EN FR
OPENING TOR EXIT RELAY MANUAL...
LOADING EXIT POLICY...
STATUS: HIGH RESPONSIBILITY MODE

RELAIS DE SORTIE TOR :: NŒUD DE SORTIE PUBLIC

> Le dernier saut entre les utilisateurs de Tor et l’Internet public.
> Utile au réseau, mais beaucoup plus exposé qu’un relais intermédiaire ou un pont.
EN BREF : exploiter un relais de sortie aide les utilisateurs de Tor à accéder à un Internet ouvert, mais l’adresse IP de votre serveur devient la source visible de leur trafic sortant.
IMPORTANT : n’exploitez pas de relais de sortie depuis une connexion domestique sans en comprendre pleinement les conséquences. Utilisez un VPS ou un hébergeur favorable à Tor, publiez une adresse de contact claire, attendez-vous à recevoir des signalements d’abus et commencez avec une politique de sortie réduite.

QU’EST-CE QU’UN RELAIS DE SORTIE TOR ?

Un relais de sortie Tor est le dernier relais d’un circuit Tor. Il relie le réseau Tor au service de destination sur l’Internet public. Le site ou service de destination voit donc l’adresse IP du relais de sortie, et non la véritable adresse IP de l’utilisateur Tor.

Les relais de sortie sont importants, car ils permettent aux utilisateurs de Tor d’accéder aux sites et services ordinaires. Ils reçoivent toutefois davantage de plaintes pour abus que les ponts ou relais intermédiaires, puisque le trafic sortant semble provenir de leur adresse IP.

POURQUOI C’EST IMPORTANT

Les relais de sortie aident les utilisateurs à accéder à un Internet ouvert via Tor, notamment lorsque la confidentialité, la sécurité et la résistance à la censure sont importantes.

NIVEAU DE RISQUE

Plus élevé que pour un pont ou un relais intermédiaire. Votre adresse IP peut recevoir des plaintes, être bloquée, rencontrer des CAPTCHA ou faire l’objet de tickets d’abus chez l’hébergeur.

AVANT DE COMMENCER

Configuration recommandée : VPS dédié, hébergeur favorable à Tor, aucune adresse IP personnelle ou domestique, DNS inverse valide si possible, adresse e-mail de contact surveillée et modèle clair de réponse aux signalements d’abus.
En cas de doute, commencez par un middle relay . Il aide le réseau sans autoriser de trafic de sortie vers l’Internet public.

PRÉPARER LE SERVEUR

cluster@exit:~$ update-system
sudo apt update
sudo apt full-upgrade -y
sudo reboot

Après le redémarrage :

sudo apt install unattended-upgrades apt-listchanges -y
sudo dpkg-reconfigure unattended-upgrades
Répondez Yes. Les mises à jour de sécurité automatiques sont fortement recommandées pour les relais publics.

INSTALLER TOR

sudo apt update
sudo apt install tor -y

SAUVEGARDER LA CONFIGURATION TOR ACTUELLE

sudo cp /etc/tor/torrc /etc/tor/torrc.bak

Modifiez le fichier de configuration de Tor :

sudo nano /etc/tor/torrc

CONFIGURATION DE BASE D’UN RELAIS DE SORTIE

Vous pouvez commencer avec une politique de sortie prudente limitée à HTTPS, HTTP et DNS :

## Relais de sortie Tor - Configuration de départ prudente

Nickname XXXXXXXXX
ContactInfo admin@example.com

## Port public du relais
ORPort 9001

## Ne pas exposer de proxy SOCKS local
SocksPort 0

## Activer le mode relais de sortie
ExitRelay 1

## Politique de sortie prudente
## Autorise uniquement DNS, HTTP et HTTPS
ExitPolicy accept *:53
ExitPolicy accept *:80
ExitPolicy accept *:443
ExitPolicy reject *:*

## Exemple de limite de bande passante
## 10 Mbit/s correspondent approximativement à 1250 Ko/s
RelayBandwidthRate 1250 KBytes
RelayBandwidthBurst 1250 KBytes

## Comptabilisation facultative du trafic
AccountingStart day 03:00
AccountingMax 20 GBytes

Remplacez ces valeurs par les vôtres :

Nickname XXXXXXXXX
ContactInfo admin@example.com

OPTION : POLITIQUE DE SORTIE RÉDUITE

Le Projet Tor recommande de commencer avec une politique de sortie réduite, en particulier pour les nouveaux opérateurs ou les nouveaux hébergeurs. Sur certaines versions de Tor, elle peut être activée avec :

ReducedExitPolicy 1
Une politique réduite diminue la quantité de trafic sortant risqué et peut réduire les signalements d’abus. Vous pourrez ouvrir davantage de ports ultérieurement, lorsque vous serez à l’aise avec l’exploitation d’un relais de sortie.

OUVRIR LE PORT DU RELAIS

sudo apt install ufw -y
sudo ufw allow from YOUR_PC_IP to any port 22 proto tcp
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 9001/tcp
sudo ufw enable
sudo ufw status verbose
Le trafic de sortie lui-même est sortant. Le port public entrant qui doit être accessible est votre ORPort, ici 9001/tcp.

DNS POUR LES RELAIS DE SORTIE

Les relais de sortie effectuent la résolution DNS pour les clients Tor. Un DNS fiable et rapide est important. Pour un relais de sortie en production, envisagez un résolveur local avec cache tel que unbound.

sudo apt install unbound -y
sudo systemctl enable unbound
sudo systemctl restart unbound

REDÉMARRER TOR

sudo systemctl enable tor
sudo systemctl restart tor
sudo systemctl status tor --no-pager

Le service doit être active (running).

VÉRIFIER LES JOURNAUX

sudo journalctl -u tor -e

Si les lignes suivantes apparaissent, le relais fonctionne correctement :

Bootstrapped 100%: Done
Self-testing indicates your ORPort is reachable from the outside
Publishing server descriptor

REMARQUES D’EXPLOITATION

INFORMATIONS DE CONTACT

Conservez ContactInfo valide et surveillé. Les équipes chargées des abus et les opérateurs Tor peuvent avoir besoin de vous contacter.

SIGNALEMENTS D’ABUS

Attendez-vous à recevoir des signalements. Répondez calmement, expliquez qu’il s’agit d’un relais de sortie Tor et fournissez des liens vers la documentation Tor relative aux abus.

HÉBERGEUR

Assurez-vous que votre hébergeur autorise explicitement les relais de sortie Tor. Dans le cas contraire, exploitez plutôt un relais intermédiaire ou un pont.

RÉSEAU DOMESTIQUE

Évitez cette installation à domicile. Un pont ou un relais intermédiaire convient généralement bien mieux à une connexion résidentielle.

SOURCES

Source : Projet Tor - Installation d’un relais de sortie
Source : Projet Tor - Installation d’un relais sous Debian / Ubuntu