BitVPS
كيفية استضافة موقع onion: خدمات Tor، عناوين v3، والتسريبات التي تكشفها
دليل إخفاء الهوية

كيفية استضافة موقع onion: خدمات Tor، عناوين v3، والتسريبات التي تكشفها

كل موقع عادي يبدأ بالإعلان عن مكان وجوده. سجل DNS يربط اسماً بعنوان، وجهة إصدار شهادات تكتب ذلك الاسم في سجل عام، وأي شخص يريد معرفة الجهاز الذي خلفه لا يحتاج إلا أن ينظر. خدمة onion لا تفعل شيئاً من ذلك. لا يوجد سجل DNS، ولا جهة إصدار شهادات، ولا عنوان منشور في أي مكان — الاسم نفسه هو المفتاح العام، والخادم هو من يمدّ يده إلى الشبكة بدل أن ينتظر أن يُعثر عليه. هذه هي الخاصية التي تشتريها فعلياً غرف الأخبار، ومرايا حزم Debian، وحفنة من أكبر المواقع حين تُشغِّل واحدة. يغطي هذا الدليل ما يمنحك إياه البروتوكول، وأسطر الإعداد العشرة التي تُشغِّل خدمة، والقائمة الأطول بكثير من الطرق التي فضح بها الناس أنفسهم فوق ذلك.

بلا KYC أبدًا DMCA مُتجاهَل بلا سجلات حركة مرور جاهز في 60 ثانية

ما هي خدمة onion فعلياً

خدمة onion هي خادم لا يُخبر أحداً أبداً بمكانه. فبدلاً من نشر عنوان في DNS وانتظار الاتصالات، يبني دارات صادرة عبر شبكة Tor إلى حفنة من المرحّلات يختارها لتكون نقاط تعريف، وينشر واصفاً موقَّعاً يقول: «من يملك هذا المفتاح يمكن الوصول إليه عبر هذه المرحّلات». العميل الذي يعرف العنوان يجلب ذلك الواصف، ويختار مرحّلاً ثالثاً ليكون نقطة التقاء، ويطلب من نقطة تعريف أن تُبلّغ طلباً باللقاء هناك. يبني الطرفان دارتهما الخاصة إلى نقطة الالتقاء، ولا يتعرّف أي منهما أبداً على عنوان IP الخاص بالآخر، لأن أحداً لا يُخبَر به أصلاً.

العنوان نفسه هو الجزء المثير للاهتمام. عنوان onion من الإصدار 3 هو 56 حرفاً بترميز base32 يليها .onion، وهو ليس اسماً يشير إلى مفتاح — بل هو المفتاح: مفتاح عام من نوع ed25519، ومجموع تحقق، وبايت إصدار، مُرمَّزة معاً. لا شيء تبحث عنه ولا شيء تثق به. حين يتصل عميلك، يكون الواصف الذي يجلبه موقَّعاً بذلك المفتاح بعينه، فيُصادِق العنوان على الخدمة بحكم بنائه. لا جهة إصدار شهادات مُتدخِّلة، ولا أحد يستطيع إصدار شهادة لعنوانك، ولا سجل شفافية يُثبت أن الخدمة موجودة أصلاً. مواصفة الالتقاء (rendezvous) تستحق القراءة إذا أردت المصافحة كاملة.

ما ينشره الموقع العاديمن يستطيع رؤيتهما تنشره خدمة onion بدلاً منه
سجل DNS يربط الاسم بعنوان IPأي أحد، إلى الأبد، ويحتفظ DNS السلبي بالتاريخلا شيء — لا يوجد DNS متورط في أي مرحلة
شهادة TLS تحمل اسم المضيفأي أحد، عبر سجلات شفافية الشهادات العامةلا شيء — العنوان هو المفتاح، فلا حاجة لأي CA
عنوان IP يستجيب على المنفذ 443أي أحد يمسح الإنترنت، باستمرارلا شيء — الخدمة تفتح دارات صادرة ولا تستمع على أي منفذ عام
مزوّد استضافة ورقم ASNأي أحد، انطلاقاً من العنوانلا شيء يمكن استنتاجه من العنوان وحده
سجلات WHOIS أو المسجِّلأي أحد، والمسجِّلون يستجيبون لأوامر الاستدعاء القضائيلا شيء — لا يوجد تسجيل ولا مسجِّل أصلاً

هذه القائمة هي كامل عرض القيمة، وهي ما يفسّر تنوّع من يُشغّل هذه الخدمات. نسخ SecureDrop في غرف الأخبار هي خدمات onion لأن المصدر لا ينبغي أن يضطر إلى الوثوق بـDNS. تعكس Debian أرشيفها عبر خدمات onion حتى لا يكون تحديث حزمة ما ظاهراً كوجهة اتصال. تنشر عدة منصات استهلاكية كبيرة جداً واحدة حتى يستطيع الأشخاص في الشبكات الخاضعة للرقابة الوصول إليها دون عنوان IP محظور في المنتصف. لا شيء من هذا غريب؛ إنه وسيلة نقل بمجموعة مختلفة من الضمانات.

