Обход белых списков в России: VLESS, Reality и цепочки серверов в 2025–2026

Подробный гайд по обходу белых списков в России: почему перестали работать VLESS и Reality, как настроить цепочку серверов, найти белые IP и использовать CDN. Актуальные методы и конфиги.

Что такое белые списки и как они работают

Белые списки — это метод фильтрации трафика, при котором провайдер разрешает передачу данных только на IP-адреса и домены из заранее утверждённого перечня. Всё остальное блокируется на уровне ядра сети. В отличие от чёрных списков, где запрещаются конкретные ресурсы, белый список по умолчанию закрывает весь интернет, кроме разрешённых сайтов и сервисов.

Технически фильтрация реализуется через ТСПУ (технические средства противодействия угрозам). Провайдеры используют DPI (Deep Packet Inspection) для анализа SNI (Server Name Indication) — поля в TLS-рукопожатии, которое указывает, к какому домену клиент пытается подключиться. Если SNI не соответствует разрешённому домену, соединение разрывается или «замораживается».

С 2025 года многие операторы, особенно мобильные (Tele2, Билайн, МТС, Мегафон), начали внедрять более жёсткие белые списки. Они проверяют не только SNI, но и IP-адрес сервера назначения. Если IP не входит в подсети разрешённых сервисов (например, Яндекса или VK), трафик блокируется. Это делает бесполезными простые методы подмены SNI, которые работали раньше.

Почему VLESS и Reality перестали работать

Протоколы VLESS (в том числе с Reality) и Trojan долгое время были популярны для обхода блокировок благодаря шифрованию и маскировке трафика под обычный HTTPS. Однако в 2025–2026 годах их эффективность резко снизилась.

Основные причины:

  • Проверка IP-адреса назначения. Провайдеры начали сравнивать IP, полученный по DNS для домена из SNI, с реальным IP сервера, куда уходит трафик. Если они не совпадают (например, SNI — vk.com, а сервер — в Европе), соединение блокируется.
  • Фильтрация по объёму данных. ТСПУ научились «замораживать» сессии после передачи 15–20 КБ данных. Соединение не разрывается, но пакеты перестают приходить, и клиент отваливается по таймауту.
  • Анализ TLS-рукопожатия. Старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket. Новые версии Xray-core мимикрируют под этот тип сообщений, но не все пользователи обновляют ядро.
  • Блокировка по CIDR. Даже если SNI корректен, IP сервера должен входить в подсети, разрешённые провайдером. Например, у Tele2 перестали работать серверы, не принадлежащие Яндексу или VK.

Таким образом, простая подмена SNI больше не гарантирует обход. Требуются более сложные схемы.

Цепочка серверов: как работает и зачем нужна

Цепочка (каскад) серверов — это метод, при котором трафик проходит через два сервера: один внутри России («мост»), второй за рубежом («выходная нода»). Клиент подключается к российскому серверу, который перенаправляет трафик на зарубежный, а тот уже выходит в интернет.

Как это обходит белые списки:

  • Трафик между клиентом и российским сервером идёт внутри страны. ТСПУ лояльно относится к внутреннему трафику, поэтому сессия не замораживается.
  • Российский сервер общается с зарубежным как обычный сервер с сервером. Для провайдера это выглядит как обмен данными между двумя легитимными узлами, который фильтруется гораздо слабее.
  • Зарубежная нода уже выходит в открытый интернет без ограничений.

Что нужно для настройки:

  • Два VPS: один в России (Яндекс.Облако, VK Cloud, EDGE), второй за рубежом (Европа, США).
  • На обоих установлен Xray-core (версия не ниже 25.12.8).
  • На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up.
  • На российской ноде настраивается outbound для связи с зарубежной через vnext.
  • Российская нода также должна иметь routing, чтобы трафик на российские сайты (ВК, Яндекс, Госуслуги) шёл напрямую, а заблокированный — через цепочку.

Пример конфига outbound на российской ноде:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [{
              "id": "uuid-юзера-на-евро-ноде",
              "flow": "xtls-rprx-vision",
              "encryption": "none"
            }]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    {
      "protocol": "freedom",
      "tag": "DIRECT"
    }
  ]
}

Routing на российской ноде:

"routing": {
  "domainStrategy": "IPIfNonMatch",
  "rules": [
    {
      "type": "field",
      "outboundTag": "DIRECT",
      "domain": [
        "geosite:category-ru",
        "regexp:\\.ru$",
        "geosite:yandex",
        "full:cp.cloudflare.com"
      ]
    },
    {
      "type": "field",
      "inboundTag": ["inbound-от-клиента"],
      "outboundTag": "chain-to-europe"
    }
  ]
}

Как найти белый IP для российского сервера

Ключевое условие работы цепочки — IP-адрес российского сервера («моста») должен быть в белом списке провайдера. Если он не входит в разрешённые подсети, клиент не сможет к нему подключиться.

