TẤT CẢ HỆ THỐNG HOẠT ĐỘNG BÌNH THƯỜNG 14 KHU VỰC · LÁ CHẮN 1.2 TBPS NẠP TIỀN BẰNG BTC · XMR · LTC · ETH · USDT +3 COIN

HướNG DẫN

Cách chạy Tor relay hoặc bridge trên VPS offshore

7 phút đọc

Cách chạy Tor relay hoặc bridge trên VPS offshore

Chạy một Tor relay là một trong số ít việc bạn có thể làm để cải thiện quyền riêng tư của người khác chứ không phải của chính mình. Phần phần mềm rất đơn giản: một gói cài đặt, khoảng chục dòng cấu hình, khởi động lại là xong. Điều khiến nhiều người vấp phải là việc chọn VPS cho Tor relay, vì phần lớn các nhà cung cấp hosting hoặc cấm relay, hoặc tính phí theo dung lượng băng thông — thứ vốn quyết định relay có đáng chạy hay không — hoặc null-route (chặn định tuyến) máy chủ ngay khi nhận được đơn khiếu nại lạm dụng đầu tiên.

Tor relay thực chất là gì — guard, middle, bridge và exit

Một Tor client xây dựng một circuit đi qua ba relay, để không một máy nào biết được đồng thời bạn là ai và bạn đang truy cập đến đâu. Điều đó chỉ đúng vì có những tình nguyện viên đang vận hành các máy chủ này. Bốn vai trò trên có đặc điểm băng thông và rủi ro pháp lý rất khác nhau.

  • Guard (entry) relay — chặng đầu tiên. Nhìn thấy IP của client, không bao giờ thấy đích đến. Cờ Guard chỉ được gán sau khi relay chứng minh được độ ổn định.
  • Middle relay — chặng thứ hai. Không thấy cả client lẫn đích đến, chỉ thấy hai relay khác. Đây là vai trò an toàn nhất, và cũng là nơi hầu hết mọi người bắt đầu.
  • Exit relay — chặng cuối cùng. Lưu lượng rời khỏi mạng Tor từ IP của bạn, nên máy chủ của bạn chính là thứ mà thế giới bên ngoài nhìn thấy. Rủi ro pháp lý ở đây là có thật.
  • Bridge — một điểm vào không được liệt kê công khai, không xuất hiện trong danh sách relay công khai, dành cho những người bị chính phủ hoặc ISP của họ chặn Tor. Chỉ cần rất ít băng thông.

Nếu chưa chắc chắn, hãy chạy một middle relay hoặc một bridge. Cả hai đều không đặt IP của bạn ở điểm cuối lưu lượng của người khác, và bạn có thể đổi vai trò sau này chỉ bằng cách chỉnh sửa một file.

Vì sao VPS bên dưới Tor relay của bạn quyết định việc nó có hữu ích hay không

Tor không phân phối lưu lượng một cách đồng đều. Các Directory Authority đo lường từng relay và gán cho nó một consensus weight (trọng số đồng thuận); client chọn relay theo tỷ lệ với trọng số đó. Một relay chạy trên đường truyền bị giới hạn tốc độ hoặc giới hạn dung lượng sẽ bị đo là chậm, nhận trọng số thấp, và gần như không tải được lưu lượng nào. Phần cứng gần như không quan trọng — relay là một công việc về mạng, không phải về tính toán — nhưng đường truyền và các chính sách xung quanh nó thì lại quan trọng.

  • Băng thông thực sự unmetered. Một relay duy trì 20 Mbit/s di chuyển hàng terabyte mỗi tháng theo mỗi chiều; với một gói tính phí theo dung lượng, đó là một hóa đơn vượt mức, không phải một đóng góp.
  • Một nhà cung cấp hosting chấp nhận hạ tầng bảo mật riêng tư. Nhiều nhà cung cấp xếp Tor relay chung với spam trong điều khoản dịch vụ của họ, rồi khóa tài khoản ngay khi có khiếu nại đầu tiên.
  • Thời gian hoạt động ổn định. Consensus weight và cờ Guard tích lũy chậm và bị reset khi relay biến mất, nên một máy chủ khởi động lại hàng tuần sẽ không bao giờ tích lũy được gì.
Chính sách Sử dụng Được chấp nhận của chúng tôi nói rõ điều này: chúng tôi không coi các công cụ bảo mật riêng tư — VPN, Tor relay, proxy, node — là đáng ngờ. Dòng sản phẩm 10 Gbps Unmetered được mô tả trong chính tài liệu sản phẩm của chúng tôi là lý tưởng cho Tor relay, proxy và VPN exit.

