SSD Nodes Learn Hosting plans →
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-27

Tor mu VPN mi: Hangisi Daha Güvenli?

Tor ve VPN arasındaki temel farkları öğrenin. Hangi yöntemin IP adresinizi gizlediğini, hangi durumda verilerinizin tek bir şirkete emanet edildiğini detaylıca inceleyin.

Tor ve VPN: hangisine gerçekten ihtiyacınız var

Tor ve VPN, trafiğinizi size ait olmayan makineler üzerinden yönlendirir ancak farklı sorulara yanıt verirler. Bir VPN (sanal özel ağ), güveninizi internet servis sağlayıcınızdan tek bir şirkete aktarır; bu şirket gerçek adresinizi ve ziyaret ettiğiniz her hedefi görür. Tor ise bu güveni farklı kişiler tarafından işletilen üç röle arasına yayar; böylece hiçbir röle hem kim olduğunuzu hem de nereye gittiğinizi aynı anda bilmez. Seçiminizi, kimden saklandığınıza göre yapın.

Eğer saklandığınız taraf, üzerinde bulunduğunuz ağ ise VPN doğru araçtır. Eğer saklandığınız taraf web sitesinin kendisi veya tek bir şirketin kayıtlarını talep edebilecek herhangi bir merci ise, Tor doğru araçtır. Bu kılavuzun geri kalanı, bu iki cümlenin arkasındaki detayları açıklamaktadır.

Bir isteğin her iki tasarımda izlediği yol

Sıradan bir isteği ele alalım: tarayıcınız https://news.example.com adresini açıyor. TLS (transport layer security), sayfa içeriğini her iki durumda da korur; böylece aradaki hiç kimse makaleyi okuyamaz. İlginç olan kısım meta verilerdir: IP adresinizi kimin öğrendiği, hedefi kimin bildiği ve bu iki bilgiyi kimin birleştirebileceğidir. Bir gizlilik aracı, bu ikiliyi birbirinden ayırmak için tasarlanmış bir mekanizmadır. Bir VPN, bu ikiliyi farklı bir tarafa taşır. Tor ise bu ikiliyi birbirinden ayırır.

VPN kullandığınızda tarafların gördükleri

İstemciniz her paketi şifreler ve tek bir uç noktaya gönderir. Bu uç noktadan itibaren trafik tekrar standart trafiğe dönüşür.

  • ISP'niz (internet servis sağlayıcınız), hattınız ile bir VPN sunucusu adresi arasındaki şifreli paketleri görür. Trafiğin hacmini ve zamanlamasını izleyebilir. DNS (alan adı sistemi) sorguları da tünel üzerinden iletildiği sürece, hedef ana makine adını göremez.
  • VPN operatörü, bir tarafta gerçek IP adresinizi, diğer tarafta ise tüm hedef adresleri, zamanlamaları ve veri boyutlarıyla birlikte görür. Bağlantının her iki yarısı da aynı makinede sonlanır.
  • Hedef sunucu, VPN'in çıkış adresini ve tarayıcınızın gönderdiği tüm tanımlayıcı detayları görür.

Bu nedenle VPN anonimlik sağlamaz. Gözlemciyi ISP'nizden alıp VPN sağlayıcınıza taşır. Yerel ağın sorun teşkil ettiği durumlarda veya ISP'nizin verileri filtrelediği ya da sattığı senaryolarda bu gerçek bir kazanımdır. Ancak ziyaret ettiğiniz siteye karşı hiçbir kazanç sağlamaz; çünkü trafiğiniz, kim olduğunuzu tam olarak bilen ve ödeme kayıtlarınızı tutan tek bir şirketten gelen tek bir akış olarak ulaşmaya devam eder.

"Kayıt tutmama" (no logs) iddiası ürünün tamamını oluşturur ve kendi tarafınızdan doğrulayamayacağınız tek kısımdır. Tünelin aktif olduğunu doğrulayabilirsiniz. DNS sızıntısı olmadığını kontrol edebilirsiniz. Ancak operatörün diske ne yazdığını doğrulayamazsınız. Kabul ettiğiniz takas şudur: Sizin seçtiğiniz tek bir şirket, tüm resme sahip olur.

