Tor oder VPN: Was ist für Sie sinnvoll?
Tor und VPN lösen unterschiedliche Vertrauensprobleme. Sehen Sie, wer an jedem Hop Ihre Daten kennt und warum ein VPS auf Ihren Namen keine Anonymität bietet.
Tor vs. VPN: Was Sie tatsächlich brauchen
Tor und ein VPN leiten Ihren Datenverkehr über Systeme, die nicht Ihnen gehören. Sie beantworten jedoch unterschiedliche Fragen. Ein VPN (virtuelles privates Netzwerk) verlagert Ihr Vertrauen von Ihrem Internetanbieter auf ein einzelnes Unternehmen. Dieses sieht dann Ihre echte Adresse und jedes Ziel, das Sie besuchen. Tor verteilt dieses Vertrauen auf drei Relays, die von unterschiedlichen Personen betrieben werden. Dadurch kennt kein einzelnes Relay sowohl Ihre Identität als auch Ihr Ziel. Entscheiden Sie, vor welcher Partei Sie sich verbergen möchten.
Wenn diese Partei das Netzwerk ist, mit dem Sie verbunden sind, ist ein VPN das richtige Werkzeug. Wenn diese Partei die Website selbst ist oder jemand, der die Herausgabe der Aufzeichnungen eines einzelnen Unternehmens erzwingen kann, ist Tor das richtige Werkzeug. Der restliche Leitfaden erläutert diese beiden Aussagen im Detail.
Einen Request in beiden Designs nachvollziehen
Nehmen Sie einen gewöhnlichen Request: Ihr Browser öffnet https://news.example.com. TLS (Transport Layer Security) schützt den Seiteninhalt in beiden Fällen, sodass niemand dazwischen den Artikel lesen kann. Der interessante Teil sind die Metadaten: Wer erfährt Ihre IP-Adresse, wer erfährt das Ziel und wer kann diese beiden Informationen miteinander verknüpfen? Ein Privacy-Tool trennt dieses Paar. Ein VPN überträgt das Paar an eine andere Stelle. Tor teilt es auf.
Was die einzelnen Beteiligten bei der Nutzung eines VPN sehen
Ihr Client verschlüsselt jedes Paket und sendet es an einen Endpunkt. Ab diesem Endpunkt ist der Datenverkehr wieder normal.
- Ihr ISP (Internetdienstanbieter) sieht verschlüsselte Pakete zwischen Ihrem Anschluss und einer einzigen VPN-Serveradresse. Er sieht Umfang und Zeitpunkte des Datenverkehrs. Den Zielhostnamen sieht er nicht, solange DNS-Abfragen (Domain Name System) ebenfalls durch den Tunnel laufen.
- Der VPN-Betreiber sieht auf der einen Seite Ihre echte IP-Adresse und auf der anderen jede Zieladresse, jeweils mit Zeitpunkten und Paketgrößen. Beide Seiten der Verbindung laufen auf derselben Maschine zusammen.
- Das Ziel sieht die Exit-Adresse des VPN sowie alle identifizierenden Details, die Ihr Browser sendet.
Ein VPN stellt daher keine Anonymität her. Es verlagert den Beobachter von Ihrem ISP zu Ihrem VPN-Anbieter. Das ist ein echter Vorteil, wenn das lokale Netzwerk das Problem ist oder wenn Ihr ISP die erfassten Daten filtert oder weiterverkauft. Gegenüber der besuchten Website bringt es keinen Vorteil, weil Ihr Datenverkehr weiterhin als ein Datenstrom von einem Unternehmen eintrifft, das genau weiß, wer Sie sind, und Ihre Zahlungsdaten gespeichert hat.
Die Zusicherung „keine Protokolle“ ist das gesamte Produkt. Sie ist zugleich der einzige Teil, den Sie von Ihrer Seite aus nicht überprüfen können. Sie können prüfen, ob der Tunnel aktiv ist. Sie können prüfen, ob DNS-Daten nach außen gelangen. Sie können nicht prüfen, was der Betreiber auf die Festplatte schreibt. Das ist der Tausch, den Sie akzeptieren: ein von Ihnen ausgewähltes Unternehmen, das das vollständige Bild besitzt.
