SSD Nodes Learn Hosting plans →
Gidsen Matt ConnorDoor Matt Connor · Bijgewerkt 2026-08-28

Tor of een VPN gebruiken: wat is het verschil?

Kies tussen Tor en een VPN op basis van uw privacybehoeften. Ontdek wie uw IP-adres ziet, waarom een VPS geen anonimiteit biedt en welk netwerkontwerp uw data echt beschermt.

Tor versus een VPN: wat heeft u daadwerkelijk nodig

Zowel Tor als een VPN sturen uw netwerkverkeer via machines die niet van u zijn, maar ze beantwoorden verschillende vragen. Een VPN (virtual private network) verplaatst uw vertrouwen van uw internetprovider naar één bedrijf; dit bedrijf ziet vervolgens uw werkelijke adres en elke bestemming die u bezoekt. Tor verspreidt dat vertrouwen over drie relays die door verschillende partijen worden beheerd, waardoor geen enkele relay zowel weet wie u bent als waar u naartoe gaat. Maak uw keuze op basis van de partij waarvoor u zich wilt verbergen.

Als die partij het netwerk is waarop u zich bevindt, is een VPN het juiste hulpmiddel. Als die partij de website zelf is, of iemand die de gegevens van één bedrijf kan vorderen, is Tor het juiste hulpmiddel. De rest van deze handleiding bevat de details achter deze twee zinnen.

Volg één verzoek door beide ontwerpen

Neem een alledaags verzoek: uw browser opent https://news.example.com. TLS (transport layer security) beschermt de inhoud van de pagina in beide gevallen, zodat niemand die zich tussen de partijen bevindt het artikel kan lezen. Het interessante deel is de metadata: wie komt uw IP-adres te weten, wie komt de bestemming te weten en wie kan die twee feiten aan elkaar koppelen? Een privacytool is een machine die dat paar uit elkaar trekt. Een VPN verplaatst het paar naar een andere houder. Tor splitst het.

Wat elke partij ziet wanneer u een VPN gebruikt

Uw client versleutelt elk pakket en verstuurt dit naar één eindpunt. Vanaf dat eindpunt is het weer regulier verkeer.

  • Uw ISP (internet service provider) ziet versleutelde pakketten tussen uw verbinding en één VPN-serveradres. De ISP ziet het volume en de timing. De ISP ziet niet de bestemmingshostnaam, zolang DNS (domain name system) queries ook door de tunnel gaan.
  • De VPN-aanbieder ziet uw echte IP-adres aan de ene kant en elk bestemmingsadres aan de andere kant, inclusief tijden en groottes. Beide helften van het paar komen op dezelfde machine samen.
  • De bestemming ziet het exit-adres van de VPN, plus elk identificerend detail dat uw browser meestuurt.

Een VPN creëert daarom geen anonimiteit. Het verplaatst de waarnemer, van uw ISP naar uw VPN-aanbieder. Dat is een reële winst wanneer het lokale netwerk het probleem is, of wanneer uw ISP verkeer filtert of doorverkoopt. Het is geen enkele winst tegenover de site die u bezoekt, omdat uw verkeer nog steeds aankomt als één stroom van één bedrijf dat precies weet wie u bent en uw betalingsgegevens bezit.

De "no logs"-claim is het volledige product, en het is het enige onderdeel dat u niet vanaf uw kant kunt controleren. U kunt verifiëren of de tunnel actief is. U kunt verifiëren of DNS niet lekt. U kunt niet verifiëren wat de beheerder naar schijf schrijft. Dat is de afweging die u accepteert: één bedrijf, door u gekozen, dat het volledige overzicht heeft.

