Обход белых списков HTTPS на GitHub: практические методы и ограничения

Как работают белые списки операторов, почему HTTPS и GitHub могут блокироваться, какие методы обхода реально помогают, а какие нет. Разбор технических деталей и практических схем.

Что такое белые списки и как они меняют интернет

Белые списки — это принципиально иной подход к фильтрации трафика по сравнению с классическими черными списками. В традиционной модели блокируются конкретные сайты из реестра, а весь остальной интернет продолжает работать. Белый список работает наоборот: разрешено только то, что явно одобрено, а все остальное блокируется по умолчанию. Пользователь видит странную картину: российские сервисы, банки и госуслуги открываются, а YouTube, Telegram, Discord, зарубежные сайты и даже GitHub могут быть недоступны, хотя физический сигнал есть.

Технически фильтрация по белому списку работает на двух уровнях. Первый — сетевой (L3): маршрутизатор оператора пропускает пакеты только к IP-адресам из разрешенного списка подсетей. Если адрес назначения не в списке, пакет просто дропается, и соединение не устанавливается. Второй уровень — прикладной (L7): DPI-система проверяет SNI в TLS-ClientHello. Даже если IP-адрес разрешен, но SNI домена находится в черном списке, соединение разрывается принудительно (RST). Эта двухуровневая архитектура объясняет, почему обычные VPN и прокси часто не работают.

Белые списки в России тестируются в отдельных регионах и у разных операторов неравномерно. В Москве режим включается эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работает постоянно. При этом списки различаются не только между операторами, но и между точками доступа одного оператора. Пользователь может ехать по городу и наблюдать, как на одной остановке GitHub открывается, а через километр — уже нет.

Почему GitHub и другие HTTPS-сервисы попадают под блокировку

GitHub, как и многие зарубежные платформы, может быть недоступен при белых списках по двум основным причинам. Во-первых, IP-адреса GitHub не входят в белый список оператора, поэтому пакеты к ним дропаются на сетевом уровне. Это базовая и самая жесткая причина: даже если вы используете HTTPS с корректным SNI, пакеты физически не покидают сеть оператора. Во-вторых, даже если бы IP-адрес GitHub был разрешен, DPI-система может проверять SNI и блокировать домены, связанные с GitHub, если они есть в черном списке.

Важно понимать, что HTTPS не спасает от блокировки по IP. Шифрование защищает содержимое, но не скрывает IP-адрес назначения. DPI-система видит, куда направляется пакет, и принимает решение на основе этого. GitHub использует множество IP-адресов через CDN, но все они не входят в белые списки российских операторов. Поэтому доступ к GitHub напрямую невозможен в регионах с активным белым списком.

Кроме того, GitHub активно используется для хостинга конфигураций, скриптов и инструментов обхода блокировок. Это делает его особенно «интересным» для фильтрации. Даже если GitHub не заблокирован явно, его IP-адреса могут быть исключены из белого списка из-за ассоциации с инструментами обхода. Это создает замкнутый круг: пользователи ищут обходные пути, а фильтрация становится жестче.

Ключевые ограничения: почему стандартные VPN не работают

При белых списках стандартные VPN-протоколы выходят из строя по нескольким причинам. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, а стандартный WireGuard легко распознается по структуре UDP-пакетов. Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размеры пакетов, временные интервалы, частоту передачи — и отличают VPN от обычного HTTPS.

Самая критичная проблема — IP-адреса VPN-серверов не входят в белый список. Даже самый защищенный VPN с обфускацией не сможет установить соединение, если пакеты до сервера дропаются на уровне маршрутизатора. Поэтому стандартные VPN-сервисы, которые используют серверы за границей, полностью бесполезны в регионах с белым списком.

Также блокируются многие вспомогательные протоколы. QUIC/HTTP3, который работает через UDP:443, часто режется даже на домашних провайдерах без белого списка. ECH/ESNI (Encrypted Client Hello) блокируется ТСПУ, но даже если бы работал, не помог бы, потому что основная фильтрация идет по IP, а не по SNI. DNS-запросы к внешним серверам (8.8.8.8, 1.1.1.1) также таймаутятся — работает только DNS провайдера.

Технические методы обхода: VLESS + Reality на российском VPS

Один из наиболее эффективных методов обхода белых списков — использование VLESS + Reality на российском VPS, чей IP-адрес входит в белый список. Принцип работы: вы арендуете сервер у российского хостинг-провайдера, который присутствует в белом списке, и настраиваете на нем прокси с маскировкой под легитимный трафик.