Prüfen Sie das Leck, das den Tunnel unbemerkt unwirksam macht:
resolvectl status
curl -s https://ifconfig.me; echoDie von ifconfig.me ausgegebene Adresse sollte die VPN-Exit-Adresse sein. Die für die Verbindung mit der Standardroute aufgeführten DNS-Server sollten der Resolver des Tunnels sein. Wenn dort weiterhin Ihr lokaler Router unter 192.168.1.1 aufgeführt ist, verlassen Ihre Namensabfragen den Rechner unverschlüsselt über die lokale Verbindung. Der Grund ist, dass die Route zu diesem Router direkt am lokalen Netz anliegt und spezifischer ist als die Standardroute des Tunnels. Ihr Datenverkehr ist privat, Ihre Liste der besuchten Websites jedoch nicht. DNS-Abfragen, die einen WireGuard-Tunnel verlassen beschreibt die Behebung.
Was die einzelnen Beteiligten bei der Nutzung von Tor sehen
Tor erstellt eine Verbindung aus drei Relays, die aus einer signierten Liste ausgewählt werden. Diese Liste wird als Consensus bezeichnet und von einer kleinen Gruppe von Directory Authorities veröffentlicht. Ihr Client verpackt die Daten in Schichten, eine pro Relay. Jedes Relay entfernt eine Schicht, erfährt nur den nächsten Hop und leitet den Rest weiter. Deshalb verfügt niemand auf dem Pfad über beide Informationen.
- Ihr ISP sieht verschlüsselten Datenverkehr zu einem Guard-Relay. Die Adressen der Relays sind öffentlich, daher kann Ihr ISP erkennen, dass Sie Tor verwenden. Er kann jedoch nicht erkennen, welches Ziel Sie erreichen.
- Das Guard-Relay sieht Ihre echte IP-Adresse. Es kann das Ziel nicht sehen, weil der Teil der Nachricht, der die Website angibt, für die nachfolgenden Relays weiterhin verschlüsselt ist.
- Das mittlere Relay sieht auf der einen Seite ein Guard-Relay und auf der anderen Seite ein Exit-Relay. Es sieht weder Sie noch das Ziel. Es sorgt dafür, dass Guard- und Exit-Relay niemals direkt miteinander kommunizieren.
- Das Exit-Relay sieht das Ziel und den Datenverkehr, sobald dieser das Netzwerk verlässt. Es sieht die Adresse des mittleren Relays, nicht Ihre. Bei HTTPS erfährt es den Hostnamen und die Verbindungsmetadaten, nicht den Seiteninhalt.
- Das Ziel sieht die Adresse des Exit-Relays. Diese Adresse erscheint auf öffentlichen Exit-Listen. Außerdem sieht das Ziel alles, was Ihr Browser übermittelt.
Die Zuordnung zwischen Ihnen und der Website erfordert, dass Guard- und Exit-Relay gleichzeitig beobachtet werden. Das ist die Funktionsweise in einem Satz. Deshalb verwendet Ihr Client dasselbe Guard-Relay über mehrere Monate, statt bei jedem Start ein neues auszuwählen: Ein ständiger Wechsel des Entry-Relays würde einem bösartigen Relay wiederholt die Möglichkeit geben, Ihr Guard-Relay zu werden.
Circuits sind nicht dauerhaft. Neue Verbindungen wechseln ungefähr alle zehn Minuten auf einen neuen Circuit. Ein bereits geöffneter Stream bleibt dagegen auf dem Circuit, auf dem er gestartet wurde. Ein langer Download und ein Tab, den Sie fünfzehn Minuten später öffnen, verlassen das Netzwerk normalerweise über unterschiedliche Exit-Relays.
