← Về danh sách
Bảo mật & Quyền riêng tư
#Tor#양파라우팅#익명통신#VPN#126회
Cập nhật lần cuối · 2026-09-11

So sánh Tor và VPN

1. Tổng quan

A. Khái niệm và bối cảnh ra đời của Tor

Tor (The Onion Router) là mạng truyền thông ẩn danh (anonymity) che giấu danh tính và vị trí (IP) của người gửi bằng cách mã hóa phân tầng đường truyền khi đi qua nhiều nút trung chuyển (relay) (định tuyến củ hành, Onion Routing).

IP — giao thức cơ bản của Internet — ngay từ đầu được thiết kế mà không tính đến tính ẩn danh. Mọi header gói tin đều chứa IP nguồn và IP đích ở dạng bản rõ, và router trung gian, ISP, máy chủ đích đều có thể quan sát nguyên vẹn 'ai đang truy cập vào đâu'. Kể cả khi nội dung được mã hóa bằng TLS (HTTPS), siêu dữ liệu (metadata: sự tồn tại, đối tác, thời điểm, khối lượng lưu lượng) rằng 'ai đã liên lạc với ai' vẫn bị lộ nguyên vẹn. Bản chất vấn đề là chỉ từ siêu dữ liệu này cũng có thể tái dựng phần lớn khuynh hướng chính trị, tình trạng sức khỏe, quan hệ xã hội, nguồn tin của một cá nhân. Với nhà báo, nhà hoạt động nhân quyền, người tố giác và công dân ở các quốc gia kiểm duyệt, việc che giấu 'đã tiếp xúc với ai' cũng quan trọng không kém 'đã nói gì' và trở thành vấn đề sống còn.

Ý tưởng cốt lõi của Tor là 'bọc nhiều lớp để không ai biết toàn bộ đường đi'. Không dồn niềm tin vào một chỗ mà chia nhỏ cho nhiều chủ thể độc lập với nhau, khiến không nút nào biết trọn vẹn 'ai đang truy cập vào đâu'. Tor có gốc rễ từ nghiên cứu định tuyến củ hành bắt đầu tại Phòng Thí nghiệm Nghiên cứu Hải quân Hoa Kỳ (NRL) vào những năm 1990 với mục đích bảo vệ liên lạc của chính phủ; bước sang những năm 2000, nó được công bố mã nguồn mở và tổ chức phi lợi nhuận Tor Project đảm nhận duy trì, phát triển, từ đó lớn mạnh thành mạng công khai gồm hàng nghìn relay do tình nguyện viên khắp thế giới vận hành. Nghe có vẻ nghịch lý, nhưng mạng ẩn danh càng có nhiều và đa dạng người dùng thì mỗi cá nhân càng ẩn mình tốt hơn trong đám đông (anonymity loves company) — vì thế bản thân việc chính phủ, nhà hoạt động và người bình thường dùng chung một mạng lại củng cố tính ẩn danh.

B. Khái niệm VPN và khác biệt về định hướng của hai công nghệ

VPN (Virtual Private Network) là công nghệ tạo đường hầm mã hóa giữa người dùng và máy chủ VPN để sử dụng mạng công cộng an toàn như mạng riêng, đồng thời thay IP thật bằng IP của máy chủ.

Đối chiếu nhanh định hướng của hai công nghệ như sau.

  • Tor: Phân tán niềm tin → tối đa hóa tính ẩn danh, hy sinh hiệu năng và tính tiện dụng. Mạng miễn phí, công khai.
  • VPN: Tập trung niềm tin (nhà cung cấp) → bảo đảm kết nối an toàn và hiệu năng, không minh bạch đối với nhà cung cấp. Thường trả phí, hạ tầng chuyên dụng.

Mục đích ban đầu của VPN không phải 'ẩn danh' mà là 'kết nối an toàn và mở rộng ranh giới mạng'. Các công dụng điển hình là nhân viên ở xa truy cập an toàn vào mạng nội bộ (VPN truy cập từ xa), nối trụ sở và chi nhánh như một mạng riêng (site-to-site VPN), chống nghe lén trên Wi-Fi công cộng và vượt giới hạn khu vực (geo-blocking). Khi đó người dùng tin tưởng một chủ thể duy nhất là nhà cung cấp VPN. Vấn đề là nhà cung cấp đó ở vị trí có thể thấy đồng thời IP thật của người dùng và đích truy cập. Tức là VPN bảo vệ trước 'kẻ nghe lén bên ngoài' nhưng hoàn toàn không phòng bị trước 'chính nhà cung cấp' ("chính sách no-log" là vấn đề hợp đồng và niềm tin chứ không phải bảo đảm mang tính cấu trúc). Tor và VPN đều là công cụ bảo vệ quyền riêng tư, nhưng mô hình tin cậy về căn bản trái ngược nhau ở chỗ Tor phân tán niềm tin để có tính ẩn danh, còn VPN tập trung niềm tin để đổi lấy hiệu năng và khả năng kiểm soát.

