Tor o VPN: alin ang kailangan mo?
Magkaiba ang nalalaman ng ISP, VPN provider, Tor relay, at website sa bawat hop. Alamin kung bakit hindi anonymity tool ang VPS na nakapangalan sa iyo.
Tor kumpara sa VPN: alin ang talagang kailangan mo
Parehong ipinapadaan ng Tor at VPN ang network traffic mo sa mga machine na hindi mo pagmamay-ari, pero magkaiba ang problemang nilulutas ng mga ito. Inililipat ng VPN (virtual private network) ang tiwala mo mula sa internet provider mo papunta sa isang kumpanya. Makikita ng kumpanyang iyon ang tunay mong address at bawat destination na binibisita mo. Ipinapamahagi naman ng Tor ang tiwala sa tatlong relay na pinapatakbo ng magkakaibang tao. Dahil dito, walang iisang relay ang nakakaalam kung sino ka at kung saan ka pupunta. Pumili batay sa partidong gusto mong pagtakpan ang iyong pagkakakilanlan.
Kung ang partidong iyon ay ang network na ginagamit mo, VPN ang tamang tool. Kung ang partidong iyon ay ang website mismo, o sinumang maaaring humingi sa isang kumpanya ng mga record nito, Tor ang tamang tool. Ang iba pang bahagi ng gabay na ito ang naglalaman ng detalye sa likod ng dalawang pangungusap na iyon.
Sundan ang isang request sa dalawang design
Kumuha tayo ng isang karaniwang request: bubuksan ng browser mo ang https://news.example.com. Pinoprotektahan ng TLS (transport layer security) ang content ng page sa parehong design, kaya hindi mababasa ng sinumang nasa pagitan ang article. Ang mahalagang bahagi ay ang metadata: sino ang nakakaalam ng IP address mo, sino ang nakakaalam ng destination, at sino ang maaaring mag-ugnay sa dalawang impormasyong ito. Ang privacy tool ay isang mekanismo para paghiwalayin ang pares na iyon. Inililipat ng VPN ang pares sa ibang may hawak. Hinahati ito ng Tor.
Ano ang nakikita ng bawat partido kapag gumagamit ka ng VPN
Ini-encrypt ng client mo ang bawat packet at ipinapadala ito sa isang endpoint. Mula sa endpoint na iyon, ordinary traffic na muli ang mga packet.
- Nakikita ng ISP (internet service provider) mo ang mga encrypted packet sa pagitan ng linya mo at ng isang VPN server address. Nakikita nito ang volume at timing. Hindi nito nakikita ang destination hostname, basta dumadaan din sa tunnel ang mga DNS (domain name system) query.
- Nakikita ng VPN operator ang tunay mong IP address sa isang panig at ang bawat destination address sa kabilang panig, kasama ang mga oras at laki ng packet. Napupunta ang dalawang panig ng pares sa iisang machine.
- Nakikita ng destination ang exit address ng VPN, pati ang bawat identifying detail na ipinapadala ng browser mo.
Samakatuwid, hindi nagbibigay ng anonymity ang VPN. Inililipat nito ang observer mula sa ISP mo papunta sa VPN provider mo. Tunay itong pakinabang kapag ang local network ang problema, o kapag nagfi-filter o muling nagbebenta ang ISP mo ng nakikita nito. Wala itong pakinabang laban sa site na binibisita mo, dahil dumarating pa rin doon ang traffic mo bilang isang stream mula sa isang kumpanyang eksaktong nakaaalam kung sino ka at may hawak ng record ng bayad mo.
Ang claim na "no logs" ang buong produkto, at ito ang bahaging hindi mo mabe-verify mula sa panig mo. Mabe-verify mong gumagana ang tunnel. Mabe-verify mong walang DNS leak. Hindi mo mabe-verify kung ano ang isinusulat ng operator sa disk. Iyan ang trade-off na tinatanggap mo: isang kumpanyang pinili mo ang may hawak ng kumpletong larawan.
Suriin ang leak na tahimik na sumisira sa tunnel:
resolvectl status
curl -s https://ifconfig.me; echoAng address na ipinapakita ng ifconfig.me ay dapat ang VPN exit. Ang mga DNS server na nakalista para sa link na nagdadala ng iyong default route ay dapat ang resolver ng tunnel. Kung nakalista pa rin doon ang local router mo sa 192.168.1.1, lumalabas sa local link nang cleartext ang mga name lookup mo, dahil on-link ang route papunta sa router na iyon at mas specific ito kaysa sa default route ng tunnel. Private ang traffic mo, pero hindi ang listahan ng mga site na binibisita mo. Ipinapakita ng Mga DNS query na lumalabas mula sa WireGuard tunnel ang paraan para ayusin ito.
