Конфиги VPN для обхода белых списков: рабочие схемы, цепочки и настройка

Разбираем, как работают белые списки, почему обычный VPN не проходит, и какие конфиги, протоколы и цепочки реально помогают обойти DPI и ТСПУ.

Что такое белый список и чем он отличается от чёрного

Большинство пользователей привыкло к модели блокировок, когда запрещены отдельные сайты или сервисы, а остальной интернет работает свободно. Это так называемый чёрный список: доступ разрешён по умолчанию, ограничения вводятся точечно. Белый список работает по обратному принципу: по умолчанию запрещено всё, кроме заранее одобренных адресов, доменов или приложений. Такая схема часто применяется в корпоративных сетях, на предприятиях, в учебных заведениях, а также у некоторых провайдеров в рамках тарифов с ограниченным доступом.

Когда вы включаете обычный VPN в сети с белым списком, клиент пытается установить соединение с сервером по прямому IP-адресу. Фаервол видит обращение к неизвестному адресу, которого нет в списке разрешённых, и обрывает соединение ещё на уровне локальной сети. Пакеты даже не покидают её пределы. Поэтому стандартные VPN-приложения, которые работают в условиях чёрных списков, здесь оказываются бесполезны.

Понимание разницы между блокировкой по IP и глубокой инспекцией пакетов (DPI) экономит часы времени. Нельзя просто скачать первое попавшееся приложение из стора и надеяться на чудо. Нужно искать инструменты с поддержкой режима Stealth, обфускации или кастомных конфигов, которые умеют маскировать трафик под разрешённые протоколы.

Почему обычный VPN не работает: роль DPI и ТСПУ

Даже если сеть не использует строгий белый список, провайдеры и государственные системы фильтрации применяют DPI — глубокую проверку пакетов. DPI анализирует не только заголовки, но и содержимое трафика, чтобы распознать признаки VPN-протоколов. В России эту функцию выполняет ТСПУ (технические средства противодействия угрозам), которые встроены в сеть операторов.

ТСПУ постоянно совершенствуется. Если раньше блокировка происходила путём отправки RST-пакетов, которые разрывали соединение, то теперь применяется более коварная тактика — «заморозка» сессии. Как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Соединение формально остаётся активным, но данные не передаются, и клиент отваливается по таймауту. Это особенно заметно при просмотре видео или загрузке больших файлов.

Обычный OpenVPN по UDP в 99% случаев не пройдёт через белый список или современный DPI. Даже OpenVPN по TCP на 443-м порту без дополнительной обфускации часто распознаётся. Поэтому для обхода нужны протоколы, которые маскируют трафик под обычный HTTPS или другие разрешённые виды деятельности.

Основные методы обхода: DNS-туннелирование, Shadowsocks, VLESS

Чтобы обойти белый список, нужно заставить VPN-трафик выглядеть как обычное посещение сайта или DNS-запрос. Существует несколько проверенных методов.

DNS-туннелирование — самый медленный, но часто самый надёжный способ. Если сеть пропускает DNS-запросы (а без них невозможно преобразование имён в IP), можно передавать данные внутри этих запросов. Этот метод работает даже там, где заблокировано практически всё, но скорость будет очень низкой — достаточной для текстовых сообщений, но не для видео.

Shadowsocks — протокол, созданный для обхода китайского фаервола. Он шифрует данные так, что для DPI они выглядят как хаотичный набор байтов, похожий на HTTPS. Shadowsocks прост в настройке и достаточно быстр.

VLESS — более современный протокол из семейства V2Ray/Xray. Он не имеет собственного шифрования (полагается на внешний транспорт), но в сочетании с Reality позволяет маскироваться под реальный TLS-трафик. VLESS с Reality считается одним из самых эффективных средств против DPI, так как имитирует соединение с легитимным сайтом (например, vkvideo.ru) и использует современные методы обфускации.

Также упоминается инкапсуляция в ICMP (передача данных через ping-запросы), но этот метод редко применяется на практике из-за низкой скорости и подозрительности.

