SSD Nodes Learn Hosting plans →
Guides Matt ConnorPar Matt Connor · Mis à jour le 2026-08-22

Tor ou VPN : lequel choisir selon votre besoin ?

Tor et un VPN ne protègent pas contre les mêmes observateurs. Découvrez qui voit quoi à chaque relais, et pourquoi un VPS à votre nom ne garantit pas l’anonymat.

Tor ou VPN : lequel vous faut-il réellement ?

Tor et un VPN acheminent tous deux votre trafic via des machines qui ne vous appartiennent pas, mais ils répondent à des besoins différents. Un VPN (virtual private network) transfère votre confiance de votre fournisseur d’accès à Internet vers une seule entreprise. Celle-ci voit alors votre adresse réelle et chaque destination que vous visitez. Tor répartit cette confiance entre trois relais exploités par des personnes différentes. Aucun relais ne connaît donc à la fois votre identité et votre destination. Faites votre choix en identifiant la partie à laquelle vous voulez dissimuler ces informations.

Si vous cherchez à vous protéger du réseau auquel vous êtes connecté, un VPN est l’outil adapté. Si vous cherchez à vous protéger du site web lui-même, ou de toute personne pouvant obtenir les journaux d’une seule entreprise, Tor est l’outil adapté. La suite de ce guide détaille ces deux points.

Suivre une requête dans les deux architectures

Prenons une requête ordinaire : votre navigateur ouvre https://news.example.com. Dans les deux cas, TLS (Transport Layer Security) protège le contenu de la page ; personne intercalé ne peut donc lire l’article. L’élément intéressant est constitué par les métadonnées : qui connaît votre adresse IP, qui connaît la destination et qui peut associer ces deux informations. Un outil de protection de la vie privée sert à dissocier ces deux éléments. Un VPN confie cette association à un autre intermédiaire. Tor la sépare.

Ce que voit chaque partie lorsque vous utilisez un VPN

Votre client chiffre chaque paquet et l’envoie à un seul point de terminaison. À partir de ce point, le trafic redevient ordinaire.

  • Votre FAI (fournisseur d’accès à Internet) voit des paquets chiffrés entre votre ligne et l’adresse d’un seul serveur VPN. Il voit le volume et les horaires. Il ne voit pas le nom d’hôte de destination, tant que les requêtes DNS (domain name system) passent elles aussi dans le tunnel.
  • L’opérateur du VPN voit votre adresse IP réelle d’un côté et chaque adresse de destination de l’autre, avec les horaires et les tailles. Les deux parties de la connexion aboutissent sur la même machine.
  • Le site de destination voit l’adresse de sortie du VPN, ainsi que toutes les informations d’identification envoyées par votre navigateur.

Un VPN ne fournit donc pas l’anonymat. Il déplace l’observateur, de votre FAI vers votre fournisseur VPN. C’est un réel avantage lorsque le réseau local pose problème, ou lorsque votre FAI filtre ou revend les informations qu’il voit. Cela ne vous apporte aucun avantage contre le site que vous consultez, car votre trafic arrive toujours sous la forme d’un seul flux provenant d’une entreprise qui sait exactement qui vous êtes et détient vos informations de paiement.

L’affirmation « no logs » constitue l’intégralité du produit, et c’est la seule partie que vous ne pouvez pas vérifier de votre côté. Vous pouvez vérifier que le tunnel est actif. Vous pouvez vérifier qu’il n’y a pas de fuite DNS. Vous ne pouvez pas vérifier ce que l’opérateur écrit sur disque. C’est le compromis que vous acceptez : une entreprise, choisie par vous, qui détient une vue complète de vos activités.