Chọn VPS cho Tor relay: bridge, middle hay guard 10 Gbps

Hãy chọn gói theo vai trò, không theo ngân sách. Mọi gói trong dòng VPS offshore đều đi kèm băng thông unmetered, một IPv4 và một khối /64 IPv6, nên khác biệt thực sự giữa các gói nằm ở tốc độ cổng mạng và dư địa băng thông.

  • Bridge hoặc middle relay ở mức vừa phải: gói VPS cơ bản với giá $3.99/mo — 1 vCPU EPYC, 2 GB DDR5 ECC, 30 GB NVMe Gen4, cổng 1 Gbps unmetered.
  • Middle hoặc guard relay ở mức nghiêm túc: VPS-8 với giá $13.99/mo — 4 vCPU, 8 GB và cổng 2 Gbps unmetered, nhiều hơn mức mà mạng Tor gửi tới một relay có trọng số trung bình.
  • Relay có consensus weight cao: dòng 10 Gbps từ $34.99/mo — cổng 10 Gbps riêng đi kèm 4 vCPU EPYC và 8 GB; gói $69.99/mo nhân đôi các thông số này.

CPU chỉ trở thành nút thắt cổ chai ở mức throughput cao, nơi TLS và mật mã của relay tiêu tốn chu kỳ xử lý. Nếu bạn chạy nhiều relay, một máy chủ dedicated từ $64/mo sẽ loại bỏ vấn đề chia sẻ tài nguyên với hàng xóm. Vị trí đặt máy chủ cũng quan trọng: 14 khu vực, trong đó 8 khu vực privacy-tier — Amsterdam, Bucharest, Zurich, Reykjavík, Helsinki, Luxembourg, Kuala Lumpur và Moscow — và việc phân tán relay trên nhiều mạng khác nhau giúp ích cho toàn mạng Tor.

Từng bước: từ nạp tiền bằng crypto đến một relay đang chạy

  1. 01Tạo tài khoản bằng một email dùng một lầnChỉ cần một email và một mật khẩu. Không tên, không số điện thoại, không giấy tờ tùy thân, nên phía chúng tôi không có gì liên kết relay với bạn.
  2. 02Nạp số dư bằng cryptoNạp số dư trả trước bằng Bitcoin, Monero hoặc bất kỳ đồng nào trong số 8 coin được hỗ trợ. Số dư không bao giờ hết hạn và không bao giờ bị đóng băng.
  3. 03Triển khai VPSChọn một gói, một khu vực và một image Debian hoặc Ubuntu. Quyền truy cập root sẵn sàng trong khoảng một phút ở mức trung vị.
  4. 04Cài đặt Tor từ repository chính thức của Tor ProjectTránh dùng gói cài đặt có sẵn trong distro — nó thường bị lỗi thời. Hãy thêm apt repository chính thức để các bản vá bảo mật đến kịp thời.
  5. 05Viết file torrc và mở ORPortThiết lập vai trò, cổng, một nickname và một địa chỉ liên hệ, sau đó mở cổng đó trên firewall.
  6. 06Khởi động lại tor và đọc logLog sẽ cho biết descriptor của relay đã được công bố, và khi khả năng kết nối được xác nhận, relay đang hoạt động tốt.

Viết file torrc: ORPort, Nickname, ContactInfo và các giới hạn

Toàn bộ cấu hình nằm trong một file duy nhất, và một relay không phải exit chỉ cần rất ít nội dung trong đó. Các giá trị quan trọng nhất là những giá trị kiểm soát Tor được phép sử dụng bao nhiêu phần đường truyền của bạn.