ما الذي تحميه، والجزء الذي لا تحميه

ضمان البروتوكول ضيّق وقوي: طبقة الشبكة لا تكشف أين تعمل الخدمة. خصم يستطيع مراقبة أجزاء كبيرة من الإنترنت لا يزال عاجزاً عن ربط عنوانك بجهاز بعينه، لأنه لا توجد خطوة تحليل عنوان يمكن مراقبتها. لا يمكن تسليم العنوان لمزوّد استضافة وسؤاله عن العميل الذي يخصّه، لأن لا شيء لدى المزوّد يعرف ذلك. لا تستطيع الماسحات إيجاد الخدمة، لأنها لا تستجيب على أي منفذ عام. وهجوم كان سيُغرق موقعاً عادياً ويُسقطه عن الشبكة لا يجد هدفاً يصوّب نحوه، ولهذا يظهر هذا النمط في نقاشات DDoS بقدر ما يظهر في نقاشات الخصوصية.

كل ما هو فوق طبقة الشبكة يبقى مجالاً مفتوحاً لأخطائك، وهنا يكمن التاريخ الفعلي. حُدِّد موقع خدمات لأن التطبيق طبع تتبّع مكدس يحتوي اسم مضيف حقيقياً، ولأن خادم الويب نفسه استجاب على العنوان العام بصفحة مطابقة، ولأن شهادة لنطاق آخر يخص المشغِّل كانت مثبَّتة على الجهاز نفسه، ولأن صورة حملت إحداثيات GPS في بياناتها الوصفية، ولأن الجهاز أرسل بريداً عبر الإنترنت المفتوح، أو لأن نقطة نهاية حالة تُركت مفتوحة للعالم أدرجت عنوان الخادم نفسه. أدّى Tor عمله في كل حالة من تلك الحالات. أما من كان فوقه فلم يفعل.

فتمسّك بفكرتين في آن واحد. النقل سليم ويظل كذلك منذ سنوات؛ واعتباره الحلقة الضعيفة هو سوء قراءة لكيفية سير هذه التحقيقات فعلياً. والنقل هو أيضاً النصف السهل — أما النصف الصعب فهو الانضباط في كل ما يقوله الجهاز ويفعله، وهو ما يدور حوله معظم بقية هذا الدليل. وإذا كنت هنا بسبب سؤال أوسع عن مدى إمكانية تتبّع خادم مستأجر، فإن النسخة الصادقة من تلك الإجابة رفيقة جيدة لهذه الصفحة.

تشغيل واحدة: توجيهان وإعادة تشغيل

الإعداد صغير فعلاً، وهذا يفاجئ من يتوقّع شيئاً احتفالياً معقّداً. ثبِّت خدمة tor، ثم أضف توجيهين إلى torrc: HiddenServiceDir يسمّي دليلاً سينشئه Tor ويملكه، وHiddenServicePort يربط المنفذ الافتراضي الذي سيستخدمه المتّصلون بالعنوان المحلي الذي يستمع عليه تطبيقك. أعد التشغيل، فيُولّد Tor زوج مفاتيح ed25519 ويكتب عنوانك في ملف hostname داخل ذلك الدليل.

السطرماذا يفعلما الذي يحدث خطأً إذا تجاهلته
HiddenServiceDir /var/lib/tor/site/مكان احتفاظ Tor بالمفاتيح وكتابة العنوان؛ يُنشئه بالوضع 0700ملكية خاطئة أو وضع قابل للقراءة من الجميع، فيرفض Tor العمل
HiddenServicePort 80 127.0.0.1:8080يطلب المتّصلون المنفذ 80 على عنوان onion؛ يُحوِّله Tor إلى مستمعك المحليتوجيهه إلى عنوان عام يُعيد كشف الخدمة على الإنترنت المفتوح
التطبيق مربوط بـ127.0.0.1Tor وحده يستطيع الوصول إليهنفس المحتوى يستجيب على العنوان العام فيصبح التمرين كله بلا جدوى
HiddenServiceVersion 3صريح، رغم أن v3 هو الإصدار الوحيد المتبقيلا شيء اليوم — أُزيل v2 من Tor في 2021

الخطأ الأكثر شيوعاً على الإطلاق موجود في الصف الثالث. تركيب خادم ويب افتراضي يستمع على 0.0.0.0، ما يعني العنوان العام IPv4 وعادةً عنوان IPv6 أيضاً. أضِف خدمة onion أمامه وأنت الآن تخدم البايتات نفسها في مكانين، أحدهما مُفهرس من قِبل كل ماسح على الإنترنت. أي شخص يقارن بصمة صفحة، أو أيقونة favicon، أو ETag، أو صفحة خطأ مميّزة يربط بينهما في ثوانٍ. اربط بـ127.0.0.1، ثم تأكّد من ذلك بـss -ltnp بدل الافتراض — التأكّد يستغرق خمس ثوانٍ، والافتراض كلّف بعض الناس كل شيء.

