Обход белых списков через VLESS Reality: рабочие схемы и настройка

Разбираем, как работают белые списки ТСПУ, почему VLESS Reality — один из немногих рабочих протоколов, и как настроить прямое подключение или цепочку из двух серверов. Практические советы, частые ошибки и ответы на вопросы.

Что такое белый список и чем он отличается от обычной блокировки

Белый список — это режим фильтрации интернета, при котором разрешён доступ только к заранее одобренному набору доменов, а всё остальное блокируется. Это противоположность привычной модели чёрного списка, когда закрыты конкретные запрещённые сайты, а весь остальной трафик проходит свободно.

В России с осени 2025 года операторы «большой четвёрки» — МТС, МегаФон, Билайн и Tele2 — периодически включают такой режим на мобильной сети. По оценкам сообщества, в список входит примерно 1000 доменов из миллиона популярных в мире — около 0,1%. Туда попадают Госуслуги, сайты госорганов, маркетплейсы Wildberries и Ozon, экосистема Яндекса, VK, Mail.ru, банковские приложения и личные кабинеты операторов. Telegram, YouTube, Discord, GitHub, ChatGPT и большинство зарубежных сайтов при этом не работают.

Ключевое отличие белого списка от обычных блокировок в том, что он затрагивает только мобильный интернет. Домашний проводной и Wi-Fi продолжают работать без ограничений. Это первое, что стоит проверить, если интернет «отвалился» на телефоне: подключитесь к Wi-Fi — если всё открывается, значит, у вашего оператора включён whitelist-режим.

Как ТСПУ технически реализует белый список: заморозка сессий

Фильтрация выполняется на оборудовании ТСПУ (технические средства противодействия угрозам), которое установлено у операторов с 2021 года. DPI-система анализирует TLS-SNI — имя сервера в начале handshake — или HTTP Host header у незашифрованных запросов. Если домен есть в белом списке, соединение проходит, если нет — начинаются проблемы.

Важная деталь: ТСПУ не рвёт соединение с RST-флагом, как это делалось раньше. Вместо этого сессия «замораживается»: после 15–20 килобайт переданных данных пакеты перестают доходить. Пользователь видит не ошибку соединения, а бесконечную загрузку и таймаут. Именно поэтому некоторые VPN формально подключаются (handshake успевает уложиться в первые килобайты), но интернет через них не работает — туннель упирается в стену сразу после установки.

Такая схема создаёт ложное впечатление, что проблема в настройках или сервере, хотя на самом деле трафик просто замораживается. Это также объясняет, почему старые методы вроде подмены SNI на «белый» домен перестали работать: ТСПУ теперь сравнивает IP-адрес сервера, на который реально уходит трафик, с IP, который должен быть у домена из белого списка. Если адреса не совпадают — соединение блокируется.

Почему VLESS Reality — один из немногих рабочих протоколов

VLESS Reality — это протокол, который маскирует TLS-handshake под обращение к настоящему публичному сайту. В отличие от Trojan или Vmess, Reality не требует отдельного TLS-сертификата и не оставляет следов на целевом сервере: клиент и сервер договариваются о ключах через публичный сайт, который используется как «прикрытие».

В режиме белого списка Reality выживает потому, что его трафик выглядит как обычное HTTPS-соединение с легитимным ресурсом. Но есть критичный нюанс: SNI, который вы указываете в конфиге, должен быть из белого списка разрешённых российских доменов. Если указать, например, google.com, ТСПУ не пропустит даже handshake, потому что этот домен не в whitelist. Правильный выбор — yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены из списка.

Однако одного правильного SNI недостаточно. Как показала практика, с ноября 2025 года ТСПУ начала проверять не только SNI, но и IP-адрес назначения. Если ваш VPS находится за границей или в подсети, которая не входит в белый список оператора, соединение будет заморожено. Поэтому для надёжной работы нужен либо сервер с «белым» IP (например, в подсетях Яндекс.Облака или VK Cloud), либо цепочка из двух серверов, о которой мы расскажем ниже.

AmneziaWG и Hysteria2 как альтернативы Reality

Хотя статья посвящена VLESS Reality, стоит упомянуть два других протокола, которые, по данным тестов, проходят белые списки. Это AmneziaWG и Hysteria2.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может распознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается. Производительность такая же, как у обычного WireGuard, без накладных расходов.

Hysteria2 работает поверх QUIC/UDP и маскируется под обычный HTTP/3-трафик. Его преимущество — собственный алгоритм управления перегрузкой Brutal, который задаёт реальную полосу пропускания и удерживает её даже при потерях пакетов. На нестабильных мобильных сетях Hysteria2 показывает хорошую скорость.

Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме белого списка не работают: их сигнатуры известны ТСПУ, и handshake режется на этапе подключения. Поэтому при выборе VPN-клиента обращайте внимание на поддержку именно Reality, AmneziaWG или Hysteria2.

Прямое подключение: когда оно работает и почему чаще нет

Самый простой вариант — настроить VLESS Reality на зарубежном VPS (например, в Европе) и подключаться к нему напрямую с телефона. До осени 2025 года такая схема работала у многих: достаточно было выбрать «белый» SNI, и трафик проходил. Но с ноября 2025 года ТСПУ начала сравнивать IP-адрес сервера с IP, который должен быть у домена из белого списка. Если ваш VPS находится, скажем, в Амстердаме, его IP не совпадает с IP Яндекса или VK, поэтому соединение замораживается.

Есть нюанс: у некоторых операторов (например, МТС) прямое подключение к зарубежным серверам с «белым» SNI ещё может работать какое-то время, но это ненадёжно. Пользователи сообщают, что блокировки вводятся волнами: сегодня работает, завтра — нет. На Tele2 и Билайне ситуация хуже: там даже CDN-серверы VK Cloud и Yandex Cloud работают нестабильно.

Если вы всё же хотите попробовать прямое подключение, убедитесь, что:

  • SNI указывает на домен из белого списка (yandex.ru, vk.com и т.п.);
  • на сервере настроена страница-заглушка, чтобы при проверке SNI открывался реальный сайт;
  • используется актуальная версия Xray-core (минимум 25.12.8), так как старые версии детектятся через анализ TLS 1.3 NewSessionTicket.

Но будьте готовы, что рано или поздно прямое подключение перестанет работать, и придётся переходить на цепочку.

Цепочка из двух серверов: самый надёжный способ обхода

Когда прямое подключение перестало работать, энтузиасты начали использовать схему с двумя серверами: клиент → российский VPS («мост») → зарубежный VPS («выход») → интернет. Принцип в том, что ТСПУ лояльно относится к трафику между серверами внутри страны: для него это выглядит как обычный обмен данными между двумя дата-центрами, который фильтруется значительно слабее, чем прямой «заход» пользователя на иностранный хостинг.

Как это работает на практике:

  1. Вы подключаетесь к российскому VPS, который находится в подсети, входящей в белый список (например, в Яндекс.Облаке или VK Cloud). ТСПУ видит, что вы общаетесь с «белым» IP, и пропускает трафик.
  2. Российский VPS через VLESS-соединение пробрасывает трафик на зарубежный VPS (например, в Европе).
  3. Зарубежный VPS уже выходит в открытый интернет, и вы получаете доступ ко всем сайтам.

Для ТСПУ это выглядит как обычный обмен данными между серверами, поэтому сессия не замораживается. Минусы схемы: нужно два VPS (примерно $10 в месяц суммарно) и навыки настройки. Но для важных сценариев это самый стабильный вариант на сегодня.

Как найти «белый» IP для российского VPS

Ключевой элемент цепочки — российский VPS, IP которого должен быть в белом списке оператора. Найти такой IP — задача нетривиальная, но возможная. По опыту пользователей, надёжнее всего работают подсети Яндекс.Облака: ищите IP в диапазонах 51.250.x.x или 212.233.x.x. В VK Cloud «белые» IP поймать сложнее, хотя трафик там бесплатный. EDGE Cloud тоже упоминается как вариант с CDN.

Как проверить, что IP «белый»: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, МегаФон, Билайн, Tele2) без VPN. Если сайт открывается — IP в белом списке. Если нет — ищите другой.

Важно понимать: операторы постоянно обновляют списки подсетей, и то, что работало вчера, может перестать работать сегодня. Поэтому проверку нужно повторять регулярно. Некоторые пользователи сообщают, что блокировка может идти по CIDR-диапазонам: например, если ваш IP входит в диапазон Яндекса, но сам сервер не принадлежит Яндексу, доступ всё равно может быть разрешён — но это скорее исключение, чем правило.

Настройка цепочки на Xray: пошаговая инструкция

Для настройки цепочки вам понадобятся два сервера с Xray-core (минимум версии 25.12.8). Начнём с зарубежной ноды — она будет «выходной».