Controleer het lek dat stilletjes de tunnel omzeilt:

resolvectl status
curl -s https://ifconfig.me; echo

Het adres dat door ifconfig.me wordt getoond, zou het VPN-exitadres moeten zijn. De DNS-servers die worden vermeld voor de verbinding die uw standaardroute draagt, zouden de resolver van de tunnel moeten zijn. Als ze nog steeds uw lokale router op 192.168.1.1 vermelden, verlaten uw naamopvragingen het netwerk via de lokale verbinding in leesbare tekst, omdat de route naar die router on-link is en specifieker dan de standaardroute van de tunnel. Uw verkeer is privé, maar uw lijst met bezochte sites niet. DNS-queries die ontsnappen aan een WireGuard-tunnel doorloopt de oplossing.

Wat elke partij ziet wanneer u Tor gebruikt

Tor bouwt een circuit van drie relays die worden gekozen uit een ondertekende lijst, de consensus, die door een kleine groep directory authorities wordt gepubliceerd. Uw client verpakt de data in lagen, één per relay. Elke relay verwijdert één laag, leert alleen de volgende hop kennen en geeft de rest door. Die lagen zijn de reden waarom niemand in het pad beide feiten in handen heeft.

  • Uw ISP ziet versleuteld verkeer naar één guard relay. Relay-adressen zijn openbaar, dus uw ISP kan zien dat u Tor gebruikt. De ISP kan niet zien welke bestemming u bereikt.
  • De guard relay ziet uw werkelijke IP-adres. Deze kan de bestemming niet zien, omdat het deel van het bericht dat de site benoemt nog steeds versleuteld is voor de daaropvolgende relays.
  • De middle relay ziet een guard aan de ene kant en een exit aan de andere kant. Deze ziet noch u, noch de bestemming. De relay bestaat zodat de guard en de exit nooit rechtstreeks met elkaar communiceren.
  • De exit relay ziet de bestemming en het verkeer zodra dit het netwerk verlaat. Deze ziet het adres van de middle relay, niet het uwe. Bij HTTPS leert de relay de hostnaam en de verbindingsmetadata, niet de pagina zelf.
  • De bestemming ziet het adres van de exit relay, dat op openbare exit-lijsten staat, plus alles wat uw browser doorgeeft.

Om u aan de site te koppelen, zijn de guard en de exit tegelijkertijd nodig. Dat is het ontwerp in één zin. Het is ook de reden waarom uw client maandenlang dezelfde guard behoudt in plaats van bij elke start een nieuwe te kiezen: het constant roteren van de ingang zou een kwaadwillende relay herhaalde kansen geven om uw guard te worden.

Circuits zijn niet permanent. Nieuwe verbindingen verplaatsen zich ongeveer elke tien minuten naar een nieuw circuit, terwijl een stream die al geopend is, op het circuit blijft waarop deze begon. Een lange download en een tabblad dat u vijftien minuten later opent, verlaten het netwerk meestal via verschillende exits.

Hoe de drie hops worden opgebouwd zonder dat een relay de andere leert kennen

De client geeft de lijst met relays niet aan de guard. Deze onderhandelt eerst over sleutels met de guard, stuurt vervolgens een verzoek via de guard om het circuit uit te breiden naar de middle relay, en stuurt daarna een volgend verzoek via die hop om uit te breiden naar de exit. Elke relay krijgt alleen informatie over de buur waarmee deze als volgende moet praten, en elke hop heeft zijn eigen sleutel die de andere hops nooit zien. Daarom kan de middle relay de rol van de exit niet door inspectie achterhalen, en daarom logt een relay die alles wat hij verwerkt logt, slechts één fragment.

Installeer het en controleer het pad:

sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Het logbestand zou Bootstrapped 100% (done): Done moeten bereiken. De curl zou {"IsTor":true,"IP":"..."} moeten afdrukken met een adres dat u niet herkent; dit is uw huidige exit. Als IsTor gelijk is aan false, is het verzoek nooit via de proxy gegaan. De Tor-versie in de Ubuntu-repositories kan achterlopen op de huidige release; het Tor Project publiceert een eigen apt-repository als u de upstream-versie wilt volgen.

