SSD Nodes Learn Hosting plans →
Przewodniki Matt ConnorAutor: Matt Connor · Zaktualizowano 2026-08-28

Tor czy VPN: co wybrać dla zachowania prywatności?

Porównanie mechanizmów działania sieci Tor oraz VPN. Dowiedz się, kto widzi Twój adres IP w obu przypadkach i dlaczego wynajęty VPS nie zapewnia anonimowości w sieci.

Tor a VPN: czego faktycznie potrzebujesz

Zarówno Tor, jak i VPN przesyłają ruch przez maszyny niebędące własnością użytkownika, jednak odpowiadają na inne potrzeby. VPN (virtual private network) przenosi zaufanie z dostawcy internetu na jedną firmę, która widzi rzeczywisty adres użytkownika oraz wszystkie odwiedzane witryny. Tor rozprasza to zaufanie pomiędzy trzy przekaźniki obsługiwane przez różne podmioty, dzięki czemu żaden z nich nie zna jednocześnie tożsamości użytkownika oraz celu jego połączenia. Wybór narzędzia zależy od tego, przed kim ukrywana jest aktywność.

Jeśli podmiotem tym jest sieć, z której korzystasz, właściwym narzędziem jest VPN. Jeśli natomiast jest to sama witryna lub ktokolwiek, kto może wymusić udostępnienie danych od jednej firmy, właściwym narzędziem jest Tor. Pozostała część tego przewodnika zawiera szczegółowe wyjaśnienie tych dwóch stwierdzeń.

Analiza pojedynczego żądania w obu architekturach

Rozważmy typowe żądanie: przeglądarka otwiera https://news.example.com. Protokół TLS (transport layer security) chroni zawartość strony w obu przypadkach, więc nikt niepowołany nie odczyta treści artykułu. Istotne są metadane: kto poznaje adres IP użytkownika, kto zna cel połączenia oraz kto jest w stanie powiązać te dwa fakty. Narzędzie zapewniające prywatność służy do rozdzielenia tej pary informacji. VPN przenosi tę parę do innego podmiotu. Tor dokonuje ich rozdzielenia.

Co widzą poszczególne strony podczas korzystania z VPN

Klient szyfruje każdy pakiet i wysyła go do jednego punktu końcowego. Od tego momentu ruch staje się ponownie zwykłym ruchem sieciowym.

  • Twój dostawca usług internetowych (ISP) widzi zaszyfrowane pakiety przesyłane między Twoim łączem a adresem serwera VPN. Widzi wolumen danych oraz czas ich przesyłania. Nie widzi nazwy hosta docelowego, o ile zapytania DNS (domain name system) również przechodzą przez tunel.
  • Operator VPN widzi Twój rzeczywisty adres IP z jednej strony oraz wszystkie adresy docelowe z drugiej, wraz z czasem i rozmiarem przesyłanych danych. Obie części tej pary trafiają na tę samą maszynę.
  • Serwis docelowy widzi adres wyjściowy VPN oraz wszystkie szczegóły identyfikacyjne wysyłane przez Twoją przeglądarkę.

VPN nie zapewnia zatem anonimowości. Przenosi jedynie obserwatora z Twojego ISP na dostawcę VPN. Jest to realna korzyść, gdy problemem jest sieć lokalna lub gdy ISP filtruje bądź odsprzedaje dane o Twoim ruchu. Nie daje to żadnej przewagi w relacji z odwiedzaną stroną, ponieważ ruch nadal dociera jako jeden strumień od firmy, która dokładnie wie, kim jesteś i posiada Twoje dane płatnicze.

Deklaracja "no logs" stanowi istotę produktu i jest jedynym elementem, którego nie możesz zweryfikować ze swojej strony. Możesz sprawdzić, czy tunel jest aktywny. Możesz sprawdzić, czy DNS nie wycieka. Nie możesz jednak sprawdzić, co operator zapisuje na dysku. Jest to kompromis, na który się zgadzasz: jedna firma, wybrana przez Ciebie, posiada pełny obraz Twojej aktywności.

Sprawdź wyciek, który po cichu niweluje działanie tunelu:

resolvectl status
curl -s https://ifconfig.me; echo

Adres wyświetlony przez ifconfig.me powinien być adresem wyjściowym VPN. Serwery DNS wymienione dla łącza obsługującego domyślną trasę powinny być resolverami tunelu. Jeśli nadal widnieje tam Twój lokalny router pod adresem 192.168.1.1, zapytania o nazwy są wysyłane przez łącze lokalne otwartym tekstem, ponieważ trasa do tego routera jest bezpośrednia i bardziej szczegółowa niż domyślna trasa tunelu. Twój ruch jest prywatny, ale lista odwiedzanych stron nie. Zapytania DNS wydostające się poza tunel WireGuard zawiera opis rozwiązania tego problemu.

