Что такое белые списки и чем они отличаются от обычных блокировок
Белый список — это режим фильтрации, при котором по умолчанию запрещено всё, кроме явно разрешённых адресов. В отличие от классических блокировок, где закрывают конкретные сайты, здесь работает обратная логика: доступны только те ресурсы, которые включены в список одобренных. Пользователь видит странную картину: банк открывается, госуслуги работают, а YouTube, Telegram, Discord и зарубежные сайты не грузятся, хотя сигнал сети есть.
Технически белые списки реализуются на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам. Если адрес назначения не входит в разрешённые подсети, пакет просто отбрасывается на маршрутизаторе оператора, ещё до того, как дойдёт до DPI. Второй — прикладной (L7): DPI проверяет SNI в TLS-запросе. Даже если IP разрешён, но SNI в чёрном списке, соединение рвётся. Порядок такой: пакет → проверка IP → если не в списке, drop; если в списке, проверка SNI → если в чёрном списке, RST; иначе трафик проходит.
Важно понимать, что белые списки — это не единая система. Они различаются по регионам, операторам и даже по конкретным точкам доступа. В Москве режим может включаться эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работает постоянно. У одного оператора в одном регионе белый список активен 24/7, у другого — по расписанию. Даже в пределах одного города ситуация может меняться от вышки к вышке.
Как устроена фильтрация: L3 и L7
Фильтрация по белому списку работает на двух уровнях одновременно, и это ключевая особенность, которую нужно учитывать при выборе способа обхода.
Уровень L3 (сетевой) — это CIDR-фильтрация по IP. Список разрешённых подсетей хранится у оператора. Если пакет идёт на IP, которого нет в списке, он просто исчезает — не приходит ни ICMP, ни TCP, ни UDP. Это значит, что любой VPN-сервер за границей, даже с самым хитрым протоколом, будет недоступен, потому что его IP не в белом списке. Проверка на уровне L3 происходит до DPI, поэтому шифрование или маскировка SNI не помогут, если сам адрес назначения не разрешён.
Уровень L7 (прикладной) — это DPI, который анализирует SNI в TLS ClientHello. Даже если IP в белом списке, но SNI в чёрном списке, соединение разрывается. Причём правила SNI-фильтрации неконсистентны: один и тот же домен может пропускаться через одни IP и резаться через другие. Например, telegram.org через IP Яндекса проходит, а через IP VK — нет. Это говорит о том, что единого чёрного списка SNI нет, и правила различаются для разных ASN.
Также важно, что фильтрация идёт не только по IP, но и по портам. В режиме белых списков обычно работают только TCP 80 и 443, а также ICMP. UDP режется почти весь: QUIC, DNS, WireGuard на стандартных портах — всё это недоступно. Поэтому протоколы, которые полагаются на UDP, например стандартный WireGuard, не работают.
Почему обычные VPN не работают в режиме белых списков
Большинство VPN-сервисов создавались для приватности и обхода обычных блокировок, но белые списки — это другой уровень. Проблемы начинаются уже на этапе подключения.
Во-первых, сервер VPN может быть физически недоступен. Если IP-адрес сервера не входит в белый список оператора, пакеты до него просто не дойдут. Это касается и зарубежных серверов, и многих российских, если они не в списке.
Во-вторых, протоколы легко детектируются. OpenVPN, стандартный WireGuard, IKEv2 имеют характерные сигнатуры, которые DPI распознаёт без труда. Даже если сервер доступен, соединение может быть разорвано на этапе рукопожатия.
В-третьих, UDP-трафик режется почти полностью. Для видео, игр и звонков это критично: пинг растёт, пакеты теряются, соединение рвётся. Многие VPN используют UDP для туннелирования, и в режиме белых списков это становится проблемой.
Наконец, публичные серверы бесплатных VPN быстро попадают под фильтрацию. Как только адрес становится известным, его добавляют в чёрные списки SNI или блокируют на уровне IP. Поэтому бесплатные сервисы — это лотерея, где шанс на стабильную работу минимален.
Метод 1: VLESS + Reality на российском VPS
Самый надёжный и популярный способ обхода белых списков — использование протокола VLESS с расширением Reality на сервере, IP которого входит в белый список. Этот метод работает стабильно и относительно просто настраивается.
Суть в том, что вы арендуете VPS у российского провайдера, который включён в белый список (например, Timeweb, Yandex.Cloud, VK Cloud), и настраиваете на нём VLESS+Reality. Reality маскирует трафик под обычное TLS-соединение с легитимным сайтом, используя SNI whitelisted домена. DPI видит обычный HTTPS-трафик и пропускает его.
Требования к серверу: IP должен быть в белом списке, SNI — домен, который точно разрешён (например, vk.com, ya.ru, storage.yandex.net). Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Провайдеры, которые хорошо подходят:
- Timeweb — бесплатный reroll IP, но долго выбивать подходящий.
