ВПС для обхода белых списков: как выбрать сервер и настроить обход

Разбираем, как работают белые списки, почему обычные VPN не помогают, и как выбрать ВПС для обхода: требования к IP, SNI, протоколы VLESS и Reality, настройка и альтернативы.

Что такое белые списки и почему они ломают привычный интернет

Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где закрывают конкретные сайты, здесь работает обратная логика: запрещено всё, кроме явно разрешённого.

На практике это выглядит так: физический сигнал есть, байты идут, но ТСПУ (технические средства противодействия угрозам) решает, какие пакеты пропустить, а какие уничтожить. Если vk.com открывается, а google.com — нет, скорее всего, вы находитесь в зоне действия белого списка. При этом блокировка может быть неполной: часть сайтов работает, часть — нет, и это зависит от региона, оператора и даже конкретной базовой станции.

Важно понимать: белые списки — это не единая система. У разных операторов списки отличаются, они постоянно обновляются, и то, что работает у одного провайдера, может быть недоступно у другого. Поэтому универсального решения не существует, и подход к обходу должен учитывать конкретные условия.

Как устроена фильтрация: два уровня блокировки

Фильтрация при белых списках работает на двух уровнях одновременно.

Уровень L3 (сетевой) — фильтрация по IP-адресам. Провайдер имеет список разрешённых подсетей (CIDR). Если пакет идёт к IP, которого нет в списке, он просто уничтожается на маршрутизаторе — ещё до того, как начнётся какой-либо анализ содержимого. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80/443, ни UDP. Пакеты физически не покидают сеть оператора.

Уровень L7 (прикладной) — DPI-проверка SNI в TLS-ClientHello. Даже если IP-адрес разрешён, но в запросе указан домен из чёрного списка SNI, соединение рвётся (RST). При этом, как показывают исследования, чёрный список SNI не является единым: правила могут различаться для разных подсетей и операторов. Например, один и тот же SNI через IP Яндекса может пропускаться, а через IP VK — резаться.

Порядок проверки: пакет сначала проходит L3-фильтр, и только если IP разрешён, DPI анализирует SNI. Если IP не в белом списке — пакет просто исчезает, и никакой обход на уровне SNI не поможет.

Почему обычный VPN не работает при белых списках

Стандартные VPN-протоколы — OpenVPN, IKEv2, обычный WireGuard — легко распознаются DPI-системами по характерным сигнатурам в заголовках пакетов, фиксированным портам и паттернам трафика. Но главная проблема даже не в этом.

При белых списках блокировка идёт в первую очередь по IP-адресу сервера. Если сервер VPN находится за границей или на хостинге, чей IP не входит в белый список, пакеты до него просто не дойдут — они будут уничтожены на уровне маршрутизации. Никакая обфускация на уровне протокола не поможет, если сам IP-адрес назначения не разрешён.

Кроме того, UDP-трафик режется почти полностью: QUIC, DNS, WireGuard на стандартных портах — всё это блокируется. Поэтому даже если сервер имеет разрешённый IP, но использует UDP, соединение может не установиться.

Таким образом, для обхода белых списков нужен сервер, IP-адрес которого находится в белом списке, и протокол, который маскирует трафик под обычный HTTPS.

Как выбрать ВПС для обхода: ключевые критерии

Выбор ВПС для обхода белых списков — это не выбор самого мощного или дешёвого сервера, а выбор сервера с IP-адресом, который пропускается фильтрацией. Вот основные критерии.

IP-адрес в белом списке. Это главное требование. Сервер должен находиться в подсети, которая разрешена провайдером. По данным сканирований, в белый список попадает лишь около 0,14% российских IP-адресов. При этом некоторые хостинг-провайдеры имеют больше шансов: например, Yandex.Cloud, VK Cloud, Timeweb, Selectel, REG.RU. Важно проверить, входит ли конкретный IP в белый список, прежде чем покупать.

Провайдер. У разных хостингов разные условия. Timeweb предлагает бесплатную смену IP, что удобно для подбора. Yandex.Cloud даёт грант 4000 ₽ новым пользователям и высокий шанс попадания в белый список, но может быстро блокировать аккаунты за подозрительную активность. VK Cloud держится дольше, но сложнее верификация.

Порт и протокол. Нужен TCP-порт 443, так как UDP режется. Протокол должен маскироваться под HTTPS — например, VLESS + Reality или Shadowsocks с плагинами.

SNI для маскировки. Важно выбрать домен, который не в чёрном списке SNI и который правдоподобно выглядит как обычный сайт. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Опасные SNI — twitter.com, x.com, youtube.com — они могут вызвать RST.

Метод 1: VLESS + Reality на российском VPS

Самый надёжный и популярный метод обхода белых списков — установка на российский VPS протокола VLESS с XTLS-Reality. Этот метод работает стабильно и относительно просто настраивается.

Как это работает. Reality — это технология, которая имитирует TLS-соединение с реальным сайтом. Сервер «притворяется» настоящим сайтом из белого списка (например, vk.com или ya.ru), и DPI видит обычное HTTPS-подключение. При этом трафик внутри туннеля зашифрован, и фильтр не может определить, что это VPN.