Co widzą poszczególne strony podczas korzystania z Tor

Tor buduje obwód składający się z trzech przekaźników wybranych z podpisanej listy, zwanej konsensusem, publikowanej przez niewielką grupę organów katalogowych (directory authorities). Klient pakuje dane w warstwy, po jednej na każdy przekaźnik. Każdy przekaźnik usuwa jedną warstwę, poznaje tylko kolejny przeskok i przekazuje resztę dalej. Te warstwy sprawiają, że nikt na ścieżce nie posiada obu informacji jednocześnie.

  • Twój dostawca usług internetowych (ISP) widzi zaszyfrowany ruch do jednego przekaźnika wejściowego (guard relay). Adresy przekaźników są publiczne, więc ISP wie, że korzystasz z Tor. Nie wie jednak, z jakimi zasobami się łączysz.
  • Przekaźnik wejściowy widzi Twój rzeczywisty adres IP. Nie widzi miejsca docelowego, ponieważ część wiadomości zawierająca nazwę witryny jest nadal zaszyfrowana dla kolejnych przekaźników.
  • Przekaźnik środkowy widzi przekaźnik wejściowy z jednej strony i wyjściowy z drugiej. Nie widzi ani Ciebie, ani miejsca docelowego. Istnieje po to, aby przekaźnik wejściowy i wyjściowy nigdy nie komunikowały się bezpośrednio.
  • Przekaźnik wyjściowy (exit relay) widzi miejsce docelowe oraz ruch opuszczający sieć. Widzi adres przekaźnika środkowego, a nie Twój. W przypadku HTTPS poznaje nazwę hosta i metadane połączenia, ale nie treść strony.
  • Miejsce docelowe widzi adres przekaźnika wyjściowego, który znajduje się na publicznych listach wyjść, oraz wszelkie dane przekazane przez przeglądarkę.

Powiązanie użytkownika z witryną wymaga jednoczesnej kontroli przekaźnika wejściowego i wyjściowego. To cała koncepcja w jednym zdaniu. Jest to również powód, dla którego klient zachowuje ten sam przekaźnik wejściowy przez miesiące, zamiast wybierać nowy przy każdym uruchomieniu: ciągła rotacja punktów wejścia dawałaby wrogiemu przekaźnikowi wielokrotne szanse na stanie się Twoim przekaźnikiem wejściowym.

Obwody nie są trwałe. Nowe połączenia przenoszone są do świeżego obwodu mniej więcej co dziesięć minut, podczas gdy strumień, który jest już otwarty, pozostaje w obwodzie, w którym został zainicjowany. Długie pobieranie pliku i karta otwarta piętnaście minut później zazwyczaj korzystają z różnych wyjść.

W jaki sposób budowane są trzy przeskoki bez wiedzy przekaźników o pozostałych

Klient nie przekazuje listy przekaźników do przekaźnika wejściowego. Najpierw negocjuje klucze z przekaźnikiem wejściowym, następnie wysyła żądanie przez niego, prosząc o rozszerzenie obwodu do przekaźnika środkowego, a potem wysyła kolejne żądanie przez ten przeskok, aby rozszerzyć go do wyjścia. Każdy przekaźnik otrzymuje informacje tylko o sąsiedzie, z którym musi się komunikować, a każdy przeskok posiada własny klucz, którego inne przeskoki nigdy nie widzą. Dlatego przekaźnik środkowy nie może poznać roli wyjścia poprzez inspekcję i dlatego przekaźnik, który loguje wszystko, co obsługuje, zapisuje tylko jeden fragment.

Zainstaluj oprogramowanie i sprawdź ścieżkę:

sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Dziennik powinien dotrzeć do Bootstrapped 100% (done): Done. Polecenie curl powinno wyświetlić {"IsTor":true,"IP":"..."} z adresem, którego nie rozpoznajesz – jest to Twój bieżący punkt wyjścia. Jeśli IsTor to false, żądanie nigdy nie przeszło przez proxy. Pakietowa wersja Tor w Ubuntu może być opóźniona względem bieżącego wydania; Tor Project publikuje własne repozytorium apt, jeśli musisz śledzić wersje upstream.

