Vom HushVPS-Team · Aktualisiert 2026 · 9 Min. Lesezeit
Zu lernen, wie man ein Tor-Relay auf einem VPS betreibt, ist eine der wirkungsvollsten Maßnahmen, die eine datenschutzbewusste Person ergreifen kann: Ein einziges gut konfiguriertes Relay leitet still Datenverkehr für Tausende von Fremden, die ihn benötigen. Das Netzwerk wird nicht von einem Unternehmen betrieben – es wird von Freiwilligen betrieben, die Bandbreite von Maschinen spenden, die genau wie die sind, die Sie in wenigen Minuten deployen können. Dieser Leitfaden führt durch die Relay-Typen, eine saubere Installation auf einem frischen Server, die Einstellungen, die Sie zu einem guten Betreiber machen und nicht nur zu einem weiteren Knoten, und die eine Rolle, die Sie sich gut überlegen sollten, bevor Sie sie aktivieren.
Alles hier ist in den sicherheitsrelevanten Teilen bewusst allgemein gehalten. Die offizielle Betreiberdokumentation von Tor ist die maßgebliche, stets aktuelle Quelle, und Sie sollten sie zusammen mit diesem Artikel lesen; das Ziel hier ist, Ihnen die Form der Aufgabe und die Betreiber-Etikette zu vermitteln, die in Tutorials normalerweise übersprungen wird.
Das Tor-Netzwerk besteht aus drei Arten von Knoten, und die richtige Wahl ist der größte Teil der Entscheidung:
obfs4 Bridge verschleiert zusätzlich den Datenverkehr, sodass er nicht wie Tor aussieht. Bridges sind unkompliziert zu hosten und enorm nützlich.Für die meisten Menschen ist die Antwort ein Middle-Relay oder eine obfs4-Bridge. Beide sind wirklich wertvoll, und keiner setzt Ihre IP der Empfängerseite von Aktivitäten anderer aus.
Ein Relay ist nicht so ressourcenhungrig wie ein Spielserver, aber er ist bandbreitenhungrig und muss online sein. Zielen Sie auf:
Installieren Sie nicht die Version von Tor, die im Standard-Archiv Ihrer Distribution enthalten ist – sie ist oft Monate alt, und Relay-Software ist genau der Bereich, in dem Sie aktuellen Code möchten. Fügen Sie stattdessen das offizielle Paket-Repository des Tor-Projekts für Ihre Distribution hinzu und installieren Sie von dort, und lassen Sie dann unattended upgrades es aktuell halten. Das Tor-Projekt bietet Schritt-für-Schritt-Anleitungen pro Betriebssystem in seiner Relay-Betreiberdokumentation; folgen Sie dieser für die genauen Repository-Zeilen und Signaturschlüssel.
Auf hoher Ebene ist der Ablauf überall gleich: Härten Sie zuerst die Box (ein Nicht-Root-Benutzer, SSH nur mit Schlüssel, eine Firewall, die Ihren gewählten ORPort erlaubt), fügen Sie das Tor-Repo hinzu, installieren Sie das tor Paket, und bearbeiten Sie dann eine einzige Konfigurationsdatei, /etc/tor/torrc. Alles, was Ihren Relay definiert, befindet sich in dieser Datei.
Ein funktionsfähiger Non-Exit-Relay benötigt nur eine Handvoll Zeilen in torrc. Konzeptionell setzen Sie einen Spitznamen, die Ports, auf denen Tor lauscht, Ihr Bandbreitenlimit, Kontaktdaten und – entscheidend – eine Richtlinie, die sich weigert, als Exit zu fungieren:
Nickname myrelaynick
ORPort 9001
ContactInfo [email protected] # a real, monitored address (alias or PGP-fingerprinted)
RelayBandwidthRate 10 MBytes # your chosen sustained rate
RelayBandwidthBurst 20 MBytes # a higher short-term ceiling
ExitRelay 0
SocksPort 0
Starten Sie Tor neu und beobachten Sie das Log. Innerhalb weniger Minuten sollten Sie sehen, dass es Erreichbarkeits-Selbsttests durchführt; sobald diese bestehen, wird Ihr Relay bei den Verzeichnisbehörden veröffentlicht und erscheint in der öffentlichen Relay-Liste. In den ersten ein oder zwei Tagen gibt es wenig Datenverkehr, während das Netzwerk Sie misst und Ihnen vertraut – dieser Anstieg ist normal, also widerstehen Sie dem Drang, ständig zu optimieren.
