Tor o VPN: alin ang kailangan mo?
Magkaiba ang sinasagot ng Tor at VPN. Alamin kung sino ang nakakakita ng data sa bawat hop, at bakit hindi tool para sa anonymity ang VPS na nasa pangalan mo.
Tor vs VPN: alin ang kailangan mo
Parehong ipinapadaan ng Tor at VPN ang network traffic mo sa mga machine na hindi mo pagmamay-ari, pero magkaiba ang problemang nilulutas ng mga ito. Inililipat ng VPN (virtual private network) ang tiwala mula sa internet provider mo papunta sa isang kumpanya. Nakikita ng kumpanyang iyon ang tunay mong address at bawat destination na binibisita mo. Ipinapamahagi naman ng Tor ang tiwalang iyon sa tatlong relay na pinapatakbo ng magkakaibang tao. Dahil dito, walang iisang relay ang nakakaalam kung sino ka at kung saan ka pupunta. Pumili batay sa partidong gusto mong pagtaguan.
Kung ang partidong iyon ay ang network na ginagamit mo, VPN ang tamang tool. Kung ang partidong iyon ay ang mismong website, o sinumang maaaring magpakuha ng records ng isang kumpanya, Tor ang tamang tool. Ang mga sumusunod na bahagi ng gabay na ito ang naglalaman ng detalye sa likod ng dalawang pangungusap na iyon.
Sundan ang isang request sa parehong disenyo
Kumuha tayo ng isang karaniwang request: binubuksan ng browser mo ang https://news.example.com. Pinoprotektahan ng TLS (transport layer security) ang content ng page sa parehong disenyo, kaya walang nasa pagitan ang makakabasa ng article. Ang mahalagang bahagi ay ang metadata: sino ang nakakaalam ng IP address mo, sino ang nakakaalam ng destination, at sino ang maaaring mag-ugnay sa dalawang impormasyong iyon. Ang privacy tool ay mekanismo para paghiwalayin ang dalawang impormasyong iyon. Inililipat ng VPN ang mga ito sa ibang may hawak. Pinaghihiwalay ito ng Tor.
Ano ang nakikita ng bawat partido kapag gumagamit ka ng VPN
Ini-encrypt ng client mo ang bawat packet at ipinapadala ito sa isang endpoint. Mula sa endpoint na iyon, ordinaryong traffic na ulit ito.
- Nakikita ng ISP (internet service provider) mo ang mga encrypted packet sa pagitan ng iyong linya at isang VPN server address. Nakikita nito ang volume at timing. Hindi nito nakikita ang destination hostname, basta dumadaan din sa tunnel ang mga DNS (domain name system) query.
- Nakikita ng VPN operator ang tunay mong IP address sa isang panig at ang bawat destination address sa kabilang panig, kasama ang mga oras at laki ng packet. Nasa iisang machine ang magkabilang bahagi ng pares.
- Nakikita ng destination ang exit address ng VPN, kasama ang bawat impormasyong nagpapakilala sa iyo na ipinapadala ng browser mo.
Samakatuwid, hindi nagbibigay ng anonymity ang VPN. Inililipat nito ang observer mula sa ISP mo papunta sa VPN provider. May tunay itong pakinabang kapag ang local network ang problema, o kapag bina-block o muling ibinebenta ng ISP mo ang nakikita nito. Wala itong pakinabang laban sa site na binibisita mo, dahil dumarating pa rin ang traffic mo bilang isang stream mula sa isang kumpanyang eksaktong nakaaalam kung sino ka at may hawak ng payment record mo.
Ang claim na "no logs" ang mismong buong produkto, at ito ang isang bahaging hindi mo mabe-verify mula sa panig mo. Mabe-verify mong gumagana ang tunnel. Mabe-verify mong walang DNS leak. Hindi mo mabe-verify kung ano ang sinusulat ng operator sa disk. Iyan ang trade-off na tinatanggap mo: isang kumpanyang ikaw ang pumili, na may hawak ng kumpletong larawan.