Vérifiez la fuite qui annule discrètement le tunnel :

resolvectl status
curl -s https://ifconfig.me; echo

L’adresse affichée par ifconfig.me doit être celle de la sortie VPN. Les serveurs DNS indiqués pour l’interface qui porte votre route par défaut doivent être ceux du résolveur du tunnel. S’ils indiquent toujours votre routeur local à 192.168.1.1, vos recherches de noms sortent par la liaison locale en clair, car la route vers ce routeur est directement connectée et plus spécifique que la route par défaut du tunnel. Votre trafic est privé, mais pas la liste des sites que vous consultez. Les requêtes DNS qui sortent d’un tunnel WireGuard explique la correction.

Ce que voit chaque partie lorsque vous utilisez Tor

Tor construit un circuit composé de trois relais, sélectionnés dans une liste signée appelée consensus et publiée par un petit ensemble d’autorités d’annuaire. Votre client chiffre les données par couches, une couche par relais. Chaque relais retire une couche, ne connaît que le prochain saut, puis transmet le reste. Ces couches empêchent toute personne située sur le chemin de connaître simultanément les deux informations.

  • Votre FAI voit du trafic chiffré vers un relais guard. Les adresses des relais sont publiques : votre FAI peut donc savoir que vous utilisez Tor. Il ne peut pas savoir ce que vous consultez.
  • Le relais guard voit votre adresse IP réelle. Il ne voit pas la destination, car la partie du message qui indique le site est encore chiffrée pour les relais suivants.
  • Le relais intermédiaire voit un relais guard d’un côté et un relais exit de l’autre. Il ne voit ni votre identité ni la destination. Il empêche le relais guard et le relais exit de communiquer directement.
  • Le relais exit voit la destination et le trafic au moment où il quitte le réseau. Il voit l’adresse du relais intermédiaire, pas la vôtre. Avec HTTPS, il connaît le nom d’hôte et les métadonnées de la connexion, mais pas la page.
  • La destination voit l’adresse du relais exit, qui figure dans les listes publiques de relais exit, ainsi que toutes les informations transmises par votre navigateur.

Pour vous relier au site, il faut contrôler le relais guard et le relais exit au même moment. C’est le principe en une phrase. C’est aussi pourquoi votre client conserve le même relais guard pendant plusieurs mois au lieu d’en choisir un nouveau à chaque démarrage : changer constamment de relais d’entrée donnerait à un relais malveillant plusieurs occasions de devenir votre guard.

Les circuits ne sont pas permanents. Les nouvelles connexions passent sur un nouveau circuit environ toutes les dix minutes, tandis qu’un flux déjà ouvert reste sur le circuit utilisé à son ouverture. Un téléchargement long et un onglet ouvert quinze minutes plus tard utilisent généralement des relais exit différents.

Comment les trois sauts sont construits sans qu’aucun relais ne connaisse les autres

Le client ne transmet pas la liste des relais au relais guard. Il négocie d’abord des clés avec le relais guard, puis lui envoie une requête à travers ce relais pour lui demander d’étendre le circuit jusqu’au relais intermédiaire. Il envoie ensuite une autre requête à travers ce saut pour étendre le circuit jusqu’au relais exit. Chaque relais ne reçoit des informations que sur le voisin auquel il doit parler ensuite, et chaque saut possède sa propre clé, que les autres sauts ne voient jamais. C’est pourquoi le relais intermédiaire ne peut pas déduire le rôle du relais exit en examinant le trafic, et pourquoi un relais qui journalise tout ce qu’il traite ne conserve qu’un fragment.

Installez-le et vérifiez le chemin :

sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Le journal devrait atteindre Bootstrapped 100% (done): Done. Le curl devrait afficher {"IsTor":true,"IP":"..."} avec une adresse que vous ne reconnaissez pas : il s’agit de votre relais exit actuel. Si IsTor vaut false, la requête n’est jamais passée par le proxy. Le paquet Tor fourni par Ubuntu peut être en retard sur la version actuelle ; le projet Tor publie son propre dépôt apt si vous devez suivre les versions amont.

