VPS GOAT / गाइड / सर्वर को शुरू से अंत तक गुमनाम रखना
गुमनामी

सर्वर को शुरू से अंत तक गुमनाम रखना

Anonymity · 9 मिनट रीड

संक्षिप्त उत्तर: एक सर्वर तभी गुमनाम रहता है जब चेन की हर कड़ी एक जैसे तरीके से संभाली जाए: एक अकाउंट जो आपकी पहचान से जुड़ा न हो, भुगतान जो आपके नाम तक कागज़ी ट्रेल न बनाए, और ऑपरेशनल आदतें — कनेक्शन रूटिंग, की हाइजीन, मेटाडेटा, टाइमिंग — जो बाद में चुपचाप आपका नाम वापस उससे न जोड़ दें। ज़्यादातर डीएनोनिमाइज़ेशन किसी टूटे हुए भुगतान तरीके से नहीं आता; यह किसी दोबारा उपयोग की गई SSH की, किसी होम-IP लॉगिन, या सर्वर हार्डन होने से पहले लिए गए किसी स्नैपशॉट से आता है। गुमनामी को पूरे लाइफसाइकल की एक विशेषता मानें, न कि साइनअप पर एक बार टिक करने वाला चेकबॉक्स।

'गुमनाम' असल में क्या-क्या कवर करता है

गुमनाम सर्वर सेटअप की बात ऐसे की जाती है जैसे यह एक ही विशेषता हो, लेकिन यह असल में तीन अलग-अलग विशेषताएँ हैं जो संयोगवश आपस में जुड़ी होती हैं: पहचान गुमनामी (क्या अकाउंट या प्रोवाइडर जानता है कि आप कौन हैं), भुगतान गुमनामी (क्या पैसे का ट्रेल आप तक वापस जाता है), और ऑपरेशनल गुमनामी (क्या आप सर्वर का रोज़ाना जैसे उपयोग करते हैं वह लीक करता है कि इसके पीछे कौन है)। एक प्रोवाइडर पहले दो पर अच्छा स्कोर कर सकता है और आप फिर भी तीसरे के ज़रिए खुद को पूरी तरह बेनकाब कर सकते हैं।

यह मायने रखता है क्योंकि keep vps anonymous के अधिकांश गाइड साइनअप पर रुक जाते हैं — कोई बिना-KYC होस्ट चुनें, क्रिप्टो में भुगतान करें, हो गया। यह पहचान और भुगतान को कवर करता है। यह उस SSH की के बारे में कुछ नहीं कहता जो आप अपने पर्सनल लैपटॉप से दोबारा उपयोग करते हैं, वह टाइमज़ोन जो आपके cron जॉब चुपचाप उजागर करते हैं, या वह स्नैपशॉट जो आपने शेल हिस्ट्री डिसेबल करने से पहले लिया। यह गाइड पूरे लाइफसाइकल को चलती है: अकाउंट और भुगतान, डिप्लॉयमेंट-टाइम हाइजीन, सर्वर असल में जिन ठोस तरीकों से बेनकाब होते हैं, चल रही ऑपरेशनल आदतें, और किसी प्रोजेक्ट को साफ-सुथरे तरीके से बंद करना।

साफ शुरुआत करें: अकाउंट और भुगतान परत

यह हिस्सा सही करना सबसे आसान है क्योंकि यह एक चल रहे अनुशासन के बजाय एक बार का निर्णय है। VPS GOAT का साइनअप एक ही गुमनाम अकाउंट की है, जो Mullvad-शैली में सर्वर-साइड पर जनरेट और हैश की जाती है — किसी भी बिंदु पर अकाउंट से जुड़ा कोई ईमेल, कोई नाम, कोई पहचान दस्तावेज़ नहीं है, इसलिए इस परत पर की के उपयोग इतिहास से परे किसी डेटा अनुरोध को सौंपने के लिए कुछ भी नहीं है।

