Tutorial · Red Tor

Cómo ejecutar un relé de Tor en un VPS

Por el equipo de HushVPS · Actualizado 2026 · 9 min de lectura

Aprender a ejecutar un relé de Tor en un VPS es una de las cosas de mayor impacto que una persona preocupada por la privacidad puede hacer: un solo relé bien configurado mueve silenciosamente tráfico para miles de desconocidos que lo necesitan. La red no la gestiona una empresa, sino voluntarios que donan ancho de banda desde máquinas exactamente como la que puedes desplegar en unos minutos. Esta guía repasa los tipos de relé, una instalación limpia en un servidor nuevo, los ajustes que te convierten en un operador bueno y no solo en otro nodo, y el rol que deberías pensar detenidamente antes de activar.

Todo aquí es intencionadamente de alto nivel en las partes sensibles a la seguridad. La documentación oficial para operadores de Tor es la fuente canónica y siempre actualizada, y deberías leerla junto con este artículo; el objetivo aquí es darte la forma de la tarea y la etiqueta del operador que los tutoriales suelen omitir.

Relés, puentes y salidas: qué difiere realmente

La red Tor se construye con tres tipos de nodo, y elegir correctamente es la mayor parte de la decisión:

  • Relé intermedio (no de salida). Recibe tráfico cifrado de un nodo de Tor y lo pasa al siguiente. Nunca habla con la internet abierta en nombre de un usuario, por lo que nunca aparece en los logs de servidor de nadie. Este es el rol más seguro para ejecutar en infraestructura alquilada y el valor predeterminado correcto para un primer relé.
  • Puente. Un punto de entrada especial no listado. Debido a que su dirección no está en el directorio público de relés, los censores en redes restrictivas no pueden bloquearlo fácilmente, por lo que los puentes ayudan a los usuarios en lugares donde Tor simple está filtrado. Un puente obfs4 adicionalmente disfraza el tráfico para que no parezca Tor en absoluto. Los puentes son de bajo drama para alojar y enormemente útiles.
  • Relé de salida. El último salto, que conecta con el sitio web o servicio de destino real. Debido a que ese tráfico saliente lleva la dirección IP de tu servidor, cualquier abuso enrutado a través de él parece venir de ti. Las salidas mantienen la red utilizable, pero atraen quejas y atención legal y nunca deberían ejecutarse casualmente en una máquina que te importa.

Para la mayoría de las personas, la respuesta es un relé intermedio o un puente obfs4. Ambos son genuinamente valiosos, y ninguno pone tu IP en el extremo receptor de la actividad de nadie.

Lo que necesitas antes de empezar

Un relé no consume muchos recursos como un servidor de juegos, pero consume ancho de banda y debe estar en línea. Apunta a:

  • Ancho de banda estable. Tor sugiere que un relé pueda sostener una tasa continua y significativa en ambas direcciones. Un relé que mueve tráfico real vale mucho más para la red que diez que apenas mueven datos, por lo que un enlace sin medir o generosamente medido importa más que el CPU bruto.
  • RAM y CPU modestos. Una instancia pequeña maneja un relé intermedio cómodamente; el cifrado es la carga principal y solo se nota con alto rendimiento. Nuestro Plan Phantom de entrada es suficiente para empezar, y puedes escalar si tu relé gana un gran peso de consenso.
  • Tiempo de actividad y una IP estable. Los relés construyen reputación lentamente durante semanas. Los reinicios frecuentes o los cambios de dirección restablecen ese progreso, así que elige un proveedor que tengas la intención de dejar funcionando.
  • Un proveedor que lo permita. Muchos hosts prohíben silenciosamente Tor. Desplegar un relé en infraestructura que lo permite — ver nuestro VPS construido para operadores de relé de Tor — te ahorra una suspensión sorpresa.

Instalar Tor en un servidor nuevo

No instales la versión de Tor que viene en el archivo predeterminado de tu distribución — a menudo está desactualizada por meses, y el software de relé es exactamente donde quieres código actual. En su lugar, añade el repositorio oficial del Proyecto Tor para tu distribución e instala desde allí, luego deja que las actualizaciones desatendidas lo mantengan actualizado. El Proyecto Tor mantiene instrucciones paso a paso por sistema operativo en su documentación para operadores de relé; sigue eso para las líneas exactas del repositorio y las claves de firma.

A alto nivel, el flujo es el mismo en todas partes: endurece primero la caja (un usuario no root, SSH solo con clave, un firewall que permita tu ORPort elegido), añade el repo de Tor, instala el paquete tor, luego edita un único archivo de configuración, /etc/tor/torrc. Todo lo que define tu relé vive en ese archivo.

Configurar un relé intermedio

Un relé funcional no salida solo necesita unas pocas líneas en torrc. Conceptualmente estableces un apodo, los puertos en los que Tor escucha, tu límite de ancho de banda, detalles de contacto y — críticamente — una política que se niegue a actuar como salida:

Nickname        myrelaynick
ORPort          9001
ContactInfo     [email protected]          # a real, monitored address (alias or PGP-fingerprinted)
RelayBandwidthRate   10 MBytes           # your chosen sustained rate
RelayBandwidthBurst  20 MBytes           # a higher short-term ceiling
ExitRelay       0
SocksPort       0

Reinicia Tor y observa el registro. En unos minutos deberías ver que realiza autopruebas de alcanzabilidad; una vez que pasen, tu relé se publica en las autoridades de directorio y comienza a aparecer en la lista pública de relés. Los primeros días llevan poco tráfico mientras la red te mide y confía — esta rampa es normal, así que resiste la tentación de seguir ajustando.

