Auf einem Linux-System gibt es eine Möglichkeit, den gesamten ein- und ausgehenden Datenverkehr zu blockieren, sofern dieser nicht über das Tor-Netzwerk geleitet wird. Dies umfasst jede Form der IP-Kommunikation, nicht nur TCP-Verbindungen. Zum Beispiel möchte ich, dass UDP vollständig blockiert wird, da es nicht durch Tor passieren kann. Ich möchte, dass die Internetnutzung dieses Systems vollständig anonym ist und keine Anwendungen auslaufen.
Mir ist klar, dass dies kompliziert sein könnte, weil Tor selbst irgendwie mit Relay-Knoten kommunizieren muss.
Antworten:
Einfach genug mit Iptables. Es kann Regeln geben, die bestimmten Benutzern entsprechen, und Sie sollten bereits so eingerichtet sein
tor
, dass sie unter einer eigenen Benutzer-ID ausgeführt werden. Deb- und RPM-Pakete, die von großen Linux-Distributionen und dem Tor-Projekt bereitgestellt werden, haben bereits einen Benutzer für Tor eingerichtet.Komplettes Beispiel, verwendbare Iptables und Tor-Konfigurationen folgen. Diese Firewall kann mit dem
iptables-restore
Befehl geladen werden . Das Endergebnis dieser Konfiguration leitet den gesamten Datenverkehr, der vom Host stammt oder durch diesen weitergeleitet wird, transparent an Tor weiter, ohne dass Proxys konfiguriert werden müssen. Diese Konfiguration sollte dicht sein. obwohl du es natürlich gründlich testen solltest.Beachten Sie, dass die Benutzer-ID für den Benutzer tor (hier
998
) von iptables in numerischer Form gespeichert wird. Ersetzen Sie die richtige Benutzer-ID für Ihren Tor-Benutzer an jeder Stelle, an der sie hier angezeigt wird.Beachten Sie auch, dass die IP-Adresse des Hosts in der ersten Regel angegeben werden muss, um eingehenden Clearnet- und LAN-Verkehr zu unterstützen, der direkt an den Host adressiert ist (hier dargestellt als
198.51.100.212
). Wenn Sie mehrere IP-Adressen haben, wiederholen Sie die Regel für jede Adresse.Die ssh INPUT-Regel erlaubt nur Verbindungen, die über den lokalen Host, dh einen versteckten Tor-Dienst, ankommen. Wenn Sie auch eingehende SSH-Verbindungen über Clearnet zulassen möchten, entfernen Sie
-d 127.0.0.1
.Die entsprechende
torrc
Datei lautet:Diese Konfiguration erfordert, dass der Host eine statische IP-Adresse hat. Für die erwarteten Anwendungsfälle ist es wahrscheinlich, dass Sie bereits eine statische IP-Adresse geplant haben.
Und zum Schluss die Ausgabe!
quelle