SSD Nodes Learn 🎉 VPS от $5.50/мес
Руководства Matt ConnorАвтор: Matt Connor · Обновлено 2026-08-13

Tor или VPN: что выбрать для обеспечения анонимности

Сравнение архитектур Tor и VPN. Узнайте, кто видит ваш IP-адрес и целевой ресурс в обоих случаях. Поймите, почему личный VPS не обеспечивает анонимность и какой инструмент выбрать.

Tor или VPN: что именно вам нужно

Tor и VPN направляют ваш трафик через сторонние серверы, но решают разные задачи. VPN (виртуальная частная сеть) переносит доверие от вашего интернет-провайдера к одной компании, которая видит ваш реальный IP-адрес и все посещаемые ресурсы. Tor распределяет доверие между тремя узлами, управляемыми разными людьми, поэтому ни один узел не знает одновременно, кто вы и куда направляетесь. Выбирайте инструмент в зависимости от того, от кого именно вы скрываетесь.

Если это сеть, к которой вы подключены, используйте VPN. Если это сам веб-сайт или кто-то, кто может принудительно получить логи одной компании, используйте Tor. Остальная часть этого руководства содержит подробное обоснование этих двух утверждений.

Проследим за одним запросом в обеих архитектурах

Возьмем обычный запрос: ваш браузер открывает https://news.example.com. В обоих случаях TLS (transport layer security) защищает содержимое страницы, поэтому никто на пути следования не сможет прочитать статью. Самое интересное — это метаданные: кто узнает ваш IP-адрес, кто узнает адрес назначения и кто сможет сопоставить эти два факта. Инструмент обеспечения приватности — это механизм для разделения этой пары. VPN переносит эту пару другому владельцу. Tor разделяет её.

Что видит каждая из сторон при использовании VPN

Ваш клиент шифрует каждый пакет и отправляет его на одну конечную точку. Начиная с этой точки, трафик снова становится обычным.

  • Ваш ISP (интернет-провайдер) видит зашифрованные пакеты между вашей линией и адресом одного VPN-сервера. Он видит объём и время передачи. Он не видит имя целевого хоста, если запросы DNS (система доменных имён) также проходят через туннель.
  • Оператор VPN видит ваш реальный IP-адрес с одной стороны и все адреса назначения с другой, включая время и размеры пакетов. Обе части этой пары попадают на одну и ту же машину.
  • Сервер назначения видит выходной адрес VPN, а также все идентификационные данные, которые отправляет ваш браузер.

Таким образом, VPN не обеспечивает анонимность. Он перемещает наблюдателя от вашего ISP к вашему VPN-провайдеру. Это реальное преимущество, если проблема заключается в локальной сети или если ваш ISP фильтрует или перепродаёт данные о вашей активности. Это не даёт никаких преимуществ при посещении конкретного сайта, так как ваш трафик всё равно поступает как единый поток от компании, которая точно знает, кто вы, и хранит историю ваших платежей.

Заявление об «отсутствии логов» — это весь продукт целиком, и это единственная часть, которую вы не можете проверить со своей стороны. Вы можете убедиться, что туннель поднят. Вы можете убедиться, что DNS не допускает утечек. Вы не можете проверить, что оператор записывает на диск. Это сделка, на которую вы идёте: одна компания, выбранная вами, владеет полной картиной.

Проверьте утечку, которая незаметно делает туннель бесполезным:

resolvectl status
curl -s https://ifconfig.me; echo

Адрес, выведенный командой ifconfig.me, должен быть выходным адресом VPN. DNS-серверы, указанные для соединения, через которое проходит ваш маршрут по умолчанию, должны быть резолверами туннеля. Если там всё ещё указан ваш локальный маршрутизатор по адресу 192.168.1.1, значит, ваши запросы имён уходят через локальное соединение в открытом виде, так как маршрут к этому маршрутизатору является локальным и более специфичным, чем маршрут по умолчанию для туннеля. Ваш трафик приватен, но список посещаемых сайтов — нет. Утечка DNS-запросов из туннеля WireGuard содержит пошаговое руководство по исправлению.

Что видит каждая сторона при использовании Tor

Tor строит цепочку из трех ретрансляторов, выбранных из подписанного списка — консенсуса, который публикуется небольшим набором директорий-авторитетов. Ваш клиент упаковывает данные в слои, по одному на каждый ретранслятор. Каждый ретранслятор снимает один слой, узнает только следующий узел и передает остальное дальше. Именно благодаря этим слоям никто на пути следования не владеет обоими фактами одновременно.

