Tor o VPN: quale ti serve davvero?
Tor e VPN rispondono a esigenze diverse: scopri chi vede cosa a ogni passaggio e perché un VPS intestato a te non garantisce anonimato.
Tor e VPN: quale ti serve davvero
Tor e una VPN inviano entrambi il tuo traffico attraverso macchine che non appartengono a te, ma rispondono a esigenze diverse. Una VPN (rete privata virtuale) trasferisce la fiducia dal tuo provider Internet a una sola azienda, che può quindi vedere il tuo indirizzo reale e ogni destinazione che visiti. Tor distribuisce questa fiducia tra tre relay gestiti da persone diverse, in modo che nessun singolo relay sappia contemporaneamente chi sei e dove stai andando. La scelta dipende dal soggetto da cui vuoi nasconderti.
Se vuoi proteggerti dalla rete a cui sei connesso, una VPN è lo strumento adatto. Se vuoi proteggerti dal sito web stesso o da chiunque possa obbligare una singola azienda a consegnare i propri dati, lo strumento adatto è Tor. Il resto di questa guida illustra in dettaglio queste due affermazioni.
Segui una richiesta attraverso entrambe le architetture
Prendiamo una richiesta ordinaria: il browser apre https://news.example.com. In entrambi i casi, TLS (Transport Layer Security) protegge il contenuto della pagina, quindi nessun intermediario può leggere l’articolo. L’aspetto rilevante sono i metadati: chi conosce il tuo indirizzo IP, chi conosce la destinazione e chi può associare queste due informazioni. Uno strumento per la privacy serve a separare questa coppia di informazioni. Una VPN trasferisce la coppia a un soggetto diverso. Tor la suddivide.
Cosa vede ogni soggetto quando usi una VPN
Il client cifra ogni pacchetto e lo invia a un endpoint. Da quell'endpoint in poi, il traffico torna a essere ordinario.
- Il tuo ISP (internet service provider) vede pacchetti cifrati tra la tua linea e un solo indirizzo del server VPN. Vede il volume e la tempistica. Non vede il nome host di destinazione, purché anche le query DNS (domain name system) passino attraverso il tunnel.
- Il gestore della VPN vede il tuo indirizzo IP reale da un lato e ogni indirizzo di destinazione dall'altro, con orari e dimensioni. Entrambe le metà della comunicazione arrivano sulla stessa macchina.
- La destinazione vede l'indirizzo di uscita della VPN, oltre a ogni dettaglio identificativo inviato dal browser.
Una VPN quindi non garantisce l'anonimato. Sposta il soggetto che osserva il traffico dal tuo ISP al provider VPN. Questo è un vantaggio concreto quando il problema è la rete locale o quando l'ISP filtra o rivende i dati che osserva. Non offre alcun vantaggio rispetto al sito che stai visitando, perché il traffico arriva comunque come un unico flusso proveniente da un'azienda che sa esattamente chi sei e conserva i tuoi dati di pagamento.
La dichiarazione "no logs" è l'intero prodotto, ed è l'unico aspetto che non puoi verificare dal tuo lato. Puoi verificare che il tunnel sia attivo. Puoi verificare che il DNS non presenti perdite. Non puoi verificare cosa il gestore scriva su disco. Questo è il compromesso che accetti: un'unica azienda, scelta da te, che conserva il quadro completo.
Controlla la perdita che annulla silenziosamente il tunnel:
resolvectl status
curl -s https://ifconfig.me; echoL'indirizzo stampato da ifconfig.me dovrebbe essere quello di uscita della VPN. I server DNS elencati per il collegamento che trasporta la route predefinita dovrebbero essere il resolver del tunnel. Se elencano ancora il router locale all'indirizzo 192.168.1.1, le risoluzioni dei nomi stanno uscendo dal collegamento locale in chiaro, perché la route verso quel router è on-link e più specifica della route predefinita del tunnel. Il tuo traffico è privato, ma l'elenco dei siti visitati non lo è. Query DNS che escono da un tunnel WireGuard illustra la correzione.
Cosa vede ciascuna parte quando usi Tor
Tor crea un circuito composto da tre relay scelti da un elenco firmato, il consensus, pubblicato da un numero ridotto di directory authority. Il client incapsula i dati in livelli, uno per ogni relay. Ogni relay rimuove un livello, apprende soltanto il prossimo hop e inoltra il resto. Questi livelli impediscono a chiunque lungo il percorso di conoscere entrambe le informazioni.
- Il tuo ISP vede traffico cifrato verso un relay guard. Gli indirizzi dei relay sono pubblici, quindi l'ISP può capire che usi Tor. Non può sapere cosa raggiungi.