भुगतान कई क्रिप्टोकरेंसी में Paymento के ज़रिए चलता है — Monero, Bitcoin, USDT, Litecoin, Ethereum, Tron। इनमें से, Monero वह है जिस पर डिफ़ॉल्ट रूप से भरोसा करना उचित है, ऐसे कारण से जिसका मार्केटिंग से कोई लेना-देना नहीं है: इसके रिंग सिग्नेचर और स्टील्थ पते लेजर पर ही सेंडर, रिसीवर, और राशि को छुपाते हैं, जबकि Bitcoin का लेजर पूरी तरह पब्लिक और स्थायी रूप से लिंक करने योग्य है — इस खरीद के लिए उपयोग किया गया वॉलेट, सिद्धांत रूप में, किसी रेगुलेटेड एक्सचेंज को छुए जाने पर एक्सचेंज KYC रिकॉर्ड के ज़रिए वापस ट्रेस किया जा सकता है। अगर आप Bitcoin में भुगतान करते हैं, तो कम से कम ऐसे वॉलेट का उपयोग करें जिसका किसी पहचाने गए एक्सचेंज अकाउंट से कोई इतिहास न जुड़ता हो।

क्षेत्राधिकार भी इस परत का हिस्सा है, भले ही यह सीधे भुगतान को न छुए। VPS GOAT 12 क्षेत्राधिकारों में संचालित होता है — पनामा, सेशेल्स, आइसलैंड, मोल्डोवा, बुल्गारिया, रोमानिया, मलेशिया, और नीदरलैंड आज उपलब्ध हैं, टोंगा, बेलीज़, वानुअतु, और कोस्टा रिका आ रहे हैं — और जिस क्षेत्राधिकार में कोई इंस्टेंस बैठा है वह कानून के मामले में तय करता है कि रिकॉर्ड के लिए कानूनी अनुरोध को असल में क्या चाहिए, बाकी सब कुछ आपने कितनी अच्छी तरह संभाला है इससे स्वतंत्र।

डिप्लॉयमेंट-टाइम हाइजीन: पहला घंटा मायने रखता है

डिप्लॉयमेंट के ठीक बाद की विंडो वह जगह है जहाँ कई गुमनाम सर्वर सेटअप चुपचाप विफल हो जाते हैं, क्योंकि पहले लॉगिन को 'बस इसे चलाना' मानकर बाद में सफाई करना आसान लगता है। कुछ भी करने से पहले होस्टनेम को किसी सामान्य चीज़ पर सेट करें — कोई डिफ़ॉल्ट जो किसी पिछले प्रोजेक्ट के नाम या किसी व्यक्तिगत नामकरण परंपरा को दोहराता है, उस बिंदु से मेल हेडर, TLS सर्टिफिकेट कॉमन नेम, और शेल प्रॉम्प्ट में समा जाता है। टाइमज़ोन और लोकेल के लिए भी यही: आपके लोकल टाइमज़ोन पर छोड़ा गया सर्वर हर लॉग में और हर बाहर जाने वाली मेल में टाइमस्टैम्प के ज़रिए आपकी मोटे तौर पर भौगोलिक स्थिति लीक करता है।

इस सर्वर के लिए विशेष रूप से एक ताज़ी SSH की-जोड़ी जनरेट करें। यह सबसे आम गुमनामी विफलता है जिसका होस्टिंग प्रोवाइडर से कोई लेना-देना नहीं है — अपनी रोज़मर्रा की व्यक्तिगत की को किसी गुमनाम VPS पर कॉपी करने का मतलब है कि उसका पब्लिक की फिंगरप्रिंट अब दो जगहों पर मौजूद है, और कोई भी जो कहीं और आपके नाम से जुड़े की फिंगरप्रिंट के खिलाफ Shodan या Censys स्कैन का कोरिलेशन बनाता है, चाहे अकाउंट का भुगतान कैसे भी किया गया हो, तुरंत दोनों को जोड़ चुका है।

अगर आप इस सर्वर के लिए Tor के ज़रिए एडमिन काम करेंगे, तो इसे अभी सेटअप करें बजाय इसके कि सर्वर के पास पहले से आपके असली IP से लॉगिन इतिहास हो — SSH के SOCKS प्रॉक्सी के ज़रिए रूट करने या SSH को onion सेवा के रूप में प्रकाशित करने की मैकेनिक्स के लिए VPS को Tor के ज़रिए जोड़ने पर हमारी गाइड देखें।

  • कुछ भी कॉन्फ़िगर करने से पहले एक सामान्य होस्टनेम और लोकेल सेट करें
  • एक समर्पित SSH की-जोड़ी जनरेट करें; कभी किसी व्यक्तिगत मशीन से कॉपी न करें
  • अपने बिल्कुल पहले लॉगिन को Tor या किसी भरोसेमंद VPN के ज़रिए रूट करें — पहला कनेक्शन उतना ही मायने रखता है जितना सौवाँ
  • असली काम शुरू करने से पहले शेल हिस्ट्री और कोरडंप को डिसेबल या न्यूनतम करें

