Что такое белые списки и почему они ломают привычный интернет
Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где закрывают конкретные сайты, здесь работает обратная логика: запрещено всё, кроме явно разрешённого.
На практике это выглядит так: физический сигнал есть, байты идут, но ТСПУ (технические средства противодействия угрозам) решает, какие пакеты пропустить, а какие уничтожить. Если vk.com открывается, а google.com — нет, скорее всего, вы находитесь в зоне действия белого списка. При этом блокировка может быть неполной: часть сайтов работает, часть — нет, и это зависит от региона, оператора и даже конкретной базовой станции.
Важно понимать: белые списки — это не единая система. У разных операторов списки отличаются, они постоянно обновляются, и то, что работает у одного провайдера, может быть недоступно у другого. Поэтому универсального решения не существует, и подход к обходу должен учитывать конкретные условия.
Как устроена фильтрация: два уровня блокировки
Фильтрация при белых списках работает на двух уровнях одновременно.
Уровень L3 (сетевой) — фильтрация по IP-адресам. Провайдер имеет список разрешённых подсетей (CIDR). Если пакет идёт к IP, которого нет в списке, он просто уничтожается на маршрутизаторе — ещё до того, как начнётся какой-либо анализ содержимого. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80/443, ни UDP. Пакеты физически не покидают сеть оператора.
Уровень L7 (прикладной) — DPI-проверка SNI в TLS-ClientHello. Даже если IP-адрес разрешён, но в запросе указан домен из чёрного списка SNI, соединение рвётся (RST). При этом, как показывают исследования, чёрный список SNI не является единым: правила могут различаться для разных подсетей и операторов. Например, один и тот же SNI через IP Яндекса может пропускаться, а через IP VK — резаться.
Порядок проверки: пакет сначала проходит L3-фильтр, и только если IP разрешён, DPI анализирует SNI. Если IP не в белом списке — пакет просто исчезает, и никакой обход на уровне SNI не поможет.
Почему обычный VPN не работает при белых списках
Стандартные VPN-протоколы — OpenVPN, IKEv2, обычный WireGuard — легко распознаются DPI-системами по характерным сигнатурам в заголовках пакетов, фиксированным портам и паттернам трафика. Но главная проблема даже не в этом.
При белых списках блокировка идёт в первую очередь по IP-адресу сервера. Если сервер VPN находится за границей или на хостинге, чей IP не входит в белый список, пакеты до него просто не дойдут — они будут уничтожены на уровне маршрутизации. Никакая обфускация на уровне протокола не поможет, если сам IP-адрес назначения не разрешён.
Кроме того, UDP-трафик режется почти полностью: QUIC, DNS, WireGuard на стандартных портах — всё это блокируется. Поэтому даже если сервер имеет разрешённый IP, но использует UDP, соединение может не установиться.
Таким образом, для обхода белых списков нужен сервер, IP-адрес которого находится в белом списке, и протокол, который маскирует трафик под обычный HTTPS.
Как выбрать ВПС для обхода: ключевые критерии
Выбор ВПС для обхода белых списков — это не выбор самого мощного или дешёвого сервера, а выбор сервера с IP-адресом, который пропускается фильтрацией. Вот основные критерии.
IP-адрес в белом списке. Это главное требование. Сервер должен находиться в подсети, которая разрешена провайдером. По данным сканирований, в белый список попадает лишь около 0,14% российских IP-адресов. При этом некоторые хостинг-провайдеры имеют больше шансов: например, Yandex.Cloud, VK Cloud, Timeweb, Selectel, REG.RU. Важно проверить, входит ли конкретный IP в белый список, прежде чем покупать.
Провайдер. У разных хостингов разные условия. Timeweb предлагает бесплатную смену IP, что удобно для подбора. Yandex.Cloud даёт грант 4000 ₽ новым пользователям и высокий шанс попадания в белый список, но может быстро блокировать аккаунты за подозрительную активность. VK Cloud держится дольше, но сложнее верификация.
Порт и протокол. Нужен TCP-порт 443, так как UDP режется. Протокол должен маскироваться под HTTPS — например, VLESS + Reality или Shadowsocks с плагинами.
SNI для маскировки. Важно выбрать домен, который не в чёрном списке SNI и который правдоподобно выглядит как обычный сайт. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Опасные SNI — twitter.com, x.com, youtube.com — они могут вызвать RST.
Метод 1: VLESS + Reality на российском VPS
Самый надёжный и популярный метод обхода белых списков — установка на российский VPS протокола VLESS с XTLS-Reality. Этот метод работает стабильно и относительно просто настраивается.
Как это работает. Reality — это технология, которая имитирует TLS-соединение с реальным сайтом. Сервер «притворяется» настоящим сайтом из белого списка (например, vk.com или ya.ru), и DPI видит обычное HTTPS-подключение. При этом трафик внутри туннеля зашифрован, и фильтр не может определить, что это VPN.
