SSD Nodes Learn Hosting plans →
Посібники Matt ConnorВід Matt Connor · Оновлено 2026-08-28

Tor чи VPN: що обрати для приватності

Порівняйте Tor і VPN: хто бачить вашу IP-адресу та призначення на кожному етапі, і чому VPS, орендований на ваше ім’я, не забезпечує анонімності.

Tor і VPN: що саме вам потрібно

Tor і VPN передають ваш трафік через машини, які вам не належать, але вирішують різні завдання. VPN (virtual private network) переносить довіру від вашого інтернет-провайдера до однієї компанії. Ця компанія бачить вашу реальну адресу та кожен ресурс, який ви відвідуєте. Tor розподіляє довіру між трьома ретрансляторами, якими керують різні люди. Тому жоден окремий ретранслятор не знає одночасно, хто ви і куди прямуєте. Обирайте інструмент залежно від того, від кого ви хочете приховатися.

Якщо ви хочете приховатися від мережі, до якої підключені, використовуйте VPN. Якщо ви хочете приховатися від самого вебсайту або від будь-кого, хто може вимагати записи однієї компанії, використовуйте Tor. Решта цього посібника докладно пояснює ці два твердження.

Пройдіть одним запитом через обидві конструкції

Розглянемо звичайний запит: браузер відкриває https://news.example.com. TLS (захист транспортного рівня) в будь-якому разі захищає вміст сторінки, тому ніхто посередині не читає статтю. Важливіші метадані: хто дізнається вашу IP-адресу, хто дізнається призначення та хто може пов’язати ці два факти. Засіб захисту приватності розділяє цю пару. VPN переміщує її до іншого власника. Tor розділяє її.

Що бачить кожна сторона під час використання VPN

Ваш клієнт шифрує кожен пакет і надсилає його до однієї кінцевої точки. Від цієї точки далі це знову звичайний мережевий трафік.

  • Ваш ISP (інтернет-провайдер) бачить зашифровані пакети між вашим підключенням і однією адресою VPN-сервера. Він бачить обсяг і час передавання. Він не бачить ім’я призначеного хоста, якщо DNS (система доменних імен) також проходить через тунель.
  • Оператор VPN бачить вашу реальну IP-адресу з одного боку та кожну адресу призначення з іншого, разом із часом і розміром пакетів. Обидві частини цього з’єднання проходять через один і той самий комп’ютер.
  • Призначений сервер бачить адресу вихідного вузла VPN, а також усі ідентифікаційні дані, які надсилає ваш браузер.

Отже, VPN не забезпечує анонімність. Він лише переміщує спостерігача від вашого ISP до VPN-провайдера. Це справді корисно, коли проблема пов’язана з локальною мережею або коли ISP фільтрує чи перепродає дані, які бачить. Проти сайту, який ви відвідуєте, це не дає жодних переваг, оскільки ваш трафік і далі надходить одним потоком від однієї компанії, яка точно знає, хто ви, і зберігає дані про ваші платежі.

Заява «no logs» є суттю всього продукту, але саме її ви не можете перевірити зі свого боку. Ви можете перевірити, що тунель працює. Ви можете перевірити, що DNS не витікає. Ви не можете перевірити, що оператор записує на диск. Це компроміс, на який ви погоджуєтеся: одна обрана вами компанія зберігає повну картину.

Перевірте витік, який непомітно обходить тунель:

resolvectl status
curl -s https://ifconfig.me; echo

Адреса, надрукована командою ifconfig.me, має бути адресою вихідного вузла VPN. DNS-сервери, перелічені для інтерфейсу, через який проходить маршрут за замовчуванням, мають бути резолвером тунелю. Якщо там і далі вказано ваш локальний маршрутизатор за адресою 192.168.1.1, запити на перетворення імен виходять через локальний інтерфейс у незашифрованому вигляді, оскільки маршрут до цього маршрутизатора є локальним і має вищу специфічність, ніж маршрут тунелю за замовчуванням. Ваш трафік є приватним, але список сайтів — ні. У розділі Запити DNS, що виходять за межі тунелю WireGuard описано спосіб усунення цієї проблеми.

Що бачить кожна сторона під час використання Tor

Tor будує ланцюжок із трьох ретрансляторів, вибраних із підписаного списку — консенсусу, який публікує невелика група directory authorities. Клієнт обгортає дані в шари — по одному для кожного ретранслятора. Кожен ретранслятор знімає один шар, дізнається лише про наступний вузол і передає решту далі. Завдяки цим шарам ніхто на цьому шляху не має обох відомостей одночасно.

