Tor ou VPN: qual você realmente precisa?
Entenda quem vê seu IP e destino em cada salto, por que Tor e VPN protegem contra ameaças diferentes e por que um VPS no seu nome não garante anonimato.
Tor ou VPN: qual deles você realmente precisa
Tor e uma VPN encaminham seu tráfego por máquinas que não pertencem a você, mas respondem a perguntas diferentes. Uma VPN (rede privada virtual) transfere a confiança do seu provedor de internet para uma empresa, que passa a ver seu endereço real e todos os destinos que você acessa. O Tor distribui essa confiança por três relays operados por pessoas diferentes, de modo que nenhum relay individual saiba simultaneamente quem você é e para onde está indo. Faça a escolha identificando de quem você quer ocultar a sua atividade.
Se essa parte for a rede à qual você está conectado, uma VPN é a ferramenta adequada. Se for o próprio site, ou qualquer pessoa que possa obter os registros de uma única empresa, a ferramenta adequada é o Tor. O restante deste guia detalha essas duas afirmações.
Siga um pedido nos dois modelos
Considere um pedido comum: o seu navegador abre https://news.example.com. O TLS (segurança da camada de transporte) protege o conteúdo da página em ambos os casos, portanto ninguém no caminho consegue ler o artigo. A parte relevante são os metadados: quem fica a saber o seu endereço IP, quem fica a saber o destino e quem consegue associar esses dois factos. Uma ferramenta de privacidade serve para separar esse par. Uma VPN transfere o par para outro interveniente. O Tor divide-o.
O que cada parte vê quando utiliza uma VPN
O cliente encripta cada pacote e envia-o para um único endpoint. A partir desse endpoint, o tráfego volta a ser normal.
- O ISP (internet service provider) vê pacotes encriptados entre a sua ligação e o endereço de um servidor VPN. Vê o volume e os tempos. Não vê o hostname de destino, desde que as consultas DNS (domain name system) também passem pelo túnel.
- O operador da VPN vê o seu endereço IP real de um lado e todos os endereços de destino do outro, com os respetivos tempos e tamanhos. As duas metades da ligação terminam na mesma máquina.
- O destino vê o endereço de saída da VPN, além de todos os detalhes de identificação enviados pelo navegador.
Por isso, uma VPN não cria anonimato. Transfere o observador do seu ISP para o fornecedor de VPN. Isto é uma vantagem real quando o problema está na rede local, ou quando o ISP filtra ou revende o que observa. Não oferece qualquer vantagem contra o site que visita, porque o seu tráfego continua a chegar como um único fluxo proveniente de uma empresa que sabe exatamente quem é e guarda o seu registo de pagamentos.
A afirmação de “sem logs” é o produto completo, e é a única parte que não pode verificar do seu lado. Pode confirmar que o túnel está ativo. Pode confirmar que o DNS não está a vazar. Não pode confirmar o que o operador grava no disco. Essa é a troca que aceita: uma empresa, escolhida por si, com a visão completa.
Verifique o vazamento que desfaz silenciosamente o túnel:
resolvectl status
curl -s https://ifconfig.me; echoO endereço apresentado por ifconfig.me deve ser o endereço de saída da VPN. Os servidores DNS apresentados para a ligação que transporta a rota predefinida devem ser o resolver do túnel. Se ainda apresentarem o seu router local em 192.168.1.1, as consultas de nomes estão a sair pela ligação local em texto simples, porque a rota para esse router está diretamente ligada e é mais específica do que a rota predefinida do túnel. O seu tráfego é privado, mas a sua lista de sites não é. Consultas DNS a sair de um túnel WireGuard explica a correção.
O que cada parte vê quando utiliza o Tor
O Tor cria um circuito com três relays escolhidos a partir de uma lista assinada, o consenso, publicada por um pequeno conjunto de autoridades de diretório. O cliente encapsula os dados em camadas, uma por relay. Cada relay remove uma camada, fica a conhecer apenas o próximo salto e encaminha o restante. Essas camadas garantem que nenhuma entidade no percurso conhece os dois factos.
- O seu ISP vê tráfego encriptado para um relay guard. Os endereços dos relays são públicos, por isso o ISP consegue saber que utiliza o Tor. Não consegue saber a que destino acede.