Une subtilité se trouve dans cette commande. --socks5 demande à curl de résoudre lui-même le nom d’hôte, puis d’envoyer l’adresse obtenue à travers le proxy. Votre résolveur habituel connaît donc chaque nom que vous consultez. --socks5-hostname envoie le nom à Tor et laisse le relais exit le résoudre. Le tunnel est identique, mais la fuite est complètement différente. Tor Browser et torsocks gèrent correctement ce cas. Les outils configurés manuellement ne le font souvent pas.

Tor ne transporte que des flux TCP. Il ne peut pas transporter UDP : ping 1.1.1.1 ne passe donc jamais par Tor, et un protocole VPN fondé sur UDP ne peut pas fonctionner à l’intérieur de Tor. Tout programme qui ignore sa configuration de proxy utilise simplement votre route habituelle avec votre adresse habituelle, sans aucun avertissement. C’est pourquoi un Tor appliqué à l’échelle du système se met en place avec un proxy transparent sur une machine distincte plutôt qu’avec une variable d’environnement.

Où va réellement la confiance

Un VPN concentre la confiance. Une seule entreprise détient votre identité, vos informations de facturation et l’ensemble de votre profil de trafic. Votre protection repose sur sa promesse de ne pas conserver les journaux. Tant que cette promesse est tenue, l’architecture est claire, rapide et facile à comprendre. Lorsqu’elle échoue, à cause d’une assignation en justice, d’une compromission ou d’un mensonge, la protection disparaît complètement et concerne tout votre trafic en même temps.

Tor distribue la confiance. Trois parties qui, pour la plupart, ne se connaissent pas détiennent chacune un fragment d’information. Un fragment seul a peu de valeur. L’architecture n’exige pas que tout le monde soit honnête. Elle exige seulement qu’un nombre suffisant de parties soient indépendantes. En contrepartie, vous perdez en vitesse, vous êtes limité à TCP et vous utilisez un réseau dont certains relais sont certainement exploités par des personnes qui aimeraient vous surveiller. La réponse de Tor face à un relais hostile est simple : un seul relais ne suffit jamais.

Quand un VPN est le bon outil

  • Vous ne faites pas confiance au réseau local : hôtel, aéroport, centre de conférence ou routeur du propriétaire. L’opérateur ne voit qu’un tunnel chiffré.
  • Vous voulez accéder à vos propres machines ou sortir avec une adresse fixe que vous contrôlez.
  • Vous avez besoin de vitesse et d’UDP : appels vidéo, jeux, transferts volumineux, sauvegardes.
  • Vous voulez une adresse stable que les sites ne soumettent pas à des vérifications. Les nœuds de sortie Tor sont bloqués ou confrontés à des CAPTCHA sur une grande partie du Web.

Cette liste justifie l’installation de votre propre VPN sur un VPS plutôt que l’achat d’un abonnement. Un serveur WireGuard que vous configurez vous-même vous fournit un tunnel dont la politique de journalisation est définie dans un fichier de configuration que vous contrôlez. Si vous voulez le même tunnel avec une gestion des clés entre appareils, consultez la différence entre WireGuard classique et Tailscale. Une fois dans un tailnet, accéder à vos propres services et publier l’un d’eux sur Internet sont deux décisions distinctes : serve maintient un service privé au sein du tailnet, tandis que funnel l’expose. Chacune de ces solutions est excellente pour les usages de cette liste. Aucune ne convient au cas suivant.

Quand Tor est le bon outil

  • Votre adversaire inclut le site de destination ou toute personne capable d’exiger des enregistrements auprès d’une seule entreprise.
  • Vous lisez ou publiez quelque chose qui pourrait vous nuire si l’activité était reliée à votre connexion.
  • Vous voulez un service onion : le trafic ne quitte jamais le réseau, aucun relais de sortie n’est utilisé et l’adresse du serveur reste masquée.
  • Vous pouvez accepter des pages lentes, des CAPTCHA et le 403 Forbidden occasionnel.