Eén valkuil zit in dat commando. --socks5 zorgt ervoor dat curl de hostnaam zelf oplost en vervolgens het resulterende adres via de proxy verstuurt, waardoor uw normale resolver elke naam leert die u bezoekt. --socks5-hostname stuurt de naam naar Tor en laat de exit deze oplossen. Dezelfde tunnel, een totaal ander lek. Tor Browser en torsocks doen dit correct. Handmatig geconfigureerde tools doen dit vaak niet.

Tor transporteert alleen TCP-streams. Het kan geen UDP transporteren, dus ping 1.1.1.1 reist nooit via Tor, en een op UDP gebaseerd VPN-protocol kan er niet in draaien. Elk programma dat zijn proxy-instelling negeert, gebruikt simpelweg uw normale route met uw normale adres, en niets waarschuwt u. Daarom wordt systeembreed Tor uitgevoerd met een transparante proxy op een aparte machine in plaats van met een omgevingsvariabele.

Waar het vertrouwen daadwerkelijk ligt

Een VPN concentreert vertrouwen. Eén bedrijf beheert uw identiteit, uw facturatiegegevens en uw volledige verkeerspatroon; uw bescherming berust op de belofte dat zij geen logs bijhouden. Zolang die belofte standhoudt, is het ontwerp helder, snel en logisch. Wanneer dit mislukt, door een dagvaarding, een inbreuk of een leugen, faalt het volledig en voor al uw verkeer tegelijkertijd.

Tor verdeelt vertrouwen. Drie partijen die elkaar grotendeels niet kennen, bezitten elk een fragment, en een fragment alleen is weinig waard. Niemand hoeft eerlijk te zijn om het ontwerp te laten werken. Een voldoende aantal van hen moet onafhankelijk zijn. U betaalt daarvoor met snelheid, met uitsluitend TCP, en met een netwerk waarin sommige relays ongetwijfeld worden beheerd door mensen die u in de gaten willen houden. Het antwoord van Tor op een vijandige relay is dat één relay nooit voldoende is.

Wanneer een VPN de juiste keuze is

  • U vertrouwt het lokale netwerk niet: hotel, luchthaven, conferentiecentrum of de router van een verhuurder. De beheerder ziet enkel een versleutelde tunnel en niets meer.
  • U wilt uw eigen machines bereiken of verbinding maken vanaf een vast adres dat u zelf beheert.
  • U heeft snelheid en UDP nodig: voor videogesprekken, games, grote bestandsoverdrachten of back-ups.
  • U wilt een stabiel adres dat niet door websites wordt geblokkeerd. Tor-exitnodes worden op een groot deel van het web geblokkeerd of onderworpen aan CAPTCHA's.

Deze lijst vormt de basis voor het draaien van een eigen VPN op een VPS in plaats van een abonnement te kopen, en een zelf opgezette WireGuard-server biedt u een tunnel waarvan het logboekbeleid wordt bepaald door een configuratiebestand dat u zelf beheert. Als u dezelfde tunnel wilt combineren met sleutelbeheer tussen apparaten, is het verschil tussen standaard WireGuard en Tailscale de vergelijking die u moet lezen. Zodra u zich op een tailnet bevindt, zijn het bereiken van uw eigen services en het publiceren van een service naar het openbare internet afzonderlijke beslissingen; serve houdt een service privé binnen het tailnet, terwijl funnel deze openstelt. Elk van deze oplossingen is uitstekend in de taken uit deze lijst. Geen van hen voert de taken uit de volgende lijst uit.

Wanneer Tor de juiste tool is

  • Uw tegenstander omvat de doelsite of iedereen die gegevens kan opvragen bij één enkel bedrijf.
  • U leest of publiceert iets dat u zou schaden als het naar uw verbinding kon worden herleid.
  • U wilt een onion service: verkeer dat het netwerk nooit verlaat, zonder exit relay, en een server waarvan het adres verborgen blijft.
  • U kunt leven met trage pagina's, CAPTCHA's en de incidentele 403 Forbidden.