Wie die drei Hops erstellt werden, ohne dass ein Relay die anderen erfährt
Der Client übergibt dem Guard-Relay nicht die Liste der Relays. Zuerst handelt er Schlüssel mit dem Guard-Relay aus. Anschließend sendet er über dieses Relay eine Anfrage, den Circuit bis zum mittleren Relay zu erweitern. Danach sendet er über diesen Hop eine weitere Anfrage, um den Circuit bis zum Exit-Relay zu erweitern. Jedes Relay erfährt nur etwas über den Nachbarn, mit dem es als Nächstes kommunizieren muss. Jeder Hop hat außerdem einen eigenen Schlüssel, den die anderen Hops niemals sehen. Deshalb kann das mittlere Relay die Rolle des Exit-Relays nicht durch eine Analyse erkennen. Ein Relay, das alles protokolliert, was es verarbeitet, protokolliert weiterhin nur ein Fragment.
Installieren Sie Tor und überprüfen Sie den Pfad:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipDas Log sollte Bootstrapped 100% (done): Done erreichen. curl sollte {"IsTor":true,"IP":"..."} mit einer Ihnen unbekannten Adresse ausgeben. Das ist Ihr aktuelles Exit-Relay. Wenn IsTor false ist, wurde die Anfrage nicht über den Proxy geleitet. Das von Ubuntu bereitgestellte Tor kann hinter der aktuellen Version zurückliegen. Das Tor Project veröffentlicht ein eigenes apt-Repository, wenn Sie der Upstream-Version folgen müssen.
In diesem Befehl steckt eine wichtige Falle. --socks5 sorgt dafür, dass curl den Hostnamen selbst auflöst und die resultierende Adresse anschließend über den Proxy sendet. Dadurch erfährt Ihr normaler Resolver jeden von Ihnen aufgerufenen Namen. --socks5-hostname übermittelt den Namen an Tor und lässt ihn vom Exit-Relay auflösen. Derselbe Tunnel führt damit zu einem völlig anderen Datenabfluss. Tor Browser und torsocks machen dies korrekt. Bei manuell konfigurierten Tools ist das häufig nicht der Fall.
Tor überträgt ausschließlich TCP-Streams. UDP kann es nicht übertragen. Daher wird ping 1.1.1.1 niemals über Tor geleitet, und ein auf UDP basierendes VPN-Protokoll kann nicht innerhalb von Tor ausgeführt werden. Jedes Programm, das seine Proxy-Einstellung ignoriert, verwendet einfach Ihre normale Route mit Ihrer normalen Adresse. Es gibt dabei keine Warnung. Deshalb wird systemweites Tor mit einem transparenten Proxy auf einem separaten Rechner umgesetzt und nicht mit einer Umgebungsvariablen.
Wohin das Vertrauen tatsächlich geht
Ein VPN bündelt das Vertrauen. Ein Unternehmen besitzt Ihre Identität, Ihre Abrechnungsdaten und Ihr vollständiges Verkehrsmuster. Ihr Schutz hängt davon ab, dass dieses Unternehmen verspricht, keine Logs zu speichern. Solange dieses Versprechen gilt, ist das Design klar, schnell und leicht nachvollziehbar. Wird dieses Vertrauen durch eine Vorladung, einen Sicherheitsvorfall oder eine Lüge verletzt, betrifft das den gesamten Datenverkehr auf einmal.
Tor verteilt das Vertrauen. Drei Parteien, die einander größtenteils nicht kennen, halten jeweils ein Fragment. Ein einzelnes Fragment ist nur wenig wert. Für die Funktionsweise des Designs muss niemand ehrlich sein. Die Parteien müssen ausreichend unabhängig voneinander sein. Dafür zahlen Sie mit geringerer Geschwindigkeit, der Beschränkung auf TCP und einem Netzwerk, in dem einige Relays mit Sicherheit von Personen betrieben werden, die Sie gerne überwachen würden. Tors Antwort auf ein feindseliges Relay lautet: Ein Relay ist niemals ausreichend.