2. Nguyên lý hoạt động của định tuyến củ hành

Client Tor không đi thẳng tới đích mà nhận danh sách relay từ máy chủ thư mục và dựng một mạch (circuit) thường gồm 3 nút lối vào (Guard), trung gian (Middle), lối ra (Exit). Khi gửi dữ liệu, client mã hóa ba lớp từ ngoài vào trong bằng khóa của nút lối ra, trung gian và lối vào. Mỗi khi gói tin đi qua một nút, nút đó chỉ bóc một lớp của mình (decrypt one layer) để xác định địa chỉ đích tiếp theo và chuyển tiếp — hình ảnh bóc vỏ củ hành là nguồn gốc của tên gọi 'onion'.

flowchart LR
  U["Người dùng<br/>(Tor client)"] -->|"Mã hóa 3 lớp"| E["Nút lối vào<br/>Guard (chỉ biết người gửi)"]
  E -->|"2 lớp"| M["Nút trung gian<br/>Middle (không biết cả hai đầu)"]
  M -->|"1 lớp"| X["Nút lối ra<br/>Exit (chỉ biết đích)"]
  X -->|"Bản rõ/TLS"| D["Máy chủ đích"]
  style E fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style M fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style X fill:#fde8e8,stroke:#c0392b,stroke-width:2px

Lý do cấu trúc này tạo ra tính ẩn danh là thông tin mỗi nút biết chỉ giới hạn ở 'ngay phía trước' và 'ngay phía sau'. Nút lối vào biết IP thật của người gửi nhưng không biết đích cuối cùng (các lớp bên trong vẫn đang được mã hóa). Nút lối ra biết đích nhưng không biết người gửi là ai (gói tin đã đi qua nhiều lớp). Nút trung gian chỉ biết relay trước và sau, hoàn toàn không biết hai đầu. Rốt cuộc, thông tin hoàn chỉnh 'ai truy cập vào đâu' không tồn tại ở bất kỳ nút đơn lẻ nào, và muốn phá được thì nhiều nút vận hành độc lập phải thông đồng với nhau. Client Tor thay mạch theo chu kỳ khoảng 10 phút, làm cho việc truy vết tương quan dài hạn càng khó hơn.

Điểm cần lưu ý là đoạn từ nút lối ra tới đích. Ở đoạn cuối này, các lớp mã hóa của Tor đã bị bóc hết, nên nếu người dùng không dùng mã hóa đầu cuối (end-to-end encryption) như HTTPS thì nút lối ra độc hại có thể xem trộm hoặc sửa đổi nội dung. Tức là Tor là công nghệ che giấu 'ai' chứ không tự động bảo vệ 'cái gì', nên nhất thiết phải dùng song song với HTTPS.

A. Dựng mạch và cơ quan thư mục

Để dựng mạch, client Tor trước hết phải biết 'relay nào tồn tại và đáng tin cậy'. Vai trò này do một số ít máy chủ cơ quan thư mục (Directory Authority) đảm nhận. Chúng tổng hợp trạng thái, băng thông, độ tin cậy của các relay trên toàn thế giới để tạo tài liệu đồng thuận (consensus) có chữ ký theo từng giờ, và client tải về để quyết định đưa nút nào vào mạch. Nhờ cấu trúc đồng thuận này, từng client không phải tự kiểm chứng từng nút đáng tin, và relay độc hại khó chiếm quyền kiểm soát mạch một cách vô hạn.

Các nút được phân chia theo vai trò. Nút lối vào (Guard) ở vị trí nhạy cảm nhìn thấy trực tiếp IP thật của người gửi, nên không đổi ngẫu nhiên mỗi lần mà được cố định trong một khoảng thời gian (guard rotation) để giảm xác suất tình cờ rơi vào lối vào độc hại. Nút lối ra (Exit) liên lạc trực tiếp với đích nên dễ vướng tranh cãi về lạm dụng và trách nhiệm pháp lý, vì vậy số tình nguyện viên tự nguyện vận hành tương đối ít. Sự bất đối xứng rủi ro theo vai trò này ảnh hưởng trực tiếp tới hiệu năng và tính sẵn sàng của mạng Tor.

