HushVPS ekibi tarafından · Güncellenme: 2026 · 8 dk okuma
Anonim bir sunucu satın aldınız, Monero ile ödediniz ve kimlik kontrolünü atladınız. Sonra açık internet üzerinden ev IP'nizden SSH ile bağlanıyorsunuz — ve sessizce ISS'nize, transit ağa ve sunucuyu izleyen herkese, yüzünüzden makineye uzanan temiz bir çizgi veriyorsunuz. Bir sunucuyu Tor üzerinden yönetmek istiyorsanız, hedef basittir: clearnet paketinin gerçek konumunuzu yönettiğiniz sunucuya bağlamasına asla izin vermeyin. Bu rehber, bir VPS'e tamamen Tor ağı üzerinden ulaşmanın ve çalıştırmanın pratik yollarını ve bunu sessizce bozan sızıntıları kapsar.
Tor, yönetim için iki yararlı ilkel sunar. Giden SSH'nizi Tor üzerinden bir istemci olarak yönlendirebilirsiniz, böylece gerçek IP'niz sunucuya asla dokunmaz. Veya SSH daemon'unu bir onion service olarak yayınlayabilirsiniz, böylece sunucunun clearnet'te açık bir yönetim portu olmaz. Çoğu dikkatli operatör ikisini birlikte kullanır. En basit kurulumdan en güçlüsüne doğru ilerleyeceğiz.
Anonim sağlama yalnızca ön kapıyı kapsar. KYC'siz kaydolup Monero ile faturalanan KYC'siz bir VPS ile öderseniz, sağlayıcının hesabınıza bağlı adı veya kartı yoktur — ancak ev bağlantınızdan giriş yaptığınız anda yeni ve sürekli bir kağıt izi oluşturursunuz. ISS'niz belirli bir veri merkezi IP'sine tekrarlanan bağlantılar görür. Sunucunun kendi kimlik doğrulama günlükleri her oturumun kaynak adresini kaydeder. İkisini ilişkilendirin ve ödediğiniz anonimlik buharlaşır.
Yönetim trafiğini Tor üzerinden yönlendirmek bu boşluğu kapatır. ISS'niz yalnızca Tor kullandığınızı görür; hangi sunucuya ulaştığınızı göremez. VPS, bir Tor çıkışını (veya onion SSH için bir buluşma noktasını) görür, asla sizin adresinizi görmez. Kayıt formundan uzak tuttuğunuz kimlik, oturumdan oturuma hatta asla bulaşmaz.
Tor ağ yolunu korur. Makineyi, hesabı veya operasyonel alışkanlıklarınızı temizlemez. Başlamadan önce, gerçekte neye karşı savunduğunuzu netleştirin: yerel ağınızdaki pasif bir gözlemci, sağlayıcının yönetim IP'nizi sunucuyla ilişkilendirme yeteneği ve oturumdan daha uzun yaşayan log kayıtları. Tor üçünü de ele alır. Gerçek ana bilgisayar adınızı bir yapılandırmaya yapıştırırsanız, başka yerde adınızla zaten ilişkilendirilmiş bir SSH anahtarını yeniden kullanırsanız veya tünel dışında DNS çözen sızdıran bir araç çalıştırırsanız sizi korumaz. Modeli dürüst tutun ve aşağıda doğru ödünleşimleri yaparsınız.
Tek bir komutu Tor üzerinden tünellemenin en hızlı yolu torsocks kullanmaktır; bu, bir programın ağ çağrılarını yerel Tor SOCKS proxy'sine (genellikle 127.0.0.1:9050) zorlayan bir sarmalayıcıdır. İş istasyonunuza Tor istemcisini kurun, arka plan programının çalıştığından emin olun ve SSH komutunuzun önüne ekleyin:
torsocks ssh [email protected]
Kritik ayrıntı DNS'tir. Saf bir ssh hostname önce makinenizde normal çözücünüz üzerinden adı çözer — Tor bağlantıyı görmeden önce ISS'nize tam olarak hangi sunucuya ulaşacağınızı söyleyen klasik bir sızıntı. torsocks getaddrinfo yakalar ve çözümü de Tor üzerinden gönderir, böylece arama yerel çözücünüze asla ulaşmaz. Ham bir IP'ye bağlanmak ad aramasını tamamen atlar ve en güvenli alışkanlıktır. Her iki durumda da doğrulayın: kendi ağınızda sunucunuzun ana bilgisayar adı için bir DNS sorgusu görürseniz, tünel işini yapmıyordur.
Birden fazla kez yaptığınız her şey için Tor'u ~/.ssh/config içine yerleştirin ki sarmalayıcıyı unutmayasınız. Bir SOCKS proxy ile netcat kullanıldığında, sağlayıcı başına blok şöyle görünür:
Host ghost
HostName 203.0.113.10
User admin
ProxyCommand nc -x 127.0.0.1:9050 -X 5 %h %p
IdentitiesOnly yes
IdentityFile ~/.ssh/ghost_ed25519
Artık ssh ghost her zaman Tor'un SOCKS5 bağlantı noktası üzerinden bağlanır ve %h/%p proxy'ye iletilir — böylece ad çözümlemesi sizin makinenizde değil, çıkışta gerçekleşir. IdentitiesOnly yes değerini ayarlayın, böylece istemciniz aracınızdaki her anahtarı sunucuya göndermez (bu hem bir parmak izi hem de küçük bir sızıntıdır). Her anonim kutuya, gerçek kimliğinizle başka hiçbir yerde ilişkilendirilmemiş kendi özel anahtarını verin ve sunucu tarafında parola kimlik doğrulamasını devre dışı bırakın, böylece tahmin edilen bir kimlik bilgisi değersiz olur.