Das richtige Einsatzgebiet für ein VPN
- Sie vertrauen dem lokalen Netzwerk nicht: im Hotel, am Flughafen, in einem Konferenzzentrum oder beim Router eines Vermieters. Der Betreiber sieht nur einen verschlüsselten Tunnel und nichts weiter.
- Sie möchten Ihre eigenen Rechner erreichen oder über eine feste, von Ihnen kontrollierte Adresse ins Internet gehen.
- Sie benötigen Geschwindigkeit und UDP: für Videoanrufe, Spiele, große Übertragungen oder Backups.
- Sie möchten eine stabile Adresse, die Websites nicht hinterfragen. Tor-Exit-Knoten sind in weiten Teilen des Webs blockiert oder lösen CAPTCHAs aus.
Diese Punkte sprechen dafür, ein eigenes VPN auf einem VPS zu betreiben, statt ein Abonnement zu kaufen. Ein WireGuard-Server, den Sie selbst einrichten, stellt einen Tunnel bereit, dessen Protokollierungsrichtlinie in einer Konfigurationsdatei liegt, die Sie selbst kontrollieren. Wenn Sie denselben Tunnel mit zusätzlicher geräteübergreifender Schlüsselverwaltung verwenden möchten, ist der Unterschied zwischen einfachem WireGuard und Tailscale der passende Vergleich. Sobald Sie sich in einem Tailnet befinden, sind der Zugriff auf Ihre eigenen Dienste und die Veröffentlichung eines dieser Dienste im offenen Internet zwei getrennte Entscheidungen. serve hält einen Dienst für das Tailnet privat, während funnel ihn veröffentlicht. Jeder dieser Ansätze eignet sich hervorragend für die Aufgaben in dieser Liste. Keiner davon erfüllt die Aufgabe in der nächsten Liste.
Das richtige Einsatzgebiet für Tor
- Zu Ihren Angreifern gehören die Zielwebsite oder Personen, die von einem einzelnen Unternehmen die Herausgabe von Aufzeichnungen verlangen können.
- Sie lesen oder veröffentlichen Inhalte, deren Rückverfolgung zu Ihrem Anschluss Ihnen schaden würde.
- Sie möchten einen Onion-Dienst: Der Datenverkehr verlässt das Netzwerk nie, ein Exit-Relay ist nicht beteiligt, und die Adresse des Servers bleibt verborgen.
- Sie können mit langsamen Seiten, CAPTCHAs und gelegentlichen
403 Forbiddenleben.
Wenn Sie die Serverseite des dritten Punkts interessiert, zeigt das Einrichten eines v3-Onion-Dienstes auf einem VPS, wie eine Website ohne Exit-Relay im Pfad erreicht wird und welche gewöhnlichen Leaks den Rechner trotzdem mit seiner öffentlichen Adresse verknüpfen.
Verwenden Sie Tor Browser und nicht Ihren täglichen Browser, der auf Port 9050 zeigt. Der Browser ist die Hälfte des Schutzes. Der übernächste Abschnitt erklärt, warum.
Warum ein gemieteter VPS für die Anonymität schlechter ist als ein kommerzielles VPN
Das wird häufig falsch eingeschätzt. Ein gemieteter VPS ist ein Mietvertrag auf Ihren Namen. Die E-Mail-Adresse bei der Anmeldung, die Karte, die Rechnungen und die Support-Tickets liegen zusammen mit dieser IP-Adresse in der Datenbank eines Unternehmens. Niemand muss etwas knacken, um die Adresse Ihnen zuzuordnen. Diese Zuordnung ist bereits dokumentiert, wird aus gewöhnlichen Gründen der Buchhaltung aufbewahrt und kann jeder Person zugänglich gemacht werden, die dem Anbieter eine rechtlich durchsetzbare Anfrage stellt.
