Venäjällä, Iranissa ja Valko-Venäjällä tavallinen Tor-yhteys on monin paikoin hyödytön, koska operaattorit tunnistavat ja tukkivat Tor-liikenteen jo ennen kuin piiri ehtii muodostua. Ratkaisu ei ole luopua Torista vaan naamioida liikenne niin, ettei se näytä Torilta ollenkaan. Tähän on olemassa kolme toimivaa työkalua: Snowflake, obfs4 ja meek-azure. Tässä oppaassa käydään läpi, miten jokainen niistä otetaan käyttöön sekä Tor Browserissa että komentorivi-Torissa, askel askeleelta, Debian- ja Ubuntu-pohjaisilla järjestelmillä. Ohje on tarkistettu 4.10.2026 ja perustuu Tor-projektin omaan dokumentaatioon.

Suomalaisille ja pohjoismaisille lukijoille aihe ei ole pelkkää teoriaa. Toimittajat, tutkijat ja kansalaisjärjestöt, jotka ovat yhteydessä lähteisiin sensuroiduissa maissa, tarvitsevat tavan varmistaa, että yhteys toimii myös silloin kun vastapuolen verkko on tukittu. Sama pätee lomalla tai työmatkalla oleviin, jotka huomaavat yllättäen, ettei Tor Browser muodosta yhteyttä hotellin tai maan verkosta. Myös suomalaiset yritykset, joilla on työntekijöitä tai yhteistyökumppaneita rajoitetun internetin maissa, törmäävät samaan ongelmaan: etäyhteys toimii kotimaasta mutta ei enää, kun vastapuoli yrittää ottaa yhteyttä samaan palveluun omasta maastaan käsin.

Tässä oppaassa ei käsitellä VPN-palveluita syvällisesti, sillä VPN ja Tor-silta ratkaisevat eri ongelman. VPN piilottaa liikenteesi operaattoriltasi, kun taas silta auttaa pääsemään itse Tor-verkkoon silloin kun verkko aktiivisesti estää sen. Eroa käydään tarkemmin läpi omassa osiossaan myöhemmin tässä artikkelissa.

Mikä on Tor-silta ja miksi tavallinen Tor-yhteys ei aina riitä

Tavallinen Tor-yhteys muodostetaan julkisesti listattuihin releihin, joiden IP-osoitteet löytyvät Tor-projektin omasta hakemistosta. Juuri tämä avoimuus on ongelma sensuurin kannalta: valtion operaattori voi ladata saman listan ja estää jokaisen osoitteen palomuurilla. Silta (bridge) on rele, jota ei julkaista yleisessä hakemistossa. Osoite jaetaan vain pyynnöstä, mikä tekee kaikkien osoitteiden samanaikaisesta estämisestä huomattavasti vaikeampaa.

Tekninen tausta löytyy Tor-verkon hakemistoarkkitehtuurista. Yhdeksän niin kutsuttua hakemistoauktoriteettia (directory authorities) äänestää tunnin välein yhteisestä konsensustiedostosta, joka listaa kaikki tunnetut julkiset releet. Tämä tiedosto on julkisesti ladattavissa, ja juuri siksi se on myös sensorin helpoin työkalu: yksi lataus riittää paljastamaan koko verkon rungon. Sillat on jätetty tämän julkisen konsensuksen ulkopuolelle tarkoituksella. Ne rekisteröityvät omaan, erilliseen BridgeDB-tietokantaan, josta osoitteita jaetaan rajoitetusti ja hitaasti, jotta yksikään taho ei pääse lataamaan koko listaa kerralla samalla tavalla kuin julkisen releluettelon.

Pelkkä salattu silta ei kuitenkaan aina riitä, koska moni maa käyttää syväpakettianalyysiä (DPI), joka tunnistaa Tor-protokollan kuvioista riippumatta siitä, onko vastaanottava osoite julkinen vai ei. Tähän tarvitaan pluggable transport eli kuljetuskerros, joka naamioi liikenteen joksikin muuksi. Tor-projektin oman tukidokumentaation mukaan “obfs4 makes Tor traffic look like random data, and also prevents censors from finding bridges by Internet scanning” (Tor-projekti, tukisivusto). Toisin sanoen silta piilottaa osoitteen, ja pluggable transport piilottaa itse liikenteen luonteen.

Käytännön ero näkyy parhaiten siinä, mitä sensori näkee omalta puoleltaan. Julkisen releen tapauksessa operaattori näkee asiakkaan ottavan yhteyden tunnettuun Tor-osoitteeseen ja voi estää sen suoraan IP-tasolla. Pelkällä sillalla osoite on tuntematon, mutta DPI-laite voi silti tunnistaa Tor-protokollan tyypillisen kättelyn ja katkaista yhteyden, vaikka itse IP-osoitetta ei olisikaan estolistalla. Pluggable transport ratkaisee juuri tämän jälkimmäisen ongelman naamioimalla kättelyn kokonaan toisenlaiseksi liikenteeksi. Kolme kerrosta, julkinen vai yksityinen osoite, salaus ja naamiointi, toimivat yhdessä, eikä yksikään niistä yksin riitä kaikissa verkoissa.

Miksi tämä on ajankohtaista juuri nyt

Venäjä esti elokuussa 2026 DNS over HTTPS -palveluita, mukaan lukien Googlen ja Cloudflaren resolverit, mikä kiristi maan sisäistä sensuuria entisestään (katso aiempi uutisointimme aiheesta). Samaan aikaan Tor-projekti on jatkanut Tor Browserin julkaisutahtia poikkeuksellisen tiiviinä: vakaa 15.0-sarja on saanut useita päivityksiä syyskuussa 2026 (15.0.22 9.9., 15.0.23 15.9. ja 15.0.24 29.9.), ja rinnakkainen 16.0-alfasarja etenee Firefoxin nopeamman julkaisukanavan tahdissa. Käytännössä tämä tarkoittaa, että myös siltoja koskeva ohjeistus muuttuu useamman kerran vuodessa, eikä kaksi vuotta vanha foorumiviesti enää välttämättä toimi.

Toinen syy on Tor Browserin oma kehitys: uudempiin versioihin on rakennettu Connection Assist -toiminto, joka yrittää automaattisesti tunnistaa, onko yhteys estetty, ja ehdottaa sopivaa siltaa ilman että käyttäjän tarvitsee tietää etukäteen, mikä transport toimii hänen verkossaan. Tämä madaltaa kynnystä, mutta ei poista tarvetta ymmärtää, mitä tapahtuu konepellin alla silloin kun automatiikka ei riitä, esimerkiksi komentorivi-Torin tai palvelinkäytön yhteydessä.

Kolmas syy liittyy siihen, että käyttäjät eivät voi enää luottaa sokeasti vanhoihin ohjeisiin. Moni suomenkielinen keskustelu siltojen käytöstä on kirjoitettu vuosia sitten, ja osa niistä viittaa transport-nimiin ja asetuksiin, jotka eivät enää vastaa nykyistä torrc-syntaksia. Kun verkot ja estomenetelmät muuttuvat jatkuvasti, myös vastatoimien pitää päivittyä: siksi tässä oppaassa jokainen komento ja rivi on tarkistettu suoraan Tor-projektin omasta ajantasaisesta dokumentaatiosta lokakuun 2026 alussa.