- Yandex.Cloud — бесплатный грант 4000₽ при регистрации, высокий шанс попасть в белый список, но быстро сносят.
- VK Cloud — долго держится, но сложная верификация и дорого.
Важно выбирать SNI, который не в чёрном списке. Из сканирований известно, что хорошие SNI: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Опасные SNI — twitter.com, x.com, youtube.com — они могут резаться через некоторые IP.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает этот способ очень надёжным.
Суть: вы создаёте функцию в Yandex Cloud, которая работает как SOCKS5-прокси. Подключаетесь к ней через любой клиент, поддерживающий SOCKS5, и трафик идёт через неё. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net пропускаются.
Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования. Настройка требует некоторых технических навыков, но в интернете есть готовые инструкции.
Этот метод хорош как запасной, если VLESS+Reality по какой-то причине не работает. Он также полезен для обхода блокировок на уровне SNI, так как весь трафик идёт через домен Яндекса.
Метод 3: Готовые конфиги и подписки для v2rayNG
Для тех, кто не хочет самостоятельно настраивать сервер, существуют готовые коллекции конфигов, которые обновляются автоматически. Например, проект Goida VPN Configs предлагает конфиги для V2Ray, VLESS, Hysteria, Trojan, VMess, Reality и Shadowsocks, специально настроенные для обхода белых списков SNI/CIDR.
Использование простое: скопируйте ссылку на конфиг, вставьте её в v2rayNG через «Импорт из буфера обмена», затем проверьте задержку профилей и выберите сервер с минимальным пингом. Конфиги обновляются каждые 9 минут, что позволяет быстро реагировать на изменения в фильтрации.
Важно: такие конфиги — это не гарантия, а скорее лотерея. Серверы могут быть перегружены или заблокированы, но наличие большого количества вариантов повышает шансы. Для Android, Windows, Linux и macOS есть подробные инструкции по настройке. Для iOS рекомендуется использовать текстовый гайд, так как видеогайд актуален только для Android и десктопа.
Этот метод подходит как временное решение или для быстрого доступа, но для стабильной работы лучше настроить собственный сервер.
Что не работает: QUIC, ECH, стандартные VPN
Прежде чем тратить время на настройку, стоит знать, какие методы точно не помогут в режиме белых списков.
QUIC/HTTP3 — блокируется почти всегда, даже на домашних провайдерах без белых списков. UDP:443 режется, поэтому любые попытки использовать QUIC обречены.
ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ. Но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Обычный VPN на зарубежном VPS — не работает, так как IP сервера не в белом списке. Даже если протокол замаскирован, пакеты до сервера не дойдут.
Стандартный WireGuard — режется на уровне UDP. Если использовать нестандартные порты, есть шанс, но в целом это ненадёжно.
Также стоит помнить, что DNS-запросы к внешним серверам (8.8.8.8, 1.1.1.1) блокируются. Работает только DNS провайдера. Это не мешает обходу, но может вызвать проблемы с резолвингом доменов, если вы используете кастомные DNS.
Как выбрать VPS и SNI для обхода: практические советы
Выбор правильного VPS и SNI — ключевой фактор успеха. Вот несколько практических рекомендаций, основанных на анализе белых списков.
Выбор VPS:
- Ищите провайдеров, которые уже в белом списке. По данным сканирований, лидируют Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), Selectel (1 037).
- Обратите внимание на подсети с высокой плотностью белых IP. Например, 185.71.67.0/24 (Storm Networks) имеет плотность 37.5%, 87.240.166.0/24 (VK CDN) — 32%, 77.88.0.0/24 (Яндекс) — 31.6%.
- Если у провайдера есть возможность сменить IP (reroll), используйте её, чтобы подобрать адрес, который точно в списке.
Выбор SNI:
- Используйте домены, которые точно в белом списке и не в чёрном. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru.
- Избегайте SNI, которые могут быть заблокированы: twitter.com, x.com, youtube.com, а также домены явно заблокированных ресурсов.
- Проверяйте SNI через разные IP, так как правила могут различаться. Один и тот же SNI может работать через Яндекс, но не через VK.
Дополнительные советы:
- Используйте XTLS-Vision для лучшей маскировки.
- Настраивайте клиент с fingerprint Chrome, чтобы трафик выглядел как обычный браузер.
- Регулярно обновляйте списки белых IP — они меняются. Проект openlibrecommunity/twl публикует актуальные данные.
Особенности мобильного интернета и DNS
Белые списки чаще всего бьют по мобильному интернету, поэтому важно понимать, как они работают в этой среде.