B. Thực tế về hiệu năng và tính tiện dụng

Tor chậm là cái giá tất yếu của thiết kế ẩn danh. Dữ liệu đi qua vật lý ít nhất 3 nút mới tới đích, cộng thêm phép tính bóc lớp mã hóa ở mỗi chặng. Các nút phân tán khắp thế giới nên độ trễ khứ hồi địa lý (RTT) lớn, và băng thông của các relay tình nguyện cũng mỗi nơi một khác nên sinh ra điểm nghẽn. Đặc biệt, khi thiếu nút lối ra khiến lưu lượng dồn vào số ít nút, tốc độ cảm nhận tổng thể giảm xuống.

Đặc tính hiệu năng này cũng ảnh hưởng tới tính tiện dụng. Một số website vì lý do chống lạm dụng mà yêu cầu CAPTCHA hoặc chặn hẳn truy cập đến từ IP lối ra của Tor, và Tor không phù hợp cho streaming hay truyền dữ liệu dung lượng lớn. Vì vậy, thực tế hơn là không dùng theo kiểu 'mọi lưu lượng luôn đi qua Tor' mà dùng có chọn lọc cho những hoạt động thực sự cần ẩn danh. Ngược lại, VPN là một chặng với hạ tầng chuyên dụng nên độ trễ nhỏ, phù hợp dùng thường xuyên hằng ngày — chính khoảng cách hiệu năng này là yếu tố thực chất phân chia công dụng của hai công nghệ.

C. Dịch vụ onion (dark web)

Tor không chỉ cung cấp tính ẩn danh cho client mà còn cả tính ẩn danh cho máy chủ. Dịch vụ onion (Onion Service, trước đây là hidden service) được truy cập bằng địa chỉ .onion không để lộ IP thật của máy chủ; client và máy chủ mỗi bên dựng mạch Tor rồi gặp nhau tại điểm hẹn (rendezvous point) để liên lạc. Nhờ cấu trúc này, các kênh tiếp nhận tin báo cho báo chí khó bị kiểm duyệt/chặn (ví dụ: SecureDrop của các cơ quan báo chí lớn) và dịch vụ bảo vệ quyền riêng tư được vận hành, trong khi cùng tính ẩn danh đó cũng bị lạm dụng cho tội phạm cái gọi là 'dark web' như chợ giao dịch bất hợp pháp. Công nghệ là trung lập, mặt tích cực và tiêu cực đều sinh ra từ cùng một gốc.

3. So sánh Tor và VPN

VPN bọc lưu lượng bằng một đường hầm duy nhất giữa người dùng và máy chủ. Nó thay IP thật bằng IP máy chủ và mã hóa đoạn truyền nên hiệu quả để chống nghe lén Wi-Fi công cộng, vượt giới hạn khu vực và truy cập mạng nội bộ, nhưng máy chủ VPN nhìn thấy cả hai đầu (IP thật và đích). Tor phân tán niềm tin này cho 3 nút độc lập trở lên để không nơi nào biết toàn bộ. Bảng dưới so sánh hai công nghệ trên nhiều trục, nhưng bản chất cần nhấn mạnh trước bảng là có phân tán niềm tin hay không. Với VPN, tuyến phòng thủ cuối cùng của quyền riêng tư là niềm tin 'nhà cung cấp có đáng tin không', còn với Tor chính cấu trúc 'không cần tin ai' là tuyến phòng thủ. Đổi lại, cái giá của cấu trúc đó là Tor chậm do trung chuyển và mã hóa nhiều tầng.

Phân loại Tor VPN
Mục đích chính Ẩn danh (che giấu danh tính·vị trí) Kết nối an toàn·vượt IP/khu vực
Đường đi Nhiều nút (3+), niềm tin phân tán Một máy chủ VPN duy nhất
Mô hình tin cậy Không cần tin (không nút nào biết toàn bộ) Cần tin nhà cung cấp (điểm tin cậy đơn)
Mã hóa Phân tầng (củ hành, mỗi nút một lớp) Mã hóa đường hầm (client↔máy chủ)
Tốc độ·độ trễ Chậm (trung chuyển nhiều chặng) Tương đối nhanh
Chi phí/vận hành Miễn phí·relay tình nguyện Thường trả phí·nhà cung cấp vận hành
Công dụng chính Tránh kiểm duyệt·truy cập ẩn danh·tố giác Truy cập từ xa·kết nối chi nhánh·vượt khu vực
Điểm yếu Nghe lén tại nút lối ra, tấn công tương quan Log của nhà cung cấp·yêu cầu pháp lý·máy chủ bị xâm nhập

Khác biệt cốt lõi được tóm lại là sự đánh đổi giữa mô hình tin cậy và hiệu năng. VPN nhanh và dễ dùng với cái giá là tin một nhà cung cấp, còn Tor không cần tin ai nhưng đi qua nhiều nút nên chậm và gặp chặn/CAPTCHA ở một số trang. Ví dụ, với nhà báo phải bảo vệ nguồn tin trong môi trường tự do ngôn luận bị đàn áp, tính ẩn danh là tuyệt đối nên hy sinh tốc độ để chọn Tor; còn với nhân viên truy cập hệ thống nội bộ từ Wi-Fi quán cà phê, hiệu năng và ổn định là quan trọng nên chọn VPN.

