Tor 網橋是甚麼?何時需要它,以及它與可插拔傳輸的分別

Tor 網橋是甚麼?何時需要它,以及它與可插拔傳輸的分別

Ryan Foster
2026年10月5日· 7 分鐘讀完

Tor 網橋是不列入 Tor 公開中繼目錄的入口中繼,當一般入口無法連接時,可讓瀏覽器經另一條路徑進入網絡。它改變 Tor 的入口,並不取代匿名性設計,也不會自動令裝置上所有應用使用 Tor。[1]

關鍵要點:

  • 網橋是入口中繼,可插拔傳輸則改變到達入口的方式。
  • 成功進入 Tor,不代表網站接受出口或你的帳戶。
  • 網橋可以被封鎖或離線,傳輸能否運作視乎網絡。
  • 瀏覽器保護、HTTPS 及帳戶使用方式仍然影響私隱。

Tor 網橋在連接路徑的哪個位置?

連接一般網站時,Tor Browser 通常經入口、中間和出口中繼建立電路,由出口連接網站。網橋在這個模型中取代入口,並非多加一個出口或商業 VPN 伺服器。洋蔥服務採用另一種電路安排,所以這個網站模型並不代表所有 Tor 連接。[1]

這是一般網站電路的簡化圖。若使用傳輸,它作用於到達網橋的路徑;目的網站的 HTTPS 保護則屬另一層。網橋不是網站所見的出口地址。

公開地址與選擇性分發

公開中繼目錄讓一般入口地址容易被查到,網絡即使無法解密瀏覽內容,仍可按地址阻止連接。網橋以較有選擇的方式分發地址,減少這種枚舉機會,但不等於永久保密或無法被發現。已知地址仍可被封鎖,營運者亦可能關閉中繼。[1][2]

了解兩者的分別,有助你解讀結果。能接觸入口,說明裝置到 Tor 的路徑有進展;網站成功載入,還涉及後續電路和網站本身。單一觀察不能識別全部觀察者,也不能證明匿名性。隧道和代理的基本概念可先參閱 VPN 入門說明。

網橋與 Tor obfs4 網橋等傳輸有甚麼分別?

網橋回答「連到哪個入口」,可插拔傳輸回答「用甚麼方式承載或改變入口流量的外觀」。設定頁經常把兩者放在一起,但中繼地址和傳輸行為其實屬於不同層次。[2]

有些網絡允許接觸地址,卻依流量模式識別連接;另一些則無論封包內容如何,都拒絕該地址。只更換傳輸,不能令完全被阻擋的地址重新可達;只改地址,也未必解決相同流量特徵引發的限制。

各個名稱代表甚麼?

Tor 目前的支援文件列有 obfs4、meek、Snowflake 和 WebTunnel。這是傳輸家族的說明,並非承諾每個瀏覽器版本、作業系統都有相同選單,或所有選項都適用於你的網絡。解讀具體安裝時,要核對對應版本的官方資料。[2]

  • obfs4 改變 Tor 入口流量的外觀,並有針對未認證探測的防護設計,通常需要配合該傳輸的網橋資料。
  • Snowflake 經志願代理及 WebRTC 把初始連接送往 Tor;臨時代理端點與後面的網橋並非同一角色。
  • meek 經中介網絡基建承載連接,依賴條件有別於直接連接網橋地址。
  • WebTunnel 令入口連接呈現近似 HTTPS 網站連接的形態;它是傳輸方式,不是新的匿名網絡。[2][3]

官方資料指出,Snowflake 和 meek 不要求你自行取得網橋地址。入口角色仍然存在,只是發現入口和經過中介路徑的方式不同。協議、傳輸與混淆的分層解說 有助避免把一個傳輸名稱視為完整私隱產品。[2]

哪些故障才與網橋直接相關?

一般入口因網絡限制或可識別特徵而無法連接時,網橋才是相關因素。Tor 已連通,但某網站拒絕、要求登入或限制帳戶時,入口通常不是故障所在。Tor 支援文件亦提醒,網橋連接失敗可能只是網橋離線。[4]

以下是編輯整理的判斷框架,並非測量後的診斷;目的是先分開故障位置,避免把所有問題歸因於網橋。

觀察可能涉及的層次不能由此證明甚麼
Tor 初始連接無法完成入口、傳輸路徑或本地網絡不能證明網橋被封鎖而非離線
某傳輸失敗,另一種入口方式成功傳輸本身或中介依賴的可達性不能證明該傳輸普遍不安全
Tor 連通,多個網站正常,只有一個拒絕網站政策、出口信譽或網站故障不能證明更換網橋可改變網站決定
網站載入,但已登入帳戶受限制帳戶資格、認證或服務政策不能證明入口能修復帳戶狀態
另一個應用仍直接連接應用路由範圍不能證明瀏覽器網橋涵蓋全裝置

可達性有其適用條件

網橋成功運作,只是某條路徑在某一時刻的證據;不是永久連接保證、全國網絡報告或傳輸效能排名。本地防火牆、網絡政策、中介服務及網橋運行狀況,都會影響結果。

一條錯誤訊息不宜用來作普遍判斷。初始失敗可能有多個原因,連接成功也無法交代網站怎樣看待出口地址。記下故障階段,比一概稱為「Tor 被封鎖」更有用。若管理員禁止該連接,應遵守網絡政策,不能把本文的概念說明視為越過限制的授權。

Tor Snowflake 傳輸改變了哪一段?

