Зачем нужен файл списка для VPN
Когда вы подключаетесь к VPN, особенно к зарубежному серверу, весь ваш трафик по умолчанию идет через туннель. Это создает две проблемы: во-первых, многие российские сайты и сервисы (Ozon, Avito, госуслуги, банки) блокируют подключения из-за рубежа, и вы не можете ими пользоваться. Во-вторых, даже если доступ не заблокирован, трафик через VPN замедляется из-за лишнего «крюка» через другую страну.
Файл списка для VPN — это текстовый файл, в котором перечислены IP-адреса, подсети (CIDR) или доменные имена (SNI), по которым маршрутизатор или VPN-клиент решает, какой трафик отправлять через туннель, а какой — напрямую. Такие списки называют белыми или черными. Белый список (whitelist) содержит адреса, которые должны идти в обход VPN, то есть напрямую. Черный список (blacklist) — наоборот, адреса, которые обязательно нужно гнать через VPN, например заблокированные Роскомнадзором ресурсы.
Практическая польза: вы можете сидеть на VPN постоянно, но при этом российские маркетплейсы, банки и госуслуги будут открываться мгновенно, без блокировок и лишних задержек. Это особенно удобно для смарт-телевизоров, приставок и роутеров, где переключать VPN вручную неудобно.
Белые и черные списки: в чем разница
Белый список (whitelist) — это перечень адресов, которые исключаются из VPN-туннеля. Например, вы хотите, чтобы все российские сайты открывались напрямую, а все остальное шло через VPN. Тогда в белый список попадают подсети российских хостинг-провайдеров, CDN и крупных сервисов. Такой подход часто называют «Russia inside» — внутри списка все, что относится к РФ.
Черный список (blacklist) — наоборот, перечень адресов, которые обязательно должны идти через VPN. Это обычно заблокированные сайты: YouTube, Instagram, Twitter, иностранные новостные ресурсы и торренты. В черный список попадают только те домены и IP, которые вам нужны, а весь остальной трафик идет напрямую.
На практике выбор между белым и черным списком зависит от ваших задач. Если вы в основном пользуетесь российскими сервисами и лишь иногда заходите на заблокированные сайты, удобнее черный список. Если же вы хотите, чтобы весь трафик, кроме российского, шел через VPN (например, для защиты от слежки), то нужен белый список.
Важно понимать: белые списки могут быть огромными — до 16 тысяч адресов и подсетей, и они требуют регулярного обновления, так как IP-адреса крупных сайтов меняются. Черные списки обычно компактнее, но тоже нуждаются в актуализации.
Форматы списков: CIDR, SNI, домены
Списки для VPN бывают в разных форматах, и важно понимать, что именно вы скачиваете.
CIDR (Classless Inter-Domain Routing) — это запись подсети, например 77.88.0.0/18. Она означает диапазон IP-адресов, принадлежащих одной организации или хостингу. CIDR-списки удобны для маршрутизации на уровне роутера или файрвола, потому что они компактны и не требуют DNS-запросов. Однако они могут включать адреса, которые вам не нужны, и наоборот, пропускать отдельные серверы, если сайт использует несколько подсетей.
SNI (Server Name Indication) — это доменное имя, которое клиент отправляет при TLS-рукопожатии. Списки SNI используются в прокси-режимах, когда VPN-клиент или прокси-сервер решает, какой трафик перенаправлять, глядя на имя хоста. Это более точно, чем CIDR, потому что можно указать *.yandex.ru и все поддомены Яндекса попадут в список. Но SNI требует, чтобы VPN-клиент умел перехватывать и анализировать TLS-заголовки, что не все умеют.
Доменные имена — это просто список доменов, например ozon.ru, avito.ru. VPN-клиент сам резолвит их в IP-адреса и добавляет в маршруты. Такой подход проще для пользователя, но медленнее и менее надежен, так как IP-адреса могут меняться.
В готовых репозиториях, например itdoginfo/allow-domains, вы найдете списки в разных форматах: и CIDR, и домены, и SNI. Выбирайте тот, который поддерживает ваш VPN-клиент или роутер.