Suriin ang leak na tahimik na nagpapawalang-bisa sa tunnel:
resolvectl status
curl -s https://ifconfig.me; echoAng address na ipinapakita ng ifconfig.me ay dapat na VPN exit. Ang mga DNS server na nakalista para sa link na nagdadala ng iyong default route ay dapat na resolver ng tunnel. Kung nakalista pa rin doon ang local router mo sa 192.168.1.1, lumalabas ang mga name lookup mo sa local link nang cleartext, dahil ang route papunta sa router na iyon ay on-link at mas specific kaysa sa default route ng tunnel. Pribado ang traffic mo, pero hindi ang listahan ng mga site na binibisita mo. Ipinapaliwanag ng Mga DNS query na lumalabas mula sa WireGuard tunnel ang hakbang sa pag-aayos nito.
Ang nakikita ng bawat partido kapag gumagamit ka ng Tor
Gumagawa ang Tor ng circuit na may tatlong relay na pinipili mula sa isang signed list na tinatawag na consensus at inilalathala ng maliit na pangkat ng directory authorities. Binabalot ng iyong client ang data sa mga layer, tig-isa para sa bawat relay. Tinatanggal ng bawat relay ang isang layer, nalalaman lamang ang susunod na hop, at ipinapasa ang natitirang data. Dahil sa mga layer na ito, walang sinuman sa path ang nakakahawak sa parehong impormasyon.
- Nakikita ng iyong ISP ang encrypted traffic papunta sa isang guard relay. Public ang mga address ng relay, kaya malalaman ng iyong ISP na gumagamit ka ng Tor. Hindi nito malalaman kung ano ang ina-access mo.
- Nakikita ng guard relay ang iyong tunay na IP address. Hindi nito nakikita ang destination dahil encrypted pa para sa mga relay na kasunod nito ang bahaging nagsasaad ng site.
- Nakikita ng middle relay ang isang guard sa isang panig at isang exit sa kabila. Hindi ka nito nakikita, at hindi rin nito nakikita ang destination. Nariyan ito upang hindi direktang mag-usap ang guard at exit.
- Nakikita ng exit relay ang destination at ang traffic habang lumalabas ito sa network. Address ng middle relay ang nakikita nito, hindi ang sa iyo. Sa HTTPS, hostname at connection metadata lamang ang nalalaman nito, hindi ang page.
- Nakikita ng destination ang address ng exit relay, na lumalabas sa public exit lists, pati ang anumang ipinapadala ng iyong browser.
Para maiugnay ka sa site, kailangang magtulungan ang guard at exit nang sabay. Iyan ang disenyo sa isang pangungusap. Iyan din ang dahilan kung bakit ginagamit ng iyong client ang parehong guard nang ilang buwan sa halip na pumili ng bago sa bawat pagsisimula: kung palaging papalitan ang entry, mabibigyan ang isang hostile relay ng paulit-ulit na pagkakataong maging guard mo.
Hindi permanente ang mga circuit. Lumilipat ang mga bagong connection sa bagong circuit humigit-kumulang bawat sampung minuto, habang nananatili sa circuit kung saan ito nagsimula ang stream na bukas na. Karaniwang magkaiba ang exit na ginagamit ng isang mahabang download at ng tab na bubuksan mo makalipas ang labinlimang minuto.
Paano binubuo ang tatlong hop nang hindi nalalaman ng isang relay ang iba
Hindi ipinapasa ng client sa guard ang listahan ng mga relay. Nakikipag-negotiate muna ito ng mga key sa guard, pagkatapos ay nagpapadala ng request sa pamamagitan ng guard upang hilingin dito na i-extend ang circuit papunta sa middle relay. Pagkatapos, nagpapadala ito ng isa pang request sa pamamagitan ng hop na iyon upang i-extend ang circuit papunta sa exit. Tanging ang katabing relay na susunod nitong kakausapin ang ipinapaalam sa bawat relay, at may sariling key ang bawat hop na hindi nakikita ng ibang hop. Ito ang dahilan kung bakit hindi matutukoy ng middle relay sa pagsusuri lamang ang papel ng exit, at kung bakit isang fragment lamang ang mala-log ng relay kahit i-log nito ang lahat ng hinahawakan nito.
I-install ito at patunayan ang path:
sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ipDapat umabot ang log sa Bootstrapped 100% (done): Done. Dapat i-print ng curl ang {"IsTor":true,"IP":"..."} kasama ang address na hindi mo nakikilala; iyon ang kasalukuyan mong exit. Kung ang IsTor ay false, hindi dumaan sa proxy ang request. Maaaring mahuli ang Ubuntu packaged Tor kumpara sa kasalukuyang release; may sarili itong apt repository na inilalathala ang Tor Project kung kailangan mong subaybayan ang upstream.
