Tutorial · Rede Tor

Como rodar um relay Tor em um VPS

Pela equipe HushVPS · Atualizado em 2026 · 9 min de leitura

Aprender a rodar um relay Tor em um VPS é uma das coisas de maior impacto que uma pessoa preocupada com privacidade pode fazer: um único relay bem configurado move tráfego silenciosamente para milhares de estranhos que precisam dele. A rede não é administrada por uma empresa — é administrada por voluntários que doam largura de banda de máquinas exatamente como a que você pode fazer o deploy em poucos minutos. Este guia aborda os tipos de relay, uma instalação limpa em um servidor novo, as configurações que fazem de você um bom operador em vez de apenas mais um nó, e o papel que você deve pensar bem antes de habilitar.

Tudo aqui é intencionalmente de alto nível nas partes sensíveis à segurança. A documentação oficial para operadores do Tor é a fonte canônica e sempre atual, e você deve lê-la junto com este artigo; o objetivo aqui é dar a você a forma da tarefa e a etiqueta de operador que os tutoriais geralmente pulam.

Relays, pontes e saídas: o que realmente difere

A rede Tor é construída com três tipos de nó, e escolher corretamente é a maior parte da decisão:

  • Relay de meio (não-saída). Ele recebe tráfego criptografado de um nó Tor e o passa para o próximo. Ele nunca fala com a internet aberta em nome de um usuário, então nunca aparece nos logs de servidor de ninguém. Este é o papel mais seguro para rodar em infraestrutura alugada e o padrão certo para um primeiro relay.
  • Bridge. Um ponto de entrada especial não listado. Como seu endereço não está no diretório público de relays, censores em redes restritivas não conseguem bloqueá-lo facilmente, então bridges ajudam usuários em lugares onde o Tor comum é filtrado. Uma obfs4 bridge adicionalmente disfarça o tráfego para que não pareça Tor de forma alguma. Bridges são de baixa confusão para hospedar e extremamente úteis.
  • Relay de saída. O último salto, que conecta ao site ou serviço de destino real. Como esse tráfego de saída carrega o endereço IP do seu servidor, qualquer abuso roteado por ele parece ter vindo de você. Saídas mantêm a rede utilizável, mas atraem reclamações e atenção legal e nunca devem ser executadas casualmente em uma máquina que você se importa.

Para a maioria das pessoas, a resposta é um relay de meio ou uma bridge obfs4. Ambos são genuinamente valiosos, e nenhum coloca seu IP no lado receptor da atividade de ninguém.

O que você precisa antes de começar

Um relay não é faminto por recursos como um servidor de jogo, mas é faminto por largura de banda e deve estar online. Mire em:

  • Largura de banda estável. O Tor sugere que um relay seja capaz de sustentar uma taxa contínua e significativa em ambas as direções. Um relay que move tráfego real vale muito mais para a rede do que dez que mal movem dados, então um link sem medição ou com medição generosa importa mais do que CPU bruta.
  • RAM e CPU modestos. Uma instância pequena lida com um relay de meio confortavelmente; a criptografia é a principal carga e só se torna perceptível em alta taxa de transferência. Nosso plano Phantom de entrada é suficiente para começar, e você pode escalar se seu relay ganhar um peso de consenso grande.
  • Uptime e IP estável. Relays constroem reputação lentamente ao longo de semanas. Reinicializações frequentes ou mudanças de endereço resetam esse progresso, então escolha um host que você pretende deixar rodando.
  • Um provedor que permita. Muitos hosts proíbem Tor silenciosamente. Fazer deploy de um relay em infraestrutura que permite — veja nosso VPS construído para operadores de relay Tor — evita uma suspensão surpresa.

Instalando o Tor em um servidor novo

Não instale a versão do Tor que vem no repositório padrão da sua distribuição — ela geralmente está meses atrasada, e software de relay é exatamente onde você quer código atual. Em vez disso, adicione o repositório oficial de pacotes do Projeto Tor para sua distribuição e instale a partir dele, depois deixe as atualizações automáticas mantê-lo atual. O Projeto Tor mantém instruções passo a passo por sistema operacional em sua documentação para operadores de relay; siga isso para as linhas exatas do repositório e chaves de assinatura.

Em um nível alto, o fluxo é o mesmo em todos os lugares: endureça a máquina primeiro (um usuário não-root, SSH apenas com chave, um firewall que permita sua ORPort escolhida), adicione o repositório do Tor, instale o pacote tor, então edite um único arquivo de configuração, /etc/tor/torrc. Tudo que define seu relay vive nesse arquivo.

Configurando um relay de meio

Um relay não-saída funcional precisa apenas de algumas linhas em torrc. Conceitualmente, você define um apelido, as portas em que o Tor escuta, seu teto de largura de banda, detalhes de contato e — criticamente — uma política que recusa agir como saída:

Nickname        myrelaynick
ORPort          9001
ContactInfo     [email protected]          # a real, monitored address (alias or PGP-fingerprinted)
RelayBandwidthRate   10 MBytes           # your chosen sustained rate
RelayBandwidthBurst  20 MBytes           # a higher short-term ceiling
ExitRelay       0
SocksPort       0

Reinicie o Tor e observe o log. Em poucos minutos, você deve vê-lo executar autotestes de alcançabilidade; uma vez que eles passem, seu relay é publicado para as autoridades de diretório e começa a aparecer na lista pública de relays. O primeiro dia ou dois carregam pouco tráfego enquanto a rede mede e confia em você — essa rampa é normal, então resista à vontade de ficar ajustando.

