Tor-сервер на Windows: полное руководство по установке и настройке

Чтобы запустить Tor-сервер на Windows, недостаточно скачать Tor Browser — браузерная сборка не умеет работать как фоновая служба, не поднимает onion-сервисы и не публикует ретранслятор. Для серверных задач нужен Tor Expert Bundle — консольная версия Tor без браузера, которая ставится в любую папку и управляется через конфигурационный файл torrc.

В этой статье разберём три сценария, которые обычно скрываются за запросом «tor server windows»: запуск Tor как системной службы, публикацию onion-сервиса (скрытого сервиса) поверх локального веб-сервера и настройку ретранслятора. Каждый сценарий требует своих строк в конфиге и своих проверок, поэтому идти будем последовательно — от установки к диагностике ошибок.

Что понадобится перед установкой

Для работы потребуется Tor Expert Bundle для Windows (архив с исполняемым файлом tor.exe), права администратора для регистрации службы и свободный порт для локальных подключений. Скачивать пакет следует только с официального сайта проекта Tor — сторонние сборки могут содержать модифицированные бинарники, что для инструмента приватности критично.

Также заранее определитесь с ролью узла. От этого зависит, какие директивы попадут в конфигурацию:

  • 🧅 Onion-сервис — публикация сайта или сервиса внутри сети Tor без открытия внешних портов.
  • 🔁 Relay / мост — ретрансляция трафика других пользователей, требует открытого порта и стабильного канала.
  • 🧦 SOCKS-шлюз — Tor как локальный прокси для других программ и машин в сети.
  • 🛠️ Фоновая служба — автозапуск Tor вместе с Windows без входа пользователя.
⚠️ Внимание: запуск выходного узла (exit relay) на домашнем Windows-ПК — плохая идея. Трафик чужих пользователей будет выходить в интернет с вашего IP-адреса, что может привести к жалобам провайдеру и блокировкам. Для домашнего сценария выбирайте onion-сервис или промежуточный relay.

Установка Tor Expert Bundle

Скачанный архив распакуйте в простой путь без кириллицы и пробелов — например, C:\Tor. Внутри окажутся каталоги Tor (сам tor.exe) и Data. Проверить, что бинарник рабочий, можно командой tor.exe --version в командной строке, запущенной из папки с программой.

Далее создайте файл конфигурации torrc рядом с исполняемым файлом или в папке Data. Минимальный рабочий конфиг для локального SOCKS-прокси выглядит так:

SOCKSPort 9050

DataDirectory C:\Tor\Data

Log notice file C:\Tor\Data\tor.log

Запустите tor.exe -f C:\Tor\torrc и дождитесь строки о завершении bootstrap (достижение 100%). Если загрузка зависла на старте — проблема в сетевом доступе, об этом ниже в разделе диагностики.

Запуск Tor как службы Windows

Режим службы нужен, чтобы Tor стартовал вместе с системой и работал без открытой консоли. Регистрация выполняется самим tor.exe из командной строки с правами администратора:

tor.exe --service install -options -f C:\Tor\torrc

После этого служба появится в оснастке services.msc под именем Tor. Управлять ей можно стандартно: net start tor и net stop tor. Удаление службы при необходимости выполняется командой tor.exe --service remove.

☑️ Проверка службы Tor после установки

Выполнено: 0 / 4

Если служба установилась, но не стартует, первым делом смотрите лог, указанный в директиве Log. Типичные причины — неверный путь к torrc в параметрах службы и отсутствие прав на запись в DataDirectory у системной учётной записи.

Публикация onion-сервиса

Onion-сервис позволяет открыть доступ к локальному серверу (например, к сайту на localhost:8080) через сеть Tor без проброса портов на роутере. В torrc добавляются две директивы:

HiddenServiceDir C:\Tor\hidden_service

HiddenServicePort 80 127.0.0.1:8080

После перезапуска Tor в папке HiddenServiceDir появятся файлы с ключами и файл hostname, содержащий ваш адрес вида xxxx...onion. Именно этот адрес вы сообщаете посетителям. Каталог с ключами нужно защитить: любой, кто получит приватный ключ, сможет перехватить адрес сервиса.

📊 С какой целью вы поднимаете Tor на Windows?
Onion-сервис (сайт в сети Tor)
SOCKS-прокси для программ
Ретранслятор (relay/мост)
Тестирование и разработка

Важно понимать: локальный сервер, который вы публикуете, должен слушать только 127.0.0.1 — если он доступен извне напрямую, вся анонимность onion-адреса теряет смысл, а реальный IP машины может раскрыться через содержимое сайта или логи.

Сравнение сценариев использования

Чтобы выбрать подходящий режим, сверьтесь с таблицей — в ней собраны ключевые отличия трёх основных сценариев.

