ملاحظات ميدانية

كيف تدير VPS الخاص بك عبر تور

بواسطة فريق HushVPS · تم التحديث 2026 · قراءة 8 دقائق

اشتريت خادمًا مجهولاً، ودفعت بمونيرو، وتخطيت فحص الهوية. ثم تتصل به عبر SSH من عنوان IP المنزلي عبر الإنترنت المفتوح — وتسلم بهدوء لمزود الخدمة الخاص بك، وشبكة النقل، وأي شخص يراقب الخادم خطًا واضحًا من وجهك إلى الجهاز. إذا كنت تريد إدارة خادم عبر Tor، فالهدف بسيط: لا تدع أبدًا حزمة شبكة عامة تربط موقعك الحقيقي بالخادم الذي تديره. يغطي هذا الدليل الطرق العملية للوصول إلى VPS وتشغيله بالكامل عبر شبكة Tor، والتسريبات التي تلغي ذلك بهدوء.

يمنحك Tor بدائيتين مفيدتين للإدارة. يمكنك توجيه اتصال SSH الصادر عبر Tor كعميل، بحيث لا يلمس عنوان IP الحقيقي الخادم أبدًا. أو يمكنك نشر خادم SSH نفسه كـ خدمة أونيون، بحيث لا يكون للخادم منفذ إدارة مكشوف على الشبكة العامة على الإطلاق. معظم المشغلين الحذرين يستخدمون كلاهما معًا. سنبني من الإعداد الأبسط إلى الأقوى.

لماذا إدارة خادم عبر تور أصلًا

التوفير المجهول يغطي الباب الأمامي فقط. إذا سجلت بدون KYC ودفعت بـ VPS بدون KYC يُدفع بمونيرو، فلن يكون لدى المزود اسم أو بطاقة مرتبطة بحسابك — ولكن بمجرد تسجيل الدخول من اتصالك المنزلي، فإنك تنشئ أثرًا ورقيًا جديدًا ومستمرًا. يرى مزود خدمة الإنترنت اتصالات متكررة بعنوان IP لمركز بيانات محدد. وتسجل سجلات مصادقة الخادم عنوان المصدر لكل جلسة. اربط بين الاثنين وستتبخر الخصوصية التي دفعت مقابلها.

توجيه حركة الإدارة عبر Tor يسد هذه الفجوة. يرى مزود الخدمة الخاص بك فقط أنك استخدمت Tor؛ ولا يمكنه رؤية الخادم الذي وصلت إليه. يرى VPS عقدة خروج (أو نقطة التقاء، لـ SSH عبر أونيون)، وليس عنوانك أبدًا. الهوية التي أبعدتها عن نموذج التسجيل تبقى بعيدة عن الشبكة، جلسة بعد جلسة.

نموذج التهديد، بوضوح

Tor يحمي مسار الشبكة. لا ينظف الجهاز أو الحساب أو عاداتك التشغيلية. قبل أن تبدأ، كن واضحًا بشأن ما تدافع عنه فعليًا: مراقب سلبي على شبكتك المحلية، وقدرة المزود على ربط عنوان IP للإدارة بالخادم، وسجلات تعيش أطول من الجلسة. يعالج Tor هذه النقاط الثلاث. لكنه لا يحميك إذا قمت بلصق اسم المضيف الحقيقي في ملف إعداد، أو أعدت استخدام مفتاح SSH مرتبط باسمك في مكان آخر، أو شغّلت أداة تسرب تحل DNS خارج النفق. حافظ على نموذج التهديد صادقًا وستتخذ المقايضات الصحيحة أدناه.

الطريقة 1 — SSH عبر Tor باستخدام torsocks

أسرع طريقة لتوجيه أمر واحد عبر Tor هي torsocks، وهو غلاف يجبر استدعاءات الشبكة للبرنامج على المرور عبر وكيل SOCKS المحلي لـ Tor (عادةً 127.0.0.1:9050). ثبّت عميل Tor على جهاز العمل، وتأكد من تشغيل الخدمة، ثم أضف بادئة لأمر SSH:

torsocks ssh [email protected]

