Mein digitaler Schutzschild: Tor – die Tarnkappe fürs Netz
Anonym zu surfen, ist dank dem Tor Browser Bundle nicht schwer. Wer die Software einsetzt, muss aber mit einigen Einschränkungen leben.
Mein neues Betriebssystem Ubuntu bringt den Firefox-Browser mit, den ich sofort mit einigen der wichtigsten Add-ons ausstatte: Zum Blockieren von Tracking-Diensten eignen sich Ghostery, Do Not Track Plus oder NoScript. Und HTTPS Everywhere von der Electronic Frontier Foundation (EFF) versucht, immer die HTTPS-Version einer Website aufzurufen. Wer mehr dazu wissen will, findet ausführliche Beschreibungen im Privacy-Handbuch.
Doch um wirklich anonym surfen zu können, so dass weder mein Internetprovider noch die Zielseite weiß, wer was aufruft, brauche ich mehr als ein paar Browser-Erweiterungen. Tor ist dafür das bekannteste Hilfsmittel. Die kostenlose Open-Source-Software dient dazu, die eigene IP-Adresse zu verschleiern, indem sie Anfragen nicht direkt an die Zieladresse im Netz schickt, sondern über eine Kette von Proxyservern leitet. Jeder Proxy kennt nur seinen Vorgänger und Nachfolger, aber keiner kennt den ursprünglichen Absender der Anfrage und gleichzeitig den Empfänger.
Bei Wikipedia wird es etwas ausführlicher erklärt, hier soll es vor allem um die Installation und Bedienung des Tor Browser Bundles gehen. Das enthält einen modifizierten Firefox-Browser, den sogenannten TorButton sowie das Vidalia genannte Kontrollpanel.
- Mein digitaler Schutzschild
-
Wie schwierig ist es, sich anonym im Internet zu bewegen, E-Mails zu verschlüsseln, die eigene Privatsphäre zu schützen und Daten sicher zu speichern? Wie alltags- und laientauglich sind die entsprechenden Programme?
In der Serie "Mein digitaler Schutzschild" beantwortet ZEIT ONLINE diese Fragen. Autor Patrick Beuth hat ein Notebook mit der nötigen Software ausgerüstet und seine Erfahrungen dokumentiert. Er hat dazu Handbücher gelesen, Wikis und Anleitungen, und er hat Hacker und andere Experten um Rat gebeten.
Das Ergebnis ist eine Schritt-für-Schritt-Anleitung für diejenigen, die noch keine Erfahrung mit Linux, Anonymisierungssoftware oder Verschlüsselung haben – und das ändern möchten.
- Inhalte der Serie
-
Teil 1: Ubuntu (Linux) als Betriebssystem
Teil 2: Anonymes Surfen mit Tor
Teil 3: Anonymes Surfen mit VPN
Teil 4: Ein anonymes E-Mail-Konto Einrichten mit Hushmail und Tor
Teil 5: E-Mails verschlüsseln mit Enigmail / OpenPGP
Teil 6: Daten auf der Festplatte mit TrueCrypt verschlüsseln
- Workshop für Leser
-
Nach dem Vorbild der sogenannten CryptoPartys veranstaltet ZEIT ONLINE am 26. Februar 2013 ab 18 Uhr einen Workshop im Veranstaltungsraum in der Redaktion in Berlin. Redakteur Patrick Beuth und die Organisatoren der Berliner CryptoPartys laden die Leserinnen und Leser von ZEIT ONLINE ein, ihre Notebooks mitzubringen und die in der Serie vorgestellten Programme einzurichten und zu testen.
Die Veranstaltung ist kostenlos, eine Anmeldung ist jedoch auf dieser Seite erforderlich. Bei der Registrierung werden Name und E-Mail-Adresse abgefragt – wer anonym bleiben möchte, kann einen Fantasienamen angeben. Die E-Mail-Adresse, die Sie angeben, dient nur dazu, um Sie über eventuelle kurzfristige Planänderungen informieren zu können. Im Sinne der CryptoPartys können Sie auch eine anonyme E-Mail-Adresse verwenden. Der einfachste Weg, um die Adresse von der eigenen Identität zu entkoppeln, ist, sie in einem Internetcafe zu registrieren und auch nur dort zu nutzen. Bequemere Wege der Anonymität werden auf der Party selbst vorgestellt.
