实地笔记

如何通过Tor管理你的VPS

HushVPS团队 · 更新于2026 · 阅读时间8分钟

你购买了一台匿名服务器,用Monero支付,跳过了身份验证。然后你从家庭IP通过开放互联网SSH连接到它——悄悄地把你的ISP、传输网络以及任何监视这台服务器的人,从你的脸到机器之间画了一条清晰的线。如果你想通过Tor管理服务器,目标很简单:绝不让一个明网数据包将你的真实位置与你管理的服务器联系起来。本指南涵盖了完全通过Tor网络访问和运行VPS的实用方法,以及那些悄悄破坏它的漏洞。

Tor为你提供了两个有用的管理原语。你可以将出站SSH作为客户端通过Tor路由,这样你的真实IP永远不会触及服务器。或者你可以将SSH守护进程本身发布为洋葱服务,这样服务器在明网上就没有暴露的管理端口。大多数谨慎的操作者最终会同时使用两者。我们将从最简单的设置逐步构建到最强的。

为什么通过Tor管理服务器

匿名配置只覆盖了前门。如果你无需KYC注册,并用用Monero支付的无需KYC VPS付款,提供商没有你的姓名或银行卡关联到账户——但当你从家庭连接登录的那一刻,你就创造了一条新的、持续存在的纸质痕迹。你的ISP会看到对特定数据中心IP的重复连接。服务器自身的认证日志会记录每次会话的源地址。将两者关联起来,你花钱买来的匿名性就消失了。

通过Tor路由管理流量可以弥补这一差距。你的ISP只能看到你使用了Tor;它无法看到你访问了哪台服务器。VPS看到的是Tor出口(或洋葱SSH的会合点),永远不会是你的地址。你在注册表单上保留下来的身份,在每次会话中都不会出现在网络上。

威胁模型,直说无妨

Tor保护网络路径。它不会净化机器、账户或你的操作习惯。在开始之前,要清楚你实际防御的是什么:本地网络上的被动观察者、提供商将你的管理IP与服务器关联的能力,以及比会话存活更久的日志记录。Tor解决了这三者。但如果你将真实主机名粘贴到配置中,重用已在其他地方与你的名字关联的SSH密钥,或运行在隧道外解析DNS的泄漏工具,Tor则无法保护你。保持模型诚实,你就能在下面做出正确的权衡。

方法一——通过torsocks使用SSH over Tor

通过Tor隧道传输单个命令的最快方式是使用torsocks,这是一个包装器,强制程序的网络调用通过本地Tor SOCKS代理(通常是127.0.0.1:9050)。在工作站上安装Tor客户端,确保守护进程正在运行,然后在SSH命令前加上前缀:

torsocks ssh [email protected]

关键细节在于DNS。一个天真的ssh hostname会先在您的机器上通过常规解析器解析名称——这是一个典型的泄漏,会在Tor看到连接之前,确切地告诉您的ISP您即将访问哪个主机。torsocks拦截getaddrinfo并通过Tor推送解析,因此查找永远不会触及您的本地解析器。连接到原始IP完全避免了名称查找,是最安全的习惯。无论哪种方式,都要验证:如果您在自己的网络上看到针对服务器主机名的DNS查询,则隧道未正常工作。

方法二——在SSH配置中使用ProxyCommand

对于任何您不止一次执行的操作,请将Tor集成到~/.ssh/config中,这样您就不会忘记包装器。使用带有SOCKS代理的netcat,按主机配置的块如下所示:

Host ghost
  HostName 203.0.113.10
  User admin
  ProxyCommand nc -x 127.0.0.1:9050 -X 5 %h %p
  IdentitiesOnly yes
  IdentityFile ~/.ssh/ghost_ed25519

现在ssh ghost总是通过Tor的SOCKS5端口拨号,%h%p被交给代理——因此名称解析发生在出口,而不是你的机器上。设置IdentitiesOnly yes,这样你的客户端就不会将代理中的所有密钥都发送给服务器(这既是指纹,也是小泄漏)。为每个匿名服务器分配一个专用的密钥,该密钥不与你的真实身份在其他任何地方关联,并在服务器端禁用密码认证,这样猜测的凭据就毫无价值。

