Tor או VPN: מה ההבדל ומה מתאים לצרכים שלכם?
הבינו את ההבדלים הטכניים בין Tor ל-VPN ואת רמת האנונימיות של כל כלי. גלו מי רואה את כתובת ה-IP שלכם, מדוע שרת VPS אינו פתרון פרטיות, ואיך לבחור את הכלי הנכון עבורכם.
Tor לעומת VPN: מה אתם באמת צריכים
גם Tor וגם VPN מעבירים את התעבורה שלכם דרך מכונות שאינן שלכם, אך הם עונים על שאלות שונות. VPN (רשת פרטית וירטואלית) מעביר את האמון שלכם מספקית האינטרנט שלכם לחברה אחת, שרואה לאחר מכן את הכתובת האמיתית שלכם ואת כל היעדים שבהם אתם מבקרים. Tor מפזר את האמון הזה בין שלושה ממסרים (relays) המופעלים על ידי אנשים שונים, כך שאף ממסר בודד אינו יודע גם מי אתם וגם לאן אתם הולכים. בחרו לפי הגורם שממנו אתם מנסים להסתתר.
אם הגורם הזה הוא הרשת שבה אתם נמצאים, VPN הוא הכלי הנכון. אם הגורם הזה הוא האתר עצמו, או כל מי שיכול לחייב חברה אחת למסור את הרישומים שלה, Tor הוא הכלי הנכון. שאר המדריך הזה מפרט את הרקע לשני המשפטים הללו.
מעקב אחר בקשה אחת בשני התכנונים
קחו בקשה רגילה: הדפדפן שלכם פותח את https://news.example.com. בכל מקרה, TLS (transport layer security) מגן על תוכן הדף, כך שאף גורם בתווך אינו יכול לקרוא את המאמר. החלק המעניין הוא המטא-דאטה: מי לומד את כתובת ה-IP שלכם, מי לומד את היעד, ומי יכול לחבר בין שתי העובדות הללו. כלי פרטיות הוא מנגנון שנועד להפריד בין זוג הנתונים הזה. VPN מעביר את הזוג למחזיק אחר. Tor מפצל אותו.
מה רואה כל צד בעת שימוש ב-VPN
הלקוח שלך מצפין כל חבילת מידע ושולח אותה לנקודת קצה אחת. מאותה נקודת קצה והלאה, התעבורה חוזרת להיות תעבורה רגילה.
- ספק האינטרנט שלך (ISP) רואה חבילות מוצפנות בין הקו שלך לבין כתובת שרת ה-VPN. הוא רואה את נפח התעבורה ואת התזמון שלה. הוא אינו רואה את שם המתחם (hostname) של היעד, כל עוד שאילתות ה-DNS (מערכת שמות מתחם) עוברות גם הן דרך המנהרה.
- מפעיל ה-VPN רואה את כתובת ה-IP האמיתית שלך מצד אחד, ואת כל כתובות היעד מצד שני, יחד עם זמנים וגדלים. שני חלקי הקשר מגיעים לאותו שרת.
- היעד רואה את כתובת היציאה של ה-VPN, בתוספת כל פרט מזהה שהדפדפן שלך שולח.
לפיכך, VPN אינו יוצר אנונימיות. הוא מעביר את הגורם הצופה מה-ISP שלך לספק ה-VPN שלך. זהו יתרון ממשי כאשר הרשת המקומית היא הבעיה, או כאשר ה-ISP שלך מסנן או מוכר את המידע שהוא רואה. אין בכך שום יתרון מול האתר שבו אתה מבקר, כיוון שהתעבורה שלך עדיין מגיעה כזרם אחד מחברה שיודעת בדיוק מי אתה ומחזיקה בתיעוד התשלומים שלך.
הטענה ל-"no logs" היא המוצר כולו, וזהו החלק היחיד שאינך יכול לבדוק מהצד שלך. אתה יכול לוודא שהמנהרה פעילה. אתה יכול לוודא שאין דליפות DNS. אינך יכול לוודא מה המפעיל כותב לדיסק. זוהי העסקה שאתה מקבל על עצמך: חברה אחת, שנבחרה על ידך, מחזיקה בתמונה המלאה.