Требования:

  • VPS с IP в белом списке (Timeweb, Yandex.Cloud, VK Cloud).
  • SNI whitelisted домена (например, vklive.enotfast.com или storage.yandex.net).
  • Установленный Xray или аналогичный сервер с поддержкой VLESS + Reality.

Пример конфига:

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

Плюсы: высокая скорость, хорошая маскировка, стабильность. Минусы: нужно уметь настраивать сервер, требуется VPS с белым IP.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный метод — использование Yandex Cloud Functions в качестве прокси. Этот способ интересен тем, что эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров.

Как это работает. Вы создаёте serverless-функцию в Yandex Cloud, которая выступает в роли прокси. Клиент подключается к функции по HTTPS, а функция уже ходит в интернет от своего имени. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит.

Бесплатный тариф Yandex Cloud Functions включает:

  • 1 000 000 вызовов в месяц,
  • 100 000 ГБ-секунд,
  • 40 000 ГГц-секунд.

Этого достаточно для базовых задач, но для активного использования (видео, загрузки) может не хватить.

Плюсы: не нужен отдельный VPS, бесплатный порог, высокая доступность. Минусы: сложность настройки (нужно писать код), ограничения по трафику, возможные задержки.

Метод 3: Shadowsocks и другие протоколы маскировки

Shadowsocks — это прокси-протокол, который изначально создавался для обхода DPI. Он шифрует трафик и может использовать плагины для маскировки под обычный HTTP/HTTPS.

Популярные плагины:

  • v2ray-plugin — маскирует трафик под WebSocket или HTTP/2,
  • simple-obfs — имитирует обычный TLS-трафик.

Shadowsocks работает на TCP-порту 443, что важно при белых списках. Однако у него есть недостаток: если IP-адрес сервера не в белом списке, подключение не установится. Поэтому Shadowsocks также требует VPS с разрешённым IP.

Другие протоколы: Trojan-GFW — маскирует трафик под HTTPS, при этом сервер может отдавать обычный сайт-заглушку при попытке прямого подключения. Это добавляет правдоподобности.

Сравнение с VLESS + Reality: Reality считается более современным и устойчивым к DPI, так как имитирует реальное TLS-соединение с настоящим сайтом, в то время как Shadowsocks и Trojan используют фиксированные паттерны, которые могут быть распознаны.

Как проверить, что IP в белом списке, и что делать, если не работает

Прежде чем покупать VPS, стоит проверить, входит ли его IP в белый список. Самый простой способ — попробовать подключиться к порту 443 с мобильного интернета, где действует белый список. Если TCP-соединение устанавливается, IP, скорее всего, разрешён. Можно также использовать онлайн-инструменты или сканирование, но это требует технических навыков.

Что делать, если VPN не подключается:

  • Проверьте, что сервер доступен по IP (ping, telnet).
  • Смените SNI на другой whitelisted домен.
  • Попробуйте другой порт (443, 80, 8080).
  • Переключитесь с UDP на TCP.
  • Если используется мобильный интернет, перезапустите мобильные данные.
  • Попробуйте другого оператора или другую точку доступа.

Важно помнить: белые списки нестабильны, они меняются от точки к точке и от оператора к оператору. То, что работало вчера, может перестать работать сегодня. Поэтому полезно иметь несколько запасных серверов и уметь быстро переключаться.

Ограничения и риски: что не работает и чего стоит избегать

При обходе белых списков важно понимать ограничения.

Что не работает:

  • QUIC/HTTP3 — UDP-порт 443 режется почти всегда.
  • ECH/ESNI — блокируется ТСПУ, и даже если бы работал, не помог бы, так как основная блокировка по IP.
  • Обычный VPN на зарубежном VPS — IP не в белом списке.
  • Бесплатные VPN — обычно используют стандартные протоколы и публичные серверы, которые быстро блокируются.

Риски:

  • Использование обходных методов может нарушать законодательство РФ, и это может повлечь юридические последствия.
  • Некоторые методы (например, Yandex Cloud Functions) могут быть заблокированы, если провайдер обновит списки.
  • Нестабильность: белые списки меняются, и ваш сервер может перестать работать.

Советы:

  • Не используйте очевидные SNI (twitter.com, youtube.com) — они могут быть в чёрном списке.
  • Выбирайте VPS у провайдеров, которые часто попадают в белые списки (Yandex, VK, Timeweb).
  • Имейте запасной сервер и настройте автоматическое переключение.

Вопросы и ответы

Какой VPS выбрать для обхода белых списков?

Выбирайте VPS у российских провайдеров, чьи IP-адреса часто входят в белый список: Yandex.Cloud, VK Cloud, Timeweb, Selectel, REG.RU. Проверьте, что IP доступен на порту 443 с мобильного интернета, где действует белый список. Обратите внимание на возможность бесплатной смены IP (например, у Timeweb), чтобы подобрать рабочий адрес.