Bilmeye değer bir tuhaflık: Tor gecikme ekler ve her yeni devre taze, rastgele bir çıkıştır; bu nedenle etkileşimli yazma gecikmeli hissedebilir ve uzun süreli oturumlar bir devre döndüğünde ara sıra düşebilir. Çalışmanızı sunucuda tmux veya screen içinde yürütmek, düşen bir devrenin size oturumunuzu değil, yalnızca yeniden bağlanmayı maliyetlendirmesi anlamına gelir.
En güçlü duruş, clearnet yönetim portunu tamamen kaldırır. İnternete 22. portu açıp güvenlik duvarıyla korumak yerine, VPS üzerinde 127.0.0.1:22'a yönlendiren bir Tor onion service çalıştırırsınız. SSH daemon'ı yalnızca localhost'a bağlanır; herkese açık IP'de hiçbir şey yanıt vermez. Oraya bir .onion adresi üzerinden, Tor üzerinden, uçtan uca ulaşırsınız.
Sunucuda, torrc dosyanıza yerel SSH bağlantı noktasını gösteren bir onion service ekleyin:
HiddenServiceDir /var/lib/tor/ssh/
HiddenServicePort 22 127.0.0.1:22
Tor'u yeniden başlatın, v3 .onion için oluşturulan hostname dosyasını okuyun ve Tor üzerinden yönlendiren bir istemciden bağlanın:
torsocks ssh [email protected]
Bunun iki büyük avantajı var. İlk olarak, internetin tarayabileceği, brute-force yapabileceği veya parmak izi çıkarabileceği açık bir SSH portu yoktur — 22. porta yönelik otomatik saldırıların hedef alacağı bir şey yoktur. İkincisi, sunucunun konumu istemciden, istemcinin konumu sunucudan gizlenir; buluşma Tor'un içinde gerçekleşir. Eski bir blog yerine Tor Project'in onion service belgelerindeki güncel ve yetkili kurulumu izleyin, çünkü torrc yönergeleri ve anahtar formatları sürümler arasında değişir. Bir yönetim paneli, özel bir panel veya bir Git remote için aynı desen geçerlidir — localhost portunu onion olarak yayınlayın ve Tor üzerinden erişin. anonim bir VPS üzerinde Tor hidden service çalıştırma konulu rehberimiz bu tarafı daha derinlemesine ele alır.
Düz bir onion adresi tahmin edilemez ancak gerçekten özel değildir — .onion öğrenen herkes giriş istemine ulaşabilir. Tor, istemci yetkilendirmesini destekler; bu durumda onion, bağlanan istemci önceden paylaşılmış bir anahtar sunmadıkça el sıkışmayı tamamlamaz. İstemcinizin genel anahtarını hizmetin authorized_clients dizinine ekleyin ve onion diğer herkese görünmez hale gelir: anahtar yok, bağlantı yok, istem yok. Yalnızca sizin dokunduğunuz bir yönetim ucu için bu, "tahmin edilemez bir adresle güvenlik"i gerçek bir kriptografik kapıya dönüştürür.
İnsanların anonim olduklarını düşünürken sızıntı yapmalarının en yaygın yolu DNS'tir. İş akışınızın herhangi bir parçası sunucunun adını Tor dışında çözerse, hedefinizi duyurmuşsunuzdur. IP veya .onion ile bağlanmayı tercih edin; bir ana bilgisayar adı kullanmanız gerektiğinde, çözümlemenin proxy üzerinden yapıldığından emin olun (torsocks, bir ProxyCommand veya uzak DNS etkin bir uygulama düzeyinde SOCKS ayarı). EFF'in Tor'un neyi gizleyip neyi gizlemediğine dair açıklaması, korumanın nerede bittiğine dair iyi bir gerçeklik kontrolüdür.
Adlandırmaya değer birkaç tuzak daha:
Anonimlik tek seferlik bir kurulum değildir; oturumdan oturuma sürdürdüğünüz bir disiplindir. Zincir yalnızca her halka tutarsa tutar: KYC'siz anonim kayıt, kart kaydı olmaması için Monero ile ödeme, adınıza bağlı olmayan özel bir SSH anahtarı, tünelden asla kaçmayan DNS ve yalnızca Tor veya kimliği doğrulanmış bir onion üzerinden yönetim. Tek bir halkayı kırın, diğerleri sizi kurtaramaz. Hepsini tutun ve boru hattında gerçek kimliğiniz ile sunucunuzun buluştuğu hiçbir nokta yoktur.
Tam root, KYC'siz, Monero faturalandırma, varsayılan olarak logsuz. Kendi anahtarınızı getirin, bir onion yayınlayın ve kimliğiniz hatta asla dokunmadan yönetin.
HushVPS, offshore bir yargı bölgesinde yasal ve veri minimizasyonu yapan bir hizmettir, kanunsuz bir bölge değildir. Kendi makinenizi Tor üzerinden yönetmek normal bir gizlilik pratiğidir; Kabul Edilebilir Kullanım Politikamız hâlâ CSAM, kötü amaçlı yazılım ve botnet altyapısı, spam ve DDoS'u yasaklar.