Ключевые требования:

  • IP-адрес сервера должен быть в белом списке (подходят VPS у Timeweb, Yandex Cloud, VK Cloud, Selectel и других провайдеров из списка).
  • SNI для маскировки должен быть доменом, который разрешен и не блокируется по SNI (например, vk.com, ya.ru, storage.yandex.net, userapi.com).
  • Протокол VLESS с XTLS-Vision и Reality позволяет имитировать TLS-рукопожатие реального сайта, так что DPI видит обычное HTTPS-соединение.

Пример конфигурации (схематично): vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision

Важно выбирать российский VPS, так как его IP-адрес с высокой вероятностью уже в белом списке. Например, Yandex Cloud имеет более 12 000 IP-адресов в белом списке, Timeweb — около 2 900, VK — около 3 000. При этом нужно учитывать, что списки меняются, и адрес может быть исключен. Рекомендуется иметь несколько запасных серверов у разных провайдеров.

Альтернативные подходы: Yandex Cloud Functions и другие прокси-схемы

Если аренда VPS кажется сложной, можно использовать serverless-функции Yandex Cloud как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов. Вы пишете простую функцию, которая перенаправляет трафик, и подключаетесь к ней как к прокси. Это может быть SOCKS5-клиент или HTTP-прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — достаточно для базового использования.

Преимущество этого метода в том, что домен functions.yandexcloud.net всегда разрешен, а DPI не применяет к IP Яндекса фильтрацию на L3 и L7. Однако такой прокси подходит для легкого трафика (веб-серфинг, чтение документации), но не для загрузки больших файлов с GitHub или стриминга.

Другой вариант — использовать существующие российские прокси-сервисы, которые уже настроены на обход белых списков. Но здесь нужно быть осторожным: многие бесплатные прокси ненадежны и могут воровать данные. Лучше выбирать проверенные коммерческие VPN с обфускацией, которые специально адаптированы под российские реалии.

Что не работает: типичные ошибки и бесполезные методы

Практические шаги для доступа к GitHub через белые списки

Как проверить, что ваш обходной метод действительно работает

Риски и юридические аспекты обхода белых списков

Заключение: выбор стратегии и перспективы

Вопросы и ответы

Что такое белые списки и чем они отличаются от черных?

Белые списки — это режим фильтрации, при котором разрешены только определенные IP-адреса и домены, а все остальное блокируется по умолчанию. Черные списки, наоборот, блокируют конкретные сайты, оставляя остальной интернет доступным. При белых списках даже физический сигнал есть, но пакеты к неразрешенным адресам просто дропаются на уровне маршрутизатора.

Почему HTTPS не помогает обойти блокировку GitHub?

HTTPS шифрует содержимое, но не скрывает IP-адрес назначения. Фильтрация по белому списку работает на сетевом уровне: пакеты к IP-адресам GitHub дропаются еще до установления TLS-соединения. Даже если бы IP был разрешен, DPI мог бы заблокировать SNI. Поэтому просто использовать HTTPS недостаточно — нужен прокси с IP-адресом из белого списка.

Какие VPN-протоколы работают при белых списках?

Наиболее эффективны протоколы с обфускацией и маскировкой трафика: VLESS + Reality, Shadowsocks с плагинами, Trojan-GFW. Они имитируют обычный HTTPS-трафик и могут обходить DPI. Стандартные OpenVPN, IKEv2, WireGuard без обфускации легко распознаются и блокируются. Важно, чтобы сервер находился на IP-адресе из белого списка.

Можно ли использовать бесплатные VPN для обхода белых списков?

Практически никакие бесплатные VPN не работают, потому что они используют стандартные протоколы без обфускации и их серверы быстро попадают под блокировку. Некоторые сервисы, например ZoogVPN с технологией ZoogShadow, предлагают бесплатный лимит, но это скорее исключение. Для надежного доступа лучше рассмотреть платные сервисы с пробным периодом.

Как проверить, что мой VPN или прокси действительно работает при белых списках?

Подключитесь к VPN, затем проверьте IP-адрес на сайте типа 2ip.ru — он должен отличаться от вашего реального. Попробуйте открыть GitHub или YouTube. Если сайты открываются, VPN работает. Если даже разрешенные сайты не открываются, скорее всего, соединение с сервером блокируется. Тестируйте на мобильном интернете, а не только на Wi-Fi, так как белые списки чаще всего применяются к мобильным операторам.

Какие риски при использовании методов обхода белых списков?

Использование обходных методов может нарушать законодательство о регулировании интернета в России. Хотя технически сложно доказать использование прокси, при обнаружении возможны штрафы или блокировка аккаунтов. Также есть риски безопасности: бесплатные прокси и непроверенные VPN могут перехватывать данные. Рекомендуется использовать только проверенные сервисы с хорошей репутацией и шифрованием.