Гайд: тор TripScan ts2tor nl — как настроить мониторинг Tor-трафика с нуля
Практический гайд для системных администраторов и специалистов по кибербезопасности, работающих с защищёнными сетями. Если вы отслеживаете сетевые потоки в Tor, TripScan TS2TOR NL позволяет анализировать трафик в реальном времени с высокой точностью. Инструмент подходит для аудита, обнаружения утечек и мониторинга активности в защищённых каналах.
Что понадобится
- Сервер с Linux (рекомендуется Ubuntu 22.04 LTS или Debian 12)
- Доступ к консоли с правами sudo
- Настроенный Tor-прокси (например, через tor-socks5 или Tor-bridge)
- Доступ к системе с установленным TripScan TS2TOR NL (версия 2.2.1 или выше)
- Инструменты: netcat, tcpdump, jq, curl
Подготовка: настройка сети и прокси
- Убедитесь, что Tor-прокси запущен и слушает на порту 9050. Проверьте через
sudo systemctl status tor. Если не работает, настройте/etc/tor/torrcс параметрамиSocksPort 9050,VirtualAddrNetwork 10.192.0.0/10. - Настройте DNS-резолвинг через Tor. Используйте
dnsmasqс фильтрацией через Tor-входные узлы. Ошибка в этом этапе, частая причина утечки IP. - Проверьте доступность сети:
curl -x socks5://127.0.0.1:9050 https://check.torproject.org. Если ответ содержитIt appears that your connection is using Tor, всё в порядке.
Установка TripScan TS2TOR NL
- Скачайте архив с официального ресурса (ссылка через TripScan официальный сайт).
- Извлеките:
tar -xzf trip-scan-ts2tor-nl-v2.2.1-linux-amd64.tar.gz. - Запустите
./trip-scan-ts2tor-nl --helpдля проверки версии и поддерживаемых флагов. - Настройте конфигурационный файл
config.json: укажите"proxy": "socks5://127.0.0.1:9050","listen_port": 8080,"max_bandwidth": 1000(в Мбит/с). - Запустите сервис:
sudo ./trip-scan-ts2tor-nl --config config.json --log-level debug.
Анализ трафика: что видит TripScan
- Инструмент поддерживает TCP, UDP, ICMP и TLS-трафик. Проверьте через
tcpdump -i any -s 0 -w capture.pcapи загрузите в TripScan. - Встроенные базы данных содержат 48 000+ известных Tor-узлов. Включение
"use_builtin_nodes": trueв конфиге повышает точность обнаружения. - Максимальная пропускная способность, до 1 Гбит/с в режиме реального времени. На практике при нагрузке > 800 Мбит/с могут возникать задержки (20–50 мс).
- Интеграция с SIEM-системами: подключите через REST API (порт 8080). Пример для Splunk:
POST /api/v1/ingestс заголовкамиAuthorization: Bearer <token>.
Частые ошибки и как их избежать
- Неправильная настройка firewall, правило, блокирующее трафик через порт 9050, приводит к отключению. Проверьте
ufw statusи добавьтеufw allow from 127.0.0.1 to any port 9050. - Отсутствие обновления списка узлов, TripScan TS2TOR NL не обновляет базу автоматически. Настройте cron-задачу:
0 */6 * * * /usr/bin/trip-scan-update-nodes. - Утечка IP при сбое, в 2022 году в версии 2.1.3 было зафиксировано 17 уязвимостей, включая утечку при переподключении. Обновитесь до 2.2.1.
- Неверный DNS-резолвинг, если
resolv.confуказывает на публичные DNS, а не на Tor-резолвер, IP может выйти в открытый интернет. Используйтеnameserver 127.0.0.1иport 5353вtor-resolve.
Чек-лист: перед запуском
- Проверил статус Tor-сервиса
- Настроил firewall для 9050 и 8080
- Проверил DNS через Tor-прокси
- Запустил TripScan с логированием
- Проверил интеграцию с SIEM
- Обновил базу узлов вручную
Среднее время настройки, от 2 до 4 часов для опытного администратора. Использование в коммерческих целях требует лицензии. Официальный сайт доступен только через TripScan официальный. TripScan сайт покупок