Tor или VPN: что выбрать для анонимности
Узнайте, чем отличаются модели доверия в Tor и VPN. Разберем, кто видит ваш IP-адрес на каждом этапе, почему аренда VPS не обеспечивает анонимность и что выбрать для защиты.
Tor или VPN: что именно вам нужно
Tor и VPN перенаправляют ваш трафик через сторонние узлы, но решают разные задачи. VPN (virtual private network) переносит доверие от вашего интернет-провайдера к одной компании, которая видит ваш реальный IP-адрес и все посещаемые ресурсы. Tor распределяет это доверие между тремя узлами, управляемыми разными людьми, поэтому ни один узел не знает одновременно, кто вы и куда направляетесь. Выбор зависит от того, от кого именно вы скрываетесь.
Если вы скрываетесь от сети, в которой находитесь, используйте VPN. Если вы скрываетесь от самого веб-сайта или от тех, кто может принудительно получить логи одной компании, используйте Tor. Остальная часть этого руководства содержит подробное обоснование этих двух утверждений.
Отслеживание одного запроса в обеих архитектурах
Рассмотрим обычный запрос: ваш браузер открывает https://news.example.com. В обоих случаях TLS (transport layer security) защищает содержимое страницы, поэтому никто на пути следования не сможет прочитать статью. Самое интересное — это метаданные: кто узнает ваш IP-адрес, кто узнает адрес назначения и кто может сопоставить эти два факта. Инструмент обеспечения приватности — это механизм для разделения этой пары. VPN переносит эту пару другому владельцу. Tor разделяет её.
Что видит каждая из сторон при использовании VPN
Ваш клиент шифрует каждый пакет и отправляет его на одну конечную точку. Начиная с этой точки, трафик снова становится обычным.
- Ваш ISP (интернет-провайдер) видит зашифрованные пакеты между вашей линией и адресом одного VPN-сервера. Он видит объем и время передачи. Он не видит целевое имя хоста, если запросы DNS (система доменных имен) также проходят через туннель.
- Оператор VPN видит ваш реальный IP-адрес с одной стороны и каждый адрес назначения с другой, включая время и размеры пакетов. Обе половины этой пары приходят на одну и ту же машину.
- Целевой ресурс видит выходной адрес VPN, а также все идентификационные данные, которые отправляет ваш браузер.
Таким образом, VPN не обеспечивает анонимность. Он перемещает наблюдателя от вашего ISP к вашему VPN-провайдеру. Это реальное преимущество, если проблема заключается в локальной сети или если ваш ISP фильтрует или перепродает данные о вашей активности. Это не дает никаких преимуществ при посещении конкретного сайта, так как ваш трафик все равно поступает как единый поток от компании, которая точно знает, кто вы, и хранит данные о ваших платежах.
Заявление об «отсутствии логов» — это весь продукт целиком, и это единственная часть, которую вы не можете проверить со своей стороны. Вы можете убедиться, что туннель поднят. Вы можете убедиться, что DNS не допускает утечек. Вы не можете проверить, что оператор записывает на диск. Это сделка, на которую вы идете: одна компания, выбранная вами, владеет полной картиной.
Проверьте утечку, которая незаметно делает туннель бесполезным:
resolvectl status
curl -s https://ifconfig.me; echoАдрес, выводимый командой ifconfig.me, должен быть выходным адресом VPN. DNS-серверы, указанные для соединения, через которое проходит ваш маршрут по умолчанию, должны быть резолверами туннеля. Если там по-прежнему указан ваш локальный маршрутизатор по адресу 192.168.1.1, значит, ваши запросы имен уходят через локальное соединение в открытом виде, так как маршрут к этому маршрутизатору является локальным и более специфичным, чем маршрут по умолчанию через туннель. Ваш трафик защищен, но список посещаемых сайтов — нет. В разделе Утечка DNS-запросов из туннеля WireGuard описано решение этой проблемы.
Что видит каждая сторона при использовании Tor
Tor строит цепочку из трех ретрансляторов, выбранных из подписанного списка — консенсуса, который публикуется небольшим набором директорий-авторитетов. Ваш клиент упаковывает данные в слои, по одному на каждый ретранслятор. Каждый ретранслятор снимает один слой, узнает только следующий узел и передает остальное дальше. Именно благодаря этим слоям никто на пути следования не обладает всей информацией целиком.
- Ваш ISP видит зашифрованный трафик до одного входного ретранслятора (guard relay). Адреса ретрансляторов публичны, поэтому ваш ISP может определить, что вы используете Tor. Он не может определить, к какому ресурсу вы обращаетесь.