التفصيل الحاسم هو DNS. ssh hostname الساذج يحل الاسم على جهازك أولاً، عبر محلل DNS العادي — تسرب كلاسيكي يخبر مزود خدمة الإنترنت الخاص بك بالضبط بالمضيف الذي ستصل إليه، قبل أن يرى Tor الاتصال. torsocks يعترض getaddrinfo ويدفع الحل عبر Tor أيضًا، لذا لا يصل البحث إلى محلل DNS المحلي. الاتصال بعنوان IP خام يتجنب البحث عن الاسم تمامًا وهو العادة الأكثر أمانًا. في كلتا الحالتين، تحقق: إذا رأيت استعلام DNS لاسم مضيف خادمك على شبكتك الخاصة، فإن النفق لا يؤدي وظيفته.

الطريقة 2 — ProxyCommand في إعداد SSH

لأي شيء تفعله أكثر من مرة، ادمج Tor في ~/.ssh/config حتى لا تنسى الغلاف. باستخدام netcat مع وكيل SOCKS، تبدو كتلة لكل مضيف هكذا:

Host ghost
  HostName 203.0.113.10
  User admin
  ProxyCommand nc -x 127.0.0.1:9050 -X 5 %h %p
  IdentitiesOnly yes
  IdentityFile ~/.ssh/ghost_ed25519

الآن ssh ghost يتصل دائمًا عبر منفذ SOCKS5 الخاص بـ Tor، ويتم تسليم %h/%p إلى الوكيل — لذا يحدث حل الاسم عند المخرج، وليس على جهازك. اضبط IdentitiesOnly yes حتى لا يرسل عميلك كل مفاتيح وكيلك إلى الخادم (وهو بصمة إصبع وتسرب صغير). أعطِ كل صندوق مجهول مفتاحًا مخصصًا غير مرتبط بهويتك الحقيقية في أي مكان آخر، وعطّل مصادقة كلمة المرور على الخادم حتى تكون أي بيانات اعتماد مُخمَّنة بلا قيمة.

خصوصية جديرة بالمعرفة: Tor يضيف زمن انتقال وكل دائرة جديدة هي مخرج عشوائي جديد، لذا قد تشعر ببطء في الكتابة التفاعلية وقد تنقطع الجلسات الطويلة أحيانًا عند تدوير الدائرة. تشغيل عملك داخل tmux أو screen على الخادم يعني أن انقطاع الدائرة يكلفك إعادة اتصال، وليس جلستك.

الطريقة 3 — كشف SSH كخدمة أونيون

أقوى وضع يزيل منفذ الإدارة على الشبكة العامة تمامًا. بدلاً من كشف المنفذ 22 للإنترنت وتقييده بجدار حماية، تقوم بتشغيل خدمة أونيون Tor على VPS تعيد التوجيه إلى 127.0.0.1:22. عندها يربط خادم SSH نفسه بـ localhost فقط؛ لا شيء يستجيب على عنوان IP العام. تصل إليه عبر عنوان .onion، عبر Tor، من النهاية إلى النهاية.

على الخادم، أضف خدمة أونيون إلى torrc موجهة إلى منفذ SSH المحلي:

HiddenServiceDir /var/lib/tor/ssh/
HiddenServicePort 22 127.0.0.1:22

أعد تشغيل Tor، واقرأ ملف hostname المُنشأ لعنوان v3 .onion، واتصل من عميل يمر عبر Tor:

torsocks ssh [email protected]

هذا يحقق مكسبين كبيرين. أولاً، لا يوجد منفذ SSH مكشوف للإنترنت لفحصه أو تخمين كلمة مروره أو التعرف عليه — الهجمات الآلية على المنفذ 22 لا تجد شيئًا لتهاجمه. ثانيًا، موقع الخادم مخفي عن العميل وموقع العميل مخفي عن الخادم؛ يتم اللقاء داخل Tor. اتبع الإعداد الحالي الموثوق من وثائق خدمة أونيون لمشروع Tor بدلاً من مدونة قديمة، لأن التوجيهات torrc وتنسيقات المفاتيح تتغير بين الإصدارات. بالنسبة للوحة الإدارة أو لوحة التحكم الخاصة أو مستودع Git، ينطبق نفس النمط — انشر منفذ localhost كخدمة أونيون وصول إليه عبر Tor. دليلنا حول تشغيل خدمة أونيون على VPS مجهول يتعمق أكثر في هذا الجانب.