Ano ang nakikita ng bawat partido kapag gumagamit ka ng Tor
Gumagawa ang Tor ng circuit na may tatlong relay na pinipili mula sa isang pirmadong listahan na tinatawag na consensus. Inilalathala ito ng maliit na pangkat ng directory authority. Binabalot ng client mo ang data sa mga layer, tig-isa para sa bawat relay. Tinatanggal ng bawat relay ang isang layer, nalalaman lamang ang susunod na hop, at ipinapasa ang natitira. Dahil sa mga layer na ito, walang sinuman sa path ang may hawak ng dalawang impormasyong iyon.
- Nakikita ng ISP mo ang naka-encrypt na traffic papunta sa isang guard relay. Pampubliko ang mga address ng relay, kaya malalaman ng ISP mo na gumagamit ka ng Tor. Hindi nito malalaman kung ano ang ina-access mo.
- Nakikita ng guard relay ang totoong IP address mo. Hindi nito nakikita ang destination dahil naka-encrypt pa para sa mga susunod na relay ang bahaging nagsasaad ng site.
- Nakikita ng middle relay ang isang guard sa isang panig at isang exit sa kabilang panig. Hindi ka nito nakikita, at hindi rin nito nakikita ang destination. Nariyan ito para hindi direktang mag-usap ang guard at exit.
- Nakikita ng exit relay ang destination at ang traffic habang lumalabas ito sa network. Nakikita nito ang address ng middle relay, hindi ang address mo. Sa HTTPS, hostname at connection metadata lamang ang nalalaman nito, hindi ang page.
- Nakikita ng destination ang address ng exit relay, na lumalabas sa mga pampublikong exit list, pati ang anumang impormasyong ipinapadala ng browser mo.
Para maiugnay ka sa site, kailangang makuha nang sabay ang guard at exit. Iyan ang disenyo sa isang pangungusap. Iyan din ang dahilan kung bakit pinananatili ng client mo ang parehong guard nang ilang buwan sa halip na pumili ng bago sa bawat pagsisimula: kung palaging babaguhin ang entry, paulit-ulit na magkakaroon ng pagkakataon ang isang mapaminsalang relay na maging guard mo.
Hindi permanente ang mga circuit. Ang mga bagong connection ay lumilipat sa bagong circuit humigit-kumulang bawat sampung minuto, habang nananatili sa circuit na pinagsimulan nito ang stream na bukas na. Karaniwang magkaibang exit ang ginagamit ng isang matagal na download at ng tab na binuksan mo makalipas ang labinlimang minuto.
Paano binubuo ang tatlong hop nang hindi nalalaman ng anumang relay ang iba
Hindi ipinapasa ng client ang listahan ng mga relay sa guard. Nakikipag-negotiate muna ito ng mga key sa guard, saka nagpapadala ng request sa pamamagitan ng guard para hilinging i-extend ang circuit papunta sa middle relay, at pagkatapos ay nagpapadala ng isa pang request sa pamamagitan ng hop na iyon para i-extend ito papunta sa exit. Ang bawat relay ay sinasabihan lamang tungkol sa kapitbahay na susunod nitong kakausapin, at may sarili itong key ang bawat hop na hindi nakikita ng ibang hop. Ito ang dahilan kung bakit hindi malalaman ng middle relay sa pagsusuri lamang ang papel ng exit, at kung bakit isang fragment lamang ang mala-log ng relay na nagla-log ng lahat ng hinahawakan nito.
I-install ito at patunayan ang path:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipDapat umabot ang log sa Bootstrapped 100% (done): Done. Dapat i-print ng curl ang {"IsTor":true,"IP":"..."} na may address na hindi mo nakikilala; ito ang kasalukuyan mong exit. Kung ang IsTor ay false, hindi dumaan sa proxy ang request. Maaaring mahuli ang packaged Tor ng Ubuntu kumpara sa kasalukuyang release; may sarili itong apt repository ang Tor Project kung kailangan mong subaybayan ang upstream.