- Входной ретранслятор видит ваш реальный IP-адрес. Он не видит конечную цель, так как часть сообщения с указанием сайта зашифрована для последующих ретрансляторов.
- Промежуточный ретранслятор видит входной узел с одной стороны и выходной с другой. Он не видит ни вас, ни конечную цель. Он существует для того, чтобы входной и выходной узлы никогда не взаимодействовали напрямую.
- Выходной ретранслятор видит конечную цель и трафик в момент его выхода из сети. Он видит адрес промежуточного ретранслятора, а не ваш. При использовании HTTPS он узнает имя хоста и метаданные соединения, но не содержимое страницы.
- Конечный ресурс видит адрес выходного ретранслятора, который присутствует в публичных списках выходных узлов, а также всё то, что передает ваш браузер.
Связать вас с сайтом можно, только контролируя одновременно входной и выходной узлы. Это суть архитектуры в одном предложении. Именно поэтому ваш клиент использует один и тот же входной узел в течение месяцев, а не выбирает новый при каждом запуске: постоянная смена входа дала бы злонамеренному ретранслятору многократные шансы стать вашим входным узлом.
Цепочки не являются постоянными. Новые соединения переключаются на свежую цепочку примерно каждые десять минут, в то время как уже открытый поток остается на той цепочке, в которой он был начат. Длительная загрузка и вкладка, которую вы открыли пятнадцать минут спустя, обычно используют разные выходные узлы.
Как строятся три узла, при этом ни один ретранслятор не узнает об остальных
Клиент не передает список ретрансляторов входному узлу. Сначала он согласовывает ключи с входным узлом, затем отправляет запрос через него с просьбой расширить цепочку до промежуточного ретранслятора, а затем отправляет еще один запрос через этот узел для расширения до выходного. Каждому ретранслятору сообщается только о соседе, с которым он должен связаться следующим, и каждый узел имеет свой собственный ключ, который другие узлы никогда не видят. Именно поэтому промежуточный ретранслятор не может узнать роль выходного узла путем анализа, и поэтому ретранслятор, который логирует всё, что проходит через него, записывает только один фрагмент данных.
Установите его и проверьте путь:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipЛог должен дойти до Bootstrapped 100% (done): Done. curl должен вывести {"IsTor":true,"IP":"..."} с адресом, который вы не узнаете — это ваш текущий выходной узел. Если IsTor совпадает с false, запрос не прошел через прокси. Пакетная версия Tor в Ubuntu может отставать от текущего релиза; Tor Project публикует собственный apt-репозиторий, если вам нужно следить за актуальной версией.
В этой команде есть одна ловушка. --socks5 заставляет curl самостоятельно разрешать имя хоста, а затем отправлять полученный адрес через прокси, поэтому ваш обычный резолвер узнает каждое имя, которое вы посещаете. --socks5-hostname отправляет имя в Tor и позволяет выходному узлу разрешить его. Тоннель тот же, но утечка данных принципиально иная. Tor Browser и torsocks делают это правильно. Инструменты, настроенные вручную, часто — нет.
Tor передает только TCP-потоки. Он не может передавать UDP, поэтому ping 1.1.1.1 никогда не проходит через него, и VPN-протокол на базе UDP не может работать внутри него. Любая программа, которая игнорирует настройки прокси, просто использует ваш обычный маршрут с вашим обычным адресом, и ничто вас об этом не предупредит. Именно поэтому системный Tor реализуется через прозрачный прокси на отдельном узле, а не через переменную окружения.
Где на самом деле сосредоточено доверие
VPN концентрирует доверие. Одна компания хранит ваши идентификационные данные, платежную информацию и полную картину вашего сетевого трафика, а ваша защита держится на её обещании не вести логи. Пока это обещание соблюдается, архитектура остается простой, быстрой и понятной. Если же оно нарушается — из-за судебного запроса, взлома или обмана — защита рушится полностью и сразу для всего вашего трафика.
Tor распределяет доверие. Три стороны, которые по большей части не знают друг друга, владеют лишь фрагментом данных, а один фрагмент сам по себе почти бесполезен. Для работы системы не требуется, чтобы кто-то был честен. Достаточно, чтобы участники были независимы друг от друга. Вы платите за это скоростью, ограничением только протоколом TCP и сетью, в которой некоторые узлы наверняка управляются теми, кто хочет за вами следить. Ответ Tor на наличие враждебного узла заключается в том, что одного узла никогда не бывает достаточно.
