Как обойти белые списки DNS: технические методы и практические ограничения

Разбираем, как работают белые списки интернета в России, почему обычный VPN не помогает и какие методы обхода действительно работают: VLESS+Reality, Yandex Cloud Functions и другие.

Что такое белые списки интернета и чем они отличаются от обычных блокировок

Белые списки интернета — это режим фильтрации трафика, при котором разрешены только заранее одобренные IP-адреса и домены. В отличие от классических блокировок, где запрещены конкретные ресурсы, здесь по умолчанию запрещено всё, кроме явно разрешённого. Пользователь может видеть индикатор сети, но большинство сайтов не открывается, а VPN-подключения не устанавливаются.

Технически это реализовано на уровне оператора связи: пакеты, направленные на IP вне списка, просто отбрасываются (drop) или получают сброс соединения (RST). Физический сигнал остаётся, но трафик не проходит дальше первого маршрутизатора. В России такая фильтрация внедряется через ТСПУ (технические средства противодействия угрозам) и может работать в разных регионах по-разному: где-то постоянно, где-то эпизодически, например, при объявлении угрозы атаки БПЛА.

Как устроена фильтрация: два уровня — L3 и L7

Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет уничтожается ещё до глубокой проверки содержимого. Второй уровень — прикладной (L7): если IP разрешён, DPI-система анализирует SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение принудительно разрывается.

Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, drop; если да, проверка SNI по чёрному списку → если да, RST; если нет, трафик пропускается. Это означает, что даже если IP сервера разрешён, но вы пытаетесь подключиться с заблокированным доменом, соединение будет сброшено. Например, через IP Яндекса можно открыть google.com, но twitter.com будет резаться, хотя IP Яндекса в списке.

Почему обычный VPN не работает при белых списках

Стандартный VPN-сервер, расположенный за границей, имеет IP-адрес, который не входит в белый список. Когда вы пытаетесь установить VPN-соединение, пакеты направляются на этот IP, но на сетевом уровне они отбрасываются. Даже если использовать нестандартные порты или протоколы, это не поможет, потому что фильтрация идёт по IP, а не по порту.

Единственный способ заставить VPN работать — разместить сервер на IP, который уже есть в белом списке. Это могут быть адреса российских хостинг-провайдеров, облачных платформ или CDN-сетей. Но даже в этом случае нужно учитывать SNI-фильтрацию: если ваш VPN использует SNI заблокированного домена, соединение будет разорвано. Поэтому для маскировки выбирают SNI разрешённых сервисов, например, vk.com или ya.ru.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных способов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, размещённом в России. Reality маскирует трафик под обычное TLS-соединение с легитимным сайтом, что позволяет обойти DPI-фильтрацию на уровне SNI.

Для этого потребуется:

  • VPS с IP-адресом, входящим в белый список (например, у Timeweb, Yandex Cloud, VK Cloud);
  • домен, SNI которого разрешён (можно взять из списка whitelisted доменов, например, storage.yandex.net или vkuser.net);
  • настроенный Xray с VLESS+Reality и XTLS-Vision.

Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Важно выбирать SNI, который не вызывает подозрений и не находится в чёрном списке. Из сканирования белых списков известно, что домены вроде twitter.com или youtube.com могут вызывать RST, поэтому их использовать нельзя.

Метод 2: Yandex Cloud Functions как прокси

Ещё один рабочий способ — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, так как Яндекс является ключевым разрешённым сервисом. Вы можете написать простую функцию, которая будет принимать запросы и перенаправлять их на целевые сайты.

Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик через функции не фильтруется. Однако стоит учитывать, что такой прокси будет работать только для HTTP/HTTPS, а не для произвольных TCP-соединений, поэтому для мессенджеров или игр он не подойдёт.

Какие сервисы и домены входят в белый список

Сканирование белых списков, проведённое энтузиастами, показало, что в них входят около 63 000 IP-адресов, принадлежащих 2 557 ASN. Больше всего адресов у Yandex Cloud (12 906), Timeweb (2 904), Ростелекома (2 312), VK (1 958) и других крупных хостингов. При этом плотность включения в подсетях редко превышает 37%, что говорит о том, что в список попадают только реально используемые адреса.

