Par l'équipe HushVPS · Mis à jour en 2026 · 9 min de lecture
Apprendre à faire tourner un relais Tor sur un VPS est l'une des choses les plus efficaces qu'une personne soucieuse de sa confidentialité puisse faire : un seul relais bien configuré déplace discrètement le trafic pour des milliers d'inconnus qui en ont besoin. Le réseau n'est pas géré par une entreprise — il est géré par des bénévoles qui donnent de la bande passante depuis des machines exactement comme celle que vous pouvez déployer en quelques minutes. Ce guide parcourt les types de relais, une installation propre sur un nouveau serveur, les paramètres qui font de vous un bon opérateur plutôt qu'un simple nœud de plus, et le rôle que vous devez bien réfléchir avant d'activer.
Tout ici est volontairement de haut niveau sur les parties sensibles à la sécurité. La documentation officielle des opérateurs de Tor est la source canonique et toujours à jour, et vous devriez la lire en parallèle de cet article ; l'objectif ici est de vous donner la forme de la tâche et l'étiquette d'opérateur que les tutoriels omettent généralement.
Le réseau Tor est construit à partir de trois types de nœuds, et bien choisir est l'essentiel de la décision :
obfs4 déguise en plus le trafic pour qu'il ne ressemble pas du tout à Tor. Les ponts sont faciles à héberger et extrêmement utiles.Pour la plupart des gens, la réponse est un relais intermédiaire ou un pont obfs4. Les deux sont réellement précieux, et aucun ne met votre IP à l'extrémité de l'activité de qui que ce soit.
Un relais n'est pas gourmand en ressources comme un serveur de jeu, mais il est gourmand en bande passante et il doit être en ligne. Visez :
N'installez pas la version de Tor fournie dans les archives par défaut de votre distribution — elle est souvent en retard de plusieurs mois, et le logiciel de relais est exactement là où vous voulez du code à jour. À la place, ajoutez le dépôt de paquets officiel du projet Tor pour votre distribution et installez à partir de là, puis laissez les mises à jour automatiques le maintenir à jour. Le projet Tor maintient des instructions étape par étape par système d'exploitation dans sa documentation pour les opérateurs de relais ; suivez-la pour les lignes de dépôt exactes et les clés de signature.
À un niveau élevé, le flux est le même partout : durcissez d'abord la machine (un utilisateur non-root, SSH par clé uniquement, un pare-feu qui autorise votre ORPort choisi), ajoutez le dépôt Tor, installez le paquet tor, puis modifiez un seul fichier de configuration, /etc/tor/torrc. Tout ce qui définit votre relais vit dans ce fichier.
Un relais non-sortie fonctionnel n'a besoin que de quelques lignes dans torrc. Conceptuellement, vous définissez un surnom, les ports sur lesquels Tor écoute, votre plafond de bande passante, les coordonnées de contact, et — surtout — une politique qui refuse d'agir comme nœud de sortie :
Nickname myrelaynick
ORPort 9001
ContactInfo [email protected] # a real, monitored address (alias or PGP-fingerprinted)
RelayBandwidthRate 10 MBytes # your chosen sustained rate
RelayBandwidthBurst 20 MBytes # a higher short-term ceiling
ExitRelay 0
SocksPort 0
Redémarrez Tor et surveillez le journal. En quelques minutes, vous devriez le voir effectuer des auto-tests de reachabilité ; une fois ceux-ci réussis, votre relais est publié auprès des autorités de l'annuaire et commence à apparaître sur la liste publique des relais. Les premiers jours ou deux portent peu de trafic pendant que le réseau vous mesure et vous fait confiance — cette montée en charge est normale, donc résistez à l'envie de continuer à ajuster.