  • ORPort — cổng mà các relay và client khác kết nối đến. 443 và 9001 là hai lựa chọn thường dùng; 443 tiếp cận được cả người dùng nằm sau firewall chỉ cho phép các cổng web.
  • Nickname — một nhãn công khai ngắn gọn. Nó xuất hiện trong danh sách relay công khai, nên hãy chọn một cái tên không tiết lộ danh tính của bạn.
  • ContactInfo — một địa chỉ để Tor Project có thể liên hệ với bạn. Thông tin này được công bố công khai, nên hãy dùng một địa chỉ riêng dành cho việc này.
  • ExitRelay 0 — công tắc tường minh giữ cho relay của bạn không phải là exit. Hãy đặt giá trị này một cách có chủ đích thay vì tin vào giá trị mặc định.
  • RelayBandwidthRate và RelayBandwidthBurst — một ngưỡng trần duy trì và một mức cho phép vượt tạm thời, để Tor không bao giờ chiếm hết tài nguyên còn lại của máy chủ.
  • MyFamily — fingerprint của mọi relay khác mà bạn đang vận hành, để client không bao giờ xây dựng một circuit đi qua hai máy chủ của cùng một bạn.
Hai trường luôn luôn công khai: Nickname và ContactInfo của bạn, được công bố trong descriptor của relay và được sao chép lại trên mọi trang metrics của Tor. Chạy một relay không phải là việc ẩn danh — đó là một đóng góp công khai.

Chạy một obfs4 bridge thay vì relay thông thường, cho người dùng ở sau kiểm duyệt

Để giúp đỡ người dùng ở các quốc gia chặn Tor, một bridge mang lại hiệu quả trên mỗi đô la cao hơn một relay thông thường. Bridge không nằm trong consensus công khai, nên bên kiểm duyệt không thể tải danh sách relay về rồi chặn từng địa chỉ. Một pluggable transport (cơ chế ngụy trang giao thức) như obfs4 còn đi xa hơn, bọc kết nối lại để việc phân tích lưu lượng không nhận ra bất kỳ handshake nào đặc trưng của Tor.

Cấu hình chỉ gồm một cờ bridge-mode, một dòng plugin trỏ tới obfs4proxy, và một cổng thứ hai. Nhu cầu băng thông đủ nhỏ để gói rẻ nhất trong dòng VPS offshore là đủ dùng, điều này khiến bridge trở thành đóng góp có giá trị tốt nhất mà hầu hết mọi người có thể thực hiện. Hai lưu ý: bridge trong các mạng bị giám sát chặt chẽ vẫn có thể bị phát hiện, và một bridge có địa chỉ mà bạn công bố công khai thì không còn là bridge nữa.

Cổng unmetered, fair use và mức tiêu thụ thực sự của một relay

Một relay bận rộn chạy ở mức trần suốt ngày đêm, theo cả hai chiều — đúng kiểu hồ sơ sử dụng mà các gói hosting "unlimited" thường được viết điều khoản để loại trừ. Các gói 10 Gbps Unmetered đi kèm một cổng riêng, băng thông thực sự unmetered trong khuôn khổ fair use, không tính phí vượt mức theo từng terabyte, và khả năng chống DDoS 1.2 Tbps, tính phí theo giờ hoặc theo tháng. Hãy thành thật với mức trần bạn sẽ đạt tới: Tor Project khuyến nghị khoảng 16 Mbit/s mỗi chiều trước khi một relay được xem là đáng để liệt kê.

Có nên chạy một exit node? Câu trả lời thẳng thắn

Có lẽ là không, và chắc chắn không phải là việc đầu tiên nên làm. Một exit relay đặt IP máy chủ của bạn ở điểm cuối lưu lượng của người khác. Các khiếu nại sẽ đến — thông báo vi phạm bản quyền, báo cáo quét cổng, thỉnh thoảng là yêu cầu từ cơ quan thực thi pháp luật — gửi tới bất kỳ ai đang vận hành địa chỉ đó. Ngay cả ở những khu vực nới lỏng DMCA, đó vẫn là công việc bạn đã tự nhận lấy, và AUP của chúng tôi vẫn cấm các danh mục thực sự gây hại, bất kể Tor đã mang theo nội dung gì.

