEPT
--ipv4 -A OUTPUT -j REJECT --reject-with icmp-port-unreachable
--ipv6 -A OUTPUT -j REJECT
COMMIT

Ez a fájl az ip6tables-restore esetén is működik, ezért szimbolikus linket hozhat létre rá:

# ln -s /etc/iptables/iptables.rules /etc/iptables/ip6tables.rules

Ezután győződjön meg arról, hogy a Tor fut, majd indítsa el/engedélyezze az iptables és ip6tables systemd unit fájlokat.

Érdemes lehet hozzáadni a Requires=iptables.service és a Requires=ip6tables.service beállításokat ahhoz a systemd unit fájlhoz, amely bejelentkezteti a felhasználót (valószínűleg egy display manager) annak érdekében, hogy Ön megakadályozza a felhasználói folyamatok elindulását a tűzfal elindulása előtt. Részletekért tekintse meg a systemd oldalt.

Tippek és trükkök

Kernel képességei

Ha Ön a Tor-t nem root felhasználóként szeretné futtatni, és 1024-nál alacsonyabb portot szeretne használni, akkor a kernel képességei segítségével engedélyezheti, hogy a privilegizált portokhoz hozzá tudjon kapcsolódni:

# setcap CAP_NET_BIND_SERVICE=+eip /usr/bin/tor
Megjegyzés A tor szoftvercsomag bármilyen frissítése visszaállítja az engedélyeket. Fontolja meg a pacman#Automatikus műveletindítók használatát annak érdekében, hogy a frissítések után automatikusan újra be legyenek állítva az engedélyek.

Amennyiben Ön a tor.service szolgáltatást használja, akkor a systemd segítségével is megadhatja a tor számára a megfelelő jogosultságokat. Ennek az az előnye, hogy a jogosultságokat nem kell minden tor frissítés után újra alkalmazni:

/etc/systemd/system/tor.service.d/netcap.conf
[Service]
CapabilityBoundingSet=
CapabilityBoundingSet=CAP_NET_BIND_SERVICE
AmbientCapabilities=
AmbientCapabilities=CAP_NET_BIND_SERVICE

További részletekért tekintse meg a superuser.com weboldalon lévő leírást.

Az operációs rendszeren lévő Tor használata a Tor webböngészőben

A Tor webböngésző használatakor lehetőség van arra, hogy a már meglévő (és futásban lévő) tor.service legyen használva a webböngészőben, és abszolút feleslegesen ne legyen még egy második Tor-kapcsolat is létrehozva, amikor már amúgy is létezik egy a számítógépen. Az erre vonatkozó utasítások a böngésző indítófájljában találhatók, amely alapértelmezés szerint a ~/.local/share/torbrowser/tbb/x86_64/tor-browser/Browser/start-tor-browser helyen található.

A 0.3.7 verziótól kezdve Ön a következő lépéseket követheti:

  1. A /etc/tor/torrc fájlban keresse meg a #SOCKSPort beállítást, és jegyezze fel az ott megadott címet és portot. Ha nincs cím megadva, akkor alapértelmezés szerint 127.0.0.1, és ha nincs port megadva, akkor alapértelmezés szerint 9050.
  2. Kövesse a #Tor ControlPort és a #Tor Control jelszó beállítása szakaszokban található lépéseket, és jegyezze fel az Ön által beállított jelszót és vezérlő portot.
  3. A Tor webböngészőben navigáljon az about:config oldalra, és állítsa be a következő beállításokat:
    # SETTING NAME                             VALUE
    # network.proxy.socks                      <SocksAddress>
    # network.proxy.socks_port                 <SocksPort>
    # extensions.torbutton.inserted_button     true
    # extensions.torbutton.launch_warning      false
    # extensions.torbutton.loglevel            2
    # extensions.torbutton.logmethod           0
    # extensions.torlauncher.control_port      <ControlPort>
    # extensions.torlauncher.loglevel          2
    # extensions.torlauncher.logmethod         0
    # extensions.torlauncher.prompt_at_startup false
    # extensions.torlauncher.start_tor         false
    