सर्वर असल में कहाँ बेनकाब होते हैं

व्यवहार में, विफलता के तरीके सुसंगत और ज़्यादातर उबाऊ हैं, यही वजह है कि इन्हें डीएनोनिमाइज़ेशन को किसी परिष्कृत हमले के रूप में मानने के बजाय सीधे तौर पर सूचीबद्ध करना उचित है। ट्रैफिक कोरिलेशन सबसे बड़ी है: अगर किसी सर्वर की गतिविधि हमेशा उसी घंटे शुरू होती है जो आपके गृह टाइमज़ोन के जागने के घंटों से मेल खाती है, तो वह पैटर्न खुद जानकारी है, किसी IP पते से स्वतंत्र। मेटाडेटा लीकेज एक और है — बॉक्स के ज़रिए सर्व या अपलोड की गई फ़ाइलें, इमेज, या डॉक्यूमेंट EXIF डेटा, डॉक्यूमेंट लेखक फ़ील्ड, या एम्बेडेड टाइमस्टैम्प ले जा सकते हैं जो कभी साफ नहीं किए गए थे।

फिंगरप्रिंट रीयूज़ शांत है लेकिन उतनी ही प्रभावी है: एक TLS सर्टिफिकेट, एक SSH की, या यहाँ तक कि एक विशिष्ट एरर पेज या favicon हैश जो उस इन्फ्रास्ट्रक्चर पर भी दिखता है जिसे आप नियंत्रित करते हुए जाने जाते हैं, बड़े पैमाने पर इंटरनेट स्कैन चलाने वाले किसी भी व्यक्ति के लिए दोनों को जोड़ देता है, जो अब नियमित और सस्ता है। और बैकअप एक कम आंका गया जोखिम है — किसी बॉक्स को हार्डन करना खत्म करने से पहले लिया गया स्नैपशॉट उन डिलीट किए गए लॉग, शेल हिस्ट्री, या क्रेडेंशियल को बनाए रख सकता है जो लाइव फाइलसिस्टम से 'हटाए गए' थे लेकिन उस पहले वाली इमेज में अनिश्चित काल तक बने रहते हैं।

ऑपरेशनल आदतें जो महीनों तक टिकती हैं, सिर्फ सेटअप के समय नहीं

गुमनामी जो केवल डिप्लॉयमेंट के समय मौजूद रहती है, वह क्षीण हो जाती है। जो आदतें असल में टिकती हैं वे वे हैं जिन्हें आप हर सेशन में दोहराते हैं: केवल Tor या VPN के ज़रिए कनेक्ट करें, हर बार, न कि केवल किसी प्रोजेक्ट के संवेदनशील हिस्सों के लिए — घर के IP से एक ही चूक हमेशा के लिए लॉग में रहती है, और उसे बाद में चुनिंदा रूप से भुलाने का कोई तरीका नहीं है। सब कुछ एक ही बॉक्स पर समेकित करने के बजाय प्रति पहचान या प्रोजेक्ट एक सर्वर रखें, क्योंकि समेकन का मतलब है कि एक कोरिलेशन (एक साझा लॉगिन पैटर्न, एक साझा की, एक साझा टाइमिंग) उस इन्फ्रास्ट्रक्चर को साझा करने वाली सब चीज़ों को उजागर कर देता है, न कि सिर्फ उस एक चीज़ को जो चूकी थी।

सर्वर किन थर्ड-पार्टी सेवाओं से बात करता है इसके बारे में सोच-समझकर निर्णय लें। अपटाइम मॉनिटर, एनालिटिक्स एम्बेड, और एरर-रिपोर्टिंग टूल उपयोगी हैं, लेकिन हर एक ऐसा बाहरी पक्ष है जो अपने ही इन्फ्रास्ट्रक्चर पर, आपके नियंत्रण के बाहर और प्रोवाइडर के क्षेत्राधिकार के बाहर, सर्वर के IP, अनुरोध पैटर्न, और टाइमिंग को लॉग करता है। अगर आपको मॉनिटरिंग चाहिए, तो कुछ सेल्फ-होस्टेड या कुछ ऐसा पसंद करें जिसे किसी थर्ड पार्टी को सर्वर की सक्रियता के समय और आवृत्ति में स्थायी दृश्य सौंपने की ज़रूरत न हो।

