TUTORIALES
Cómo ejecutar un repetidor o puente Tor en un VPS offshore
Ejecutar un repetidor Tor es una de las pocas cosas que puedes hacer que mejora la privacidad de otra persona en lugar de la tuya. La parte del software es sencilla: un paquete, una docena de líneas de configuración, un reinicio. Lo que suele pillar a la gente es elegir el VPS para un repetidor Tor, porque la mayoría de los proveedores prohíben los repetidores, miden el ancho de banda que es justo lo que hace que merezca la pena tener uno, o desconectan la máquina (null-route) en cuanto llega el primer aviso de abuso.
Qué es en realidad un repetidor Tor: guard, middle, bridge y exit
Un cliente Tor construye un circuito a través de tres repetidores, de modo que ninguna máquina por sí sola ve a la vez quién eres y adónde vas. Eso solo se cumple porque hay voluntarios que operan esas máquinas. Los cuatro roles tienen perfiles de ancho de banda y legales muy distintos.
- Repetidor Guard (de entrada) — el primer salto. Ve la IP del cliente, nunca el destino. La marca Guard solo llega después de que un repetidor demuestre ser estable.
- Repetidor Middle — el segundo salto. No ve ni al cliente ni al destino, solo a otros dos repetidores. El rol más seguro, y por donde empieza la mayoría.
- Repetidor Exit — el último salto. El tráfico sale de la red desde tu IP, así que tu servidor es lo que ve el mundo exterior. Exposición legal real.
- Bridge — un punto de entrada no listado, mantenido fuera de la lista pública de repetidores, para quienes tienen un gobierno o un ISP que bloquea Tor. Necesita muy poco ancho de banda.
Si tienes dudas, ejecuta un repetidor middle o un bridge. Ninguno de los dos deja tu IP al final del tráfico de otra persona, y más adelante puedes cambiar de rol editando un solo archivo.
Por qué el VPS bajo tu repetidor Tor decide si este es útil
Tor no reparte el tráfico de forma uniforme. Las autoridades de directorio miden cada repetidor y le asignan un consensus weight; los clientes eligen repetidores en proporción a ese valor. Un repetidor en una línea limitada o con tope se mide como lento, recibe un peso bajo y apenas mueve tráfico. El hardware casi no importa —un repetidor es una tarea de red, no de cómputo— pero la tubería y la política que la rodea sí importan.
- Transferencia que, en la práctica, no está medida. Un repetidor que sostiene 20 Mbit/s mueve terabytes al mes en cada sentido; en un plan medido eso se traduce en una factura por exceso, no en una contribución.
- Un proveedor que tolera la infraestructura de privacidad. Muchos proveedores incluyen los repetidores Tor junto al spam en sus términos, y suspenden la cuenta a la primera queja.
- Tiempo de actividad estable. El consensus weight y la marca Guard se construyen despacio y se reinician cuando un repetidor desaparece, así que una máquina que se reinicia cada semana nunca llega a acumular nada.
Elegir un VPS para un repetidor Tor: bridge, middle o guard de 10 Gbps
Ajusta el plan al rol, no a tu presupuesto. Todos los planes de la gama VPS offshore incluyen ancho de banda no medido, una IPv4 y un bloque /64 de IPv6, así que la diferencia real entre niveles está en la velocidad del puerto y el margen disponible.
- Bridge o repetidor middle modesto: el VPS de entrada a $3.99/mo — 1 vCPU EPYC, 2 GB DDR5 ECC, 30 GB NVMe Gen4, puerto de 1 Gbps no medido.
- Repetidor middle o guard serio: VPS-8 a $13.99/mo — 4 vCPU, 8 GB y un puerto de 2 Gbps no medido, más de lo que la red envía a un repetidor de peso medio.
- Repetidor de consensus weight alto: la línea de 10 Gbps desde $34.99/mo — un puerto dedicado de 10 Gbps con 4 vCPU EPYC y 8 GB detrás; $69.99/mo lo duplica.
La CPU solo se convierte en cuello de botella con un rendimiento alto, cuando el TLS y la criptografía del repetidor consumen ciclos. Si ejecutas varios repetidores, un servidor dedicado desde $64/mo elimina la cuestión de los vecinos de máquina. La ubicación también importa: 14 regiones, 8 de nivel privacidad —Amsterdam, Bucharest, Zurich, Reykjavík, Helsinki, Luxembourg, Kuala Lumpur y Moscow— y repartir los repetidores entre redes distintas ayuda a la red.
Paso a paso: de una recarga en cripto a un repetidor en marcha
- 01Crea una cuenta con un correo desechableUn correo y una contraseña. Sin nombre, teléfono ni identificación, de modo que nada por nuestra parte vincula el repetidor contigo.
- 02Recarga tu saldo en criptoFinancia un saldo prepago con Bitcoin, Monero o cualquiera de las 8 criptomonedas disponibles. Nunca caduca ni se congela.
- 03Despliega el VPSElige un plan, una región y una imagen de Debian o Ubuntu. El acceso root está listo en torno a un minuto de media.
- 04Instala Tor desde el repositorio del Tor ProjectEvita el paquete de la distribución: va por detrás. Añade el repositorio apt oficial para que las actualizaciones de seguridad lleguen a tiempo.
- 05Escribe tu torrc y abre el ORPortDefine el rol, el puerto, un nickname y una dirección de contacto, y luego abre ese puerto en el firewall.
- 06Reinicia tor y revisa el logEl log indica que ha publicado su descriptor y, una vez confirmada la alcanzabilidad, que todo pinta bien.
Cómo escribir tu torrc: ORPort, Nickname, ContactInfo y límites
Toda la configuración vive en un solo archivo, y un repetidor que no es exit necesita muy poco en él. Los valores que más importan son los que controlan cuánta parte de tu línea puede usar Tor.
