Как лучше пускать трафик в Tor через VPS

Насколько я понимаю есть 3 основных варианта:

1.Настроить в клиенте Xray/Sing-Box socks или tun inbound и пустить в него трафик из Tor, отправляя его на сервер через VLESS или что-то ещё.

2.Поднять Tor на сервере и пускать трафик из Xray/Sing-Box инбаунда в socks Тора.

3.Настроить приватный webtunnel bridge. Насколько я понимаю в этом случае будет фингерпринт, отличный от того, что имеют Xray/Sing-Box клиенты.

Какой из вариантов оптимальнее всего. Первый привлекает тем, что позволяет ничего не донастраивать на сервере + можно менять торовские цепочки через New Indentity. Может есть какие-то подводные камни?

Ещё интересно, есть ли смысл использования встроенного Tor outbound’а в Sing-box. На первый взгляд, если верить Issue на гитхабе, сразу виден один большой минус: если упадёт Tor - упадёт и Sing-box. При этом особых плюсов по сравнению со вторым вариантом толком не видно.

Тот же самый.

Какой показатель вы хотите оптимизировать? (иначе, какую проблему вы хотите решить)

В торе указываете локальный sind-box прокси. Или если sind-box в режиме tun (vpn), то вообще ничего не надо, просто запускаете tor.

Правда, я слышал, что vless не любит tor протокол. Поскольку, vless копается в протоколе тора и портит его. Это решается какой-то sind-box опцией.

Намного лучше держать tor на vps.
tor создает множество соединений с разными хостами. При пробросе через что-то до VPS каждое из этих подключений принимает дополнительную задержку обмена данными.
Если же tor на vps, то вы прокидываете 1-2 соединения к его прокси на 9050 порту, где передаются уже готовые данные без всех этих луковых алгоритмов поиска партнеров и построения тоннелей
К tor proxy можно подключаться и внутри шифрованного канала (VPN/VLESS/вплоть до stunnel с обоих сторон) до VPS, чтобы не светить протокол/фингер

на VPS поставить Arti в Docker (это новая реализация клиента Tor на Rust от разработчиков Tor, он уже весьма стабильный и гораздо более легковесный чем старый клиент)

в sing-box/xray настроить outbound типа socks который слушает Arti

если надо обычный трафик пускать напрямую, а в Tor только onion, то там чуть сложнее, для .onion доменов в настройках DNS-резолвера XRay прописать отдельный local DNS от Arti и в routing rule не только domain:onion, но и fakedns-диапазон Tor’а

А если дополнительно использовать мост (obfs4, webtunnel), то соединение через sing-box будет одно?

Для плюрализма мнений советую читать договор-оферту хостинга, использовать сишный тор и не использовать vps вовсе.

Если указан один мост obfs4/webtunnel, то соединение будет одно, если несколько, то поначалу будет тыканье во все перечисленные, потом останется одно, если включен ConfluxEnabled, то полтора, переподключаясь каждые NewCircuitPeriod.

Влесс из-за DPI в России тормозит трафик не смотря на то, что у меня каскадный Москва-зарубеж с маскировкой под сайт на том же ВПН сервере.
Хистерия2 решила эту проблему. Внутри ВПС для тора дополнительных настроек не делал.

Тор ещё до ВПН имеет большой пинг и медленный доступ. Мне на Дальнем востоке с влесс писало, что 2 ГБ архив будет качаться 4 часа и сервер рвал соединение раньше. Скорость плавала 30-180 кбит/с (в разные дни всегда маленькая), а с хистерией с того же онион файлового хранилища - сразу 500 и за 1 мбит было. Пинг до мск тот же - 115 мс.

На ПК включил встроенный мост. Он тоже снижает скорость, но без него не коннектится, возможно уже из-за зарубежной локации, но благодаря мосту все соединения идут через yrebird.exe который я отправляю на ВПН через Proxifier, а не режим tun. Пробовал прописывать в самом торе свой сокс5 локальный от v2rayN, так соединения тоже нет, хоть с мостом, хоть без.

Есть сайты, которые не хотят открываться ни с IP сервера, ни через WARP, но работают через Tor. По этой причине хотел получить стабильный доступ к сети Тора.
Вопрос про оптимальность варианта касался нюансов подобных тому, что описал bolvan.

По большей части попадалась информация, что хостеры в основном запрещают установку Exit Node на своих серверах. Обычное использование Тора тоже может привести к бану сервера?

Стабильность доступа можно обеспечить, используя тор без впс с прописанными всеми найденными рабочими мостами от волонтёров (ну, наверное, можно и свой мост добавить) в файле конфигурации.

Не знаю, если не заниматся самодоносом, то навряд ли. Но за торенты мне прилетел абуз репорт, который разрешили (я написал, что добавил “плохую” подсеть в свой блоклист).

Я пробовал тор на впске, хотя скорее вынужденно, когда не удалось стандартный Tor Browser заставить работать. Вопреки предположениям, красиво и быстро по ср. с локальным запуском не было. Плюс (минус) там бывают какие-то баги возможно, отчего временами оно начинало жрать цпу и\или память как не в себя, до перезапуска.

Моё мнение таково, что тор на впске - это для чего-то довольно специфического. Типа у вас там какие-то long-running сервисы, onion сайты или что уже. Т.е. скорее всего если такое правда надо, то вы сами заранее это будете знать. Если же цель из серии “просто куда-то там зайти раз в месяц” - из каждого утюга уже в принципе было написано, что сидеть обычным хромом\фирефоксом под тором строго не рекомендуется с т.з. анонимности. Получается, если действовать по фен-шую - возвращаемся к тому же Tor Browser. А с ним на мой взгляд на практике не так важно, где запущен тор. Откат - 1-2 секунды, пока соединится, если локально через влесс, настроенный по-людски (сниффинг выкл, или с routeOnly: true).