Когда VPN — подходящий инструмент
- Вы не доверяете локальной сети: в отеле, аэропорту, конференц-зале или роутеру арендодателя. Оператор видит только зашифрованный туннель.
- Вам нужно получить доступ к своим машинам или выходить в сеть с фиксированного адреса, который вы контролируете.
- Вам важна скорость и протокол UDP: для видеозвонков, игр, передачи больших объемов данных и резервного копирования.
- Вам нужен стабильный адрес, который не вызывает подозрений у сайтов. Выходные узлы Tor заблокированы или требуют прохождения CAPTCHA на большей части веб-ресурсов.
Этот список — аргумент в пользу запуска собственного VPN на VPS вместо покупки подписки, а самостоятельно настроенный WireGuard сервер предоставляет туннель, политика логирования которого определяется вашим конфигурационным файлом. Если вам нужен такой же туннель с дополнительным управлением ключами между устройствами, стоит ознакомиться с разницей между обычным WireGuard и Tailscale. После подключения к tailnet доступ к собственным сервисам и публикация одного из них в открытый интернет — это разные задачи, и команда serve сохраняет сервис приватным внутри tailnet, тогда как funnel делает его публичным. Каждый из этих инструментов отлично справляется с задачами из данного списка. Ни один из них не предназначен для задач из следующего раздела.
Когда Tor является подходящим инструментом
- Ваш противник — это целевой сайт или любой субъект, способный потребовать записи у одной компании.
- Вы читаете или публикуете информацию, которая может навредить вам, если будет отслежена до вашего канала связи.
- Вам нужен onion-сервис: трафик, который не покидает сеть, не использует выходные узлы (exit relay) и сервер, чей адрес остаётся скрытым.
- Вы готовы мириться с медленной загрузкой страниц, CAPTCHA и периодическими
403 Forbidden.
Если вас интересует серверная часть из третьего пункта, запуск v3 onion-сервиса на VPS показывает, как сайт становится доступным без использования выходного узла в цепочке, и какие обычные утечки всё ещё могут связать машину с её публичным адресом.
Используйте Tor Browser, а не ваш основной браузер, настроенный на порт 9050. Браузер обеспечивает половину защиты, и в разделе после следующего объясняется почему.
Почему арендованный VPS хуже коммерческого VPN для обеспечения анонимности
Люди часто заблуждаются на этот счет. Арендованный VPS — это договор аренды, оформленный на ваше имя. Адрес электронной почты, указанный при регистрации, данные банковской карты, счета и тикеты в службу поддержки хранятся в базе данных компании рядом с этим IP-адресом. Никому не нужно ничего взламывать, чтобы связать этот адрес с вами. Эта информация уже зафиксирована, хранится для целей бухгалтерского учета и доступна любому, кто может направить провайдеру официальный запрос.
Вторая проблема — это отсутствие «толпы». Выходной IP-адрес коммерческого VPN одновременно используют множество клиентов, поэтому сам по себе этот адрес не указывает на конкретного человека. Адрес вашего VPS принадлежит только вам. Каждый запрос, исходящий с него, — это вы, сегодня и в следующем месяце. Поскольку адрес не меняется, целевой ресурс может выстраивать ваш профиль на протяжении месяцев, даже не используя файлы cookie.
Все это не делает self-hosted VPN плохим решением. Он отлично справляется с шифрованием трафика в сетях, которые вы не контролируете, и обеспечивает доступ к вашим собственным сервисам из любой точки. Это просто не инструмент для анонимности, и использовать его в таком качестве — ошибка. Чтобы получить четкое представление о том, что провайдер может и чего не может видеть на самой машине, прочитайте насколько на самом деле безопасен VPS-хостинг.
Что не исправляют ни Tor, ни VPN
- Браузерный фингерпринтинг. Ваш User Agent, разрешение экрана, часовой пояс, установленные шрифты, язык и параметры отрисовки canvas объединяются в значение, которое часто является уникальным и отслеживает вас независимо от используемого IP-адреса. Tor Browser борется с этим, делая всех пользователей идентичными друг другу и изменяя размер окна фиксированными шагами. Обычный браузер, работающий через SOCKS-прокси, сохраняет свой отпечаток и файлы cookie.
- Авторизация. В момент входа в учетную запись, которая знает ваше имя, сетевой уровень перестает иметь значение. Один вход из дома и один через Tor в одну и ту же учетную запись связывают обе сессии между собой.
- Любые данные, которые в любом случае фиксирует конечный узел: что вы ввели, что купили, что искали.