  • Ваш ISP бачить зашифрований трафік до одного guard relay. Адреси ретрансляторів є публічними, тому ISP може визначити, що ви використовуєте Tor. Він не може визначити, до якого ресурсу ви звертаєтеся.
  • Guard relay бачить вашу реальну IP-адресу. Він не бачить призначення, оскільки частина повідомлення з назвою сайту все ще зашифрована для наступних ретрансляторів.
  • Middle relay бачить guard з одного боку та exit з іншого. Він не бачить ні вас, ні призначення. Він потрібен для того, щоб guard і exit не взаємодіяли безпосередньо.
  • Exit relay бачить призначення та трафік під час його виходу з мережі. Він бачить адресу middle relay, а не вашу. За використання HTTPS він дізнається ім’я хоста та метадані з’єднання, але не вміст сторінки.
  • Призначення бачить адресу exit relay, яка є в публічних списках exit, а також усі дані, які передає ваш браузер.

Щоб пов’язати вас із сайтом, потрібно одночасно контролювати guard і exit. Це суть конструкції в одному реченні. Саме тому клієнт використовує той самий guard протягом кількох місяців, а не вибирає новий під час кожного запуску: постійна зміна entry давала б шкідливому ретранслятору повторні шанси стати вашим guard.

Ланцюжки не є постійними. Нові з’єднання переходять до нового ланцюжка приблизно кожні десять хвилин, тоді як уже відкритий потік залишається в ланцюжку, у якому його було створено. Довге завантаження та вкладка, яку ви відкриєте через п’ятнадцять хвилин, зазвичай виходять через різні exit.

Як побудувати три переходи так, щоб жоден ретранслятор не дізнався про інші

Клієнт не передає список ретрансляторів guard. Спочатку він узгоджує ключі з guard, потім надсилає через guard запит на розширення ланцюжка до middle relay, а далі через цей перехід надсилає ще один запит на розширення до exit. Кожному ретранслятору повідомляють лише про сусіда, з яким він має взаємодіяти далі, і кожен перехід має власний ключ, якого не бачать інші переходи. Тому middle relay не може визначити роль exit під час аналізу, а ретранслятор, який записує все оброблене, усе одно записує лише один фрагмент.

Установіть його та перевірте шлях:

sudo apt update && sudo apt install -y tor
systemctl status tor@default
journalctl -u tor@default -n 20
curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Журнал має досягти Bootstrapped 100% (done): Done. curl має вивести {"IsTor":true,"IP":"..."} з адресою, яку ви не впізнаєте; це ваш поточний exit. Якщо IsTor має значення false, запит не проходив через proxy. Пакетний Tor в Ubuntu може відставати від поточного релізу; Tor Project публікує власний apt repository, якщо потрібно стежити за upstream.

У цій команді є одна прихована проблема. --socks5 змушує curl самостійно розв’язати ім’я хоста, а потім передати отриману адресу через proxy, тому ваш звичайний resolver дізнається кожне ім’я, яке ви відвідуєте. --socks5-hostname передає ім’я в Tor і дає exit виконати його розв’язання. Тунель той самий, але витік повністю інший. Tor Browser і torsocks роблять це правильно. Інструменти, налаштовані вручну, часто цього не роблять.

Tor передає лише TCP-потоки. Він не може передавати UDP, тому ping 1.1.1.1 не проходить через нього, а VPN-протокол на основі UDP не може працювати всередині Tor. Будь-яка програма, яка ігнорує налаштування proxy, просто використовує звичайний маршрут зі звичайною адресою, і ніщо вас про це не попереджає. Тому загальносистемний Tor налаштовують через transparent proxy на окремому сервері, а не через змінну середовища.

Де насправді зосереджена довіра

VPN концентрує довіру. Одна компанія зберігає вашу ідентичність, платіжні дані та повну картину вашого трафіку, а ваш захист залежить від її обіцянки не зберігати журнали. Поки ця обіцянка виконується, схема залишається простою, швидкою та зрозумілою. Якщо вона порушується через судову вимогу, витік даних або брехню, захист одразу перестає діяти повністю та для всього вашого трафіку.

Tor розподіляє довіру. Три сторони, які здебільшого не знають одна одну, зберігають кожна окремий фрагмент інформації, а сам по собі такий фрагмент мало чого вартий. Для роботи схеми не потрібно, щоб усі були чесними. Важливо, щоб достатня кількість учасників залишалася незалежною. За це доводиться платити швидкістю, роботою лише через TCP і використанням мережі, де деякі ретранслятори напевно належать людям, які хотіли б стежити за вами. Відповідь Tor на наявність ворожого ретранслятора полягає в тому, що одного ретранслятора ніколи недостатньо.