  4. Szerkessze a Tor webböngésző indítófájlját, amely alapértelmezés szerint a ~/.local/share/torbrowser/tbb/x86_64/tor-browser/Browser/start-tor-browser helyen található. Cserélje le a secret értéket a vezérlőjelszóra a következő sorban:
    setControlPortPasswd ${TOR_CONTROL_PASSWD:='"secret"'}
    Figyelmeztetés Ne módosítsa a secret körüli két idézőjelből álló készletet.
  5. Indítsa újra a Tor webböngészőt. Ha sikeres az újraindítás, akkor a startoldalon egy üzenetnek kell megjelennie, amely elmagyarázza, hogy a kapcsolatot nem a Tor webböngésző kezeli, és a tor.service naplójában egy olyan sor jelenik meg, amely szerint New control connection opened from <SocksAddress>.

Tor futtatása a chroot környezetben

This article or section is being considered for removal.

Reason: A chroot nem biztonsági funkció [10]. A tor több systemd sandboxolási lehetőséget is biztosít, amelyek ütköznek egy chroot környezettel [11]. (Discuss in Talk:Tor (Magyar))
Megjegyzés A helyi ControlPort-hoz történő telnetes hozzácsatlakozás úgy tűnik, hogy nem működik, miközben a Tor chroot környezetben fut.

Biztonsági okokból kívánatos lehet a Tor futtatása egy chroot környezetben. A következő parancsfájl egy megfelelő chroot környezetet hoz létre a /opt/torchroot helyen:

~/torchroot-setup.sh
#!/bin/sh
export TORCHROOT=/opt/torchroot

mkdir -p $TORCHROOT
mkdir -p $TORCHROOT/etc/tor
mkdir -p $TORCHROOT/dev
mkdir -p $TORCHROOT/usr/bin
mkdir -p $TORCHROOT/usr/lib
mkdir -p $TORCHROOT/usr/share/tor
mkdir -p $TORCHROOT/var/lib
mkdir -p $TORCHROOT/var/log/tor/

ln -s /usr/lib  $TORCHROOT/lib
cp /etc/hosts           $TORCHROOT/etc/
cp /etc/host.conf       $TORCHROOT/etc/
cp /etc/localtime       $TORCHROOT/etc/
cp /etc/nsswitch.conf   $TORCHROOT/etc/
cp /etc/resolv.conf     $TORCHROOT/etc/

cp /usr/bin/tor         $TORCHROOT/usr/bin/
cp /usr/share/tor/geoip* $TORCHROOT/usr/share/tor/
cp /lib/libnss* /lib/libnsl* /lib/ld-linux-*.so* /lib/libresolv* /lib/libgcc_s.so* $TORCHROOT/usr/lib/
cp $(ldd /usr/bin/tor | awk '{print $3}'|grep --color=never "^/") $TORCHROOT/usr/lib/

### /var/log/tor/notices.log is only needed if you run hidden services
# cp /var/log/tor/notices.log $TORCHROOT/var/log/tor/

cp -r /var/lib/tor      $TORCHROOT/var/lib/
cp /etc/tor/torrc       $TORCHROOT/etc/tor/

chown tor:tor $TORCHROOT
chmod 700 $TORCHROOT
chown -R tor:tor $TORCHROOT/var/lib/tor
chown -R tor:tor $TORCHROOT/var/log/tor

sh -c "grep --color=never ^tor /etc/passwd > $TORCHROOT/etc/passwd"
sh -c "grep --color=never ^tor /etc/group > $TORCHROOT/etc/group"

mknod -m 644 $TORCHROOT/dev/random c 1 8
mknod -m 644 $TORCHROOT/dev/urandom c 1 9
mknod -m 666 $TORCHROOT/dev/null c 1 3

if [ "$(uname -m)" = "x86_64" ]; then
  cp /usr/lib/ld-linux-x86-64.so* $TORCHROOT/usr/lib/.
  ln -sr /usr/lib64 $TORCHROOT/lib64
  ln -s $TORCHROOT/usr/lib ${TORCHROOT}/usr/lib64
fi

A parancsfájl root felhasználóként történő futtatása után a Tor elindítható a chroot környezetben a következő paranccsal:

# chroot --userspec=tor:tor /opt/torchroot /usr/bin/tor

Ha Ön a systemd-t használja, akkor az elindítás elvégezhető a szolgáltatás szerkesztése által:

/etc/systemd/system/tor.service.d/chroot.conf
[Service]
User=root
ExecStart=
ExecStart=/usr/bin/sh -c "chroot --userspec=tor:tor /opt/torchroot /usr/bin/tor -f /etc/tor/torrc"
KillSignal=SIGINT

Tor futtatása egy systemd-nspawn konténerben, virtuális hálózati interfésszel

This article or section needs expansion.