Als de serverkant van dat derde punt u interesseert, laat het draaien van een v3 onion service op een VPS zien hoe een site wordt bereikt zonder exit relay in het pad, en welke gebruikelijke lekken de machine nog steeds koppelen aan het publieke adres.

Gebruik Tor Browser, niet uw dagelijkse browser die naar poort 9050 wijst. De browser vormt de helft van de bescherming, en de sectie na de volgende legt uit waarom.

Waarom een gehuurde VPS minder geschikt is dan een commerciële VPN voor anonimiteit

Dit is een punt waar mensen zich vaak in vergissen. Een gehuurde VPS is een leaseovereenkomst die op uw naam staat. Het e-mailadres voor de aanmelding, de creditcardgegevens, de facturen en de supporttickets staan allemaal in de database van één bedrijf, gekoppeld aan dat specifieke IP-adres. Niemand hoeft in te breken om het adres aan u te koppelen. Het staat al geregistreerd, wordt bewaard voor reguliere boekhoudkundige doeleinden en is beschikbaar voor iedereen die de provider een vraag stelt met juridische autoriteit.

Het tweede probleem is de massa. Het exit-adres van een commerciële VPN wordt op hetzelfde moment door vele klanten gedeeld, waardoor dat adres alleen niet naar één persoon wijst. Uw VPS-adres is echter alleen van u. Elk verzoek dat vanaf dat adres vertrekt, is afkomstig van u, vandaag en volgende maand. Omdat het adres niet roteert, kan een bestemming zonder gebruik van cookies over maanden heen een profiel van u opbouwen.

Dit betekent niet dat een zelfgehoste VPN een slecht idee is. Het is zeer effectief voor het versleutelen van uw verkeer op een netwerk dat u niet beheert en om overal vandaan uw eigen services te bereiken. Het is simpelweg geen instrument voor anonimiteit, en het als zodanig gebruiken is een vergissing. Voor een helder overzicht van wat uw provider wel en niet kan zien op de machine zelf, leest u hoe veilig VPS-hosting werkelijk is.

Wat Tor noch een VPN oplost

  • Browser fingerprinting. Uw user agent, schermresolutie, tijdzone, geïnstalleerde lettertypes, taal en canvas-rendering vormen samen een waarde die vaak uniek is. Deze volgt u over elk IP-adres dat u gebruikt. Tor Browser gaat dit tegen door gebruikers identiek aan elkaar te laten lijken en het venster in vaste stappen te schalen. Uw normale browser achter een SOCKS-proxy behoudt zijn fingerprint en cookies.
  • Inloggen. Zodra u inlogt op een account dat uw naam kent, is de netwerklaag niet langer relevant. Eén keer inloggen vanaf huis en één keer via Tor op hetzelfde account koppelt beide sessies aan elkaar.
  • Alles wat het eindpunt sowieso registreert: wat u heeft getypt, wat u heeft gekocht en waar u naar heeft gezocht.
  • End-to-end correlatie. Iemand die zowel uw verbinding als het exit-punt in de gaten houdt, kan timing en pakketvolumes vergelijken en beide uiteinden aan elkaar koppelen. Tor stelt expliciet dat het niet beschermt tegen een tegenstander die beide kanten van de verbinding kan inzien.

Kunt u Tor en een VPN tegelijkertijd gebruiken?

Tor over VPN betekent dat de VPN eerst verbinding maakt en Tor daarbinnen draait. Uw ISP ziet dan alleen de VPN, en de guard relay ziet het adres van de VPN in plaats van het uwe. U heeft hiermee ook een bedrijf dat uw naam en creditcardgegevens bezit, geplaatst voor een systeem dat juist is ontworpen om dat te vermijden. Het is in één situatie de moeite waard: wanneer het gebruik van Tor op uw verbinding gevaarlijk is en u geen betere optie heeft.