Das zweite Problem ist die gemeinsame Nutzung. Die Exit-Adresse eines kommerziellen VPN wird gleichzeitig von vielen Kunden verwendet. Allein diese Adresse verweist daher nicht auf eine einzelne Person. Ihre VPS-Adresse gehört dagegen nur Ihnen. Jede Anfrage, die von dort ausgeht, stammt heute und im nächsten Monat von Ihnen. Die Adresse wechselt nicht. Ein Ziel kann daher über Monate hinweg ein Profil erstellen, ganz ohne Cookies.
Das macht ein selbst gehostetes VPN nicht schlecht. Es verschlüsselt Ihren Netzwerkverkehr in einem Netzwerk, das Sie nicht kontrollieren, sehr zuverlässig. Außerdem ermöglicht es den Zugriff auf Ihre eigenen Dienste von überall. Es ist lediglich kein Anonymitätswerkzeug. Es als solches zu verwenden, ist der Fehler. Eine nüchterne Übersicht darüber, was Ihr Anbieter auf dem Rechner selbst sehen kann und was nicht, finden Sie unter wie sicher VPS-Hosting wirklich ist.
Was weder Tor noch ein VPN beheben
- Browser-Fingerprinting. User-Agent, Bildschirmgröße, Zeitzone, installierte Schriftarten, Sprache und Canvas-Darstellung ergeben zusammen einen Wert, der häufig eindeutig ist und Sie über jede von Ihnen verwendete IP-Adresse hinweg verfolgt. Der Tor Browser wirkt dem entgegen, indem er seine Benutzer untereinander identisch erscheinen lässt und das Fenster in festen Schritten skaliert. Ihr normaler Browser hinter einem SOCKS-Proxy behält seinen Fingerabdruck und seine Cookies.
- Anmelden. Sobald Sie sich bei einem Konto anmelden, das Ihren Namen kennt, spielt die Netzwerkschicht keine Rolle mehr. Eine Anmeldung von zu Hause und eine Anmeldung über Tor bei demselben Konto verknüpfen beide Sitzungen.
- Alles, was der Endpunkt ohnehin protokolliert: was Sie eingegeben, gekauft oder gesucht haben.
- Ende-zu-Ende-Korrelation. Wer gleichzeitig Ihre Leitung und den Exit überwacht, kann Zeitverläufe und Paketvolumen abgleichen und beide Enden einander zuordnen. Tor stellt ausdrücklich klar, dass es nicht vor einem Angreifer schützt, der beide Seiten sehen kann.
Können Sie Tor und ein VPN gemeinsam verwenden?
Tor über VPN bedeutet, dass zuerst das VPN die Verbindung herstellt und Tor darin ausgeführt wird. Ihr ISP sieht dann nur das VPN, und der Guard-Relay sieht die Adresse des VPN statt Ihrer eigenen. Gleichzeitig schalten Sie ein Unternehmen, das Ihren Namen und Ihre Zahlungsdaten kennt, vor ein System, das genau das vermeiden soll. Das ist in einer Situation sinnvoll: Wenn die Nutzung von Tor in Ihrem Netzwerk riskant ist und Sie keine bessere Möglichkeit haben.
VPN über Tor, bei dem der Datenverkehr das Tor-Netzwerk verlässt und anschließend ein VPN-Konto nutzt, ist schwieriger einzurichten und meist nachteiliger. Dieses Konto ist mit Ihren Zahlungsdaten verknüpft. Dadurch ordnen Sie dem Datenverkehr, der kurz zuvor noch anonym war, eine stabile Identität zu.
Wenn Sie Ihre Tor-Nutzung nur vor Ihrem ISP verbergen möchten, ist ein Bridge-Relay die unterstützte Lösung: ein Zugangspunkt, der nicht im öffentlichen Konsens enthalten ist, kombiniert mit einem Pluggable Transport wie obfs4 oder Snowflake, durch den sich der Datenverkehr nur schwer klassifizieren lässt. Tor Browser wird mit beiden ausgeliefert. Ein drittes Unternehmen benötigt dafür Ihren Namen nicht.
FAQ
Ist Tor nur ein kostenloses VPN?