Готовые списки: обзор популярных репозиториев
Существует несколько открытых проектов, которые собирают и поддерживают списки для обхода блокировок в России. Самые известные:
itdoginfo/allow-domains — репозиторий на GitHub, который содержит списки доменов для белых и черных списков. Есть общий список «Russia inside» (российские домены, которые нужно исключить из VPN) и «Russia outside» (домены, к которым нужно подключаться из РФ). Списки обновляются регулярно, есть поддержка разных форматов.
igareck/vpn-configs-for-russia — проект, который публикует не только списки, но и готовые VPN-конфигурации (VLESS, Trojan, Shadowsocks и другие), протестированные для работы в России. В репозитории есть как черные, так и белые списки в форматах CIDR и SNI, а также подписки для популярных клиентов (Karing, v2rayN, Clash). Конфигурации автоматически проверяются каждые 2-4 часа, нерабочие отсеиваются.
GubernievS/AntiZapret-VPN — проект, который генерирует списки адресов для обхода блокировок, а также предоставляет готовые решения для роутеров и серверов.
Важно: перед использованием любого списка проверяйте дату последнего обновления. Списки, которые не обновлялись несколько месяцев, могут содержать устаревшие адреса, и часть сайтов будет недоступна.
Как использовать списки в VPN-клиентах
Способ применения списка зависит от вашего VPN-клиента или роутера.
В мобильных и десктопных клиентах (Karing, v2rayN, Clash, Shadowrocket) обычно есть раздел «Маршрутизация» или «Routing». Туда можно вставить ссылку на список в формате CIDR или доменов, и клиент будет автоматически загружать и применять его. Например, в Karing можно указать URL на файл WHITE-CIDR-RU-all.txt, и все российские подсети пойдут напрямую.
В роутерах с OpenWRT или на Linux-серверах с iptables/ipset можно загрузить список CIDR в ipset и настроить правила маршрутизации. Это более сложный, но гибкий способ. Например, вы можете создать набор russia и добавить в него все подсети из списка, а затем в iptables прописать правило: если адрес назначения в наборе russia, то пакет идет напрямую, иначе — в туннель.
В некоторых клиентах (например, v2rayN) есть встроенная поддержка «PolicyGroup» — вы можете создать группу политик, которая автоматически выбирает сервер на основе списка. Это удобно, но требует понимания логики.
При использовании списков важно помнить о DNS. Если ваш DNS-запрос уходит через VPN, то даже если IP-адрес сайта в белом списке, соединение может не установиться. Поэтому рекомендуется использовать зашифрованный DNS (DoH) или настроить DNS так, чтобы запросы для российских доменов шли напрямую.
Настройка маршрутизации на роутере и Linux-сервере
Если вы хотите, чтобы весь трафик с домашней сети шел через VPN, но российские сайты открывались напрямую, вам понадобится настроить маршрутизацию на роутере или сервере.
На Linux-сервере (например, Ubuntu) с WireGuard или AmneziaWG можно использовать iptables и ipset. Сначала скачиваете список CIDR, например WHITE-CIDR-RU-all.txt, и загружаете его в ipset:
ipset create russia hash:net
while read line; do ipset add russia $line; done < WHITE-CIDR-RU-all.txtЗатем добавляете правила iptables, чтобы трафик в эти подсети шел напрямую, а остальной — в туннель. Это требует понимания таблиц маршрутизации, но в интернете есть готовые скрипты.
На роутере с OpenWRT можно использовать пакеты PBR (Policy Based Routing) или Podkop. Они позволяют задавать правила на основе доменов или IP-адресов. Например, в PBR вы можете указать, что домены из списка *.ru идут напрямую, а все остальное — через VPN. Это удобно, потому что не нужно вручную обновлять списки — пакет сам скачивает их из репозитория.
На роутере Keenetic есть встроенная функция «Исключения из VPN» — вы можете вручную добавить IP-адреса или подсети, которые будут идти напрямую. Но для больших списков это неудобно, поэтому лучше использовать OpenWRT или Linux-сервер.
Важно: при настройке маршрутизации на роутере убедитесь, что ваш VPN-клиент поддерживает раздельное туннелирование (split tunneling). Иначе весь трафик все равно пойдет через VPN, и списки не сработают.