Snowflake, obfs4 ja meek-azure vertailussa

Kolmella vaihtoehdolla on eri vahvuudet. Snowflake muuttaa yhteyden näyttämään WebRTC-videopuhelulta tuhansien vapaaehtoisten selainproxyjen kautta: Tor-projekti kuvaa sitä sanoin “Snowflake routes your connection through volunteer-operated proxies to make it look like you’re placing a video call instead of using Tor” (Tor-projekti, tukisivusto). obfs4 puolestaan ei yritä näyttää miltään tietyltä palvelulta vaan muuttaa liikenteen satunnaiselta vaikuttavaksi datavirraksi. meek-azure käyttää niin kutsuttua domain frontingia ja naamioi yhteyden isoon pilvipalveluun, mikä toimii hyvin viimeisenä oljenkortena mutta on selvästi hitaampi, koska liikenne kiertää ylimääräisen pilvi-infrastruktuurin kautta.

Snowflaken heikkous on riippuvuus vapaaehtoisten määrästä: jos juuri sillä hetkellä käytettävissä olevia selainproxyjä on vähän tai ne ovat kuormitettuja, yhteyden muodostus voi hidastua tai epäonnistua kokonaan ja vaatia uuden yrityksen. obfs4 ei kärsi tästä, koska se perustuu kiinteisiin siltapalvelimiin, mutta juuri kiinteys on myös sen rajoite: kun sensori onnistuu tunnistamaan ja estämään yksittäisen obfs4-sillan IP-osoitteen, tarvitaan uusi rivi. meek-azure välttää tämän ongelman piilottamalla liikenteen ison pilvipalvelun taakse, mutta pilvioperaattorit ovat ajoittain rajoittaneet domain frontingia omilla alustoillaan, joten sen saatavuus vaihtelee eikä sitä kannata pitää ensisijaisena ratkaisuna.

SiltatyyppiNaamiointitekniikkaTyypillinen nopeusAsennuksen vaikeusParas käyttötilanne
SnowflakeNäyttää WebRTC-videopuhelultaVaihtelee vapaaehtoisten proxyjen mukaanHelppo, sisäänrakennettu Tor BrowseriinEnsimmäinen kokeilu, satunnainen käyttö
obfs4Muuttaa liikenteen satunnaiselta näyttäväksi dataksiYleensä vakaa ja ennustettavaKeskitaso, vaatii sillan hakemisenPäivittäinen käyttö, palvelinyhteydet
meek-azureDomain fronting ison pilvipalvelun kauttaHidas, ylimääräinen kierros pilveenVaikea, riippuu front-domainin saatavuudestaVarajärjestelmä kun muut on estetty

Silta ei ole VPN: näin ne eroavat toisistaan

Moni sekoittaa Tor-sillan ja VPN-palvelun samaksi asiaksi, koska molemmat kuulostavat ratkaisulta “piilota mitä teen verkossa”. Tekninen toteutus ja luottamusmalli ovat kuitenkin hyvin erilaiset. VPN-palvelussa koko liikenne kulkee yhden yrityksen palvelimen kautta, ja sinun pitää luottaa siihen, ettei kyseinen yritys katso tai tallenna liikennettäsi. Tor-verkossa liikenne kulkee kolmen eri, toisistaan riippumattoman solmun kautta, eikä yksikään niistä yksin näe sekä sitä kuka olet että mitä teet. Silta on vain tämän kolmen solmun ketjun ensimmäinen, piilotettu sisääntulokohta, ei korvike koko VPN-mallille.

OminaisuusVPNTor + silta
Kuka näkee liikenteesiVPN-palveluntarjoaja näkee kaikenEi yksikään yksittäinen solmu näe sekä lähdettä että kohdetta
NopeusYleensä lähellä normaalia yhteysnopeuttaHitaampi, varsinkin meek-azuren kanssa
PääkäyttötarkoitusOperaattorilta piilottaminen, aluelukkojen kiertäminenPääsy estettyyn Tor-verkkoon ja vahvempi anonymiteetti
LuottamusmalliLuotat yhteen yritykseenLuotat hajautettuun, riippumattomien operaattoreiden verkkoon
Voiko yhdistääKyllä, VPN ensin ja Tor sen päälle (tai toisin päin)Toimii myös ilman VPN:ää, silta riittää itsessään

Käytännön neuvo on yksinkertainen: jos tavoitteena on päästä käsiksi estettyyn Tor-verkkoon, tarvitset sillan, ei VPN:ää. Jos taas tavoitteena on vain piilottaa suoratoistopalvelun aluelukko operaattoriltasi, tavallinen VPN riittää eikä Tor tuo siihen mitään lisäarvoa. Jotkut käyttäjät yhdistävät molemmat lisätäkseen kerroksia, mutta tämä monimutkaistaa vianmääritystä merkittävästi eikä sovi aloittelijalle tämän oppaan kattamaan perustapaukseen.

Kumpi kannattaa valita ensin: obfs4 vai Snowflake

Jos et tiedä etukäteen, kumpi transport toimii omassa verkossasi, kannattaa aloittaa Snowflakesta yksinkertaisesti siksi, että se on valmiiksi sisäänrakennettu Tor Browseriin eikä vaadi erillisen rivin hakemista ennen ensimmäistä kokeilua. Valitse se Yhteysasetuksista kohdasta “Valitse sisäänrakennettu silta” ja kokeile yhteyttä muutaman minuutin ajan. Jos yhteys ei muodostu lainkaan tai katkeilee toistuvasti, siirry obfs4:ään, joka on verkkoliikenteen kannalta ennustettavampi, koska se ei riipu satunnaisesti vaihtuvien vapaaehtoisten saatavuudesta.

Palvelinkäytössä, jossa yhteyden pitää pysyä pystyssä viikkoja tai kuukausia ilman valvontaa, obfs4 on yleensä parempi oletusvalinta, koska sen käyttäytyminen on tasaisempaa ja sitä on helpompi valvoa lokien kautta. Snowflake sopii puolestaan paremmin satunnaiseen, lyhytaikaiseen käyttöön esimerkiksi matkalla, kun tarvitset nopean tavan päästä verkkoon etkä halua etukäteen hakea erillistä siltariviä. meek-azure jätetään molemmissa tapauksissa varalle, otettavaksi käyttöön vasta, jos sekä obfs4 että Snowflake on todistetusti estetty.

  • Satunnainen, lyhytaikainen käyttö matkalla → aloita Snowflakesta, sisäänrakennettu eikä vaadi erillistä hakua.
  • Päivittäinen käyttö samasta verkosta pidempään → siirry obfs4:ään heti kun tiedät sen toimivan, vakaampi pitkäaikaiseen käyttöön.
  • Palvelin tai aina päällä oleva laite → obfs4 ensisijaisena, Snowflake varajärjestelmänä rinnakkaisella Bridge-rivillä.
  • Kaikki muu estetty → meek-azure viimeisenä vaihtoehtona, hitaudesta huolimatta.

