BitVPS
.onion Sitesi Nasıl Kurulur: Onion Servisleri, v3 Adresler ve İfşa Eden Sızıntılar
Anonimlik Rehberi

.onion Sitesi Nasıl Kurulur: Onion Servisleri, v3 Adresler ve İfşa Eden Sızıntılar

Her sıradan web sitesi, nerede barındığını ilan ederek işe başlar. Bir DNS kaydı bir adı bir adrese bağlar, bir sertifika otoritesi o adı herkese açık bir günlüğe yazar ve arkasındaki makineyi öğrenmek isteyen herkesin tek yapması gereken bakmaktır. Bir onion servisi bunların hiçbirini yapmaz. Ne bir DNS kaydı, ne bir sertifika otoritesi, ne de herhangi bir yerde yayınlanmış bir adres vardır — adın kendisi zaten açık anahtardır ve sunucu bulunmayı beklemek yerine ağa doğru uzanır. Haber merkezlerinin, Debian'ın paket yansılarının ve az sayıdaki çok büyük sitenin bir onion servisi çalıştırırken asıl satın aldığı şey tam olarak budur. Bu rehber, protokolün size ne verdiğini, bir servisi ayağa kaldıran on satırlık yapılandırmayı ve insanların bunun üzerine kendilerini ele verdiği çok daha uzun yöntemler listesini ele alıyor.

Asla KYC yok DMCA görmezden gelindi Trafik logu yok 60 saniyede canlıda

Onion Servisi Gerçekte Nedir

Onion servisi, nerede olduğunu kimseye asla söylemeyen bir sunucudur. DNS üzerinde bir adres yayınlayıp bağlantı beklemek yerine, tanıtım noktası olarak seçtiği bir avuç aktarıcıya doğru Tor ağı üzerinden giden devreler kurar ve "bu anahtara sahip olan, şu aktarıcılar üzerinden ulaşılabilir" diyen imzalı bir tanımlayıcı yayınlar. Adresi bilen bir istemci bu tanımlayıcıyı getirir, üçüncü bir aktarıcıyı buluşma noktası olarak seçer ve tanıtım noktasından orada buluşma isteğini iletmesini ister. Her iki taraf da buluşma noktasına kendi devresini kurar ve hiçbiri diğerinin IP adresini asla öğrenmez, çünkü zaten hiçbirine söylenmemiştir.

İlginç olan kısım adresin kendisidir. Bir v3 onion adresi, .onion ile biten 56 karakterlik bir base32 dizisidir ve bu, bir anahtara işaret eden bir isim değildir — kodlanmış hâliyle bizzat anahtarın kendisidir: bir ed25519 açık anahtarı, bir sağlama toplamı ve bir sürüm baytı. Aranacak ya da güvenilecek hiçbir şey yoktur. İstemciniz bağlandığında, getirdiği tanımlayıcı tam olarak o anahtarla imzalanmıştır; dolayısıyla adres, servisi yapısı gereği doğrular. Ortada bir sertifika otoritesi yoktur, kimse adresiniz için sertifika veremez ve servisin var olduğunu kaydeden herhangi bir şeffaflık günlüğü de yoktur. Tam el sıkışmayı görmek isterseniz buluşma spesifikasyonu okumaya değer.

Normal bir sitenin yayınladığıKim görebilirOnion servisinin bunun yerine yayınladığı
Adı IP'ye bağlayan bir DNS kaydıHerkes, sonsuza dek — pasif DNS kayıtları geçmişi tutarHiçbir şey — hiçbir aşamada DNS söz konusu değildir
Sunucu adını taşıyan bir TLS sertifikasıHerkes, herkese açık sertifika şeffaflığı günlükleri üzerindenHiçbir şey — adres zaten anahtardır, bu yüzden CA'ya gerek yoktur
443 numaralı portta yanıt veren bir IP adresiİnterneti sürekli tarayan herkesHiçbir şey — servis giden devreler açar ve hiçbir herkese açık portu dinlemez
Bir barındırma sağlayıcısı ve bir ASNHerkes, adresten yola çıkarakYalnızca adresten çıkarılabilecek hiçbir şey yoktur
WHOIS veya kayıt şirketi kayıtlarıHerkes; kayıt şirketleri mahkeme celplerine yanıt verirHiçbir şey — ne bir kayıt ne de bir kayıt şirketi vardır

Bu liste, sunulan değerin tamamıdır ve bunları çalıştıran insanların neden bu kadar çeşitli olduğunu açıklar. Haber merkezlerindeki SecureDrop kurulumları onion servisidir, çünkü bir kaynağın DNS'e güvenmek zorunda kalmaması gerekir. Debian, arşivini onion servisleri üzerinden yansılar; böylece bir paketi güncelleme eylemi, gidilen bir hedef olarak görünür hâle gelmez. Birkaç çok büyük tüketici platformu, sansürlü ağlardaki kişilerin araya girmiş engellenmiş bir IP olmadan kendilerine ulaşabilmesi için bir onion servisi yayınlar. Bunların hiçbiri egzotik değildir; farklı bir garanti kümesine sahip bir taşıma katmanından ibarettir.