Die Anzahl der Plätze ist begrenzt. Einnahmen aus dem Getränkeverkauf gehen an das Tor-Projekt.
Die Installation
Auf torproject.org gibt es eine Download- und Installationsanleitung für Windows, OS X und Linux. Die für mein Linux-System ist simpel. Ich suche mir die für mein Betriebssystem passende Version der Installationsdatei auf der Projektseite und lade sie auf einen USB-Stick herunter. Wenn der am Rechner steckt, gebe ich die folgenden Befehle ins Terminal ein: erst tar -xvzf tor-browser-gnu-linux-i686-2.3.25-2-dev-de.tar.gz, um das Tor-Paket zu entpacken, dann cd tor-browser_de, um in das Tor-Verzeichnis zu gelangen, und schließlich ./start-tor-browser, um das Tor Browser Bundle zu starten. Kurz darauf öffnen sich das Kontrollpanel und der Browser. Wer die folgende Meldung nicht zu sehen bekommt, muss es noch einmal versuchen.
© Patrick Beuth / ZEIT ONLINE

Tor Browser Bundle
Bei mir klappt es beim ersten Versuch. Die Macher des Tor-Projekts empfehlen übrigens noch eine Reihe von Add-ons, um den Browser zu verfeinern. Ich installiere nur eines von ihnen, nämlich das bekannte AdBlock Plus, um unerwünschte Werbung zu stoppen.
Es bietet sich außerdem an, den Ordner mit den Tor-Dateien auf den Desktop zu ziehen, um das Programm beim nächsten Mal schnell wiederfinden und mit einem Doppelklick auf Start Tor Browser nutzen zu können.
Die Installation auf einem Mac oder in Windows ist auch nicht komplizierter, sie wird hier erklärt. Mehr als ein paar Klicks sind nicht nötig.
Der Alltag mit dem Tor Browser Bundle
Die Installation des Tor Browser Bundles ist wahrlich keine Hexerei, aber wer mit Tor surft, muss mit Einschränkungen leben. Ich steuere www.zeit.de an und stelle fest: Der Seitenaufbau ist langsam, aber gerade noch erträglich. Es ist zwar möglich, über Vidalia einen leistungsstarken Server als sogenannten Exit Node auszuwählen, also den Server, über den man letztlich auf die Zielseite zugreift. Dadurch kann man die Surfgeschwindigkeit erhöhen. Doch die Konfiguration ist für Anfänger zu kompliziert. Die beste Anleitung, die ich bislang gefunden habe, ist noch die von Martin Brinkmann von ghacks.net.
Nicht nur die Geschwindigkeit ist gewöhnungsbedürftig. Auch die Schrift sieht anders aus als gewohnt. Das liegt an den Voreinstellungen des Bündels, die man besser auch nicht ändert, weil die Wahrung der Anonymität sonst gefährdet ist. So sind zum Beispiel die Schriftarten im Tor-Browser andere als die im normalen Firefox. Das Flash-Plugin für den Firefox ist deaktiviert – was bedeutet, dass Flash-Inhalte nicht mehr angezeigt werden können. YouTube, Vimeo und die Brightcove-Videos auf zeit.de kann ich mir also nicht ansehen.
Eine Liste der besuchten Websites wird im Tor-Browser auch nicht angelegt, eingetragene Formulardaten werden nicht gespeichert, alle Cookies werden nach Beendigung der Tor-Sitzung gelöscht. Wer Tor dann neu startet, muss Webadressen und Formulareinträge komplett neu eingeben und wird von einer Website nicht wiedererkannt.