Особенности работы VPN в России: почему обычные протоколы не работают
С 2024-2025 годов в России активно блокируются VPN-протоколы, которые легко обнаружить: OpenVPN, WireGuard, IPSec. Роскомнадзор использует DPI (Deep Packet Inspection) для выявления характерных сигнатур этих протоколов и блокирует их. Поэтому даже платные VPN-сервисы, использующие эти протоколы, перестали работать.
Вместо них стали использоваться более скрытные протоколы: VLESS, Trojan, Shadowsocks, Hysteria2, VMess, Tuic. Они маскируют трафик под обычный HTTPS, что затрудняет их обнаружение. Однако и они не гарантируют стабильной работы — блокировки становятся все изощреннее.
Поэтому при выборе VPN-конфигурации важно использовать те, которые протестированы именно для работы в России. Репозиторий igareck/vpn-configs-for-russia публикует только проверенные конфигурации, которые автоматически тестируются каждые 2-4 часа на сервере в России. Нерабочие отсеиваются, так что вы получаете актуальный список.
Также стоит учитывать, что в дневное время (с 11 до 23 часов по МСК) публичные VPN-конфигурации работают нестабильно из-за пиковых нагрузок и усиленных блокировок. Лучшее время для работы — ночь. Если вам нужен стабильный доступ днем, рассмотрите использование Tor Bridges — они оказались более устойчивыми.
Безопасность при использовании публичных списков и конфигураций
Использование публичных VPN-конфигураций и списков несет риски. Во-первых, вы доверяете свой трафик неизвестному серверу. Хотя большинство конфигураций в репозиториях проверены, нет гарантии, что сервер не логирует ваши действия. Поэтому не рекомендуется использовать публичные VPN для банковских операций или ввода паролей.
Во-вторых, на смартфонах с установленными российскими приложениями (Яндекс, Wildberries, Ozon, банки) существует уязвимость: VPN-клиент поднимает локальный SOCKS5-прокси без авторизации, и любое приложение на устройстве может подключиться к нему и узнать ваш реальный IP. Это особенно опасно, если вы используете публичные конфиги. Рекомендуется:
- Использовать VPN-клиенты, которые поддерживают авторизацию для локального прокси (Karing, v2rayNG, Happ).
- Настроить раздельную маршрутизацию geoip:ru -> direct, other -> proxy.
- Для максимальной безопасности использовать отдельное устройство для российских приложений и VPN.
Также важно следить за обновлениями клиентов и устанавливать их сразу, так как разработчики исправляют уязвимости.
Как обновлять списки и поддерживать их актуальность
IP-адреса крупных сайтов и подсетей меняются, поэтому списки нужно регулярно обновлять. Вручную это делать сложно, поэтому лучше использовать автоматические механизмы.
В VPN-клиентах (Karing, v2rayN, Clash) обычно есть функция автообновления подписок. Вы указываете URL на список, и клиент периодически (например, раз в день) скачивает новую версию. Убедитесь, что эта функция включена.
На роутерах с OpenWRT можно настроить cron-задачу, которая будет скачивать свежий список и перезагружать ipset. Например, раз в день:
0 4 * * * wget -O /tmp/russia.txt https://example.com/WHITE-CIDR-RU-all.txt && ipset flush russia && while read line; do ipset add russia $line; done < /tmp/russia.txtВ репозиториях списки обновляются автоматически. Например, itdoginfo/allow-domains обновляется каждые несколько часов, а igareck/vpn-configs-for-russia — каждые 2-4 часа. Поэтому ссылки на RAW-файлы всегда актуальны.
Если вы используете зеркала (GitLab, Codeberg, Bitbucket), убедитесь, что они синхронизируются с основным репозиторием. В проекте igareck зеркала обновляются синхронно, так что можно использовать любое.
Частые проблемы и их решение
Проблема: российские сайты не открываются через VPN. Решение: добавьте их в белый список или используйте готовый список «Russia inside». Убедитесь, что DNS-запросы для этих доменов идут напрямую, а не через VPN.
Проблема: VPN работает нестабильно днем. Решение: используйте Tor Bridges как альтернативу, либо переходите на ночное время. Также проверьте, не блокирует ли провайдер протокол — попробуйте другую конфигурацию.
