Tor vs VPN: diferencias y cuándo usar cada una
Comprenda las diferencias técnicas entre Tor y una VPN. Analizamos quién conoce su IP real y el destino del tráfico en cada salto para que elija la herramienta de privacidad correcta.
Tor frente a una VPN: qué es lo que realmente necesita
Tanto Tor como una VPN envían su tráfico a través de máquinas que no son suyas, pero responden a preguntas distintas. Una VPN (red privada virtual) traslada su confianza de su proveedor de internet a una sola empresa, la cual ve su dirección real y cada destino que visita. Tor reparte esa confianza entre tres nodos operados por personas diferentes, de modo que ningún nodo conoce a la vez quién es usted y a dónde se dirige. Elija según de quién necesite ocultarse.
Si esa parte es la red en la que se encuentra, una VPN es la herramienta adecuada. Si esa parte es el propio sitio web, o cualquier entidad que pueda exigir los registros de una sola empresa, Tor es la herramienta adecuada. El resto de esta guía detalla el fundamento de esas dos frases.
Siga una solicitud a través de ambos diseños
Tome una solicitud común: su navegador abre https://news.example.com. TLS (transport layer security) protege el contenido de la página en ambos casos, por lo que nadie en el medio puede leer el artículo. La parte interesante son los metadatos: quién conoce su dirección IP, quién conoce el destino y quién puede unir ambos hechos. Una herramienta de privacidad es una máquina diseñada para separar ese par. Una VPN traslada el par a un titular diferente. Tor los separa.
Qué ve cada parte cuando utiliza una VPN
Su cliente cifra cada paquete y lo envía a un punto final. A partir de ese punto, el tráfico vuelve a ser ordinario.
- Su ISP (proveedor de servicios de internet) ve paquetes cifrados entre su línea y la dirección de un servidor VPN. Ve el volumen y la temporización. No ve el nombre de host de destino, siempre que las consultas DNS (sistema de nombres de dominio) también pasen por el túnel.
- El operador de la VPN ve su dirección IP real en un lado y cada dirección de destino en el otro, junto con los tiempos y tamaños. Ambas mitades del par llegan a la misma máquina.
- El destino ve la dirección de salida de la VPN, además de cada detalle identificativo que envía su navegador.
Por lo tanto, una VPN no crea anonimato. Reubica al observador, desde su ISP hacia su proveedor de VPN. Esto supone una ventaja real cuando el problema es la red local, o cuando su ISP filtra o revende lo que ve. No supone ninguna ventaja frente al sitio que está visitando, porque su tráfico sigue llegando como un flujo único desde una empresa que sabe exactamente quién es usted y conserva su registro de pagos.
La afirmación de "no registros" (no logs) es el producto completo, y es la única parte que usted no puede verificar desde su lado. Puede verificar que el túnel está activo. Puede verificar que el DNS no tiene fugas. No puede verificar lo que el operador escribe en el disco. Ese es el intercambio que usted acepta: una empresa, elegida por usted, que posee la imagen completa.
Compruebe la fuga que anula silenciosamente el túnel:
resolvectl status
curl -s https://ifconfig.me; echoLa dirección impresa por ifconfig.me debería ser la salida de la VPN. Los servidores DNS listados para el enlace que transporta su ruta predeterminada deberían ser el resolvedor del túnel. Si todavía listan su router local en 192.168.1.1, sus búsquedas de nombres están saliendo a través del enlace local en texto plano, porque la ruta hacia ese router está en el enlace y es más específica que la ruta predeterminada del túnel. Su tráfico es privado, pero su lista de sitios no lo es. Consultas DNS que escapan de un túnel WireGuard detalla la solución.
Qué ve cada parte cuando utiliza Tor
Tor construye un circuito de tres nodos seleccionados de una lista firmada, el consenso, publicado por un pequeño grupo de autoridades de directorio. Su cliente envuelve los datos en capas, una por nodo. Cada nodo elimina una capa, conoce solo el siguiente salto y pasa el resto. Esas capas son la razón por la que nadie en la ruta posee ambos datos.
- Su ISP ve tráfico cifrado hacia un nodo de entrada (guard). Las direcciones de los nodos son públicas, por lo que su ISP puede saber que utiliza Tor. No puede saber a qué accede.