انسخ hs_ed25519_secret_key احتياطياً إلى مكان مُشفَّر وخارج الجهاز قبل أن تمضي قدماً. هذا الملف ليس مرتبطاً بالعنوان؛ هو العنوان نفسه. اخسره وسيختفي العنوان إلى الأبد، بلا استرجاع وبلا استئناف. سرِّبه وسيتمكّن شخص آخر من تشغيل خدمة تستجيب لعنوانك ولا يمكن تمييزها تشفيرياً عنك. عامِله كمفتاح توقيع، لأنه كذلك فعلاً — وإذا كان القرص الذي يعيش عليه قرصاً مستأجراً، فإن تشفير ذلك القرص هو الخطوة المرافقة البديهية، مع التحفّظات التي يوضحها ذلك الدليل.

بعدها أغلق الباب الأمامي. خدمة onion لا تحتاج إلى أي منفذ وارد على الإطلاق — كل اتصال تستخدمه هو اتصال فتحته هي بنفسها، صادراً، نحو شبكة Tor. يمكنك إسقاط كل الحركة الواردة عند جدار الحماية وستستمر الخدمة في العمل بشكل مثالي. لا يكاد أي شيء آخر يمكنك استضافته يقدّم هذا، وهو يُزيل فئة كاملة من الهجمات التي تبدأ بمسح للمنافذ. اجعل وصولك الإداري الخاص أيضاً عبر Tor، ويتوقف الجهاز ببساطة عن الاستجابة للإنترنت.

عناوين v3، البادئات المخصّصة، ومشكلة التصيّد التي تخلقها

إذا كان دليل تعليمي تقرؤه يذكر عناوين من 16 حرفاً، فهو يصف بروتوكولاً لم يعد موجوداً. استخدمت خدمات onion من الإصدار 2 بصمات RSA-1024 بطول 80 بت، وكانت قصيرة بما يكفي لتكون جذابة وضعيفة بما يكفي لتكون مشكلة؛ وكانت أيضاً قابلة للحصر، لأن أي شخص يُشغِّل مرحّل دليل كان يستطيع جمع العناوين التي تمر عبره. أعلن مشروع Tor جدول الإيقاف الزمني في 2020، وعطَّل v2 في سلسلة 0.4.6 في يوليو 2021، وأزال الكود بالكامل في أكتوبر من العام نفسه. عناوين الإصدار 3 مكوَّنة من 56 حرفاً، مبنية على ed25519، ولم تعد تتسرّب عبر مرحّلات الدليل.

الطول هو ثمن ذلك، وهو سبب وجود العناوين المخصّصة. أدوات مثل mkp224o تُولّد أزواج مفاتيح بالجملة وتحتفظ بتلك التي يبدأ عنوانها ببادئة مختارة. هذا لا يُضعِف شيئاً: أنت لا تُقيِّد المفتاح، بل تتجاهل مرشَّحين حتى يُصادف أحدهم ترميز الأحرف التي أردتها، والناجي منها قوي تماماً كأي عنوان آخر. ما يكلّفه هذا هو الوقت، والتكلفة أُسّية — كل حرف إضافي يُضاعِف العمل 32 مرة، فبادئة من أربعة أحرف فورية على حاسوب محمول، وستة أو سبعة أحرف تعني جهازاً يعمل لساعات، وعشرة أحرف تصبح مشروعاً جاداً. لا أحد يهاجم بالقوة الغاشمة عنواناً كاملاً من 56 حرفاً؛ فمساحة البحث هي بيت القصيد كله.

الخطر الحقيقي هو الصورة المعكوسة لهذه الميزة. إذا كانت بادئة مميَّزة تساعد مستخدميك على التعرّف عليك، فهي تساعد أيضاً شخصاً آخر على توليد عنوان شبيه بها بشكل مقارب ووضعه على صفحة تصيّد، لأن الأحرف الثمانية التي يقرؤها الإنسان فعلياً هي الجزء الوحيد الذي يتحقق منه. دافِع عنها بالطريقة التي دُوفِع بها دائماً عن بصمات المفاتيح: انشر العنوان الكامل في عدة أماكن مستقلة، ووقِّعه بمفتاح يملكه الناس بالفعل، وضعه في ترويسة Onion-Location لموقعك على الشبكة العادية إن كان لديك واحد، وأعلن صراحةً أنك لن تُعلن عن عنوان جديد على وسائل التواصل الاجتماعي فقط. البادئة المخصّصة ميزة قابلية استخدام، وليست ميزة توثيق.

سطح التسرّب الذي كشف خدمات فعلياً

هذا هو القسم المهم. النمط في كل حالة موثَّقة علناً هو نفسه: طبقة الشبكة صمدت، وشيء فوقها أشار إلى جهاز بعينه، أو شخص بعينه، أو خاصية أخرى بعينها. معظم هذه الأشياء مملّة، وكلها قابلة للتحقق في عصر يوم واحد، والتحقّق هو العمل نفسه.

