Definition og grundmodel

Når nogen skriver “Tor over VPN”, mener de typisk, at deres internettrafik først går gennem en VPN, og derefter videre ind i Tor-netværket. I praksis betyder det, at der er to forskellige transportlag mellem din enhed og det sted, du tilgår: først VPN-laget og derefter Tor-laget.

Tor er designet til at gøre det sværere at forbinde din oprindelige placering med den destination, du besøger, ved at sprede forbindelsen gennem flere relæer. En VPN kan derimod beskytte trafikken mellem din enhed og VPN-udbyderens netværk og skjule din IP-adresse for servere, du tilgår direkte via VPN.

Det centrale punkt er: Tor og en VPN løser delvist forskellige opgaver, så kombinationen kan ændre, hvem der kan se hvad—men den gør ikke privatliv til en endelig tilstand.

Hvad hver del kan give dig

VPN-laget: hvad det typisk dækker

En VPN kan bidrage til, at den trafik, du sender fra din enhed, ikke går “åbent” ud på internettet i retning af den første mellempart. Det kan også betyde, at de tjenester du efterfølgende bruger, ser VPN’ens udgående IP i stedet for din egen.

Når VPN bruges foran Tor, kan det i nogle scenarier også betyde, at en part mellem dig og VPN-udbyderen ikke kan se, at du bruger Tor—de ser i stedet VPN-trafik.

Tor-laget: hvad det typisk beskytter

Tor har fokus på at anonymisere forbindelsen gennem netværket, så det bliver sværere at forbinde din IP (fra Tor-indgangen) med slutdestinationen. Det er derfor, Tor ofte forbindes med privat browsing og undgåelse af simple sporbarheder baseret på IP.

Tor kan dog ikke alene gøre din identitet “usynlig” på alle niveauer. Din browser kan f.eks. stadig afsløre oplysninger via indstillinger, logins, cookies eller andre browserdata—uanset om trafikken går gennem Tor eller ej.

Forskelle, alternativer og vigtige undtagelser

“Ubegrænset privatliv” er misvisende

Udtrykket “ubegraenset privatliv” giver en forventning om, at du får komplet og evig beskyttelse mod alle sporingsmetoder. Det er sjældent realistisk. Privatliv påvirkes af mange variable: hvordan du konfigurerer lagene, hvad du logger ind med, om du bruger samme browserprofil over tid, og om der findes fejl i opsætningen.

Selv med Tor over VPN kan forskellige parter muligvis observere forskellige dele af kæden. Derfor er det mere præcist at tale om “højere beskyttelse end uden lagene” eller “ændret synlighed”—ikke om total anonymitet.

Kombinationsopgaven: hvem ser hvad?

En praktisk måde at forstå Tor over VPN på er at spørge: Hvem er mest sandsynligt i stand til at se hvilke datapunkter?

  • Parter tæt på din enhed kan typisk se trafik til VPN, ikke nødvendigvis selve Tor-destinationerne.
  • Parter, som kun ser Tor-netværket fra Tor’s perspektiv, ser typisk ikke din hjemme-IP direkte på samme måde som en ikke-Tor forbindelse.
  • Slutdestinationer (websteder) kan stadig indsamle information via browser og kontoaktivitet.

Hvad kombinationen ændrer, afhænger af opsætningen og af hvilke observationer de forskellige aktører kan foretage.

Usikkerheder ved opsætning

Der findes ikke én universel “rigtig” opsætning for alle. Tor og VPN skal arbejde sammen på en måde, så Tor-trafik faktisk går gennem Tor-relæerne og ikke utilsigtet “lækker” uden om Tor.

I realiteten kan tekniske detaljer som routing, indstillinger og eventuelle lækager påvirke, om du får den forventede effekt. Hvis der sker fejl, kan du ende med at dele mere, end du tror.

Praktisk måde at vurdere effekten på

Hvis dit mål er at forstå, om Tor over VPN giver dig den beskyttelse, du forventer, kan du bruge kontrolpunkter uden at stole på markedsførte løfter.

1) Verificér din synlighed

Kontrollér, hvad websteder faktisk ser, når du besøger dem via din opsætning (for eksempel hvilke IP-oplysninger de fremviser, og om deres forbindelser opfører sig som forventet). Dette siger ikke alt om privatliv, men det giver en konkret indikation.

2) Vær opmærksom på browser- og konto-signal

Uanset netværkslag kan login, cookies, fingeraftryk og konsekvent brug af samme browserprofil gøre dig genkendelig. Hvis du vil reducere sporbarhed, bør du derfor også gennemgå browserindstillinger og din brug af konti.

3) Antag ikke fejlfrihed

Hold øje med, om din enhed og opsætning kan introducere lækage eller utilsigtede forbindelser uden om det lag, du tror du bruger. “Det virker i praksis” er ikke det samme som “det er designet til det” i alle tilfælde.