Что такое белые списки интернета и чем они отличаются от обычных блокировок
Белые списки интернета — это режим фильтрации трафика, при котором разрешены только заранее одобренные IP-адреса и домены. В отличие от классических блокировок, где запрещены конкретные ресурсы, здесь по умолчанию запрещено всё, кроме явно разрешённого. Пользователь может видеть индикатор сети, но большинство сайтов не открывается, а VPN-подключения не устанавливаются.
Технически это реализовано на уровне оператора связи: пакеты, направленные на IP вне списка, просто отбрасываются (drop) или получают сброс соединения (RST). Физический сигнал остаётся, но трафик не проходит дальше первого маршрутизатора. В России такая фильтрация внедряется через ТСПУ (технические средства противодействия угрозам) и может работать в разных регионах по-разному: где-то постоянно, где-то эпизодически, например, при объявлении угрозы атаки БПЛА.
Как устроена фильтрация: два уровня — L3 и L7
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет уничтожается ещё до глубокой проверки содержимого. Второй уровень — прикладной (L7): если IP разрешён, DPI-система анализирует SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение принудительно разрывается.
Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, drop; если да, проверка SNI по чёрному списку → если да, RST; если нет, трафик пропускается. Это означает, что даже если IP сервера разрешён, но вы пытаетесь подключиться с заблокированным доменом, соединение будет сброшено. Например, через IP Яндекса можно открыть google.com, но twitter.com будет резаться, хотя IP Яндекса в списке.
Почему обычный VPN не работает при белых списках
Стандартный VPN-сервер, расположенный за границей, имеет IP-адрес, который не входит в белый список. Когда вы пытаетесь установить VPN-соединение, пакеты направляются на этот IP, но на сетевом уровне они отбрасываются. Даже если использовать нестандартные порты или протоколы, это не поможет, потому что фильтрация идёт по IP, а не по порту.
Единственный способ заставить VPN работать — разместить сервер на IP, который уже есть в белом списке. Это могут быть адреса российских хостинг-провайдеров, облачных платформ или CDN-сетей. Но даже в этом случае нужно учитывать SNI-фильтрацию: если ваш VPN использует SNI заблокированного домена, соединение будет разорвано. Поэтому для маскировки выбирают SNI разрешённых сервисов, например, vk.com или ya.ru.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных способов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, размещённом в России. Reality маскирует трафик под обычное TLS-соединение с легитимным сайтом, что позволяет обойти DPI-фильтрацию на уровне SNI.
Для этого потребуется:
- VPS с IP-адресом, входящим в белый список (например, у Timeweb, Yandex Cloud, VK Cloud);
- домен, SNI которого разрешён (можно взять из списка whitelisted доменов, например, storage.yandex.net или vkuser.net);
- настроенный Xray с VLESS+Reality и XTLS-Vision.
Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Важно выбирать SNI, который не вызывает подозрений и не находится в чёрном списке. Из сканирования белых списков известно, что домены вроде twitter.com или youtube.com могут вызывать RST, поэтому их использовать нельзя.
Метод 2: Yandex Cloud Functions как прокси
Ещё один рабочий способ — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, так как Яндекс является ключевым разрешённым сервисом. Вы можете написать простую функцию, которая будет принимать запросы и перенаправлять их на целевые сайты.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик через функции не фильтруется. Однако стоит учитывать, что такой прокси будет работать только для HTTP/HTTPS, а не для произвольных TCP-соединений, поэтому для мессенджеров или игр он не подойдёт.
Какие сервисы и домены входят в белый список
Сканирование белых списков, проведённое энтузиастами, показало, что в них входят около 63 000 IP-адресов, принадлежащих 2 557 ASN. Больше всего адресов у Yandex Cloud (12 906), Timeweb (2 904), Ростелекома (2 312), VK (1 958) и других крупных хостингов. При этом плотность включения в подсетях редко превышает 37%, что говорит о том, что в список попадают только реально используемые адреса.