التسرّبكيف يجده أحد ماالحل
التطبيق نفسه يستجيب على العنوان العامجلب الاثنين، ومقارنة بصمة الصفحة أو favicon أو ETag أو صفحة خطأ مميّزةالربط بـ127.0.0.1 فقط؛ والتحقق بـss -ltnp
مضيف افتراضي افتراضي أو شهادة TLS على العنوان العامبيانات مسح على مستوى الإنترنت، قابلة للبحث ومؤرشفة بالتاريخلا مستمع على الواجهة العامة إطلاقاً؛ جدار حماية يُسقط الوارد
ترويسات الخادم وصفحات خطأ الإطار البرمجيقراءة ترويسات الاستجابة وإثارة خطأ 500 عمداًإخفاء ترويسات الإصدار، واستبدال صفحات خطأ التصحيح بصفحات ثابتة
روابط مطلقة مثبَّتة داخل القوالبقراءة HTML: مضيف واحد للشبكة العادية مكتوب مباشرة يكفيروابط نسبية في كل مكان، أو رابط أساس واعٍ بالمضيف
طلبات من طرف ثالث: تحليلات، خطوط، صور رمزية، شبكات CDNتحميل الصفحة ومراقبة ما تحاول جلبهاستضافة كل عنصر ذاتياً؛ لا استدعاء مقبول لطرف ثالث هنا
البيانات الوصفية للصورقراءة كتلة EXIF: الأرقام التسلسلية للكاميرا وإحداثيات GPSحذف البيانات الوصفية عند الرفع، من جهة الخادم، بلا استثناء
نقاط نهاية حالة تُركت مفتوحةطلب /server-status وقراءة نظرة الخادم لنفسهتعطيلها، أو ربطها بواجهة loopback
حركة صادرة تكشف هوية المضيفبريد يغادر الجهاز، عميل مراقبة يتصل بجهة خارجية، مهمة cron تحمل مفتاح APIتدقيق الصادر، وتوجيه ما يجب أن يغادر عبر Tor، وعدم إرسال أي بريد إطلاقاً
مفتاح مضيف SSH مُعاد استخدامه من جهاز آخربيانات المسح المفهرسة ببصمة مفتاح المضيف تربط بين الاثنين فوراًمفاتيح جديدة لكل نسخة؛ الوصول إلى SSH عبر خدمة onion نفسها
الطوابع الزمنية والإعداد المحليطوابع زمنية في السجلات، ومستندات مُولَّدة، ويوم عمل واضحالتشغيل بتوقيت UTC؛ عدم السماح للتطبيق بعرض منطقة زمنية محلية

اثنان من هذه التسرّبات يستحقان التركيز لأنهما يوقعان حتى الحذِرين. الأول هو الحركة الصادرة: جهاز لا يقبل اتصالاً أبداً يستطيع مع ذلك أن يُعلن عن نفسه بإجراء اتصال. تحديثات الحزم أمر مقبول ولا مفر منه؛ أما عميل مراقبة يُبلّغ لوحة معلومات مرتبطة باسمك فليس كذلك، وكذلك تطبيق يرسل بريد إعادة تعيين كلمة المرور عبر الإنترنت المفتوح من جهاز غرضه بالكامل ألا يُحدَّد موقعه. الثاني هو مفتاح مضيف SSH. إعادة استخدام مفتاح واحد عبر أجهزة متعددة عادة تبدو مرتَّبة لكنها تخلق رابطاً تشفيرياً دائماً وقابلاً للبحث بين خادمين كان من المفترض ألا تكون بينهما صلة.

أجرِ التدقيق بعين الغريب، لا بعين المشغِّل. افتح الخدمة في Tor Browser على جهاز لم يلمس المشروع من قبل، اقرأ كل ترويسة استجابة، أثِر خطأً عمداً، اعرض مصدر صفحة لم تكتبها أنت بنفسك، وراقب لوحة الشبكة بحثاً عن أي شيء تجلبه الصفحة من مكان آخر. ثم اجلس عند الخادم وراقب ما يغادره طوال يوم كامل. ما تجده في ذلك اليوم هو بيت القصيد في هذا الدليل بأكمله.

تفويض العميل: خدمة لا يصل إليها إلا بعض الناس

هناك وضع لا يعرف معظم الناس أنه موجود، وهو ألطف ما في البروتوكول. مع تفويض العميل، يُشفَّر الواصف الذي تنشره خدمتك لمجموعة من مفاتيح x25519 العامة تُرشِّحها أنت. عميل بلا المفتاح الخاص المطابق لا يستطيع حتى فك تشفير الواصف، ما يعني أنه لا يستطيع معرفة نقاط التعريف، ما يعني أنه لا يستطيع الاتصال — ولا حتى التأكد من وجود أي شيء أصلاً. تضع مفاتيح العملاء العامة في دليل authorized_clients بجانب مفاتيح الخدمة، ملفاً واحداً لكل عميل، ثم تعيد التشغيل.

قارن ذلك بالطرق المعتادة لتقييد الوصول. القائمة البيضاء لعناوين IP تتطلّب معرفة أين يوجد مستخدموك وتترك الخدمة تستجيب للإنترنت كي يمسحها ويبصمها كل من عداهم. المصادقة الأساسية عبر HTTP تترك موجّه تسجيل دخول قائماً هناك يُعلن أن شيئاً ما موجود. شبكة VPN تُضيف نظاماً ثانياً كاملاً لتشغيله، وله عنوانه الخاص المعرَّض للكشف. تفويض العميل يُزيل الخدمة من الأنظار تماماً بالنسبة لكل من ليس على القائمة، وهذه خاصية مختلفة نوعياً: ليست باباً مقفلاً بل غياب باب أصلاً.