- O relay guard vê o seu endereço IP real. Não consegue ver o destino, porque a parte da mensagem que identifica o site continua encriptada para os relays seguintes.
- O relay intermédio vê um guard de um lado e um exit do outro. Não vê nem o utilizador nem o destino. Existe para que o guard e o exit nunca comuniquem diretamente.
- O relay exit vê o destino e o tráfego quando este sai da rede. Vê o endereço do relay intermédio, não o seu. Com HTTPS, conhece o nome do host e os metadados da ligação, mas não a página.
- O destino vê o endereço do relay exit, que aparece em listas públicas de exits, além de tudo o que o navegador transmitir.
Associar o utilizador ao site exige observar o guard e o exit ao mesmo tempo. Essa é a arquitetura numa frase. É também por isso que o cliente mantém o mesmo guard durante meses, em vez de escolher um novo a cada arranque: mudar constantemente a entrada daria a um relay hostil várias oportunidades de se tornar o seu guard.
Os circuitos não são permanentes. As novas ligações passam para um circuito novo aproximadamente a cada dez minutos, enquanto um stream que já esteja aberto permanece no circuito em que foi iniciado. Um download longo e um separador aberto quinze minutos mais tarde normalmente saem por exits diferentes.
Como os três saltos são criados sem que nenhum relay conheça os outros
O cliente não entrega ao guard a lista de relays. Primeiro negocia chaves com o guard. Depois envia, através do guard, um pedido para estender o circuito até ao relay intermédio. Em seguida, envia através desse salto outro pedido para estender o circuito até ao exit. Cada relay recebe informação apenas sobre o vizinho com o qual deve comunicar a seguir, e cada salto tem a sua própria chave, que os outros saltos nunca veem. É por isso que o relay intermédio não consegue deduzir a função do exit por inspeção e que um relay que registe tudo o que processa continua a registar apenas um fragmento.
Instale-o e confirme o percurso:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipO log deve chegar a Bootstrapped 100% (done): Done. O curl deve imprimir {"IsTor":true,"IP":"..."} com um endereço que não reconhece, que é o seu exit atual. Se IsTor for false, o pedido nunca passou pelo proxy. O Tor fornecido nos pacotes do Ubuntu pode estar atrasado em relação à versão atual; o Tor Project publica o seu próprio repositório apt se precisar de acompanhar a versão upstream.
Existe uma armadilha nesse comando. --socks5 faz com que o curl resolva o nome do host localmente e depois envie o endereço resultante através do proxy, permitindo que o resolvedor normal saiba todos os nomes que visita. --socks5-hostname envia o nome para o Tor e permite que o exit o resolva. O túnel é o mesmo, mas a fuga de informação é completamente diferente. O Tor Browser e torsocks fazem isto corretamente. As ferramentas configuradas manualmente muitas vezes não fazem.
O Tor transporta apenas streams TCP. Não consegue transportar UDP, por isso ping 1.1.1.1 nunca passa por ele, e um protocolo VPN baseado em UDP não pode ser executado dentro dele. Qualquer programa que ignore a configuração do proxy utiliza simplesmente a rota normal com o endereço normal, sem qualquer aviso. É por isso que o Tor a nível de sistema é implementado com um proxy transparente num equipamento separado, e não através de uma variável de ambiente.
Onde a confiança realmente fica
Uma VPN concentra a confiança. Uma empresa tem a sua identidade, os seus dados de faturação e todo o seu padrão de tráfego, e a sua proteção depende da promessa de não guardar os logs. Enquanto essa promessa for cumprida, o desenho é simples, rápido e fácil de compreender. Quando falha, por causa de uma intimação judicial, de uma violação de segurança ou de uma mentira, falha completamente e para todo o seu tráfego ao mesmo tempo.
O Tor distribui a confiança. Três partes que, na maioria dos casos, não se conhecem mantêm cada uma um fragmento, e um fragmento isolado vale pouco. Ninguém precisa de ser honesto para o desenho funcionar. É necessário que um número suficiente dessas partes seja independente. O custo é a velocidade, o uso exclusivo de TCP e uma rede em que alguns relays são certamente operados por pessoas que gostariam de monitorizar a sua atividade. A resposta do Tor a um relay hostil é que um único relay nunca é suficiente.
Quando uma VPN é a ferramenta certa
- Você não confia na rede local: hotel, aeroporto, sala de conferências ou router do senhorio. O operador vê um túnel encriptado e nada mais.