- Сквозная корреляция (end-to-end correlation). Тот, кто одновременно наблюдает за вашим каналом связи и выходным узлом, может сопоставить время и объем пакетов, связав оба конца соединения. Tor прямо заявляет, что не защищает от противника, способного видеть обе стороны.
Можно ли использовать Tor и VPN одновременно?
Схема Tor поверх VPN означает, что сначала устанавливается VPN-соединение, а внутри него запускается Tor. Ваш провайдер видит только VPN, а входной узел Tor видит IP-адрес VPN-сервера вместо вашего. При этом вы ставите компанию, которая знает ваше имя и данные карты, перед системой, созданной специально для предотвращения подобной деанонимизации. Это оправдано лишь в одном случае: если использование Tor само по себе опасно в вашей сети, а других вариантов нет.
Схема VPN поверх Tor, при которой трафик выходит из сети Tor и попадает в VPN-аккаунт, сложнее в настройке и обычно менее эффективна. К этому аккаунту привязаны ваши платежные данные, поэтому вы связываете стабильную личность с трафиком, который мгновение назад был анонимным.
Если ваша цель — лишь скрыть факт использования Tor от провайдера, рекомендуемым решением является мост (bridge). Это точка входа, не указанная в публичном списке узлов, в сочетании с подключаемым транспортом (pluggable transport), таким как obfs4 или Snowflake, который делает трафик трудноклассифицируемым. Tor Browser поставляется с обоими вариантами, и никакой сторонней компании не потребуется ваше имя.
FAQ
Является ли Tor просто бесплатным VPN?
Нет. VPN направляет ваш трафик через один сервер, управляемый одной компанией, которая видит ваш реальный IP-адрес и все пункты назначения; таким образом, вы просто меняете провайдера связи на выбранного VPN-провайдера. Tor направляет трафик через три узла, управляемых разными людьми: входной узел (guard) видит вас, но не знает сайт, а выходной узел (exit) видит сайт, но не знает вас. Кроме того, Tor работает только с протоколом TCP, заметно медленнее и часто блокируется или ограничивается веб-сайтами, поэтому он не является прямой заменой для повседневного использования VPN.
Может ли мой провайдер узнать, что я использую Tor?
По умолчанию — да. Адреса узлов публикуются в открытом доступе, поэтому провайдер видит, что вы подключаетесь к известному входному узлу. Он не может видеть, какие сайты вы посещаете. Чтобы скрыть сам факт использования Tor, Tor Browser предлагает мосты с подключаемым транспортом (pluggable transport), таким как obfs4 или Snowflake, которые подключаются через точку входа, не входящую в публичный список. VPN перед Tor также скрывает этот факт от провайдера, но передает эту информацию оператору VPN.
Становлюсь ли я анонимным, если запускаю VPN на собственном VPS?
Нет. Сервер арендуется на ваше имя с использованием вашей банковской карты, поэтому биллинговые записи провайдера уже связывают этот адрес с вами, и запрос к провайдеру позволит их прочитать. Этот адрес используете только вы, поэтому весь трафик, исходящий с него, принадлежит одному человеку и остается отслеживаемым до тех пор, пока вы владеете сервером. Собственный VPN — это эффективный инструмент обеспечения конфиденциальности в локальной сети, но слабый инструмент анонимности против любого, кто может направить запрос вашему хостинг-провайдеру.
Почему веб-сайты блокируют меня или показывают CAPTCHA, когда я использую Tor?
Потому что адреса выходных узлов публичны и используются множеством людей, поэтому злоупотребления со стороны любого из этих пользователей приписываются адресу, который вы используете в данный момент. Сети доставки контента (CDN) присваивают таким адресам низкий рейтинг и отвечают проверкой, 403 Forbidden или формой регистрации, которая не отправляется. Никакие действия с вашей стороны не исправят это. Создание новой цепочки (circuit) даст вам другой выходной узел, который иногда имеет лучшую репутацию.
Если я использую VPN, будут ли мои DNS-запросы утекать?
Это возможно, и такое случается часто. При использовании полного туннеля без настройки резолвера для интерфейса туннеля ваш клиент продолжает использовать резолвер, полученный из локальной сети. Маршрут к этому резолверу является локальным, поэтому он имеет приоритет над маршрутом по умолчанию внутри туннеля. В результате ваши запросы передаются в открытом виде, в то время как остальной трафик зашифрован. Запустите resolvectl status и убедитесь, что DNS-сервер, указанный для соединения с вашим маршрутом по умолчанию, является резолвером туннеля, а не вашим локальным роутером.