  • हर सेशन में Tor या VPN के ज़रिए कनेक्ट करें, चुनिंदा रूप से नहीं
  • एक बॉक्स पर कई उद्देश्यों को समेकित करने के बजाय प्रति सर्वर एक पहचान या प्रोजेक्ट रखें
  • सर्वर क्या कॉल आउट करता है इसका ऑडिट करें — मॉनिटरिंग, एनालिटिक्स, पैकेज मिरर — और सेल्फ-होस्टेड या न्यूनतम-लॉगिंग विकल्पों को प्राथमिकता दें
  • किसी भी नए स्नैपशॉट को समीक्षा किए जाने वाले एक नए आर्टिफ़ैक्ट के रूप में मानें, न कि पहले से हार्डेंड सर्वर की मान ली गई सुरक्षित प्रतिलिपि के रूप में

बिना कोई निशान छोड़े किसी प्रोजेक्ट को बंद करना

डीकमिशनिंग को ज़रूरत से ज़्यादा नज़रअंदाज़ किया जाता है, आंशिक रूप से इसलिए क्योंकि इसके लिए कोई स्पष्ट पल नहीं होता जो इसे प्रेरित करे। किसी VPS को नष्ट करने से पहले, विचार करें कि कौन से पुराने स्नैपशॉट मौजूद हैं और जिनकी अब ज़रूरत नहीं है उन्हें डिलीट कर दें — एक स्नैपशॉट उस इंस्टेंस से आगे टिकता है जिससे इसे लिया गया था और ठीक वैसा ही आर्टिफ़ैक्ट है जिसका ऊपर वर्णन किया गया है जो ऐसा डेटा बनाए रख सकता है जो लाइव सर्वर के पास अब नहीं रहा। अगर प्रोजेक्ट वाकई खत्म हो गया है, तो इंस्टेंस और उसके स्नैपशॉट को डिलीट करने से लूप बंद हो जाता है; अगर आप बस रुक रहे हैं, तो अगली बार जब आप इसे फिर से उठाएँ तो वही एक्सेस अनुशासन (Tor या VPN, कोई अपवाद नहीं) लागू करें, क्योंकि उपयोग में एक गैप एक लापरवाह पुनर्कनेक्शन के मूल्य को कम नहीं करता।

डीएनोनिमाइज़ेशन वेक्टर और उन्हें कैसे बंद करें
वेक्टरयह पहचान कैसे लीक करता हैसमाधान
भुगतान मेटाडेटाएक पब्लिक लेजर (Bitcoin) वॉलेट क्लस्टर और एक्सचेंज KYC रिकॉर्ड को किसी खरीद टाइमस्टैम्प से जोड़ सकता हैजहाँ संभव हो Paymento के ज़रिए Monero से भुगतान करें; Bitcoin का उपयोग करते समय, ऐसे वॉलेट का उपयोग करें जिसका कोई एक्सचेंज-लिंक्ड इतिहास न हो
दोबारा उपयोग किया गया SSH की फिंगरप्रिंटएक ही पब्लिक की का किसी व्यक्तिगत सर्वर और एक गुमनाम सर्वर दोनों पर दिखना Shodan या Censys जैसे मास स्कैन में दोनों को जोड़ देता हैप्रति गुमनाम सर्वर एक समर्पित की-जोड़ी जनरेट करें; कभी रोज़मर्रा की की दोबारा उपयोग न करें
घर या ऑफिस के IP से सीधा कनेक्शनसर्वर एक्सेस लॉग बिना Tor या VPN के जुड़ते ही, यहाँ तक कि एक बार भी, असली मूल IP दर्ज कर लेते हैंबिना किसी 'त्वरित' लॉगिन के अपवाद के, हर सेशन को Tor या किसी भरोसेमंद VPN के ज़रिए रूट करें
डिफ़ॉल्ट होस्टनेम, TLS सर्टिफिकेट, या लोकेलसर्टिफिकेट कॉमन नेम, मेल हेडर, और टाइमस्टैम्प एक असली नाम, पिछले प्रोजेक्ट, या टाइमज़ोन को दोहरा सकते हैंडिप्लॉयमेंट पर, अन्य कॉन्फ़िगरेशन से पहले तुरंत एक सामान्य होस्टनेम और लोकेल सेट करें
टाइमिंग कोरिलेशनआपके ज्ञात जागने के घंटों से लगातार मेल खाने वाली गतिविधि यह संकीर्ण कर देती है कि सर्वर के पीछे कौन हैजहाँ व्यावहारिक हो एक्सेस समय बदलें, या मैन्युअल रूप से किसी शेड्यूल पर करने के बजाय रूटीन कार्यों को ऑटोमेट करें
स्नैपशॉट और बैकअपहार्डनिंग से पहले लिया गया स्नैपशॉट डिलीट किए गए लॉग, शेल हिस्ट्री, या क्रेडेंशियल को अनिश्चित काल तक बनाए रख सकता हैहार्डनिंग पूरी होने के बाद ही स्नैपशॉट लें, और जिन पुराने स्नैपशॉट की अब ज़रूरत नहीं है उन्हें डिलीट करें