Neyi Korur, Neyi Koruyamaz

Protokolün verdiği garanti dar ama güçlüdür: ağ katmanı, servisin nerede çalıştığını ele vermez. İnternetin büyük bir kısmını izleyebilen bir saldırgan bile adresinizi bir makineye çözemez, çünkü gözlemlenecek bir çözümleme adımı yoktur. Bir barındırma sağlayıcısına adres verilip "bu hangi müşteriye ait" diye sorulamaz, çünkü sağlayıcı tarafında bunu bilen hiçbir şey yoktur. Tarayıcılar servisi bulamaz, çünkü herkese açık bir portta yanıt vermez. Ve sıradan bir siteyi ağdan silecek bir saldırının hedefleyeceği bir nokta yoktur; bu kalıbın DDoS ile ilgili anlatılarda gizlilikle ilgili anlatılar kadar sık görülmesinin nedeni de budur.

Ağ katmanının üzerindeki her şeyi yanlış yapmak hâlâ sizin elinizdedir ve asıl geçmiş de burada yatar. Servisler; uygulama gerçek bir ana bilgisayar adı içeren bir yığın izini bastırdığı için, aynı web sunucusu herkese açık IP'de aynı sayfayla yanıt verdiği için, operatörün başka bir alan adına ait bir sertifika aynı makineye kurulduğu için, bir görselin meta verisinde GPS koordinatları taşıdığı için, kutu açık internet üzerinden geçen posta gönderdiği için ya da dünyaya açık bırakılmış bir durum uç noktası sunucunun kendi adresini listelediği için tespit edilmiştir. Tor bu vakaların her birinde görevini yaptı. Üstündeki kişi yapmadı.

O hâlde iki fikri aynı anda aklınızda tutun. Taşıma katmanı sağlamdır ve yıllardır öyledir; onu zayıf halka olarak görmek, bu soruşturmaların gerçekte nasıl ilerlediğinin yanlış okunmasıdır. Taşıma katmanı aynı zamanda işin kolay yarısıdır — zor yarısı, makinenin söylediği ve yaptığı her şey konusundaki disiplindir ve bu rehberin geri kalanı büyük ölçüde bunu ele alır. Buraya kiralık bir sunucunun ne kadar izlenebilir olduğuna dair daha geniş bir soruyla geldiyseniz, bu sorunun dürüst yanıtı bu sayfaya iyi bir eşlik eder.

Bir Servisi Ayağa Kaldırmak: İki Direktif ve Bir Yeniden Başlatma

Yapılandırma gerçekten küçüktür ve bu, törensel bir şey bekleyen insanları şaşırtır. tor arka plan servisini kurun, ardından torrc dosyasına iki direktif ekleyin: Tor'un oluşturup sahipleneceği bir dizini adlandıran bir HiddenServiceDir ve çağıranların kullanacağı sanal portu, uygulamanızın dinlediği yerel adrese eşleyen bir HiddenServicePort. Yeniden başlatın; Tor bir ed25519 anahtar çifti üretir ve adresinizi o dizinin içindeki bir hostname dosyasına yazar.

SatırNe işe yararAtlarsanız ne ters gider
HiddenServiceDir /var/lib/tor/site/Tor'un anahtarları tuttuğu ve adresi yazdığı yer; dizini 0700 kipiyle oluştururYanlış sahiplik veya herkesçe okunabilir bir kip varsa Tor başlamayı reddeder
HiddenServicePort 80 127.0.0.1:8080Çağıranlar onion adresinde 80 numaralı portu ister; Tor bunu yerel dinleyicinize yönlendirirBunu herkese açık bir adrese yönlendirmek, servisi açık internette yeniden ifşa eder
127.0.0.1 adresine bağlı uygulamaYalnızca Tor ona ulaşabilirAynı içerik herkese açık IP'de de yanıt verir ve tüm çabanın anlamı kalmaz
HiddenServiceVersion 3Açıkça belirtilir, gerçi geriye kalan tek sürüm zaten v3'türBugün itibarıyla hiçbir şey — v2, 2021'de Tor'dan kaldırıldı

En sık yapılan tek hata üçüncü satırdadır. Varsayılan bir web sunucusu kurulumu 0.0.0.0 üzerinde dinler; bu da herkese açık IPv4 adresi ve genellikle IPv6 adresi anlamına gelir. Bunun önüne bir onion servisi eklediğinizde artık aynı baytları iki yerde sunuyorsunuz demektir ve bunlardan biri internetteki her tarayıcı tarafından indekslenir. Bir sayfa özetini, bir favicon'u, bir ETag'i ya da belirgin bir hata sayfasını karşılaştıran herkes, ikisini saniyeler içinde birbirine bağlar. 127.0.0.1 adresine bağlanın, sonra bunu varsaymak yerine ss -ltnp ile doğrulayın — doğrulama beş saniye sürer, varsaymaksa insanlara her şeyine mal olmuştur.

