SSD Nodes Learn Hosting plans →
Gidsen Matt ConnorDoor Matt Connor

Tor over VPN of VPN over Tor: welke keuze klopt?

Tor over VPN of VPN over Tor: wie ziet wat bij elke volgorde, waarom je eigen VPS geen anonimiteit geeft, en wanneer je een bridge nodig hebt in plaats van een VPN-abonnement.

Wat betekenen Tor over VPN en VPN over Tor?

Tor over VPN betekent dat de VPN eerst komt en Tor daarna. Je verkeer gaat eerst door de VPN-tunnel en pas daarna het Tor-netwerk in, dus je internetprovider ziet een VPN-verbinding en de eerste Tor-relay ziet het IP-adres van de VPN-server in plaats van dat van je eigen lijn. VPN over Tor is de omgekeerde volgorde: je gaat eerst door Tor en zet daarna vanaf de exit-relay een VPN-verbinding op. Die tweede volgorde is zelden wat je wil, want de VPN-aanbieder ziet dan je account, je betaalgegevens en je verkeer, en je hebt daarmee een vaste identiteit aan één Tor-circuit gehangen.

Deze pagina is een keuze, geen installatiehandleiding. Wat Tor en een VPN allebei precies oplossen staat in het verschil tussen Tor en een VPN, en de opzet van elk onderdeel staat in de posts waarnaar hieronder wordt gelinkt.

Hoe een Tor-circuit eruitziet voordat je iets toevoegt

Volgens de documentatie van het Tor Project loopt een standaardcircuit via drie relays: een guard (de ingang), een middle en een exit. Elke relay kent alleen zijn directe buren. De guard kent jouw IP-adres maar niet je bestemming. De exit kent de bestemming maar niet jouw IP-adres. Het Tor Project documenteert ook dat je guard bewust lang dezelfde blijft, omdat steeds wisselende ingangen de kans vergroten dat je ooit een kwaadwillende ingang kiest.

Die verdeling is het hele punt van het ontwerp. Geen enkele partij in de keten heeft beide helften van het antwoord. Voeg je een VPN toe, dan verplaats je die eigenschap niet: je voegt een partij toe. De vraag is dus niet of het veiliger is, maar welke partij je erbij wil hebben en wat die partij van je weet.

Tor over VPN: wie ziet wat?

Je provider, of dat nu KPN, Ziggo, Odido of Delta is, ziet versleuteld verkeer naar één IP-adres en één poort: die van de VPN-server. Dat je Tor gebruikt, is voor die provider niet meer direct af te lezen, omdat jouw lijn niet langer met een relay uit de openbare Tor-lijst praat.

De VPN-aanbieder ziet precies wat je provider eerst zag, en meer. De lijst met Tor-relays is openbaar, want het consensus-document wordt door de directory-autoriteiten gepubliceerd. Een VPN-aanbieder kan daarom zonder moeite zien dat de verbindingen die uit jouw tunnel komen naar Tor-guards gaan. Die aanbieder weet ook wie je bent: een e-mailadres, een betaalmethode, een iDEAL-betaling of een creditcard.

Dat is de ruil. Je provider weet niet meer dat je Tor gebruikt, en de VPN-aanbieder weet het wel, inclusief je factuurgegevens. Het is dus geen extra laag bescherming, maar een verhuizing van vertrouwen. Voor sommige mensen klopt die verhuizing, bijvoorbeeld als het netwerk waarop ze zitten Tor blokkeert terwijl de VPN wel doorkomt. Voor de meeste mensen levert het niets op, en het Tor Project raadt de combinatie in zijn eigen documentatie af voor iedereen die niet precies kan benoemen welk probleem hij ermee oplost.

Er is ook een praktisch nadeel. Tor Browser gaat ervan uit dat het zelf de netwerklaag beheert. Een VPN-client die routes, DNS en soms IPv6 overschrijft, verandert die aanname. Een fout in die laag merk je niet, want er komt geen waarschuwing: de pagina laadt gewoon. Bouw je zelf een tunnel, controleer dan minstens je DNS, want anders blijft je machine vragen stellen aan de resolver van het lokale netwerk terwijl de rest van het verkeer door de tunnel gaat. Dat mechanisme, en hoe je het repareert, staat in DNS goed laten lopen over WireGuard.

VPN over Tor: waarom dit bijna nooit klopt

Bij VPN over Tor verbind je via Tor met een VPN-server, en gaat je verkeer vanaf die VPN het gewone internet op. De bestemming ziet het IP-adres van de VPN in plaats van dat van een Tor-exit. Dat lost precies één probleem op: diensten die verkeer van Tor-exits weigeren. In Nederland gebeurt dat vaak, van internetbankieren tot webwinkels met een antifraudefilter.