Nếu bạn vẫn muốn làm: hãy dùng một IP không host bất kỳ thứ gì khác, công bố rõ ràng một exit notice, và chạy một exit policy đã thu hẹp thay vì dùng mặc định. Exit relay là thứ thực sự cần thiết và đang thiếu hụt — nhưng đó là một cam kết vận hành lâu dài, không phải một dự án cuối tuần.

Giữ cho relay không bị liên kết với bạn

Bản thân relay vốn được thiết kế để công khai, nhưng không có gì bắt buộc tài khoản hosting đứng sau nó phải mang danh tính của bạn. Hosting không KYC loại bỏ hoàn toàn lớp đó: chỉ cần một email và một mật khẩu, không xác minh, không có gì được lưu lại để bị yêu cầu cung cấp hay bị rò rỉ. Thanh toán bằng số dư crypto loại bỏ luôn sự hiện diện của ngân hàng.

Bạn muốn đẩy khía cạnh thanh toán đi xa đến đâu là một câu hỏi thuộc về threat model (mô hình rủi ro) của riêng bạn. Bitcoin mang tính danh tính giả, không ẩn danh — sổ cái là công khai và vĩnh viễn, nên các đồng coin truy ngược về một sàn giao dịch đã xác minh danh tính vẫn dẫn tới đâu đó. Nạp tiền bằng Monero khép lại khoảng hở đó ở cấp độ giao thức. Dù chọn cách nào, IP mà bạn dùng để quản trị vẫn là thứ duy nhất không chính sách nào có thể che giấu: hãy truy cập qua Tor, hoặc qua một đường hầm WireGuard do chính bạn kiểm soát.

Giai đoạn tăng tốc, giám sát và những sai lầm khiến relay bị bỏ không

Các relay mới gần như bị bỏ qua lúc đầu. Các cơ quan đo lường phải đánh giá relay của bạn trước khi tin tưởng giao lưu lượng cho nó, nên đừng ngạc nhiên nếu một hoặc hai ngày đầu gần như không có gì, sau đó mới tăng dần một cách chậm rãi — lâu hơn đối với vai trò guard, vì cờ này phụ thuộc vào một lịch sử ổn định. Khởi động lại sẽ làm mất hết tiến trình đó. Hãy tra cứu relay của bạn theo fingerprint trên trang metrics của Tor Project để xác nhận nó đã được ghi nhận. Những lỗi khiến một relay bị bỏ không thường rất tầm thường:

  • ORPort bị firewall chặn, khiến việc kiểm tra khả năng kết nối không bao giờ thành công và descriptor không bao giờ được công bố.
  • RelayBandwidthRate được đặt quá thấp, giới hạn băng thông đo được và do đó giới hạn luôn consensus weight.
  • Nhiều relay do cùng một người vận hành nhưng không thiết lập MyFamily — điều này thực sự gây hại cho tính ẩn danh của client.

Chạy một relay mang lại — và không mang lại — điều gì cho bạn

Hãy rõ ràng về lợi ích thực sự. Một relay không ẩn danh hóa lưu lượng của chính bạn và cũng không mang lại cho bạn bất kỳ đối xử đặc biệt nào từ mạng lưới. Đó là một đóng góp cho người khác. Nếu bạn muốn có quyền riêng tư cho chính mình, đó là một việc hoàn toàn khác: một VPN do chính bạn vận hành, một Monero node, hoặc một website được host mà không cần KYC. Thứ một relay cần là một nhà cung cấp hosting không gây khó dễ cho bạn: một cổng thực sự unmetered, và một cách thanh toán không đòi hỏi danh tính của bạn.

Sẵn sàng dùng thử?Triển khai 10 Gbps không giới hạn từ $34.99/tháng — không KYC, thanh toán bằng crypto. Bắt đầu