Что такое белые списки и как они меняют интернет
Белые списки — это принципиально иной подход к фильтрации трафика по сравнению с классическими черными списками. В традиционной модели блокируются конкретные сайты из реестра, а весь остальной интернет продолжает работать. Белый список работает наоборот: разрешено только то, что явно одобрено, а все остальное блокируется по умолчанию. Пользователь видит странную картину: российские сервисы, банки и госуслуги открываются, а YouTube, Telegram, Discord, зарубежные сайты и даже GitHub могут быть недоступны, хотя физический сигнал есть.
Технически фильтрация по белому списку работает на двух уровнях. Первый — сетевой (L3): маршрутизатор оператора пропускает пакеты только к IP-адресам из разрешенного списка подсетей. Если адрес назначения не в списке, пакет просто дропается, и соединение не устанавливается. Второй уровень — прикладной (L7): DPI-система проверяет SNI в TLS-ClientHello. Даже если IP-адрес разрешен, но SNI домена находится в черном списке, соединение разрывается принудительно (RST). Эта двухуровневая архитектура объясняет, почему обычные VPN и прокси часто не работают.
Белые списки в России тестируются в отдельных регионах и у разных операторов неравномерно. В Москве режим включается эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работает постоянно. При этом списки различаются не только между операторами, но и между точками доступа одного оператора. Пользователь может ехать по городу и наблюдать, как на одной остановке GitHub открывается, а через километр — уже нет.
Почему GitHub и другие HTTPS-сервисы попадают под блокировку
GitHub, как и многие зарубежные платформы, может быть недоступен при белых списках по двум основным причинам. Во-первых, IP-адреса GitHub не входят в белый список оператора, поэтому пакеты к ним дропаются на сетевом уровне. Это базовая и самая жесткая причина: даже если вы используете HTTPS с корректным SNI, пакеты физически не покидают сеть оператора. Во-вторых, даже если бы IP-адрес GitHub был разрешен, DPI-система может проверять SNI и блокировать домены, связанные с GitHub, если они есть в черном списке.
Важно понимать, что HTTPS не спасает от блокировки по IP. Шифрование защищает содержимое, но не скрывает IP-адрес назначения. DPI-система видит, куда направляется пакет, и принимает решение на основе этого. GitHub использует множество IP-адресов через CDN, но все они не входят в белые списки российских операторов. Поэтому доступ к GitHub напрямую невозможен в регионах с активным белым списком.
Кроме того, GitHub активно используется для хостинга конфигураций, скриптов и инструментов обхода блокировок. Это делает его особенно «интересным» для фильтрации. Даже если GitHub не заблокирован явно, его IP-адреса могут быть исключены из белого списка из-за ассоциации с инструментами обхода. Это создает замкнутый круг: пользователи ищут обходные пути, а фильтрация становится жестче.
Ключевые ограничения: почему стандартные VPN не работают
При белых списках стандартные VPN-протоколы выходят из строя по нескольким причинам. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, а стандартный WireGuard легко распознается по структуре UDP-пакетов. Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размеры пакетов, временные интервалы, частоту передачи — и отличают VPN от обычного HTTPS.
Самая критичная проблема — IP-адреса VPN-серверов не входят в белый список. Даже самый защищенный VPN с обфускацией не сможет установить соединение, если пакеты до сервера дропаются на уровне маршрутизатора. Поэтому стандартные VPN-сервисы, которые используют серверы за границей, полностью бесполезны в регионах с белым списком.
Также блокируются многие вспомогательные протоколы. QUIC/HTTP3, который работает через UDP:443, часто режется даже на домашних провайдерах без белого списка. ECH/ESNI (Encrypted Client Hello) блокируется ТСПУ, но даже если бы работал, не помог бы, потому что основная фильтрация идет по IP, а не по SNI. DNS-запросы к внешним серверам (8.8.8.8, 1.1.1.1) также таймаутятся — работает только DNS провайдера.
Технические методы обхода: VLESS + Reality на российском VPS
Один из наиболее эффективных методов обхода белых списков — использование VLESS + Reality на российском VPS, чей IP-адрес входит в белый список. Принцип работы: вы арендуете сервер у российского хостинг-провайдера, который присутствует в белом списке, и настраиваете на нем прокси с маскировкой под легитимный трафик.
Ключевые требования:
- IP-адрес сервера должен быть в белом списке (подходят VPS у Timeweb, Yandex Cloud, VK Cloud, Selectel и других провайдеров из списка).
- SNI для маскировки должен быть доменом, который разрешен и не блокируется по SNI (например, vk.com, ya.ru, storage.yandex.net, userapi.com).