- Você quer aceder às suas próprias máquinas ou sair a partir de um endereço fixo que controla.
- Você precisa de velocidade e UDP: chamadas de vídeo, jogos, transferências grandes e cópias de segurança.
- Você quer um endereço estável que os sites não questionem. As saídas do Tor são bloqueadas ou enfrentam CAPTCHAs em grande parte da web.
Essa lista justifica executar a sua própria VPN num VPS em vez de comprar uma subscrição, e um servidor WireGuard que você configura fornece um túnel cuja política de logs está num ficheiro de configuração que você controla. Se quiser o mesmo túnel com gestão de chaves entre dispositivos, a diferença entre WireGuard simples e Tailscale é a comparação que deve consultar. Depois de estar numa tailnet, aceder aos seus próprios serviços e publicar um deles na Internet pública são decisões separadas, e serve mantém um serviço privado na tailnet, enquanto funnel o expõe. Cada uma destas opções é excelente para a tarefa descrita nesta lista. Nenhuma executa a tarefa da próxima lista.
Quando o Tor é a ferramenta certa
- O seu adversário inclui o site de destino ou qualquer pessoa capaz de exigir registos de uma única empresa.
- Está a ler ou publicar algo que lhe causaria problemas se fosse associado à sua ligação.
- Quer um serviço onion: tráfego que nunca sai da rede, sem um relay de saída envolvido e com um servidor cujo endereço permanece oculto.
- Consegue aceitar páginas lentas, CAPTCHAs e o ocasional
403 Forbidden.
Se a parte do servidor desse terceiro ponto lhe interessa, executar um serviço onion v3 num VPS explica como um site é acedido sem um relay de saída no percurso e quais as fugas comuns que ainda associam a máquina ao seu endereço público.
Use o Tor Browser, não o seu navegador diário apontado para a porta 9050. O navegador é metade da proteção, e a secção seguinte explica porquê.
Por que um VPS que você alugou é pior do que uma VPN comercial para o anonimato
Este é o caso que muitas pessoas entendem ao contrário. Um VPS que você alugou é um contrato associado ao seu nome. O e-mail usado no registo, o cartão, as faturas e os pedidos de suporte ficam na base de dados de uma empresa, associados a esse endereço IP. Ninguém precisa de invadir nada para associar o endereço a você. Essa associação já está registada, é mantida por motivos contabilísticos normais e pode ser obtida por qualquer pessoa que faça um pedido ao fornecedor com fundamento legal.
O segundo problema é o número de utilizadores. O endereço de saída de uma VPN comercial é partilhado por vários clientes ao mesmo tempo, por isso esse endereço, por si só, não identifica uma pessoa. O endereço do seu VPS é usado apenas por você. Todos os pedidos que saem dele são seus, hoje e no próximo mês. Como o endereço não muda, um destino pode criar um perfil ao longo de vários meses sem usar cookies.
Nada disso torna uma VPN auto-hospedada uma má opção. Ela é muito útil para cifrar o seu tráfego numa rede que você não controla e para aceder aos seus próprios serviços a partir de qualquer lugar. Simplesmente não é uma ferramenta de anonimato, e usá-la como tal é o erro. Para uma explicação direta sobre o que o seu fornecedor pode ou não ver na própria máquina, leia como funciona realmente a segurança do alojamento VPS.
O que nem o Tor nem uma VPN resolvem
- Fingerprinting do navegador. O user agent, o tamanho do ecrã, o fuso horário, os tipos de letra instalados, o idioma e a renderização de canvas combinam-se num valor muitas vezes único, que o acompanha em todos os endereços IP utilizados. O Tor Browser combate este problema fazendo com que os utilizadores tenham uma aparência idêntica entre si e redimensionando a janela em incrementos fixos. O seu navegador normal, atrás de um proxy SOCKS, mantém o fingerprint e os cookies.
- Iniciar sessão. No momento em que inicia sessão numa conta que conhece o seu nome, a camada de rede deixa de ser relevante. Um início de sessão a partir de casa e outro através do Tor na mesma conta associam as duas sessões.
- Tudo o que o endpoint regista de qualquer forma: o que escreveu, o que comprou e o que pesquisou.
