현장 노트

Tor를 통해 VPS를 관리하는 방법

HushVPS 팀 작성 · 2026년 업데이트 · 8분 읽기

모네로로 결제하고 ID 확인을 건너뛴 익명 서버를 구입했습니다. 그런 다음 공개 인터넷을 통해 홈 IP에서 SSH로 접속하면 ISP, 전송 네트워크, 그리고 서버를 지켜보는 모든 사람에게 얼굴에서 서버로 이어지는 명확한 선을 조용히 넘겨주는 것입니다. Tor를 통해 서버를 관리하려는 경우 목표는 간단합니다: 클리어넷 패킷이 실제 위치를 관리하는 서버에 연결하지 않도록 하는 것입니다. 이 가이드는 Tor 네트워크를 통해 VPS에 도달하고 운영하는 실용적인 방법과 조용히 무너뜨리는 누출을 다룹니다.

Tor는 관리를 위한 두 가지 유용한 기본 요소를 제공합니다. 클라이언트로서 Tor를 통해 아웃바운드 SSH를 통해 라우팅하여 실제 IP가 서버에 닿지 않도록 할 수 있습니다. 또는 SSH 데몬 자체를 어니언 서비스로 게시하여 서버가 클리어넷에 관리 포트를 노출하지 않도록 할 수 있습니다. 대부분의 신중한 운영자는 결국 둘 다 사용합니다. 가장 간단한 설정에서 가장 강력한 설정으로 구축하겠습니다.

왜 Tor를 통해 서버를 관리하는가

익명 프로비저닝은 현관문만 덮습니다. KYC 없이 가입하고 모네로로 청구되는 KYC 불필요 VPS로 결제하면 제공업체는 귀하의 계정에 이름이나 카드를 연결하지 않습니다. 그러나 집 연결에서 로그인하는 순간 새롭고 지속적인 종이 흔적을 만들게 됩니다. ISP는 특정 데이터센터 IP로의 반복 연결을 봅니다. 서버의 인증 로그는 모든 세션의 소스 주소를 기록합니다. 둘을 연관시키면 당신이 지불한 익명성은 증발합니다.

관리 트래픽을 Tor를 통해 라우팅하면 그 격차가 해소됩니다. ISP는 사용자가 Tor를 사용했다는 것만 볼 뿐, 어떤 서버에 도달했는지는 볼 수 없습니다. VPS는 Tor 출구(또는 onion SSH의 경우 rendezvous 지점)를 볼 뿐, 사용자의 주소는 결코 볼 수 없습니다. 가입 양식에서 제외한 신원은 세션이 거듭되어도 네트워크에 노출되지 않습니다.

위협 모델, 명확히 설명

Tor는 네트워크 경로를 보호합니다. 기계, 계정 또는 운영 습관을 정화하지는 않습니다. 시작하기 전에 실제로 무엇을 방어하고 있는지 명확히 하세요: 로컬 네트워크의 수동적 관찰자, 공급자가 관리 IP를 서버와 연관시킬 수 있는 능력, 세션보다 오래 지속되는 로그 기록. Tor는 세 가지 모두를 해결합니다. 그러나 실제 호스트 이름을 구성에 붙여넣거나, 다른 곳에서 이미 이름과 연결된 SSH 키를 재사용하거나, 터널 외부에서 DNS를 확인하는 누출 도구를 실행하는 경우에는 보호하지 않습니다. 모델을 정직하게 유지하면 아래에서 올바른 절충안을 선택할 수 있습니다.

방법 1 — torsocks로 SSH를 Tor를 통해 터널링

단일 명령을 Tor를 통해 터널링하는 가장 빠른 방법은 torsocks을 사용하는 것입니다. 이는 프로그램의 네트워크 호출을 로컬 Tor SOCKS 프록시(보통 127.0.0.1:9050)를 통해 강제하는 래퍼입니다. 워크스테이션에 Tor 클라이언트를 설치하고 데몬이 실행 중인지 확인한 다음 SSH 명령 앞에 접두사를 붙이십시오:

torsocks ssh [email protected]