May isang patibong sa loob ng command na iyon. Pinapagawa ng --socks5 sa curl na mismong mag-resolve ng hostname at saka ipadala ang nabuong address sa pamamagitan ng proxy, kaya malalaman ng normal mong resolver ang bawat pangalan na binibisita mo. Ipinapadala naman ng --socks5-hostname ang pangalan sa Tor at hinahayaang ang exit ang mag-resolve nito. Pareho ang tunnel, pero ganap na magkaiba ang leak. Tama ang paghawak dito ng Tor Browser at torsocks. Madalas itong mali sa mga tool na mano-manong kino-configure.
TCP stream lamang ang dinadala ng Tor. Hindi ito makapagdala ng UDP, kaya hindi dumaraan dito ang ping 1.1.1.1, at hindi maaaring tumakbo rito ang VPN protocol na nakabatay sa UDP. Ang program na hindi sumusunod sa proxy setting nito ay gagamit lamang ng normal mong route at normal mong address, nang walang anumang babala. Kaya ginagawa ang system-wide Tor gamit ang transparent proxy sa hiwalay na box sa halip na environment variable.
Kung saan talaga napupunta ang tiwala
Pinagsasama-sama ng VPN ang tiwala. Isang kumpanya ang may hawak ng iyong identity, billing record, at buong pattern ng traffic mo, at nakasalalay ang proteksiyon mo sa pangako nitong hindi itatago ang logs. Habang natutupad ang pangakong iyon, malinis, mabilis, at madaling unawain ang disenyo. Kapag nabigo ito dahil sa subpoena, breach, o pagsisinungaling, ganap itong nabibigo para sa lahat ng traffic mo nang sabay-sabay.
Ipinapamahagi ng Tor ang tiwala. Tatlong partidong karaniwang hindi magkakakilala ang bawat may hawak ng isang bahagi, at kakaunti ang halaga ng isang bahagi kung mag-isa lang ito. Hindi kailangang maging tapat ang lahat para gumana ang disenyo. Kailangan lamang na sapat sa kanila ang independent. Ang kapalit nito ay bilis, TCP lamang, at isang network kung saan tiyak na may ilang relay na pinapatakbo ng mga taong gustong subaybayan ka. Ang sagot ng Tor sa isang mapanlinlang na relay ay hindi kailanman sapat ang isang relay lamang.
Kailan ang VPN ang tamang tool
- Hindi mo pinagkakatiwalaan ang lokal na network: hotel, airport, conference hall, o router ng landlord. Makikita lang ng operator ang encrypted tunnel at wala nang iba.
- Gusto mong ma-access ang sarili mong mga machine, o gumamit ng fixed address na kontrolado mo.
- Kailangan mo ng speed at UDP: video calls, games, malalaking transfer, at backups.
- Gusto mo ng stable address na hindi hinahamon ng mga site. Naka-block o madalas pinapadaan sa CAPTCHA ang mga Tor exit sa malaking bahagi ng web.
Ang listahang ito ang dahilan para sa pagpapatakbo ng sarili mong VPN sa VPS sa halip na bumili ng subscription, at ang WireGuard server na ikaw mismo ang nag-set up ay nagbibigay sa iyo ng tunnel na ang logging policy ay nasa config file na pagmamay-ari mo. Kung gusto mo ng parehong tunnel na may device-to-device key management, basahin ang paghahambing na pagkakaiba ng plain WireGuard at Tailscale. Kapag nasa tailnet ka na, magkahiwalay na desisyon ang pag-access sa sarili mong mga serbisyo at ang pag-publish ng isa sa mga ito sa open internet, at pinananatiling private ng serve ang isang serbisyo sa tailnet habang inilalantad ito ng funnel. Mahusay ang bawat isa sa mga ito para sa mga sitwasyong nasa listahang ito. Wala sa mga ito ang gumaganap sa susunod na sitwasyon.
Kapag angkop gamitin ang Tor
- Kasama sa iyong adversary ang destination site, o sinumang maaaring humingi ng records mula sa isang kompanya.
- Nagbabasa o naglalathala ka ng isang bagay na makapipinsala sa iyo kung matutunton ito pabalik sa iyong linya.
- Gusto mo ng onion service: traffic na hindi kailanman lumalabas sa network, walang exit relay na kasangkot, at server na nananatiling nakatago ang address.