- ORPort — el puerto al que se conectan otros repetidores y clientes. Lo habitual es 443 o 9001; el 443 llega a usuarios detrás de firewalls que solo permiten puertos web.
- Nickname — una etiqueta pública corta. Aparece en la lista pública de repetidores, así que elige algo que no te identifique.
- ContactInfo — una dirección que el Tor Project puede usar para contactarte. Se publica, así que usa una dedicada.
- ExitRelay 0 — el interruptor explícito que te mantiene como repetidor no exit. Configúralo a propósito en lugar de fiarte de los valores por defecto.
- RelayBandwidthRate y RelayBandwidthBurst — un tope sostenido y un margen de ráfaga, para que Tor nunca acapare el resto de la máquina.
- MyFamily — las huellas (fingerprints) de todos los demás repetidores que operas, para que los clientes nunca construyan un circuito a través de dos máquinas tuyas.
Ejecutar un bridge obfs4 en su lugar, para usuarios bajo censura
Para ayudar a la gente en países que bloquean Tor, un bridge hace más bien por dólar que un repetidor normal. Los bridges no están en el consenso público, así que un censor no puede descargar la lista de repetidores y bloquear cada dirección. Un transporte conectable (pluggable transport) como obfs4 va más allá, envolviendo la conexión para que el análisis de tráfico no vea ningún handshake de Tor reconocible.
La configuración se reduce a un flag de modo bridge, una línea de plugin que apunta a obfs4proxy y un segundo puerto. Las necesidades de ancho de banda son tan pequeñas que el plan más barato de la gama VPS offshore es suficiente, lo que convierte un bridge en la contribución con mejor relación coste-beneficio que la mayoría puede hacer. Dos salvedades: los bridges en redes muy vigiladas sí acaban descubriéndose, y un bridge cuya dirección publicas ha dejado de serlo.
Puertos no medidos, uso razonable y lo que un repetidor consume en realidad
Un repetidor con mucho tráfico funciona al límite las 24 horas, en ambos sentidos — justo el perfil que los planes de hosting «ilimitado» están redactados para excluir. Los planes 10 Gbps Unmetered incluyen un puerto dedicado, transferencia realmente no medida bajo uso razonable, sin recargos por terabyte y limpieza DDoS de 1,2 Tbps, facturados por hora o por mes. Sé realista sobre el límite al que llegarás: el Tor Project pide en torno a 16 Mbit/s en cada sentido antes de que un repetidor merezca figurar en la lista.
¿Deberías ejecutar un nodo exit? La respuesta honesta
Probablemente no, y desde luego no como primer paso. Un repetidor exit deja la IP de tu servidor al final del tráfico de otras personas. Llegan quejas —avisos de copyright, informes de escaneos, de vez en cuando alguna consulta policial— dirigidas a quien sea que opere esa dirección. Incluso en regiones con DMCA relajado eso es un trabajo al que te has apuntado, y nuestra AUP sigue prohibiendo las categorías realmente dañinas, sin importar lo que Tor haya transportado.
Si aun así decides hacerlo: usa una IP que no aloje nada más, publica un aviso de exit claro y aplica una exit policy reducida en lugar de la que viene por defecto. Los exits hacen falta y escasean, pero son un compromiso operativo, no un proyecto de fin de semana.
Cómo mantener el repetidor sin vincular a ti
El repetidor es público por diseño, pero nada obliga a que la cuenta de hosting detrás de él lleve tu identidad. El hosting sin KYC elimina esa capa por completo: un correo y una contraseña, sin verificación, nada registrado que pedir o filtrar. Pagar desde un saldo en cripto elimina al banco de la ecuación.
Hasta dónde llevas el lado del pago es una cuestión de modelo de amenaza. Bitcoin es seudónimo, no anónimo: el libro mayor es público y permanente, así que las monedas rastreadas hasta un exchange verificado siguen llevando a alguna parte. Recargar en Monero cierra esa brecha a nivel de protocolo. En cualquier caso, la IP desde la que administras es lo único que ninguna política puede ocultar: accede a través de Tor, o de un túnel WireGuard que controles tú.
Arranque, monitorización y los errores que dejan un repetidor inactivo
Al principio, los repetidores nuevos son casi ignorados. Las autoridades deben medir el tuyo antes de confiarle tráfico, así que espera muy poco durante uno o dos días, y luego una subida lenta —más larga para un guard, cuya marca depende de un historial de estabilidad—. Reiniciar reinicia también ese progreso. Busca tu repetidor por su fingerprint en el sitio de métricas del Tor Project para confirmar que se le ve. Los fallos que dejan un repetidor inactivo son de lo más mundano:
- El ORPort bloqueado por el firewall, de modo que la prueba de alcanzabilidad nunca tiene éxito y el descriptor nunca llega a publicarse.
- RelayBandwidthRate dejado muy por debajo de lo necesario, limitando el ancho de banda medido y, con ello, el consensus weight.
- Varios repetidores operados por la misma persona sin MyFamily configurado — algo activamente perjudicial para el anonimato de los clientes.
Qué hace —y qué no hace— por ti ejecutar un repetidor
Ten claro cuál es el beneficio. Un repetidor no anonimiza tu propio tráfico ni te da ningún trato especial por parte de la red. Es una contribución para otras personas. Si lo que quieres es privacidad para ti mismo, ese es un trabajo distinto: una VPN que operes tú mismo, un nodo Monero, o un sitio alojado sin KYC. Lo que un repetidor necesita es un proveedor que no te ponga trabas: un puerto no medido en la práctica, y una vía de pago que no exija tu identidad.