Официальный сайт Кракен

Как работает зеркало Kraken в сети Tor

Глубокое объяснение луковой маршрутизации, скрытых сервисов и .onion-адресов — без лишней сложности.

Ссылка на сайт

Что такое сеть Tor?

Tor (The Onion Router) — это децентрализованная анонимизирующая сеть, в которой трафик передаётся через цепочку добровольных серверов-ретрансляторов по всему миру.

Созданная в середине 1990-х в военно-морских лабораториях США, а впоследствии переданная открытому сообществу, сеть Tor позволяет скрывать как источник запроса (кто), так и его назначение (куда) от наблюдателей.

«Зеркало в сети Tor» — это особый вид сайта с адресом формата .onion, доступный исключительно через браузер Tor. Такой сайт называют скрытым сервисом или onion-сервисом. Его местоположение (IP-адрес реального сервера) скрыто как от посетителей, так и от провайдеров.

Анонимность

Ни один промежуточный узел не знает одновременно, кто отправитель и кто получатель.

Сквозное шифрование

Данные оборачиваются в три независимых слоя шифрования — по одному на каждый узел цепочки.

Децентрализация

Более 7 000 добровольных ретрансляторов по всему миру — без единого центра управления.

Цензуроустойчивость

Onion-сервисы не привязаны к DNS и не могут быть заблокированы по IP-адресу или домену.

Луковая маршрутизация

Название «луковая» объясняет принцип работы: данные заворачиваются в несколько слоёв шифрования, как слои луковицы, и каждый узел снимает только один слой.

ДАННЫЕ
Зашифрованы
1

Входной узел (Guard)

Знает ваш реальный IP, но не знает, какой сайт вы посещаете. Снимает внешний слой шифрования.

2

Промежуточный узел (Middle)

Не знает ни отправителя, ни получателя. Снимает второй слой и передаёт пакет дальше.

3

Выходной узел (Exit)

Для обычного сайта: знает адрес назначения, но не знает вас. Для .onion — роль иная (см. ниже).

Целевой сервер

Получает данные, но не видит реального IP-адреса отправителя.

Клиент сам строит цепочку из трёх узлов, последовательно согласовывая с каждым ключ шифрования по протоколу Diffie–Hellman. Затем пакет шифруется тройным вложением: сначала ключом выходного узла, затем промежуточного, затем входного. Каждый узел расшифровывает только свой слой.

Ключевой принцип: ни один узел не обладает полной информацией о пути. Входной знает только вас, выходной — только назначение, средний — никого.

Как работает скрытый сервис

Обычный сайт в Tor требует выходного узла — уязвимого места. Скрытый сервис (.onion) устраняет эту уязвимость: сервер тоже «в Tor», и связь происходит внутри сети через точку встречи.

Сервер

Генерирует пару ключей Ed25519. Публичный ключ становится основой .onion-адреса. Сервер анонимно подключается к нескольким узлам-«введениям» (Introduction Points) в сети Tor и регистрирует их.

Сервер

Публикует подписанный дескриптор сервиса в распределённой хэш-таблице Tor (HSDir). Дескриптор содержит адреса узлов-введений и зашифрован публичным ключом .onion-адреса.

Клиент

Вводит .onion-адрес. Браузер Tor извлекает публичный ключ из адреса, находит дескриптор в HSDir, получает список узлов-введений.

Встреча

Клиент выбирает точку встречи (Rendezvous Point) из сети Tor, сообщает её сервису через узел-введение. Сервер подключается к точке встречи. Соединение установлено.

Итог: ни клиент, ни сервер не раскрывают свои IP-адреса. Весь обмен происходит внутри сети Tor через точку встречи, которая видит только зашифрованный трафик.

