2026-05-01
VPN、Tor、Proxy:工具差異與使用時機
適用對象:個人使用者、組織管理者、顧問帶領情境
這篇要解決的問題是:當你需要保護網路連線時,VPN、Tor、Proxy 各自能做到什麼,不能做到什麼,以及在不同威脅情境下該優先選哪一種。
問題情境
你準備出差到網路管制嚴格的地區,同事建議你「裝個 VPN」。你也聽說 Tor 是最匿名的選項,但有人說「Proxy 就夠了」。三種工具名字常常一起出現,但很少有人解釋它們做的事有什麼不同。
錯誤的工具選擇可能讓你誤以為自己被保護了,但實際上只是換了一個風險點。這篇的目的不是推薦哪一個工具最好,而是幫你對應情境做出合適的選擇。
核心觀念
三種工具保護的對象不同
這三種工具都可以「讓你的連線繞道走」,但繞道的目的和保護的節點不一樣:
Proxy(代理伺服器)
你的流量先送到 Proxy 伺服器,再由 Proxy 代你連到目標網站。目標網站看到的是 Proxy 的 IP,而不是你的 IP。
Proxy 通常只代理特定應用程式(例如:瀏覽器),不會加密流量,只是「換個出口」。你的網路服務提供商(ISP)、公司網路管理員,仍然可以看到你在連什麼伺服器。
VPN(虛擬私人網路)
VPN 在你的裝置和 VPN 伺服器之間建立加密的隧道。你的所有流量(不只是瀏覽器)都先加密後送出,ISP 只看到你和 VPN 伺服器之間有一條加密連線,看不到你在連哪些網站。
但注意:加密保護的只是你到 VPN 伺服器這一段。VPN 伺服器本身看得到你所有的原始流量,你等於把信任從 ISP 轉移到 VPN 服務商。如果 VPN 服務商配合請求提交日誌,你的隱私仍然可能暴露。
Tor(洋蔥路由)
Tor 把流量經過至少三個由世界各地志願者運行的中繼節點,每一層都只知道前一個和後一個節點,沒有任何單一節點同時知道你是誰、你在連什麼。
匿名程度比 VPN 高,但速度慢。Tor 入口節點可能被 ISP 偵測到(知道你在使用 Tor),但不知道你在連什麼目標。適合高匿名需求,不適合日常大流量使用。
能防什麼、不能防什麼
| 威脅情境 | Proxy | VPN | Tor |
|---|---|---|---|
| 遮蔽你的 IP 給目標網站 | 部分 | 是 | 是 |
| 防止 ISP 看到你連什麼網站 | 否 | 是 | 是 |
| 防止 VPN 服務商看到你的流量 | — | 否 | 是 |
| 繞過地理封鎖 | 是 | 是 | 部分 |
| 加密裝置上的所有流量 | 否 | 是 | 否(需配合 Tor Browser) |
| 高匿名性 | 否 | 低至中 | 高 |
最小可行做法
- 釐清你的主要威脅:你是要繞過地理封鎖、防止公共 Wi-Fi 被監聽、保護連線隱私,還是需要高匿名性?不同目的對應不同工具。
- 日常隱私保護或公共 Wi-Fi 情境,優先考慮 VPN:選擇有明確無日誌政策(no-log policy)且經過第三方稽核的服務(例如:Mullvad、ProtonVPN)。避免使用「免費 VPN」,因為這類服務通常以收集用戶資料換取營運成本。
- 高風險情境或需要匿名性,考慮 Tor:下載 Tor Browser(torproject.org),不需要額外設定即可使用。若所在地區封鎖 Tor 入口,需要使用「橋接器(Bridge)」,可在 Tor Browser 設定中申請。
- 出差前確認工具可用性:在台灣或其他地區測試好工具後再出發。部分地區對 VPN 協定有深度封包偵測,需要選擇支援偽裝協定(例如:Shadowsocks、obfs4)的服務。
- 組織部署 VPN 需考慮管理成本:自架 VPN 需要持續維護、更新與監控,評估是否有足夠的人力與技術能力。雲端 VPN 服務的選擇則要審查服務條款與日誌政策。
常見錯誤與風險邊界
- 以為 VPN 讓你完全匿名:VPN 只是轉移信任對象。你的 VPN 服務商知道你連了什麼,若服務商在法律壓力下提交日誌,你的行為仍會曝光。
- 使用免費 VPN 或不知名的 VPN:部分免費 VPN 主動收集用戶資料、注入廣告,甚至有案例顯示將用戶頻寬賣給第三方。「免費」的成本往往是隱私。
- 以為 Proxy 等於 VPN:Proxy 通常不加密,只換 IP,ISP 仍然可以看到你的連線目標。
- 使用 Tor 但仍登入個人帳號:Tor 提供的是連線匿名性,不是身份匿名性。登入 Google 帳號後,你就把自己和那條連線綁在一起了。
- 忽略 DNS 洩漏:部分 VPN 設定不完整,DNS 查詢(也就是你查詢哪個網域名稱)仍透過 ISP 的 DNS 伺服器送出,ISP 仍可以看到你在查哪些網站。選擇有 DNS leak protection 的服務,或在設定中確認 DNS 也走 VPN 隧道。
何時升級
- 你的工作涉及新聞採訪、法律維權、倡議活動,或你在有針對性監控風險的地區工作:Tor 加上完整的操作安全規範(例如:使用 Tails 作業系統)才是適合的起點,VPN 無法提供同等保護。
- 你的組織需要讓遠端員工安全連回內部系統:這個情境下 VPN 是連線工具而非匿名工具,需要搭配適當的身分驗證(MFA)與存取控制,而非只靠 VPN 密碼。
- 你在評估組織網路架構時不確定哪些連線需要保護:參考顧問知識庫中的風險盤點流程,從威脅情境出發決定工具,而非從工具倒推情境。
參考文件
讓科技知識普及到每個角落
此網站及內容由「財團法人開放文化基金會(Open Culture Foundation, OCF)」編輯維護。我們長期投入知識共享與人才培育,推廣開放科技在各場域中的應用,同時致力於建立跨領域的信任與合作,讓科技不再只是少數人的工具,而是屬於所有人的資源。