الاستخدام الطبيعي لهذا هو الأسطح الإدارية. ضع الموقع العام على خدمة onion عادية، وضع لوحة الإدارة ولوحة المقاييس ووحدة تحكم قاعدة البيانات ونقطة دخول SSH خلف خدمات مفوَّضة منفصلة، وعندها فإن أجزاء منشورك التي كانت ستُفحص باستمرار لولا ذلك لا يمكن إيجادها ببساطة. التكلفة هي توزيع المفاتيح — يحتاج كل عميل إلى تثبيت مفتاحه الخاص في إعداد Tor الخاص به — وهو أمر مقبول لحفنة من المشغّلين وغير عملي لجمهور عام. استخدمه حين يكون الجمهور قابلاً للعدّ.

زمن الاستجابة، والتكرار، والمقايضات الصادقة

يعبر اتصال onion ستة مرحّلات: ثلاثة يختارها العميل وثلاثة تختارها الخدمة، تلتقي في المنتصف. هذا هو ثمن ألا يعرف أي طرف الآخر، ويظهر كزمن استجابة لا كعرض نطاق ترددي — البايت الأول بطيء، والإنتاجية بعده عادةً جيدة. صمِّم حول هذا الواقع: رحلات ذهاب وعودة أقل، تخزين مؤقت جريء، سلاسل طلبات غير ثرثارة، ولا صفحة تحتاج أحد عشر مورداً فرعياً قبل أن تُعرَض. الموقع الذي يكون مريحاً عبر خدمة onion هو عادةً موقع كان مبنياً جيداً من الأساس.

إذا كانت خدمتك لا تحتاج بذاتها إلى إخفاء موقعها — منصة عامة كبيرة تنشر عنوان onion فقط كي يصل إليها المستخدمون في الشبكات الخاضعة للرقابة، مثلاً — يوفّر Tor وضع «خدمة onion أحادية» يستخدم مساراً بقفزة واحدة على جانب الخدمة. هذا يُخفِّض زمن الاستجابة إلى النصف تقريباً ويتنازل صراحةً عن إخفاء هوية الخدمة نفسها، واسم توجيه الإعداد يقول ذلك بالحرف. إنها الإجابة الصحيحة لمؤسسة معروفة، والإجابة الخاطئة تماماً لأي جهة يكون موقعها هو الشيء المطلوب حمايته. اخترها عن قصد أو لا تخترها إطلاقاً.

الاعتبارالخيارما يكلّفهمتى يكون مناسباً
زمن الاستجابةخدمة قياسية بست قفزاتبايت أول بطيء، إنتاجية جيدةدائماً، ما لم تكن إخفاء هوية الخدمة غير ضروري فعلاً
زمن الاستجابةخدمة onion أحادية (قفزة واحدة على جانب الخدمة)إخفاء هوية موقع الخدمة نفسها، كاملاًمؤسسة معروفة تنشر عنواناً للمستخدمين الخاضعين للرقابة
التكرارOnionBalance عبر عدة خوادم خلفيةبرنامج إدارة خلفي ومعالجة مفاتيح على كل خادم خلفيأي شيء يجب أن يبقى قيد التشغيل أثناء إعادة بناء خادم خلفي
الاكتشاف من موقعك على الشبكة العاديةترويسة Onion-Locationتربط الاثنين علناً، عن قصدحين يكون ربط الاثنين مقبولاً وتريد تلك الحركة
جمهور مقيَّدتفويض العميلتوزيع المفاتيح على كل عميللوحات الإدارة، الأدوات الداخلية، جمهور قابل للعدّ

يستحق التكرار ملاحظة لأن النهج الساذج يفشل. لا يمكنك ببساطة نسخ مادة المفتاح إلى جهاز ثانٍ وتشغيل الاثنين معاً — فخدمتان تنشران واصفين لنفس العنوان تتنازعان على الدليل ويهبط العملاء بشكل غير متوقع. OnionBalance موجودة لهذا بالضبط: نسخة أمامية تحتفظ بالعنوان العام وتنشر واصفاً يشير إلى نقاط تعريف عدة خدمات خلفية، لكل منها مفتاحها الخاص. يمكن إعادة بناء الخوادم الخلفية أو نقلها واحدة تلو الأخرى دون أن يتغيّر العنوان أبداً.

تشغيل واحدة إلى جانب موقع عادي

كثير من خدمات onion هي أبواب أمامية ثانية لشيء موجود بالفعل علناً، وهذا مشروع مختلف عن خدمة يكون موقعها سرّاً. قرِّر أيّهما تبني قبل أن تكتب أي إعداد، لأن الاثنين يريدان أشياء متعاكسة. إذا كان الهدف مقاومة الرقابة لموقع يعرف الجميع بالفعل أنك تُشغِّله، فربط الاثنين هو الميزة: انشر ترويسة Onion-Location على موقعك في الشبكة العادية وسيعرض Tor Browser عنوان onion على الزوار تلقائياً. أما إذا كان الهدف ألا يعرف أحد أين تعمل الخدمة، فكل رابط بين الاثنين هو تسرّب، والعدد الصحيح لهذه الروابط هو صفر.