Si le fonctionnement côté serveur du troisième point vous intéresse, exécuter un service onion v3 sur un VPS explique comment accéder à un site sans relais de sortie sur le chemin, ainsi que les fuites ordinaires qui peuvent malgré tout relier la machine à son adresse publique.

Utilisez Tor Browser, et non votre navigateur habituel configuré pour utiliser le port 9050. Le navigateur fournit la moitié de la protection, et la section suivante explique pourquoi.

Pourquoi un VPS que vous louez est moins adapté qu’un VPN commercial pour l’anonymat

C’est sur ce point que beaucoup de personnes se trompent. Un VPS que vous louez est une location enregistrée à votre nom. L’adresse e-mail d’inscription, la carte bancaire, les factures et les tickets de support sont stockés dans la base de données d’une même entreprise, à côté de cette adresse IP. Personne n’a besoin de compromettre quoi que ce soit pour relier l’adresse à votre identité. Cette information est déjà enregistrée, conservée pour des raisons comptables ordinaires et accessible à toute personne qui peut adresser au fournisseur une demande juridiquement contraignante.

Le deuxième problème est le nombre d’utilisateurs. L’adresse de sortie d’un VPN commercial est partagée au même moment par de nombreux clients. Cette adresse seule ne permet donc pas d’identifier une personne. L’adresse de votre VPS vous est réservée. Chaque requête qui en sort vient de vous, aujourd’hui comme le mois prochain. Comme l’adresse ne change pas, un site de destination peut établir un profil sur plusieurs mois sans utiliser le moindre cookie.

Cela ne rend pas un VPN auto-hébergé inutile. Il est très efficace pour chiffrer votre trafic sur un réseau que vous ne contrôlez pas et pour accéder à vos propres services depuis n’importe où. Ce n’est simplement pas un outil d’anonymat, et c’est l’erreur de l’utiliser comme tel. Pour une explication simple de ce que votre fournisseur peut ou ne peut pas voir sur la machine elle-même, consultez le niveau réel de sécurité d’un hébergement VPS.

Ce que ni Tor ni un VPN ne corrigent

  • L’empreinte du navigateur. Votre user agent, la taille de l’écran, le fuseau horaire, les polices installées, la langue et le rendu canvas se combinent pour former une valeur souvent unique. Elle vous suit quelle que soit l’adresse IP utilisée. Tor Browser limite ce risque en faisant en sorte que ses utilisateurs aient une apparence identique et en redimensionnant la fenêtre par paliers fixes. Votre navigateur habituel derrière un proxy SOCKS conserve son empreinte et ses cookies.
  • La connexion à un compte. Dès que vous vous connectez à un compte qui connaît votre nom, la couche réseau n’a plus d’importance. Une connexion depuis votre domicile et une autre via Tor au même compte relient les deux sessions.
  • Tout ce que le endpoint enregistre de toute façon : ce que vous avez saisi, ce que vous avez acheté et ce que vous avez recherché.
  • La corrélation de bout en bout. Une personne qui surveille simultanément votre ligne et le nœud de sortie peut comparer le timing et le volume des paquets pour relier les deux extrémités. Tor indique clairement qu’il ne protège pas contre un adversaire capable de voir les deux côtés.

Peut-on utiliser Tor et un VPN ensemble ?

Tor sur VPN signifie que le VPN se connecte en premier et que Tor fonctionne à l’intérieur de celui-ci. Votre FAI ne voit alors que le VPN, et le relais de garde voit l’adresse du VPN au lieu de la vôtre. Vous avez aussi placé devant un système conçu précisément pour éviter cela une entreprise qui détient votre nom et les informations de votre carte bancaire. Cette configuration peut être utile dans un seul cas : lorsque l’utilisation de Tor est dangereuse sur votre ligne et que vous n’avez pas de meilleure option.