בדוק את הדליפה שמשביתה את המנהרה בשקט:
resolvectl status
curl -s https://ifconfig.me; echoהכתובת שמוצגת על ידי ifconfig.me צריכה להיות כתובת היציאה של ה-VPN. שרתי ה-DNS המפורטים עבור החיבור שנושא את נתיב ברירת המחדל שלך צריכים להיות ה-resolver של המנהרה. אם הם עדיין מציגים את הנתב המקומי שלך ב-192.168.1.1, שאילתות השמות שלך יוצאות דרך החיבור המקומי בטקסט גלוי, כיוון שהנתיב לנתב ההוא הוא on-link וספציפי יותר מנתיב ברירת המחדל של המנהרה. התעבורה שלך פרטית, אך רשימת האתרים שבהם אתה מבקר אינה כזו. שאילתות DNS שבורחות ממנהרת WireGuard מפרט את אופן התיקון.
מה כל צד רואה כשמשתמשים ב-Tor
Tor בונה מעגל של שלושה ממסרים (relays) שנבחרו מתוך רשימה חתומה, ה-consensus, המתפרסמת על ידי קבוצה קטנה של רשויות ספריות. הלקוח שלכם עוטף את המידע בשכבות, שכבה אחת לכל ממסר. כל ממסר מסיר שכבה אחת, לומד רק את התחנה הבאה, ומעביר את השאר הלאה. השכבות הללו הן הסיבה לכך שאף גורם בנתיב לא מחזיק בשני הפרטים גם יחד.
- ספק האינטרנט (ISP) שלכם רואה תעבורה מוצפנת לממסר כניסה (guard relay) אחד. כתובות הממסרים הן ציבוריות, לכן ה-ISP יכול לדעת שאתם משתמשים ב-Tor. הוא לא יכול לדעת לאן אתם מגיעים.
- ממסר הכניסה רואה את כתובת ה-IP האמיתית שלכם. הוא לא יכול לראות את היעד, כיוון שחלק ההודעה שמציין את האתר עדיין מוצפן עבור הממסרים שאחריו.
- ממסר הביניים רואה ממסר כניסה בצד אחד וממסר יציאה בצד השני. הוא לא רואה לא אתכם ולא את היעד. הוא קיים כדי שממסר הכניסה וממסר היציאה לעולם לא ידברו ישירות.
- ממסר היציאה (exit relay) רואה את היעד ואת התעבורה כשהיא עוזבת את הרשת. הוא רואה את הכתובת של ממסר הביניים, לא את שלכם. עם HTTPS הוא לומד את שם המארח (hostname) ואת מטא-נתוני החיבור, לא את הדף עצמו.
- היעד רואה את הכתובת של ממסר היציאה, שמופיעה ברשימות יציאה ציבוריות, בתוספת כל מה שהדפדפן שלכם מוסר לו.
קישור ביניכם לבין האתר דורש את ממסר הכניסה ואת ממסר היציאה בו-זמנית. זהו התכנון במשפט אחד. זו גם הסיבה שהלקוח שלכם שומר על אותו ממסר כניסה במשך חודשים במקום לבחור אחד חדש בכל הפעלה: החלפה מתמדת של נקודת הכניסה תיתן לממסר עוין הזדמנויות חוזרות להפוך לממסר הכניסה שלכם.
מעגלים אינם קבועים. חיבורים חדשים עוברים למעגל חדש בערך כל עשר דקות, בעוד שזרם (stream) שכבר פתוח נשאר על המעגל שבו התחיל. הורדה ארוכה וכרטיסייה שתפתחו חמש-עשרה דקות לאחר מכן בדרך כלל יצאו מממסרי יציאה שונים.
כיצד שלושת הדילוגים נבנים מבלי שאף ממסר ילמד על האחרים
הלקוח לא מוסר את רשימת הממסרים לממסר הכניסה. הוא מנהל מפתחות מול ממסר הכניסה תחילה, לאחר מכן שולח בקשה דרך ממסר הכניסה ומבקש ממנו להרחיב את המעגל לממסר הביניים, ואז שולח בקשה נוספת דרך אותו דילוג כדי להרחיב ליציאה. כל ממסר מקבל מידע רק על השכן שאליו עליו לדבר בהמשך, ולכל דילוג יש מפתח משלו שהדילוגים האחרים לעולם לא רואים. זו הסיבה שממסר הביניים לא יכול ללמוד את תפקיד היציאה על ידי בדיקה, וזו הסיבה שממסר שמתעד כל דבר שהוא מטפל בו, מתעד רק מקטע אחד.
התקינו אותו והוכיחו את הנתיב:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipהלוג אמור להגיע ל-Bootstrapped 100% (done): Done. ה-curl אמור להדפיס {"IsTor":true,"IP":"..."} עם כתובת שאינכם מזהים, שהיא היציאה הנוכחית שלכם. אם IsTor הוא false, הבקשה מעולם לא עברה דרך ה-proxy. גרסת ה-Tor המקובלת ב-Ubuntu עשויה לפגר אחרי הגרסה העדכנית; ה-Tor Project מפרסם מאגר apt משלו אם אתם צריכים לעקוב אחרי גרסת ה-upstream.
