VPN в белых списках: названия сервисов, принципы работы и способы обхода

Разбираем, какие VPN-сервисы попадают в белые списки, как работают обходы через каскады и VLESS Reality, и что делать, если интернет режется.

Что такое белые списки и почему они ломают обычный VPN

Белый список — это режим фильтрации, при котором сеть пропускает только заранее разрешённые IP-адреса, домены или целые подсети. В отличие от классических блокировок, где закрывают конкретные сайты, здесь работает обратная логика: всё, что не разрешено, по умолчанию недоступно. Пользователь видит, что сигнал есть, но большинство сайтов и приложений не открываются.

Обычный VPN в таких условиях часто не работает, потому что его серверы не входят в разрешённый список. Приложение может бесконечно пытаться подключиться, показывать ошибку или зависать. При этом сам сервер может быть полностью исправен — проблема в том, что сеть не пропускает трафик до него. Поэтому для обхода белых списков нужны специальные схемы, например каскад серверов или маскировка трафика.

Какие VPN-сервисы попадают в белые списки: примеры из сканирования

Исследователи, сканировавшие белые списки через мобильного оператора, обнаружили, что в них присутствуют сотни серверов с доменами, содержащими слово vpn. Среди них — государственные и патриотические сервисы, например vpn.gov45.ru (Курганская область), russvpn.ru, vpn-russia.cherna.ru. Также встречаются и неожиданные записи вроде zalupavpn.dpdns.org.

Это не значит, что все эти VPN официально одобрены. Скорее всего, их IP-адреса попали в списки из-за того, что хостинг-провайдеры, на которых они размещены, входят в разрешённые подсети. Например, Yandex.Cloud, VK, Timeweb и Selectel — крупные хостинги, чьи IP-диапазоны часто включены в белые списки. Поэтому VPN, размещённый на таком хостинге, может работать, даже если его домен не был специально разрешён.

Как устроена фильтрация: два уровня — L3 и L7

Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если IP не входит в разрешённый список, пакеты просто отбрасываются на маршрутизаторе, и до сервера они не доходят. Это объясняет, почему не работает ни ICMP, ни TCP, ни UDP для заблокированных адресов.

Второй уровень — прикладной (L7): DPI-система проверяет SNI в TLS-запросе. Даже если IP разрешён, но SNI домена находится в чёрном списке, соединение разрывается. Например, при подключении к IP Яндекса с SNI twitter.com может прийти RST, а с SNI google.com — пройти. Причём правила не всегда консистентны: один и тот же SNI может быть разрешён через одну подсеть и заблокирован через другую.

Каскад серверов: как обходят белые списки

Основной способ обхода — каскадное подключение: пользователь → входной сервер с разрешённым IP → основной VPN-сервер → интернет. Входной сервер должен находиться на IP-адресе, который пропускается сетью. Пользователь подключается к нему, а он уже передаёт трафик на основной VPN-сервер.

Это похоже на поездку с пересадкой: если прямой путь закрыт, нужно сначала попасть на станцию, куда ещё пускают. Такая схема позволяет обойти блокировку, но имеет свои минусы: скорость ниже из-за дополнительного звена, а входные IP-адреса могут быстро переставать работать, так как их поведение становится заметным для фильтров.

Протоколы для обхода: VLESS, Reality и другие

Для обхода белых списков часто используется связка VLESS TCP REALITY. VLESS — это протокол передачи трафика, TCP — стандартный способ соединения, а REALITY помогает маскировать трафик под обычное защищённое соединение. Эта связка лучше подходит для каскадов, чем классические OpenVPN или WireGuard, которые легко распознаются DPI.

Однако протокол не решает главную проблему: если входной IP не разрешён, соединение не установится. Поэтому сначала нужен рабочий белый IP, а уже потом — маскировка. Также упоминаются Shadowsocks и другие обфусцированные протоколы, но их эффективность зависит от конкретных условий.

Где взять белый IP: хостинги и их особенности

Для обхода нужен сервер с IP, который входит в белый список. Сканирование показало, что больше всего таких адресов у Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелекома (2 312), VK (1 958) и других. Эти хостинги популярны, потому что на них размещено много государственных и коммерческих сервисов, поэтому их подсети нельзя полностью заблокировать.

Аренда такого сервера — нетривиальная задача. Некоторые провайдеры, например Timeweb, позволяют бесплатно менять IP-адрес, но это может занять время. Yandex.Cloud даёт грант 4000 рублей при регистрации, что позволяет запустить сервер бесплатно, но такие серверы быстро блокируют. VK Cloud держится дольше, но требует сложной верификации.

Почему белые списки нестабильны: регионы, операторы и время

Белые списки не являются единой таблицей. Они различаются у разных операторов, регионов и даже отдельных районов. Например, в Москве они включаются эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работают постоянно. У одного оператора в одном регионе белый список может быть всегда, у другого — включаться по расписанию.