СценарийОткрытые портыНагрузка на каналРиски
Onion-сервисНе требуютсяНизкая, только ваши посетителиРаскрытие IP через ошибки веб-сервера
Промежуточный relayORPort открыт наружуСредняя или высокаяЖалобы провайдеру редки, но возможны
SOCKS-шлюзТолько локальный портМинимальнаяУтечки через неправильно настроенные приложения
Exit-узелORPort + исходящий трафикВысокаяЮридические риски, блокировки IP

Типичные ошибки и их диагностика

Если Tor не поднимается, начните с чтения лога — почти каждая проблема оставляет там читаемое сообщение. Разберём частые случаи.

Bootstrap зависает на 0–10%. Возможная причина — блокировка доступа к каталогу узлов Tor на уровне провайдера или корпоративного файрвола. Проверьте, не режет ли трафик антивирус с сетевым экраном, и попробуйте настроить мосты через директивы UseBridges 1 и Bridge в torrc.

Ошибка «Could not bind to 127.0.0.1:9050». Порт уже занят другой копией Tor или иной программой. Найдите процесс через netstat -ano | findstr 9050 и завершите его либо смените порт в конфиге.

Onion-адрес создан, но сайт не открывается. Проверьте цепочку по шагам: отвечает ли локальный сервер на 127.0.0.1:8080 напрямую, совпадает ли порт в HiddenServicePort с реальным, нет ли в логе Tor ошибок рендеву. Чаще всего виноват веб-сервер, привязанный не к тому интерфейсу.

⚠️ Внимание: не редактируйте torrc, пока служба работает, и не копируйте DataDirectory между машинами. Ключи идентичности узла уникальны — их дублирование приведёт к конфликтам в сети и бану обоих экземпляров.
Как проверить, что трафик идёт через Tor

Настройте любой браузер или curl на SOCKS5-прокси 127.0.0.1:9050 и откройте официальную проверочную страницу проекта Tor. Для curl команда выглядит так: curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org — в ответе будет указано, используется ли Tor. Обратите внимание на флаг --socks5-hostname: он заставляет резолвить DNS через прокси, что защищает от DNS-утечек.

Безопасность и обслуживание узла

Работающий Tor-сервер требует минимального, но регулярного ухода. Обновляйте Tor Expert Bundle при выходе новых версий — в них закрываются уязвимости протокола. Автоматического обновления у Expert Bundle нет, поэтому проверять релизы придётся вручную.

Ограничьте доступ к папке установки: в ней лежат ключи onion-сервисов и идентификаторы узла. Уберите права на чтение у всех, кроме системной учётной записи и администраторов. Также не публикуйте содержимое torrc целиком в публичных местах — из него можно узнать топологию вашего сервиса.

  • 🔐 Ограничьте NTFS-права на C:\Tor и папку с ключами.
  • 📄 Ведите лог уровня notice — этого достаточно для диагностики без избыточных данных.
  • 🔄 Проверяйте обновления Tor регулярно, обновление — замена бинарника с сохранением конфига и ключей.
  • 🚫 Не выставляйте SOCKSPort на внешний интерфейс без SocksPolicy — открытый прокси быстро найдут злоумышленники.

Часто задаваемые вопросы

Чем Tor Expert Bundle отличается от Tor Browser?

Tor Browser — это браузер со встроенным Tor-клиентом для личного серфинга. Expert Bundle содержит только сам Tor без браузера и предназначен для серверных задач: служб, onion-сервисов, ретрансляторов и интеграции с другими программами.

Нужен ли статический IP для onion-сервиса?

Нет. Onion-сервис работает через исходящие соединения к сети Tor, поэтому ни статический адрес, ни проброс портов на роутере не требуются. Адрес .onion привязан к ключу, а не к IP.

Почему Tor-служба стартует, но bootstrap не завершается?

Наиболее вероятные причины — блокировка сети Tor провайдером или файрволом, неверное системное время (проверьте синхронизацию часов) и повреждённые данные в DataDirectory. Последнее лечится остановкой службы и удалением содержимого папки данных, кроме ключей onion-сервисов.

Можно ли запускать несколько onion-сервисов на одном Tor?

Да. Для каждого сервиса добавляется своя пара директив HiddenServiceDir и HiddenServicePort с уникальной папкой. Один процесс Tor обслужит все они одновременно.

Легален ли запуск Tor-сервера на Windows?

Само по себе использование Tor и публикация onion-сервисов в большинстве юрисдикций не запрещены, но правила различаются по странам. Перед запуском ретранслятора или публичного сервиса сверьтесь с местным законодательством и условиями вашего провайдера.