Проблема: после обновления списка перестали работать некоторые сайты. Решение: возможно, список устарел или содержит ошибки. Попробуйте использовать другой репозиторий или обновите список вручную.
Проблема: на смартфоне VPN-клиент не видит список. Решение: проверьте, поддерживает ли ваш клиент формат списка (CIDR, домены, SNI). Некоторые клиенты принимают только определенные форматы. Попробуйте конвертировать список или использовать другой клиент.
Проблема: роутер не может загрузить список из-за блокировки GitHub. Решение: используйте зеркала (GitLab, Codeberg, Bitbucket) или прокси-сервисы (GitHack, jsDelivr). В репозитории igareck есть инструкции по замене ссылок.
Вопросы и ответы
Что такое белый список для VPN и зачем он нужен?
Белый список (whitelist) — это перечень IP-адресов, подсетей или доменов, которые должны идти в обход VPN, то есть напрямую. Он нужен, чтобы российские сайты (Ozon, Avito, госуслуги, банки) открывались без блокировок и задержек, даже когда VPN включен постоянно. Без белого списка весь трафик идет через зарубежный сервер, и многие российские сервисы блокируют такие подключения.
Где скачать готовый файл списка для VPN?
Готовые списки можно скачать из открытых репозиториев:
itdoginfo/allow-domains— списки доменов для белых и черных списков.igareck/vpn-configs-for-russia— содержит как списки CIDR/SNI, так и готовые VPN-конфигурации.GubernievS/AntiZapret-VPN— генерирует списки для обхода блокировок.
Выбирайте репозиторий с регулярными обновлениями и проверяйте дату последнего коммита.
Чем отличается CIDR от SNI в списках для VPN?
CIDR — это запись подсети IP-адресов, например 77.88.0.0/18. Она используется для маршрутизации на уровне IP и не требует DNS-запросов. SNI — это доменное имя, которое клиент отправляет при TLS-рукопожатии. Списки SNI позволяют точнее указать нужные сервисы (например, *.yandex.ru), но требуют, чтобы VPN-клиент умел анализировать TLS-заголовки. CIDR-списки проще и универсальнее, но могут включать лишние адреса.
Как настроить роутер, чтобы российские сайты шли напрямую, а остальные через VPN?
На роутере с OpenWRT используйте пакеты PBR или Podkop. Они позволяют задать правила на основе доменов или IP. Например, укажите список *.ru для прямого подключения, а остальной трафик направьте в VPN-туннель. На Linux-сервере можно использовать iptables и ipset: загрузите список CIDR в ipset и добавьте правило, чтобы пакеты в эти подсети шли напрямую. На роутерах Keenetic есть встроенная функция «Исключения из VPN», но она неудобна для больших списков.
Почему обычные VPN-протоколы (OpenVPN, WireGuard) не работают в России?
Роскомнадзор использует DPI (Deep Packet Inspection) для обнаружения характерных сигнатур этих протоколов и блокирует их. Поэтому OpenVPN и WireGuard перестали работать даже у платных сервисов. Вместо них используются более скрытные протоколы: VLESS, Trojan, Shadowsocks, Hysteria2, VMess, Tuic. Они маскируют трафик под обычный HTTPS, что затрудняет блокировку. Однако и они могут быть нестабильны, особенно в дневное время.
Как обновлять списки для VPN автоматически?
В большинстве VPN-клиентов (Karing, v2rayN, Clash) есть функция автообновления подписок. Укажите URL на файл списка, и клиент будет периодически скачивать новую версию. На роутерах с OpenWRT можно настроить cron-задачу для загрузки свежего списка и перезагрузки ipset. В репозиториях списки обновляются автоматически, поэтому ссылки на RAW-файлы всегда актуальны.
Безопасно ли использовать публичные списки и VPN-конфигурации?
Публичные конфигурации несут риски: вы доверяете свой трафик неизвестному серверу, который может логировать данные. Не используйте их для банковских операций. Также на смартфонах с российскими приложениями существует уязвимость локального SOCKS5-прокси, которая может раскрыть ваш реальный IP. Рекомендуется использовать клиенты с авторизацией локального прокси (Karing, v2rayNG) и раздельную маршрутизацию. Для максимальной безопасности используйте отдельное устройство для российских приложений.