सामान्य प्रश्न

क्या Monero से भुगतान करने से VPS पूरी तरह अनट्रेसेबल हो जाता है?+
यह उस लेजर-आधारित ट्रेसेबिलिटी को हटा देता है जो Bitcoin में डिफ़ॉल्ट रूप से होती है, क्योंकि Monero के रिंग सिग्नेचर और स्टील्थ पते सेंडर, रिसीवर, और राशि को छुपाते हैं। यह अकेले पूरी सेटअप को अनट्रेसेबल नहीं बनाता — भुगतान चेन की एक कड़ी है, पूरी चेन नहीं।
क्या सर्वर को गुमनाम रखने के लिए बिना-KYC साइनअप काफी है?+
यह साइनअप के क्षण पहचान बाइंडिंग को हटा देता है, जो मायने रखता है, लेकिन चल रही ऑपरेशनल आदतें — कनेक्शन रूटिंग, की रीयूज़, मेटाडेटा, टाइमिंग — यह तय करती हैं कि क्या वह गुमनामी सर्वर के जीवनकाल भर वाकई टिकती है।
क्या सर्वर लॉग मुझे बेनकाब कर सकते हैं भले ही मैंने कभी कहीं भी अपना असली नाम न दिया हो?+
हाँ। एक्सेस लॉग हर जुड़ने वाला IP पता रिकॉर्ड करते हैं चाहे अकाउंट कितनी भी गुमनाम तरीके से बनाया गया हो। किसी व्यक्तिगत नेटवर्क से एक लॉगिन, बिना Tor या VPN के, उस IP को किसी भी अन्य सर्वर जितना ही लॉग में डाल देता है।
क्या मुझे पैसे बचाने के लिए एक ही VPS पर कई गुमनाम प्रोजेक्ट चलाने चाहिए?+
गुमनामी के नज़रिए से यह अच्छा ट्रेड-ऑफ नहीं है। एक ही सर्वर पर प्रोजेक्ट को समेकित करने का मतलब है कि एक कोरिलेशन — एक साझा की, एक साझा लॉगिन पैटर्न, एक साझा टाइमिंग सिग्नेचर — उस बॉक्स पर मौजूद हर चीज़ को उजागर कर सकता है, न कि सिर्फ उस एक प्रोजेक्ट को जो चूका था।
अगर मेरी ऑपरेशनल सुरक्षा विफल हो जाए, तो क्या VPS प्रोवाइडर का क्षेत्राधिकार अभी भी मायने रखता है?+
हाँ, यह एक बैकस्टॉप की तरह काम करता है। जिस क्षेत्राधिकार में कोई सर्वर बैठा है वह कानून के मामले में तय करता है कि डेटा के लिए कानूनी अनुरोध को असल में क्या चाहिए, जो ठीक उसी परिदृश्य में सबसे ज़्यादा मायने रखता है जहाँ गुमनामी की अन्य परतें पहले से कमज़ोर हो चुकी हों।

ऑफशोर जाने के लिए तैयार हैं?

कोई KYC नहीं, कोई ईमेल नहीं — बस एक अनाम की और क्रिप्टो। ~55 सेकंड में डिप्लॉय करें।

अपना VPS कॉन्फ़िगर करें →

VPS GOAT के साथ शुरुआत करें

और गाइड