Reason: Nem világos, hogy ez a példa mit próbál elérni. (Discuss in Talk:Tor (Magyar))

Ebben a példában létrehozunk egy systemd-nspawn konténert tor-exit néven, virtuális macvlan hálózati csatolófelülettel.

Tekintse meg a systemd-nspawn és a systemd-networkd oldalakat a teljes dokumentációért.

Host telepítése és beállítása

Ebben a példában a konténer a /srv/container könyvtárban fog elhelyezkedni:

# mkdir -p /srv/container/tor-exit

Telepítse fel a számítógépre az arch-install-scripts szoftvercsomagot.

Telepítse fel a számítógépre a base, tor és nyx szoftvercsomagokat a systemd-nspawn#Create and boot a minimal Arch Linux container szerint:

# pacstrap -K -ci /srv/container/tor-exit base tor nyx

Szimbolikus link a konténerben lévő host gépen történő regisztrálás számára, a systemd-nspawn#Management szerint:

# ln -s /srv/container/tor-exit/ /var/lib/machines/

Virtuális hálózati csatolófelület

Hozzon létre egy beilleszthető beállításfájlt (drop-in fájlt) a konténer számára:

/etc/systemd/nspawn/tor-exit.nspawn
[Network]
MACVLAN=interface

[Exec]
LimitNOFILE=65536

A MACVLAN=interface létrehoz egy mv-interface nevű "macvlan" csatolófelületet, és hozzárendeli azt a konténerhez. A részletekért tekintse meg a systemd-nspawn#Use a "macvlan" or "ipvlan" interface leírást. Ez biztonsági szempontból ajánlott, mivel lehetővé teszi, hogy privát IP-címet adjon a konténernek, és az ne ismerje a gépe IP-címét. Ez segíthet a DNS-kérések elrejtésében.

LimitNOFILE=65536 a #Nyitott fájlleírók maximális számának megemelése szerint.

Állítsa be a systemd-networkd szolgáltatást a hálózatának megfelelően a /srv/container/tor-exit/etc/systemd/network/mv-interface.network helyen.

A systemd-nspawn elindítása és engedélyezése

Indítsa el/engedélyezze a systemd-nspawn@tor-exit.service szolgáltatást.

Konténer beállítása

Jelentkezzen be a konténerbe. (Részletekért tekintse meg a systemd-nspawn#machinectl leírást) :

# machinectl shell root@tor-exit

A systemd-networkd elindítása és engedélyezése

Indítsa el és engedélyezze a systemd-networkd.service szolgáltatást. A networkctl megjeleníti, hogy a systemd-networkd megfelelően be van-e állítva.

Tor beállítása

Tekintse meg a #Tor relay futtatása című leírást.

Tipp Egyszerűbb a konténerben lévő fájlokat a host gépről az Ön szokásos szövegszerkesztőjével szerkeszteni.

Java

Biztosítani lehet, hogy egy java alkalmazás a Toron keresztül proxizza a kapcsolatait a környezeti változója megadásával:

JAVA_OPTIONS="$JAVA_OPTIONS -DsocksProxyHost=localhost -DsocksProxyPort=9050"

Hibaelhárítás

Tor böngésző proxy problémái

A Tor böngésző általában működik jelentősebb testreszabás nélkül. Ha a beépített proxy bármely webhely esetén a proxy server is refusing connections hibával meghiúsul, akkor fontolja meg a böngésző újratelepítését a ~/.local/share/torbrowser/ könyvtár eltávolításával együtt. (Győződjön meg afelől, hogy az eltávolítás előtt Ön biztonsági mentést készített a fontos fájlokról).

További olvasnivaló a témában