Tüneli sessizce işlevsiz kılan sızıntıyı kontrol edin:

resolvectl status
curl -s https://ifconfig.me; echo

ifconfig.me tarafından yazdırılan adres, VPN çıkış adresi olmalıdır. Varsayılan rotanızı taşıyan bağlantı için listelenen DNS sunucuları, tünelin çözümleyicisi olmalıdır. Eğer hala 192.168.1.1 adresinde yerel yönlendiricinizi listeliyorsa, isim sorgularınız yerel bağlantı üzerinden açık metin olarak dışarı çıkıyor demektir. Bunun nedeni, o yönlendiriciye giden rotanın yerel bağlantıda olması ve tünelin varsayılan rotasından daha spesifik olmasıdır. Trafiğiniz özeldir ancak ziyaret ettiğiniz sitelerin listesi gizli değildir. WireGuard tünelinden sızan DNS sorguları rehberi, bu sorunun çözümünü adım adım açıklar.

Tor kullandığınızda tarafların gördükleri

Tor, dizin otoriteleri tarafından yayınlanan imzalı bir listeden (consensus) seçilen üç röleden oluşan bir devre kurar. İstemciniz veriyi, her röle için bir katman olacak şekilde paketler. Her röle bir katmanı kaldırır, yalnızca bir sonraki adımı öğrenir ve geri kalanını iletir. Bu katmanlar, yoldaki hiç kimsenin iki bilgiyi aynı anda tutamamasının nedenidir.

  • ISP'niz, bir guard rölesine giden şifreli trafiği görür. Röle adresleri herkese açıktır, bu nedenle ISP'niz Tor kullandığınızı anlayabilir. Ancak neye eriştiğinizi göremez.
  • Guard rölesi, gerçek IP adresinizi görür. Hedefi göremez, çünkü mesajın site adını içeren kısmı kendisinden sonraki röleler için hala şifrelidir.
  • Orta röle, bir tarafta guard, diğer tarafta exit rölesini görür. Ne sizi ne de hedefi görür. Varlığı, guard ve exit rölelerinin doğrudan iletişim kurmamasını sağlamaktır.
  • Exit rölesi, hedefi ve ağdan çıkan trafiği görür. Sizin adresinizi değil, orta rölenin adresini görür. HTTPS kullanıldığında, ana bilgisayar adını ve bağlantı meta verilerini öğrenir, ancak sayfa içeriğini göremez.
  • Hedef site, herkese açık exit listelerinde görünen exit rölesinin adresini ve tarayıcınızın ilettiği verileri görür.

Sizi siteyle ilişkilendirmek için guard ve exit rölelerinin aynı anda ele geçirilmesi gerekir. Tasarımın özeti budur. İstemcinizin her başlangıçta yeni bir guard seçmek yerine aylarca aynı guard'ı kullanmasının nedeni de budur: giriş noktasını sürekli değiştirmek, kötü niyetli bir röleye guard'ınız olma şansını defalarca verir.

Devreler kalıcı değildir. Yeni bağlantılar yaklaşık her on dakikada bir yeni bir devreye taşınırken, halihazırda açık olan bir akış başladığı devrede kalır. Uzun bir indirme işlemi ile on beş dakika sonra açtığınız bir sekme genellikle farklı exit rölelerinden çıkar.

Üç adımın, hiçbir röle diğerlerini öğrenmeden nasıl kurulduğu

İstemci, röle listesini guard'a vermez. Önce guard ile anahtar değişimi yapar, ardından guard üzerinden devreyi orta röleye uzatmasını isteyen bir istek gönderir, daha sonra bu adım üzerinden exit rölesine uzatılması için bir istek daha iletir. Her röleye yalnızca bir sonraki komşusu hakkında bilgi verilir ve her adımın diğer adımların asla görmediği kendine ait bir anahtarı vardır. Bu nedenle orta röle, inceleme yaparak exit rölesinin rolünü öğrenemez ve her şeyi kaydeden bir röle bile yalnızca kendi işlediği parçayı günlüğe kaydeder.

Kurulumu yapın ve yolu doğrulayın:

sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Günlük kaydı Bootstrapped 100% (done): Done değerine ulaşmalıdır. curl komutu, tanımadığınız bir adresle birlikte {"IsTor":true,"IP":"..."} çıktısını vermelidir; bu adres mevcut exit rölenizdir. Eğer IsTor değeri false ise, istek proxy üzerinden geçmemiş demektir. Ubuntu'nun paketlediği Tor, güncel sürümün gerisinde kalabilir; upstream sürümü takip etmeniz gerekiyorsa Tor Project kendi apt deposunu yayınlamaktadır.

Bu komutun içinde bir tuzak bulunur. --socks5, curl'ün ana bilgisayar adını kendisinin çözümlemesine ve ardından ortaya çıkan adresi proxy üzerinden göndermesine neden olur; bu durumda normal DNS çözümleyiciniz ziyaret ettiğiniz her ismi öğrenir. --socks5-hostname ise ismi Tor'a gönderir ve çözümlemeyi exit rölesinin yapmasını sağlar. Tünel aynıdır ancak sızıntı tamamen farklıdır. Tor Browser ve torsocks bunu doğru yapar. Elle yapılandırılan araçlar genellikle yapmaz.