Sensuurin tilanne eri maissa vuonna 2026

Tor-estojen vakavuus vaihtelee huomattavasti maittain, eikä “Tor on estetty” tarkoita samaa asiaa kaikkialla. Osassa maista estetään vain julkinen releluettelo, jolloin pelkkä silta ilman naamiointia jo riittää. Toisaalla käytössä on kehittynyt DPI-infrastruktuuri, joka tunnistaa myös naamioidun liikenteen tietyin väliajoin, jolloin käyttäjät joutuvat vaihtamaan transporttia toistuvasti. Venäjällä viranomaiset ovat vuosien varrella laajentaneet sekä Tor-infrastruktuurin että yleisten salausprotokollien, kuten DNS over HTTPS:n, rajoituksia, mikä näkyi konkreettisesti elokuussa 2026 kun useiden ulkomaisten DoH-palveluiden käyttö katkesi. Iranissa ja Valko-Venäjällä rajoitukset ovat tyypillisesti sidoksissa poliittisiin tapahtumiin ja kiristyvät ajoittain nopeasti, kun taas Kiinan niin kutsuttu suuri palomuuri on vuosien ajan ollut yksi maailman kehittyneimmistä Tor-tunnistusjärjestelmistä.

Koska tilanne muuttuu nopeasti eikä tähän artikkeliin kannata kirjoittaa kiinteitä prosenttilukuja, jotka vanhenevat viikoissa, paras tapa seurata ajantasaista tilannetta on riippumaton mittausverkosto OONI (Open Observatory of Network Interference), joka kerää dataa internetin suodatuksesta eri maista, sekä Tor-projektin oma Tor Metrics -palvelu, josta näkee muun muassa käyttäjämäärien kehityksen maittain ja siltojen käyttöasteen. Ennen matkaa tai pitkäaikaista käyttöä kannattaa tarkistaa kohdemaan tilanne näistä lähteistä sen sijaan, että luottaisi vanhaan nyrkkisääntöön siitä, mikä transport “yleensä toimii” jossain maassa.

Kannattaa myös huomata, että esto ei aina ole kaikki tai ei mitään -tilanne. Osa verkoista estää vain tietyt portit tai vain tietyn kellonajan, esimerkiksi suurten poliittisten tapahtumien ympärillä, kun taas muulloin yhteys toimii normaalisti ilman siltaa. Tästä syystä on hyvä tapa testata ensin suora Tor-yhteys ja siirtyä siltaan vasta, jos suora yhteys epäonnistuu toistuvasti, sen sijaan että ottaisi sillan automaattisesti käyttöön joka tilanteessa.

Esivaatimukset: ohjelmistot ja versiot

Ennen kuin aloitat, tarkista että käytössäsi on ajantasaiset työkalut. Tor Browserin vakaa versio lokakuun 2026 alussa on 15.0.24 (julkaistu 29.9.2026), ja se perustuu Firefox ESR 140 -alustaan. Älä koskaan lataa Tor Browseria mistään muualta kuin torproject.org-osoitteesta, sillä väärennetyt asennuspaketit ovat yksi yleisimmistä tavoista levittää haittaohjelmia yksityisyystietoisille käyttäjille.

Tämä opas keskittyy komentorivi-Torin osalta Debian- ja Ubuntu-pohjaisiin jakeluihin, koska paketinhallinta ja polut ovat niissä vakioituja. Windows- ja macOS-käyttäjät voivat hyödyntää samoja torrc-rivejä, mutta obfs4proxy ja snowflake-client pitää näissä järjestelmissä ladata erikseen Tor-projektin omilta sivuilta, ja tiedostopolut (esimerkiksi C:\\Program Files\\...) poikkeavat Linux-esimerkeistä. Jos muokkaat /etc/tor/torrc-tiedostoa Linuxissa, tarvitset root-oikeudet, ja on hyvä tapa ottaa varmuuskopio alkuperäisestä tiedostosta ennen ensimmäistä muokkausta komennolla sudo cp /etc/tor/torrc /etc/tor/torrc.bak.

KomponenttiVersio tai vaatimusHuomio
Tor Browser15.0.24 (vakaa) tai uudempiLataa vain torproject.org/download/-osoitteesta
Käyttöjärjestelmä (CLI-osuus)Debian 12 tai Ubuntu 24.04 LTSKomennot toimivat myös uudemmissa johdannaisissa
obfs4proxy-pakettiUusin apt-arkiston versioTarvitaan komentorivi-Torin obfs4-siltaan
snowflake-client-pakettiUusin apt-arkiston versioTarvitaan komentorivi-Torin Snowflake-siltaan
Internet-yhteys testausta vartenEdes yksi toimiva verkko (esim. matkapuhelimen data)Tarvitaan siltalinjan hakemiseen jos pääverkko on kokonaan estetty

Koko prosessi, lataamisesta aina yhteyden lopulliseen testaamiseen, vie tyypillisesti 60-90 minuuttia, jos otat käyttöön sekä Tor Browserin graafisen sillan että komentorivi-Torin obfs4- ja Snowflake-tuen. Pelkkä Tor Browserin sisäänrakennetun Snowflake-sillan käyttöönotto onnistuu huomattavasti nopeammin, muutamassa minuutissa, koska se ei vaadi erillisten pakettien asentamista eikä torrc-tiedoston muokkausta.

Tämä opas on käyty läpi ja komennot tarkistettu Debian 12 -ympäristössä sekä Ubuntu 24.04 LTS -ympäristössä, Tor-paketin ollessa jakelun omasta vakaasta arkistosta asennettu versio. Jos käytät jotain muuta jakelua, kuten Fedoraa tai Arch Linuxia, paketinhallintakomento ja polut poikkeavat (esimerkiksi dnf install tor obfs4 Fedorassa), mutta itse torrc-syntaksi ja periaatteet pysyvät samoina kaikissa Linux-jakeluissa, koska ne tulevat suoraan Tor-ohjelmistosta itsestään, ei käyttöjärjestelmästä.

Vaihe 1-2: Tor Browserin lataaminen ja aitouden tarkistus

Lataa asennuspaketti osoitteesta torproject.org/download/. Jos sivu on estetty omassa verkossasi, kokeile ensin matkapuhelimen mobiilidataa tai GetTor-sähköpostipalvelua. Linux-paketin tarkistus kannattaa tehdä aina, koska se paljastaa mahdollisen väärennetyn tiedoston ennen kuin ehdit asentaa sen.