أونيونات مصادقة العميل: رفع المستوى

عنوان الأونيون العادي غير قابل للتخمين لكنه ليس خاصًا حقًا — أي شخص يعرف .onion يمكنه الوصول إلى موجه تسجيل الدخول. يدعم Tor تفويض العميل، حيث لن يكمل الأونيون المصافحة حتى يقدم العميل المتصل مفتاحًا مشتركًا مسبقًا. أضف المفتاح العام لعميلك إلى دليل authorized_clients الخاص بالخدمة وسيصبح الأونيون غير مرئي للجميع: لا مفتاح، لا اتصال، لا موجه. لنقطة إدارة تلمسها أنت فقط، يحول هذا "الأمان عبر عنوان غير قابل للتخمين" إلى بوابة تشفير فعلية.

تسربات DNS والتفاصيل التي تدمر كل شيء

الطريقة الأكثر شيوعًا التي يسرب بها الناس وهم يعتقدون أنهم مجهولون هي DNS. إذا قام أي جزء من سير عملك بحل اسم الخادم خارج Tor، فقد أعلنت هدفك. فضل الاتصال عبر IP أو .onion؛ عندما تضطر لاستخدام اسم مضيف، تأكد من أن الحل يتم عبر وكيل (torsocks، أو ProxyCommand، أو إعداد SOCKS على مستوى التطبيق مع تمكين DNS عن بُعد). شرح EFF لما يخفيه Tor وما لا يخفيه هو فحص واقعي جيد لمكان انتهاء الحماية.

بعض الفخاخ الإضافية الجديرة بالذكر:

  • ارتباط الوقت. تسجيل الدخول في جدول زمني صارم من هوية Tor واحدة هو نمط. نادرًا ما يهم في العمل الإداري، لكن كن على علم بوجوده.
  • سجلات المصادقة على الخادم. حتى عبر Tor، يسجل VPS بيانات تعريف الاتصال. على جهاز تتحكم فيه، اضبط ما يحتفظ به SSH وسجل النظام. اقرن إدارة Tor مع VPS بدون سجلات لتقليل الطبقة التشغيلية على كلا الطرفين.
  • جلسات مختلطة. لا تدير الصندوق المجهول في طرفية واحدة بينما نافذة أخرى على نفس الجهاز تتصل بحسابات مرتبطة باسمك. حافظ على عزل سير العمل المجهول — جهاز افتراضي مخصص أو ملف تعريف مستخدم هو تأمين رخيص.
  • الساعة واللغة. نسخ ولصق الطوابع الزمنية أو أسماء المضيفين أو اسم المستخدم المحلي في ملفات الإعداد ورسائل الالتزام يعيد ربط هويتك بهدوء. نظفها.

الحفاظ على إدارة مجهولة على المدى الطويل

عدم الكشف عن الهوية ليس إعدادًا لمرة واحدة؛ إنه انضباط تحافظ عليه جلسة بعد جلسة. السلسلة تصمد فقط إذا صمدت كل حلقة: تسجيل مجهول بدون KYC، دفع بمونيرو بحيث لا يوجد سجل بطاقة، مفتاح SSH مخصص غير مرتبط باسمك، DNS لا يهرب من النفق، وإدارة حصرية عبر Tor أو أونيون موثق. اكسر أي حلقة واحدة ولا يمكن للباقي إنقاذك. حافظ عليها جميعًا ولا توجد نقطة في المسار تلتقي فيها هويتك الحقيقية وخادمك.

انشر خادمًا مصممًا ليُدار عبر Tor

صلاحيات الروت الكاملة، بدون KYC، فواتير مونيرو، بدون سجلات افتراضيًا. أحضر مفتاحك الخاص، انشر خدمة أونيون، وأدرها دون أن تلامس هويتك الشبكة أبدًا.

تصفح الخطط

HushVPS قانوني في الخارج ويقلل البيانات، وليس منطقة خارجة عن القانون. إدارة جهازك الخاص عبر Tor هي ممارسة خصوصية عادية؛ سياسة الاستخدام المقبول لدينا لا تزال تحظر CSAM والبرامج الضارة والبنية التحتية للبوت نت والبريد العشوائي و DDoS.