Tor yalnızca TCP akışlarını taşır. UDP taşıyamaz, bu nedenle ping 1.1.1.1 asla Tor üzerinden iletilmez ve UDP tabanlı bir VPN protokolü Tor içinde çalışamaz. Proxy ayarını görmezden gelen herhangi bir program, normal adresinizle normal rotanızı kullanır ve sizi hiçbir şey uyarmaz. Sistem genelinde Tor kullanımının, ortam değişkeni yerine ayrı bir cihaz üzerinde şeffaf proxy (transparent proxy) ile yapılmasının nedeni budur.

Güvenin gerçekte nereye gittiği

Bir VPN, güveni tek bir noktada toplar. Bir şirket; kimliğinizi, fatura kayıtlarınızı ve tüm trafik düzeninizi elinde tutar; korumanız ise şirketin kayıt tutmama sözüne bağlıdır. Bu söz geçerli olduğu sürece tasarım temiz, hızlı ve üzerinde düşünülmesi kolaydır. Ancak bir mahkeme celbi, bir güvenlik ihlali veya bir yalan nedeniyle bu söz bozulduğunda, tüm trafiğiniz için sistem tamamen çöker.

Tor ise güveni dağıtır. Birbirini çoğunlukla tanımayan üç taraf, her biri bir parçaya sahip olur ve tek başına bir parça pek bir değer taşımaz. Tasarımın çalışması için kimsenin dürüst olması gerekmez. Sadece tarafların yeterli düzeyde bağımsız olması yeterlidir. Bunun bedelini hızdan ödün vererek, yalnızca TCP protokolüyle sınırlı kalarak ve bazı aktarıcıların sizi izlemek isteyen kişiler tarafından işletildiği bir ağda bulunarak ödersiniz. Tor'un kötü niyetli bir aktarıcıya yanıtı, tek bir aktarıcının asla yeterli olmamasıdır.

VPN ne zaman doğru araçtır

  • Yerel ağa güvenmiyorsanız: otel, havaalanı, konferans salonu veya ev sahibinin yönlendiricisi gibi. Operatör, şifrelenmiş bir tünel görür ve başka hiçbir şey göremez.
  • Kendi makinelerinize erişmek veya kontrol ettiğiniz sabit bir adresten çıkış yapmak istiyorsanız.
  • Hız ve UDP protokolüne ihtiyaç duyuyorsanız: görüntülü görüşmeler, oyunlar, büyük dosya aktarımları, yedeklemeler.
  • Sitelerin sorgulamadığı sabit bir adres istiyorsanız. Tor çıkış düğümleri, web'in büyük bir kısmında engellenir veya CAPTCHA ile karşılaşır.

Bu liste, bir abonelik satın almak yerine kendi VPS'inizde VPN çalıştırmanın ve kendi kurduğunuz bir WireGuard sunucusunun, günlük tutma politikası tamamen size ait olan bir tünel sağlamasının nedenidir. Cihazdan cihaza anahtar yönetimi ile birlikte aynı tüneli istiyorsanız, yalın WireGuard ile Tailscale arasındaki fark okunması gereken karşılaştırmadır. Bir tailnet ağına dahil olduğunuzda, kendi servislerinize erişmek ve bunlardan birini açık internete yayınlamak ayrı kararlardır; serve bir servisi tailnet içinde gizli tutarken, funnel onu dış dünyaya açar. Bunların her biri bu listedeki iş için mükemmeldir. Ancak hiçbiri bir sonraki listedeki işi yapmaz.

Tor ne zaman doğru araçtır

  • Rakibiniz hedef siteyi veya tek bir şirketten kayıt talep edebilecek herhangi birini içeriyorsa.
  • İzinin hattınıza kadar sürülmesi durumunda size zarar verecek bir şeyi okuyor veya yayınlıyorsanız.
  • Bir onion servisi istiyorsanız: ağdan asla çıkmayan trafik, hiçbir exit relay içermeyen yapı ve adresi gizli kalan bir sunucu.
  • Yavaş sayfalar, CAPTCHA'lar ve ara sıra karşılaşılan 403 Forbidden ile yaşayabiliyorsanız.

Üçüncü maddedeki sunucu tarafı ilginizi çekiyorsa, bir VPS üzerinde v3 onion servisi çalıştırma rehberi, bir siteye yolda hiçbir exit relay olmadan nasıl erişileceğini ve hangi sıradan sızıntıların makineyi hala genel adresine bağladığını gösterir.