  • Ваш ISP видит зашифрованный трафик до одного входного ретранслятора (guard relay). Адреса ретрансляторов публичны, поэтому ваш ISP знает, что вы используете Tor. Он не может узнать, к какому ресурсу вы обращаетесь.
  • Входной ретранслятор видит ваш реальный IP-адрес. Он не видит конечную цель, так как часть сообщения с указанием сайта остается зашифрованной для последующих ретрансляторов.
  • Промежуточный ретранслятор видит входной узел с одной стороны и выходной с другой. Он не видит ни вас, ни конечную цель. Он существует для того, чтобы входной и выходной ретрансляторы никогда не взаимодействовали напрямую.
  • Выходной ретранслятор видит конечную цель и трафик в момент его выхода из сети. Он видит адрес промежуточного ретранслятора, а не ваш. При использовании HTTPS он узнает имя хоста и метаданные соединения, но не содержимое страницы.
  • Конечный ресурс видит адрес выходного ретранслятора, который присутствует в публичных списках выходных узлов, а также все, что передает ваш браузер.

Чтобы связать вас с сайтом, нужно контролировать входной и выходной ретрансляторы одновременно. Это суть архитектуры в одном предложении. Именно поэтому ваш клиент сохраняет один и тот же входной ретранслятор в течение месяцев, а не выбирает новый при каждом запуске: постоянная смена входа дала бы враждебному ретранслятору многократные шансы стать вашим входным узлом.

Цепочки не являются постоянными. Новые соединения переключаются на свежую цепочку примерно каждые 10 минут, в то время как уже открытый поток остается на той цепочке, через которую он был начат. Длительная загрузка и вкладка, которую вы открыли через 15 минут, обычно используют разные выходные узлы.

Как строятся три узла без передачи информации о соседях

Клиент не передает список ретрансляторов входному узлу. Сначала он согласовывает ключи с входным узлом, затем отправляет запрос через него с просьбой расширить цепочку до промежуточного ретранслятора, а затем отправляет еще один запрос через этот узел для расширения до выходного. Каждому ретранслятору сообщается только о том соседе, с которым он должен связаться следующим, и каждый узел имеет свой собственный ключ, который другие узлы никогда не видят. Именно поэтому промежуточный ретранслятор не может определить роль выходного узла путем анализа, и именно поэтому ретранслятор, который логирует все проходящие через него данные, сохраняет только один фрагмент.

Установите его и проверьте путь:

sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Лог должен дойти до Bootstrapped 100% (done): Done. Команда curl должна вывести {"IsTor":true,"IP":"..."} с адресом, который вы не узнаете — это ваш текущий выходной узел. Если IsTor совпадает с false, запрос не прошел через прокси. Пакетная версия Tor в Ubuntu может отставать от актуального релиза; Tor Project публикует собственный apt-репозиторий, если вам нужно следить за апстримом.

В этой команде есть одна ловушка. Флаг --socks5 заставляет curl самостоятельно разрешать имя хоста, а затем отправлять полученный адрес через прокси, поэтому ваш обычный резолвер узнает каждое имя, которое вы посещаете. Флаг --socks5-hostname отправляет имя в Tor, позволяя выходному узлу разрешить его. Тоннель тот же, но утечка принципиально иная. Tor Browser и torsocks делают это правильно. Инструменты, настроенные вручную, часто — нет.

Tor передает только TCP-потоки. Он не может передавать UDP, поэтому ping 1.1.1.1 никогда не проходит через него, и VPN-протокол на базе UDP не может работать внутри Tor. Любая программа, игнорирующая настройки прокси, просто использует ваш обычный маршрут с вашим обычным адресом, и ничто вас не предупредит. Именно поэтому системный Tor реализуется через прозрачный прокси на отдельном устройстве, а не через переменную окружения.

Где на самом деле сосредоточено доверие

VPN концентрирует доверие в одном месте. Одна компания владеет вашей личностью, данными о платежах и полной структурой вашего трафика, а ваша защита держится на её обещании не вести логи. Пока это обещание соблюдается, архитектура остается простой, быстрой и понятной. Если же оно нарушается — из-за судебного запроса, взлома или обмана — защита рушится полностью и сразу для всего вашего трафика.