Ejecutar un puente obfs4 en su lugar

Si tu objetivo es ayudar a personas tras la censura, un puente es la opción de mayor impacto. Instalas el mismo paquete tor más el transporte conectable obfs4proxy, luego configuras tu relé en modo puente con el transporte obfs4 habilitado y un puerto de transporte separado. Debido a que los puentes no están listados, distribuyes tu línea de puente de forma privada o la entregas a BridgeDB de Tor en lugar de publicarla. Los documentos del operador cubren la estrofa torrc exacta y la configuración de obfs4; el modelo mental clave es que un puente es una puerta principal privada cuyo valor depende de no ser ampliamente anunciado.

Ajustes de buen operador que realmente importan

Estas son las líneas que separan un relé útil de una molestia:

  • ContactInfo. Establece una dirección real y supervisada. Cuando una autoridad de directorio u otro operador necesite contactarte sobre una mala configuración o una actualización de seguridad, así es como. Anónimo pero alcanzable está bien; inalcanzable no.
  • MyFamily. Si ejecutas más de un relé, lista la huella de identidad de cada relé en la línea MyFamily de cada uno. Esto dice a los clientes que no construyan un circuito que pase a través de dos de tus relés, lo que socavaría el anonimato. Declarar tu familia honestamente es higiene básica de red.
  • Límites de ancho de banda. Usa RelayBandwidthRate y RelayBandwidthBurst para donar generosamente sin saturar tu enlace o superar un límite medido. Establecer un techo sensato mantiene tu relé estable, y un relé estable gana más peso de consenso que uno rápido que sigue cayendo.
  • Mantenlo parcheado. Habilita las actualizaciones automáticas de seguridad para el paquete Tor. Los relés son de larga duración, y un relé desatendido y desactualizado es una responsabilidad para todos los que enrutan a través de él.

Una palabra seria sobre los relés de salida

Los relés de salida son el recurso más escaso y expuesto de la red. Cada solicitud que un usuario de Tor hace a la web abierta sale a través de la IP de alguna salida, lo que significa que las quejas de abuso, las listas negras y ocasionalmente las consultas de las autoridades aterrizan en el operador de salida. La Electronic Frontier Foundation y el Proyecto Tor recomiendan encarecidamente ejecutar salidas desde infraestructura dedicada con un proceso claro de manejo de abuso y, idealmente, respaldo institucional — no desde un servidor personal, y no sin entender tu exposición legal local. Si eres nuevo, ejecuta un relé intermedio o un puente; deja las salidas a operadores que han configurado el papeleo, el DNS inverso y el buzón de abuso para manejarlas adecuadamente.

En HushVPS específicamente: los relés intermedios y los puentes obfs4 son explícitamente bienvenidos, y ejecutar uno encaja perfectamente en nuestra postura de uso aceptable. Los relés de salida son un compromiso más pesado en el espacio de red compartido, así que consulta nuestra política actual de relés de salida con nosotros a través de la página de contacto antes de ejecutar uno. Confirma antes de cambiar ExitRelay a 1.

Mantener tu relé saludable

Una vez que está en marcha, un relé se gestiona solo en su mayor parte, pero conviene revisarlo periódicamente. Tor Relay Search te permite buscar tu relé por apodo o huella digital para confirmar que está marcado como Running y Stable, y para ver su historial de ancho de banda. Supervisa el registro después de cada actualización de software, mantén el reloj sincronizado y asegúrate de que tu cortafuegos siga exponiendo el ORPort. Si alguna vez migras el relé a un servidor nuevo, copia las claves de identidad del relé para que conserve su reputación ganada con esfuerzo en lugar de empezar desde cero.

Si un relé es tu primer paso en la ejecución de infraestructura de privacidad, se combina naturalmente con otros servicios que puedes autoalojar de forma anónima, por ejemplo, publicar un servicio como un sitio onion sin IP pública para que solo sea accesible a través de Tor. Mismo espíritu, diferente rincón de la misma red.

La versión corta

Elige un relé intermedio o un puente obfs4 para tu primer nodo. Instala Tor desde el repositorio oficial, no el predeterminado de la distribución. Establece un ContactInfo real, declara MyFamily si ejecutas más de uno, limita tu ancho de banda de forma sensata y mantén el paquete actualizado. Deja los relés de salida para más adelante y para infraestructura construida para absorber las quejas. Haz eso y habrás añadido un nodo genuinamente útil y de buen comportamiento a una red que funciona enteramente gracias a personas dispuestas a hacer exactamente esto.

Despliega un VPS apto para relés en minutos

Sin nombre, sin KYC, pagado en Monero. Levanta un servidor donde los relés intermedios y los puentes sean bienvenidos, y empieza a donar ancho de banda hoy.