Многоуровневое шифрование, анонимная маршрутизация и скрытые сервисы — разбираем принцип луковой сети.
Onion-адрес — это специальный псевдо-доменный адрес, который работает исключительно внутри сети Tor. Он не привязан к реальному IP-адресу и недоступен из обычного браузера.
Onion v3 использует 56-символьный адрес, закодированный в base32. Это не просто название — в адресе зашита публичная часть ED25519-ключа сервера, контрольная сумма и версия. Это делает адреса криптографически верифицируемыми.
Адрес .onion — это хеш публичного ключа сервера. Подделать адрес невозможно без приватного ключа.
Обычные DNS-серверы не знают о .onion-адресах. Они резолвятся исключительно внутри Tor-сети.
Ни клиент не знает реального IP сервера, ни сервер не знает IP клиента. Полная двусторонняя анонимность.
Трафик к .onion-сайту не покидает сеть Tor, поэтому нет точки утечки через Exit Node.
Название «луковая» происходит от способа шифрования: данные оборачиваются в несколько слоёв, как слои лука. Каждый узел снимает один слой, не видя остального.
Перед отправкой Tor-клиент получает публичные ключи трёх узлов и последовательно шифрует данные тремя ключами — снаружи внутрь.
От нажатия Enter в браузере до получения ответа — что происходит на каждом шаге.
Tor-клиент обращается к Directory Servers — доверенным серверам-каталогам, которые хранят список всех активных узлов сети. Клиент скачивает консенсус — подписанный список с публичными ключами узлов.
Клиент случайно выбирает три узла: Guard (входной), Middle (реле), Exit (выходной). С каждым из них устанавливается отдельный зашифрованный сеанс через протокол Diffie-Hellman — без раскрытия ключей другим узлам.
Данные шифруются сначала ключом Exit-узла, затем реле, затем входного узла. Получается три вложенных слоя шифрования — как луковица.
Зашифрованный пакет идёт от вас к Guard-узлу. Guard снимает первый слой и передаёт дальше. Middle снимает второй слой. Exit снимает третий — и видит только конечный адрес.
При обращении к .onion-сайту Exit Node не нужен. Вместо этого клиент и сервер независимо строят цепочки к общей «точке встречи» (Rendezvous Point), и соединяются через неё. Ни IP клиента, ни IP сервера не раскрывается.
Ответ сервера проходит обратный путь по той же цепочке. Tor автоматически меняет цепочки каждые 10 минут для дополнительной защиты.
Визуализация того, как пакет данных выглядит на каждом этапе путешествия по сети.
Для .onion-сайтов Exit Node вообще не задействован. Встреча происходит на Rendezvous Point — промежуточном узле, который видит только зашифрованный трафик и не знает, кто и с кем общается.
Зеркало — это точная копия сайта, доступная по другому адресу. Для .onion-ресурсов зеркала особенно важны: один адрес может стать недоступным, а зеркала продолжают работать.
Работает в режиме реального времени. Данные синхронизируются немедленно — при изменении на основном сервере зеркало обновляется автоматически. Одинаково актуально с оригиналом.
Обновляется по расписанию — раз в час, сутки или неделю. Может незначительно отставать от оригинала. Используется для архивирования и резервного доступа.
Несколько серверов с одинаковым содержимым распределяют нагрузку между собой. Пользователь подключается к ближайшему или наименее загруженному — без разницы для него.
У .onion-ресурсов каждое зеркало — это отдельный приватный ключ и отдельный адрес. Зеркала технически независимы: если одно закрыто или заблокировано, остальные продолжают работу. Владелец публикует список зеркал на самом сайте или в доверенных каналах.
.onion-адреса не индексируются Google и не хранятся в публичном DNS. Есть несколько надёжных способов найти актуальный адрес нужного ресурса.
Многие легальные сервисы (мессенджеры, медиа, сервисы безопасности) публикуют .onion-адрес прямо на своём обычном сайте. Это самый надёжный способ — вы получаете ссылку от первоисточника.
Существуют специальные каталоги .onion-ресурсов, доступные как через Tor, так и в clearnet. Они вручную модерируются и обновляются при смене адресов.
Внутри сети Tor есть поисковые системы, индексирующие .onion-сайты. Они работают по той же схеме, что и обычные поисковики, но ищут только внутри Tor-сети.
Актуальные адреса часто публикуются в тематических сообществах — форумах, мессенджерах, суббредитах. Ключевое слово — «доверенные»: проверяйте репутацию источника.
Если вы уже знаете хотя бы один рабочий адрес ресурса, зайдите на него — как правило, в футере или разделе «О нас» перечислены все актуальные зеркала и резервные адреса.
.onion — не на .onion.to, .onion.ws и подобных (это прокси, а не Tor)
.onion, состоит только из букв a–z и цифр 2–7 (base32)
Чем отличаются технологии обеспечения приватности.
| Критерий | Clearnet | VPN | Tor (.onion) |
|---|---|---|---|
| IP скрыт от сайта | Нет | Частично | Да |
| IP скрыт от провайдера | Нет | Да | Да |
| Единая точка доверия | ISP / DNS | VPN-провайдер | Нет |
| Анонимность сервера | Нет | Нет | Да (для .onion) |
| Скорость соединения | Высокая | Средняя | Низкая |
| Необходим доп. ПО | Нет | VPN-клиент | Tor Browser / Tor |
| Шифрование слоёв | TLS (1 слой) | 1 уровень (туннель) | 3 слоя |