- Il relay guard vede il tuo indirizzo IP reale. Non può vedere la destinazione, perché la parte del messaggio che identifica il sito è ancora cifrata per i relay successivi.
- Il relay intermedio vede un guard da un lato e un exit dall'altro. Non vede né te né la destinazione. Serve a impedire che guard ed exit comunichino direttamente.
- Il relay exit vede la destinazione e il traffico quando esce dalla rete. Vede l'indirizzo del relay intermedio, non il tuo. Con HTTPS apprende il nome host e i metadati della connessione, non la pagina.
- La destinazione vede l'indirizzo del relay exit, che compare negli elenchi pubblici degli exit, oltre a tutto ciò che il browser trasmette.
Per collegare te al sito servono il guard e l'exit nello stesso momento. Questo è il principio in una frase. È anche il motivo per cui il client mantiene lo stesso guard per mesi invece di sceglierne uno nuovo a ogni avvio: cambiare continuamente il relay di ingresso offrirebbe a un relay ostile ripetute occasioni di diventare il tuo guard.
I circuiti non sono permanenti. Le nuove connessioni passano a un circuito nuovo circa ogni dieci minuti, mentre uno stream già aperto resta sul circuito con cui è stato avviato. Un download lungo e una scheda aperta quindici minuti dopo escono di solito da relay exit diversi.
Come vengono creati i tre hop senza che alcun relay conosca gli altri
Il client non consegna l'elenco dei relay al guard. Prima negozia le chiavi con il guard, poi invia tramite il guard una richiesta per estendere il circuito al relay intermedio e infine invia tramite quell'hop un'altra richiesta per estenderlo fino all'exit. Ogni relay riceve informazioni soltanto sul vicino con cui deve comunicare, e ogni hop dispone di una propria chiave che gli altri hop non vedono. Per questo il relay intermedio non può dedurre il ruolo dell'exit esaminando il traffico, e un relay che registra tutto ciò che gestisce registra comunque soltanto un frammento.
Installalo e verifica il percorso:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipIl log dovrebbe arrivare a Bootstrapped 100% (done): Done. Il curl dovrebbe stampare {"IsTor":true,"IP":"..."} con un indirizzo che non riconosci: è il tuo exit attuale. Se IsTor è false, la richiesta non è passata attraverso il proxy. Il pacchetto Tor di Ubuntu può essere in ritardo rispetto alla release corrente; il Tor Project pubblica un proprio repository apt se devi seguire gli aggiornamenti upstream.
In quel comando c'è un'insidia. --socks5 fa sì che curl risolva autonomamente il nome host e invii poi l'indirizzo risultante tramite il proxy; il resolver normale apprende quindi ogni nome visitato. --socks5-hostname invia il nome a Tor e lascia che sia l'exit a risolverlo. Lo stesso tunnel produce una perdita di informazioni completamente diversa. Tor Browser e torsocks gestiscono correttamente questo aspetto. Gli strumenti configurati manualmente spesso non lo fanno.
Tor trasporta soltanto stream TCP. Non può trasportare UDP, quindi ping 1.1.1.1 non passa mai attraverso Tor e un protocollo VPN basato su UDP non può essere eseguito al suo interno. Qualsiasi programma che ignora la configurazione del proxy usa semplicemente il percorso normale con il tuo indirizzo normale, senza alcun avviso. Per questo Tor a livello di sistema viene configurato con un proxy trasparente su un host separato, non tramite una variabile d'ambiente.
Dove finisce realmente la fiducia
Una VPN concentra la fiducia. Un'unica azienda conosce la tua identità, i dati di fatturazione e l'intero profilo del traffico; la tua protezione dipende dalla sua promessa di non conservare i log. Finché questa promessa viene mantenuta, il modello è semplice, veloce e facile da valutare. Quando viene meno, a causa di un'ingiunzione giudiziaria, di una violazione o di una menzogna, il modello fallisce completamente e per tutto il traffico nello stesso momento.
Tor distribuisce la fiducia. Tre soggetti che in gran parte non si conoscono tra loro detengono ciascuno un frammento, e un singolo frammento ha un valore limitato. Il modello non richiede che qualcuno sia onesto. Richiede invece che un numero sufficiente di soggetti sia indipendente. Il prezzo da pagare è la velocità, l'uso esclusivo di TCP e una rete in cui alcuni relay sono certamente gestiti da persone che vorrebbero monitorarti. La risposta di Tor a un relay ostile è che un solo relay non è mai sufficiente.
