Så fungerar frånkopplade ed25519-identitetsnycklar och detta bör reläoperatörer känna till
Med frånkopplade ed25519-nycklar kan reläoperatören hålla den känsligaste identitetsnyckeln frånkopplad och använda en kortlivad signeringsnyckel på det aktiva reläet.
Med frånkopplade ed25519-identitetsnycklar kan reläets långsiktiga identitetsnyckel skyddas genom att hållas frånkopplad medan en signeringsnyckel med medellång giltighet används. Förenklat fungerar det så här:
- Det finns en primär hemlig ed25519-identitetsnyckelfil med namnet ”ed25519_master_id_secret_key”. Det här är den viktigaste nyckeln. Säkerhetskopiera den på en säker plats. Filen är känslig och måste skyddas. Tor kan kryptera den åt dig om du skapar den manuellt och anger ett lösenord när du blir ombedd.
- En medellång signeringsnyckel med namnet ”ed25519_signing_secret_key” skapas för Tor. Dessutom skapas ett certifikat med namnet ”ed25519_signing_cert” som signeras med den primära hemliga identitetsnyckeln och bekräftar att den medellånga signeringsnyckeln är giltig under en viss period. Standardgiltigheten är 30 dagar, men den kan anpassas med ”SigningKeyLifetime N days|weeks|months” i torrc.
- Det finns också en primär offentlig nyckel med namnet ”ed25519_master_id_public_key”, som är reläets egentliga identitet och annonseras i nätverket. Den här är inte känslig och kan enkelt beräknas från ”ed5519_master_id_secret_key”.
Tor behöver bara åtkomst till den medellånga signeringsnyckeln och certifikatet så länge de är giltiga. Den primära hemliga identitetsnyckeln kan därför förvaras utanför DataDirectory/keys, på ett lagringsmedium eller en annan dator. Du måste förnya den medellånga signeringsnyckeln och certifikatet manuellt innan de upphör att gälla. Annars avslutas Tor-processen på reläet när giltighetstiden löper ut.
Funktionen är valfri och behöver bara användas om du vill. Om reläet ska kunna köras obevakat under längre tid utan att signeringsnyckeln med medellång giltighet behöver förnyas manuellt regelbundet är det bäst att lämna den primära hemliga identitetsnyckeln i DataDirectory/keys. Säkerhetskopiera den för den händelse att den behöver återställas. Om du vill använda funktionen finns en utförligare guide om ämnet.