Tutorial · Tor-netwerk

Een Tor-relay draaien op een VPS

Door het HushVPS-team · Bijgewerkt 2026 · 9 min leestijd

Leren hoe u een Tor-relay op een VPS draait, is een van de meest effectieve dingen die een privacybewust persoon kan doen: een enkele goed geconfigureerde relay verplaatst stilletjes verkeer voor duizenden vreemden die het nodig hebben. Het netwerk wordt niet gerund door een bedrijf — het wordt gerund door vrijwilligers die bandbreedte doneren van machines precies zoals degene die u in een paar minuten kunt deployen. Deze gids behandelt de relaytypen, een schone installatie op een verse server, de instellingen die u tot een goede operator maken in plaats van slechts een andere node, en de enige rol waar u goed over moet nadenken voordat u die inschakelt.

Alles hier is opzettelijk hoog-over op de beveiligingsgevoelige delen. Tor's eigen operatordocumentatie is de canonieke, altijd actuele bron, en u moet die naast dit artikel lezen; het doel hier is om u de vorm van de taak en de operatoretiquette te geven die tutorials meestal overslaan.

Relays, bridges en exits: wat er echt verschilt

Het Tor-netwerk is opgebouwd uit drie soorten nodes, en het juist kiezen is het grootste deel van de beslissing:

  • Midden (non-exit) relay. Het ontvangt versleuteld verkeer van de ene Tor-node en geeft het door aan de volgende. Het praat nooit namens een gebruiker met het open internet, dus het verschijnt nooit in iemands serverlogs. Dit is de veiligste rol om te draaien op gehuurde infrastructuur en de juiste standaard voor een eerste relay.
  • Bridge. Een speciaal niet-gelist toegangspunt. Omdat het adres niet in de openbare relaydirectory staat, kunnen censors in restrictieve netwerken het niet gemakkelijk blokkeren, dus bridges helpen gebruikers op plaatsen waar gewone Tor wordt gefilterd. Een obfs4 bridge vermomt het verkeer bovendien zodat het helemaal niet op Tor lijkt. Bridges zijn probleemloos te hosten en enorm nuttig.
  • Exit relay. De laatste hop, die verbinding maakt met de daadwerkelijke bestemmingswebsite of -dienst. Omdat dat uitgaande verkeer het IP-adres van uw server draagt, lijkt elk misbruik dat erdoorheen wordt gerouteerd alsof het van u komt. Exits houden het netwerk bruikbaar, maar ze trekken klachten en juridische aandacht aan en mogen nooit casual worden gerund op een machine waar u om geeft.

Voor de meeste mensen is het antwoord een middle relay of een obfs4-bridge. Beide zijn echt waardevol, en geen van beide plaatst uw IP aan de ontvangende kant van iemands activiteit.

Wat u nodig heeft voordat u begint

Een relay is niet zo resource-hongerig als een gameserver, maar het is bandbreedte-hongerig en moet online zijn. Streef naar:

  • Stabiele bandbreedte. Tor suggereert dat een relay een betekenisvolle, continue snelheid in beide richtingen kan volhouden. Een relay die echt verkeer verplaatst, is veel meer waard voor het netwerk dan tien die nauwelijks data verplaatsen, dus een onbeperkte of ruim gemeten verbinding is belangrijker dan ruwe CPU.
  • Bescheiden RAM en CPU. Een kleine instantie kan een middle relay comfortabel aan; encryptie is de belangrijkste belasting en wordt pas merkbaar bij hoge doorvoer. Ons instapmodel Phantom plan is voldoende om te beginnen, en u kunt opschalen als uw relay een groot consensusgewicht verdient.
  • Uptime en een stabiel IP. Relays bouwen langzaam reputatie op over weken. Frequente herstarts of adreswijzigingen resetten die voortgang, dus kies een host die u van plan bent te laten draaien.
  • Een provider die het toestaat. Veel hosts verbieden Tor stilletjes. Het deployen van een relay op infrastructuur die het toestaat — zie onze VPS gebouwd voor Tor-relayoperators — bespaart u een verrassingsschorsing.

Tor installeren op een verse server

Installeer niet de versie van Tor die in het standaardarchief van uw distributie zit — die is vaak maanden achter, en relaysoftware is precies waar u actuele code wilt. Voeg in plaats daarvan de officiële Tor Project-pakketrepository voor uw distributie toe en installeer van daaruit, en laat dan unattended upgrades het actueel houden. Het Tor Project onderhoudt stapsgewijze instructies per besturingssysteem in zijn relayoperatordocumentatie; volg die voor de exacte repositoryregels en ondertekeningssleutels.

Op hoog niveau is de flow overal hetzelfde: harden eerst de box (een niet-root gebruiker, SSH met alleen sleutels, een firewall die uw gekozen ORPort toestaat), voeg de Tor-repo toe, installeer het tor pakket, en bewerk daarna één configuratiebestand, /etc/tor/torrc. Alles wat uw relay definieert, leeft in dat bestand.

Een midden-relay configureren

Een functionele non-exit relay heeft slechts een handvol regels nodig in torrc. Conceptueel stelt u een bijnaam in, de poorten waar Tor op luistert, uw bandbreedteplafond, contactgegevens en — cruciaal — een beleid dat weigert als exit te fungeren:

Nickname        myrelaynick
ORPort          9001
ContactInfo     [email protected]          # a real, monitored address (alias or PGP-fingerprinted)
RelayBandwidthRate   10 MBytes           # your chosen sustained rate
RelayBandwidthBurst  20 MBytes           # a higher short-term ceiling
ExitRelay       0
SocksPort       0

Herstart Tor en bekijk het logboek. Binnen een paar minuten zou u moeten zien dat het zelf-testen voor bereikbaarheid uitvoert; zodra die slagen, wordt uw relay gepubliceerd aan de directory-autoriteiten en begint het te verschijnen op de openbare relaylijst. De eerste dag of twee draagt weinig verkeer terwijl het netwerk u meet en vertrouwt — deze opbouw is normaal, dus weersta de drang om te blijven tweaken.