Devam etmeden önce hs_ed25519_secret_key dosyasını şifreli bir yere ve makinenin dışına yedekleyin. Bu dosya adresle ilişkili bir şey değildir; bizzat adresin kendisidir. Onu kaybederseniz adres kalıcı olarak gider, ne kurtarma ne itiraz hakkı vardır. Onu sızdırırsanız başka biri adresiniz için yanıt veren ve kriptografik olarak sizden ayırt edilemeyen bir servis ayağa kaldırabilir. Ona tam olarak ne ise öyle davranın — bir imzalama anahtarı gibi — ve bulunduğu disk kiralık bir diskse, o diski şifrelemek, o rehberin ortaya koyduğu uyarılarla birlikte doğal bir tamamlayıcı adımdır.

Ardından ön kapıyı kapatın. Bir onion servisinin hiçbir gelen porta ihtiyacı yoktur — kullandığı her bağlantı, kendisinin Tor ağına doğru açtığı giden bir bağlantıdır. Güvenlik duvarında tüm gelen trafiği düşürebilirsiniz ve servis kusursuzca çalışmaya devam eder. Barındırabileceğiniz neredeyse başka hiçbir şey bunu sunmaz ve bu, port taramasıyla başlayan saldırıların tüm kategorisini ortadan kaldırır. Kendi yönetim erişiminize de Tor üzerinden ulaşın; böylece makine internete yanıt vermeyi tamamen bırakır.

v3 Adresler, Vanity Önekler ve Yol Açtıkları Kimlik Avı Sorunu

Okuduğunuz bir eğitim 16 karakterlik adreslerden bahsediyorsa, artık var olmayan bir protokolü anlatıyor demektir. Sürüm 2 onion servisleri, çekici olacak kadar kısa ve sorun olacak kadar zayıf 80 bit'lik RSA-1024 özetleri kullanıyordu; ayrıca sayılabilirlerdi, çünkü bir dizin aktarıcısı çalıştıran herkes üzerinden geçen adresleri toplayabiliyordu. Tor Projesi, 2020 yılında kullanımdan kaldırma takvimini duyurdu, v2'yi Temmuz 2021'de 0.4.6 serisinde devre dışı bıraktı ve aynı yılın Ekim ayında kodu tamamen kaldırdı. Sürüm 3 adresleri 56 karakterdir, ed25519 üzerine kuruludur ve artık dizin aktarıcıları üzerinden sızmaz.

Bu uzunluk, o kazancın bedelidir ve vanity adreslerin var olma nedeni de budur. mkp224o gibi araçlar toplu hâlde anahtar çiftleri üretir ve adresi seçilmiş bir önekle başlayanları saklar. Bu hiçbir şeyi zayıflatmaz: anahtarı kısıtlamıyorsunuz, istediğiniz harfleri kodlayan biri çıkana kadar adayları eliyorsunuz ve hayatta kalan, diğerleri kadar güçlüdür. Bunun bedeli zamandır ve bu bedel katlanarak artar — her ek karakter işi 32 kat artırır; dört karakterlik bir önek bir dizüstü bilgisayarda anında bulunur, altı ya da yedi karakter saatlerce çalışan bir makine gerektirir, on karakterse ciddi bir girişime dönüşür. Kimse 56 karakterlik tam bir adresi kaba kuvvetle kırmaya çalışmaz; zaten aranacak alanın bu denli büyük olması işin can alıcı noktasıdır.

Asıl tehlike, bu özelliğin ayna görüntüsüdür. Tanınabilir bir önek kullanıcılarınızın sizi tanımasına yardımcı oluyorsa, aynı zamanda başka birinin yakın bir benzerini üretip bir kimlik avı sayfasına koymasına da yardımcı olur, çünkü bir insanın gerçekten okuduğu sekiz karakter, kontrol ettiği tek kısımdır. Bunu, anahtar parmak izlerinin her zaman savunulduğu şekilde savunun: tam adresi birkaç bağımsız yerde yayınlayın, insanların zaten sahip olduğu bir anahtarla imzalayın, açık web sitesi varsa Onion-Location başlığına koyun ve yeni bir adresi asla yalnızca sosyal medyada duyurmayacağınızı açıkça belirtin. Vanity önek bir kullanılabilirlik özelliğidir, bir kimlik doğrulama özelliği değil.

Servisleri Gerçekte İfşa Eden Sızıntı Yüzeyi

Önemli olan bölüm budur. Herkese açık şekilde belgelenmiş her vakadaki kalıp aynıdır: ağ katmanı dayandı, ama onun üzerindeki bir şey belirli bir makineyi, belirli bir kişiyi ya da belirli başka bir mülkü işaret etti. Bunların çoğu sıradandır, hepsi bir öğleden sonrada kontrol edilebilir ve asıl iş de bu kontrolü yapmaktır.