De prijs is hoog. Om bij de VPN in te loggen heb je een account nodig, en dat account is van jou. Je hebt daarmee een herkenbare identiteit aan het einde van je circuit gezet. Alles wat je in die sessie doet, hangt aan dezelfde VPN-sessie, dus de scheiding tussen je activiteiten die Tor voor je regelt, valt weg.

Technisch valt de opzet ook snel om. Tor vervoert TCP-streams, en UDP gaat er volgens de documentatie van het Tor Project niet door. WireGuard is UDP. WireGuard over Tor werkt dus niet zonder een extra tunnel eromheen die het UDP-verkeer in TCP verpakt. Zo'n stapel is fragiel, traag en moeilijk na te rekenen. Een opzet die je niet kunt controleren, geeft je geen privacy, alleen het gevoel ervan.

Gebruik deze volgorde daarom alleen als je doel letterlijk is dat één specifieke dienst Tor-exits weigert, en als je accepteert dat de VPN-aanbieder weet wie je bent.

Wat verbergt geen van beide volgordes?

  • Wat je zelf weggeeft. Log je in met je eigen account, dan is de anonimiteit voorbij, ongeacht de volgorde van de lagen.
  • Je browservingerafdruk. Tor Browser laat gebruikers zoveel mogelijk op elkaar lijken, een VPN doet daar niets aan. Het verschil tussen de gereedschappen staat in Tor Browser, Tails en Whonix naast elkaar.
  • Metadata in bestanden. Een PDF of foto die je uploadt, draagt vaak namen, tijden en soms locaties mee.
  • Correlatie door een partij die beide uiteinden ziet. Wie zowel je toegangslijn als de bestemming kan observeren, heeft geen sleutel nodig om timing en volume te vergelijken.
  • Wat er op je eigen machine gebeurt. Een tunnel beschermt het pad, niet het apparaat.

Je eigen VPS is een prima privénetwerk en een slecht anonimiteitsmiddel

Dit is het deel waar een hostingpartij eerlijk over hoort te zijn. Een eigen server met WireGuard erop is uitstekend als privénetwerk. Je bereikt je eigen diensten zonder ze op het publieke internet te zetten, je verkeer op openbare wifi is versleuteld, en je bepaalt zelf welke logs er bestaan. Hoe je dat opzet staat in een eigen WireGuard-VPN op je VPS.

Als anonimiteitsmiddel werkt diezelfde machine tegen je. Die server staat op jouw naam, is met jouw betaalgegevens betaald, en het IP-adres staat in de administratie van de hoster naast jouw account. Zet je Tor achter je eigen VPN, dan verplaats je de zichtbaarheid niet: je voegt een administratief spoor toe dat er zonder die server niet was.

Er is nog een reden, en die is aan de buitenkant zichtbaar. Een eigen VPN-server heeft geen menigte om in te verdwijnen. Bij een commerciële VPN komt jouw verkeer uit een IP-adres dat veel mensen delen. Bij jouw VPS is al het verkeer van dat adres van jou. Iedere waarnemer die twee sessies vanaf dat adres ziet, weet dat het dezelfde persoon is. Voor een privénetwerk is dat geen probleem, want dat is juist de bedoeling. Voor anonimiteit is het de kern van het probleem.

Hetzelfde geldt voor een mesh-VPN. Tailscale en Headscale zijn goed in apparaten aan elkaar knopen en niet in het verbergen van wie je bent. In wat een gehoste control plane wel en niet over je weet staat welke partij welke gegevens in handen heeft, en wie die partij liever helemaal weglaat, kan Headscale als eigen control plane draaien. Ook dan blijft de machine op jouw naam staan.

Tor op een VPS heeft wel zinnige toepassingen, alleen andere dan anonimiteit voor je browser. Je kunt uitgaand verkeer van een server door Tor sturen, bijvoorbeeld om een dienst te bereiken die alleen als onion service bestaat: verkeer van een VPS door Tor routeren. En je kunt de richting omdraaien en je beheertoegang achter een onion service zetten, zodat er geen SSH-poort meer aan het publieke internet hangt: SSH-beheer via een onion service.

Wil je verbergen dat je Tor gebruikt? Daar is een bridge voor

In Nederland is Tor gewone, legale software. Journalisten gebruiken het, onderzoekers gebruiken het, en mensen die niet willen dat hun provider een profiel van hun leesgedrag opbouwt gebruiken het ook. De bewaarplicht voor telecomgegevens is in 2015 door de rechtbank in Den Haag buiten werking gesteld, maar providers houden om hun eigen redenen nog steeds gegevens bij. Dat is genoeg reden om te willen dat je verkeer onleesbaar is.