# Tarkista allekirjoitus (Linux, esimerkki)
gpg --auto-key-locate nodefault,wkd --locate-keys [email protected]
gpg --verify tor-browser-linux-x86_64-15.0.24.tar.xz.asc tor-browser-linux-x86_64-15.0.24.tar.xz

Onnistunut tarkistus näyttää rivin Good signature from "Tor Browser Developers (signing key)". Jos näet sen sijaan BAD signature, poista tiedosto välittömästi ja lataa se uudelleen varmennetusta lähteestä. Pura sen jälkeen paketti ja käynnistä start-tor-browser.desktop. Ensimmäisellä käynnistyskerralla näet valinnan “Yhdistä” tai “Määritä yhteys”: jos tiedät jo, että tarvitset siltaa, valitse jälkimmäinen, jolloin pääset suoraan asetuksiin ilman että selain ensin yrittää turhaan suoraa yhteyttä ja epäonnistuu.

Vaihe 3-4: Sillan hankinta BridgeDB-verkkosivulta

Tor-projektin virallinen siltajakelupalvelu, BridgeDB, löytyy osoitteesta bridges.torproject.org. Avaa sivu, valitse haluamasi transport (esimerkiksi obfs4 tai snowflake), ratkaise väärinkäytön estävä tarkistus ja kopioi näytetyt rivit talteen. Kohtele saamiasi rivejä henkilökohtaisena tietona: älä liitä niitä foorumille, Discord-kanavalle tai julkiseen GitHub-tikettiin, koska sensori voi löytää ne siitä aivan yhtä helposti kuin sinäkin.

Jos BridgeDB-sivu itsessään on estetty omassa verkossasi, siirry seuraavaan vaiheeseen ja hae silta jotain toista kanavaa käyttäen. Kannattaa muuten hakea heti kaksi eri transport-tyyppiä, esimerkiksi sekä obfs4 että snowflake, yhdellä käynnillä. Näin sinulla on valmiiksi varajärjestelmä, jos ensimmäinen tyyppi lakkaa toimimasta myöhemmin, eikä sinun tarvitse palata samalle sivulle uudelleen juuri silloin kun yhteys on jo poikki.

Vaihe 5-6: Sillan pyytäminen Telegramilla tai sähköpostilla

Monissa estetyissä verkoissa Telegram toimii, vaikka BridgeDB-verkkosivu ei toimisi. Avaa Telegramissa keskustelu botin @GetBridgesBot kanssa, lähetä komento /start ja valitse haluamasi transport botin valikosta. Vaihtoehtoisesti voit lähettää sähköpostia osoitteeseen [email protected] seuraavalla viestillä:

get transport obfs4

Snowflake-siltaa varten viesti on vastaavasti get transport snowflake. Palveluntarjoajan automaattinen vastaus sisältää valmiit siltarivit, jotka voit liittää suoraan seuraavissa vaiheissa kuvattuihin paikkoihin. Sähköpostireitti kannattaa pitää mielessä varasuunnitelmana, koska sähköposti kulkee usein verkoissa, joissa sekä verkkosivut että Telegram on estetty kokonaan: viesti lähtee tavallisen sähköpostipalvelimen kautta eikä vaadi erillistä sovellusta.

Vaihe 7-8: Sillan lisääminen Tor Browseriin graafisesti

Avaa Tor Browser ja mene kohtaan Yhteysasetukset. Jos yhteys ei muodostu automaattisesti, selain tarjoaa Connection Assist -toimintoa, joka yrittää tunnistaa toimivan tavan itse ja ehdottaa sisäänrakennettua siltaa. Jos haluat käyttää itse hankkimaasi siltaa, valitse “Lisää silta manuaalisesti” ja liitä BridgeDB:ltä, Telegramilta tai sähköpostilta saamasi rivi sellaisenaan. Käynnistä yhteys uudelleen painamalla “Yhdistä”.

Tarkka polku työpöytäversiossa on: avaa valikko kolmesta pisteestä osoitepalkin vierestä, valitse “Asetukset”, siirry vasemman reunan “Yhteys”-välilehdelle ja vieritä kohtaan “Sillat”. Sieltä löytyvät sekä sisäänrakennetut vaihtoehdot että painike manuaalisen rivin lisäämiseen. Jos teet muutoksen kesken selainistunnon, Tor Browser kysyy haluatko käynnistää yhteyden uudelleen heti, mikä on turvallista hyväksyä, koska se ei sulje avoimia välilehtiä.

Mobiilissa sama toiminto löytyy Tor Browser for Android -sovelluksesta asetusvalikon “Silta”-kohdasta. Android-version Connection Assist käyttäytyy samalla periaatteella kuin työpöytäversio, mutta valikon sijainti vaihtelee hieman laiteversion mukaan.

Orbot ja koko laitteen reititys Androidilla

Tor Browser for Android reitittää vain itse selaimen liikenteen, mutta jos haluat ohjata koko laitteen tai yksittäisten sovellusten liikenteen Torin kautta, tarvitset erillisen Orbot-sovelluksen. Orbot toimii paikallisena VPN-rajapintana, joka kierrättää valitsemiesi sovellusten liikenteen Tor-verkon kautta, ja se tukee samoja obfs4- ja Snowflake-siltoja kuin Tor Browser. Asetukset löytyvät Orbotin omasta valikosta kohdasta “Bridges”, ja sinne liitetään täsmälleen samat rivit, jotka hankit BridgeDB:ltä, Telegramilta tai sähköpostilta aiemmissa vaiheissa. Tämä on hyödyllistä esimerkiksi silloin, kun haluat suojata viestisovelluksen tai sähköpostisovelluksen liikenteen ilman että avaat erikseen selainta jokaista yhteyttä varten.

Vaihe 9-11: obfs4 ja Snowflake komentorivi-Torille (torrc)

Palvelinkäytössä tai kun haluat ajaa Toria taustapalveluna ilman selainta, muokkaat suoraan torrc-tiedostoa. Asenna tarvittavat paketit ensin, sillä ilman niitä Tor ei osaa käynnistää transport-prosessia:

sudo apt update
sudo apt install obfs4proxy snowflake-client
command -v obfs4proxy
command -v snowflake-client

Kun molemmat komennot palauttavat polun (esimerkiksi /usr/bin/obfs4proxy), lisää /etc/tor/torrc-tiedostoon obfs4-silta:

UseBridges 1
ClientTransportPlugin obfs4 exec /usr/bin/obfs4proxy
Bridge obfs4 198.51.100.23:443 ABCDEF0123456789ABCDEF0123456789ABCDEF01 cert=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX iat-mode=0

Korvaa IP-osoite, fingerprint ja cert-arvo omalla, BridgeDB:ltä tai Telegramilta saamallasi rivillä sellaisenaan. Snowflake-silta asetetaan samaan tiedostoon rinnalle varajärjestelmäksi:

ClientTransportPlugin snowflake exec /usr/bin/snowflake-client
Bridge snowflake 192.0.2.55:443 fingerprint=0123456789ABCDEF0123456789ABCDEF01234567 url=https://snowflake-broker.torproject.org front=cdn.snowflake.torproject.org ice=stun:stun.l.google.com:19302

Käynnistä palvelu uudelleen komennolla sudo systemctl restart tor ja seuraa lokia komennolla sudo journalctl -u tor -f nähdäksesi, muodostuuko piiri.

