En un sistema Linux, ¿hay alguna manera de bloquear todo el tráfico entrante y saliente a menos que pase a través de la red Tor? Esto incluye cualquier forma de comunicación IP, no solo conexiones TCP. Por ejemplo, quiero que UDP esté completamente bloqueado ya que no puede pasar a través de Tor. Quiero que el uso de Internet de este sistema sea completamente anónimo, y no quiero que se filtren aplicaciones.
Me doy cuenta de que esto podría ser complicado porque Tor necesita comunicarse con los nodos de retransmisión de alguna manera.
Respuestas:
Bastante fácil con iptables. Puede tener reglas que coincidan con usuarios específicos, y ya debería haber configurado
tor
para ejecutarse con su propia ID de usuario; los paquetes deb y rpm proporcionados por las principales distribuciones de Linux y el Proyecto Tor ya configuraron un usuario para Tor.Muestra completa, iptables utilizables y configuraciones de Tor a continuación. Este firewall se puede cargar con el
iptables-restore
comando. El resultado final de esta configuración enrutará de forma transparente todo el tráfico que se origina o se reenvía a través del host a Tor, sin necesidad de configurar proxies. Esta configuración debe ser a prueba de fugas; aunque, por supuesto, deberías probarlo a fondo.Tenga en cuenta que
998
iptables almacena el uid para el usuario tor (aquí ). Sustituya el uid correcto para su usuario tor en cada lugar que aparece aquí.Tenga en cuenta también que la dirección IP del host debe proporcionarse en la primera regla para admitir el tráfico entrante de red clara y LAN dirigido directamente al host (aquí se muestra como
198.51.100.212
). Si tiene varias direcciones IP, repita la regla para cada dirección.La regla ssh INPUT solo permite conexiones si llegan a través del host local, es decir, un servicio oculto Tor. Si también desea permitir conexiones ssh entrantes a través de clearnet, elimine
-d 127.0.0.1
.El
torrc
archivo correspondiente es:Esta configuración requiere que el host tenga una dirección IP estática. Para los casos de uso esperados, es probable que ya haya planeado que tenga una dirección IP estática.
Y finalmente, la salida!
fuente