מלכודת אחת נמצאת בתוך הפקודה הזו. --socks5 גורם ל-curl לפתור את שם המארח בעצמו ואז לשלוח את הכתובת המתקבלת דרך ה-proxy, כך שה-resolver הרגיל שלכם לומד כל שם שאתם מבקרים בו. --socks5-hostname שולח את השם ל-Tor ונותן ליציאה לפתור אותו. אותה מנהרה, דליפת מידע שונה לחלוטין. Tor Browser ו-torsocks מבצעים זאת נכון. כלים שהוגדרו ידנית לרוב לא.
Tor מעביר זרמי TCP בלבד. הוא לא יכול להעביר UDP, לכן ping 1.1.1.1 לעולם לא עובר דרכו, ופרוטוקול VPN מבוסס UDP לא יכול לרוץ בתוכו. כל תוכנית שמתעלמת מהגדרת ה-proxy שלה פשוט משתמשת בנתיב הרגיל שלכם עם הכתובת הרגילה שלכם, ושום דבר לא מזהיר אתכם. זו הסיבה ש-Tor ברמת המערכת מבוצע באמצעות transparent proxy על מכונה נפרדת ולא באמצעות משתנה סביבה.
היכן נמצא האמון בפועל
VPN מרכז את האמון. חברה אחת מחזיקה בזהות שלך, בפרטי החיוב שלך ובדפוסי התעבורה המלאים שלך, וההגנה שלך מסתמכת על הבטחתה לא לשמור לוגים. כל עוד הבטחה זו עומדת בעינה, התכנון נקי, מהיר וקל להבנה. כאשר היא נכשלת, עקב צו בית משפט, פריצה או שקר, היא נכשלת לחלוטין ועבור כל התעבורה שלך בבת אחת.
Tor מפיץ את האמון. שלושה גורמים, שרובם אינם מכירים זה את זה, מחזיקים כל אחד בשבר מידע, ושבר לבדו אינו בעל ערך רב. אין צורך שאף אחד מהם יהיה ישר כדי שהתכנון יעבוד. מספיק שרובם יהיו בלתי תלויים. אתה משלם על כך במהירות נמוכה יותר, בתמיכה ב־TCP בלבד, וברשת שבה חלק מהממסרים (relays) מופעלים בוודאות על ידי אנשים שרוצים לעקוב אחריך. התשובה של Tor לממסר עוין היא שממסר אחד לעולם אינו מספיק.
מתי VPN הוא הכלי הנכון
- אינכם סומכים על הרשת המקומית: בתי מלון, שדות תעופה, אולמות כנסים או הנתב של בעל הבית. המפעיל רואה מנהרה מוצפנת ותו לא.
- אתם רוצים להגיע למכונות שלכם, או לצאת לרשת מכתובת קבועה שבשליטתכם.
- אתם זקוקים למהירות ולפרוטוקול UDP: שיחות וידאו, משחקים, העברות קבצים גדולות וגיבויים.
- אתם רוצים כתובת יציבה שאתרים אינם מאתגרים. צמתי יציאה של Tor חסומים או נדרשים לפתרון CAPTCHA ברוב חלקי הרשת.
רשימה זו מהווה את הטיעון בעד הרצת VPN עצמאי על גבי VPS במקום רכישת מנוי, ושרת WireGuard שהגדרתם בעצמכם מעניק לכם מנהרה שמדיניות התיעוד שלה נקבעת בקובץ הגדרות שבבעלותכם. אם אתם מעוניינים באותה מנהרה עם ניהול מפתחות בין מכשירים, ההבדל בין WireGuard גולמי לבין Tailscale הוא ההשוואה שכדאי לקרוא. ברגע שאתם נמצאים בתוך tailnet, הגישה לשירותים שלכם והחשיפה של אחד מהם לאינטרנט הפתוח הן החלטות נפרדות, ו־הפקודה serve שומרת על שירות פרטי בתוך ה-tailnet בעוד ש-funnel חושפת אותו החוצה. כל אחד מהכלים הללו מצוין לביצוע המשימות ברשימה זו. אף אחד מהם לא מבצע את המשימות ברשימה הבאה.
מתי Tor הוא הכלי המתאים
- היריב שלך כולל את אתר היעד, או כל גורם המסוגל לדרוש רישומים מחברה בודדת.
- אתה קורא או מפרסם תוכן שעלול להזיק לך אם יקושר בחזרה לקו האינטרנט שלך.