SızıntıBirisi bunu nasıl bulurÇözüm
Herkese açık IP'de yanıt veren aynı uygulamaİkisini de getirip sayfa özetini, favicon'u, ETag'i ya da belirgin bir hata sayfasını karşılaştırmakYalnızca 127.0.0.1 adresine bağlanın; ss -ltnp ile doğrulayın
Herkese açık adreste varsayılan bir sanal ana bilgisayar ya da TLS sertifikasıTarihe göre arşivlenmiş, aranabilir internet çapında tarama verisiHerkese açık arabirimde hiçbir dinleyici olmasın; gelen trafiği düşüren bir güvenlik duvarı
Sunucu başlıkları ve çatı hata sayfalarıYanıt başlıklarını okumak ve kasıtlı olarak bir 500 hatası tetiklemekSürüm başlıklarını gizleyin, hata ayıklama sayfalarını statik olanlarla değiştirin
Şablonlara gömülmüş mutlak URL'lerHTML'i okumak: sabit kodlanmış tek bir açık web ana bilgisayarı yeterlidirHer yerde göreli URL'ler, ya da ana bilgisayarı fark eden bir temel URL
Üçüncü taraf istekleri: analitik, yazı tipleri, avatarlar, CDN'lerSayfayı yükleyip nereden ne getirmeye çalıştığını izlemekHer varlığı kendi sunucunuzda barındırın; burada kabul edilebilir bir üçüncü taraf çağrısı yoktur
Görsel meta verisiEXIF bloğunu okumak: kamera seri numaraları ve GPS koordinatlarıMeta verisini yükleme sırasında, sunucu tarafında, istisnasız temizleyin
Açık bırakılmış durum uç noktaları/server-status talep edip sunucunun kendi hakkındaki görünümünü okumakBunları devre dışı bırakın ya da loopback arabirimine bağlayın
Sunucuyu ele veren giden trafikKutudan çıkan posta, eve telefon eden bir izleme aracısı, API anahtarlı bir cron göreviGiden trafiği denetleyin, çıkması gerekeni Tor üzerinden yönlendirin ve hiç posta göndermeyin
Başka bir makineden tekrar kullanılan bir SSH ana bilgisayar anahtarıAna bilgisayar anahtarı parmak izine göre indekslenen tarama verisi ikisini anında birbirine bağlarHer örnek için taze anahtarlar; SSH'a onion servisinin kendisi üzerinden ulaşın
Zaman damgaları ve yerel ayarGünlük zaman damgaları, üretilen belgeler ve belirgin bir mesai günüUTC üzerinde çalışın; uygulamanın yerel bir saat dilimi göstermesine izin vermeyin

Bunlardan ikisi dikkatli insanları bile yakaladığı için ayrıca vurgulanmayı hak ediyor. Birincisi giden trafiktir: hiçbir bağlantı kabul etmeyen bir makine, yine de bir bağlantı kurarak kendini ele verebilir. Paket güncellemeleri sorun değildir ve kaçınılmazdır; ama adınıza bağlı bir panele rapor veren bir izleme aracısı sorundur, tıpkı tüm amacı bulunmamak olan bir kutudan açık internet üzerinden parola sıfırlama postası gönderen bir uygulama gibi. İkincisi SSH ana bilgisayar anahtarıdır. Aynı anahtarı birden fazla makinede kullanmak, düzenli hissettiren ama aslında ilişkisiz olması gereken iki sunucu arasında kalıcı, aranabilir, kriptografik bir bağ yaratan bir alışkanlıktır.

Denetimi operatör olarak değil, dışarıdan biri gibi yapın. Servisi, projeye hiç dokunmamış bir makinede Tor Browser ile açın, her yanıt başlığını okuyun, kasıtlı bir hata tetikleyin, kendiniz yazmadığınız bir sayfanın kaynağını inceleyin ve sayfanın başka bir yerden getirmeye çalıştığı her şey için ağ panelini izleyin. Sonra sunucuya oturup tam bir gün boyunca ondan neyin çıktığını izleyin. O gün bulacağınız şey, bu rehberin bütün amacıdır.

İstemci Yetkilendirmesi: Yalnızca Bazı Kişilerin Ulaşabildiği Bir Servis

Çoğu insanın var olduğunu bile bilmediği bir mod vardır ve protokoldeki en şık şey de budur. İstemci yetkilendirmesi ile servisinizin yayınladığı tanımlayıcı, sizin belirlediğiniz bir x25519 açık anahtar kümesine karşı şifrelenir. Eşleşen özel anahtara sahip olmayan bir istemci tanımlayıcının şifresini bile çözemez; bu da tanıtım noktalarını öğrenemeyeceği, dolayısıyla bağlanamayacağı — ve orada bir şey olduğunu bile doğrulayamayacağı anlamına gelir. İstemci açık anahtarlarını servis anahtarlarının yanındaki bir authorized_clients dizinine, istemci başına bir dosya olacak şekilde bırakır ve yeniden başlatırsınız.

