Tor o VPN: cuál necesita para proteger su identidad
Tor y una VPN ocultan datos ante entidades distintas. Vea quién conoce su IP y sus destinos en cada salto, y por qué un VPS a su nombre no da anonimato.
Tor frente a una VPN: cuál necesita realmente
Tor y una VPN envían el tráfico a través de máquinas que no son suyas, pero responden a preguntas distintas. Una VPN (red privada virtual) traslada la confianza de su proveedor de Internet a una sola empresa. Esa empresa puede ver su dirección real y todos los destinos que visita. Tor distribuye esa confianza entre tres relays operados por personas diferentes. Ningún relay individual conoce a la vez quién es usted y adónde se dirige. Elija la herramienta según la entidad de la que quiere ocultarse.
Si quiere ocultarse de la red a la que está conectado, una VPN es la herramienta adecuada. Si quiere ocultarse del propio sitio web o de cualquiera que pueda exigir los registros de una empresa, Tor es la herramienta adecuada. El resto de esta guía explica en detalle esas dos afirmaciones.
Siga una solicitud a través de ambos diseños
Tome una solicitud normal: su navegador abre https://news.example.com. TLS (seguridad de la capa de transporte) protege el contenido de la página en ambos casos, por lo que nadie situado entre los extremos puede leer el artículo. La parte relevante son los metadatos: quién conoce su dirección IP, quién conoce el destino y quién puede relacionar esos dos datos. Una herramienta de privacidad sirve para separar ese par. Una VPN transfiere el par a otro responsable. Tor lo divide.
Qué ve cada parte cuando usa una VPN
El cliente cifra cada paquete y lo envía a un único extremo. A partir de ese extremo, vuelve a ser tráfico normal.
- El ISP (proveedor de servicios de Internet) ve paquetes cifrados entre su línea y la dirección de un servidor VPN. Ve el volumen y los tiempos. No ve el nombre de host de destino, siempre que las consultas DNS (sistema de nombres de dominio) también pasen por el túnel.
- El operador de la VPN ve su dirección IP real en un lado y todas las direcciones de destino en el otro, junto con los tiempos y tamaños. Ambas partes de la conexión terminan en la misma máquina.
- El destino ve la dirección de salida de la VPN, además de todos los datos identificativos que envía su navegador.
Por tanto, una VPN no proporciona anonimato. Traslada el observador del ISP al proveedor de VPN. Esto supone una ventaja real cuando el problema está en la red local o cuando el ISP filtra o revende lo que ve. No ofrece ninguna ventaja frente al sitio que visita, porque el tráfico sigue llegando como un único flujo desde una empresa que sabe exactamente quién es y conserva sus datos de pago.
La afirmación de «sin registros» es el producto completo, y es la única parte que no puede comprobar desde su lado. Puede verificar que el túnel está activo. Puede verificar que DNS no se filtra. No puede verificar qué escribe el operador en el disco. Esa es la transacción que acepta: una empresa, elegida por usted, que conserva la imagen completa.
Compruebe la fuga que anula silenciosamente el túnel:
resolvectl status
curl -s https://ifconfig.me; echoLa dirección mostrada por ifconfig.me debería ser la dirección de salida de la VPN. Los servidores DNS indicados para la interfaz que transporta la ruta predeterminada deberían ser los del resolvedor del túnel. Si siguen mostrando su router local en 192.168.1.1, las consultas de nombres están saliendo por el enlace local sin cifrar, porque la ruta hacia ese router está conectada directamente y es más específica que la ruta predeterminada del túnel. Su tráfico es privado, pero su lista de sitios no lo es. Consultas DNS que escapan de un túnel WireGuard explica cómo corregirlo.
Qué ve cada parte cuando usa Tor
Tor construye un circuito con tres relays elegidos de una lista firmada, el consenso, publicada por un pequeño conjunto de autoridades de directorio. El cliente cifra los datos en capas, una por relay. Cada relay elimina una capa, sólo conoce el siguiente salto y reenvía el resto. Esas capas impiden que nadie en la ruta conozca ambos datos.
- Su ISP ve tráfico cifrado hacia un relay guard. Las direcciones de los relays son públicas, por lo que su ISP puede saber que usa Tor. No puede saber a qué destino se conecta.