Wil je dat je netwerk niet kan zien dat je Tor gebruikt, dan is een VPN-abonnement daar het verkeerde gereedschap voor. Een bridge is het juiste: een relay die niet in de openbare lijst staat, zodat een verbinding ernaartoe niet aan het IP-adres als Tor-gebruik te herkennen is. Een pluggable transport zoals obfs4 gaat een stap verder en maakt de vorm van het verkeer zelf onopvallend. Welke soorten er zijn en hoe je er een krijgt staat in bridges en pluggable transports.

Het verschil in mechanisme is belangrijk. Een VPN verbergt je Tor-gebruik voor je provider door het aan de VPN-aanbieder te vertellen, en die aanbieder kent je naam en je betaling. Een bridge verbergt het voor iedereen op het pad zonder dat je ergens een account aanmaakt. Zit je op een netwerk dat ook VPN-verkeer tegenhoudt, dan gaat het gesprek over welke transport er nog doorkomt: wat je kunt draaien als je VPN geblokkeerd wordt.

Hoe kies je?

  1. Wil je anoniem lezen of publiceren: gebruik Tor Browser zoals hij geleverd wordt, zonder VPN ervoor. Dat is de opstelling waarop het Tor Project test.
  2. Mag je netwerk niet zien dat je Tor gebruikt, of wordt Tor er geblokkeerd: Tor met een bridge, eventueel met obfs4.
  3. Wil je je eigen servers en diensten veilig bereiken: een eigen WireGuard-VPS. Tor hoort daar niet bij.
  4. Weigert één specifieke dienst Tor-exits en moet je er echt langs: VPN over Tor kan, met de wetenschap dat je identiteit bij die VPN-aanbieder bekend is.

De rode draad is simpel. De volgorde bepaalt wie wat ziet, niet hoeveel anonimiteit je hebt. Elke laag die je toevoegt, voegt ook een partij toe die iets van je weet. Kies de volgorde die past bij het probleem dat je echt hebt, en laat de laag weg die alleen vertrouwen verhuist.

FAQ

Is Tor over VPN veiliger dan alleen Tor?

Voor de meeste mensen niet. Je provider ziet geen Tor-gebruik meer, maar de VPN-aanbieder ziet het wel, en die kent ook je account en je betaalgegevens. De guard-relay wist al niet waar je naartoe ging, dus daar verandert een VPN niets aan. Het Tor Project raadt de combinatie in zijn documentatie af voor gebruikers die niet precies kunnen benoemen welk probleem ze ermee oplossen. Wil je alleen verbergen dat je Tor gebruikt, gebruik dan een bridge.

Mag ik Tor gebruiken in Nederland?

Ja. Tor is legale software en het gebruik ervan is niet verboden. Wat je ermee doet valt onder dezelfde wetten als wat je zonder Tor doet. Praktisch loop je er wel tegenaan dat diensten verkeer van Tor-exits weigeren. Internetbankieren en sommige webwinkels laten het niet door of vragen extra verificatie.

Kan ik WireGuard door Tor heen laten lopen?

Niet direct. Tor vervoert TCP-streams en volgens de documentatie van het Tor Project geen UDP, en WireGuard is UDP. Je hebt dus een extra tunnel nodig die het UDP-verkeer in TCP verpakt, en zo'n stapel is fragiel en traag. Als je doel het omzeilen van een Tor-blokkade is, is een bridge de eenvoudigere en beter geteste weg.

Helpt een eigen VPN-server op mijn VPS tegen volgen en profileren?

Tegen je provider en tegen het netwerk van een café helpt het: die zien alleen een tunnel naar één adres. Tegen websites en advertentienetwerken helpt het niet. Bovendien is het IP-adres van jouw VPS alleen van jou, dus twee sessies vanaf dat adres zijn herkenbaar als dezelfde persoon, terwijl een commercieel VPN-adres door veel mensen wordt gedeeld.

Wat zie ik als een VPN plus Tor verkeerd staat?

Meestal niets dramatisch, en dat is precies het risico. De pagina laadt, maar je DNS-vragen lopen buiten de tunnel om, of je IPv6-verkeer negeert de VPN-route. Controleer het daarom actief: kijk of Tor Browser zelf meldt dat je met het Tor-netwerk verbonden bent, en controleer welke resolver je machine gebruikt. Verandert die resolver zodra je de VPN-client start, dan beheert die client je netwerklaag en niet Tor Browser.