Quando una VPN è lo strumento adatto
- Non ti fidi della rete locale: hotel, aeroporto, sala conferenze o router del proprietario dell'alloggio. Il gestore vede soltanto un tunnel crittografato.
- Vuoi raggiungere i tuoi computer oppure uscire da un indirizzo fisso che controlli tu.
- Ti servono velocità e UDP: videochiamate, giochi, trasferimenti di grandi dimensioni, backup.
- Vuoi un indirizzo stabile che i siti non sottopongano a verifiche aggiuntive. I nodi di uscita Tor sono bloccati o sottoposti a CAPTCHA in gran parte del web.
Questo è il caso d'uso per gestire una VPN personale su un VPS invece di acquistare un abbonamento, mentre un server WireGuard configurato autonomamente offre un tunnel la cui politica di logging è definita in un file di configurazione che controlli tu. Se vuoi lo stesso tunnel con la gestione delle chiavi tra dispositivi integrata, leggi il confronto tra WireGuard standard e Tailscale. Quando sei su una tailnet, raggiungere i tuoi servizi e pubblicarne uno su Internet aperto sono decisioni separate: serve mantiene un servizio privato nella tailnet, mentre funnel lo espone. Ognuna di queste soluzioni è eccellente per il compito descritto in questo elenco. Nessuna svolge il compito del prossimo elenco.
Quando Tor è lo strumento adatto
- Tra i tuoi avversari c’è il sito di destinazione o chiunque possa ottenere i dati da una singola azienda.
- Stai leggendo o pubblicando qualcosa che potrebbe danneggiarti se fosse ricondotto alla tua linea.
- Vuoi un onion service: traffico che non esce mai dalla rete, senza relay di uscita, e un server il cui indirizzo rimane nascosto.
- Puoi accettare pagine lente, CAPTCHA e il
403 Forbiddenoccasionale.
Se ti interessa il lato server del terzo punto, eseguire un onion service v3 su un VPS spiega come raggiungere un sito senza alcun relay di uscita nel percorso e quali perdite di informazioni ordinarie possono comunque ricondurre la macchina al suo indirizzo pubblico.
Usa Tor Browser, non il browser che usi ogni giorno indirizzato alla porta 9050. Il browser costituisce metà della protezione e la sezione successiva spiega il motivo.
Perché un VPS noleggiato è peggiore di una VPN commerciale per l’anonimato
Questo è il punto che spesso viene frainteso. Un VPS noleggiato è un contratto associato al tuo nome. L’indirizzo email usato per la registrazione, la carta, le fatture e i ticket di supporto sono tutti archiviati nel database di una stessa azienda, insieme a quell’indirizzo IP. Non è necessario violare alcun sistema per collegare l’indirizzo a te. Il collegamento è già registrato, conservato per i normali obblighi contabili e disponibile a chiunque possa rivolgere al provider una richiesta legalmente vincolante.
Il secondo problema è la condivisione dell’indirizzo. L’indirizzo di uscita di una VPN commerciale è condiviso contemporaneamente da molti clienti, quindi da solo non identifica una singola persona. L’indirizzo del tuo VPS è invece utilizzato soltanto da te. Ogni richiesta che lo lascia proviene da te, oggi e il mese prossimo, e l’indirizzo non cambia. Una destinazione può quindi creare un profilo delle tue attività nell’arco di mesi, senza usare cookie.
Nulla di tutto questo rende una VPN self-hosted una soluzione negativa. È molto efficace per cifrare il traffico su una rete che non controlli e per raggiungere i tuoi servizi da qualsiasi luogo. Semplicemente, non è uno strumento per l’anonimato, e usarla in questo modo è l’errore. Per una spiegazione semplice di ciò che il provider può e non può vedere direttamente sulla macchina, leggi quanto è realmente sicuro l’hosting VPS.
Cosa non risolvono né Tor né una VPN
- Fingerprinting del browser. User agent, dimensioni dello schermo, fuso orario, font installati, lingua e rendering del canvas si combinano in un valore spesso univoco, che continua a identificarti su ogni indirizzo IP utilizzato. Tor Browser contrasta questo problema facendo apparire i propri utenti identici tra loro e ridimensionando la finestra secondo incrementi fissi. Un browser normale dietro un proxy SOCKS mantiene il proprio fingerprint e i propri cookie.
- Accesso agli account. Nel momento in cui accedi a un account che conosce il tuo nome, il livello di rete non è più rilevante. Un accesso da casa e uno tramite Tor allo stesso account collegano le due sessioni.
- Tutto ciò che l'endpoint registra comunque: ciò che digiti, ciò che acquisti e ciò che cerchi.