نصف الإجراء هو ما يؤذي الناس. تشغيل الاثنين من جهاز واحد، بقاعدة بيانات واحدة، ونطاق واحد لكوكي الجلسة، ومجموعة واحدة من الملفات المرفوعة، بينما تُقنع نفسك أن الجمهورين منفصلان، يعني أن خطأ إعداد واحداً يُسقط هذا الفارق — ولن تكتشف ذلك حتى يكتشفه شخص آخر قبلك. إذا كان لا بد للاثنين أن يوجدا وألا يُربطا، فهما نشرتان على جهازين بمجموعتين من بيانات الاعتماد، وتكلفتهما التشغيلية هي ثمن الخاصية التي أردتها.

تفصيلة عملية واحدة إن كنت ستربط بينهما: أبقِ الجلسات والكوكيز محصورة النطاق لكل مضيف على حدة. المستخدم الذي يسجّل الدخول على موقع الشبكة العادية ثم يصل عبر عنوان onion ينبغي أن يحصل على جلسة جديدة، لا جلسة مشتركة، وإلا فقد بنيت آلية تربط بين الزيارتين لأي شخص يستطيع رؤية إحداهما. وقدِّم لعنوان onion روابط canonical خاصة به، حتى لا يقوم الموقع «مشكوراً» بإعادة توجيه مستخدم Tor Browser إلى مضيف الشبكة العادية الذي تجنّبه عن قصد.

ما الذي يجب على جانب الاستضافة أن يُحسنه فعلياً

المتطلبات غير معتادة، ولهذا كثيراً ما يكون المضيف العام خياراً سيئاً. تحتاج مساراً صادراً غير مُعاق نحو شبكة Tor، لأن هذا هو النوع الوحيد من الاتصال الذي تُجريه خدمتك؛ بعض المزوّدين يُصفّون حركة دليل ومرحّلات Tor تماماً، وستكتشف هذا في صورة خدمة لا تنشر واصفاً أبداً. تحتاج مزوّداً تتناول سياسة الاستخدام المقبول لديه Tor كتابةً لا صمتاً، لأن الصمت هو ما يتحوّل إلى بريد إنهاء خدمة أول مرة يشتكي فيها أحد من شيء لا صلة له بالأمر. لا تحتاج عنوان IP ثابتاً، ولا نطاقاً، ولا شهادة، ولا أي منفذ وارد — ما يعني أن معظم ما تبيعه شركات الاستضافة كمزايا تمييزية لا صلة له بالأمر هنا.

ملف إساءة الاستخدام هو المفاجأة السارة هنا. عقدة الخروج تُجري اتصالات بالإنترنت المفتوح نيابة عن غرباء وبالتالي تجمع الشكاوى؛ هذه هي الصفقة، ولهذا تحتاج عقد الخروج مزوّداً بموقف موثَّق. خدمة onion تفعل العكس تماماً: كل اتصال وارد من شبكة Tor، ولا تتصل أبداً بالإنترنت المفتوح نيابة عن أحد، وبالتالي فهي لا تُولّد عملياً أي بريد إساءة استخدام على الإطلاق. إنها عبء عمل أهدأ في الاستضافة من المرحّل المجاور لها، وأهدأ بكثير من خادم ويب عام.

على BitVPS، Tor مسموح به كتابةً — المرحّلات والجسور وعقد الخروج وخدمات onion على حد سواء، مع توثيق حالة الخروج على صفحة إساءة الاستخدام بدل تركها للصدفة. تتناول صفحة استضافة Tor تحجيم المرحّلات؛ وخدمات onion أخف من ذلك. عملياً، تُشغِّل خطة Growth بسعر $13.50 بأربعة أنوية vCPU و8 غيغابايت رام ورابط صاعد غير محدود خدمة onion جادة مع متّسع للتطبيق خلفها، وتكفي خطة Starter بسعر $8.50 لخدمة صغيرة. اختر الموقع لوضعه القانوني لا لزمن استجابته: القفزات الست تجعل الفارق بين مركز بيانات قريب وآخر بعيد غير محسوس تقريباً.

تنشر صفحة الشبكة رقم ASN وعلاقات peering، وهذا مهم هنا لسبب غير مباشر. أنت لا تكشف عن عنوان، فالسبب المعتاد للاهتمام بشبكة المزوّد يتلاشى — لكن مضيفاً يوثّق بنيته التحتية علناً هو أيضاً مضيف قد دوَّن ما يفعله حين يسأل أحد عن عميل، وهذا هو ما تشتريه فعلياً.