Hai công nghệ không loại trừ nhau nên đôi khi được kết hợp. Tor over VPN (người dùng→VPN→Tor) che giấu với ISP chính việc 'đang dùng Tor' và không để IP thật chạm trực tiếp vào nút lối vào, còn VPN over Tor (người dùng→Tor→VPN→đích) khiến nút lối ra không thấy đích và hỗ trợ truy cập một số dịch vụ cụ thể. Tuy nhiên, cả hai cách đều kéo theo giả định tin cậy mới và suy giảm hiệu năng, nên chồng lớp tùy tiện mà không làm rõ mô hình mối đe dọa có thể lại làm suy yếu tính ẩn danh.

A. Các kịch bản sử dụng tiêu biểu

Lựa chọn giữa hai công nghệ rốt cuộc quy về 'muốn bảo vệ cái gì khỏi ai'. Tổng hợp các kịch bản thường gặp trong thực tiễn như sau.

  • Bảo vệ nguồn tin·tố giác: Lộ danh tính đồng nghĩa với đe dọa an toàn bản thân nên tính ẩn danh là tuyệt đối. → Tor + kênh tiếp nhận tin báo dựa trên onion (SecureDrop).
  • Tiếp cận thông tin ở quốc gia kiểm duyệt: Phải tránh chặn và giám sát ở cấp quốc gia. → Tor + bridge·pluggable transport để ngụy trang việc truy cập.
  • Nhân viên làm việc từ xa truy cập mạng nội bộ: Danh tính có thể công khai, kết nối an toàn và hiệu năng là quan trọng. → VPN doanh nghiệp.
  • Chống nghe lén Wi-Fi công cộng·vượt khu vực: Mục đích là quyền riêng tư và tiện lợi hằng ngày. → VPN thương mại.
  • Điều tra·nghiên cứu cần che giấu danh tính ở mức cao nhất: Muốn che giấu cả việc truy cập. → Kết hợp như Tor over VPN, nhưng phải rà soát lại giả định tin cậy.

Như vậy, câu hỏi đơn giản 'ẩn danh là sống còn, hay mục đích là hiệu năng/kết nối' quyết định phần lớn lựa chọn.

4. Chuyên sâu — Giới hạn của tính ẩn danh và mô hình mối đe dọa

A. Tấn công tương quan lưu lượng

Từ góc nhìn Kỹ sư chuyên nghiệp (Professional Engineer), điều quan trọng là Tor cung cấp tính ẩn danh mạnh nhưng không phải 'ẩn danh hoàn toàn'. Mối đe dọa tiêu biểu là tấn công tương quan lưu lượng (traffic correlation / end-to-end timing attack). Một kẻ quan sát toàn cầu (global passive adversary) có thể đồng thời quan sát mẫu thời gian/khối lượng gói tin đi vào nút lối vào và mẫu đi ra từ nút lối ra thì dù không xem được nội dung vẫn có thể nối người gửi với đích bằng tương quan thống kê.

Mô hình mối đe dọa của Tor ngay từ đầu đã loại trừ kẻ quan sát toàn cục như vậy khỏi đối tượng phòng thủ — đây là giới hạn tường minh trong thiết kế. Tức là Tor không hứa ngăn được cả 'đối thủ cấp quốc gia giám sát đồng thời backbone Internet toàn cầu'. Chính sách nút Guard cố định nút lối vào trong thời gian dài là biện pháp phòng thủ thực tế nhằm giảm xác suất một lúc nào đó rơi vào lối vào độc hại khi mỗi lần dùng lối vào ngẫu nhiên, và là sự thỏa hiệp để giảm nhẹ giới hạn này.

B. Rò rỉ ở tầng ứng dụng và ứng phó

Ngoài ra, việc lộ danh tính thực tế thường xảy ra không phải ở giao thức mà ở hành vi người dùng và tầng ứng dụng. Các con đường phi ẩn danh hóa (de-anonymization) tiêu biểu như sau.

