AeroNyx 隐私网络与传统 VPN 对比

AeroNyx6 分钟阅读

如实对比:目前 AeroNyx VPN 是运行在 AeroNyx 自营节点上的单节点网关,因此其信任模型与传统 VPN 相近。区别在于以 AGPL-3.0 许可开源的节点软件、盲签名访问凭证以及公开的汇总统计数据。

AeroNyx 隐私网络是 AeroNyx App 中的 VPN。目前,它的信任模型与传统 VPN 相近,由 AeroNyx 担任服务提供方。你的流量经过一个由 AeroNyx 运营的节点,该出口节点能看到你连接到哪里以及你查询了哪些域名。真正的区别在于:节点软件是开源的,访问使用盲签名凭证,网络统计数据是公开的汇总数据。

简要回答

问题传统 VPN目前的 AeroNyx 隐私网络
服务器由谁运营?VPN 公司AeroNyx。所有生产节点均由 AeroNyx 运营。
你的流量经过多少台服务器?一台一台。该 VPN 是单节点网关。
出口服务器能看到目标 IP 地址吗?能能
出口服务器能看到 DNS 查询吗?在其运行解析器时通常能能。节点为 VPN 客户端运行 DNS 转发器。
它能读取 HTTPS 网页内容吗?不能不能
服务器软件是开源的吗?通常不是是。该软件以 AGPL-3.0 许可发布在 github.com/AeroNyxNetwork/AeroNyx。
客户端应用是开源的吗?因服务而异不是。AeroNyx App 是闭源的。
服务器如何知道你有权连接?通常通过账户登录通过盲签名凭证和一次性客户端密钥
服务提供方会保留会话记录吗?取决于服务提供方会。后端会为每个会话保留一条记录(见下文)。

如果你需要防范 VPN 服务提供方本身,AeroNyx 目前不提供这种保护。与任何 VPN 一样,它只是将信任从你的网络运营商转移到 VPN 运营方,也就是 AeroNyx。

连接的工作方式

  1. 应用从 AeroNyx 获取一批访问凭证。应用在 AeroNyx 签名之前先对每张凭证进行盲化,因此签名之后无法与产生它的请求关联起来。
  2. 你选择一个节点。应用与其建立加密的 UDP 隧道,并出示一张凭证以及专为本次连接生成的客户端密钥。
  3. 节点根据 AeroNyx 公布的签发方公钥核验凭证签名,并接受隧道。它不会收到你的钱包地址或账户。
  4. 节点将你的流量转发到互联网。它还会将你的 DNS 查询转发给公共解析器。

当前的节点列表(含位置和健康状态)发布在 GET https://api.aeronyx.network/api/privacy_network/vpn/servers/。目前包括位于日本、韩国、德国和台湾的节点。

出口节点能看到什么

出口节点转发你的流量,因此它处理 VPN 服务器所处理的一切:

  • 目标 IP 地址和端口。 节点必然能看到其转发流量的目的地。
  • DNS 查询。 节点接收你的 DNS 查询并将其转发给公共解析器。节点软件不会解析或记录查询的域名,但这些查询会经过它,上游解析器也能看到它们。
  • 你的网络地址、流量大小和时序。 单个节点同时能看到你的连接和你发往互联网的流量,因此它可以将两者关联起来。
  • 未加密的内容。 如果网站使用明文 HTTP,出口节点及其之后的任何一方都可以读取或篡改流量。HTTPS 会让网页内容对出口节点保持加密。

AeroNyx 记录什么

AeroNyx 后端会为每个 VPN 会话保留一条记录。记录包括节点、客户端密钥、入站和出站字节数、开始和结束时间,以及客户端 IP 地址的 SHA-256 哈希值。节点运营者可以在 Nodeboard 中看到其自有节点的相同会话记录。在那里,他们可以终止会话,并为某个客户端密钥排队加入封禁。

当应用使用凭证连接时,该记录中的客户端密钥是一次性密钥,无法识别你的账户。AeroNyx 仍然知道哪个账户申请了凭证以及该账户使用了多少次连接,因为它会按你的套餐统计连接数。凭证能让会话记录不指明你的身份,但无法排除通过时序进行关联的可能。

关于记录的保留期限以及法律请求的处理方式,请参阅 AeroNyx 信任中心。

真正的区别是什么

  • 节点软件是开源的。 它以 AGPL-3.0 许可发布,因此任何人都可以阅读代码,检查节点如何处理流量,包括 DNS 转发器和会话报告。任何人也都可以运行自己的节点。请注意,你无法验证生产节点运行的是哪个构建版本,而且应用本身是闭源的。
  • 访问使用盲签名凭证。 节点核验的是一个在 AeroNyx 看不到其内容的情况下签名的凭据,而不是核验登录信息。请参阅 盲签名凭证与匿名访问凭据。
  • 统计数据是公开的汇总数据。 全网流量、会话数量和节点健康状态发布在 GET https://api.aeronyx.network/api/privacy_network/vpn/public/network-stats/。其中不包含任何单个用户的数据。请参阅 AeroNyx 网络统计与隐私边界。
  • 聊天可以使用两跳路由。 这适用于聊天,而不适用于网页流量。开启可选的优先使用隐私路由设置后,一对一聊天消息会以洋葱分层的方式经过两个 AeroNyx 节点,因此没有任何一个节点能同时看到通信两端。该设置默认关闭。VPN 隧道本身仍是一跳。

VPN 本身并不会让你的聊天更私密。开启 VPN 不会改变聊天消息的路由方式。

局限

AeroNyx 无法提供针对 AeroNyx 自身、针对单个被攻破的节点,或针对能够同时观察连接两端的任何一方的匿名性。它不会隐藏流量模式。它无法保护已被攻破的设备。用户仍需对自己如何使用网络负责。如需更强的隐私保护,请始终使用 HTTPS,在支持的应用中使用加密 DNS,并选择与你的威胁模型相匹配的工具。

延伸阅读

<!-- faq:start -->

常见问题

AeroNyx VPN 是去中心化的吗?

不是,目前不是。该 VPN 是单节点网关,AeroNyx 运营着每一个生产节点。节点软件是开源的,因此其他人可以审计并运行它。

AeroNyx 出口节点能看到我访问了哪些网站吗?

能。与任何 VPN 服务器一样,出口节点能看到你连接的 IP 地址和你的 DNS 查询。HTTPS 仍会让网页内容保持加密。节点软件不会记录 DNS 查询的域名,但你无法验证生产节点运行的是什么软件。

AeroNyx 会保留 VPN 日志吗?

会。后端会为每个会话保留一条记录:节点、客户端密钥、字节数、开始和结束时间,以及经过哈希处理的客户端 IP 地址。它不记录访问目的地或 DNS 查询。当应用使用凭证时,客户端密钥是一次性密钥,无法识别你的账户。关于保留期限,请参阅 AeroNyx 信任中心。

AeroNyx 像 Tor 一样是多跳的吗?

不是。VPN 流量只经过一个节点。只有一对一聊天消息可以选择使用经过 AeroNyx 节点的两跳路由。该路由的规模远小于 Tor,也无法抵御监视整个网络的对手。

盲签名凭证保护的是什么?

盲签名凭证让节点能够核实你有权连接,而无需得知你的账户。AeroNyx 在看不到凭证内容的情况下对其签名,因此节点收到的凭证无法与获取它的账户对应起来。它不会对节点隐藏你的流量,而且时序仍可能将某个会话与某个账户关联起来。

<!-- faq:end -->