- Correlação de ponta a ponta. Alguém que monitorize simultaneamente a sua ligação e o exit node pode alinhar os tempos e o volume dos pacotes e associar as duas extremidades. O Tor afirma claramente que não protege contra um adversário capaz de ver ambos os lados.
É possível usar Tor e uma VPN em conjunto?
Tor sobre VPN significa que a VPN estabelece a ligação primeiro e o Tor é executado dentro dela. O ISP vê apenas a VPN, e o relay de guarda vê o endereço da VPN em vez do seu. No entanto, também colocou à frente de um sistema concebido precisamente para evitar isso uma empresa que tem o seu nome e os dados do seu cartão. Isto só vale a pena numa situação: quando usar Tor é perigoso na sua ligação e não tem uma opção melhor.
VPN sobre Tor, em que o tráfego sai da rede Tor e entra depois numa conta VPN, é mais difícil de configurar e normalmente é pior. Essa conta está associada ao seu registo de pagamento. Assim, associou uma identidade estável a tráfego que era anónimo momentos antes.
Se o objetivo for apenas ocultar o uso do Tor do seu ISP, a resposta suportada é uma bridge: um ponto de entrada que não consta do consenso público, combinado com um transporte conectável, como obfs4 ou Snowflake, que torna o tráfego difícil de classificar. O Tor Browser inclui ambos, e nenhuma terceira empresa precisa do seu nome.
FAQ
É apenas uma VPN gratuita?
Não. Uma VPN envia o seu tráfego através de um servidor gerido por uma empresa, que vê o seu endereço real e todos os destinos. Assim, troca o seu ISP por um fornecedor que escolheu. O Tor envia o tráfego através de três relays geridos por pessoas diferentes. O relay de entrada vê quem é, mas não vê o site. O relay de saída vê o site, mas não vê quem é. O Tor também funciona apenas com TCP, é significativamente mais lento e é bloqueado ou sujeito a desafios por muitos sites. Por isso, não substitui diretamente uma VPN nas utilizações diárias.
O meu ISP consegue saber que estou a usar Tor?
Por predefinição, sim. Os endereços dos relays são publicados no consenso público. Por isso, o seu fornecedor consegue ver que se está a ligar a um relay de entrada conhecido. Não consegue ver que sites visita. Para ocultar o uso do Tor, o Tor Browser disponibiliza bridges com um transporte conectável, como obfs4 ou Snowflake. Estes ligam-se através de um ponto de entrada que não consta da lista pública. Uma VPN antes do Tor também oculta o uso do Tor perante o seu ISP, mas transmite essa informação ao operador da VPN.
Executar uma VPN no meu próprio VPS torna-me anónimo?
Não. O servidor é alugado em seu nome e pago com o seu cartão. Por isso, os registos de faturação do fornecedor já associam esse endereço a si, e basta um pedido ao fornecedor para os consultar. O endereço também é usado apenas por si. Assim, tudo o que sai dele pertence a uma única pessoa e continua associável enquanto mantiver o servidor. Uma VPN autoalojada é uma ferramenta forte de privacidade contra a rede local e uma ferramenta fraca de anonimato contra qualquer pessoa que possa solicitar informações ao fornecedor.
Porque é que os sites me bloqueiam ou apresentam CAPTCHAs quando uso Tor?
Porque os endereços dos relays de saída são públicos e partilhados por muitas pessoas. Assim, o abuso cometido por qualquer um desses utilizadores fica associado ao endereço que está a utilizar. As redes de distribuição de conteúdos atribuem uma reputação baixa a esses endereços e respondem com um desafio, um 403 Forbidden ou um formulário de registo que recusa o envio. Nada do seu lado remove este problema. Um novo circuito atribui-lhe outro relay de saída, que por vezes tem uma reputação melhor.
Se usar uma VPN, continuo a expor as minhas consultas DNS?
Pode acontecer, e é comum. Com um túnel completo e sem um resolver definido para a interface do túnel, o cliente mantém o resolver que aprendeu com a rede local. A rota para esse resolver está diretamente ligada à rede local e, por isso, tem precedência sobre a rota predefinida do túnel. As consultas saem então em texto simples, enquanto todo o restante tráfego está cifrado. Execute resolvectl status e confirme que o servidor DNS listado para a ligação que transporta a rota predefinida é o resolver do túnel, e não o router local.