Коли VPN є правильним інструментом

  • Ви не довіряєте локальній мережі: готелю, аеропорту, конференц-залу або роутеру орендодавця. Оператор бачить лише зашифрований тунель і більше нічого.
  • Ви хочете отримувати доступ до власних машин або виходити в мережу з фіксованої адреси, яку контролюєте.
  • Вам потрібні швидкість і UDP: для відеодзвінків, ігор, передавання великих файлів і резервного копіювання.
  • Вам потрібна стабільна адреса, через яку сайти не вимагатимуть додаткової перевірки. Вихідні вузли Tor заблоковані або на більшості сайтів викликають CAPTCHA.

Цей перелік пояснює, чому варто розгорнути власний VPN на VPS, а не купувати підписку, а сервер WireGuard, який ви налаштували самостійно, надає тунель, політику журналювання якого визначаєте ви у власному конфігураційному файлі. Якщо вам потрібен такий самий тунель із додатковим керуванням ключами між пристроями, прочитайте порівняння між звичайним WireGuard і Tailscale. Після підключення до tailnet доступ до власних сервісів і публікація одного з них у відкритому інтернеті стають окремими рішеннями: serve залишає сервіс приватним у tailnet, а funnel відкриває його назовні. Кожен із цих інструментів добре виконує завдання з цього переліку. Жоден із них не виконує завдання з наступного.

Коли Tor є правильним інструментом

  • До ваших противників належить сайт призначення або будь-хто, хто може вимагати журнали в однієї компанії.
  • Ви читаєте або публікуєте щось, що може зашкодити вам, якщо це пов’яжуть із вашим підключенням.
  • Вам потрібен onion-сервіс: трафік, який ніколи не виходить із мережі, без exit relay і із сервером, чия адреса залишається прихованою.
  • Ви готові миритися з повільним завантаженням сторінок, CAPTCHA та періодичним 403 Forbidden.

Якщо вас цікавить серверна частина третього пункту, у матеріалі як запустити v3 onion-сервіс на VPS показано, як отримати доступ до сайту без exit relay у маршруті та які звичайні витоки все одно дають змогу пов’язати машину з її публічною адресою.

Використовуйте Tor Browser, а не свій основний браузер, налаштований на порт 9050. Браузер забезпечує половину захисту, а наступний після наступного розділ пояснює чому.

Чому орендований VPS гірший за комерційний VPN для анонімності

Це той випадок, у якому часто плутають причину й наслідок. Орендований VPS прив’язаний до вашого імені. Реєстраційна адреса електронної пошти, платіжна картка, рахунки та звернення до служби підтримки зберігаються в базі даних однієї компанії поруч із цією IP-адресою. Нікому не потрібно нічого зламувати, щоб пов’язати адресу з вами. Цей зв’язок уже зафіксований, зберігається для звичайного бухгалтерського обліку та доступний кожному, хто може звернутися до провайдера з юридично обґрунтованим запитом.

Друга проблема — кількість користувачів. Вихідну адресу комерційного VPN одночасно використовують багато клієнтів, тому сама адреса не вказує на конкретну особу. Адреса вашого VPS належить лише вам. Кожен запит, що виходить із нього сьогодні та наступного місяця, пов’язаний із вами. Адреса не змінюється, тому сайт призначення може створювати ваш профіль протягом місяців навіть без cookie.

Це не означає, що self-hosted VPN — поганий вибір. Він добре шифрує ваш трафік у мережі, якою ви не керуєте, і дає змогу отримувати доступ до власних сервісів з будь-якого місця. Але це не інструмент анонімності, і помилка полягає саме у використанні його для цієї мети. Щоб отримати просте пояснення того, що ваш провайдер може й не може бачити безпосередньо на машині, прочитайте наскільки безпечний VPS-хостинг насправді.

Що не виправляють ні Tor, ні VPN

  • Відбиток браузера. User agent, розмір екрана, часовий пояс, установлені шрифти, мова та рендеринг canvas разом формують значення, яке часто є унікальним і дає змогу відстежувати вас через будь-які IP-адреси, якими ви користуєтеся. Tor Browser протидіє цьому, роблячи своїх користувачів схожими один на одного та змінюючи розмір вікна фіксованими кроками. Звичайний браузер за SOCKS-проксі зберігає свій відбиток і cookie.
  • Вхід в обліковий запис. Щойно ви входите в обліковий запис, у якому вказано ваше ім’я, мережевий рівень перестає мати значення. Один вхід з домашньої мережі та один вхід через Tor до того самого облікового запису пов’язують обидві сесії.
  • Усе, що кінцева система однаково записує: що ви вводили, що купували та що шукали.
  • Кореляція між кінцевими точками. Той, хто одночасно спостерігає за вашим каналом і вихідним вузлом, може зіставити час передавання та обсяг пакетів і пов’язати обидва кінці. Tor прямо зазначає, що не захищає від противника, який бачить обидві сторони.