- Correlazione end-to-end. Chi monitora contemporaneamente la tua linea e il nodo di uscita può confrontare la temporizzazione e il volume dei pacchetti, quindi associare le due estremità. Tor dichiara esplicitamente di non proteggere da un avversario in grado di vedere entrambi i lati.
È possibile usare Tor e una VPN insieme?
Tor su VPN significa che la VPN stabilisce prima la connessione e Tor viene eseguito al suo interno. Il provider Internet vede quindi soltanto la VPN, mentre il relay guard vede l'indirizzo della VPN invece del tuo. Hai però inserito davanti a un sistema progettato per evitare proprio questa situazione un'azienda che dispone del tuo nome e dei dati della tua carta. Questa configurazione ha senso in un solo caso: quando usare Tor sulla tua linea è rischioso e non hai alternative migliori.
La VPN su Tor, in cui il traffico esce dalla rete Tor e poi entra in un account VPN, è più difficile da configurare e in genere offre risultati peggiori. A quell'account è associato il tuo storico dei pagamenti, quindi hai collegato un'identità stabile a un traffico che fino a un momento prima era anonimo.
Se l'obiettivo è soltanto nascondere l'uso di Tor al provider Internet, la soluzione supportata è un bridge: un punto di ingresso che non fa parte del consenso pubblico, insieme a un pluggable transport come obfs4 o Snowflake, che rende il traffico difficile da classificare. Tor Browser include entrambi e non è necessario affidare il tuo nome a una terza azienda.
FAQ
Tor è soltanto una VPN gratuita?
No. Una VPN invia il traffico attraverso un server gestito da una sola azienda, che vede il tuo indirizzo reale e ogni destinazione. In questo modo sostituisce il tuo ISP con il provider che hai scelto. Tor invia il traffico attraverso tre relay gestiti da persone diverse: il guard vede te ma non il sito, mentre l’exit vede il sito ma non te. Tor usa inoltre soltanto TCP, è sensibilmente più lento e viene bloccato o sottoposto a controlli da molti siti web. Non è quindi un sostituto diretto di una VPN per l’uso quotidiano.
Il mio ISP può sapere che uso Tor?
Per impostazione predefinita, sì. Gli indirizzi dei relay sono pubblicati nel consenso pubblico, quindi il provider può vedere che ti connetti a un relay guard noto. Non può vedere quali siti raggiungi. Per nascondere il fatto stesso che usi Tor, Tor Browser offre bridge con un trasporto collegabile come obfs4 o Snowflake. Questi bridge si connettono attraverso un punto di ingresso che non compare nell’elenco pubblico. Anche una VPN utilizzata prima di Tor nasconde Tor al tuo ISP, ma comunica lo stesso fatto al gestore della VPN.
Se eseguo una VPN sul mio VPS, divento anonimo?
No. Il server è noleggiato a tuo nome e pagato con la tua carta, quindi i dati di fatturazione del provider collegano già quell’indirizzo a te. È sufficiente una richiesta al provider per acquisire quei dati. Inoltre, l’indirizzo viene utilizzato soltanto da te, quindi tutto ciò che lo lascia appartiene a una sola persona e resta associabile a te finché mantieni il server. Una VPN self-hosted è uno strumento efficace per la privacy contro la rete locale, ma offre un anonimato limitato contro chiunque possa ottenere informazioni dal provider.
Perché i siti web mi bloccano o mostrano CAPTCHA quando uso Tor?
Perché gli indirizzi dei relay exit sono pubblici e condivisi da moltissime persone. Gli abusi commessi da uno qualsiasi di questi utenti vengono quindi associati all’indirizzo che stai utilizzando. Le reti di distribuzione dei contenuti valutano negativamente questi indirizzi e rispondono con una verifica, un 403 Forbidden oppure un modulo di registrazione che rifiuta l’invio. Non puoi risolvere il problema intervenendo sul tuo sistema. Un nuovo circuito ti assegna un exit diverso, che talvolta ha una reputazione migliore.
Se uso una VPN, le mie query DNS possono comunque fuoriuscire dal tunnel?
Sì, ed è un problema comune. Con un tunnel completo e senza un resolver configurato per l’interfaccia del tunnel, il client continua a utilizzare il resolver appreso dalla rete locale. La route verso quel resolver è direttamente collegata alla rete locale, quindi ha la precedenza sulla route predefinita del tunnel. Le query escono quindi in chiaro, mentre tutto il resto del traffico è cifrato. Esegui resolvectl status e verifica che il server DNS indicato per il collegamento che trasporta la route predefinita sia il resolver del tunnel e non il router locale.