- אתה מעוניין ב-onion service: תעבורה שלעולם אינה עוזבת את הרשת, ללא מעורבות של exit relay, ושרת שכתובתו נותרת חסויה.
- אתה יכול להשלים עם דפים איטיים, CAPTCHAs ו-
403 Forbiddenמזדמנים.
אם הצד השרתי של הנקודה השלישית מעניין אותך, הרצת v3 onion service על גבי VPS מראה כיצד ניתן להגיע לאתר ללא exit relay בנתיב, ואילו דליפות מידע רגילות עדיין עשויות לקשר את המכונה לכתובת הציבורית שלה.
השתמש ב-Tor Browser, ולא בדפדפן היומיומי שלך המופנה לפורט 9050. הדפדפן מהווה מחצית מההגנה, והסעיף שאחרי הבא מסביר מדוע.
מדוע VPS ששכרתם נחות מ־VPN מסחרי לצורכי אנונימיות
זהו נושא שאנשים תופסים בצורה הפוכה. VPS ששכרתם הוא חוזה חכירה שנושא את שמכם. כתובת האימייל להרשמה, כרטיס האשראי, החשבוניות וכרטיסי התמיכה – כולם שמורים במסד הנתונים של חברה אחת לצד אותה כתובת IP. איש אינו צריך לפרוץ דבר כדי לקשר את הכתובת אליכם. המידע כבר רשום, נשמר מסיבות חשבונאיות רגילות, וזמין לכל מי שיכול להפנות לספק שאלה בעלת משקל משפטי.
הבעיה השנייה היא הקהל. כתובת היציאה של VPN מסחרי משותפת ללקוחות רבים בו-זמנית, כך שהכתובת לבדה אינה מצביעה על אדם אחד. כתובת ה־VPS שלכם שייכת לכם בלבד. כל בקשה שיוצאת ממנה היא שלכם, היום ובחודש הבא, והכתובת אינה מתחלפת; לכן, יעד יכול לבנות פרופיל לאורך חודשים גם ללא שימוש ב־cookies כלל.
שום דבר מזה לא הופך VPN בניהול עצמי לדבר רע. הוא יעיל מאוד בהצפנת התעבורה שלכם ברשת שאינכם שולטים בה, ובהגעה לשירותים שלכם מכל מקום. הוא פשוט אינו כלי לאנונימיות, והשימוש בו ככזה הוא הטעות. לתיאור פשוט של מה הספק שלכם יכול ומה אינו יכול לראות על המכונה עצמה, קראו את עד כמה אירוח VPS באמת בטוח.
מה ש־Tor ו־VPN אינם פותרים
- טביעת אצבע של דפדפן (Browser fingerprinting). ה־user agent, גודל המסך, אזור הזמן, גופנים מותקנים, שפה ורינדור ה־canvas מתחברים לערך שלרוב הוא ייחודי, והוא עוקב אחריך בכל כתובת IP שבה אתה משתמש. Tor Browser נלחם בכך על ידי הפיכת המשתמשים שלו לזהים זה לזה ועל ידי שינוי גודל החלון בצעדים קבועים. דפדפן רגיל מאחורי SOCKS proxy שומר על טביעת האצבע שלו ועל ה־cookies שלו.
- התחברות לחשבון. ברגע שאתה מתחבר לחשבון שמכיר את שמך, לשכבת הרשת אין עוד חשיבות. התחברות אחת מהבית והתחברות אחת דרך Tor לאותו חשבון קושרות את שני הסשנים יחד.
- כל דבר שנקודת הקצה מתעדת בכל מקרה: מה הקלדת, מה קנית, מה חיפשת.
- מתאם מקצה לקצה (End-to-end correlation). מי שצופה בקו שלך ובצומת היציאה בו-זמנית יכול להשוות תזמונים ונפח חבילות ולהתאים בין שני הקצוות. Tor מצהיר בבירור שהוא אינו מגן מפני יריב שיכול לראות את שני הצדדים.
האם ניתן להשתמש ב-Tor וב-VPN יחד?
שימוש ב-Tor מעל VPN משמעו שה-VPN מתחבר ראשון ו-Tor פועל בתוכו. ספק האינטרנט שלכם רואה רק את ה-VPN, וה-guard relay רואה את הכתובת של ה-VPN במקום את שלכם. בכך הצבתם חברה שמחזיקה בשמכם ובפרטי כרטיס האשראי שלכם לפני מערכת שנועדה בדיוק כדי להימנע מכך. הדבר כדאי במצב אחד בלבד: כאשר עצם השימוש ב-Tor מסוכן בקו שלכם ואין לכם אפשרות טובה יותר.