Bunu, erişimi kısıtlamanın alışılmış yollarıyla karşılaştırın. Bir IP izin listesi, kullanıcılarınızın nerede olduğunu bilmenizi gerektirir ve servisi geri kalan herkesin tarayıp parmak izi çıkarabileceği şekilde internete yanıt verir hâlde bırakır. HTTP temel kimlik doğrulaması, orada bir şeyin var olduğunu ilan eden bir giriş istemini yerinde bırakır. Bir VPN, ifşa edilecek kendi adresiyle birlikte çalıştırılacak bambaşka bir ikinci sistem ekler. İstemci yetkilendirmesi ise servisi listede olmayan herkesin görüş alanından tamamen kaldırır; bu, kategorik olarak farklı bir özelliktir: kilitli bir kapı değil, kapının kendisinin yokluğu.

Bunun doğal kullanım alanı yönetimsel yüzeylerdir. Herkese açık siteyi sıradan bir onion servisine koyun; yönetim panelini, metrik panosunu, veritabanı konsolunu ve SSH giriş noktasını ise ayrı, yetkilendirilmiş servislerin arkasına yerleştirin — böylece dağıtımınızın aksi takdirde sürekli yoklanacak parçaları basitçe bulunamaz hâle gelir. Bunun bedeli anahtar dağıtımıdır: her istemcinin özel anahtarının kendi Tor yapılandırmasına kurulması gerekir; bu, bir avuç operatör için sorun değildir ama geniş bir kitle için pratik değildir. Bunu kitlenin sayılabilir olduğu yerlerde kullanın.

Gecikme, Yedeklilik ve Dürüst Ödünleşimler

Bir onion bağlantısı altı aktarıcıdan geçer: üçünü istemci, üçünü servis seçer ve ortada buluşurlar. Bu, hiçbir ucun diğerini tanımamasının bedelidir ve bant genişliği değil gecikme olarak kendini gösterir — ilk bayt yavaştır, sonrasındaki aktarım hızı genellikle sorun değildir. Bunu göz önünde bulundurarak tasarlayın: daha az gidiş-dönüş, agresif önbellekleme, gevezelik eden istek zincirleri yok, render olmadan önce on bir alt kaynağa ihtiyaç duyan bir sayfa yok. Onion servisi üzerinde keyifli olan bir site, genellikle zaten iyi inşa edilmiş bir sitedir.

Servisinizin kendisinin konum anonimliğine ihtiyacı yoksa — örneğin yalnızca sansürlü kullanıcıların erişebilmesi için bir onion adresi yayınlayan büyük, herkese açık bir platform — Tor, servis tarafında tek sıçramalı bir yol kullanan tekli onion servisi modunu sunar. Bu, gecikmeyi kabaca yarıya indirir ve servisin kendi anonimliğinden açıkça vazgeçer; yapılandırma direktifinin adı da bunu olduğu gibi söyler. Bu, bilinen bir kuruluş için doğru cevaptır ve konumu korunmakta olan tek şey olan biri için tam olarak yanlış cevaptır. Bunu ya bilinçli olarak seçin ya da hiç seçmeyin.

KonuSeçenekBedeliNe zaman doğrudur
GecikmeStandart altı sıçramalı servisYavaş ilk bayt, sorunsuz aktarım hızıServisin anonimliğine gerçekten ihtiyaç duyulmadığı durumlar dışında her zaman
GecikmeTekli onion servisi (servis tarafında tek sıçrama)Servisin kendi konum anonimliğinin tamamıSansürlü kullanıcılar için adres yayınlayan, adı bilinen bir kuruluş
YedeklilikBirden çok arka uç üzerinde OnionBalanceHer arka uçta bir yönetim servisi ve anahtar işlemeBir arka uç yeniden inşa edilirken ayakta kalması gereken her şey
Açık web sitenizden keşfedilmeOnion-Location başlığıİkisini bilerek, herkese açık şekilde birbirine bağlarİkisinin bağlanmasının sorun olmadığı ve trafiği istediğiniz durumlar
Kısıtlı kitleİstemci yetkilendirmesiHer istemciye anahtar dağıtımıYönetim panelleri, iç araçlar, sayılabilir bir kitle

Yedeklilik ayrı bir not hak ediyor, çünkü saf yaklaşım işe yaramaz. Anahtar materyalini ikinci bir makineye kopyalayıp ikisini birden çalıştıramazsınız — aynı adres için tanımlayıcı yayınlayan iki servis dizin üzerinde çekişir ve istemciler tahmin edilemez şekilde birine düşer. OnionBalance tam olarak bunun için vardır: bir ön uç örneği herkese açık adresi tutar ve her biri kendi anahtarına sahip birkaç arka uç servisinin tanıtım noktalarını gösteren bir tanımlayıcı yayınlar. Arka uçlar, adres hiç değişmeden, birer birer yeniden inşa edilebilir ya da taşınabilir.

