Порты для обхода белых списков: какие протоколы и порты реально работают в 2026 году

Разбираем, какие порты и протоколы помогают обойти белые списки операторов: VLESS+Reality, AmneziaWG, Hysteria2, роль SNI и портов 443, 80, 8080. Практические советы и FAQ.

Что такое белые списки и почему они ломают привычные VPN

Белый список — это режим фильтрации, при котором оператор разрешает доступ только к заранее одобренным доменам, а весь остальной трафик блокируется. В отличие от классических чёрных списков, где закрыты конкретные сайты, здесь по умолчанию запрещено всё, кроме небольшого перечня. В России такой режим тестируется на мобильных операторах с осени 2025 года, и к началу 2026 года охватил большинство регионов.

Когда включается белый список, пользователь видит странную картину: Госуслуги, Wildberries, Яндекс и банковские приложения работают, а Telegram, YouTube, Discord и большинство зарубежных сайтов не загружаются. При этом соединение не рвётся с ошибкой — оно просто зависает после передачи примерно 16–20 килобайт данных. Это особенность работы ТСПУ: оборудование не отправляет RST-пакеты, а замораживает поток, из-за чего браузер бесконечно крутит индикатор загрузки.

Для VPN это создаёт серьёзную проблему. Даже если клиент успевает установить туннель (handshake проходит в первые килобайты), дальнейший трафик упирается в стену. Поэтому стандартные протоколы — OpenVPN, IKEv2, L2TP, чистый WireGuard — в таком режиме практически бесполезны. Нужны специальные решения, которые маскируют трафик под разрешённые домены или используют нестандартные порты и обфускацию.

Почему порт 443 не спасает: роль DPI и сигнатур

Многие думают, что если использовать порт 443 (HTTPS), то трафик будет неотличим от обычного веб-сёрфинга. На практике это не так. Современные системы глубокого анализа пакетов (DPI) смотрят не только на номер порта, но и на содержимое пакетов, их размеры, временные интервалы и структуру TLS-рукопожатия.

Например, OpenVPN на порту 443 легко распознаётся по характерной сигнатуре в заголовках. WireGuard, даже если его завернуть на 443, выдаёт себя специфической структурой UDP-пакетов. IKEv2 использует фиксированные порты 500 и 4500, которые блокируются тривиально. Поэтому просто сменить порт с 1194 на 443 недостаточно — DPI видит, что за «HTTPS» скрывается VPN.

В режиме белого списка ситуация ещё жёстче: ТСПУ проверяет SNI (Server Name Indication) в TLS-рукопожатии. Если домен не входит в разрешённый список, соединение режется ещё до передачи данных. Поэтому для обхода нужны протоколы, которые либо имитируют легитимный трафик (например, VLESS+Reality), либо используют случайные UDP-пакеты, не похожие на известные сигнатуры (AmneziaWG).

Какие протоколы реально проходят белые списки

По данным тестов сообщества, в режиме белого списка работают три основных протокола: VLESS+Reality, AmneziaWG и Hysteria2. Каждый из них решает проблему по-своему.

VLESS+Reality — это эволюция Shadowsocks и Trojan. Reality маскирует TLS-рукопожатие под обращение к реальному публичному сайту. Критически важно, чтобы SNI был из белого списка разрешённых российских ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если SNI зарубежный, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ уже настраивают это автоматически.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед стандартным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается. Производительность такая же, как у обычного WireGuard, без накладных расходов.

Hysteria2 — современный протокол на базе QUIC поверх UDP. Он маскируется под обычный HTTP/3-трафик и использует собственный алгоритм контроля перегрузки Brutal, который удерживает заданную полосу пропускания даже при потерях пакетов. Это особенно полезно на нестабильных мобильных сетях.

Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в белом списке не работают: их сигнатуры известны ТСПУ, и handshake режется на этапе подключения.

Какие порты использовать: 443, 80, 8080 и другие

Выбор порта зависит от протокола и сценария. Для VLESS+Reality оптимален порт 443, так как он имитирует HTTPS-трафик. Однако в некоторых случаях ТСПУ может блокировать нестандартные порты, поэтому стоит иметь в арсенале порты 80 (HTTP) и 8080 (альтернативный HTTP).