Wenn Ihr Ziel ist, Menschen hinter Zensur zu helfen, ist eine Bridge die wirkungsvollere Wahl. Sie installieren dasselbe tor Paket plus den obfs4proxy Pluggable Transport, setzen dann Ihren Relay in den Bridge-Modus mit aktiviertem obfs4-Transport und einem separaten Transport-Port. Da Bridges nicht gelistet sind, verteilen Sie Ihre Bridge-Linie privat oder übergeben sie an BridgeDB von Tor, anstatt sie zu veröffentlichen. Die Betreiberdokumentation behandelt die genaue torrc-Stanza und das obfs4-Setup; das wichtigste mentale Modell ist, dass eine Bridge eine private Eingangstür ist, deren Wert davon abhängt, nicht weit verbreitet zu sein.
Dies sind die Zeilen, die einen hilfreichen Relay von einer Plage unterscheiden:
MyFamily-Zeile jedes Relays auf. Dies teilt Clients mit, keinen Schaltkreis zu bauen, der durch zwei Ihrer Relays führt, was die Anonymität untergraben würde. Ihre Familie ehrlich zu deklarieren, ist grundlegende Netzwerkhygiene.RelayBandwidthRate und RelayBandwidthBurst, um großzügig zu spenden, ohne Ihre Leitung zu sättigen oder ein begrenztes Datenvolumen zu sprengen. Ein vernünftiges Limit zu setzen, hält Ihren Relay stabil, und ein stabiler Relay erhält mehr Konsensgewicht als ein schneller, der ständig ausfällt.Exit-Relays sind die knappste und am stärksten exponierte Ressource des Netzwerks. Jede Anfrage, die ein Tor-Benutzer an das offene Web stellt, verlässt das Netzwerk über die IP eines Exits, was bedeutet, dass Missbrauchsbeschwerden, Blocklistings und gelegentlich Behördenanfragen beim Exit-Betreiber landen. Die Electronic Frontier Foundation und das Tor-Projekt raten beide dringend, Exits auf dedizierter Infrastruktur mit einem klaren Missbrauchsbehandlungsprozess und idealerweise institutioneller Unterstützung zu betreiben – nicht auf einem persönlichen Server und nicht ohne Verständnis Ihrer lokalen rechtlichen Gefährdung. Wenn Sie neu sind, betreiben Sie einen Middle-Relay oder eine Bridge; überlassen Sie Exits Betreibern, die das Papierkram, das Reverse-DNS und das Missbrauchs-Postfach eingerichtet haben, um sie ordnungsgemäß zu handhaben.
Speziell bei HushVPS: Middle-Relays und obfs4-Bridges sind ausdrücklich willkommen, und deren Betrieb passt vollständig zu unserer Acceptable-Use-Haltung. Exit-Relays sind eine schwerwiegendere Verpflichtung auf gemeinsam genutztem Netzwerkraum, also überprüfen Sie unsere aktuelle Exit-Relay-Richtlinie mit uns über die Kontaktseite, bevor Sie einen betreiben. Bestätigen Sie, bevor Sie ExitRelay auf 1 umstellen.
Sobald ein Relay läuft, verwaltet es sich weitgehend selbst, aber schauen Sie regelmäßig vorbei. Mit der Tor-Relay-Suche können Sie Ihr Relay anhand des Spitznamens oder Fingerabdrucks nachschlagen, um zu bestätigen, dass es als Running und Stable markiert ist, und um seine Bandbreitenhistorie zu beobachten. Überwachen Sie das Log nach jedem Software-Update, halten Sie die Uhr synchronisiert und stellen Sie sicher, dass Ihre Firewall den ORPort weiterhin freigibt. Wenn Sie das Relay jemals auf einen neuen Server migrieren, kopieren Sie die Identitätsschlüssel des Relays, damit es seinen hart erarbeiteten Ruf behält, anstatt bei Null anzufangen.
Wenn ein Relay Ihr erster Schritt in die Privacy-Infrastruktur ist, passt es natürlich zu anderen Diensten, die Sie anonym self-hosten können – zum Beispiel einen Dienst als Onion-Site ohne öffentliche IP zu veröffentlichen, sodass er nur über Tor erreichbar ist. Gleiche Ethik, andere Ecke desselben Netzwerks.
Wählen Sie für Ihren ersten Knoten ein Middle-Relay oder eine obfs4-Bridge. Installieren Sie Tor aus dem offiziellen Repository, nicht aus der Distro-Standardquelle. Setzen Sie eine echte ContactInfo, deklarieren Sie MyFamily, wenn Sie mehr als eines betreiben, begrenzen Sie Ihre Bandbreite sinnvoll und halten Sie das Paket gepatcht. Lassen Sie Exit-Relays für später und für Infrastruktur, die gebaut wurde, um die Beschwerden zu absorbieren. Wenn Sie das tun, haben Sie einen wirklich nützlichen, wohlerzogenen Knoten zu einem Netzwerk hinzugefügt, das vollständig von Menschen abhängt, die genau das tun wollen.
Ohne Name, ohne KYC, mit Monero bezahlt. Starten Sie einen Server, auf dem Middle-Relays und Bridges willkommen sind, und beginnen Sie noch heute, Bandbreite zu spenden.