- El nodo de entrada ve su dirección IP real. No puede ver el destino, porque la parte del mensaje que nombra el sitio sigue cifrada para los nodos posteriores.
- El nodo intermedio ve un nodo de entrada por un lado y uno de salida por el otro. No ve ni a usted ni al destino. Existe para que el nodo de entrada y el de salida nunca hablen directamente.
- El nodo de salida ve el destino y el tráfico a medida que abandona la red. Ve la dirección del nodo intermedio, no la suya. Con HTTPS, conoce el nombre de host y los metadatos de la conexión, no la página.
- El destino ve la dirección del nodo de salida, que aparece en listas públicas de nodos de salida, además de lo que su navegador entregue.
Vincularlo a usted con el sitio requiere al nodo de entrada y al de salida al mismo tiempo. Ese es el diseño en una frase. También es la razón por la que su cliente mantiene el mismo nodo de entrada durante meses en lugar de elegir uno nuevo en cada inicio: rotar la entrada constantemente daría a un nodo hostil oportunidades repetidas para convertirse en su nodo de entrada.
Los circuitos no son permanentes. Las nuevas conexiones se mueven a un circuito nuevo aproximadamente cada diez minutos, mientras que un flujo que ya está abierto permanece en el circuito en el que comenzó. Una descarga larga y una pestaña que abre quince minutos después generalmente salen por nodos de salida diferentes.
Cómo se construyen los tres saltos sin que ningún nodo aprenda sobre los otros
El cliente no entrega la lista de nodos al nodo de entrada. Primero negocia claves con el nodo de entrada, luego envía una solicitud a través del nodo de entrada pidiéndole que extienda el circuito al nodo intermedio, y luego envía una solicitud adicional a través de ese salto para extenderlo hasta el nodo de salida. A cada nodo solo se le informa sobre el vecino con el que debe hablar a continuación, y cada salto tiene su propia clave que los otros saltos nunca ven. Es por esto que el nodo intermedio no puede conocer el rol del nodo de salida mediante inspección, y por lo que un nodo que registra todo lo que maneja solo registra un fragmento.
Instálelo y compruebe la ruta:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipEl registro debería llegar a Bootstrapped 100% (done): Done. El curl debería imprimir {"IsTor":true,"IP":"..."} con una dirección que no reconoce, la cual es su nodo de salida actual. Si IsTor es false, la solicitud nunca pasó por el proxy. El paquete de Tor en Ubuntu puede estar desactualizado respecto a la versión actual; el Tor Project publica su propio repositorio apt si necesita seguir la versión oficial.
Una trampa reside en ese comando. --socks5 hace que curl resuelva el nombre de host por sí mismo y luego envíe la dirección resultante a través del proxy, por lo que su resolvedor normal conoce cada nombre que visita. --socks5-hostname envía el nombre a Tor y permite que el nodo de salida lo resuelva. Mismo túnel, filtración completamente distinta. Tor Browser y torsocks hacen esto correctamente. Las herramientas configuradas manualmente a menudo no lo hacen.
Tor solo transporta flujos TCP. No puede transportar UDP, por lo que ping 1.1.1.1 nunca viaja a través de él, y un protocolo VPN basado en UDP no puede ejecutarse en su interior. Cualquier programa que ignore su configuración de proxy simplemente utiliza su ruta normal con su dirección normal, y nada le advierte. Es por eso que Tor a nivel de sistema se realiza con un proxy transparente en una máquina separada en lugar de una variable de entorno.
Dónde reside realmente la confianza
Una VPN concentra la confianza. Una empresa posee su identidad, su registro de facturación y todo su patrón de tráfico, y su protección depende de la promesa de no conservar registros. Mientras esa promesa se mantenga, el diseño es limpio, rápido y fácil de analizar. Cuando falla, ya sea por una citación judicial, una brecha de seguridad o un engaño, falla por completo y para todo su tráfico a la vez.
Tor distribuye la confianza. Tres partes que, en su mayoría, no se conocen entre sí poseen un fragmento, y un fragmento por sí solo tiene poco valor. Nadie necesita ser honesto para que el diseño funcione. Lo que se requiere es que una cantidad suficiente de ellos sean independientes. Usted paga por ello con velocidad, con el uso exclusivo de TCP y con una red donde algunos nodos de salida son operados, con seguridad, por personas que desean vigilarle. La respuesta de Tor ante un nodo hostil es que un solo nodo nunca es suficiente.