Мобильные операторы: У разных операторов разные правила. Например, у Мегафона и Т2 в одном регионе белый список работает постоянно, в другом — по расписанию. У МТС свои правила, у Билайна свои. Даже в пределах одного города ситуация может меняться от вышки к вышке. Поэтому, если на одной улице интернет работает, а на другой нет, это не глюк — это фильтрация.
DNS: В режиме белых списков внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) блокируются. Работает только DNS провайдера. Это значит, что если вы используете кастомные DNS, они не будут отвечать. Однако это не мешает обходу, так как VPN-клиенты обычно используют свои DNS или IP-адреса напрямую.
Практические советы:
- Проверяйте VPN не только на Wi-Fi, но и на мобильной сети. Если на Wi-Fi всё работает, а на мобильном нет — проблема в операторской фильтрации.
- Если VPN не подключается, попробуйте сменить сервер или протокол, перезапустить мобильные данные.
- Используйте полный туннель, чтобы весь трафик шёл через VPN, а не только часть.
Бесплатные методы: почему они ненадёжны и что делать
Многие ищут бесплатные способы обхода белых списков, но честный ответ: полностью бесплатные VPN обычно первыми ложатся под фильтрацией. Причины:
- Публичные серверы быстро попадают в чёрные списки.
- Перегрузка и низкая скорость.
- Слабая поддержка и отсутствие мотивации адаптироваться к российским ограничениям.
Однако есть бесплатные варианты, которые могут работать:
- Yandex Cloud Functions — бесплатный тариф с лимитами, но для личного использования хватает.
- Готовые конфиги — например, Goida VPN Configs, обновляются каждые 9 минут, но серверы могут быть нестабильными.
- Собственный VPS с бесплатным грантом — Yandex.Cloud даёт 4000₽ при регистрации, чего хватит на несколько месяцев.
Если вам нужна стабильность, лучше рассмотреть платные сервисы, которые специализируются на обходе белых списков. Например, VPNUS VPN предлагает 7 дней бесплатно, от 199₽ в месяц, до 3 устройств. HideMy.name, AdGuard VPN и Норм VPN также могут быть вариантами, но они менее специализированы.
Главное правило: не полагайтесь на один метод. Имейте запасной вариант — другой VPN, другой сервер, другой протокол. Белые списки постоянно меняются, и то, что работало вчера, может не работать сегодня.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим фильтрации, при котором доступны только разрешённые сайты и сервисы, а всё остальное блокируется. Технически это реализовано на двух уровнях: L3 (фильтрация по IP) и L7 (проверка SNI). Если IP не в списке, пакет отбрасывается; если IP в списке, но SNI в чёрном списке, соединение рвётся. В результате пользователь видит, что российские сервисы работают, а зарубежные — нет.
Почему обычный VPN не работает в режиме белых списков?
Обычный VPN не работает по нескольким причинам. Во-первых, IP-адрес VPN-сервера может быть не в белом списке, и пакеты до него не дойдут. Во-вторых, протоколы вроде OpenVPN или WireGuard легко детектируются DPI по сигнатурам. В-третьих, UDP-трафик, который используют многие VPN, режется почти полностью. Наконец, публичные серверы бесплатных VPN быстро попадают в чёрные списки.
Какой метод обхода белых списков самый надёжный?
Самый надёжный метод — VLESS + Reality на российском VPS, IP которого входит в белый список. Reality маскирует трафик под обычное TLS-соединение с легитимным сайтом, поэтому DPI пропускает его. Также хорош вариант с Yandex Cloud Functions, так как домены yandexcloud.net всегда в белом списке. Оба метода требуют некоторых технических навыков, но обеспечивают стабильную работу.
Можно ли обойти белые списки бесплатно?
Да, есть бесплатные способы, но они менее надёжны. Например, Yandex Cloud Functions имеет бесплатный тариф, которого хватает для личного использования. Также можно использовать готовые конфиги, например от Goida VPN Configs, которые обновляются каждые 9 минут. Однако бесплатные серверы часто перегружены и быстро блокируются, поэтому для стабильной работы лучше рассмотреть платные варианты.
Какие SNI лучше использовать для маскировки в Reality?
Хорошие SNI для маскировки: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Эти домены входят в белый список и не в чёрный. Избегайте SNI, которые могут быть заблокированы: twitter.com, x.com, youtube.com. Также стоит проверять SNI через разные IP, так как правила могут различаться для разных ASN.
Что делать, если VPN не подключается в режиме белых списков?
Если VPN не подключается, попробуйте сменить сервер или протокол, перезапустить мобильные данные. Проверьте, работает ли VPN на Wi-Fi и на мобильной сети — если на Wi-Fi работает, а на мобильном нет, проблема в операторской фильтрации. Также убедитесь, что IP сервера в белом списке, и используйте полный туннель, чтобы весь трафик шёл через VPN.