Цепочки VPN: как работает схема с российской прокладкой

В условиях, когда ТСПУ «замораживает» прямые соединения с зарубежными серверами, эффективным решением становится цепочка из двух серверов. Схема выглядит так: клиент подключается к дешёвому VPS внутри России (например, в Яндекс.Облаке, VK Cloud или EDGE), а уже этот сервер через протокол VLESS передаёт трафик на зарубежную ноду, которая выходит в открытый интернет.

Почему это работает? ТСПУ лояльно относится к трафику внутри страны, поэтому сессия между клиентом и российской нодой не замораживается. Для ТСПУ обмен между двумя серверами выглядит как обычный дата-центровый трафик, который фильтруется гораздо слабее, чем прямой «заход» пользователя на иностранный хостинг.

Важное условие — российская «прокладка» должна иметь «белый» IP-адрес, который не блокируется и не подвергается жёсткой фильтрации. Найти такой IP в облаках — целая лотерея. Некоторые хостинги, например VK Cloud, почти не имеют «белых» адресов, а Яндекс.Облако считается более удачным вариантом. Проверить можно, развернув веб-сервер на 443-м порту и попробовав открыть его с мобильного интернета без VPN: если сайт открывается — IP «белый».

Настройка цепочки на Xray: пошаговый пример конфига

Для создания цепочки понадобятся два сервера: «выходной» в Европе и «мост» в России. На обоих должен быть установлен Xray-core (рекомендуется версия не ниже 25.12.8, чтобы избежать детекта через анализ TLS 1.3 NewSessionTicket).

На зарубежной ноде поднимается обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не ела лишнюю память, используется транспорт xhttp в режиме packet-up. На российской ноде настраивается outbound, который отправляет трафик на европейский сервер. Пример фрагмента конфига:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [
              {
                "id": "uuid-вашего-юзера-на-евро-ноде",
                "flow": "xtls-rprx-vision",
                "encryption": "none"
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    {
      "protocol": "freedom",
      "tag": "DIRECT"
    }
  ]
}

Затем на российской ноде настраивается роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам. В правилах можно использовать geosite:category-ru, regexp:\.ru$ и другие гео-базы.

Клиенты и приложения для обхода белых списков на Android

Для мобильных устройств выбор инструментов зависит от технических навыков. Условно их можно разделить на два типа: автоматические «комбайны» и клиенты для ручной настройки.

Psiphon Pro — легендарное приложение, которое автоматически перебирает протоколы (SSH, SSH+, VPN, OSSH), пока не найдёт рабочий. Оно не требует настройки, но в бесплатной версии скорость сильно режется и много рекламы.

Lantern — использует пиринговую сеть: трафик идёт через цепочку устройств других пользователей, что усложняет блокировку. Просто в использовании, но скорость может быть нестабильной.

SlowDNS (TunnelGuru) — работает через 53-й порт (DNS). Это «последний шанс», когда заблокировано всё. Скорость черепашья, но текстовые сообщения пройдут.

v2rayNG / NapsternetV — это клиенты для протоколов V2Ray, Xray, VLESS, Shadowsocks. Они не предоставляют серверы, а требуют вставить конфиг (текстовую строку) от вашего провайдера или из публичных источников.

Orbot (Tor for Android) — использует сеть Tor с мостами obfs4. Очень мощно, но очень медленно.

Для новичков, которые не хотят разбираться в конфигах, существуют сервисы, выдающие готовые VLESS-конфиги через Telegram-ботов. Это компромисс между скоростью и простотой.

Настройка обфускации и подмена заголовков: HTTP Injector и SNI Spoofing

Для обхода ограничений конкретного провайдера, когда доступен только определённый хост (например, сайт оператора или WhatsApp), используется метод SNI Spoofing — подмена имени сервера. Инструментом для этого служит HTTP Injector — приложение, позволяющее модифицировать HTTP-заголовки «на лету».