Bir Onion Servisini Sıradan Bir Sitenin Yanında Çalıştırmak

Pek çok onion servisi, zaten herkese açık olarak var olan bir şeyin ikinci bir ön kapısıdır ve bu, konumu gizli olan bir servisten farklı bir projedir. Herhangi bir yapılandırma yazmadan önce hangisini inşa ettiğinize karar verin, çünkü ikisi zıt şeyler ister. Amaç, herkesin zaten işlettiğinizi bildiği bir site için sansüre karşı direnç sağlamaksa, ikisini birbirine bağlamak tam da istenen özelliktir: açık web sitesinde bir Onion-Location başlığı yayınlayın; Tor Browser, ziyaretçilere onion adresini otomatik olarak sunacaktır. Amaç kimsenin servisin nerede çalıştığını bilmemesiyse, o zaman ikisi arasındaki her bağlantı bir sızıntıdır ve doğru sayı sıfırdır.

İnsanları vuran şey yarım önlemdir. İki kitlenin ayrı olduğunu kendinize söyleyerek ikisini de tek makineden, tek veritabanıyla, tek bir oturum çerezi alan adıyla ve tek bir yüklenen dosya kümesiyle çalıştırmak, tek bir yanlış yapılandırmanın bu ayrımı çökertebileceği anlamına gelir — ve bunu siz değil başka biri fark eder. İkisi de var olmalı ve birbirine bağlanmamalıysa, bunlar iki ayrı kimlik bilgisi kümesiyle iki ayrı makinede iki ayrı dağıtımdır; bunun operasyonel maliyeti de istediğiniz özelliğin bedelidir.

İkisini bağlarsanız pratik bir ayrıntı: oturumları ve çerezleri her ana bilgisayara özel tutun. Açık web sitesinde oturum açıp ardından onion adresi üzerinden gelen bir kullanıcı, paylaşılan değil taze bir oturuma sahip olmalıdır; aksi hâlde ikisinden birini görebilen herkes için iki ziyareti birbiriyle ilişkilendiren bir mekanizma kurmuş olursunuz. Ayrıca onion adresine kendi kanonik bağlantılarını sunun; böylece site, bir Tor Browser kullanıcısını bilerek kaçındığı açık web ana bilgisayarına "yardımseverlik" ederek geri yönlendirmez.

Barındırma Tarafının Gerçekten Doğru Yapması Gereken

Gereksinimler alışılmadıktır ve genel amaçlı bir barındırma sağlayıcısının çoğu zaman uygun olmamasının nedeni de budur. Tor ağına engelsiz bir giden yola ihtiyacınız vardır, çünkü servisinizin yaptığı tek bağlantı türü budur; bazı sağlayıcılar Tor dizin ve aktarıcı trafiğini doğrudan filtreler ve bunu, hiçbir zaman tanımlayıcı yayınlamayan bir servis olarak keşfedersiniz. Kabul edilebilir kullanım politikası Tor'u sessizlikle değil yazılı olarak ele alan bir sağlayıcıya ihtiyacınız vardır, çünkü sessizlik, biri ilgisiz bir şey hakkında şikâyette bulunduğu ilk anda bir hesap kapatma e-postasına dönüşür. Sabit bir IP'ye, bir alan adına, bir sertifikaya ya da herhangi bir gelen porta ihtiyacınız yoktur — bu da barındırma şirketlerinin ayırt edici özellik diye sattığı şeylerin çoğunun burada ilgisiz olduğu anlamına gelir.

Hoş sürpriz, kötüye kullanım profilinde ortaya çıkıyor. Bir çıkış düğümü, yabancılar adına açık internete bağlantı kurar ve bu yüzden şikâyet toplar; anlaşma budur ve çıkış düğümlerinin belgelenmiş bir duruşa sahip bir sağlayıcıya ihtiyaç duymasının nedeni de budur. Bir onion servisi bunun tam tersini yapar: her bağlantı Tor ağından gelen bir gelen bağlantıdır, hiç kimse adına açık internetle temas kurmaz ve sonuç olarak neredeyse hiç kötüye kullanım postası üretmez. Bu, yanındaki aktarıcıdan çok daha sessiz, herkese açık bir web sunucusundan ise çok daha sessiz bir iş yüküdür.