أين يقع الخط الفاصل

يستحق الأمر أن نكون صريحين بشأنه، لأن هذه التقنية تحمل سمعة لا تطابق حركة استخدامها الفعلية. خدمات onion وسيلة نقل بخاصية خصوصية محدَّدة، ومن يُشغّلونها هم في الغالبية الساحقة أشخاص عاديون: غرف أخبار تستقبل بلاغات، أرشيف حزم لا يريد تسجيل أي جهاز جلب أي تحديث، مشاريع مراسلة واستضافة ذاتية، أشخاص في دول يُصفَّى فيها الإنترنت العادي، ومسؤولو أنظمة يفضّلون ببساطة ألا تكون واجهة إدارتهم قابلة للمسح. تشغيل واحدة أمر قانوني في الغالبية العظمى من الولايات القضائية، وهو ليس تصريحاً بشأن ما تستضيفه.

ما هو ليس هذا هو تغيير في القواعد. مزوّد يتجاهل إشعارات حقوق النشر — ونحن نفعل ذلك، كما يشرح ذلك الدليل — لا يزال يتصرّف حيال مواد الاعتداء الجنسي على الأطفال والتهديدات الموثوقة ضد الناس، ويتصرّف حيالها بسرعة: نافذتنا المعلنة أربع ساعات لتلك الحالات، مقابل ثمانٍ وأربعين ساعة لكل شيء آخر. هذا ليس ثغرة في سياسة متساهلة في كل ما عداها، بل هو السياسة نفسها، ولا تُغيّره أي وسيلة نقل. سياسة الاستخدام المقبول قصيرة وتستحق القراءة قبل أن تبني لا بعده.

الملاحظة الصادقة الأخرى هي أن إخفاء الهوية خاصية نظام متكامل، لا منتجاً تشتريه. العنوان يُخفي الجهاز؛ لكنه لا يُخفي أثر دفع، ولا كلمة مرور أُعيد استخدامها، ولا أسلوب كتابة، ولا نطاقاً سجّلته منذ سنوات بالبريد الإلكتروني نفسه، ولا لقطة شاشة تحمل مسارات نظام ملفاتك الخاص. إذا كان نموذج التهديد جاداً، فإن وسيلة النقل هي أسهل جزء فيه والجزء الذي ستقضي فيه أقل وقت. الجولة الأوسع تغطي بقية تلك السلسلة، وشرح الاستضافة المضادة للرصاص ترياق مفيد للتسويق الذي يحيط بهذا الموضوع بأكمله.