Требования:
- VPS с IP в белом списке (Timeweb, Yandex.Cloud, VK Cloud).
- SNI whitelisted домена (например, vklive.enotfast.com или storage.yandex.net).
- Установленный Xray или аналогичный сервер с поддержкой VLESS + Reality.
Пример конфига:
vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-visionПлюсы: высокая скорость, хорошая маскировка, стабильность. Минусы: нужно уметь настраивать сервер, требуется VPS с белым IP.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование Yandex Cloud Functions в качестве прокси. Этот способ интересен тем, что эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров.
Как это работает. Вы создаёте serverless-функцию в Yandex Cloud, которая выступает в роли прокси. Клиент подключается к функции по HTTPS, а функция уже ходит в интернет от своего имени. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит.
Бесплатный тариф Yandex Cloud Functions включает:
- 1 000 000 вызовов в месяц,
- 100 000 ГБ-секунд,
- 40 000 ГГц-секунд.
Этого достаточно для базовых задач, но для активного использования (видео, загрузки) может не хватить.
Плюсы: не нужен отдельный VPS, бесплатный порог, высокая доступность. Минусы: сложность настройки (нужно писать код), ограничения по трафику, возможные задержки.
Метод 3: Shadowsocks и другие протоколы маскировки
Shadowsocks — это прокси-протокол, который изначально создавался для обхода DPI. Он шифрует трафик и может использовать плагины для маскировки под обычный HTTP/HTTPS.
Популярные плагины:
- v2ray-plugin — маскирует трафик под WebSocket или HTTP/2,
- simple-obfs — имитирует обычный TLS-трафик.
Shadowsocks работает на TCP-порту 443, что важно при белых списках. Однако у него есть недостаток: если IP-адрес сервера не в белом списке, подключение не установится. Поэтому Shadowsocks также требует VPS с разрешённым IP.
Другие протоколы: Trojan-GFW — маскирует трафик под HTTPS, при этом сервер может отдавать обычный сайт-заглушку при попытке прямого подключения. Это добавляет правдоподобности.
Сравнение с VLESS + Reality: Reality считается более современным и устойчивым к DPI, так как имитирует реальное TLS-соединение с настоящим сайтом, в то время как Shadowsocks и Trojan используют фиксированные паттерны, которые могут быть распознаны.
Как проверить, что IP в белом списке, и что делать, если не работает
Прежде чем покупать VPS, стоит проверить, входит ли его IP в белый список. Самый простой способ — попробовать подключиться к порту 443 с мобильного интернета, где действует белый список. Если TCP-соединение устанавливается, IP, скорее всего, разрешён. Можно также использовать онлайн-инструменты или сканирование, но это требует технических навыков.
Что делать, если VPN не подключается:
- Проверьте, что сервер доступен по IP (ping, telnet).
- Смените SNI на другой whitelisted домен.
- Попробуйте другой порт (443, 80, 8080).
- Переключитесь с UDP на TCP.
- Если используется мобильный интернет, перезапустите мобильные данные.
- Попробуйте другого оператора или другую точку доступа.
Важно помнить: белые списки нестабильны, они меняются от точки к точке и от оператора к оператору. То, что работало вчера, может перестать работать сегодня. Поэтому полезно иметь несколько запасных серверов и уметь быстро переключаться.
Ограничения и риски: что не работает и чего стоит избегать
При обходе белых списков важно понимать ограничения.
Что не работает:
- QUIC/HTTP3 — UDP-порт 443 режется почти всегда.
- ECH/ESNI — блокируется ТСПУ, и даже если бы работал, не помог бы, так как основная блокировка по IP.
- Обычный VPN на зарубежном VPS — IP не в белом списке.
- Бесплатные VPN — обычно используют стандартные протоколы и публичные серверы, которые быстро блокируются.
Риски:
- Использование обходных методов может нарушать законодательство РФ, и это может повлечь юридические последствия.
- Некоторые методы (например, Yandex Cloud Functions) могут быть заблокированы, если провайдер обновит списки.
- Нестабильность: белые списки меняются, и ваш сервер может перестать работать.
Советы:
- Не используйте очевидные SNI (twitter.com, youtube.com) — они могут быть в чёрном списке.
- Выбирайте VPS у провайдеров, которые часто попадают в белые списки (Yandex, VK, Timeweb).
- Имейте запасной сервер и настройте автоматическое переключение.
Вопросы и ответы
Какой VPS выбрать для обхода белых списков?
Выбирайте VPS у российских провайдеров, чьи IP-адреса часто входят в белый список: Yandex.Cloud, VK Cloud, Timeweb, Selectel, REG.RU. Проверьте, что IP доступен на порту 443 с мобильного интернета, где действует белый список. Обратите внимание на возможность бесплатной смены IP (например, у Timeweb), чтобы подобрать рабочий адрес.