W tym poleceniu kryje się jedna pułapka. --socks5 sprawia, że curl samodzielnie rozwiązuje nazwę hosta, a następnie wysyła wynikowy adres przez proxy, więc Twój standardowy resolver poznaje każdą odwiedzaną nazwę. --socks5-hostname wysyła nazwę do Tor i pozwala wyjściu na jej rozwiązanie. Ten sam tunel, zupełnie inny wyciek. Tor Browser i torsocks robią to poprawnie. Ręcznie konfigurowane narzędzia często tego nie robią.

Tor obsługuje tylko strumienie TCP. Nie może przenosić UDP, więc ping 1.1.1.1 nigdy nie przechodzi przez tę sieć, a protokół VPN oparty na UDP nie może w niej działać. Każdy program, który ignoruje ustawienia proxy, po prostu korzysta z Twojej normalnej trasy z Twoim normalnym adresem, a system nie wyświetla żadnego ostrzeżenia. Dlatego Tor w skali całego systemu realizuje się za pomocą przezroczystego proxy na oddzielnej maszynie, a nie za pomocą zmiennej środowiskowej.

Gdzie faktycznie spoczywa zaufanie

VPN koncentruje zaufanie. Jedna firma posiada dane o tożsamości, historię rozliczeń oraz pełny wzorzec ruchu użytkownika, a jego ochrona opiera się na obietnicy nieprzechowywania logów. Dopóki ta obietnica jest dotrzymywana, projekt jest przejrzysty, szybki i łatwy do analizy. Gdy zawodzi – na skutek wezwania sądowego, naruszenia bezpieczeństwa lub kłamstwa – zawodzi całkowicie i dotyczy całego ruchu jednocześnie.

Tor rozprasza zaufanie. Trzy strony, które zazwyczaj się nie znają, posiadają po jednym fragmencie danych, a sam fragment ma niewielką wartość. Aby projekt działał, nikt nie musi być uczciwy. Wystarczy, że strony te są od siebie niezależne. Ceną za to jest szybkość, ograniczenie wyłącznie do protokołu TCP oraz sieć, w której niektóre przekaźniki są z pewnością obsługiwane przez podmioty chcące monitorować użytkownika. Odpowiedzią sieci Tor na wrogi przekaźnik jest fakt, że jeden przekaźnik nigdy nie wystarczy do pełnego wglądu.

Kiedy VPN jest właściwym narzędziem

  • Nie ufasz sieci lokalnej: hotelowi, lotnisku, sali konferencyjnej czy routerowi właściciela mieszkania. Operator widzi jedynie zaszyfrowany tunel i nic więcej.
  • Chcesz uzyskać dostęp do własnych maszyn lub łączyć się z Internetem ze stałego adresu, który kontrolujesz.
  • Potrzebujesz szybkości i protokołu UDP: wideorozmowy, gry, duże transfery, kopie zapasowe.
  • Chcesz mieć stabilny adres, który nie wywołuje blokad w serwisach. Węzły wyjściowe Tor są blokowane lub wymagają rozwiązywania CAPTCHA w znacznej części sieci.

Powyższa lista stanowi argument za uruchomieniem własnego VPN na VPS zamiast kupowania subskrypcji, a samodzielnie skonfigurowany serwer WireGuard zapewnia tunel, którego polityka logowania jest określona w pliku konfiguracyjnym, który posiadasz. Jeśli potrzebujesz takiego samego tunelu z dodatkowym zarządzaniem kluczami między urządzeniami, warto przeczytać porównanie różnic między czystym WireGuard a Tailscale. Gdy już jesteś w sieci tailnet, dostęp do własnych usług oraz udostępnienie jednej z nich w otwartym Internecie to odrębne decyzje, a serve utrzymuje usługę prywatną wewnątrz tailnet, podczas gdy funnel wystawia ją na zewnątrz. Każde z tych rozwiązań doskonale sprawdza się w zadaniach z tej listy. Żadne z nich nie realizuje zadań wymienionych w kolejnej sekcji.

Kiedy Tor jest właściwym narzędziem

  • Przeciwnik obejmuje witrynę docelową lub kogokolwiek, kto może zażądać danych od pojedynczej firmy.
  • Czytasz lub publikujesz treści, których powiązanie z Twoim łączem byłoby dla Ciebie szkodliwe.
  • Potrzebujesz usługi onion: ruchu, który nigdy nie opuszcza sieci, bez udziału exit relay oraz z serwerem, którego adres pozostaje ukryty.
  • Akceptujesz wolne ładowanie stron, CAPTCHA oraz sporadyczne 403 Forbidden.