Среди доменов, которые гарантированно работают, — max.ru (мессенджер MAX), vk.com, ya.ru, Госуслуги, банковские приложения (кроме Сбербанка, что вызывает вопросы), а также многие CDN-домены. Интересно, что в белом списке обнаружились даже VPN-сервисы, например, vpn.gov45.ru или russvpn.ru, что выглядит как ошибка или намеренная лазейка.
Практические ограничения и подводные камни
Даже если вы настроили обход, нужно помнить о ряде ограничений. Во-первых, белые списки нестабильны: они меняются от региона к региону, от оператора к оператору и даже от вышки к вышке. IP, который работал вчера, сегодня может быть заблокирован. Во-вторых, фильтрация на L7 может отличаться для разных подсетей: один и тот же SNI может пропускаться через IP Яндекса, но резаться через IP VK.
Также не стоит полагаться на QUIC/HTTP3 — UDP-порт 443 часто блокируется даже без белых списков. ECH/ESNI бесполезны, так как основная фильтрация идёт по IP, а не по SNI. И наконец, если у вас отключён 4G и остаётся только 2G, никакие обходы не помогут — скорость будет слишком низкой для современных сайтов.
Как проверить, работает ли ваш сервер в белом списке
Прежде чем настраивать обход, убедитесь, что ваш VPS действительно доступен из сети с белыми списками. Самый простой способ — попробовать подключиться к нему по SSH или открыть порт 443 с мобильного интернета, находясь в регионе с активными белыми списками. Если соединение устанавливается, значит IP в списке.
Можно также использовать массовое сканирование с помощью masscan, как это делают авторы исследования, но это требует технических навыков и может быть расценено как нарушение. Более безопасный вариант — арендовать VPS у провайдеров, которые точно входят в белый список: Yandex Cloud, VK Cloud, Timeweb, Selectel. У некоторых из них есть бесплатные гранты или дешёвые тарифы, что позволяет экспериментировать без больших затрат.
Что делать, если белые списки отключены или не работают
В некоторых регионах белые списки включаются только эпизодически, например, при угрозе атаки БПЛА. В такие моменты интернет работает в обычном режиме, и обход не нужен. Однако если вы находитесь в регионе с постоянными белыми списками, лучше заранее подготовить несколько способов обхода: настроить VLESS+Reality на российском VPS, установить прокси через Yandex Cloud Functions и скачать офлайн-карты и документы на случай полного отключения.
Также стоит следить за обновлениями списков — энтузиасты публикуют их в открытых репозиториях, например, openlibrecommunity/twl. Это поможет вовремя заметить изменения и адаптировать свою конфигурацию.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Нет, обычный VPN не работает, потому что сервер VPN находится за пределами белого списка, и пакеты до него просто не доходят. Нужен VPN на IP-адресе, который входит в белый список, например, на российском VPS.
Какие протоколы лучше всего подходят для обхода белых списков?
Наиболее эффективен VLESS с Reality и XTLS-Vision, так как он маскирует трафик под обычное TLS-соединение с легитимным сайтом. Также можно использовать прокси через Yandex Cloud Functions, но он подходит только для HTTP/HTTPS.
Почему не работает DNS через Google или Cloudflare при белых списках?
Внешние DNS-серверы (8.8.8.8, 1.1.1.1) заблокированы на уровне UDP:53, поэтому запросы к ним не проходят. Работает только DNS провайдера, который находится в белом списке.
Какие домены можно использовать для маскировки SNI?
Для маскировки SNI лучше выбирать домены, которые точно входят в белый список и не вызывают подозрений: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте заблокированных доменов, таких как twitter.com или youtube.com.
Насколько стабильны белые списки в разных регионах?
Белые списки нестабильны: они могут работать постоянно в одних регионах, эпизодически в других и вообще не работать в третьих. Даже в пределах одного города доступность может меняться от вышки к вышке.
Что делать, если белые списки отключили, но интернет всё равно не работает?
Если интернет не работает даже без белых списков, возможно, проблема в физическом отключении сети (например, отключение 4G). В таком случае обходы не помогут, и стоит использовать офлайн-инструменты или ждать восстановления связи.