Das alles mag unpraktisch sein, weil es das Surfen langsamer und umständlicher macht. Es ist aber der Preis, den man für konsequente Anonymität zahlen muss. Zudem gehört auch noch ein gewisses Verhalten dazu: Wer mit Tor surft und sich dann in seinen normalen E-Mail-Account oder bei Facebook oder bei seiner Bank einloggt, verrät zwar nicht seinem Internetprovider, was er gerade im Netz tut – aber natürlich dem E-Mail-Provider, Facebook oder der Bank. Die Anonymität ist dann für die ganze Sitzung dahin, weil der Nutzer zumindest an einer Stelle seine derzeitige IP-Adresse verrät, mit der er auch alle anderen Seiten aufruft.
Tor ist nützlich, wenn ich sensible Informationen im Netz suchen will. Wem da nur Pornos als Beispiel einfallen, der hat wenig Fantasie. Es geht nämlich auch niemanden etwas an, wenn ich Artikel über Krankheiten oder Medikamente lese, oder über Geldfragen und Urlaubsziele. Und wenn ich für einen Artikel recherchiere, möchte ich auch die Möglichkeit haben, dies unbeobachtet tun zu können.
Wenn ich aber doch YouTube nutzen will, brauche ich eine Alternative zu Tor. Ein VPN (Virtual Private Network) ist eine solche Alternative. Mehr dazu im nächsten Kapitel.







Das können Sie so sehen, ja. So zu tun, als wäre mir das Tool unbekannt, widerstrebt mir aber.
Ich denke, wenn man dem Tor-Projekt vertraut und die Installationsanleitungen befolgt, muss man als Laie nicht ganz genau verstehen, was genau dabei passiert. Darum geht es ja: zu zeigen, was Anfänger umsetzen – also einfach mal MACHEN – können, auch wenn sie sich vorher nicht mit der Thematik auseinandergesetzt haben.
Portweiterleitungen etc. stehen aus gutem Grund im Abschnitt "Zugabe" – wer Tor einfach mal ausprobierne möchte, braucht kein Relais einzurichten.
Ein Hinweis auf mögliche Gefahren bei unbedachten Portweiterleitungen oder Terminalbefehlen bewahrt vielleicht den ein oder anderen Laien vor etwaigen sicherheiskritischen Folgeerscheinungen.
... als privater Nutzer ist wie die LKW-Kolonne auf der Autobahn in eine Sackgasse umleiten und dort wenden lassen. Stichwort DSL-Upload/Download-Raten.
als ich in dem Artikel, in dem es ja um den Schutz der eigenen Privatsphaere geht, den Tip zu lesen, im Terminal (wahrscheinlich als root) Befehle einzugeben, die man nicht versteht. Aber das Ziel, "normalen" Usern die Vorteile von Tools wie Tor nahezubringen, ist sicher lobenswert.
Und letzten Endes hat jedes Windows-Installationsprogramm (das man i.d.R. auch mit Admin-Rechten ausfuehren muss) dieselben Moeglichkeiten zur Manipulation des Systems. Der Nutzer wird es nur nicht bemerken, weil er die Befehle nicht selbst eintippen muss.
Darueberhinaus finde ich es gut, wenn sich der Autor eines Beitrags auch (wie hier) an der Diskussion beteiligt.
Ein Hinweis auf mögliche Gefahren bei unbedachten Portweiterleitungen oder Terminalbefehlen bewahrt vielleicht den ein oder anderen Laien vor etwaigen sicherheiskritischen Folgeerscheinungen.
... als privater Nutzer ist wie die LKW-Kolonne auf der Autobahn in eine Sackgasse umleiten und dort wenden lassen. Stichwort DSL-Upload/Download-Raten.
als ich in dem Artikel, in dem es ja um den Schutz der eigenen Privatsphaere geht, den Tip zu lesen, im Terminal (wahrscheinlich als root) Befehle einzugeben, die man nicht versteht. Aber das Ziel, "normalen" Usern die Vorteile von Tools wie Tor nahezubringen, ist sicher lobenswert.
Und letzten Endes hat jedes Windows-Installationsprogramm (das man i.d.R. auch mit Admin-Rechten ausfuehren muss) dieselben Moeglichkeiten zur Manipulation des Systems. Der Nutzer wird es nur nicht bemerken, weil er die Befehle nicht selbst eintippen muss.
Darueberhinaus finde ich es gut, wenn sich der Autor eines Beitrags auch (wie hier) an der Diskussion beteiligt.