Rodando uma bridge obfs4 em vez disso

Se seu objetivo é ajudar pessoas atrás de censura, uma bridge é a escolha de maior impacto. Você instala o mesmo pacote tor mais o transporte pluggable obfs4proxy, então configura seu relay para modo bridge com o transporte obfs4 habilitado e uma porta de transporte separada. Como bridges não são listadas, você distribui sua linha de bridge privadamente ou a entrega ao BridgeDB do Tor em vez de publicá-la. A documentação do operador cobre a estrofe exata torrc e a configuração obfs4; o modelo mental chave é que uma bridge é uma porta da frente privada cujo valor depende de não ser amplamente anunciada.

Configurações de bom operador que realmente importam

Estas são as linhas que separam um relay útil de um incômodo:

  • ContactInfo. Defina um endereço real e monitorado. Quando uma autoridade de diretório ou um colega operador precisar falar com você sobre uma configuração incorreta ou uma atualização de segurança, é assim. Anônimo-mas-alcançável é bom; inalcançável não é.
  • MyFamily. Se você roda mais de um relay, liste a impressão digital de identidade de cada relay na linha MyFamily de cada um. Isso diz aos clientes para não construir um circuito que passe por dois dos seus relays, o que prejudicaria o anonimato. Declarar sua família honestamente é higiene básica de rede.
  • Limites de largura de banda. Use RelayBandwidthRate e RelayBandwidthBurst para doar generosamente sem saturar seu link ou estourar um limite medido. Definir um teto sensato mantém seu relay estável, e um relay estável ganha mais peso de consenso do que um rápido que vive caindo.
  • Mantenha-o atualizado. Ative atualizações de segurança automáticas para o pacote Tor. Relays são duradouros, e um relay desatualizado e sem supervisão é um passivo para todos que roteiam por ele.

Uma palavra séria sobre relays de saída

Relays de saída são o recurso mais escasso e exposto da rede. Cada solicitação que um usuário Tor faz à web aberta sai pelo IP de alguma saída, o que significa que reclamações de abuso, listas de bloqueio e, ocasionalmente, solicitações de autoridades chegam ao operador da saída. A Electronic Frontier Foundation e o Projeto Tor recomendam fortemente rodar saídas em infraestrutura dedicada com um processo claro de tratamento de abuso e, idealmente, apoio institucional — não de um servidor pessoal, e não sem entender sua exposição legal local. Se você é novo, rode um relay de meio ou uma bridge; deixe as saídas para operadores que configuraram a papelada, o DNS reverso e a caixa de correio de abuso para lidar com elas adequadamente.

Especificamente na HushVPS: relays de meio e bridges obfs4 são explicitamente bem-vindos, e rodar um se encaixa perfeitamente em nossa postura de uso aceitável. Relays de saída são um compromisso mais pesado em espaço de rede compartilhado, então verifique nossa política atual de relay de saída conosco através da página de contato antes de rodar um. Confirme antes de mudar ExitRelay para 1.

Mantendo seu relay saudável

Depois que está no ar, um relay praticamente se administra sozinho, mas verifique periodicamente. O Relay Search do Tor permite que você procure seu relay por apelido ou impressão digital para confirmar que ele está marcado como Running e Stable e para acompanhar o histórico de largura de banda. Monitore o log após cada atualização de software, mantenha o relógio sincronizado e certifique-se de que seu firewall ainda expõe a ORPort. Se você migrar o relay para um novo servidor, copie as chaves de identidade do relay para que ele mantenha sua reputação conquistada em vez de começar do zero.

Se um relay é seu primeiro passo na execução de infraestrutura de privacidade, ele combina naturalmente com outros serviços que você pode auto-hospedar anonimamente — por exemplo, publicar um serviço como um site onion sem IP público para que ele seja acessível apenas via Tor. Mesma filosofia, canto diferente da mesma rede.

A versão curta

Escolha um relay do meio ou uma bridge obfs4 para seu primeiro nó. Instale o Tor do repositório oficial, não o padrão da distribuição. Defina um ContactInfo real, declare MyFamily se você executar mais de um, limite sua largura de banda com sensatez e mantenha o pacote atualizado. Deixe relays de saída para depois e para infraestrutura construída para absorver as reclamações. Faça isso e você terá adicionado um nó genuinamente útil e bem-comportado a uma rede que depende inteiramente de pessoas dispostas a fazer exatamente isso.

Faça o deploy de um VPS compatível com relay em minutos

Sem nome, sem KYC, pago em Monero. Crie um servidor onde relays do meio e bridges são bem-vindos e comece a doar largura de banda hoje.