一个值得了解的怪癖:Tor会增加延迟,每个新电路都是全新的随机出口,因此交互式输入可能会感觉迟钝,长时间会话在电路轮换时偶尔会断开。在服务器上使用tmuxscreen运行你的工作意味着电路断开只会让你重新连接,而不会丢失会话。

方法3——将SSH暴露为洋葱服务

最强大的姿态完全移除了明网管理端口。不是将22端口暴露到互联网并设置防火墙,而是在VPS上运行一个Tor洋葱服务,转发到127.0.0.1:22。然后SSH守护进程仅绑定到localhost;公共IP上没有任何响应。您可以通过Tor端到端地访问.onion地址。

在服务器上,向您的torrc添加一个指向本地SSH端口的洋葱服务:

HiddenServiceDir /var/lib/tor/ssh/
HiddenServicePort 22 127.0.0.1:22

重启Tor,读取生成的hostname文件以获取你的v3 .onion,然后从通过Tor路由的客户端连接:

torsocks ssh [email protected]

这有两个巨大的优势。首先,没有暴露的SSH端口供互联网扫描、暴力破解或指纹识别——针对22端口的自动化攻击根本没有目标。其次,服务器的位置对客户端隐藏,客户端的位置对服务器隐藏;会合在Tor内部进行。请遵循来自Tor项目的洋葱服务文档的当前权威设置,而不是旧博客,因为确切的torrc指令和密钥格式在不同版本之间会变化。对于管理面板、私有仪表盘或Git远程仓库,同样的模式适用——将localhost端口发布为洋葱服务,并通过Tor访问。我们在在匿名VPS上运行Tor隐藏服务上的演练更深入地介绍了这一方面。

客户端认证洋葱:提高门槛

一个普通的洋葱地址是不可猜测的,但并非真正私密——任何知道.onion的人都可以到达登录提示。Tor支持客户端授权,除非连接的客户端提供预共享密钥,否则洋葱甚至不会完成握手。将客户端的公钥添加到服务的authorized_clients目录中,洋葱对其他人就不可见了:没有密钥,没有连接,没有提示。对于只有你才会接触的管理端点,这将“通过不可猜测的地址实现安全”转变为真正的加密门。

DNS泄漏和破坏一切的细节

人们在认为自己匿名时最常见的泄漏方式是DNS。如果你工作流程的任何部分在Tor之外解析服务器名称,你就已经暴露了你的目标。优先使用IP或.onion连接;当必须使用主机名时,确保解析被代理(torsocksProxyCommand或启用远程DNS的应用级SOCKS设置)。EFF关于Tor隐藏和不隐藏内容的解释是检查保护边界的好方法。

还有几个值得指出的陷阱:

  • 时间关联。在固定时间从单一Tor身份登录是一种模式。对于管理工作来说这很少重要,但要知道它的存在。
  • 服务器端认证日志。即使通过Tor,你的VPS也会记录连接元数据。在你控制的服务器上,调整SSH和系统日志保留的内容。将Tor管理与无日志VPS配对,以便在两端都最小化操作层。
  • 混合会话。不要在一个终端中管理匿名服务器,而在同一台机器的另一个窗口中登录与你名字关联的账户。保持匿名工作流程隔离——一个专用的VM或用户配置文件是廉价的保险。
  • 时钟和区域设置。将时间戳、主机名或你的本地用户名复制粘贴到配置和提交消息中,会悄悄重新关联你的身份。清理它们。

长期保持管理匿名

匿名不是一次性的设置;它是一种你每次会话都要遵守的纪律。链条只有在每个环节都牢固时才能保持:无需KYC的匿名注册,用Monero支付以免留下银行卡账本,一个不与你名字关联的专用SSH密钥,永不逃逸隧道的DNS,以及仅通过Tor或经过认证的洋葱进行管理。打破任何一环,其他环节都无法拯救你。保持所有环节,你的真实身份和你的服务器之间就没有任何交汇点。

部署一台专为通过Tor管理而构建的服务器

完整root权限,无需KYC,Monero计费,默认无日志。自带密钥,发布洋葱,管理时你的身份永远不会触及网络。

浏览套餐

HushVPS是离岸合法且数据最小化的,不是法外之地。通过Tor管理自己的机器是正常的隐私实践;我们的可接受使用政策仍然禁止CSAM、恶意软件和僵尸网络基础设施、垃圾邮件和DDoS。