Где искать белые IP:

  • Яндекс.Облако. Самый надёжный вариант. Нужно перебирать диапазоны IP, пока не найдётся тот, который открывается с мобильного интернета без VPN. Подходят подсети, используемые самим Яндексом.
  • VK Cloud. Трафик внутри облака бесплатный, но найти «белый» IP почти невозможно — они быстро заканчиваются.
  • EDGE (EdgeЦентр). Хорошая альтернатива с CDN. Некоторые диапазоны работают.
  • Хостинг-провайдеры с собственными IP. Иногда можно арендовать сервер у провайдера, который сам входит в белый список (например, дочерние компании VK или Яндекса).

Как проверить, белый ли IP:

  1. Разверните на сервере любой веб-сервер на 443 порту (можно простую заглушку).
  2. Отключите VPN на мобильном телефоне с SIM-картой вашего оператора.
  3. Попробуйте открыть сайт по IP в браузере. Если открывается — IP белый.
  4. Если не открывается, попробуйте другие IP из того же диапазона или другого хостера.

Важно: Белые списки динамичны. IP, который работал вчера, может быть заблокирован сегодня. Рекомендуется иметь несколько запасных серверов и автоматически переключаться между ними.

Использование CDN для обхода белых списков

CDN (Content Delivery Network) — ещё один способ обойти белые списки, особенно если нет возможности арендовать сервер с белым IP. Суть в том, что трафик идёт через CDN-серверы, которые находятся в разрешённых подсетях.

Как это работает:

  • Вы настраиваете свой сервер за рубежом так, чтобы он был доступен через CDN (например, Cloudflare, VK CDN, Yandex CDN).
  • Клиент подключается к CDN-узлу, который проксирует трафик на ваш сервер.
  • Для провайдера трафик идёт на IP CDN, который входит в белый список.

Ограничения:

  • Не все CDN подходят. Cloudflare, например, часто блокируется или работает нестабильно. Лучше использовать CDN от VK или Яндекса.
  • Скорость может быть ниже, чем при прямом подключении.
  • Некоторые CDN требуют платной подписки для проксирования трафика.

Пример настройки с VK CDN:

  1. Арендуйте сервер за рубежом.
  2. Настройте на нём VLESS+Reality или другой протокол.
  3. Зарегистрируйтесь в VK Cloud, создайте CDN-ресурс и укажите ваш сервер как источник.
  4. Клиент подключается к CDN-адресу, а не напрямую к серверу.

Этот метод менее надёжен, чем цепочка, но может работать, когда другие способы недоступны.

Почему мобильный интернет блокируется сильнее домашнего

Мобильные операторы (Tele2, Билайн, МТС, Мегафон) внедряют белые списки гораздо агрессивнее, чем проводные провайдеры. Это связано с тем, что мобильная сеть централизованно управляется и проще поддаётся фильтрации.

Особенности мобильной блокировки:

  • Блокировка по CIDR. Операторы проверяют не только SNI, но и IP-адрес назначения. Если он не входит в подсети разрешённых сервисов, трафик блокируется.
  • «Замораживание» сессий. После передачи 15–20 КБ данных пакеты перестают приходить, хотя соединение формально не разрывается.
  • Различия между операторами. У МТС белые списки работают мягче, у Tele2 и Билайна — жёстче. Например, на Tele2 после 6 ноября 2025 года перестали работать почти все методы подмены SNI.
  • 3G как временное решение. Некоторые пользователи отмечают, что при переключении на 3G белые списки не работают, и VPN подключается. Однако 3G-сеть может отсутствовать или быть очень медленной.

Что делать:

  • Использовать цепочку серверов с российским «мостом».
  • Проверять, какие CDN или облачные подсети работают у вашего оператора.
  • Иметь несколько конфигов для разных операторов, так как универсального решения нет.

Практические советы по настройке и оптимизации

Чтобы цепочка работала стабильно, нужно учесть несколько моментов:

1. Обновляйте Xray-core. Старые версии детектятся через анализ TLS. Минимальная версия — 25.12.8. Регулярно проверяйте обновления на GitHub.

2. Используйте транспорт xhttp в режиме packet-up. Этот режим меньше нагружает сервер и лучше маскирует трафик. Stream-up может вызывать проблемы на iOS из-за лимита памяти.

3. Настройте routing для российских сайтов. Чтобы не гонять трафик ВК или Яндекса через зарубежную ноду, добавьте правила для geosite:category-ru и geosite:yandex. Это снизит нагрузку и ускорит доступ к локальным ресурсам.

4. Оптимизируйте sysctl на сервере. Если на сервере много пользователей, увеличьте очереди:

net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000

5. Решайте проблемы с iOS. На iPhone лимит памяти для VPN-процесса — 50 MiB. Используйте облегчённые Geo-файлы и packet-up вместо stream-up.

6. Если отваливается WhatsApp или Instagram:

  • Добавьте IPv6 на выходную ноду.
  • Уберите поток vision из конфига для этих сервисов.