Анатомия .onion-адреса

Адрес v3 (.onion второго поколения) выглядит как случайная строка из 56 символов. Но в ней закодирована важная криптографическая информация.

kraken2tr7eohw6acwwp2apxtgqtoy67gzggozvuzmglc7yq35ysboad.onion

Адрес третьего поколения (v3) кодируется в base32 и содержит:

1

Публичный ключ Ed25519 (32 байта)

Первые 52 символа — это сжатый публичный ключ сервиса. Именно он подтверждает подлинность сервера при каждом подключении без участия центра сертификации.

2

Контрольная сумма (2 байта)

Производная SHA3-256 от публичного ключа и версии. Позволяет обнаружить опечатку в адресе до попытки подключения.

3

Версия протокола (1 байт)

Байт 03 указывает на спецификацию v3. Старый формат v2 (16 символов, SHA-1) объявлен устаревшим и отключён с 2021 года.

Важно: .onion — не DNS-домен. Он не разрешается через обычные DNS-серверы и не зарегистрирован ни в одном реестре. Вся верификация — криптографическая, прямо в браузере.

Установка соединения с .onion-сайтом

Подключение к скрытому сервису проходит через 6 последовательных этапов, в которых задействованы несколько независимых Tor-узлов.

Путь трафика
🖥️
Ваш
браузер
🔒
Guard
узел
🔁
Middle
узел
🤝
Точка
встречи
🔁
Middle
узел
🌐
Onion-
сервер
Полный путь: 6 Tor-узлов (по 3 с каждой стороны) + точка встречи
1

Получение дескриптора

Браузер извлекает из .onion-адреса публичный ключ, вычисляет адрес HSDir-узла, анонимно запрашивает зашифрованный дескриптор сервиса и расшифровывает его публичным ключом.

2

Выбор точки встречи

Клиент случайно выбирает один из узлов Tor в качестве Rendezvous Point, строит к нему отдельную трёхузловую цепочку и отправляет ему одноразовый секрет.

3

Отправка приглашения серверу

Клиент строит ещё одну цепочку до одного из узлов-введений сервера. Через неё передаёт зашифрованное сообщение: «встреть меня в точке X, секрет — Y».

4

Сервер подключается к точке встречи

Скрытый сервис строит собственную трёхузловую цепочку до точки встречи и подтверждает секрет. Точка встречи «склеивает» два туннеля.

5

Согласование сессионного ключа

Клиент и сервер выполняют дополнительный обмен Diffie–Hellman прямо через туннель точки встречи, создавая end-to-end зашифрованный канал независимо от промежуточных узлов.

6

Передача данных

Соединение установлено. Весь HTTP(S)-трафик идёт по туннелю из 6 Tor-хопов + точки встречи. Ни один узел не знает полный маршрут.

Обычный сайт, сайт через Tor, .onion-зеркало

Три способа доступа к веб-ресурсу существенно различаются по свойствам безопасности и анонимности.

Свойство Обычный сайт (HTTPS) Обычный сайт через Tor .onion-зеркало
IP клиента скрыт от сервера Нет Да Да
IP сервера скрыт от клиента Нет Нет Да
Выходной узел Tor Требуется Не нужен
Уязвимость выходного узла Есть Устранена
Блокировка по IP/DNS Возможна Частично Невозможна
Сертификат TLS / CA Требуется CA Требуется CA Криптовстроен
Скорость соединения Высокая Низкая Очень низкая
Количество зашифрованных хопов 0 3 6+

Зачем нужны .onion-зеркала известных сайтов? Крупные ресурсы (BBC, NYT, DW, Facebook) создают .onion-версии, чтобы пользователи из стран с интернет-цензурой могли получить доступ без выходного узла — быстрее и безопаснее. Аутентичность такого зеркала подтверждается самим .onion-адресом через криптографию, а не центром сертификации.

Кому это полезно

Журналистам и источникам, диссидентам, исследователям, всем, кто живёт в условиях интернет-цензуры или слежки.

Ограничения

Медленнее обычного интернета из-за 6+ хопов. Работает только в Tor Browser. Не защищает от уязвимостей самого браузера или приложений.