VPN over Tor, waarbij verkeer het Tor-netwerk verlaat en vervolgens een VPN-account ingaat, is moeilijker in te stellen en meestal slechter. Dat account is gekoppeld aan uw betalingsgegevens, waardoor u een stabiele identiteit heeft gekoppeld aan verkeer dat een moment daarvoor nog anoniem was.

Als het doel enkel is om het gebruik van Tor te verbergen voor uw ISP, is het ondersteunde antwoord een bridge: een toegangspunt dat niet in de publieke consensus staat, gecombineerd met een pluggable transport zoals obfs4 of Snowflake dat het verkeer moeilijk classificeerbaar maakt. Tor Browser wordt geleverd met beide, en er is geen derde partij die uw naam nodig heeft.

FAQ

Is Tor gewoon een gratis VPN?

Nee. Een VPN stuurt uw verkeer via één server die door één bedrijf wordt beheerd; dit bedrijf ziet uw echte adres en elke bestemming, waardoor u uw ISP inruilt voor een provider naar keuze. Tor stuurt verkeer via drie relays die door verschillende personen worden beheerd, waarbij de guard-relay u ziet maar niet de website, en de exit-relay de website ziet maar niet u. Tor ondersteunt bovendien alleen TCP, is merkbaar trager en wordt door veel websites geblokkeerd of uitgedaagd, waardoor het geen directe vervanging is voor het dagelijks gebruik van een VPN.

Kan mijn ISP zien dat ik Tor gebruik?

Standaard wel. Relay-adressen worden gepubliceerd in de openbare consensus, dus uw provider kan zien dat u verbinding maakt met een bekende guard-relay. De provider kan echter niet zien welke websites u bezoekt. Om het gebruik zelf te verbergen, biedt Tor Browser bridges aan met een pluggable transport zoals obfs4 of Snowflake, die verbinding maken via een toegangspunt dat niet op de openbare lijst staat. Een VPN vóór Tor verbergt het gebruik ook voor uw ISP, maar legt datzelfde feit in plaats daarvan bij de VPN-aanbieder neer.

Maakt het draaien van een VPN op mijn eigen VPS mij anoniem?

Nee. De server wordt op uw naam gehuurd met uw betaalkaart, dus de facturatiegegevens van de provider koppelen dat adres al aan u. Een verzoek aan de provider is voldoende om deze gegevens in te zien. Het adres wordt bovendien alleen door u gebruikt, dus alles wat vanaf dat adres vertrekt, is herleidbaar naar één persoon en blijft koppelbaar zolang u de server behoudt. Een zelfgehoste VPN is een krachtig hulpmiddel voor privacy tegenover het lokale netwerk, maar een zwak hulpmiddel voor anonimiteit tegenover iedereen die uw provider kan ondervragen.

Waarom blokkeren websites mij of tonen ze CAPTCHA's wanneer ik Tor gebruik?

Omdat exit-relay-adressen openbaar zijn en door zeer veel mensen worden gedeeld, wordt misbruik door een van die gebruikers gekoppeld aan het adres dat u op dat moment gebruikt. Content Delivery Networks geven deze adressen een lage reputatie en reageren met een uitdaging, een 403 Forbidden, of een aanmeldformulier dat niet kan worden verzonden. Niets aan uw kant kan dit verhelpen. Een nieuw circuit geeft u een andere exit-relay, die soms een betere reputatie heeft.

Als ik een VPN gebruik, lek ik dan nog steeds mijn DNS-query's?

Dat kan, en het komt vaak voor. Bij een volledige tunnel zonder ingestelde resolver voor de tunnelinterface, behoudt uw client de resolver die deze van het lokale netwerk heeft geleerd. De route naar die resolver is on-link en heeft daardoor voorrang op de standaardroute van de tunnel. Uw query's verlaten het netwerk dan in platte tekst, terwijl al het overige verkeer versleuteld is. Voer resolvectl status uit en bevestig dat de DNS-server die wordt vermeld voor de verbinding die uw standaardroute draagt, de resolver van de tunnel is en niet uw lokale router.