שימוש ב-VPN מעל Tor, שבו התעבורה יוצאת מרשת Tor ונכנסת לחשבון VPN, הוא מורכב יותר להגדרה ובדרך כלל פחות מומלץ. לחשבון זה מצורפים פרטי התשלום שלכם, כך שקישרתם זהות קבועה לתעבורה שהייתה אנונימית רגע לפני כן.
אם המטרה היא רק להסתיר את השימוש ב-Tor מספק האינטרנט שלכם, הפתרון הנתמך הוא bridge: נקודת כניסה שאינה מופיעה ב-public consensus, בשילוב עם pluggable transport כגון obfs4 או Snowflake, שהופכים את התעבורה לקשה לסיווג. ה-Tor Browser מגיע עם שניהם מובנים, ואין צורך לספק את שמכם לאף חברה שלישית.
FAQ
האם Tor הוא פשוט VPN חינמי?
לא. VPN מעביר את התעבורה שלך דרך שרת יחיד המופעל על ידי חברה אחת, שרואה את הכתובת האמיתית שלך ואת כל יעדי הגלישה; הוא מחליף את ה-ISP שלך בספק שבחרת. Tor מעביר את התעבורה דרך שלושה ממסרים (relays) המופעלים על ידי גורמים שונים, כאשר ה-guard רואה אותך אך לא את האתר, וה-exit רואה את האתר אך לא אותך. Tor תומך ב-TCP בלבד, הוא איטי משמעותית, ואתרים רבים חוסמים אותו או מציבים בפניו אתגרים, לכן הוא אינו תחליף ישיר לשימושים היומיומיים ב-VPN.
האם ה-ISP שלי יכול לדעת שאני משתמש ב-Tor?
כברירת מחדל, כן. כתובות הממסרים מפורסמות ב-consensus הציבורי, לכן הספק שלך יכול לראות שאתה מתחבר לממסר guard מוכר. הוא אינו יכול לראות לאילו אתרים אתה מגיע. כדי להסתיר את השימוש עצמו, Tor Browser מציע גשרים (bridges) עם pluggable transport כגון obfs4 או Snowflake, המתחברים דרך נקודת כניסה שאינה מופיעה ברשימה הציבורית. VPN לפני Tor מסתיר את השימוש גם מה-ISP, אך מעביר את המידע הזה למפעיל ה-VPN במקום.
האם הרצת VPN על גבי VPS פרטי הופכת אותי לאנונימי?
לא. השרת מושכר על שמך באמצעות כרטיס האשראי שלך, כך שרישומי החיוב של הספק כבר מקשרים את הכתובת אליך, ופנייה לספק היא כל מה שנדרש כדי לחשוף אותם. הכתובת משמשת אותך בלבד, לכן כל מה שיוצא ממנה שייך לאדם אחד וניתן לקישור אליך כל עוד השרת ברשותך. VPN בניהול עצמי הוא כלי פרטיות חזק מול הרשת המקומית, אך כלי אנונימיות חלש מול כל מי שיכול לחקור את הספק שלך.
מדוע אתרים חוסמים אותי או מציגים לי CAPTCHA כשאני משתמש ב-Tor?
מכיוון שכתובות ה-exit relay הן ציבוריות ומשותפות על ידי משתמשים רבים מאוד, שימוש לרעה מצד אחד המשתמשים מוכתם על הכתובת שאתה שואל. רשתות להפצת תוכן (CDN) מדרגות את הכתובות הללו בדירוג נמוך ומשיבות באתגר, ב-403 Forbidden, או בטופס הרשמה שמסרב להישלח. שום פעולה בצד שלך לא תסיר זאת. יצירת circuit חדש תעניק לך exit אחר, שלעיתים נהנה ממוניטין טוב יותר.
אם אני משתמש ב-VPN, האם אני עדיין מדליף שאילתות DNS?
אתה יכול, וזה נפוץ. ב-tunnel מלא ללא הגדרת resolver עבור ממשק ה-tunnel, הלקוח שלך ממשיך להשתמש ב-resolver שלמד מהרשת המקומית. הנתיב ל-resolver הזה הוא on-link, ולכן הוא מקבל עדיפות על פני נתיב ברירת המחדל של ה-tunnel. השאילתות שלך יוצאות בטקסט גלוי בזמן שכל השאר מוצפן. הרץ את resolvectl status וודא ששרת ה-DNS הרשום עבור הקישור שנושא את נתיב ברירת המחדל שלך הוא ה-resolver של ה-tunnel, ולא הנתב המקומי שלך.