Un VPN sur Tor, où le trafic quitte le réseau Tor avant d’entrer dans un compte VPN, est plus difficile à configurer et généralement moins efficace. Ce compte est associé à votre historique de paiement. Vous avez donc rattaché une identité stable à un trafic qui était anonyme quelques instants auparavant.

Si l’objectif est uniquement de dissimuler l’utilisation de Tor à votre FAI, la solution prise en charge est un bridge : un point d’entrée qui ne figure pas dans le consensus public, associé à un transport enfichable tel qu’obfs4 ou Snowflake, qui rend le trafic difficile à classifier. Tor Browser intègre les deux, et aucune entreprise tierce n’a besoin de connaître votre nom.

FAQ

Tor est-il simplement un VPN gratuit ?

Non. Un VPN fait transiter votre trafic par un serveur exploité par une seule entreprise, qui voit votre adresse réelle et chaque destination. Il remplace donc votre FAI par un fournisseur que vous avez choisi. Tor le fait transiter par trois relais exploités par des personnes différentes : le relais de garde vous voit, mais ne voit pas le site, tandis que le relais de sortie voit le site, mais pas vous. Tor fonctionne aussi uniquement avec TCP, il est sensiblement plus lent et de nombreux sites web le bloquent ou le soumettent à des contrôles. Il ne remplace donc pas directement un VPN pour les usages courants.

Mon FAI peut-il savoir que j’utilise Tor ?

Par défaut, oui. Les adresses des relais sont publiées dans le consensus public. Votre fournisseur peut donc voir que vous vous connectez à un relais de garde connu. Il ne peut pas voir quels sites vous consultez. Pour masquer l’utilisation de Tor elle-même, Tor Browser propose des bridges avec un transport enfichable tel que obfs4 ou Snowflake. Ceux-ci se connectent via un point d’entrée qui ne figure pas dans la liste publique. Un VPN utilisé avant Tor la masque également à votre FAI, mais transmet cette même information à l’opérateur du VPN.

L’exécution d’un VPN sur mon propre VPS me rend-elle anonyme ?

Non. Le serveur est loué à votre nom avec votre carte bancaire. Les données de facturation du fournisseur associent donc déjà cette adresse à votre identité, et une demande adressée au fournisseur suffit pour les consulter. Cette adresse n’est utilisée que par vous. Tout ce qui en sort peut donc être associé à une seule personne, aussi longtemps que vous conservez le serveur. Un VPN auto-hébergé protège efficacement votre vie privée vis-à-vis du réseau local, mais offre peu d’anonymat face à quiconque peut interroger votre fournisseur.

Pourquoi les sites web me bloquent-ils ou affichent-ils des CAPTCHA lorsque j’utilise Tor ?

Parce que les adresses des relais de sortie sont publiques et partagées par un très grand nombre de personnes. Les abus commis par l’un de ces utilisateurs sont donc associés à l’adresse que vous utilisez temporairement. Les réseaux de diffusion de contenu attribuent une mauvaise réputation à ces adresses et répondent avec un contrôle, un 403 Forbidden ou un formulaire d’inscription qui refuse l’envoi. Rien de votre côté ne permet de supprimer ce problème. Un nouveau circuit vous donne un autre relais de sortie, qui bénéficie parfois d’une meilleure réputation.

Si j’utilise un VPN, mes requêtes DNS peuvent-elles malgré tout fuiter ?

Oui, c’est fréquent. Avec un tunnel complet et aucun resolver configuré pour l’interface du tunnel, votre client conserve le resolver appris auprès du réseau local. La route vers ce resolver est directement accessible sur le réseau local et prend donc le dessus sur la route par défaut du tunnel. Vos requêtes sortent alors en clair, tandis que tout le reste est chiffré. Exécutez resolvectl status et vérifiez que le serveur DNS indiqué pour la liaison qui porte votre route par défaut est le resolver du tunnel, et non celui de votre routeur local.