- Kaya mong tiisin ang mababagal na page, CAPTCHAs, at ang paminsan-minsang
403 Forbidden.
Kung interesado ka sa server side ng ikatlong item, ipinapakita ng pagpapatakbo ng v3 onion service sa isang VPS kung paano naaabot ang isang site nang walang exit relay sa path, at kung aling karaniwang leaks ang maaari pa ring mag-ugnay sa machine sa public address nito.
Gamitin ang Tor Browser, hindi ang pang-araw-araw mong browser na nakaturo sa port 9050. Kalahati ng protection ang browser, at ipinapaliwanag ng susunod na bahagi kung bakit.
Bakit mas masama para sa anonymity ang nirenta mong VPS kaysa sa commercial VPN
Ito ang puntong madalas napagkakamalian. Ang nirenta mong VPS ay isang lease na nakapangalan sa iyo. Nasa database ng iisang kumpanya ang signup email, card, mga invoice, at support ticket, kasama ng IP address na iyon. Hindi kailangang pasukin ng sinuman ang anumang system para maiugnay ang address sa iyo. Nakasulat na ito, itinatago para sa karaniwang accounting, at maaaring makuha ng sinumang makapagtatanong sa provider na may legal na basehan.
Ang ikalawang problema ay ang dami ng gumagamit. Ang exit address ng commercial VPN ay ginagamit nang sabay ng maraming customer, kaya hindi sapat ang address na iyon para ituro sa isang tao. Sa iyo lamang ang VPS address mo. Ikaw ang nasa likod ng bawat request na lumalabas dito ngayon at sa susunod na buwan. Hindi rin nagbabago ang address, kaya maaaring bumuo ang destination ng profile sa loob ng maraming buwan kahit walang cookies.
Hindi ibig sabihin nito na masama ang self-hosted VPN. Mahusay ito sa pag-encrypt ng traffic mo sa network na hindi mo kontrolado at sa pag-access sa sarili mong mga serbisyo mula saanman. Hindi lang ito anonymity tool, at ang paggamit dito bilang ganoon ang pagkakamali. Para sa malinaw na paliwanag kung ano ang maaari at hindi maaaring makita ng provider mo sa mismong machine, basahin ang kung gaano talaga ka-safe ang VPS hosting.
Mga hindi naaayos ng Tor o VPN
- Browser fingerprinting. Ang user agent, laki ng screen, timezone, mga naka-install na font, wika, at canvas rendering ay nagsasama-sama upang bumuo ng value na kadalasang natatangi. Nakasusunod ito sa iyo sa bawat IP address na ginagamit mo. Nilalabanan ito ng Tor Browser sa pamamagitan ng pagpapamukha sa mga user nito na magkakapareho at sa pag-resize ng window sa mga nakatakdang hakbang. Nananatili ang fingerprint at cookies ng normal mong browser kapag gumagamit ito ng SOCKS proxy.
- Pag-sign in. Sa sandaling mag-sign in ka sa isang account na nakaaalam ng pangalan mo, hindi na mahalaga ang network layer. Naiuugnay ang isang login mula sa bahay at isang login gamit ang Tor sa iisang account.
- Anumang nire-record pa rin ng endpoint: ang tina-type mo, ang binibili mo, at ang hinahanap mo.
- End-to-end correlation. Maaaring pagtugmain ng isang taong sabay na nagmo-monitor sa linya mo at sa exit node ang timing at dami ng packet upang matukoy na magkaugnay ang dalawang dulo. Malinaw na sinasabi ng Tor na hindi nito ipinagtatanggol laban sa adversary na nakakakita sa magkabilang panig.
Maaari bang gamitin nang sabay ang Tor at VPN?
Ang Tor over VPN ay nangangahulugang unang kumokonekta ang VPN, at tumatakbo ang Tor sa loob nito. Ang nakikita ng ISP mo ay VPN lamang, at nakikita ng guard relay ang address ng VPN sa halip na ang sa iyo. Ngunit inilagay mo rin sa harap ng isang system na sadyang umiiwas sa ganitong pagkakakilanlan ang isang kumpanyang may hawak ng iyong pangalan at card. May isang sitwasyong makatuwirang gawin ito: kapag mapanganib ang paggamit ng Tor sa iyong linya at wala kang mas mabuting opsyon.