Cuándo una VPN es la herramienta adecuada
- No confía en la red local: hotel, aeropuerto, centro de conferencias o el router de un arrendador. El operador solo ve un túnel cifrado y nada más.
- Desea acceder a sus propias máquinas o salir a Internet desde una dirección fija que usted controla.
- Necesita velocidad y UDP: videollamadas, juegos, transferencias grandes, copias de seguridad.
- Desea una dirección estable que los sitios web no cuestionen. Los nodos de salida de Tor están bloqueados o sujetos a CAPTCHA en gran parte de la web.
Esa lista justifica ejecutar su propia VPN en un VPS en lugar de comprar una suscripción, y un servidor WireGuard configurado por usted mismo le proporciona un túnel cuya política de registros es un archivo de configuración que usted posee. Si desea el mismo túnel con gestión de claves de dispositivo a dispositivo, la diferencia entre WireGuard básico y Tailscale es la comparativa que debe leer. Cada una de estas opciones es excelente para las tareas de esta lista. Ninguna de ellas realiza las tareas de la siguiente.
Cuándo Tor es la herramienta adecuada
- Su adversario incluye el sitio de destino o cualquier entidad capaz de exigir registros a una sola empresa.
- Está leyendo o publicando contenido que le perjudicaría si se rastreara hasta su conexión.
- Desea utilizar un onion service: tráfico que nunca abandona la red, sin nodos de salida involucrados y con un servidor cuya dirección permanece oculta.
- Puede tolerar páginas lentas, CAPTCHAs y el ocasional
403 Forbidden.
Utilice Tor Browser, no su navegador habitual configurado hacia el puerto 9050. El navegador constituye la mitad de la protección, y la sección posterior a la siguiente explica el motivo.
Por qué un VPS alquilado es peor que una VPN comercial para el anonimato
Este es el caso que la gente suele entender al revés. Un VPS alquilado es un contrato de arrendamiento a su nombre. El correo electrónico de registro, la tarjeta, las facturas y los tickets de soporte residen en la base de datos de una empresa junto a esa dirección IP. Nadie tiene que vulnerar nada para vincular la dirección con usted. Ya está registrada, se conserva por motivos contables ordinarios y está disponible para cualquiera que pueda plantear una pregunta al proveedor con peso legal.
El segundo problema es la multitud. La dirección de salida de una VPN comercial es compartida por muchos clientes al mismo tiempo, por lo que esa dirección por sí sola no apunta a una sola persona. La dirección de su VPS es solo suya. Cada petición que sale de ella es usted, hoy y el próximo mes, y la dirección no rota, por lo que un destino puede construir un perfil a lo largo de meses sin necesidad de cookies.
Nada de esto hace que una VPN autohospedada sea algo malo. Es muy eficaz para cifrar su tráfico en una red que usted no controla y para acceder a sus propios servicios desde cualquier lugar. Simplemente no es una herramienta de anonimato, y usarla como tal es el error. Para una descripción clara de lo que su proveedor puede y no puede ver en la propia máquina, lea qué tan seguro es realmente el alojamiento VPS.
Lo que ni Tor ni una VPN solucionan
- Huella digital del navegador (fingerprinting). Su agente de usuario, resolución de pantalla, zona horaria, fuentes instaladas, idioma y renderizado de canvas se combinan en un valor que suele ser único y le sigue a través de cada dirección IP que utilice. Tor Browser combate esto haciendo que sus usuarios parezcan idénticos entre sí y redimensionando la ventana en pasos fijos. Su navegador habitual detrás de un proxy SOCKS mantiene su huella digital y sus cookies.
- Iniciar sesión. En el momento en que accede a una cuenta que conoce su nombre, la capa de red deja de importar. Un inicio de sesión desde casa y otro a través de Tor en la misma cuenta vinculan ambas sesiones.
- Cualquier cosa que el punto final registre de todos modos: lo que escribió, lo que compró, lo que buscó.