Для AmneziaWG, который маскируется под случайный UDP, порт может быть любым, но лучше использовать высокие порты (например, 443 или 51820), чтобы не привлекать внимание. Hysteria2 работает на UDP, и здесь порт 443 также является предпочтительным, так как QUIC (HTTP/3) использует именно его.

Важно понимать: порт — это лишь один из факторов. Даже если вы используете порт 443, DPI может распознать VPN по другим признакам. Поэтому главное — не номер порта, а обфускация и правильный SNI. Впрочем, смена порта иногда помогает, когда конкретный порт уже заблокирован у оператора. В этом случае стоит попробовать 80, 8080, 8443 или случайные высокие порты.

Практические советы по настройке клиентов

Если у вас включился белый список, первым делом проверьте, работает ли Wi-Fi. Режим whitelist касается только мобильной передачи данных, поэтому подключение к домашней сети или общественному Wi-Fi может решить проблему без всякого VPN.

Если Wi-Fi нет, установите VPN-клиент с поддержкой Reality, AmneziaWG или Hysteria2. Подойдут v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox. Получите ключ от рабочего VPN-сервиса и подключитесь. Если соединение установилось, но интернета нет, проверьте, что протокол не чистый WireGuard, а Reality использует SNI из белого списка (например, yandex.ru или max.ru).

На Android и iOS убедитесь, что нет конфликтов со старыми VPN-профилями. На Windows проверьте, не мешают ли антивирусные фильтры или прокси. После подключения протестируйте доступ к Telegram, YouTube и другим заблокированным ресурсам именно через мобильную сеть, а не через Wi-Fi.

Как проверить, работает ли VPN при белых списках

Простой способ проверить — открыть сайт 2ip.ru или whoer.net и убедиться, что IP-адрес изменился на адрес VPN-сервера. Затем попробуйте открыть заблокированные сайты: YouTube, TikTok, Instagram. Если они загружаются — VPN работает.

Если ничего не открывается, даже разрешённые сайты, скорее всего, VPN-сервер заблокирован у вашего оператора. Попробуйте сменить сервер, протокол или порт. Также проверьте, не включён ли режим «только для некоторых приложений» (split tunneling) — иногда трафик частично идёт мимо туннеля.

Помните, что белый список может быть временным: он включается точечно при массовых мероприятиях или учениях и может длиться от часа до нескольких суток. Поэтому не спешите менять VPN при первом сбое — возможно, через день всё вернётся в норму.

Двойной туннель: дополнительный уровень надёжности

Для самых важных сценариев энтузиасты рекомендуют технику двойного туннеля: клиент → ваш российский VPS с «белым» IP → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении за рубеж, поскольку Россия не блокирует исходящий трафик с собственных коммерческих VPS.

В whitelist-режиме ТСПУ видит, что вы общаетесь с «российским» сервером (его IP или SNI в белом списке), а дальше связь идёт нормально. Минусы: нужны два VPS (около $10 в месяц) и навыки настройки. Но для критически важных задач это самый стабильный вариант.

Если вы не готовы возиться с VPS, выбирайте VPN-сервис, который уже использует такие схемы или имеет серверы в России с правильными SNI. Многие современные сервисы для РФ-сегмента уже внедрили это.

Что делать, если VPN перестал работать

Если ваш VPN внезапно перестал работать, не паникуйте. Сначала переключитесь на другой сервер — возможно, конкретный IP уже заблокирован. Затем попробуйте сменить протокол: если использовали WireGuard, перейдите на VLESS+Reality или Hysteria2. Проверьте, что SNI в настройках Reality — российский домен из белого списка.

Если ничего не помогает, перезапустите мобильные данные или перезагрузите телефон. Иногда помогает смена порта: попробуйте 443, 80, 8080 или случайный высокий порт. Если проблема сохраняется, вероятно, ваш VPN-сервис не рассчитан на такие жёсткие условия — стоит рассмотреть переход на специализированный сервис с обфускацией.

Важно: не удаляйте приложение сразу. Проблема часто не в самом VPN, а в маршруте до сервера. Работает принцип «этот маршрут сейчас проходит или нет», а не «сервис хороший или плохой».