Jeśli interesuje Cię strona serwerowa trzeciego punktu, uruchamianie usługi onion v3 na VPS pokazuje, w jaki sposób uzyskuje się dostęp do witryny bez exit relay na ścieżce oraz które typowe wycieki danych nadal wiążą maszynę z jej publicznym adresem.

Używaj Tor Browser, a nie codziennej przeglądarki skierowanej na port 9050. Przeglądarka stanowi połowę ochrony, a sekcja za dwie części wyjaśnia dlaczego.

Dlaczego wynajęty VPS jest gorszy od komercyjnego VPN pod kątem anonimowości

To zagadnienie, które jest często błędnie rozumiane. Wynajęty VPS to usługa przypisana bezpośrednio do użytkownika. Adres e-mail użyty do rejestracji, dane karty płatniczej, faktury oraz zgłoszenia do wsparcia technicznego znajdują się w bazie danych dostawcy, powiązane z konkretnym adresem IP. Nikt nie musi włamywać się do systemu, aby powiązać ten adres z konkretną osobą. Dane te są przechowywane ze względów księgowych i dostępne dla każdego podmiotu, który wystąpi do dostawcy z prawnie wiążącym żądaniem.

Drugim problemem jest brak współdzielenia zasobów. Adres wyjściowy komercyjnego VPN jest współdzielony przez wielu klientów w tym samym czasie, więc sam adres nie wskazuje na jedną osobę. Adres Twojego VPS-a należy wyłącznie do Ciebie. Każde żądanie wychodzące z tego serwera pochodzi od Ciebie, zarówno dzisiaj, jak i w przyszłym miesiącu. Adres ten nie zmienia się, co pozwala serwisom docelowym na budowanie profilu użytkownika przez wiele miesięcy, nawet bez użycia plików cookie.

Nic z powyższych nie czyni samodzielnie hostowanego VPN-a rozwiązaniem bezużytecznym. Jest on bardzo skuteczny w szyfrowaniu ruchu w sieciach, nad którymi nie masz kontroli, oraz w uzyskiwaniu dostępu do własnych usług z dowolnego miejsca. Nie jest to jednak narzędzie zapewniające anonimowość, a traktowanie go w ten sposób jest błędem. Aby uzyskać jasny opis tego, co dostawca może, a czego nie może zobaczyć na samej maszynie, przeczytaj jak bezpieczny jest w rzeczywistości hosting VPS.

Czego nie naprawia ani Tor, ani VPN

  • Odcisk palca przeglądarki (browser fingerprinting). User agent, rozdzielczość ekranu, strefa czasowa, zainstalowane czcionki, język oraz sposób renderowania canvas tworzą wartość, która często jest unikalna i śledzi użytkownika niezależnie od używanego adresu IP. Tor Browser przeciwdziała temu, sprawiając, że wszyscy użytkownicy wyglądają identycznie i zmieniając rozmiar okna w ustalonych krokach. Standardowa przeglądarka korzystająca z proxy SOCKS zachowuje swój odcisk palca oraz pliki cookie.
  • Logowanie. W momencie zalogowania się na konto, które przypisane jest do tożsamości użytkownika, warstwa sieciowa przestaje mieć znaczenie. Jedno logowanie z domu i jedno przez Tor na to samo konto łączy obie sesje.
  • Wszystko, co punkt końcowy rejestruje niezależnie od połączenia: wpisywane dane, historia zakupów, historia wyszukiwania.
  • Korelacja typu end-to-end. Podmiot monitorujący jednocześnie łącze użytkownika oraz węzeł wyjściowy może dopasować czas oraz wolumen pakietów, łącząc oba końce połączenia. Tor otwarcie informuje, że nie zapewnia ochrony przed przeciwnikiem zdolnym do obserwacji obu stron komunikacji.

Czy można używać Tor i VPN jednocześnie?

Konfiguracja Tor over VPN oznacza, że najpierw nawiązywane jest połączenie VPN, a wewnątrz niego uruchamiany jest Tor. Dostawca usług internetowych (ISP) widzi wówczas tylko ruch VPN, a węzeł wejściowy (guard relay) widzi adres IP serwera VPN zamiast adresu użytkownika. W ten sposób użytkownik umieszcza firmę, która dysponuje jego danymi osobowymi i informacjami o karcie płatniczej, przed systemem zaprojektowanym właśnie w celu uniknięcia takiej identyfikacji. Rozwiązanie to jest zasadne tylko w jednej sytuacji: gdy samo korzystanie z sieci Tor jest niebezpieczne w danej sieci, a użytkownik nie ma lepszej alternatywy.