- Correlación de extremo a extremo. Alguien que observe su línea y la salida al mismo tiempo puede alinear los tiempos y el volumen de paquetes para hacer coincidir ambos extremos. Tor declara claramente que no protege contra un adversario capaz de ver ambos lados.
¿Se pueden usar Tor y una VPN al mismo tiempo?
Tor sobre VPN significa que la VPN se conecta primero y Tor se ejecuta dentro de ella. Su ISP solo ve la VPN y el nodo de entrada (guard relay) ve la dirección de la VPN en lugar de la suya. Además, ha colocado a una empresa que conoce su nombre y tarjeta de crédito frente a un sistema diseñado precisamente para evitar eso. Solo vale la pena hacerlo en una situación: cuando usar Tor es peligroso en su conexión y no tiene una opción mejor.
VPN sobre Tor, donde el tráfico sale de la red Tor y luego entra en una cuenta de VPN, es más difícil de configurar y generalmente peor. Esa cuenta tiene asociado su registro de pago, por lo que ha vinculado una identidad estable a un tráfico que era anónimo un momento antes.
Si el objetivo es solo ocultar el uso de Tor a su ISP, la respuesta recomendada es un puente (bridge): un punto de entrada que no está en el consenso público, combinado con un transporte conectable (pluggable transport) como obfs4 o Snowflake que hace que el tráfico sea difícil de clasificar. Tor Browser incluye ambos y no requiere que ninguna empresa externa conozca su nombre.
FAQ
¿Es Tor simplemente una VPN gratuita?
No. Una VPN envía su tráfico a través de un servidor operado por una empresa que conoce su dirección real y cada destino, por lo que sustituye a su ISP por un proveedor de su elección. Tor lo envía a través de tres nodos operados por distintas personas, donde el nodo de entrada conoce su identidad pero no el sitio, y el nodo de salida conoce el sitio pero no su identidad. Tor además solo admite TCP, es notablemente más lento y muchos sitios web lo bloquean o presentan desafíos, por lo que no es un reemplazo directo para los usos cotidianos de una VPN.
¿Puede mi ISP saber que estoy usando Tor?
Por defecto, sí. Las direcciones de los nodos se publican en el consenso público, por lo que su proveedor puede ver que se conecta a un nodo de entrada conocido. No puede ver qué sitios visita. Para ocultar el uso en sí, Tor Browser ofrece puentes con un transporte conectable como obfs4 o Snowflake, que se conectan a través de un punto de entrada que no figura en la lista pública. Una VPN delante de Tor también lo oculta a su ISP, aunque traslada ese mismo conocimiento al operador de la VPN.
¿Ejecutar una VPN en mi propio VPS me hace anónimo?
No. El servidor se alquila a su nombre con su tarjeta, por lo que los registros de facturación del proveedor ya vinculan esa dirección con usted, y basta una solicitud al proveedor para leerlos. La dirección es utilizada únicamente por usted, por lo que todo el tráfico que sale de ella pertenece a una sola persona y sigue siendo rastreable mientras mantenga el servidor. Una VPN autohospedada es una herramienta de privacidad sólida frente a la red local, pero una herramienta de anonimato débil frente a cualquiera que pueda interrogar a su proveedor.
¿Por qué los sitios web me bloquean o muestran CAPTCHAs cuando uso Tor?
Debido a que las direcciones de los nodos de salida son públicas y compartidas por muchas personas, el abuso proveniente de cualquiera de esos usuarios se asocia a la dirección que usted está utilizando. Las redes de distribución de contenido califican mal esas direcciones y responden con un desafío, un 403 Forbidden o un formulario de registro que rechaza el envío. Nada en su lado elimina esto. Un nuevo circuito le proporciona una salida diferente, que a veces tiene mejor reputación.
Si uso una VPN, ¿sigo filtrando mis consultas DNS?
Puede hacerlo, y es común. Con un túnel completo y sin un resolvedor configurado para la interfaz del túnel, su cliente mantiene el resolvedor que aprendió de la red local, y la ruta hacia ese resolvedor es local, por lo que tiene prioridad sobre la ruta predeterminada del túnel. Sus consultas salen entonces en texto plano mientras todo lo demás está cifrado. Ejecute resolvectl status y confirme que el servidor DNS listado para el enlace que transporta su ruta predeterminada sea el resolvedor del túnel, no su router local.