May isang bitag sa command na iyon. Pinapa-resolve ng --socks5 sa curl ang hostname mismo, pagkatapos ay ipinapadala nito ang nabuong address sa proxy, kaya nalalaman ng normal mong resolver ang bawat pangalang binibisita mo. Ipinapadala naman ng --socks5-hostname ang pangalan sa Tor at hinahayaang ang exit ang mag-resolve nito. Parehong tunnel, ngunit ganap na magkaibang leak. Tama ang configuration na ito sa Tor Browser at torsocks. Kadalasan ay hindi ito tama sa mga tool na mano-manong kino-configure.
TCP streams lamang ang dinadala ng Tor. Hindi ito makapagdala ng UDP, kaya hindi dumadaan dito ang ping 1.1.1.1, at hindi maaaring patakbuhin dito ang VPN protocol na nakabatay sa UDP. Ang program na hindi sumusunod sa proxy setting nito ay gagamit lamang ng normal mong route gamit ang normal mong address, at walang magbibigay sa iyo ng babala. Iyan ang dahilan kung bakit ginagawa ang system-wide Tor sa pamamagitan ng transparent proxy sa hiwalay na box, hindi sa environment variable.
Saan talaga napupunta ang tiwala
Pinagsasama-sama ng VPN ang tiwala. Hawak ng isang kumpanya ang iyong identity, billing record, at buong pattern ng traffic mo, at nakasalalay ang protection mo sa pangako nitong hindi magtago ng logs. Habang tinutupad ang pangakong iyon, malinis, mabilis, at madaling unawain ang disenyo. Kapag nabigo ito dahil sa subpoena, breach, o pagsisinungaling, ganap itong nabibigo para sa lahat ng traffic mo nang sabay-sabay.
Ipinapamahagi ng Tor ang tiwala. Tatlong partidong karaniwang hindi magkakakilala ang bawat may hawak na isang fragment, at kakaunti ang halaga ng isang fragment kapag nag-iisa. Hindi kailangang maging tapat ang lahat para gumana ang disenyo. Kailangan lamang na sapat sa kanila ang independent. Kapalit nito ang mas mababang speed, TCP lamang, at isang network kung saan tiyak na may mga relay na pinapatakbo ng mga taong gustong mag-monitor sa iyo. Ang sagot ng Tor sa hostile relay ay hindi kailanman sapat ang isang relay lamang.
Kapag ang VPN ang tamang tool
- Hindi mo pinagkakatiwalaan ang local network: hotel, airport, conference hall, o router ng landlord. Encrypted tunnel lamang ang nakikita ng operator, at wala nang iba.
- Gusto mong ma-access ang sarili mong mga machine, o gumamit ng fixed address na kontrolado mo.
- Kailangan mo ng speed at UDP: video calls, games, malalaking transfer, at backups.
- Gusto mo ng stable address na hindi sinusuri nang mahigpit ng mga site. Naka-block o may CAPTCHA ang mga Tor exit sa malaking bahagi ng web.
Ang listahang ito ang dahilan para sa pagpapatakbo ng sarili mong VPN sa isang VPS sa halip na bumili ng subscription, at ang WireGuard server na ikaw mismo ang nag-set up ay nagbibigay sa iyo ng tunnel na ang logging policy ay nasa config file na pagmamay-ari mo. Kung gusto mo ng parehong tunnel na may device-to-device key management, basahin ang paghahambing tungkol sa pagkakaiba ng plain WireGuard at Tailscale. Mahusay ang bawat isa sa mga ito para sa gawaing nasa listahang ito. Wala sa mga ito ang para sa gawaing nasa susunod na listahan.
Kung kailan tamang gamitin ang Tor
- Kasama sa iyong adversary ang destination site o sinumang maaaring humingi ng records mula sa isang kompanya.
- Nagbabasa o naglalathala ka ng bagay na makapipinsala sa iyo kung matutunton ito pabalik sa iyong linya.
- Gusto mo ng onion service: traffic na hindi kailanman lumalabas sa network, walang exit relay na kasangkot, at server na nananatiling nakatago ang address.