- Протокол VLESS с XTLS-Vision и Reality позволяет имитировать TLS-рукопожатие реального сайта, так что DPI видит обычное HTTPS-соединение.
Пример конфигурации (схематично): vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision
Важно выбирать российский VPS, так как его IP-адрес с высокой вероятностью уже в белом списке. Например, Yandex Cloud имеет более 12 000 IP-адресов в белом списке, Timeweb — около 2 900, VK — около 3 000. При этом нужно учитывать, что списки меняются, и адрес может быть исключен. Рекомендуется иметь несколько запасных серверов у разных провайдеров.
Альтернативные подходы: Yandex Cloud Functions и другие прокси-схемы
Если аренда VPS кажется сложной, можно использовать serverless-функции Yandex Cloud как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов. Вы пишете простую функцию, которая перенаправляет трафик, и подключаетесь к ней как к прокси. Это может быть SOCKS5-клиент или HTTP-прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — достаточно для базового использования.
Преимущество этого метода в том, что домен functions.yandexcloud.net всегда разрешен, а DPI не применяет к IP Яндекса фильтрацию на L3 и L7. Однако такой прокси подходит для легкого трафика (веб-серфинг, чтение документации), но не для загрузки больших файлов с GitHub или стриминга.
Другой вариант — использовать существующие российские прокси-сервисы, которые уже настроены на обход белых списков. Но здесь нужно быть осторожным: многие бесплатные прокси ненадежны и могут воровать данные. Лучше выбирать проверенные коммерческие VPN с обфускацией, которые специально адаптированы под российские реалии.
Что не работает: типичные ошибки и бесполезные методы
Практические шаги для доступа к GitHub через белые списки
Как проверить, что ваш обходной метод действительно работает
Риски и юридические аспекты обхода белых списков
Заключение: выбор стратегии и перспективы
Вопросы и ответы
Что такое белые списки и чем они отличаются от черных?
Белые списки — это режим фильтрации, при котором разрешены только определенные IP-адреса и домены, а все остальное блокируется по умолчанию. Черные списки, наоборот, блокируют конкретные сайты, оставляя остальной интернет доступным. При белых списках даже физический сигнал есть, но пакеты к неразрешенным адресам просто дропаются на уровне маршрутизатора.
Почему HTTPS не помогает обойти блокировку GitHub?
HTTPS шифрует содержимое, но не скрывает IP-адрес назначения. Фильтрация по белому списку работает на сетевом уровне: пакеты к IP-адресам GitHub дропаются еще до установления TLS-соединения. Даже если бы IP был разрешен, DPI мог бы заблокировать SNI. Поэтому просто использовать HTTPS недостаточно — нужен прокси с IP-адресом из белого списка.
Какие VPN-протоколы работают при белых списках?
Наиболее эффективны протоколы с обфускацией и маскировкой трафика: VLESS + Reality, Shadowsocks с плагинами, Trojan-GFW. Они имитируют обычный HTTPS-трафик и могут обходить DPI. Стандартные OpenVPN, IKEv2, WireGuard без обфускации легко распознаются и блокируются. Важно, чтобы сервер находился на IP-адресе из белого списка.
Можно ли использовать бесплатные VPN для обхода белых списков?
Практически никакие бесплатные VPN не работают, потому что они используют стандартные протоколы без обфускации и их серверы быстро попадают под блокировку. Некоторые сервисы, например ZoogVPN с технологией ZoogShadow, предлагают бесплатный лимит, но это скорее исключение. Для надежного доступа лучше рассмотреть платные сервисы с пробным периодом.
Как проверить, что мой VPN или прокси действительно работает при белых списках?
Подключитесь к VPN, затем проверьте IP-адрес на сайте типа 2ip.ru — он должен отличаться от вашего реального. Попробуйте открыть GitHub или YouTube. Если сайты открываются, VPN работает. Если даже разрешенные сайты не открываются, скорее всего, соединение с сервером блокируется. Тестируйте на мобильном интернете, а не только на Wi-Fi, так как белые списки чаще всего применяются к мобильным операторам.
Какие риски при использовании методов обхода белых списков?
Использование обходных методов может нарушать законодательство о регулировании интернета в России. Хотя технически сложно доказать использование прокси, при обнаружении возможны штрафы или блокировка аккаунтов. Также есть риски безопасности: бесплатные прокси и непроверенные VPN могут перехватывать данные. Рекомендуется использовать только проверенные сервисы с хорошей репутацией и шифрованием.