Snowflake 在通往 Tor 的前段加入志願代理,透過 WebRTC 建立連接,由自身基建負責發現代理。志願者轉送加密流量,而不是成為網站所見的 Tor 出口;網橋及其餘電路仍有各自角色。[3]

新增中介亦代表新增可達性依賴。網絡可以限制 WebRTC、發現代理的基建或後續路徑;其中一段失敗已足以令入口無法連接,即使其他地方仍可使用 Tor。稱它為「類似視像通話」,不代表任何流量分類器都會放行。

傳輸描述應理解為設計目標,不能當作你所在網絡的結果。要作可用性主張,需要相關瀏覽器、網絡、路徑及日期的觀察。本文沒有這類測試,圖中也不表示志願代理是固定或專屬端點。

Tor meek 傳輸的定位

Meek 依賴另一種中介網絡路徑,故障條件不應與 Snowflake 的 WebRTC 行為混為一談。WebTunnel 外觀近似 HTTPS,也不表示它採用了 meek 的路徑。共同目的都是改善入口,並不令它們的依賴與運行特性相同。[2]

想了解主要 VPN 協議家族,可參閱 VPN 協議設計概覽。該文不是 Tor 傳輸排名,也不能用來推斷某 VPN 協議內置這些傳輸。

網橋連通後仍有哪些私隱邊界?

網橋改變首次接觸的路徑,並非整套信任模型。一般網站仍見到 Tor 出口地址,而非網橋地址。瀏覽器與網站之間的 HTTPS 仍重要;登入個人帳戶,亦會讓服務知道你正在使用哪個帳戶。改變路徑不能抹去主動提交的資訊。[1]

Tor Browser 與一般瀏覽器經代理連接,不能當作同等私隱環境。瀏覽器行為、擴充功能、在瀏覽器外開啟的下載檔案,以及沒有經 Tor 的應用,都需要另外考慮。從未進入 Tor 的流量不會因為有網橋而受保護。

分清產品路由與 Tor 入口

如果 AethoVPN 已改變裝置路由,判斷 Tor 連接時,它是一個獨立的外層路徑條件;網橋仍是 Tor 入口,不會繼承 VPN 的身份或保證。Tor Browser 使用注意事項 解釋瀏覽器保障及覆蓋邊界。不能由 VPN 產品名稱推斷其支援某個網橋或傳輸。

網橋亦不保證觀察者無法識別 Tor 使用。地址發現、流量特徵及傳輸行為仍然相關。更多層次亦引入更多依賴,所以不能單憑「層數較多」聲稱匿名性更好或故障較少。

總結

  • 網橋是替代入口,傳輸描述到達入口的方式。
  • 初始連接、網站拒絕及帳戶限制要分開判斷。
  • 可用性只對應實際觀察的路徑與時點。
  • 瀏覽器、HTTPS、應用範圍和帳戶仍有獨立邊界。

常見問題(FAQ)

Tor 網橋是加在一般入口前的額外中繼嗎?

在一般網站電路的簡化模型中,網橋取代入口,並不是額外出口。電路仍保留獨立的中間中繼和出口角色。[1]

網橋可以令 Tor 更快嗎?

網橋主要在部分限制下改善入口可達性,並不保證速度。傳輸和中介路徑可能增加開銷,吞吐量要在實際網絡另行測量。[2]

obfs4 就是網橋嗎?

obfs4 是配合網橋資料使用的可插拔傳輸。網橋是接觸的中繼,obfs4 描述連接方式,以及對部分識別和探測手段的防護。[2]

Snowflake 是商業 VPN 伺服器嗎?

Snowflake 在通往 Tor 的路徑上使用志願代理,它們並非商業 VPN 出口。網站所見的 Tor 出口另有角色。[3]

網橋能解決網站拒絕 Tor 的問題嗎?

網橋主要改變初始入口。Tor 已連通後,出口地址政策或帳戶限制屬於另一層,更換入口未必能改變網站的決定。

網橋會保護裝置上每個應用嗎?

網橋不會自動將所有應用送進 Tor。它作用於使用該網橋的 Tor 連接,其他應用需要各自支援的路由,不能假設已受保護。

連接失敗能證明網橋已被發現及封鎖嗎?

單次失敗不能證明地址被發現或封鎖。網橋可能離線,中介路徑可能故障,本地網絡也可能阻止連接。[4]

免責聲明: 本文是概念說明,不是地區可用性測試,亦不授權越過當地法律、網絡政策或服務條款。

來源

  1. Tor Project — Types of relays on the Tor network
  2. Tor Project — What to do if access to Tor is blocked?
  3. Tor Project — Snowflake
  4. Tor Project — Configure Tor Browser to use bridges

來源核實日期:2026 年 10 月 5 日。

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

Tor 網橋是甚麼?何時需要它,以及它與可插拔傳輸的分別 | AethoVPN