핵심적인 세부 사항은 DNS입니다. 순진한 ssh hostname는 일반 리졸버를 통해 먼저 사용자 시스템에서 이름을 확인합니다. 이는 Tor가 연결을 보기도 전에 사용자의 ISP에 정확히 어떤 호스트에 연결하려는지 알려주는 전형적인 누출입니다. torsocksgetaddrinfo를 가로채서 확인 작업도 Tor를 통해 전달하므로 조회가 로컬 리졸버에 도달하지 않습니다. 원시 IP에 연결하면 이름 조회를 완전히 피할 수 있으며 가장 안전한 습관입니다. 어느 쪽이든 확인하세요. 자체 네트워크에서 서버 호스트 이름에 대한 DNS 쿼리가 보이면 터널이 제 역할을 하지 못하는 것입니다.

방법 2 — SSH 구성의 ProxyCommand

두 번 이상 수행하는 작업의 경우 Tor를 ~/.ssh/config에 통합하여 래퍼를 잊지 못하게 하십시오. SOCKS 프록시와 함께 netcat을 사용하면 호스트별 블록은 다음과 같습니다:

Host ghost
  HostName 203.0.113.10
  User admin
  ProxyCommand nc -x 127.0.0.1:9050 -X 5 %h %p
  IdentitiesOnly yes
  IdentityFile ~/.ssh/ghost_ed25519

이제 ssh ghost는 항상 Tor의 SOCKS5 포트를 통해 연결되며 %h/%p는 프록시에 전달되므로 이름 확인은 사용자 서버가 아닌 출구에서 이루어집니다. IdentitiesOnly yes를 설정하여 클라이언트가 에이전트의 모든 키를 서버에 노출하지 않도록 하세요(이는 지문이자 작은 누출입니다). 각 익명 서버에 다른 곳에서 실제 신원과 연결되지 않은 전용 키를 부여하고 서버 측에서 비밀번호 인증을 비활성화하여 추측된 자격 증명이 무용지물이 되도록 하세요.

알아둘 만한 한 가지 특이점: Tor는 지연 시간을 추가하고 모든 새 회로는 새롭고 무작위적인 출구이므로 대화형 타이핑이 느리게 느껴질 수 있으며 오래 지속되는 세션은 회로가 회전할 때 때때로 끊길 수 있습니다. 서버에서 tmux 또는 screen 내에서 작업을 실행하면 회로가 끊겨도 세션이 아닌 재연결만 하면 됩니다.

방법 3 — SSH를 어니언 서비스로 노출

가장 강력한 자세는 클리어넷 관리 포트를 완전히 제거하는 것입니다. 포트 22를 인터넷에 노출하고 방화벽으로 차단하는 대신 VPS에서 Tor 어니언 서비스를 실행하여 127.0.0.1:22로 전달합니다. 그러면 SSH 데몬은 localhost에만 바인딩되고 공용 IP에서는 아무것도 응답하지 않습니다. Tor를 통해 종단 간 .onion 주소로 접속합니다.

서버에서 torrc에 로컬 SSH 포트를 가리키는 어니언 서비스를 추가하세요:

HiddenServiceDir /var/lib/tor/ssh/
HiddenServicePort 22 127.0.0.1:22

Tor를 다시 시작하고 생성된 hostname 파일에서 v3 .onion을 읽은 다음 Tor를 통해 라우팅하는 클라이언트에서 연결하십시오:

torsocks ssh [email protected]

여기에는 두 가지 큰 장점이 있습니다. 첫째, 인터넷이 스캔하거나 무차별 대입하거나 지문을 식별할 수 있는 노출된 SSH 포트가 없으므로 포트 22에 대한 자동 공격은 공격 대상이 없습니다. 둘째, 서버의 위치는 클라이언트로부터 숨겨지고 클라이언트의 위치는 서버로부터 숨겨지며 만남은 Tor 내부에서 이루어집니다. 오래된 블로그가 아닌 Tor 프로젝트의 어니언 서비스 문서의 현재 공식 설정을 따르세요. 정확한 torrc 지시문과 키 형식은 릴리스마다 변경되기 때문입니다. 관리 패널, 개인 대시보드 또는 Git 원격 저장소의 경우에도 동일한 패턴이 적용됩니다. localhost 포트를 어니언으로 게시하고 Tor를 통해 접속하세요. 익명 VPS에서 Tor 히든 서비스 실행에 대한 가이드에서 이 부분을 자세히 다룹니다.