Tor распределяет доверие. Три стороны, которые по большей части не знают друг друга, владеют лишь фрагментами данных, и каждый фрагмент по отдельности почти бесполезен. Для работы системы не требуется, чтобы кто-то был честен. Достаточно, чтобы участники были независимы друг от друга. Вы платите за это скоростью, ограничением только протоколом TCP и сетью, в которой некоторые узлы наверняка управляются теми, кто хочет за вами следить. Ответ Tor на наличие враждебного узла заключается в том, что одного узла никогда не бывает достаточно для деанонимизации.

Когда VPN является подходящим инструментом

  • Вы не доверяете локальной сети: в отеле, аэропорту, конференц-зале или роутеру арендодателя. Оператор видит только зашифрованный туннель и ничего больше.
  • Вы хотите получить доступ к своим машинам или выходить в сеть с фиксированного адреса, который вы контролируете.
  • Вам нужна скорость и протокол UDP: для видеозвонков, игр, передачи больших объемов данных, резервного копирования.
  • Вам нужен стабильный адрес, который не вызывает подозрений у сайтов. Выходные узлы Tor часто блокируются или требуют прохождения CAPTCHA на многих ресурсах.

Этот список обосновывает запуск собственного VPN на VPS вместо покупки подписки, а самостоятельно настроенный сервер WireGuard предоставляет туннель, политика логирования которого определяется вашим собственным конфигурационным файлом. Если вам нужен такой же туннель с дополнительным управлением ключами между устройствами, ознакомьтесь с разницей между обычным WireGuard и Tailscale. Каждый из этих инструментов отлично справляется с задачами из данного списка. Ни один из них не предназначен для задач из следующего раздела.

Когда Tor — подходящий инструмент

  • Ваш противник включает в себя целевой сайт или любого, кто может потребовать записи у одной компании.
  • Вы читаете или публикуете информацию, которая может навредить вам, если её отследят до вашего подключения.
  • Вам нужен onion service: трафик, который не покидает сеть, без использования выходных узлов (exit relay), и сервер, адрес которого остаётся скрытым.
  • Вы готовы мириться с медленной загрузкой страниц, CAPTCHA и периодическими 403 Forbidden.

Используйте Tor Browser, а не ваш основной браузер, настроенный на порт 9050. Браузер обеспечивает половину защиты, и в разделе после следующего объясняется почему.

Почему арендованный VPS хуже коммерческого VPN для обеспечения анонимности

Многие люди ошибочно полагают обратное. Арендованный VPS — это договор аренды, оформленный на ваше имя. Адрес электронной почты, использованный при регистрации, данные банковской карты, счета и тикеты в службу поддержки хранятся в базе данных компании рядом с этим IP-адресом. Никому не нужно ничего взламывать, чтобы связать этот адрес с вами. Эта информация уже зафиксирована, хранится в целях бухгалтерского учета и доступна любому, кто может направить провайдеру официальный запрос.

Вторая проблема — это отсутствие «толпы». Выходной IP-адрес коммерческого VPN одновременно используют множество клиентов, поэтому сам по себе этот адрес не указывает на конкретного человека. Адрес вашего VPS принадлежит только вам. Каждый запрос, исходящий с него, принадлежит вам — сегодня и в следующем месяце. Поскольку адрес не меняется, целевой ресурс может выстраивать ваш профиль на протяжении месяцев даже без использования файлов cookie.

Всё это не делает VPN, развернутый на собственном сервере, чем-то плохим. Он отлично справляется с шифрованием трафика в сетях, которые вы не контролируете, и позволяет получать доступ к собственным сервисам из любой точки. Это просто не инструмент для обеспечения анонимности, и использование его в таком качестве — ошибка. Чтобы получить четкое представление о том, что провайдер может и чего не может видеть на самой машине, прочитайте насколько безопасен VPS-хостинг на самом деле.

Что не исправляют ни Tor, ни VPN

  • Отпечаток браузера (browser fingerprinting). Ваш user agent, разрешение экрана, часовой пояс, установленные шрифты, язык и параметры отрисовки canvas объединяются в значение, которое часто является уникальным и отслеживает вас независимо от используемого IP-адреса. Tor Browser борется с этим, делая всех пользователей идентичными друг другу и изменяя размер окна фиксированными шагами. Обычный браузер, работающий через SOCKS-прокси, сохраняет свой отпечаток и файлы cookie.
  • Авторизация. В момент входа в учетную запись, которая знает ваше имя, сетевой уровень перестает иметь значение. Один вход из дома и один через Tor в одну и ту же учетную запись связывают обе сессии между собой.
  • Любые данные, которые фиксирует конечный узел: что вы ввели, что купили, что искали.
  • Сквозная корреляция (end-to-end correlation). Тот, кто одновременно наблюдает за вашим каналом связи и выходным узлом, может сопоставить время и объем пакетов, связав оба конца соединения. Tor прямо заявляет, что не защищает от противника, способного видеть обе стороны.