Алгоритм действий:

  1. Найти «Host», который провайдер не блокирует и не тарифицирует (например, lk.beeline.ru или домены обновлений Windows).
  2. Вставить этот хост в поле SNI / Payload в настройках инжектора.
  3. Использовать SSH-аккаунт для туннелирования.

Пример структуры Payload:

CONNECT [host_port] [protocol][crlf]Host: allowed-domain.com[crlf] X-Online-Host: allowed-domain.com[crlf][crlf]

Логика работы: запрос отправляется на фаервол, который видит Host: allowed-site.com и пропускает пакет. Затем сервер VPN отбрасывает поддельный заголовок и перенаправляет трафик на нужный сайт. Этот метод требует аккуратности: ошибка в одной запятой может привести к полной неработоспособности соединения.

В более современных клиентах (V2Ray, Xray) обфускация встроена, и ручная подмена заголовков не требуется. Достаточно выбрать транспорт xhttp или WebSocket с правильными настройками.

Типичные ошибки подключения и способы их решения

Даже с правильно настроенным конфигом могут возникать проблемы. Разберём частые ошибки.

Handshake Failed — сервер не ответил на рукопожатие. Скорее всего, провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер или включить более агрессивную обфускацию.

Подключение есть, интернета нет — проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).

Циклическое переподключение — часто бывает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP.

«Замерзание» сессии — если объём данных превышает 15–20 КБ, соединение зависает. Это признак работы ТСПУ. Решение: использовать цепочку с российской прокладкой или протокол с более агрессивной обфускацией.

Проблемы с iOS — на iPhone лимит памяти для VPN-процесса составляет всего 50 МиБ. Если в конфиг загружены тяжёлые Geo-файлы, клиент может падать при старте. Решение: использовать режим packet-up вместо stream-up или облегчённые версии Geo-файлов.

Отваливается WhatsApp или Instagram — иногда помогает добавление IPv6 на выходную ноду или отключение потока vision в конфиге для этих сервисов.

Почему бесплатные конфиги недолговечны и как выбрать надёжный сервис

Публичные серверы для HTTP Injector или OpenVPN быстро попадают в чёрные списки операторов. Сегодня конфиг работает, завтра — уже нет. Это вечная гонка вооружений между пользователями и администраторами сетей. Поэтому полагаться на случайные конфиги из Telegram-каналов — ненадёжно.

При выборе VPN-сервиса для обхода белых списков обращайте внимание на:

  • Поддержку протоколов, устойчивых к DPI: WireGuard, VLESS, Shadowsocks, IKEv2.
  • Наличие режима обфускации (Stealth, Scramble, obfs).
  • Количество серверов и их расположение (желательно наличие российских «прокладок»).
  • Политику конфиденциальности: отсутствие логов, прозрачность.
  • Возможность настройки цепочек и кастомных конфигов.

Среди сервисов, которые упоминаются в обсуждениях как работающие, выделяют hynet.cloud (универсальное решение, стабильно заводится на большинстве провайдеров), Amnezia (работает, но закрытая экосистема), Voxiproxy (оптимизирован для мобильного трафика), MamontVPN (фокус на iOS). Однако отзывы противоречивы, и перед покупкой стоит протестировать пробный период.

Также стоит обратить внимание на панели управления типа Remnawave, которые позволяют гибко настраивать цепочки и маршруты без ручного редактирования конфигов.

Практические рекомендации и итоги

Обход белых списков — технически сложная задача, но решаемая. Главный принцип — скрывать природу трафика, маскируя его под разрешённые протоколы.

Если вы новичок и не хотите разбираться в конфигах, выбирайте автоматические решения вроде Psiphon или Lantern, но будьте готовы к низкой скорости и рекламе. Если готовы изучать сетевые протоколы, освойте HTTP Injector или Xray с VLESS+Reality. Для максимальной эффективности в условиях ТСПУ настраивайте цепочку с российской «прокладкой».

Помните, что скорость при туннелировании всегда ниже обычной, так как требуется упаковка и распаковка пакетов. Используйте ближайшие серверы, выбирайте протоколы с лучшим сочетанием скорости и безопасности, регулярно обновляйте программное обеспечение.