BitVPS'te Tor yazılı olarak izinlidir — aktarıcılar, köprüler, çıkışlar ve onion servisleri aynı şekilde; çıkış durumu ise şansa bırakılmak yerine kötüye kullanım sayfasında belgelenmiştir. Tor barındırma sayfası aktarıcı boyutlandırmasını ele alır; onion servisleri daha hafiftir. Pratikte, 4 vCPU, 8 GB RAM ve ölçümsüz bir yükleme bağlantısına sahip Growth paketi ($13.50), arkasındaki uygulamaya da yer bırakarak ciddi bir onion servisini çalıştırır; küçük bir servis için ise Starter paketi ($8.50) yeterlidir. Konumu, gecikmesi için değil hukuki duruşu için seçin: altı sıçrama, yakın ile uzak bir veri merkezi arasındaki farkı neredeyse görünmez kılar.

Ağ sayfası ASN'yi ve eşleşmeleri yayınlar; bu burada dolaylı bir nedenden dolayı önemlidir. Bir adresi ifşa etmiyorsunuz, dolayısıyla bir sağlayıcının ağını önemsemenin olağan nedeni ortadan kalkar — ama altyapısını herkese açık şekilde belgeleyen bir barındırma sağlayıcısı, aynı zamanda biri bir müşteri hakkında soru sorduğunda ne yapacağını da yazıya dökmüş bir sağlayıcıdır ve asıl satın aldığınız şey de budur.

Sınır Nerede Çiziliyor

Bu konuda açık sözlü olmakta fayda var, çünkü bu teknoloji, üzerindeki trafikle örtüşmeyen bir üne sahip. Onion servisleri, belirli bir gizlilik özelliğine sahip bir taşıma katmanıdır ve bunları çalıştıran insanların büyük çoğunluğu son derece sıradandır: ihbar alan haber merkezleri, hangi makinenin hangi güncellemeyi indirdiğini günlüğe kaydetmek istemeyen bir paket arşivi, mesajlaşma ve kendi kendine barındırma projeleri, sıradan internetin filtrelendiği ülkelerdeki insanlar ve yönetim arabiriminin taranabilir olmasını istemeyen sistem yöneticileri. Bir onion servisi çalıştırmak, yargı bölgelerinin büyük çoğunluğunda yasaldır ve barındırdığınız şey hakkında bir beyan değildir.

Ama olmadığı şey, kuralların ne olduğunu değiştirmesidir. Telif hakkı bildirimlerini görmezden gelen bir sağlayıcı — ki biz de öyleyiz, o rehberin anlattığı gibi — çocuk istismarı materyaline ve insanlara yönelik somut tehditlere yine de müdahale eder, hem de hızlıca: yayınladığımız süre bunlar için dört saat, geri kalan her şey için ise kırk sekiz saattir. Bu, aksi hâlde izin verici bir politikadaki bir boşluk değildir, bizzat politikanın kendisidir ve hiçbir taşıma katmanı bunu değiştirmez. Kabul edilebilir kullanım politikası kısadır ve inşa etmeden önce okumaya değer, sonra değil.

Diğer dürüst not ise anonimliğin satın alınabilecek bir ürün değil, bir sistem özelliği olduğudur. Adres makineyi gizler; bir ödeme izini, tekrar kullanılan bir parolayı, bir yazım üslubunu, yıllar önce aynı e-postayla kaydettirdiğiniz bir alan adını ya da içinde kendi dosya sistemi yollarınızın göründüğü bir ekran görüntüsünü gizlemez. Tehdit modeliniz ciddiyse, taşıma katmanı bunun en kolay parçasıdır ve üzerinde en az zaman harcayacağınız kısımdır. Daha geniş kapsamlı rehber zincirin geri kalanını ele alır ve bulletproof barındırma açıklaması, bu konunun etrafını saran pazarlamaya karşı işe yarar bir panzehirdir.