- El relay guard ve su dirección IP real. No puede ver el destino porque la parte del mensaje que indica el sitio sigue cifrada para los relays posteriores.
- El relay intermedio ve un guard a un lado y un exit al otro. No lo ve a usted ni ve el destino. Existe para que el guard y el exit nunca se comuniquen directamente.
- El relay exit ve el destino y el tráfico cuando sale de la red. Ve la dirección del relay intermedio, no la suya. Con HTTPS conoce el nombre de host y los metadatos de la conexión, pero no la página.
- El destino ve la dirección del relay exit, que aparece en listas públicas de exits, además de todo lo que su navegador le envíe.
Vincularlo a usted con el sitio requiere observar el guard y el exit al mismo tiempo. Esa es la arquitectura en una frase. También explica por qué el cliente mantiene el mismo guard durante meses en lugar de elegir uno nuevo en cada arranque: cambiar constantemente la entrada daría a un relay hostil oportunidades repetidas de convertirse en su guard.
Los circuitos no son permanentes. Las conexiones nuevas pasan a un circuito nuevo aproximadamente cada diez minutos, mientras que un flujo que ya está abierto permanece en el circuito con el que comenzó. Una descarga larga y una pestaña que abra quince minutos después normalmente salen por exits distintos.
Cómo se construyen los tres saltos sin que ningún relay conozca los demás
El cliente no entrega la lista de relays al guard. Primero negocia las claves con el guard. Después envía una solicitud a través del guard para pedirle que extienda el circuito hasta el relay intermedio. A continuación envía otra solicitud a través de ese salto para extenderlo hasta el exit. Cada relay sólo recibe información sobre el vecino con el que debe comunicarse a continuación, y cada salto tiene su propia clave, que los demás saltos nunca ven. Por eso el relay intermedio no puede deducir la función del exit mediante inspección, y por eso un relay que registra todo lo que gestiona sigue registrando sólo un fragmento.
Instálelo y compruebe la ruta:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipEl registro debería llegar a Bootstrapped 100% (done): Done. curl debería mostrar {"IsTor":true,"IP":"..."} con una dirección que no reconoce, que es su exit actual. Si IsTor es false, la solicitud nunca pasó por el proxy. El Tor incluido en los paquetes de Ubuntu puede quedar retrasado respecto a la versión actual. Tor Project publica su propio repositorio apt si necesita seguir las versiones de upstream.
Ese comando contiene un problema habitual. --socks5 hace que curl resuelva el nombre de host por sí mismo y después envíe la dirección resultante a través del proxy. Por tanto, el resolvedor normal conoce todos los nombres que visita. --socks5-hostname envía el nombre a Tor y permite que el exit lo resuelva. Es el mismo túnel, pero la fuga es completamente distinta. Tor Browser y torsocks lo gestionan correctamente. Las herramientas configuradas manualmente a menudo no.
Tor sólo transporta flujos TCP. No puede transportar UDP, por lo que ping 1.1.1.1 nunca pasa por él, y un protocolo VPN basado en UDP no puede ejecutarse dentro de Tor. Cualquier programa que ignore la configuración del proxy utiliza simplemente la ruta normal con la dirección normal, y nada le avisa. Por eso el uso de Tor para todo el sistema se implementa con un proxy transparente en un equipo independiente, no con una variable de entorno.
Dónde se deposita realmente la confianza
Una VPN concentra la confianza. Una empresa almacena tu identidad, tus datos de facturación y tu patrón completo de tráfico, y tu protección depende de su promesa de no conservar los registros. Mientras mantiene esa promesa, el diseño es limpio, rápido y fácil de analizar. Cuando falla, ya sea por una orden judicial, una intrusión o una mentira, falla por completo y afecta a todo tu tráfico al mismo tiempo.
Tor distribuye la confianza. Tres partes que, en su mayoría, no se conocen entre sí conservan cada una un fragmento, y un fragmento aislado tiene poco valor. Nadie tiene que actuar con honestidad para que el diseño funcione. Basta con que haya suficientes partes independientes. El coste es la velocidad, el uso exclusivo de TCP y una red en la que sin duda hay relays gestionados por personas que querrían monitorizarte. La respuesta de Tor frente a un relay hostil es que un solo relay nunca es suficiente.
La VPN es la herramienta adecuada
- No confía en la red local: un hotel, un aeropuerto, una sala de conferencias o el router del propietario. El operador sólo ve un túnel cifrado.