Si votre objectif est d'aider les personnes derrière la censure, un pont est le choix à plus fort impact. Vous installez le même paquet tor plus le transport enfichable obfs4proxy, puis vous réglez votre relais en mode pont avec le transport obfs4 activé et un port de transport séparé. Parce que les ponts ne sont pas listés, vous distribuez votre ligne de pont en privé ou la remettez à BridgeDB de Tor plutôt que de la publier. Les docs de l'opérateur couvrent la strophe torrc exacte et la configuration obfs4 ; le modèle mental clé est qu'un pont est une porte d'entrée privée dont la valeur dépend de ne pas être largement annoncé.
Voici les lignes qui séparent un relais utile d'une nuisance :
MyFamily de chacun. Cela indique aux clients de ne pas construire un circuit qui passe par deux de vos relais, ce qui nuirait à l'anonymat. Déclarer honnêtement votre famille est une hygiène de réseau de base.RelayBandwidthRate et RelayBandwidthBurst pour donner généreusement sans saturer votre liaison ni dépasser un plafond mesuré. Fixer un plafond raisonnable maintient la stabilité de votre relais, et un relais stable gagne plus de poids de consensus qu'un relais rapide qui tombe sans cesse.Les relais de sortie sont la ressource la plus rare et la plus exposée du réseau. Chaque requête qu'un utilisateur de Tor fait au web ouvert sort par l'IP d'un relais de sortie, ce qui signifie que les plaintes pour abus, les listes noires et parfois les demandes des autorités atterrissent chez l'opérateur du relais de sortie. L'EFF et le Tor Project recommandent tous deux fortement d'exploiter les relais de sortie depuis une infrastructure dédiée avec un processus clair de gestion des abus et, idéalement, un soutien institutionnel — pas depuis un serveur personnel, et pas sans comprendre votre exposition légale locale. Si vous êtes nouveau, faites tourner un relais intermédiaire ou un pont ; laissez les sorties aux opérateurs qui ont mis en place la paperasse, le reverse-DNS et la boîte aux lettres d'abus pour les gérer correctement.
Sur HushVPS en particulier : les relais intermédiaires et les ponts obfs4 sont explicitement bienvenus, et en faire tourner un s'inscrit parfaitement dans notre posture d'utilisation acceptable. Les relais de sortie sont un engagement plus lourd sur un espace réseau partagé, alors vérifiez notre politique actuelle sur les relais de sortie avec nous via la page de contact avant d'en faire tourner un. Confirmez avant de passer ExitRelay à 1.
Une fois à jour, un relais fonctionne principalement tout seul, mais vérifiez-le périodiquement. La recherche de relais de Tor vous permet de rechercher votre relais par surnom ou empreinte pour confirmer qu'il est marqué comme En cours d'exécution et Stable et pour surveiller son historique de bande passante. Surveillez le journal après chaque mise à jour logicielle, gardez l'horloge synchronisée et assurez-vous que votre pare-feu expose toujours le port ORPort. Si vous migrez le relais vers un nouveau serveur, copiez les clés d'identité du relais afin qu'il conserve sa réputation durement acquise au lieu de repartir de zéro.
Si un relais est votre premier pas dans l'infrastructure de confidentialité, il s'associe naturellement à d'autres services que vous pouvez auto-héberger anonymement — par exemple, publier un service en tant que site onion sans IP publique afin qu'il ne soit accessible que via Tor. Même éthique, autre coin du même réseau.
Choisissez un relais intermédiaire ou un pont obfs4 pour votre premier nœud. Installez Tor depuis le dépôt officiel, pas celui par défaut de la distribution. Définissez une ContactInfo réelle, déclarez MyFamily si vous en exploitez plus d'un, plafonnez votre bande passante judicieusement et maintenez le paquet à jour. Laissez les relais de sortie pour plus tard et pour une infrastructure conçue pour absorber les plaintes. Faites cela, et vous aurez ajouté un nœud vraiment utile et bien élevé à un réseau qui repose entièrement sur des personnes prêtes à faire exactement cela.
Pas de nom, sans KYC, payé en Monero. Mettez en place un serveur où les relais intermédiaires et les ponts sont bienvenus, et commencez à donner de la bande passante dès aujourd'hui.