Torrc-rivin alussa oleva ClientTransportPlugin-direktiivi kertoo Torille, että kyseinen transport-nimi (esimerkiksi obfs4 tai snowflake) käsitellään erillisen “managed proxy” -prosessin kautta, jonka Tor käynnistää ja sammuttaa itse automaattisesti palvelun käynnistyksen ja pysäytyksen yhteydessä. Avainsana exec kertoo suoran polun käynnistettävään binääriin. Jos polku on väärä tai binääriä ei löydy, Tor ei kaadu kokonaan, mutta kyseinen transport ei yksinkertaisesti toimi, ja lokiin kirjautuu rivi, josta näkyy, ettei pluginia saatu käynnistettyä.

Debianissa ja Ubuntussa Tor-palvelu ajetaan oletuksena omalla käyttäjätunnuksellaan debian-tor, ei root-oikeuksilla. Käytännössä obfs4proxy- ja snowflake-client-binäärien pitää olla kyseisen käyttäjän suoritettavissa. Jos asensit paketit apt:lla, oikeudet ovat valmiiksi kunnossa, mutta jos käänsit työkalut itse lähdekoodista, varmista oikeudet komennolla sudo -u debian-tor /usr/bin/obfs4proxy -version. Jos komento epäonnistuu käyttöoikeusvirheeseen, korjaa se komennolla sudo chmod +x /usr/bin/obfs4proxy.

Vaihe 12: meek-azuren asetukset viimeisenä vaihtoehtona

meek-azure kannattaa ottaa käyttöön vasta, jos sekä obfs4 että Snowflake on estetty, koska se on selvästi hitaampi domain frontingin aiheuttaman ylimääräisen reitityksen takia. Tyypillinen rivi on muotoa:

ClientTransportPlugin meek_lite exec /usr/bin/meek-client
Bridge meek_lite 0.0.2.0:1 url=https://meek.azureedge.net/ front=ajax.aspnetcdn.com

Osoite 0.0.2.0 on torrc-syntaksin vaatima paikkamerkki, ei oikea kohdeosoite. Koska pilvipalveluiden fronting-domainit ja saatavuus muuttuvat ajan myötä, tarkista aina Tor-projektin omasta dokumentaatiosta, onko juuri tämä front-domain yhä toiminnassa ennen kuin luotat siihen tuotantokäytössä. Kannattaa myös varautua siihen, että meek-client-prosessi kuluttaa enemmän muistia ja prosessoriaikaa kuin obfs4proxy, koska se purkaa ja uudelleenkäärii liikenteen TLS-kerroksen tasolla jäljitelläkseen tavallista HTTPS-yhteyttä pilvipalveluun.

Vaihe 13: Yhteyden testaaminen ja vahvistaminen

Kun Tor-palvelu on käynnistynyt siltojen kanssa, varmista lokista, että piiri todella muodostui eikä vain yritä:

Oct 04 09:12:41 Tor[1842]: Bootstrapped 100% (done): Done
Oct 04 09:12:41 Tor[1842]: New control connection opened.

Rivi Bootstrapped 100% (done) tarkoittaa, että silta toimii ja piiri on valmis. Jos käytät selainta, avaa osoite check.torproject.org ja varmista, että sivu vahvistaa Tor-verkon käytön. Jos komentorivillä on käytössä SOCKS-portti, voit testata saman curlilla:

curl --socks5-hostname 127.0.0.1:9050 https://check.torproject.org/api/ip

Onnistunut vastaus sisältää kentän "IsTor":true ja näyttää Tor-verkon ulostulosolmun IP-osoitteen, ei omaasi. Jos haluat varmistaa myös, että juuri silta (eikä suora yhteys) oli käytössä, tarkista lokista rivi, jossa mainitaan käyttämäsi transport-nimi, esimerkiksi new bridge descriptor 'obfs4'. Tor Browserissa sama tieto löytyy osoitepalkin vasemmasta reunasta avautuvasta piiritiedosta, jossa ensimmäisenä solmuna näkyy “Bridge” eikä tavallinen releen nimi.

Viisi yleisintä virhettä sillan käyttöönotossa

Suurin osa sillan käyttöönoton ongelmista ei johdu itse teknologiasta vaan muutamasta toistuvasta inhimillisestä virheestä. Seuraavat seitsemän ovat yleisimmät, joita kannattaa välttää jo etukäteen.

  • Siltarivin kopiointi vanhasta foorumiviestistä. Siltaosoitteet ja fingerprintit vaihtuvat, ja vuosia vanha rivi on lähes aina kuollut tai jo sensorin estolistalla.
  • “UseBridges 1” puuttuu torrc-tiedostosta. Pelkkä Bridge-rivin lisääminen ei riitä, jos Tor ei tiedä, että siltoja pitää ylipäätään käyttää.
  • Väärä transport-nimi vanhan ohjeen mukaan. Osa vanhemmista oppaista käyttää nimeä “meek” nykyisen “meek_lite”:n sijaan, jolloin Tor ei löydä oikeaa pluginia.
  • Paketit asentamatta ennen torrc-muokkausta. Jos obfs4proxy tai snowflake-client puuttuu järjestelmästä, Tor epäonnistuu käynnistyksessä transport-virheeseen.
  • Oman yksityisen sillan jakaminen julkisesti. Mitä useampi ihminen tietää tietyn sillan osoitteen, sitä todennäköisemmin sensori löytää ja estää sen pian.
  • Vanhentunut Tor Browser. Connection Assist ja sisäänrakennetut sillat päivittyvät selaimen mukana, joten kuukausia vanha asennus ei tunne uusimpia vaihtoehtoja eikä korjauksia tunnettuihin estomenetelmiin.
  • Oletus, että kaikki sovellukset kulkevat automaattisesti Torin kautta. Pelkkä Tor-palvelun käynnistäminen ei ohjaa muiden sovellusten liikennettä siihen. Jos haluat reitittää esimerkiksi komentorivityökalun Torin kautta, se pitää erikseen asettaa käyttämään SOCKS-porttia 9050.

Vianmääritys: 8 yleisintä ongelmaa ja ratkaisu

Kun jokin menee pieleen, suurin osa ajasta kuluu lokin lukemiseen eikä itse korjaamiseen. Alla oleva taulukko kattaa yleisimmät virheilmoitukset ja oireet, joihin törmäät sekä Tor Browserin että komentorivi-Torin kanssa.