إجابات سريعة

الأسئلة الشائعة

هل تشغيل موقع .onion قانوني؟
في الغالبية العظمى من الولايات القضائية، نعم — خدمة onion وسيلة نقل، وتشغيل واحدة ليس بحد ذاته غير قانوني أكثر من تشغيل خادم ويب. تُشغِّلها علناً غرف أخبار كبرى، ومشروع Debian، وعدة منصات كبيرة. ما تنشره يخضع لنفس القانون الذي كان سيسري في أي مكان آخر، ولـسياسة الاستخدام المقبول لدينا، التي لا يُغيّرها العنوان.
هل أحتاج فتح أي منفذ وارد لخدمة onion؟
لا، وهذه واحدة من أفضل خصائصها. كل اتصال تستخدمه الخدمة هو اتصال فتحته هي بنفسها، صادراً، نحو شبكة Tor. يمكنك إعداد جدار الحماية لإسقاط كل الحركة الواردة وستستمر الخدمة في العمل — ما يُزيل فئة الهجمات الكاملة التي تبدأ بمسح للمنافذ. اجعل وصولك عبر SSH أيضاً عبر خدمة onion، ويتوقف الجهاز عن الاستجابة للإنترنت تماماً.
هل يستطيع أحد إيجاد عنوان IP الحقيقي لخادمي من عنوان .onion؟
ليس من العنوان نفسه — فهو مفتاح عام، ولا توجد خطوة تحليل تربطه بجهاز بعينه. ما حدَّد مواقع خدمات في الواقع العملي هو كل ما فوق طبقة الشبكة: التطبيق نفسه يستجيب على العنوان العام، أو ترويسة خادم أو صفحة خطأ، أو طلب مورد من طرف ثالث، أو بيانات وصفية لصورة، أو نقطة نهاية حالة مفتوحة، أو مفتاح مضيف SSH مُعاد استخدامه من جهاز آخر، أو بريد يغادر الجهاز. البروتوكول صمد؛ والعمل يكمن في عمليات النشر المحيطة به.
ماذا حدث لعناوين .onion القديمة المكوَّنة من 16 حرفاً؟
كانت من الإصدار 2، مبنية على بصمات RSA-1024، وقد اختفت. أعلن مشروع Tor الإيقاف في 2020، وعطَّل v2 في سلسلة إصدارات 0.4.6 في يوليو 2021، وأزال الكود في أكتوبر من العام نفسه. عناوين الإصدار 3 مكوَّنة من 56 حرفاً، وتستخدم ed25519، ولم تعد قابلة للحصاد عبر مرحّلات الدليل كما كانت عناوين v2. أي دليل تعليمي لا يزال يعرض عنواناً قصيراً يسبق كل هذا وينبغي التعامل معه بريبة عموماً.
هل يمكنني الحصول على عنوان .onion مخصَّص يحمل اسمي؟
بادئة، نعم — أدوات مثل mkp224o تُولّد أزواج مفاتيح حتى يُرمِّز أحدها الأحرف التي تريدها. هذا لا يُضعِف المفتاح، لأنك تتجاهل مرشَّحين لا تُقيِّدهم، لكن التكلفة تنمو بمعامل 32 لكل حرف: أربعة أحرف فورية، وسبعة أحرف ساعات على جهاز سريع، وعشرة أحرف مشروع بحد ذاته. انتبه للوجه الآخر: البادئة المميَّزة أيضاً سهلة على شخص آخر أن يُقلّدها بدقة كافية لخداع قارئ، فانشر العنوان الكامل في عدة أماكن ووقِّعه.
هل خدمات onion أبطأ من المواقع العادية؟
من ناحية زمن الاستجابة، نعم؛ ومن ناحية الإنتاجية، عادةً لا. يعبر الاتصال ستة مرحّلات — ثلاثة يختارها كل طرف — لذا يستغرق البايت الأول وقتاً أطول ملحوظاً، بينما تكون سرعة النقل بعده مقبولة عموماً. ابنِ موقعك مراعياً هذا: خزِّن مؤقتاً بجرأة، وتجنّب سلاسل الطلبات المترابطة الطويلة، وأبقِ عدد الموارد الفرعية صغيراً. المواقع التي تبدو سيئة عبر Tor هي عادةً مواقع كانت ثقيلة من الأساس.
هل ستجلب لي خدمة onion شكاوى إساءة استخدام؟
لا شيء تقريباً، وهو ما يفاجئ من يخلط بينها وبين عقد الخروج. عقدة الخروج تُجري اتصالات بالإنترنت المفتوح نيابة عن غرباء وتجمع شكاوى نتيجة لذلك. أما خدمة onion فلا تستقبل سوى اتصالات من داخل شبكة Tor ولا تتصل أبداً بالإنترنت المفتوح نيابة عن أحد، فلا يوجد ما يشتكي منه طرف ثالث. إنها عبء عمل أهدأ في الاستضافة من خادم ويب عام عادي.
هل يمكنني تشغيل خدمة onion وموقع عادي على نفس VPS؟
تقنياً نعم، وهذا هو التصميم الصحيح حين يُراد ربط الاثنين علناً — انشر ترويسة Onion-Location ودع Tor Browser يعرض عنوان onion على زوارك. أما حين يُفترض ألا تكون خدمة onion قابلة للربط بأي شيء، فهذا هو التصميم الخاطئ، لأن قاعدة بيانات مشتركة واحدة، أو كوكي جلسة واحد، أو خطأ واحد في القوالب يُسقط الفصل بينهما. إذا كان لا بد ألا يُربطا، فشغِّلهما كنشرتين على جهازين.
طبِّق هذا

أحمال العمل التي يغطيها هذا الدليل

كل بطاقة تفتح صفحة خاصة بحمل العمل مع توصيات الحجم وأسئلة شائعة لمدير النظام.

تابع القراءة

أدلة أخرى

قراءات مرافِقة تكمل من حيث ينتهي هذا الدليل.

Trust & traceability Is a VPS anonymous? How traceable crypto hosting really is

Is a VPS anonymous? How traceable crypto hosting really is

An honest map of what a no-KYC host can and cannot see about you — payment trail, connection IP, the content you serve — and the three separate kinds of "anonymous" people conflate.

9 دقيقة قراءة اقرأ الدليل
Operational guide How to host a website anonymously in 2026

How to host a website anonymously in 2026

A practical six-step playbook for standing up a website without leaving identifying metadata — host, domain, payment, network, content, and deploy hygiene.

12 دقيقة قراءة اقرأ الدليل
دليل التحصين خطوة بخطوة تشفير القرص الكامل على VPS: LUKS، الفتح عن بُعد، وما تسترجعه المصادرة فعلياً

تشفير القرص الكامل على VPS: LUKS، الفتح عن بُعد، وما تسترجعه المصادرة فعلياً

تشفير قرص خادم مستأجر يستحق القيام به، ولا يفعل ما يظنه معظم الناس. أين يقع الخط الفاصل بين جهاز مُطفأ وآخر يعمل، كيفية تثبيت جذر مشفّر وفتحه عبر SSH، وما الذي تكشفه فعلياً صورة قرص مأخوذة.

14 دقيقة قراءة اقرأ الدليل
Terminology What is bulletproof hosting? (And how DMCA-ignored differs)

What is bulletproof hosting? (And how DMCA-ignored differs)

The term "bulletproof hosting" is thrown around loosely and often dishonestly. Here is where it actually comes from, why most listings using it are scams or honeypots, and the precise line between it and legitimate DMCA-ignored offshore hosting.

8 دقيقة قراءة اقرأ الدليل

قرأت ما يكفي؟ انشر في 60 ثانية

لا تحقق من البريد الإلكتروني، لا هوية، لا حساب. اختر خطة، ادفع بأي عملة مشفرة، احصل على وصول root.