Бесплатные VPN и белые списки: почему это почти всегда провал

Запрос «обход белых списков бесплатно» очень популярен, но честный ответ: полностью бесплатные VPN почти никогда не работают в режиме whitelist. У них публичные серверы, которые быстро попадают под фильтрацию, перегруз, лимиты и мало мотивации адаптироваться к российским ограничениям.

Из бесплатных вариантов иногда работает ZoogVPN с технологией ZoogShadow, но это скорее исключение. Большинство бесплатных сервисов используют стандартные протоколы без обфускации, и их трафик легко распознать. Если вам нужен надёжный доступ, лучше выбрать платный сервис с пробным периодом — например, VPNUS (7 дней бесплатно) или Норм VPN (3 дня).

Помните: бесплатный сыр бывает только в мышеловке. В случае с VPN бесплатные сервисы часто зарабатывают на продаже данных пользователей, что сводит на нет саму идею приватности.

Как выбрать VPN для белых списков: ключевые критерии

При выборе VPN для обхода белых списков обращайте внимание не на рекламные обещания, а на конкретные технические характеристики.

Маскировка трафика — обязательное условие. Ищите в описании слова: обфускация, stealth, shadow, маскировка, VLESS, Shadowsocks, Reality. Это значит, что сервис умеет прятать VPN-трафик под обычный HTTPS или случайный UDP.

Запасные серверы — чем больше серверов в разных локациях, тем выше шанс, что хотя бы один будет работать. Проверьте, есть ли у сервиса серверы в России с правильными SNI.

Поддержка мобильных сетей — белые списки бьют именно по мобильному интернету, поэтому тестируйте VPN на LTE/5G, а не только на Wi-Fi.

Простота настройки — когда интернет уже режется, сложная установка превращается в квест. Хорошо, если есть бот, инструкция или быстрый импорт конфигурации.

Цена и триал — лучше проверить сервис до оплаты на год. Ищите пробный период или короткую подписку на месяц.

Вопросы и ответы

Какие порты использовать для обхода белых списков?

Для VLESS+Reality и Hysteria2 оптимален порт 443, так как он имитирует HTTPS/QUIC-трафик. Также можно использовать порты 80, 8080, 8443. Для AmneziaWG подойдёт любой UDP-порт, но лучше выбирать высокие порты, например 51820 или 443. Главное — не номер порта, а обфускация и правильный SNI.

Почему обычный VPN не работает при белых списках?

Стандартные протоколы (OpenVPN, IKEv2, WireGuard) имеют характерные сигнатуры, которые DPI-системы ТСПУ распознают и блокируют. Кроме того, в режиме whitelist ТСПУ замораживает TCP-соединения после 16–20 КБ данных, поэтому даже если handshake проходит, трафик не идёт. Нужны протоколы с обфускацией, маскирующие трафик под легитимный.

Какой SNI выбрать для VLESS+Reality в России?

Для России SNI должен быть из белого списка разрешённых ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если использовать зарубежный SNI, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ уже настраивают это автоматически.

Работают ли бесплатные VPN при белых списках?

Практически нет. Бесплатные VPN используют стандартные протоколы без обфускации, их серверы быстро блокируются. Из бесплатных иногда работает ZoogVPN с технологией ZoogShadow, но это исключение. Для надёжного доступа лучше выбрать платный сервис с пробным периодом.

Что делать, если VPN подключается, но интернет не работает?

Проверьте, что протокол не чистый WireGuard, а Reality использует SNI из белого списка. Смените сервер или порт, перезапустите мобильные данные. Если проблема сохраняется, попробуйте другой VPN-сервис. Также убедитесь, что не включён split tunneling, из-за которого часть трафика идёт мимо туннеля.

Касается ли белый список Wi-Fi и домашнего интернета?

Нет. Режим whitelist касается только мобильной передачи данных у операторов «большой четвёрки» (МТС, МегаФон, Билайн, Tele2). Домашний Wi-Fi, проводной интернет и мобильные роутеры с другой SIM работают без ограничений. Если у вас «отключился интернет» на телефоне, попробуйте подключиться к Wi-Fi — если там всё открывается, значит, включён белый список.