- Kaya mong tiisin ang mababagal na page, CAPTCHAs, at paminsan-minsang
403 Forbidden.
Gamitin ang Tor Browser, hindi ang iyong pang-araw-araw na browser na nakaturo sa port 9050. Kalahati ng proteksiyon ay nasa browser, at ipinapaliwanag ng susunod na seksiyon kung bakit.
Bakit mas masama para sa anonymity ang inarkila mong VPS kaysa sa commercial VPN
Ito ang madalas na napagkakamalian ng mga tao. Ang inarkila mong VPS ay isang lease na nakapangalan sa iyo. Nasa database ng iisang kumpanya ang signup email, card, invoices, at support tickets, kasama ng IP address na iyon. Hindi kailangang pasukin ng sinuman ang anumang system para maiugnay ang address sa iyo. Nakasulat na ito, iniingatan para sa karaniwang accounting, at maaaring makuha ng sinumang makapagtatanong sa provider na may legal na bisa ang kahilingan.
Ang ikalawang problema ay ang dami ng gumagamit. Ang exit address ng commercial VPN ay pinaghahatian ng maraming customer sa parehong oras, kaya hindi sapat ang address na iyon para matukoy ang isang tao. Ikaw lamang ang gumagamit ng address ng VPS mo. Ikaw ang pinagmumulan ng bawat request na lumalabas dito, ngayon at sa susunod na buwan. Hindi rin nagbabago ang address, kaya makakabuo ang destination ng profile sa loob ng maraming buwan kahit walang cookies.
Hindi ibig sabihin nito na masama ang self-hosted VPN. Napakahusay nito para i-encrypt ang traffic mo sa network na hindi mo kontrolado at para ma-access ang sarili mong services mula saanman. Hindi lamang ito anonymity tool, at ang paggamit dito bilang ganoon ang pagkakamali. Para sa malinaw na paliwanag kung ano ang maaaring makita at hindi makita ng provider mo sa mismong machine, basahin ang kung gaano talaga ka-secure ang VPS hosting.
Mga Hindi Inaayos ng Tor o VPN
- Browser fingerprinting. Ang user agent, screen size, timezone, mga naka-install na font, wika, at canvas rendering ay nagsasama-sama sa isang value na madalas ay natatangi. Nananatili ito sa iyo sa bawat IP address na ginagamit mo. Nilalabanan ito ng Tor Browser sa pamamagitan ng pagpapakitang magkakapareho ang mga user nito at pag-resize ng window sa mga nakatakdang hakbang. Ang karaniwang browser mo sa likod ng SOCKS proxy ay nananatili ang fingerprint at cookies nito.
- Pag-log in. Sa sandaling mag-sign in ka sa isang account na alam ang pangalan mo, hindi na mahalaga ang network layer. Ang isang login mula sa bahay at ang isa sa Tor patungo sa parehong account ay nag-uugnay sa dalawang session.
- Anumang nire-record pa rin ng endpoint: ang mga tina-type mo, ang mga binibili mo, at ang mga hinahanap mo.
- End-to-end correlation. Maaaring pagtugmain ng sinumang sabay na nagmo-monitor sa linya mo at sa exit ang timing at dami ng packet, at pagtugmain ang dalawang endpoint. Malinaw na sinasabi ng Tor na hindi nito napoprotektahan laban sa attacker na nakakakita sa magkabilang panig.
Maaari bang gamitin nang sabay ang Tor at VPN?
Ang Tor over VPN ay nangangahulugang unang kumokonekta ang VPN, at tumatakbo ang Tor sa loob nito. Ang nakikita ng iyong ISP ay VPN lamang, at ang guard relay ay ang address ng VPN ang nakikita sa halip na ang sa iyo. Gayunman, inilagay mo sa harap ng isang system na sadyang idinisenyo upang maiwasan ito ang isang kumpanyang may hawak ng iyong pangalan at card. Makatuwiran lamang itong gawin sa isang sitwasyon: kapag delikado ang paggamit ng Tor sa iyong linya at wala kang mas mabuting opsyon.