Günlük tarayıcınızı 9050 numaralı porta yönlendirmek yerine Tor Browser kullanın. Tarayıcı, korumanın yarısıdır ve sonraki bölümün bir sonrası bunun nedenini açıklar.

Kiraladığınız bir VPS anonimlik için neden ticari bir VPN'den daha kötüdür

İnsanların genellikle yanlış anladığı konu budur. Kiraladığınız bir VPS, üzerinde isminizin yazılı olduğu bir kiralama sözleşmesidir. Kayıt e-postası, kredi kartı, faturalar ve destek talepleri, o IP adresiyle birlikte tek bir şirketin veritabanında tutulur. Adresi sizinle ilişkilendirmek için kimsenin bir şeyi kırmasına gerek yoktur. Bu bilgi zaten kayıtlıdır, olağan muhasebe nedenleriyle saklanır ve yasal ağırlığı olan bir soru sorabilen herkesin erişimine açıktır.

İkinci sorun ise kalabalıktır. Ticari bir VPN'in çıkış adresi aynı anda birçok müşteri tarafından paylaşılır, bu nedenle sadece o adres tek bir kişiyi işaret etmez. VPS adresiniz ise sadece size aittir. O adresten çıkan her istek bugün ve gelecek ay sizsinizdir; adres değişmediği için hedef sunucu, hiçbir çerez kullanmadan aylar boyunca sizin profilinizi oluşturabilir.

Bunların hiçbiri, kendi kendine barındırılan (self-hosted) bir VPN'i kötü bir şey yapmaz. Kendi kontrolünüzde olmayan bir ağdaki trafiğinizi şifrelemek ve kendi servislerinize her yerden erişmek için oldukça iyidir. Sadece bir anonimlik aracı değildir ve onu bu amaçla kullanmak hatadır. Sağlayıcınızın makinenin kendisinde neleri görüp neleri göremediğine dair yalın bir açıklama için VPS barındırmanın gerçekte ne kadar güvenli olduğu konusunu okuyun.

Tor veya VPN'in çözemediği durumlar

  • Tarayıcı parmak izi (Browser fingerprinting). Kullanıcı aracısı (user agent), ekran boyutu, saat dilimi, yüklü yazı tipleri, dil ve canvas işleme gibi veriler birleşerek genellikle benzersiz bir değer oluşturur ve bu değer, kullandığınız her IP adresi boyunca sizi takip eder. Tor Browser, kullanıcılarını birbirinin aynısı gibi göstererek ve pencere boyutunu sabit adımlarla yeniden boyutlandırarak bu durumla mücadele eder. SOCKS proxy arkasındaki standart bir tarayıcı ise kendi parmak izini ve çerezlerini korumaya devam eder.
  • Oturum açma. İsminizi bilen bir hesaba giriş yaptığınız anda ağ katmanının bir önemi kalmaz. Evden yapılan bir giriş ile Tor üzerinden aynı hesaba yapılan bir giriş, her iki oturumu birbirine bağlar.
  • Uç noktanın her halükarda kaydettiği veriler: ne yazdığınız, ne satın aldığınız, ne aradığınız.
  • Uçtan uca korelasyon. Hattınızı ve çıkış noktasını aynı anda izleyen bir kişi, zamanlama ve paket hacmini eşleştirerek iki ucu birbirine bağlayabilir. Tor, her iki tarafı da görebilen bir düşmana karşı koruma sağlamadığını açıkça belirtir.

Tor ve VPN birlikte kullanılabilir mi?

Tor over VPN, VPN bağlantısının önce kurulduğu ve Tor trafiğinin bu tünel içinden geçtiği anlamına gelir. Bu durumda ISS yalnızca VPN bağlantısını görür; Tor giriş düğümü (guard relay) ise sizin gerçek IP adresiniz yerine VPN sunucusunun adresini görür. Ancak bu yöntemle, isminizi ve kredi kartı bilgilerinizi tutan bir şirketi, tam olarak bu tür izlemelerden kaçınmak için tasarlanmış bir sistemin önüne yerleştirmiş olursunuz. Bu yöntem yalnızca tek bir durumda mantıklıdır: Hattınızda Tor kullanmanın doğrudan tehlikeli olduğu ve başka bir seçeneğinizin bulunmadığı durumlar.

VPN over Tor yönteminde ise trafik Tor ağından çıkar ve bir VPN hesabına girer; bu yapılandırmanın kurulumu daha zordur ve genellikle daha verimsizdir. VPN hesabı ödeme kayıtlarınızla ilişkilendirildiği için, bir an önce anonim olan trafiğinize kalıcı bir kimlik tanımlamış olursunuz.

