Så blockerar eller begränsar du Tor-användares åtkomst till din tjänst
Artikeln förklarar när och hur du kan blockera Tor-anslutningar, beskriver alternativ till en fullständig blockering och belyser den möjliga påverkan på legitima användare och hantering av missbruk.
Vi är ledsna att höra det. I vissa situationer är det rimligt att blockera anonyma användare från en internettjänst. I många fall finns det dock enklare lösningar som kan lösa problemet och samtidigt låta användare få säker åtkomst till webbplatsen.
Fråga dig först om du kan fatta beslut på programnivå för att skilja legitima användare från dem som missköter sig. Du kan till exempel göra vissa delar av webbplatsen eller vissa rättigheter, som att publicera inlägg, tillgängliga endast för registrerade personer. Det är enkelt att skapa en aktuell lista över Tor-IP-adresser som tillåter anslutningar till din tjänst, så du kan använda denna åtskillnad enbart för Tor-användare. På så sätt kan du erbjuda åtkomst på flera nivåer utan att behöva blockera alla delar av tjänsten.
IRC-nätverket Freenode hade till exempel problem med en samordnad grupp missbrukare som anslöt till kanaler och diskret tog över samtalet. När alla användare från Tor-noder märktes som ”anonyma användare”, så att missbrukarna inte längre kunde smälta in, återgick de till öppna proxyservrar och botnät.
Tänk också på att hundratusentals människor använder Tor varje dag enbart för god datahygien, till exempel för att skydda sig mot datainsamlande reklamföretag när de utför sina vanliga aktiviteter. Andra använder Tor eftersom det är deras enda sätt att ta sig förbi restriktiva lokala brandväggar. Vissa Tor-användare kan just nu ansluta till din tjänst av helt legitima skäl för att utföra vanliga aktiviteter. Du måste avgöra om en blockering av Tor-nätverket är värd att förlora bidragen från dessa användare och möjliga framtida legitima användare. (Ofta har människor inget bra mått på hur många skötsamma Tor-användare som ansluter till tjänsten – de märks inte förrän någon missköter sig.)
Nu bör du också fråga dig hur du hanterar andra tjänster som samlar många användare bakom ett fåtal IP-adresser. I detta avseende skiljer sig Tor inte så mycket från AOL.
Kom slutligen ihåg att Tor-reläer har individuella utgångspolicyer. Många Tor-reläer tillåter inga utgående anslutningar alls. Många av de reläer som tillåter vissa utgående anslutningar kanske redan förbjuder anslutningar till din tjänst. När du blockerar noder bör du tolka deras utgångspolicyer och endast blockera dem som tillåter dessa anslutningar. Kom också ihåg att både utgångspolicyerna och den övergripande listan över nätverkets noder kan ändras.
Om du verkligen vill göra detta tillhandahåller vi en lista över Tor-utgångsreläer och en DNS-baserad lista som kan frågas.
(Vissa systemadministratörer blockerar IP-adressintervall på grund av officiella policyer eller missbruksmönster, men andra har frågat om att tillåta Tor-utgångsreläer eftersom de endast vill ge åtkomst till sina system genom Tor. Skripten kan även användas för tillåtelselistor.)