클라이언트 인증 onion: 기준 높이기

일반 onion 주소는 추측할 수 없지만 진정으로 비공개는 아닙니다. .onion을 알게 된 사람은 누구나 로그인 프롬프트에 도달할 수 있습니다. Tor는 클라이언트 인증을 지원하며, 연결 클라이언트가 사전 공유 키를 제시하지 않으면 onion이 핸드셰이크를 완료하지 않습니다. 서비스의 authorized_clients 디렉터리에 클라이언트의 공개 키를 추가하면 onion이 다른 모든 사람에게 보이지 않게 됩니다: 키가 없으면 연결도 프롬프트도 없습니다. 사용자만 접근하는 관리 엔드포인트의 경우 이는 "추측할 수 없는 주소를 통한 보안"을 실제 암호화 게이트로 바꿉니다.

DNS 누출과 모든 것을 망치는 세부 사항

익명이라고 생각하면서 누출하는 가장 일반적인 방법은 DNS입니다. 워크플로의 어떤 부분이든 Tor 외부에서 서버 이름을 확인하면 대상을 광고한 것입니다. IP 또는 .onion로 연결하는 것을 선호하십시오. 호스트 이름을 사용해야 하는 경우 확인이 프록시되는지 확인하십시오(torsocks, ProxyCommand 또는 원격 DNS가 활성화된 앱 수준 SOCKS 설정). EFF의 Tor가 숨기고 숨기지 않는 것에 대한 설명은 보호가 끝나는 지점에 대한 현실 확인에 좋습니다.

언급할 가치가 있는 몇 가지 더 많은 함정:

  • 시간 상관. 단일 Tor ID에서 고정된 일정으로 로그인하는 것은 패턴입니다. 관리 작업에서는 거의 문제가 되지 않지만 존재한다는 점을 인식하십시오.
  • 서버 측 인증 로그. Tor를 통하더라도 VPS는 연결 메타데이터를 기록합니다. 사용자가 제어하는 서버에서 SSH와 시스템 저널이 보관하는 항목을 조정하세요. Tor 관리를 무로그 VPS와 함께 사용하여 운영 계층을 양쪽 모두 최소화하세요.
  • 혼합 세션. 한 터미널에서 익명 서버를 관리하는 동안 같은 시스템의 다른 창에서 사용자 이름과 연결된 계정에 접속하지 마세요. 익명 작업 흐름을 격리하세요. 전용 VM이나 사용자 프로필은 저렴한 보험입니다.
  • 시계 및 로케일. 타임스탬프, 호스트 이름 또는 로컬 사용자 이름을 구성 및 커밋 메시지에 복사하여 붙여넣으면 조용히 신원이 다시 연결됩니다. 제거하십시오.

장기적으로 관리 익명성 유지

익명성은 일회성 설정이 아니라 세션마다 유지하는 규율입니다. 모든 링크가 유지되어야 체인이 유지됩니다: KYC 없는 익명 가입, 카드 원장이 없는 모네로 결제, 이름과 연결되지 않은 전용 SSH 키, 터널을 벗어나지 않는 DNS, Tor 또는 인증된 onion을 통한 독점적 관리. 단일 링크를 끊으면 다른 링크가 구할 수 없습니다. 모두 유지하면 실제 신원과 서버가 만나는 지점이 파이프라인에 없습니다.

Tor를 통해 관리하도록 구축된 서버 배포

전체 루트, KYC 불필요, 모네로 청구, 기본 무로그. 자신의 키를 가져오고 onion을 게시하고 신원이 네트워크에 노출되지 않고 관리하십시오.

요금제 둘러보기

HushVPS는 역외 합법적이고 데이터 최소화를 지향하며 무법 지대가 아닙니다. Tor를 통해 자신의 서버를 관리하는 것은 정상적인 프라이버시 관행입니다. 당사의 허용 사용 정책은 여전히 CSAM, 악성 코드, 봇넷 인프라, 스팸, DDoS를 금지합니다.