Mas mahirap i-set up ang VPN over Tor, kung saan lumalabas muna ang traffic sa Tor network at pagkatapos ay pumapasok sa isang VPN account, at karaniwan itong mas masahol. Naka-ugnay sa account na iyon ang iyong payment record, kaya ikinabit mo ang isang stable identity sa traffic na anonymous pa noong ilang sandali.
Kung ang layunin ay itago lamang ang paggamit ng Tor mula sa iyong ISP, bridge ang suportadong sagot: isang entry point na wala sa public consensus, kasama ang isang pluggable transport gaya ng obfs4 o Snowflake na nagpapahirap sa pag-classify ng traffic. May parehong feature ang Tor Browser, at walang third company na kailangang malaman ang iyong pangalan.
FAQ
Ang Tor ba ay isang libreng VPN?
Hindi. Ipinapadaan ng VPN ang traffic mo sa isang server na pinapatakbo ng isang kumpanya. Nakikita ng kumpanyang iyon ang tunay mong address at bawat destination. Sa ganitong setup, napapalitan ang ISP mo ng provider na pinili mo. Ipinapadaan naman ng Tor ang traffic sa tatlong relay na pinapatakbo ng magkakaibang tao. Nakikita ka ng guard relay pero hindi nito nakikita ang site. Nakikita ng exit relay ang site pero hindi nito nakikita kung sino ka. TCP lamang ang ginagamit ng Tor, kapansin-pansing mas mabagal ito, at bina-block o hinahamon ito ng maraming website. Kaya hindi ito direktang kapalit ng VPN para sa pang-araw-araw na paggamit.
Malalaman ba ng ISP ko na gumagamit ako ng Tor?
Bilang default, oo. Naka-publish sa public consensus ang mga address ng relay, kaya makikita ng provider mo na kumokonekta ka sa isang kilalang guard relay. Hindi nito makikita kung aling mga site ang ina-access mo. Para maitago ang mismong paggamit ng Tor, nag-aalok ang Tor Browser ng mga bridge na may pluggable transport gaya ng obfs4 o Snowflake. Kumokonekta ang mga ito sa entry point na wala sa public list. Itinatago rin ng VPN na nasa unahan ng Tor ang paggamit nito mula sa ISP mo, pero ipinapaalam naman nito ang parehong impormasyon sa VPN operator.
Magiging anonymous ba ako kung magpapatakbo ako ng VPN sa sarili kong VPS?
Hindi. Nirenta ang server sa pangalan mo gamit ang card mo, kaya nakaugnay na sa iyo ang address na iyon sa billing records ng provider. Isang request lang sa provider ang kailangan para mabasa ang mga record na iyon. Ikaw lamang ang gumagamit ng address, kaya ang lahat ng lumalabas dito ay nauugnay sa isang tao at mananatiling madaling iugnay habang pinananatili mo ang server. Malakas na privacy tool ang self-hosted VPN laban sa local network, pero mahina itong anonymity tool laban sa sinumang maaaring humingi ng impormasyon sa provider mo.
Bakit bina-block ako ng mga website o pinapakita sa akin ang mga CAPTCHA kapag gumagamit ako ng Tor?
Dahil public at pinagsasaluhan ng napakaraming tao ang mga address ng exit relay. Kaya ang abuse mula sa alinmang user ay nauugnay sa address na ginagamit mo. Mababa ang score na ibinibigay ng content delivery networks sa mga address na ito, kaya tumutugon ang mga ito gamit ang challenge, isang 403 Forbidden, o signup form na tumatangging magsumite. Walang setting sa panig mo na makapag-aalis nito. Nagbibigay ang bagong circuit ng ibang exit, na kung minsan ay may mas magandang reputation.
Kung gumagamit ako ng VPN, nagkakaroon pa rin ba ng leak ang mga DNS query ko?
Maaari, at karaniwan itong nangyayari. Kapag full tunnel ang gamit at walang resolver na nakatakda para sa tunnel interface, patuloy na ginagamit ng client mo ang resolver na natutuhan nito mula sa local network. Nasa on-link ang route papunta sa resolver na iyon, kaya nauuna ito sa default route ng tunnel. Dahil dito, lumalabas nang cleartext ang mga query mo habang naka-encrypt ang lahat ng iba pang traffic. Patakbuhin ang resolvectl status at tiyaking ang DNS server na nakalista para sa link na may default route mo ay ang resolver ng tunnel, hindi ang local router mo.