Среди доменов, которые гарантированно работают, — max.ru (мессенджер MAX), vk.com, ya.ru, Госуслуги, банковские приложения (кроме Сбербанка, что вызывает вопросы), а также многие CDN-домены. Интересно, что в белом списке обнаружились даже VPN-сервисы, например, vpn.gov45.ru или russvpn.ru, что выглядит как ошибка или намеренная лазейка.

Практические ограничения и подводные камни

Даже если вы настроили обход, нужно помнить о ряде ограничений. Во-первых, белые списки нестабильны: они меняются от региона к региону, от оператора к оператору и даже от вышки к вышке. IP, который работал вчера, сегодня может быть заблокирован. Во-вторых, фильтрация на L7 может отличаться для разных подсетей: один и тот же SNI может пропускаться через IP Яндекса, но резаться через IP VK.

Также не стоит полагаться на QUIC/HTTP3 — UDP-порт 443 часто блокируется даже без белых списков. ECH/ESNI бесполезны, так как основная фильтрация идёт по IP, а не по SNI. И наконец, если у вас отключён 4G и остаётся только 2G, никакие обходы не помогут — скорость будет слишком низкой для современных сайтов.

Как проверить, работает ли ваш сервер в белом списке

Прежде чем настраивать обход, убедитесь, что ваш VPS действительно доступен из сети с белыми списками. Самый простой способ — попробовать подключиться к нему по SSH или открыть порт 443 с мобильного интернета, находясь в регионе с активными белыми списками. Если соединение устанавливается, значит IP в списке.

Можно также использовать массовое сканирование с помощью masscan, как это делают авторы исследования, но это требует технических навыков и может быть расценено как нарушение. Более безопасный вариант — арендовать VPS у провайдеров, которые точно входят в белый список: Yandex Cloud, VK Cloud, Timeweb, Selectel. У некоторых из них есть бесплатные гранты или дешёвые тарифы, что позволяет экспериментировать без больших затрат.

Что делать, если белые списки отключены или не работают

В некоторых регионах белые списки включаются только эпизодически, например, при угрозе атаки БПЛА. В такие моменты интернет работает в обычном режиме, и обход не нужен. Однако если вы находитесь в регионе с постоянными белыми списками, лучше заранее подготовить несколько способов обхода: настроить VLESS+Reality на российском VPS, установить прокси через Yandex Cloud Functions и скачать офлайн-карты и документы на случай полного отключения.

Также стоит следить за обновлениями списков — энтузиасты публикуют их в открытых репозиториях, например, openlibrecommunity/twl. Это поможет вовремя заметить изменения и адаптировать свою конфигурацию.

Вопросы и ответы

Можно ли обойти белые списки с помощью обычного VPN?

Нет, обычный VPN не работает, потому что сервер VPN находится за пределами белого списка, и пакеты до него просто не доходят. Нужен VPN на IP-адресе, который входит в белый список, например, на российском VPS.

Какие протоколы лучше всего подходят для обхода белых списков?

Наиболее эффективен VLESS с Reality и XTLS-Vision, так как он маскирует трафик под обычное TLS-соединение с легитимным сайтом. Также можно использовать прокси через Yandex Cloud Functions, но он подходит только для HTTP/HTTPS.

Почему не работает DNS через Google или Cloudflare при белых списках?

Внешние DNS-серверы (8.8.8.8, 1.1.1.1) заблокированы на уровне UDP:53, поэтому запросы к ним не проходят. Работает только DNS провайдера, который находится в белом списке.

Какие домены можно использовать для маскировки SNI?

Для маскировки SNI лучше выбирать домены, которые точно входят в белый список и не вызывают подозрений: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте заблокированных доменов, таких как twitter.com или youtube.com.

Насколько стабильны белые списки в разных регионах?

Белые списки нестабильны: они могут работать постоянно в одних регионах, эпизодически в других и вообще не работать в третьих. Даже в пределах одного города доступность может меняться от вышки к вышке.

Что делать, если белые списки отключили, но интернет всё равно не работает?

Если интернет не работает даже без белых списков, возможно, проблема в физическом отключении сети (например, отключение 4G). В таком случае обходы не помогут, и стоит использовать офлайн-инструменты или ждать восстановления связи.