In plaats daarvan een obfs4-bridge draaien

Als uw doel is om mensen achter censuur te helpen, is een bridge de keuze met meer impact. U installeert hetzelfde tor-pakket plus de obfs4proxy pluggable transport, en stelt dan uw relay in op brugmodus met de obfs4-transport ingeschakeld en een aparte transportpoort. Omdat bridges niet in de lijst staan, verspreidt u uw brugregel privé of geeft u die aan Tor's BridgeDB in plaats van die te publiceren. De operatordocs behandelen de exacte torrc-stanza en de obfs4-setup; het belangrijkste mentale model is dat een bridge een privé voordeur is waarvan de waarde afhangt van niet breed worden geadverteerd.

Goede-operator instellingen die er echt toe doen

Dit zijn de regels die een behulpzame relay van een overlast onderscheiden:

  • ContactInfo. Stel een echt, bewaakt adres in. Wanneer een directory-autoriteit of een collega-operator u moet bereiken over een verkeerde configuratie of een beveiligingsupdate, is dit hoe. Anoniem-maar-bereikbaar is prima; onbereikbaar is dat niet.
  • MyFamily. Als u meer dan één relay draait, vermeld dan in elke relay de identiteitsvingerafdruk van elke relay in de MyFamily-regel. Dit vertelt clients dat ze geen circuit mogen opbouwen dat door twee van uw relays gaat, wat de anonimiteit zou ondermijnen. Uw familie eerlijk verklaren is basisnetwerkhygiëne.
  • Bandbreedtelimieten. Gebruik RelayBandwidthRate en RelayBandwidthBurst om gul te doneren zonder uw verbinding te verzadigen of door een gemeten limiet te breken. Een verstandige limiet instellen houdt uw relay stabiel, en een stabiele relay verdient meer consensusgewicht dan een snelle die steeds omvalt.
  • Houd het gepatcht. Schakel automatische beveiligingsupdates in voor het Tor-pakket. Relays zijn langlevend, en een onbeheerde, verouderde relay is een aansprakelijkheid voor iedereen die erdoorheen routeert.

Een serieus woord over exit-relays

Exit relays zijn de schaarste en meest blootgestelde bron van het netwerk. Elk verzoek dat een Tor-gebruiker aan het open web doet, vertrekt via het IP van een exit, wat betekent dat misbruikklachten, blacklistings en af en toe verzoeken van wetshandhaving bij de exit-operator terechtkomen. De Electronic Frontier Foundation en het Tor Project raden beide sterk aan om exits te draaien op toegewezen infrastructuur met een duidelijk proces voor het afhandelen van misbruik en, idealiter, institutionele steun — niet op een persoonlijke server, en niet zonder uw lokale juridische blootstelling te begrijpen. Als u nieuw bent, draai dan een middle relay of een bridge; laat exits over aan operators die het papierwerk, de reverse-DNS en de misbruikmailbox hebben opgezet om ze goed af te handelen.

Specifiek op HushVPS: middle relays en obfs4-bridges zijn uitdrukkelijk welkom, en het draaien ervan past precies binnen onze Acceptable Use Policy. Exit relays zijn een zwaardere verplichting op gedeelde netwerkruimte, dus neem via de contactpagina contact met ons op over ons huidige exit-relaybeleid voordat u er een draait. Bevestig voordat u ExitRelay naar 1 zet.

Uw relay gezond houden

Zodra deze live is, draait een relay meestal vanzelf, maar controleer regelmatig. Met Tor's Relay Search kunt u uw relay opzoeken op bijnaam of vingerafdruk om te bevestigen dat deze als Running en Stable is gemarkeerd en om de bandbreedtegeschiedenis te bekijken. Controleer het logboek na elke software-update, houd de klok gesynchroniseerd en zorg ervoor dat uw firewall de ORPort nog steeds blootstelt. Als u de relay ooit naar een nieuwe server migreert, kopieer dan de identiteitssleutels van de relay, zodat deze zijn verdiende reputatie behoudt in plaats van vanaf nul te beginnen.

Als een relay uw eerste stap is in het draaien van privacy-infrastructuur, past deze van nature bij andere diensten die u anoniem kunt self-host-en — bijvoorbeeld het publiceren van een dienst als een onion site zonder openbaar IP-adres, zodat deze alleen via Tor bereikbaar is. Dezelfde ethiek, een andere hoek van hetzelfde netwerk.

De korte versie

Kies een middle relay of een obfs4-bridge voor uw eerste node. Installeer Tor vanuit de officiële repository, niet de standaard van de distributie. Stel een echte ContactInfo in, verklaar MyFamily als u er meer dan één draait, begrens uw bandbreedte verstandig en houd het pakket gepatcht. Laat exit relays over voor later en voor infrastructuur die is gebouwd om klachten op te vangen. Als u dat doet, heeft u een echt nuttige, welgemanierde node toegevoegd aan een netwerk dat volledig draait op mensen die bereid zijn precies dit te doen.

Deploy in minuten een relay-vriendelijke VPS

Geen naam, geen KYC, betaald in Monero. Zet een server op waar middle relays en bridges welkom zijn en begin vandaag nog met het doneren van bandbreedte.