Varför inte alla Tor-användare kan (eller bör) vara reläer
Även om nätverkskapaciteten skulle kunna förbättras om alla Tor-användare fungerade som reläer kan många användare i praktiken inte vidarebefordra trafik på ett säkert eller tillförlitligt sätt. Tor fokuserar i stället på att göra det enklare, säkrare och mer attraktivt att driva reläer för dem som kan bidra.
Om alla Tor-användare måste vara reläer skulle det underlätta skalningen av nätverket så att det klarar alla användare, och att driva ett Tor-relä kan förbättra din anonymitet. Många Tor-användare kan dock inte vara bra reläer. Vissa Tor-klienter körs till exempel bakom restriktiva brandväggar, ansluter via modem eller befinner sig på annat sätt i en situation där de inte kan vidarebefordra trafik. Att tillhandahålla tjänsten för dessa klienter är avgörande för att alla ska få effektiv anonymitet, eftersom många Tor-användare omfattas av sådana eller liknande begränsningar och fler klienter ökar anonymitetsmängdens storlek.
Vi vill trots detta uppmuntra Tor-användare att driva reläer, så det vi egentligen vill göra är att förenkla konfigureringen och underhållet av ett relä. Under de senaste åren har vi gjort stora framsteg med enkel konfigurering: Tor är bra på att automatiskt avgöra om reläet är nåbart och hur mycket bandbredd det kan erbjuda.
Innan vi kan göra detta måste vi dock hantera fyra steg:
- För det första måste vi bli bättre på att automatiskt uppskatta hur mycket bandbredd som bör tillåtas. Det kan vara så att en övergång till UDP-transport är den enklaste lösningen – vilket tyvärr inte alls är en enkel lösning.
- För det andra måste vi förbättra skalbarheten, både i nätverket (så att alla Tor-reläer inte behöver kunna ansluta till alla andra Tor-reläer) och i katalogen (så att alla Tor-användare inte behöver känna till alla Tor-reläer). Sådana förändringar kan få stor betydelse för både möjlig och faktisk anonymitet. Mer information finns i avsnitt 5 i artikeln Challenges. Även här skulle UDP-transport vara till hjälp.
- För det tredje måste vi förstå riskerna bättre när en angripare kan skicka trafik genom ditt relä samtidigt som du själv initierar anonymiserad trafik. Tre olika forskningsartiklar beskriver sätt att identifiera reläerna i en krets genom att skicka trafik genom tänkbara reläer och leta efter nedgångar i trafiken medan kretsen är aktiv. Dessa överbelastningsattacker är inte särskilt skrämmande i Tor-sammanhang så länge reläer aldrig samtidigt är klienter. Om vi vill uppmuntra fler klienter att även aktivera reläfunktionen (som broreläer eller vanliga reläer) måste vi dock förstå hotet bättre och lära oss att begränsa det.
- För det fjärde kan vi behöva något slags incitamentssystem för att uppmuntra människor att vidarebefordra trafik åt andra och/eller bli utgångsreläer. Här är våra nuvarande tankar om incitament i Tor.
Hjälp gärna till med allt detta!