OngelmaTodennäköisin syyRatkaisu
Tor ei muodosta yhteyttä sillan lisäämisen jälkeenVirheellinen torrc-syntaksiTarkista pilkut, välilyönnit ja että rivi alkaa sanalla “Bridge”
“Unable to read bridge lines” Tor BrowserissaRivi liitetty osittain tai rivinvaihto katkaissut senLiitä koko rivi yhdeltä riviltä, älä jaa sitä useammalle
Snowflake jää jumiin “Connecting”-tilaanVerkko estää WebRTC:n käyttämän UDP-liikenteenKokeile toista ice=-STUN-palvelinta tai vaihda obfs4:ään
“obfs4proxy: command not found”Paketti ei asentunut tai väärä polku torrc:ssäAja command -v obfs4proxy ja korjaa polku
Palomuuri estää lähtevän liikenteenReitittimen tai yrityksen palomuuri suodattaa UDP/443-porttiaTarkista reitittimen asetukset, kokeile toista porttia
BridgeDB-sivu ei lataudu lainkaanVerkkosivu itsessään estettyHae silta Telegram-botilla tai sähköpostilla
Sillan fingerprint ei täsmää lokissaRivi on vanhentunut tai silta on poistettu käytöstäHae uusi rivi samasta kanavasta
Yhteys toimii mutta on erittäin hidasmeek-azure aktiivisena oletustransportinaVaihda obfs4:ään tai Snowflakeen, jos jompikumpi toimii verkossasi
Tor Browserin latautuminen itse torproject.org-sivulta epäonnistuuMyös lataussivu on estetty omassa verkossasiKäytä GetTor-sähköpostipalvelua tai lataa toisesta verkosta ja siirrä tiedosto USB-muistilla
Snowflake toimii Wi-Fi:ssä mutta ei mobiilidatallaOperaattorin NAT tai palomuuri rajoittaa WebRTC-tyyppistä UDP-liikennettäVaihda obfs4:ään, joka käyttää tavallista TCP-yhteyttä

Kaksi hankalampaa tapausta ansaitsee oman maininnan. Jos Tor jää junnaamaan tasan 10 prosenttiin bootstrap-prosessissa viestillä “Establishing a Tor circuit”, syynä on usein vanhentunut tilatiedosto, joka viittaa jo poistettuihin guard-releisiin. Pysäytä palvelu, poista hakemisto /var/lib/tor/cached-descriptors ja käynnistä uudelleen, jolloin Tor hakee tuoreen tiedon. Toinen yleinen tapaus on verkko, joka tukee vain IPv6-osoitteita: osa vanhemmista siltarivityistä on annettu pelkästään IPv4-muodossa, joten jos epäilet tätä, pyydä BridgeDB:ltä tai GetBridgesBotilta nimenomaan IPv6-yhteensopiva rivi.

Suorituskyvyn ja vakauden optimointi

Siltojen kanssa yhteyden nopeus riippuu enemmän valitusta transportista ja sillan kuormituksesta kuin omasta internet-liittymästäsi. Jos Snowflake tuntuu hitaalta tiettyyn aikaan päivästä, syynä on usein se, että käytettävissä olevien vapaaehtoisten proxyjen määrä vaihtelee vuorokaudenajan ja viikonpäivän mukaan eri aikavyöhykkeillä. obfs4-yhteyden hitaus puolestaan johtuu useimmiten yksittäisen sillan ylikuormituksesta: jos moni käyttäjä on löytänyt saman rivin, kannattaa hakea tuore, vähemmän käytetty silta BridgeDB:ltä sen sijaan että yrittäisi sinnitellä hitaalla yhteydellä.

Komentorivi-Torissa kannattaa myös pitää silmällä lokitasoa. Oletusasetuksilla Log notice file /var/log/tor/notices.log riittää normaaliin seurantaan, mutta jos vianmääritys vaatii enemmän tietoa, tilapäinen Log info file /var/log/tor/info.log paljastaa tarkemmin, missä kohtaa piirin muodostus pysähtyy. Muista vaihtaa taso takaisin notice-tasolle, kun ongelma on ratkaistu, sillä info-taso kasvattaa lokitiedoston kokoa nopeasti ja täyttää levytilan pitkäaikaisessa käytössä.

Edistyneet vinkit: useampi silta ja automatisointi

Kokeneempi käyttäjä kannattaa lisätä useamman Bridge-rivin samaan torrc-tiedostoon. Tor kokeilee niitä järjestyksessä ja vaihtaa seuraavaan, jos ensimmäinen ei vastaa, mikä tekee yhteydestä sitkeämmän verkko-olosuhteiden muuttuessa. Jos haluat mennä vielä pidemmälle, voit pystyttää oman yksityisen obfs4-sillan releeksi, jota et julkaise hakemistossa. Tähän löytyy tarkempi ohje omasta Tor-relettä käsittelevästä artikkelistamme. Yksityinen silta on erityisen hyödyllinen, jos jaat osoitteen vain pienelle, luotetulle ryhmälle sen sijaan että hakisit sen julkisesta jakelupalvelusta.

Palvelinkäytössä kannattaa myös kirjoittaa pieni tarkistusskripti, joka pollaa Tor-ohjausporttia ja vaihtaa transportin automaattisesti, jos piiri ei muodostu tietyssä ajassa. Tämä ei ole sisäänrakennettu ominaisuus, vaan oma systemd-ajastettu skripti, joka lukee lokin ja käynnistää palvelun uudelleen vaihtoehtoisella torrc-konfiguraatiolla tarvittaessa:

#!/bin/bash
# tarkistaa onko Tor bootstrapannut, muuten käynnistää uudelleen
if ! sudo journalctl -u tor --since "5 min ago" | grep -q "Bootstrapped 100%"; then
  echo "$(date): piiri ei muodostunut, käynnistetään Tor uudelleen" >> /var/log/tor-watchdog.log
  sudo systemctl restart tor
fi

Lisää skripti cronilla ajettavaksi esimerkiksi viiden minuutin välein, niin saat yksinkertaisen itsekorjaavan asennuksen ilman kolmannen osapuolen työkaluja. Jos käytät Toria kannettavassa laitteessa etkä palvelimella, Orbot-sovellus Androidille tarjoaa saman perusidean valmiina: se tunnistaa katkenneen yhteyden ja voi vaihtaa siltaa automaattisesti asetuksista riippuen, ilman että sinun tarvitsee kirjoittaa yhtään komentoriviä.

Toinen käytännön vinkki on pitää paikallinen varmuuskopio toimivista siltariveistä tekstitiedostossa, salattuna esimerkiksi GPG:llä, eri paikassa kuin itse laitteella. Jos laite katoaa, varastetaan tai joudut vaihtamaan sitä kiireessä, säästät arvokasta aikaa, kun sinun ei tarvitse aloittaa koko hakuprosessia alusta BridgeDB:stä tai Telegram-botista. Muista kuitenkin, että myös varmuuskopioidut rivit vanhentuvat ajan myötä, joten tarkista niiden toimivuus säännöllisin väliajoin äläkä luota vuosia vanhaan varmuuskopioon hätätilanteessa.

Kolmas vinkki koskee useamman laitteen käyttäjiä. Jos käytät Tor Browseria sekä kannettavalla tietokoneella että puhelimella, kannattaa hakea erilliset siltarivit kummallekin laitteelle sen sijaan, että käyttäisit samaa riviä molemmissa yhtä aikaa. Yksi silta kestää tietyn määrän samanaikaisia käyttäjiä hyvin, mutta kahden laitteen jatkuva rinnakkaiskäyttö samalla rivillä kuluttaa kapasiteettia nopeammin ja voi näkyä hitautena kummallakin laitteella.