Eğer temel amaç Tor kullanımını ISS'nizden gizlemekse, desteklenen yöntem bir bridge (köprü) kullanmaktır. Bridge, herkese açık Tor listelerinde yer almayan bir giriş noktasıdır ve obfs4 veya Snowflake gibi pluggable transport mekanizmalarıyla birleştirildiğinde trafiğin sınıflandırılmasını zorlaştırır. Tor Browser bu özelliklerin her ikisiyle birlikte gelir ve hiçbir üçüncü taraf şirkete isminizi vermeniz gerekmez.

FAQ

Tor sadece ücretsiz bir VPN midir?

Hayır. Bir VPN, trafiğinizi tek bir şirket tarafından işletilen ve gerçek adresiniz ile tüm hedeflerinizi gören tek bir sunucu üzerinden gönderir; yani ISS'nizi seçtiğiniz bir sağlayıcıyla değiştirir. Tor ise trafiği farklı kişiler tarafından işletilen üç röle üzerinden gönderir; burada giriş rölesi (guard) sizi görür ancak siteyi göremez, çıkış rölesi ise siteyi görür ancak sizi göremez. Tor ayrıca yalnızca TCP trafiğini destekler, belirgin biçimde daha yavaştır ve birçok web sitesi tarafından engellenir veya doğrulamaya tabi tutulur; bu nedenle bir VPN'in günlük kullanımlarının doğrudan bir alternatifi değildir.

ISS'im Tor kullandığımı anlayabilir mi?

Varsayılan olarak evet. Röle adresleri herkese açık konsensüs listesinde yayınlanır, bu nedenle servis sağlayıcınız bilinen bir giriş rölesine bağlandığınızı görebilir. Hangi sitelere eriştiğinizi ise göremez. Kullanımı gizlemek için Tor Browser, obfs4 veya Snowflake gibi takılabilir taşıyıcılar (pluggable transport) içeren köprüler sunar; bunlar herkese açık listede yer almayan bir giriş noktası üzerinden bağlantı kurar. Tor'un önüne bir VPN yerleştirmek de durumu ISS'nizden gizler, ancak aynı bilgiyi bu kez VPN operatörüne verir.

Kendi VPS'imde bir VPN çalıştırmak beni anonim yapar mı?

Hayır. Sunucu sizin adınıza ve kartınızla kiralanır, bu nedenle sağlayıcının faturalandırma kayıtları o adresi zaten sizinle ilişkilendirir ve sağlayıcıya yapılacak bir talep bu kayıtları okumak için yeterlidir. Adres ayrıca yalnızca sizin tarafınızdan kullanılır, bu nedenle oradan çıkan her şey tek bir kişiye aittir ve sunucuyu tuttuğunuz sürece izlenebilir kalır. Kendi kendine barındırılan bir VPN, yerel ağa karşı güçlü bir gizlilik aracıdır, ancak sağlayıcınızı sorgulayabilecek herhangi birine karşı zayıf bir anonimlik aracıdır.

Tor kullandığımda web siteleri neden beni engelliyor veya CAPTCHA gösteriyor?

Çünkü çıkış rölesi adresleri herkese açıktır ve çok sayıda kişi tarafından paylaşılır; bu nedenle bu kullanıcılardan herhangi birinin yaptığı kötüye kullanım, ödünç aldığınız adresle ilişkilendirilir. İçerik dağıtım ağları (CDN) bu adresleri düşük puanlar ve bir doğrulama, bir 403 Forbidden veya gönderimi reddeden bir kayıt formu ile yanıt verir. Sizin tarafınızda bunu düzeltecek bir yöntem yoktur. Yeni bir devre (circuit) size farklı bir çıkış sağlar; bu bazen daha iyi bir itibara sahip olabilir.

VPN kullanırsam DNS sorgularımı yine de sızdırır mıyım?

Sızdırabilirsiniz ve bu yaygın bir durumdur. Tam tünel kurulumunda ve tünel arayüzü için bir çözümleyici (resolver) ayarlanmadığında, istemciniz yerel ağdan öğrendiği çözümleyiciyi kullanmaya devam eder. Bu çözümleyiciye giden yol doğrudan bağlantı (on-link) üzerindedir, bu nedenle tünelin varsayılan rotasını devre dışı bırakır. Bu durumda diğer her şey şifrelenmiş olsa bile sorgularınız açık metin olarak dışarı çıkar. resolvectl status komutunu çalıştırın ve varsayılan rotanızı taşıyan bağlantı için listelenen DNS sunucusunun yerel yönlendiriciniz değil, tünelin çözümleyicisi olduğunu doğrulayın.