7. Автоматизируйте обновление ключей. Используйте сервисы вроде zieng2/wl, которые обновляют списки каждый час. Статичные конфиги быстро устаревают.

8. Тестируйте разные SNI. Даже если домен пингуется, он может не работать. Используйте скрипты для проверки SNI (например, через openssl s_client).

Готовые сервисы и альтернативы ручной настройке

Не все готовы вручную настраивать цепочку серверов. Для таких случаев существуют сервисы, которые уже внедрили обход белых списков:

  • Hynet.cloud. Отмечается как наиболее универсальное решение. Стабильно работает на большинстве крупных провайдеров и выдаёт неплохую скорость.
  • Amnezia. Работает неплохо, но в чатах жалуются на закрытость и проблемы с настройкой сложных конфигов.
  • Voxiproxy. Оптимизирован под мобильный трафик, но лучшие результаты показывает на смартфонах.
  • MamontVPN. Фокусируется на фиксах для iOS.
  • SayVPN. Использует сложные связки через vnext.
  • DuckVPN. На ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.

Бесплатные конфиги:

  • Репозиторий vpn-configs-for-russia на GitHub содержит проверенные настройки. Ссылка на BLACK_SS_WEAK_DPI_RUS.txt — актуальные данные на момент публикации.
  • Проект zieng2/wl обновляет списки каждый час. Подходит для Hiddify и аналогичных приложений.

Важно: Бесплатные конфиги могут быть нестабильными и быстро устаревать. Для постоянного использования лучше арендовать свой сервер или платить за сервис.

Будущее обхода белых списков: тенденции 2026 года

К августу 2026 года ситуация продолжает усложняться. Провайдеры совершенствуют методы фильтрации, а энтузиасты ищут новые обходы.

Основные тенденции:

  • Часовое обновление баз. Проекты вроде zieng2/wl обновляют списки каждый час. Статичные конфиги становятся бесполезными.
  • Фокус на мобильный трафик. Новые подписки заточены под обход ограничений именно мобильных сетей.
  • География серверов. Для Москвы и крупных городов оптимальны локальные узлы, чтобы минимизировать задержки.
  • Переход на Remnawave. Многие мигрируют со старых панелей (3X-UI) на Remnawave, где можно гибко управлять цепочками и маршрутами.
  • Использование CDN. CDN от VK и Яндекса становятся популярнее, но их эффективность зависит от оператора.

Прогноз: Полностью обойти белые списки в ближайшее время не удастся. Однако комбинация цепочки серверов, белых IP и CDN остаётся рабочим вариантом для тех, кто готов регулярно обновлять конфиги и тестировать новые методы.

Вопросы и ответы

Почему VLESS+Reality перестал работать на мобильном интернете?

Провайдеры начали проверять не только SNI, но и IP-адрес сервера. Если IP не входит в подсети разрешённых сервисов (Яндекс, VK), трафик блокируется. Также ТСПУ «замораживают» сессии после 15–20 КБ данных. Решение — использовать цепочку серверов с российским «мостом» или найти сервер с белым IP.

Как проверить, входит ли IP моего сервера в белый список?

Разверните веб-сервер на 443 порту, отключите VPN на мобильном телефоне и попробуйте открыть сайт по IP. Если открывается — IP белый. Если нет, попробуйте другие IP из того же диапазона или другого хостера (Яндекс.Облако, VK Cloud, EDGE).

Что такое цепочка серверов и зачем она нужна?

Цепочка — это два сервера: один в России («мост»), второй за рубежом. Клиент подключается к российскому, который перенаправляет трафик на зарубежный. Для провайдера это выглядит как обычный обмен данными внутри страны, поэтому фильтрация слабее. Это единственный рабочий способ обойти белые списки в 2025–2026 годах.

Как часто нужно обновлять ключи и конфиги?

Рекомендуется проверять актуальность хотя бы раз в час, особенно для мобильного интернета. Белые списки динамичны, и старые конфиги быстро становятся бесполезными. Используйте сервисы с автоматическим обновлением, например zieng2/wl.

Работают ли старые ключи от 2025 года?

Скорее всего, нет. К августу 2026 года алгоритмы фильтрации изменились, и старые VLESS-ключи часто заблокированы. Нужны свежие конфиги, обновлённые в течение последнего часа.

Какой хостинг в России лучше выбрать для сервера-моста?

Яндекс.Облако — самый надёжный вариант, но нужно перебирать IP. VK Cloud — трафик бесплатный, но белые IP почти недоступны. EDGE — хорошая альтернатива с CDN. Главное — чтобы IP сервера был в белом списке вашего оператора.

Можно ли обойти белые списки через CDN?

Да, но не все CDN подходят. Cloudflare часто блокируется. Лучше использовать CDN от VK или Яндекса. Трафик идёт через CDN-узел, который входит в белый список, а затем на ваш сервер. Скорость может быть ниже, чем при цепочке.