Даже в пределах одного города ситуация меняется от вышки к вышке: на одной остановке один IP работает, на следующей — уже нет. Списки постоянно обновляются, что-то добавляют, что-то убирают. Поэтому VPN-сервисы вынуждены постоянно искать новые рабочие маршруты и тестировать их на реальных пользователях.

Что работает, а что нет: QUIC, ECH, DNS и другие нюансы

В режиме белых списков многие технологии перестают работать. QUIC/HTTP3 блокируется, так как UDP:443 режется. ECH/ESNI (шифрование SNI) тоже не помогает, потому что основная блокировка идёт по IP, а не по SNI. Внешние DNS-серверы, такие как 8.8.8.8 или 1.1.1.1, становятся недоступны, работает только DNS провайдера.

При этом TCP-порты 80, 443 и 22 на разрешённых IP работают. Это значит, что можно поднять HTTPS-сервер на белом IP и использовать его как прокси. Также важно, что некоторые сервисы, например max.ru, всегда в белом списке, а банки — почти все, кроме Сбербанка, что создаёт забавные ситуации.

Как выбрать VPN для белых списков: критерии и рекомендации

При выборе VPN для обхода белых списков обращайте внимание на маскировку трафика (обфускацию), наличие запасных серверов, поддержку мобильных сетей и простоту настройки. Сервисы, которые рекламируют «stealth» или «shadow» протоколы, имеют больше шансов. Также важна цена и наличие пробного периода.

Среди рекомендуемых сервисов — VPNUS VPN (от 199 ₽/мес, 7 дней бесплатно), HideMy.name (премиальный, с приложениями для всех платформ), AdGuard VPN (для браузера и повседневного доступа) и Норм VPN (бюджетный вариант). Однако ни один VPN не гарантирует работу всегда и везде — результат зависит от оператора, региона и текущих ограничений.

Практические советы: как тестировать и настраивать VPN

Не проверяйте VPN только на домашнем Wi-Fi — белые списки чаще всего проявляются на мобильном интернете. Тестируйте сначала на Wi-Fi, потом на мобильной сети, потом на другом операторе. Если VPN не подключается, смените сервер или протокол, перезапустите мобильные данные. Если сайты открываются через Wi-Fi, но не через мобильную сеть — проблема в операторской фильтрации.

На Android отключите старые VPN-приложения, разрешите создание VPN-профиля. На iPhone проверьте, не включён ли другой VPN-профиль. На Windows убедитесь, что не мешают прокси или антивирус. Если VPN работает на домашнем интернете, но не через раздачу с телефона — нужен другой сервер или тип маскировки.

Вопросы и ответы

Какие VPN-сервисы есть в белых списках?

В белых списках встречаются серверы с доменами, содержащими слово vpn, например vpn.gov45.ru, russvpn.ru, vpn-russia.cherna.ru. Также туда попадают VPN, размещённые на хостингах с разрешёнными IP, таких как Yandex.Cloud, Timeweb, VK. Однако это не значит, что они официально одобрены — просто их IP-адреса входят в разрешённые подсети.

Почему обычный VPN не работает при белых списках?

Обычный VPN подключается напрямую к своему серверу, но если IP этого сервера не входит в белый список, сеть не пропускает трафик до него. Приложение может зависать на подключении или показывать ошибку, хотя сервер исправен. Для обхода нужен входной сервер с разрешённым IP, который передаёт трафик дальше.

Что такое каскад серверов и как он помогает?

Каскад — это цепочка: пользователь → входной сервер с белым IP → основной VPN-сервер → интернет. Входной сервер должен быть доступен из сети, а основной уже открывает доступ к сайтам. Это позволяет обойти блокировку, но скорость ниже из-за дополнительного звена.

Какие протоколы лучше всего подходят для обхода белых списков?

Хорошо зарекомендовала себя связка VLESS TCP REALITY, которая маскирует трафик под обычное HTTPS-соединение. Также используются Shadowsocks и другие обфусцированные протоколы. Классические OpenVPN и WireGuard легко распознаются DPI и чаще блокируются.

Почему белые списки нестабильны и меняются?

Белые списки различаются у операторов, регионов и даже отдельных районов. Они постоянно обновляются: что-то добавляют, что-то убирают. Например, в Москве они включаются эпизодически, а в регионах работают постоянно. Поэтому VPN-сервисам приходится постоянно искать новые рабочие маршруты.

Что делать, если VPN не подключается при белых списках?

Смените сервер или протокол, перезапустите мобильные данные. Если проблема только на мобильной сети, попробуйте другого оператора или SIM-карту. Проверьте, не мешают ли старые VPN-приложения или прокси. Если ничего не помогает, обратитесь в поддержку VPN-сервиса и сообщите оператора, регион и тип сети.

Есть ли бесплатные способы обхода белых списков?

Полностью бесплатные VPN обычно первыми ложатся под фильтрацией, так как у них публичные серверы, перегруз и слабая поддержка. Можно попробовать бесплатные гранты от Yandex.Cloud или использовать opensource-инструменты, но это требует технических знаний и не гарантирует стабильной работы.