Hızlı yanıtlar

Sık sorulan sorular

.onion Sitesi Çalıştırmak Yasal mı?
Yargı bölgelerinin büyük çoğunluğunda evet — bir onion servisi bir taşıma katmanıdır ve bunu çalıştırmak, doğası gereği bir web sunucusu çalıştırmaktan daha yasa dışı değildir. Büyük haber merkezleri, Debian projesi ve birkaç büyük platform bunları herkese açık şekilde işletiyor. Yayınladığınız şey, başka herhangi bir yerde geçerli olacak aynı yasaya ve adresin değiştirmediği kabul edilebilir kullanım politikamıza tabidir.
Bir Onion Servisi İçin Gelen Bir Port Açmam Gerekir mi?
Hayır, ve bu onun en iyi özelliklerinden biridir. Servisin kullandığı her bağlantı, kendisinin Tor ağına doğru açtığı giden bir bağlantıdır. Güvenlik duvarını tüm gelen trafiği düşürecek şekilde yapılandırabilirsiniz ve servis çalışmaya devam eder — bu da port taramasıyla başlayan saldırıların tüm sınıfını ortadan kaldırır. Kendi SSH'ınıza da onion servisi üzerinden ulaşın; böylece makine internete tamamen yanıt vermeyi bırakır.
Biri, .onion Adresinden Sunucumun Gerçek IP Adresini Bulabilir mi?
Adresin kendisinden değil — o bir açık anahtardır ve onu bir makineye çözecek bir arama adımı yoktur. Pratikte servisleri bulan şey, ağ katmanının üzerindeki her şeydir: herkese açık IP'de yanıt veren aynı uygulama, bir sunucu başlığı ya da hata sayfası, bir üçüncü taraf varlık isteği, görsel meta verisi, açık bir durum uç noktası, başka bir makineden tekrar kullanılan bir SSH ana bilgisayar anahtarı ya da kutudan çıkan posta. Protokol görevini yaptı; asıl iş, onun etrafındaki dağıtımlardadır.
Eski 16 Karakterlik .onion Adreslerine Ne Oldu?
Bunlar RSA-1024 özetleri üzerine kurulu sürüm 2 adreslerdi ve artık yoklar. Tor Projesi, kullanımdan kaldırmayı 2020'de duyurdu, v2'yi Temmuz 2021'de 0.4.6 sürüm serisinde devre dışı bıraktı ve kodu aynı yılın Ekim ayında kaldırdı. Sürüm 3 adresleri 56 karakterdir, ed25519 kullanır ve artık v2 adreslerinin yaşadığı gibi dizin aktarıcıları tarafından toplanamaz. Hâlâ kısa bir adres gösteren herhangi bir eğitim, tüm bunlardan öncesine aittir ve genel olarak şüpheyle karşılanmalıdır.
İçinde Adımın Geçtiği Özel Bir .onion Adresi Alabilir miyim?
Bir önek olarak, evet — mkp224o gibi araçlar, istediğiniz harfleri kodlayan biri çıkana kadar anahtar çiftleri üretir. Bu anahtarı zayıflatmaz, çünkü onu kısıtlamıyor, adayları eliyorsunuz; ama bedel her karakterde 32 kat büyür: dört karakter anında bulunur, yedi karakter hızlı bir makinede saatler sürer, on karakter ise başlı başına bir proje hâline gelir. Madalyonun öteki yüzünün de farkında olun: tanınabilir bir önek, başkasının da bir okuyucuyu kandıracak kadar yakın bir benzerini üretmesini kolaylaştırır; bu yüzden tam adresi birkaç yerde yayınlayın ve imzalayın.
Onion Servisleri Normal Web Sitelerinden Daha mı Yavaştır?
Gecikme açısından evet; aktarım hızı açısından genellikle hayır. Bir bağlantı altı aktarıcıdan geçer — her taraf üçünü seçer — bu yüzden ilk bayt belirgin şekilde daha uzun sürer, ama sonrasındaki aktarım hızı genellikle kabul edilebilirdir. Buna göre tasarlayın: agresif bir şekilde önbelleğe alın, birbirine bağımlı uzun istek zincirlerinden kaçının, alt kaynak sayısını az tutun. Tor üzerinde kötü hissettiren siteler, genellikle zaten baştan ağır olan sitelerdir.
Bir Onion Servisi Bana Kötüye Kullanım Şikâyeti Getirir mi?
Neredeyse hiç, ki bu, onu çıkış düğümleriyle bir tutan insanları şaşırtır. Bir çıkış düğümü, yabancılar adına açık internete bağlantı kurar ve sonucunda şikâyet toplar. Bir onion servisi ise yalnızca Tor ağının içinden bağlantı alır ve hiçbir zaman kimse adına açık internetle temas kurmaz, dolayısıyla üçüncü bir tarafın şikâyet edebileceği hiçbir şey yoktur. Bu, sıradan herkese açık bir web sunucusundan daha sessiz bir iş yüküdür.
Aynı VPS Üzerinde Hem Bir Onion Servisi Hem de Normal Bir Web Sitesi Çalıştırabilir miyim?
Teknik olarak evet, ve ikisinin herkese açık şekilde bağlanması amaçlanıyorsa bu doğru tasarımdır — bir Onion-Location başlığı yayınlayın ve Tor Browser'ın ziyaretçilerinize onion adresini sunmasına izin verin. Onion servisinin bağlantısız kalması gerekiyorsa bu yanlış tasarımdır, çünkü paylaşılan tek bir veritabanı, tek bir oturum çerezi ya da tek bir şablon hatası ayrımı çökertir. Birbirine bağlanmamaları gerekiyorsa, bunları iki ayrı makinede iki ayrı dağıtım olarak çalıştırın.
Bunu uygula

Bu kılavuzun geçerli olduğu iş yükleri

Her kart, boyutlandırma tavsiyeleri ve sysadmin SSS'si içeren iş yükü bazlı bir sayfa açar.

Yeterince okudunuz mu? 60 saniyede deploy edin

E-posta doğrulama yok, kimlik yok, hesap yok. Bir plan seçin, herhangi bir kripto para ile ödeyin, root alın.