Oman sillan ylläpito: tekniset ja eettiset huomiot

Jos päädyt pystyttämään oman obfs4-sillan, kannattaa tietää muutama asia ennen kuin julkaiset osoitteen kenellekään. Silta ei ole sama asia kuin Tor-verkon ulostulosolmu (exit node): silta ainoastaan välittää salattua liikennettä käyttäjältä eteenpäin Tor-verkkoon, eikä siitä koskaan lähde liikennettä suoraan julkiseen internetiin käyttäjän puolesta. Käytännössä sillan ylläpitäjänä et joudu samaan oikeudelliseen harmaaseen alueeseen kuin ulostulosolmun ylläpitäjä, jonka IP-osoite voi näkyä kolmansille osapuolille muiden käyttäjien toiminnan lähteenä. Väärinkäyttövalitukset ovat sillan ylläpitäjälle huomattavasti harvinaisempia juuri tästä syystä.

Kaistanleveyden suhteen pienikin VPS-palvelin riittää alkuun, koska silta välittää vain saapuvaa ja lähtevää Tor-liikennettä, ei koko internetin kaistaa. Kannattaa kuitenkin rajoittaa käytettävä kaista torrc-tiedoston RelayBandwidthRate-asetuksella, jos palvelimella on muutakin käyttöä, jotta silta ei vie kaikkea kapasiteettia muilta palveluilta. Lokien osalta suositus on pitää ne mahdollisimman suppeina: tallenna vain se, mitä tarvitset oman ylläpidon vianmääritykseen, äläkä kirjaa yksittäisten yhteyksien IP-osoitteita pidemmäksi aikaa kuin on välttämätöntä.

Kannattaa myös rekisteröidä oma siltasi Tor-projektin BridgeDB-järjestelmään sen sijaan, että jakaisit osoitteen suoraan tuntemattomille kanaville. Rekisteröinti antaa Tor-projektille mahdollisuuden jakaa osoitetta hallitusti vain tietylle määrälle käyttäjiä kerrallaan, mikä pidentää sillan käyttöikää huomattavasti verrattuna siihen, että osoite leviäisi hallitsemattomasti.

Täysi toimiva torrc-esimerkki

Kokoa edellä opitut palaset yhteen tiedostoon. Tämä konfiguraatio kokeilee ensin obfs4-siltaa ja käyttää Snowflakea varajärjestelmänä:

SocksPort 9050
UseBridges 1

ClientTransportPlugin obfs4 exec /usr/bin/obfs4proxy
Bridge obfs4 198.51.100.23:443 ABCDEF0123456789ABCDEF0123456789ABCDEF01 cert=XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX iat-mode=0

ClientTransportPlugin snowflake exec /usr/bin/snowflake-client
Bridge snowflake 192.0.2.55:443 fingerprint=0123456789ABCDEF0123456789ABCDEF01234567 url=https://snowflake-broker.torproject.org front=cdn.snowflake.torproject.org ice=stun:stun.l.google.com:19302

Log notice file /var/log/tor/notices.log

Tallenna tiedosto, aja sudo tor --verify-config syntaksivirheiden varalta ja käynnistä palvelu vasta sen jälkeen uudelleen.

Mitä silta ei suojaa

Silta ja pluggable transport ratkaisevat yhden ongelman: ne auttavat pääsemään Tor-verkkoon, kun suora yhteys on estetty. Ne eivät tee käyttäjästä anonyymimpää kuin tavallinen Tor-yhteys jo on. Tor-projektin arkkitehtuuridokumentaatio kuvaa pluggable transportien tarkoituksen näin: “Pluggable transports are intended to circumvent censorship and make it easier for users to use the Tor network in locations where it might be restricted or blocked” (Tor-projekti, Arti-dokumentaatio). Tehtävä on siis pääsy verkkoon, ei lisäsuoja sen sisällä.

Käytännössä tämä tarkoittaa, että sama varovaisuus pätee kuin tavallisessakin Tor-käytössä: älä kirjaudu henkilökohtaisilla tunnuksillasi palveluihin, joita haluat käyttää nimettömästi, älä suurenna selainikkunaa oletuskoosta ja pidä Tor Browser aina ajan tasalla. Jos tarvitset myös piilopalvelun pystyttämistä, aihetta käsitellään tarkemmin erillisessä piilopalveluoppaassamme, ja jos haluat ensin varmistaa, että peruasennus on kunnossa, kannattaa aloittaa perusasennusoppaasta.

On myös hyvä ymmärtää, mitä pluggable transport ei tee verkon ulostulopuolella. Se naamioi liikenteen vain sinun ja sillan välillä. Kun liikenne poistuu Tor-verkosta ulostulosolmun kautta kohti varsinaista verkkosivua, siihen pätevät samat säännöt kuin mihin tahansa Tor-liikenteeseen. Käytä siis aina HTTPS-sivustoja myös Torin sisällä, äläkä oleta, että silta itsessään salaisi lopullisen kohdepalvelimen yhteyden. Jos uhkamallisi edellyttää järeämpää suojaa kuin pelkkä selain, esimerkiksi täysin lokiton käyttöjärjestelmä muistista käynnistettynä, kannattaa tutustua myös Tails-käyttöjärjestelmään, joka tukee samoja siltatyyppejä valmiiksi sisäänrakennettuna.

Yhteenveto: 13 vaihetta yhdellä silmäyksellä

Jos palaat tähän oppaaseen myöhemmin etkä tarvitse kaikkia perusteluja uudelleen, tässä on koko prosessi tiivistettynä yhdeksi listaksi, jota voit seurata suoraan.

  1. Lataa Tor Browser 15.0.24 (tai uudempi) virallisesta torproject.org-osoitteesta.
  2. Tarkista asennuspaketin allekirjoitus GPG:llä ennen purkamista.
  3. Hae obfs4- tai Snowflake-siltarivi osoitteesta bridges.torproject.org.
  4. Jos sivu on estetty, hae silta Telegram-botilta @GetBridgesBot.
  5. Vaihtoehtoisesti pyydä silta sähköpostilla osoitteesta [email protected].
  6. Avaa Tor Browserin Yhteysasetukset ja kokeile ensin sisäänrakennettua Snowflakea.
  7. Jos se ei toimi, lisää hankkimasi silta kohdasta “Lisää silta manuaalisesti”.
  8. Asenna komentorivikäyttöön paketit obfs4proxy ja snowflake-client apt:lla.
  9. Lisää torrc-tiedostoon UseBridges 1 sekä ClientTransportPlugin- ja Bridge-rivit.
  10. Lisää Snowflake-rivi varajärjestelmäksi saman tiedoston loppuun.
  11. Ota meek-azure käyttöön vasta, jos molemmat edelliset on todistetusti estetty.
  12. Käynnistä Tor-palvelu uudelleen ja seuraa lokia Bootstrapped 100% -rivin varalta.
  13. Varmista toimivuus osoitteessa check.torproject.org tai curl-komennolla SOCKS-portin kautta.