  • Đăng nhập tên thật: Dù truy cập qua Tor, nếu đăng nhập tài khoản tên thật thì phiên đó lập tức gắn với một cá nhân cụ thể.
  • Rò rỉ IP: Plugin trình duyệt, WebRTC, ứng dụng không qua Tor gửi IP thật theo đường vòng.
  • Tải tài nguyên bên ngoài: Khi tài liệu/hình ảnh lấy tài nguyên bên ngoài bằng IP thật thì vị trí bị lộ.
  • Dấu vân tay trình duyệt: Tổ hợp phông chữ, độ phân giải, tiện ích mở rộng trở thành dấu vân tay nhận dạng cá nhân.
  • Mẫu hành vi: Bị suy đoán qua tương quan các thông tin phụ như khung giờ truy cập, văn phong, thói quen.

Vì vậy, Tor Project khuyến nghị dùng Tor Browser — trình duyệt đã đồng nhất dấu vân tay (fingerprint) và tắt các chức năng nguy hiểm.

Nếu quốc gia kiểm duyệt chặn chính việc truy cập Tor, có thể ứng phó bằng bridge — relay vòng tránh không công khai — và pluggable transport (obfs4, Snowflake v.v.) ngụy trang lưu lượng thành HTTPS thông thường. Gần đây, các cải tiến giao thức như kiểm soát tắc nghẽn mạch cũng đang được tiến hành để cải thiện giới hạn hiệu năng lâu nay của Tor. Tóm lại, tính ẩn danh của Tor chỉ thành lập khi hội đủ 'cấu trúc mạng + client đúng đắn + sử dụng có kỷ luật'.

5. Các điểm cần cân nhắc và hàm ý

  1. Phải chọn công cụ phù hợp với mô hình mối đe dọa và mục đích. Trước hết phải định nghĩa đối tượng cần bảo vệ (che giấu cái gì, khỏi ai). Nếu mục đích là ẩn danh hoàn toàn và tránh kiểm duyệt thì Tor, nếu là truy cập từ xa doanh nghiệp, liên lạc an toàn, vượt khu vực thì VPN là phù hợp; khi cần có thể kết hợp (Tor over VPN v.v.) nhưng nhất định phải rà soát giả định tin cậy mới.

  2. Mã hóa đầu cuối (HTTPS) không phải lựa chọn mà là bắt buộc. Tor chỉ che giấu 'ai' chứ không tự động bảo vệ 'cái gì', nên để chặn nghe lén và sửa đổi tại nút lối ra phải luôn dùng song song với TLS, và với dịch vụ nhạy cảm thì an toàn hơn khi dùng dịch vụ onion để giữ toàn bộ đường đầu cuối bên trong Tor.

  3. Không có ẩn danh hoàn toàn, kỷ luật sử dụng là then chốt. Tính ẩn danh có thể bị phá vỡ bởi tấn công tương quan, rò rỉ thông tin ở tầng ứng dụng và sai sót của người dùng. Kỷ luật vận hành như dùng trình duyệt chuyên dụng, tách biệt với hoạt động tên thật, tắt chức năng nguy hiểm cũng quan trọng ngang với công nghệ.

  4. Cần cân bằng xã hội và pháp lý đối với con dao hai lưỡi. Tính ẩn danh mang cùng một gốc cả mặt tích cực là tự do báo chí, bảo vệ nhân quyền, tránh kiểm duyệt lẫn mặt tiêu cực là dark web và lạm dụng cho tội phạm. Thay vì cấm bản thân công nghệ, cần cân bằng bằng đồng thuận xã hội và kiểm soát thủ tục (điều tra theo đúng trình tự pháp luật v.v.) giữa bảo vệ quyền riêng tư chính đáng và ứng phó tội phạm.

  5. Có cả hàm ý phòng thủ từ góc nhìn doanh nghiệp và cơ quan. Về phía tổ chức, kiểm soát lạm dụng bằng kiểm soát truy cập dựa trên danh sách IP nút lối ra Tor, phát hiện lưu lượng bất thường…, nhưng phải làm rõ ranh giới chính sách để không chặn tràn lan cả việc sử dụng công cụ bảo vệ quyền riêng tư chính đáng.

Tài liệu tham khảo


Tóm tắt một câu: Tor là mạng ẩn danh không cần tin cậy, che giấu danh tính bằng cách phân tán niềm tin qua định tuyến củ hành nhiều nút; khác với VPN tin vào một máy chủ duy nhất, Tor khiến không nút nào biết toàn bộ đường đi nhưng có giới hạn về tốc độ và tính ẩn danh hoàn toàn, nên cần lựa chọn hoặc kết hợp theo mục đích và mô hình mối đe dọa: ẩn danh (Tor) hay kết nối an toàn và hiệu năng (VPN).