Чи можна використовувати Tor і VPN разом?

Tor через VPN означає, що спочатку встановлюється VPN-з’єднання, а Tor працює всередині нього. Ваш ISP бачить лише VPN, а guard relay бачить адресу VPN замість вашої. Водночас перед системою, розробленою саме для уникнення такої ідентифікації, з’являється компанія, яка має ваше ім’я та дані картки. Це має сенс лише в одній ситуації: коли використання Tor у вашій мережі саме по собі небезпечне і кращого варіанта немає.

VPN через Tor, коли трафік виходить із мережі Tor, а потім надходить до облікового запису VPN, налаштувати складніше, і зазвичай це гірший варіант. До цього облікового запису прив’язані дані про оплату, тому ви пов’язуєте стабільну ідентичність із трафіком, який ще мить тому був анонімним.

Якщо мета полягає лише в тому, щоб приховати використання Tor від ISP, використовуйте bridge: точку входу, якої немає в публічному consensus, разом із pluggable transport, таким як obfs4 або Snowflake. Це ускладнює класифікацію трафіку. Tor Browser постачається з обома варіантами, і третій компанії не потрібно знати ваше ім’я.

FAQ

Чи є Tor просто безкоштовним VPN?

Ні. VPN передає ваш трафік через один сервер, яким керує одна компанія та яка бачить вашу реальну адресу й кожен пункт призначення. Тобто VPN замінює вашого ISP на вибраного вами провайдера. Tor передає трафік через три relay, якими керують різні люди: guard бачить вас, але не бачить сайт, а exit бачить сайт, але не бачить вас. Tor також працює лише з TCP, помітно повільніший, а багато вебсайтів його блокують або вимагають додаткову перевірку. Тому Tor не є прямою заміною VPN для повсякденного використання.

Чи може мій ISP дізнатися, що я використовую Tor?

Типово — так. Адреси relay публікуються у public consensus, тому провайдер бачить, що ви підключаєтеся до відомого guard relay. Він не може побачити, які сайти ви відкриваєте. Щоб приховати сам факт використання Tor, Tor Browser пропонує bridges із pluggable transport, наприклад obfs4 або Snowflake. Вони підключаються через entry point, якого немає у публічному списку. VPN перед Tor також приховує використання Tor від вашого ISP, але натомість передає цю інформацію оператору VPN.

Чи робить VPN на моєму власному VPS мене анонімним?

Ні. Сервер орендований на ваше ім’я та оплачений вашою карткою, тому платіжні записи провайдера вже пов’язують цю адресу з вами. Щоб отримати ці записи, достатньо запиту до провайдера. Адресу також використовуєте лише ви, тому все, що виходить із неї, належить одній особі та залишається пов’язаним із нею, доки ви зберігаєте сервер. Self-hosted VPN є надійним засобом захисту приватності від локальної мережі, але слабким засобом анонімізації проти будь-кого, хто може запросити дані у вашого провайдера.

Чому вебсайти блокують мене або показують CAPTCHA, коли я використовую Tor?

Тому що адреси exit relay є публічними, і ними користується дуже багато людей. Через це зловживання будь-кого з цих користувачів пов’язуються з адресою, яку ви позичаєте. Content delivery network оцінюють такі адреси негативно та відповідають перевіркою, 403 Forbidden або формою реєстрації, яку неможливо надіслати. На вашому боці немає способу це усунути. Новий circuit дає інший exit, який іноді має кращу репутацію.

Якщо я використовую VPN, чи можуть мої DNS-запити все одно витікати?

Так, і це поширена проблема. Якщо використовується full tunnel, але для інтерфейсу тунелю не задано resolver, клієнт продовжує використовувати resolver, отриманий від локальної мережі. Маршрут до цього resolver є on-link, тому він має перевагу над default route тунелю. У такому разі DNS-запити виходять у відкритому вигляді, тоді як решта трафіку зашифрована. Виконайте resolvectl status і переконайтеся, що DNS-сервер, указаний для link, через який проходить default route, є resolver тунелю, а не локальним маршрутизатором.