Можно ли использовать Tor и VPN одновременно?

Схема Tor over VPN означает, что сначала устанавливается соединение с VPN, а внутри него запускается Tor. Ваш провайдер видит только трафик VPN, а входной узел (guard relay) видит IP-адрес VPN-сервера вместо вашего. При этом вы ставите компанию, которая знает ваше имя и данные банковской карты, перед системой, созданной специально для того, чтобы избежать подобной привязки. Это имеет смысл только в одной ситуации: если использование Tor само по себе опасно в вашей сети и у вас нет другого выбора.

Схема VPN over Tor, при которой трафик выходит из сети Tor и попадает в VPN-аккаунт, сложнее в настройке и обычно менее эффективна. К этому аккаунту привязаны ваши платежные данные, поэтому вы привязываете постоянную личность к трафику, который мгновение назад был анонимным.

Если цель состоит лишь в том, чтобы скрыть использование Tor от провайдера, рекомендуемым решением является использование моста (bridge): это точка входа, которой нет в публичном списке узлов, в сочетании с подключаемым транспортом (pluggable transport), таким как obfs4 или Snowflake, который делает трафик трудноклассифицируемым. Tor Browser поставляется с обоими вариантами, и никакой сторонней компании не потребуется знать ваше имя.

FAQ

Является ли Tor просто бесплатным VPN?

Нет. VPN направляет ваш трафик через один сервер, управляемый одной компанией, которая видит ваш реальный IP-адрес и все пункты назначения; таким образом, вы просто меняете провайдера связи на выбранного вами VPN-провайдера. Tor направляет трафик через три реле, управляемых разными людьми: входной узел (guard) видит вас, но не знает целевой сайт, а выходной узел (exit) видит сайт, но не знает, кто вы. Кроме того, Tor работает только с протоколом TCP, заметно медленнее и блокируется или ограничивается многими сайтами, поэтому он не является прямой заменой для повседневного использования VPN.

Может ли мой провайдер узнать, что я использую Tor?

По умолчанию — да. Адреса реле публикуются в общедоступном списке (consensus), поэтому ваш провайдер видит, что вы подключаетесь к известному входному узлу. Он не может видеть, какие сайты вы посещаете. Чтобы скрыть сам факт использования, Tor Browser предлагает мосты (bridges) с подключаемым транспортом, таким как obfs4 или Snowflake, которые подключаются через точку входа, отсутствующую в публичном списке. Использование VPN перед Tor также скрывает этот факт от провайдера, но передает эту информацию оператору VPN.

Обеспечивает ли анонимность запуск VPN на собственном VPS?

Нет. Сервер арендуется на ваше имя с использованием вашей банковской карты, поэтому биллинговые записи провайдера уже связывают этот адрес с вами, и запрос к провайдеру позволяет их прочитать. Этот адрес используете только вы, поэтому весь исходящий трафик принадлежит одному человеку и остается отслеживаемым до тех пор, пока вы арендуете сервер. Собственный VPN — это эффективный инструмент обеспечения конфиденциальности в локальной сети, но слабый инструмент анонимности против любого, кто может направить запрос вашему провайдеру.

Почему сайты блокируют меня или показывают CAPTCHA, когда я использую Tor?

Потому что адреса выходных реле публичны и используются множеством людей, поэтому злоупотребления со стороны любого из этих пользователей приписываются адресу, который вы используете в данный момент. Сети доставки контента (CDN) присваивают таким адресам низкий рейтинг и отвечают проверкой, 403 Forbidden или формой регистрации, которая не отправляется. С вашей стороны это никак не исправить. Создание новой цепочки (circuit) даст вам другой выходной узел, который иногда имеет лучшую репутацию.

Если я использую VPN, будут ли мои DNS-запросы утекать?

Это возможно, и встречается часто. При использовании полного туннеля без настройки резолвера для интерфейса туннеля ваш клиент продолжает использовать резолвер, полученный из локальной сети. Маршрут к этому резолверу является локальным (on-link), поэтому он имеет приоритет над маршрутом по умолчанию внутри туннеля. В результате ваши запросы уходят в открытом виде, в то время как остальной трафик зашифрован. Запустите resolvectl status и убедитесь, что DNS-сервер, указанный для соединения с маршрутом по умолчанию, является резолвером туннеля, а не вашим локальным роутером.