Tor sorgt dafür, dass die aufgerufene Website glaubt, ich wäre der Tor Exit Node, also der Server, der mich wieder mit dem offenen Internet verbindet. So weit so gut.
Folgendes Problem:
Wenn ich eine unverschlüsselte Verbindung zu einer Website via Tor aufbaue (also keine https://... Website aufrufe sondern eine normale http://...) kann der Exit Node meinen Datenverkehr mitlesen, bösen Willen vorausgesetzt. Da ich nicht unbedingt weiß, wer den gerade verwendeten Exit Node betreibt, weiß ich auch nicht, ob jemand mitliest. Im Zweifelsfall jemand, der auf der Suche nach chinesischen Dissidenten ist. Da Tor irgendwann mal für solche Zwecke ins Leben gerufen wurde, ist die Chance gut, dass das Netzwerk unterwandert ist. Meinen Klartext-Datenverkehr vertraue ich auf jeden Fall dem Exit Node an. Identifiziert werde ich dabei noch nicht. (Es sei denn ich schicke meine IP aus Versehen mit, manche Programme machen das.)
Nächstes Problem:
Tor verwendet eine Kaskade von 3 Rechnern um mich ins Internet zu bringen. Ein einzelner Rechner sieht immer nur, woher der Traffic kommt und wohin er gehen soll. Bringe ich nun alle 3 Rechner unter meine Kontrolle (weil ich zB viele Ressourcen habe und Tor unterwandern möchte), kann ich Sie bis zu Ihrer Haustür zurückverfolgen.
Also: NIE unverschlüsselte sensible Daten über Tor senden!
Ein Hinweis auf mögliche Gefahren bei unbedachten Portweiterleitungen oder Terminalbefehlen bewahrt vielleicht den ein oder anderen Laien vor etwaigen sicherheiskritischen Folgeerscheinungen.
hier steht, wie man sich seine Exit Nodes selbst raussuchen kann:
https://www.awxcnx.de/han...
Das sollte man sich wenigstens mal durchlesen.
Auch mir gefällt JonDonym besser:
1: Die Premium-Dienste sind schnell. Beim Surfen bemerkt man kaum eine Einschränkung. Dass man 10-15 Euro im Monat dafür bezahlt, ist machbar. Es ist für mich deutlich billiger als ein VPN-Zugang bei Cyberghost oder Perfekt Privacy.
2: Die Browserkonfiguration von JonDonym (JonDoFox) bietet die Möglichkeit, Videos herunter zu laden und dann anzuschauen. Das ist zwar ein kleines bischen umständlicher als gleich anzuschauen, aber gut umgesetzt.
JonDoFox: https://www.anonym-surfen...
Das Privacy-Handbuch (im Beitrag verlinkt) empfieht übrigens, die Plug-ins für Flash, PDF-Reader usw. aus Sicherheitsgründen generell zu deaktivieren. https://www.awxcnx.de/han...
Damit entfällt eigentlich der Nachteil mit den Youtube-Videos, da man dieses gefährliches auch beim Surfen ohne Anon-Dienst nicht nutzen sollte.
Btw: Google wurde von chinesischen Hackern mit einem Flash-Dingens gehackt! Erinnert sich noch jemand?
... als privater Nutzer ist wie die LKW-Kolonne auf der Autobahn in eine Sackgasse umleiten und dort wenden lassen. Stichwort DSL-Upload/Download-Raten.
Diese wohlmeinenden Tor-User, die ihre eigene langsame Anbindung als Tor-Relais zur Verfügung stellen, könnten dann auch die langsamen Seiten-Aufrufe erklären ;-)
Diese wohlmeinenden Tor-User, die ihre eigene langsame Anbindung als Tor-Relais zur Verfügung stellen, könnten dann auch die langsamen Seiten-Aufrufe erklären ;-)
Diese wohlmeinenden Tor-User, die ihre eigene langsame Anbindung als Tor-Relais zur Verfügung stellen, könnten dann auch die langsamen Seiten-Aufrufe erklären ;-)
Bitte melden Sie sich an, um zu kommentieren