Nein. Ein VPN leitet Ihren Datenverkehr über einen Server eines einzelnen Unternehmens. Dieses Unternehmen sieht Ihre echte Adresse und jedes Ziel. Damit ersetzen Sie Ihren Internetdienstanbieter durch einen von Ihnen ausgewählten Anbieter. Tor leitet den Datenverkehr über drei Relays verschiedener Betreiber. Das Guard-Relay sieht, wer Sie sind, aber nicht, welche Website Sie aufrufen. Das Exit-Relay sieht die Website, aber nicht Sie. Tor verwendet außerdem nur TCP, ist deutlich langsamer und wird von vielen Websites blockiert oder mit zusätzlichen Prüfungen versehen. Daher ist Tor kein direkter Ersatz für die alltäglichen Einsatzbereiche eines VPN.
Kann mein Internetdienstanbieter erkennen, dass ich Tor verwende?
Standardmäßig ja. Die Adressen der Relays werden im öffentlichen Consensus veröffentlicht. Ihr Anbieter kann daher sehen, dass Sie eine Verbindung zu einem bekannten Guard-Relay herstellen. Er kann jedoch nicht sehen, welche Websites Sie aufrufen. Um die Nutzung selbst zu verbergen, bietet Tor Browser Bridges mit einem pluggable transport wie obfs4 oder Snowflake an. Diese stellen die Verbindung über einen Einstiegspunkt her, der nicht in der öffentlichen Liste enthalten ist. Ein VPN vor Tor verbirgt die Nutzung ebenfalls vor Ihrem Internetdienstanbieter. Diese Information erhält dann jedoch stattdessen der VPN-Betreiber.
Macht mich ein VPN auf meinem eigenen VPS anonym?
Nein. Der Server ist auf Ihren Namen und mit Ihrer Karte gemietet. Die Abrechnungsdaten des Anbieters verknüpfen diese Adresse daher bereits mit Ihnen. Eine Anfrage an den Anbieter genügt, um diese Daten einzusehen. Die Adresse wird außerdem ausschließlich von Ihnen verwendet. Alles, was sie verlässt, gehört daher einer einzelnen Person und bleibt verknüpfbar, solange Sie den Server betreiben. Ein selbst gehostetes VPN ist ein wirksames Datenschutzwerkzeug gegenüber dem lokalen Netzwerk. Gegenüber Personen oder Stellen, die Ihren Anbieter zur Herausgabe von Informationen auffordern können, bietet es jedoch nur einen schwachen Schutz der Anonymität.
Warum blockieren mich Websites oder zeigen CAPTCHAs an, wenn ich Tor verwende?
Die Adressen der Exit-Relays sind öffentlich und werden von sehr vielen Personen gemeinsam verwendet. Ein Missbrauch durch einen dieser Benutzer wirkt sich daher auf die Adresse aus, die Sie gerade mitverwenden. Content Delivery Networks bewerten solche Adressen häufig negativ und antworten mit einer Prüfung, einem 403 Forbidden oder einem Registrierungsformular, das sich nicht absenden lässt. Nichts auf Ihrer Seite kann das verhindern. Ein neuer Circuit verwendet ein anderes Exit-Relay. Dieses hat manchmal eine bessere Reputation.
Werden meine DNS-Abfragen weiterhin offengelegt, wenn ich ein VPN verwende?
Das ist möglich und kommt häufig vor. Wenn ein Full Tunnel verwendet wird, aber für das Tunnel-Interface kein Resolver festgelegt ist, verwendet Ihr Client weiterhin den Resolver, den er vom lokalen Netzwerk erhalten hat. Die Route zu diesem Resolver liegt direkt im lokalen Netz und hat daher Vorrang vor der Default-Route des Tunnels. Ihre Abfragen verlassen das System dann im Klartext, während alles andere verschlüsselt wird. Führen Sie resolvectl status aus und prüfen Sie, ob der für die Verbindung mit der Default-Route eingetragene DNS-Server der Resolver des Tunnels und nicht Ihr lokaler Router ist.