И последнее: не забывайте про легальность. Обход блокировок может нарушать законодательство вашей страны. Используйте эти знания ответственно и только в рамках закона.

Вопросы и ответы

Что такое белый список в контексте VPN?

Белый список — это режим, при котором по умолчанию запрещён доступ ко всем ресурсам, кроме заранее разрешённых адресов, доменов или приложений. В отличие от чёрного списка, где блокируются конкретные сайты, белый список разрешает только то, что явно указано. Это часто используется в корпоративных сетях, учебных заведениях и у некоторых провайдеров. Обычный VPN не работает, потому что его сервер не входит в список разрешённых, и фаервол блокирует соединение ещё на уровне локальной сети.

Почему обычный VPN не проходит через белый список?

Когда вы включаете обычный VPN, клиент пытается соединиться с сервером по прямому IP-адресу. Фаервол в сети с белым списком видит обращение к неизвестному адресу и обрывает соединение. Пакеты даже не покидают локальную сеть. Кроме того, современные DPI-системы (например, ТСПУ) распознают VPN-протоколы по характерным признакам и блокируют или «замораживают» сессии. Для обхода нужны протоколы с обфускацией, которые маскируют трафик под обычный HTTPS или DNS.

Какие протоколы лучше всего подходят для обхода белых списков?

Наиболее эффективными считаются VLESS с Reality, Shadowsocks, а также WireGuard и IKEv2 с дополнительной обфускацией. VLESS+Reality имитирует соединение с легитимным сайтом и устойчив к DPI. Shadowsocks шифрует данные так, что они выглядят как случайный набор байтов. Для сетей с жёсткими ограничениями также используют DNS-туннелирование (SlowDNS) и инкапсуляцию в ICMP, но они медленные. Обычный OpenVPN по UDP почти всегда блокируется, а OpenVPN по TCP на 443-м порту требует плагина obfs-proxy.

Как настроить цепочку VPN с российской прокладкой?

Для цепочки нужны два сервера: «выходной» в Европе и «мост» в России. На обоих устанавливается Xray-core. На европейской ноде поднимается VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound, который отправляет трафик на европейский сервер через VLESS+Reality. Затем в роутинге прописываются правила: российские сайты идут напрямую, а заблокированные — через цепочку. Важно, чтобы российская нода имела «белый» IP-адрес, который не блокируется провайдером.

Что делать, если VPN подключается, но интернет не работает?

Чаще всего проблема в DNS. Телефон или компьютер использует DNS провайдера, который блокирует запросы. Решение — прописать в настройках VPN-соединения публичные DNS-серверы, например Google (8.8.8.8) или Cloudflare (1.1.1.1). Также проверьте, не блокирует ли провайдер IP-адрес сервера — в этом случае поможет смена сервера или включение более агрессивной обфускации. Если соединение постоянно переподключается, попробуйте переключиться с UDP на TCP.

Почему бесплатные конфиги быстро перестают работать?

Публичные серверы для HTTP Injector, OpenVPN и других протоколов быстро попадают в чёрные списки операторов. Администраторы сетей постоянно обновляют базы DPI и блокируют известные IP-адреса и паттерны трафика. Поэтому конфиг, который работал сегодня, завтра может оказаться нерабочим. Чтобы избежать этой проблемы, используйте платные сервисы с регулярным обновлением серверов и обфускацией, либо настраивайте собственные цепочки на арендованных VPS.

Какие приложения для Android подходят для обхода белых списков?

Для автоматического обхода подойдут Psiphon Pro и Lantern. Psiphon перебирает протоколы и не требует настройки, но в бесплатной версии медленный. Lantern использует пиринговую сеть. Для ручной настройки используйте v2rayNG, NapsternetV или HTTP Injector — они поддерживают VLESS, Shadowsocks и подмену заголовков. Если нужно обойти тотальную блокировку, попробуйте SlowDNS (через DNS-туннель) или Orbot с мостами obfs4. Выбор зависит от ваших технических навыков и требований к скорости.