- Quiere acceder a sus propios equipos o salir desde una dirección fija que controla.
- Necesita velocidad y UDP: videollamadas, juegos, transferencias grandes y copias de seguridad.
- Quiere una dirección estable que los sitios no sometan a comprobaciones adicionales. Los nodos de salida de Tor están bloqueados o sujetos a CAPTCHA en gran parte de la web.
Esta lista justifica ejecutar su propia VPN en un VPS en lugar de comprar una suscripción, y un servidor WireGuard que configure usted mismo le proporciona un túnel cuya política de registros está definida en un archivo de configuración que usted controla. Si quiere el mismo túnel con gestión de claves entre dispositivos, la diferencia entre WireGuard sin más y Tailscale es la comparación que debe leer. Cuando ya está en un tailnet, acceder a sus propios servicios y publicar uno de ellos en Internet abierta son decisiones independientes, y serve mantiene un servicio privado dentro del tailnet, mientras funnel lo expone. Cada una de estas opciones es excelente para la tarea de esta lista. Ninguna sirve para la tarea de la siguiente.
Cuándo Tor es la herramienta adecuada
- Tu adversario incluye el sitio de destino o a cualquiera que pueda exigir registros a una sola empresa.
- Lees o publicas algo que podría perjudicarte si se rastreara hasta tu línea.
- Quieres un servicio onion: tráfico que nunca sale de la red, sin ningún relay de salida y con un servidor cuya dirección permanece oculta.
- Puedes aceptar páginas lentas, CAPTCHAs y el
403 Forbiddenocasional.
Si te interesa el lado del servidor del tercer punto, ejecutar un servicio onion v3 en un VPS explica cómo se accede a un sitio sin que haya un relay de salida en la ruta y qué filtraciones habituales siguen vinculando la máquina con su dirección pública.
Usa Tor Browser, no tu navegador habitual apuntado al puerto 9050. El navegador es la mitad de la protección, y la sección siguiente explica por qué.
Por qué un VPS alquilado es peor que una VPN comercial para el anonimato
Este es el punto que muchas personas interpretan al revés. Un VPS alquilado es un contrato asociado a su nombre. El correo electrónico de registro, la tarjeta, las facturas y los tickets de soporte se almacenan en la base de datos de una empresa junto a esa dirección IP. No es necesario vulnerar nada para relacionar la dirección con usted. Esa relación ya está documentada, se conserva por motivos contables habituales y está disponible para cualquiera que pueda solicitarla al proveedor con autoridad legal.
El segundo problema es el conjunto de usuarios. La dirección de salida de una VPN comercial es compartida por muchos clientes al mismo tiempo, por lo que esa dirección por sí sola no identifica a una persona. La dirección de su VPS sólo le pertenece a usted. Cada solicitud que sale de ella procede de usted, hoy y el mes que viene. Además, la dirección no rota, por lo que un destino puede crear un perfil durante meses sin usar cookies.
Nada de esto convierte una VPN autohospedada en una mala opción. Es muy útil para cifrar el tráfico en una red que usted no controla y para acceder a sus propios servicios desde cualquier lugar. Simplemente no es una herramienta de anonimato, y usarla como tal es el error. Para una explicación sencilla de lo que su proveedor puede y no puede ver en la propia máquina, lea cómo es realmente la seguridad del alojamiento VPS.
Lo que no solucionan ni Tor ni una VPN
- La huella digital del navegador. El agente de usuario, el tamaño de la pantalla, la zona horaria, las fuentes instaladas, el idioma y el renderizado del canvas se combinan en un valor que a menudo es único y que le sigue en cada dirección IP que utiliza. Tor Browser combate este problema haciendo que sus usuarios parezcan idénticos entre sí y redimensionando la ventana en pasos fijos. Su navegador normal detrás de un proxy SOCKS conserva su huella y sus cookies.
- Iniciar sesión. En el momento en que inicia sesión en una cuenta que conoce su nombre, la capa de red deja de ser relevante. Un inicio de sesión desde casa y otro mediante Tor en la misma cuenta vinculan ambas sesiones.
- Todo lo que el endpoint registra de todos modos: lo que escribe, lo que compra y lo que busca.