Konfiguracja VPN over Tor, w której ruch opuszcza sieć Tor i trafia do tunelu VPN, jest trudniejsza w implementacji i zazwyczaj mniej korzystna. Konto VPN jest powiązane z historią płatności, co oznacza przypisanie trwałej tożsamości do ruchu, który chwilę wcześniej był anonimowy.

Jeśli celem jest jedynie ukrycie faktu korzystania z sieci Tor przed dostawcą usług internetowych, zalecanym rozwiązaniem jest użycie mostka (bridge). Jest to punkt wejściowy nieujęty w publicznym spisie węzłów, połączony z mechanizmem pluggable transport, takim jak obfs4 lub Snowflake, który utrudnia klasyfikację ruchu. Tor Browser zawiera oba te rozwiązania, a korzystanie z nich nie wymaga udostępniania danych osobowych żadnej zewnętrznej firmie.

FAQ

Czy Tor to po prostu darmowy VPN?

Nie. VPN przesyła ruch przez jeden serwer zarządzany przez jedną firmę, która widzi Twój prawdziwy adres IP oraz wszystkie miejsca docelowe; w ten sposób dostawca usług internetowych (ISP) zostaje zastąpiony przez wybranego dostawcę VPN. Tor przesyła dane przez trzy przekaźniki zarządzane przez różne osoby, gdzie węzeł wejściowy (guard) widzi użytkownika, ale nie zna celu, a węzeł wyjściowy (exit) zna cel, ale nie widzi użytkownika. Tor obsługuje wyłącznie protokół TCP, działa zauważalnie wolniej i jest blokowany lub ograniczany przez wiele serwisów, dlatego nie stanowi bezpośredniego zamiennika dla codziennych zastosowań VPN.

Czy mój dostawca internetu widzi, że korzystam z sieci Tor?

Domyślnie tak. Adresy przekaźników są publikowane w publicznym konsensusie, więc dostawca widzi połączenie z rozpoznanym węzłem wejściowym. Nie widzi jednak, jakie strony odwiedzasz. Aby ukryć sam fakt korzystania z sieci, Tor Browser oferuje mostki z transportem wtykowym, takim jak obfs4 lub Snowflake, które łączą się przez punkt wejściowy nieznajdujący się na publicznej liście. Użycie VPN przed uruchomieniem sieci Tor również ukrywa ten fakt przed dostawcą internetu, przekazując tę informację operatorowi VPN.

Czy uruchomienie własnego VPN na VPS zapewnia anonimowość?

Nie. Serwer jest wynajmowany na Twoje nazwisko przy użyciu Twojej karty płatniczej, więc dane rozliczeniowe dostawcy już łączą ten adres z Twoją osobą, a wniosek do dostawcy wystarczy, aby je uzyskać. Z adresu korzystasz tylko Ty, więc cały ruch wychodzący przypisany jest do jednej osoby i pozostaje powiązany z Twoim kontem tak długo, jak opłacasz serwer. Własny serwer VPN to skuteczne narzędzie ochrony prywatności w sieci lokalnej, ale słabe narzędzie anonimizacji wobec każdego, kto może wystąpić z zapytaniem do Twojego dostawcy.

Dlaczego strony blokują mnie lub wyświetlają CAPTCHA, gdy używam sieci Tor?

Ponieważ adresy węzłów wyjściowych są publiczne i współdzielone przez bardzo dużą liczbę osób, nadużycia pochodzące od któregokolwiek z użytkowników obciążają adres, z którego aktualnie korzystasz. Sieci dostarczania treści (CDN) oceniają te adresy nisko i odpowiadają wyzwaniem, takim jak 403 Forbidden, lub formularzem rejestracji, który odrzuca zgłoszenia. Żadne działanie po Twojej stronie tego nie zmieni. Nowy obwód (circuit) przydzieli Ci inny węzeł wyjściowy, który czasami posiada lepszą reputację.

Czy korzystając z VPN, nadal ujawniam zapytania DNS?

Jest to możliwe i zdarza się często. Przy pełnym tunelu bez skonfigurowanego resolvera dla interfejsu tunelowego, klient zachowuje resolver pobrany z sieci lokalnej, a trasa do tego resolvera jest lokalna, więc ma wyższy priorytet niż domyślna trasa tunelu. Zapytania wychodzą wtedy otwartym tekstem, podczas gdy reszta ruchu jest szyfrowana. Uruchom resolvectl status i sprawdź, czy serwer DNS wymieniony dla łącza obsługującego domyślną trasę jest resolverem tunelu, a nie Twoim lokalnym routerem.