Mas mahirap i-setup ang VPN over Tor, kung saan lumalabas ang traffic sa Tor network at pagkatapos ay pumapasok sa isang VPN account, at karaniwan itong mas masama. Naka-link ang payment record mo sa account na iyon, kaya naikabit mo ang isang stable identity sa traffic na anonymous pa ilang sandali bago iyon.
Kung ang layunin ay itago lamang sa ISP mo ang paggamit ng Tor, bridge ang suportadong sagot: isang entry point na wala sa public consensus, na sinamahan ng pluggable transport gaya ng obfs4 o Snowflake upang mahirap i-classify ang traffic. May kasama nang dalawang ito ang Tor Browser, at walang third-party na kumpanyang nangangailangan ng iyong pangalan.
FAQ
VPN lang ba ang Tor na libre?
Hindi. Ipinapadaan ng VPN ang traffic mo sa isang server na pinapatakbo ng isang kumpanya. Nakikita ng kumpanyang iyon ang tunay mong address at ang bawat destination. Kaya ang napapalitan nito ay ang ISP mo ng provider na pinili mo. Ipinapadaan naman ng Tor ang traffic sa tatlong relay na pinapatakbo ng magkakaibang tao. Nakikita ka ng guard relay pero hindi nito nakikita ang site. Nakikita ng exit relay ang site pero hindi nito nakikita kung sino ka. TCP lamang ang ginagamit ng Tor. Kapansin-pansin din itong mas mabagal, at bina-block o hinahamon ito ng maraming website. Kaya hindi ito direktang kapalit ng VPN para sa pang-araw-araw na paggamit.
Malalaman ba ng ISP ko na gumagamit ako ng Tor?
Bilang default, oo. Naka-publish sa public consensus ang mga address ng relay. Kaya makikita ng provider mo na kumokonekta ka sa isang kilalang guard relay. Hindi nito makikita kung aling mga site ang ina-access mo. Para itago mismo ang paggamit ng Tor, nag-aalok ang Tor Browser ng mga bridge na may pluggable transport gaya ng obfs4 o Snowflake. Kumokonekta ang mga ito sa entry point na wala sa public list. Itinatago rin ng VPN na nasa unahan ng Tor ang paggamit nito mula sa ISP mo, pero ibinibigay naman sa VPN operator ang parehong impormasyong iyon.
Magiging anonymous ba ako kung magpatakbo ako ng VPN sa sarili kong VPS?
Hindi. Naka-renta ang server sa pangalan mo gamit ang card mo. Kaya naka-link na sa iyo ang address na iyon sa billing records ng provider, at sapat na ang request sa provider para mabasa ang mga record na iyon. Ikaw lamang ang gumagamit ng address. Kaya ang lahat ng lumalabas mula rito ay nauugnay sa iisang tao, at mananatili itong madaling i-link habang pinananatili mo ang server. Malakas na privacy tool ang self-hosted VPN laban sa local network, pero mahina itong anonymity tool laban sa sinumang maaaring humingi ng impormasyon mula sa provider.
Bakit bina-block ako ng mga website o pinapakita sa akin ang mga CAPTCHA kapag gumagamit ako ng Tor?
Dahil public at pinagsasaluhan ng napakaraming tao ang mga address ng exit relay. Kaya ang abuse mula sa sinumang gumagamit nito ay naiuugnay sa address na ginagamit mo. Mababa ang score na ibinibigay ng mga content delivery network sa mga address na iyon. Bilang tugon, maaari silang magpakita ng challenge, ng 403 Forbidden, o ng signup form na ayaw magsumite. Walang setting sa panig mo na makapagtatanggal nito. Nagbibigay ang bagong circuit ng ibang exit, na kung minsan ay may mas magandang reputation.
Kung gumagamit ako ng VPN, maaari pa rin bang ma-leak ang mga DNS query ko?
Maaari, at karaniwan itong nangyayari. Kapag full tunnel ang gamit at walang resolver na naka-set para sa tunnel interface, patuloy na ginagamit ng client ang resolver na natutuhan nito mula sa local network. On-link ang route papunta sa resolver na iyon, kaya nauuna ito sa default route ng tunnel. Dahil dito, lumalabas ang mga query nang cleartext habang naka-encrypt ang lahat ng iba pa. Patakbuhin ang resolvectl status at tiyaking ang DNS server na nakalista para sa link na nagdadala ng default route mo ay ang resolver ng tunnel, hindi ang local router mo.