- Correlación de extremo a extremo. Alguien que observe simultáneamente su conexión y el exit node puede alinear los tiempos y el volumen de paquetes, y relacionar ambos extremos. Tor indica claramente que no protege frente a un adversario que pueda ver los dos lados.
¿Se pueden usar Tor y una VPN juntas?
Tor sobre VPN significa que la VPN se conecta primero y Tor se ejecuta dentro de ella. Su ISP sólo ve la VPN, y el relay guardián ve la dirección de la VPN en lugar de la suya. Además, ha situado delante de un sistema diseñado precisamente para evitarlo a una empresa que tiene su nombre y los datos de su tarjeta. Sólo merece la pena hacerlo en una situación: cuando usar Tor en su conexión es peligroso y no tiene una opción mejor.
VPN sobre Tor, donde el tráfico sale de la red Tor y después entra en una cuenta de VPN, es más difícil de configurar y normalmente ofrece peores resultados. Esa cuenta está asociada a sus datos de pago, por lo que ha vinculado una identidad estable a un tráfico que era anónimo un momento antes.
Si el único objetivo es ocultar el uso de Tor a su ISP, la opción compatible es un bridge: un punto de entrada que no aparece en el consenso público, combinado con un transporte conectable como obfs4 o Snowflake, que dificulta la clasificación del tráfico. Tor Browser incluye ambos y no necesita que una tercera empresa tenga su nombre.
FAQ
¿Tor es simplemente una VPN gratuita?
No. Una VPN envía el tráfico a través de un único servidor gestionado por una empresa que ve la dirección real y todos los destinos, por lo que sustituye al ISP por el proveedor que usted ha elegido. Tor lo envía a través de tres relays gestionados por personas diferentes: el guard le ve a usted, pero no ve el sitio, y el exit ve el sitio, pero no le ve a usted. Tor también funciona sólo con TCP, es notablemente más lento y muchos sitios web lo bloquean o le presentan desafíos. Por tanto, no sustituye directamente a una VPN para el uso diario.
¿Puede mi ISP saber que uso Tor?
De forma predeterminada, sí. Las direcciones de los relays se publican en el consenso público, por lo que el proveedor puede ver que se conecta a un guard relay conocido. No puede ver qué sitios visita. Para ocultar el uso de Tor, Tor Browser ofrece bridges con un transporte conectable como obfs4 o Snowflake. Estos se conectan a través de un punto de entrada que no figura en la lista pública. Una VPN delante de Tor también oculta ese uso al ISP, pero entrega esa misma información al operador de la VPN.
¿Ejecutar una VPN en mi propio VPS me hace anónimo?
No. El servidor se alquila a su nombre y con su tarjeta, por lo que los registros de facturación del proveedor ya vinculan esa dirección con usted. Basta con una solicitud al proveedor para acceder a esos registros. Además, usted es la única persona que utiliza esa dirección, por lo que todo lo que sale de ella pertenece a una sola persona y puede seguir vinculándose con usted mientras mantenga el servidor. Una VPN autogestionada es una herramienta de privacidad eficaz frente a la red local, pero una herramienta de anonimato débil frente a cualquiera que pueda solicitar información a su proveedor.
¿Por qué los sitios web me bloquean o muestran CAPTCHAs cuando uso Tor?
Porque las direcciones de los exit relays son públicas y las comparten muchas personas. Por tanto, el abuso de cualquiera de esos usuarios se asocia a la dirección que usted está utilizando. Las redes de distribución de contenido asignan una mala reputación a esas direcciones y responden con un desafío, un 403 Forbidden o un formulario de registro que no permite enviarlo. No hay ninguna acción en su lado que elimine este problema. Un circuito nuevo le proporciona un exit diferente, que a veces tiene mejor reputación.
Si uso una VPN, ¿sigo exponiendo mis consultas DNS?
Puede ocurrir, y es habitual. Con un túnel completo y sin un resolver configurado para la interfaz del túnel, el cliente conserva el resolver que aprendió de la red local. La ruta hacia ese resolver está en el enlace local, por lo que tiene prioridad sobre la ruta predeterminada del túnel. Las consultas salen entonces en texto claro, mientras todo lo demás está cifrado. Ejecute resolvectl status y confirme que el servidor DNS indicado para el enlace que transporta la ruta predeterminada es el resolver del túnel y no el router local.