Yleisiä virheellisiä uskomuksia Tor-silloista

Siltojen ympärillä liikkuu muutama uskomus, jotka kannattaa oikaista ennen kuin luotat niihin käytännön tilanteessa. Ensimmäinen on ajatus, että kerran hankittu siltarivi toimii ikuisesti. Todellisuudessa sensorit skannaavat verkkoa jatkuvasti uusien estettävien osoitteiden löytämiseksi, joten erityisesti aktiivisesti käytetyt obfs4-sillat voivat päätyä estolistalle viikkojen tai kuukausien sisällä käyttöönotosta. Toinen uskomus on, että silta tekee käyttäjästä automaattisesti täysin jäljittämättömän. Kuten aiemmin tässä artikkelissa todettiin, silta ratkaisee pääsyongelman, ei poista tarvetta noudattaa muita Tor-käytön perussääntöjä, kuten henkilökohtaisten tilien välttämistä istunnon aikana.

Kolmas yleinen harhaluulo on, että sillat on tarkoitettu vain toimittajille ja aktivisteille sensuroiduissa maissa. Todellisuudessa kuka tahansa voi tarvita siltaa tilapäisesti, esimerkiksi yrityksen tai oppilaitoksen verkossa, joka estää Tor-liikenteen palomuurisäännöillä ilman poliittista motiivia. Neljäs virheellinen oletus on, että kaikki kolme transport-tyyppiä toimivat yhtä hyvin kaikkialla. Kuten vertailutaulukko tämän artikkelin alussa osoittaa, valinnan pitää perustua omaan verkkoon ja käyttötarkoitukseen, ei yleiseen nyrkkisääntöön.

Usein kysytyt kysymykset

Onko Tor-sillan käyttö laillista Suomessa?

Kyllä. Tor-verkon ja siltojen käyttö on Suomessa täysin laillista. Sillat ovat olemassa nimenomaan maita varten, joissa Tor on estetty tai sitä valvotaan tiukasti, mutta mikään laki ei rajoita niiden käyttöä Suomesta käsin. Sama koskee muita Pohjoismaita: Tor-verkon käyttö itsessään ei ole rikos, vaikka sillä tietysti voi tehdä myös laittomia asioita, aivan kuten tavallisellakin internet-yhteydellä.

Tekeekö silta minusta anonyymimmän kuin tavallinen Tor?

Ei. Silta ratkaisee pääsyongelman, ei anonymiteettiä. Anonymiteetti tulee Tor-verkon kolmikerroksisesta reitityksestä, joka toimii identtisesti riippumatta siitä, muodostettiinko ensimmäinen yhteys julkisen releen vai sillan kautta. Jos haluat parantaa varsinaista anonymiteettiä, oikeat keinot ovat esimerkiksi oletusasetusten pitäminen muuttumattomina, henkilökohtaisten tilien välttäminen Tor-istunnon aikana ja tarvittaessa Tails-käyttöjärjestelmän käyttö.

Mikä ero on Snowflaken ja obfs4:n välillä käytännössä?

Snowflake on helpompi aloittaa, koska se on sisäänrakennettu Tor Browseriin eikä vaadi erillistä siltarivin hakemista, mutta nopeus vaihtelee vapaaehtoisten proxyjen saatavuuden mukaan. obfs4 vaatii oman siltarivin hakemisen, mutta tarjoaa yleensä vakaamman ja ennustettavamman yhteyden pitkäaikaiseen käyttöön.

Voinko käyttää useampaa siltaa samaan aikaan?

Kyllä, torrc-tiedostoon voi lisätä useamman Bridge-rivin peräkkäin. Tor kokeilee niitä järjestyksessä ja siirtyy seuraavaan, jos ensimmäinen ei vastaa, mikä parantaa luotettavuutta muuttuvissa verkko-olosuhteissa.

Hidastaako silta Tor-yhteyttä merkittävästi?

obfs4 ja Snowflake eivät yleensä hidasta yhteyttä merkittävästi verrattuna tavalliseen Tor-releeseen. meek-azure sen sijaan on selvästi hitaampi, koska liikenne kiertää ylimääräisen pilvi-infrastruktuurin kautta, joten sitä kannattaa käyttää vain silloin, kun muut vaihtoehdot on estetty.

Mistä tiedän, että Tor-yhteys on estetty juuri minun verkossani?

Jos Tor Browser jää jumiin kohtaan “Establishing a Tor circuit” eikä bootstrap-prosentti etene, ja sama ongelma toistuu useita kertoja ilman siltaa, kyse on todennäköisesti verkon tasolla tapahtuvasta estosta. Connection Assist -toiminto yrittää tunnistaa tämän automaattisesti ja ehdottaa siltaa.

Voiko sillan osoitteen jakaa kavereille?

Mieluummin ei julkisesti. Mitä laajemmalle yksittäinen siltaosoite leviää, sitä todennäköisemmin sensoroiva taho löytää sen ja estää sen. Jos haluat jakaa pääsyn luotetulle pienelle ryhmälle, yksityinen oma silta on turvallisempi vaihtoehto kuin julkisesta jakelupalvelusta haetun rivin levittäminen.

Toimiiko tämä ohje myös Androidilla?

Kyllä, Tor Browser for Android tukee samoja siltatyyppejä ja sisältää oman Connection Assist -toimintonsa. Siltarivit lisätään sovelluksen asetusvalikon “Silta”-kohdasta samalla periaatteella kuin työpöytäversiossa, vaikka valikon ulkoasu poikkeaa hieman. Jos tarvitset koko laitteen liikenteen reitittämistä, ei pelkän selaimen, käytä tämän rinnalla Orbot-sovellusta, joka tukee samoja siltarivejä.

Maksaako Tor-sillan käyttö mitään?

Ei. Julkisten siltojen käyttö BridgeDB:n, Telegram-botin tai sähköpostin kautta on täysin ilmaista, ja myös Tor Browser itsessään on ilmainen avoimen lähdekoodin ohjelmisto. Kustannuksia syntyy vain, jos päätät pystyttää oman yksityisen sillan ylläpitäjänä, jolloin maksat normaalin VPS-palvelimen vuokran palveluntarjoajallesi. Itse siltaohjelmisto, obfs4proxy ja snowflake-client, on tällöinkin ilmainen.

Mitä tehdä, jos kaikki kolme transport-tyyppiä on estetty?

Tällöin kannattaa ensin varmistaa OONI-mittausverkoston tai Tor Metricsin kautta, onko kyse laajamittaisesta valtiollisesta estosta vai paikallisesta, esimerkiksi työpaikan tai oppilaitoksen palomuurista. Laajamittaisessa estossa auttaa usein vain fyysisen verkon vaihtaminen, esimerkiksi matkapuhelimen datayhteyteen, jonka kautta voi hakea tuoreen siltarivin ja siirtää sen takaisin varsinaiselle laitteelle. Paikallisessa estossa kannattaa kokeilla eri porttia, sillä monet organisaatioiden palomuurit estävät vain tiettyjä tunnettuja portteja, eivät kaikkea liikennettä.