  1. На зарубежном VPS поднимите обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не ела лишнюю память, используйте транспорт xhttp в режиме packet-up. Убедитесь, что ядро обновлено до актуальной версии — старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket.
  1. На российском VPS («мосте») настройте входящее соединение от клиента и исходящее — на зарубежную ноду. Пример аутбаунда для связи нод:
{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [
              {
                "id": "uuid-вашего-юзера-на-евро-ноде",
                "flow": "xtls-rprx-vision",
                "encryption": "none"
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    {
      "protocol": "freedom",
      "tag": "DIRECT"
    }
  ]
}
  1. Настройте роутинг, чтобы российские сайты (Госуслуги, Яндекс, VK) шли напрямую через DIRECT, а заблокированные — через цепочку. Это сэкономит трафик и ускорит доступ к легальным ресурсам.
  1. Для клиента на телефоне используйте приложение с поддержкой VLESS (например, v2RayTun, Hiddify Next, Karing, NekoBox). В конфиге клиента укажите адрес российского VPS, а не зарубежного.

Частые ошибки при настройке и как их избежать

Даже при правильной схеме цепочки можно столкнуться с проблемами. Разберём типичные ошибки.

Несовпадение SNI и IP. Если вы указали SNI yandex.ru, но ваш сервер находится в Европе, ТСПУ увидит несоответствие и заблокирует соединение. Проверьте, что SNI соответствует домену, IP которого действительно принадлежит вашему серверу. Для зарубежной ноды можно использовать SNI зарубежного сайта, но тогда она должна быть «выходной», а не «мостом».

Старая версия Xray-core. Если используете версию ниже 25.12.8, Reality может детектироваться через анализ TLS 1.3 NewSessionTicket. Обновите ядро на обоих серверах.

Проблемы с iOS. На iPhone лимит памяти для VPN-процесса — 50 MiB. Если засунуть в конфиг тяжёлые Geo-файлы, клиент будет падать при старте. Используйте режим packet-up вместо stream-up и облегчённые версии Geo-файлов.

Отваливается WhatsApp или Instagram. Часто бывает, что инста летает, а ватсап висит в статусе «подключение». Попробуйте добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.

Слишком большая нагрузка на сервер. Если на каскаде сидит много пользователей, подкрутите /etc/sysctl.conf: увеличьте net.core.somaxconn и net.ipv4.tcp_max_syn_backlog, отключите tcp_syncookies (только если уверены в защите от DDoS).

Что делать, если VPN не работает в режиме белого списка: чек-лист

Если вы настроили VPN, но интернет не работает, пройдите по чек-листу.

  1. Проверьте, включён ли whitelist. Подключитесь к Wi-Fi — если там всё работает, а на мобильном нет, значит, режим активен.
  2. Убедитесь, что используете рабочий протокол. VLESS+Reality, AmneziaWG или Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не пройдут.
  3. Проверьте SNI. Для России SNI должен быть из белого списка: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если вы используете зарубежный SNI — замените.
  4. Проверьте IP сервера. Если сервер за границей, прямое подключение, скорее всего, не сработает. Нужен российский VPS с «белым» IP или цепочка.
  5. Перезапустите клиент и сервер. Иногда помогает просто перезапуск.
  6. Попробуйте другую локацию. Если у вашего VPN-сервиса несколько серверов, переключитесь на другой — возможно, конкретный IP уже заблокирован.
  7. Обновите Xray-core. Старые версии уязвимы к детекту.

Если ничего не помогает, скорее всего, ваш оператор ужесточил фильтрацию — например, перешёл на проверку по CIDR-диапазонам. В этом случае придётся искать VPS с IP, который входит в «белые» подсети (Яндекс.Облако, VK Cloud), или пробовать CDN-решения.

Вопросы и ответы

Что такое белый список интернета и как он работает?

Белый список — это режим, при котором оператор разрешает доступ только к заранее одобренным доменам (Госуслуги, Яндекс, VK, маркетплейсы и т.д.), а всё остальное блокируется. Технически ТСПУ замораживает TCP-соединения вне списка после 15–20 КБ переданных данных. Режим затрагивает только мобильный интернет у МТС, МегаФона, Билайна и Tele2 — домашний Wi-Fi работает без ограничений.

Почему VLESS Reality не работает в белом списке, если SNI правильный?

С осени 2025 года ТСПУ начала проверять не только SNI, но и IP-адрес назначения. Если ваш сервер находится за границей или его IP не совпадает с IP домена, указанного в SNI, соединение блокируется. Для работы нужен сервер с IP из «белых» подсетей (например, Яндекс.Облако) или цепочка из двух серверов.

Какой SNI выбрать для VLESS Reality в России?

Для России SNI должен быть из белого списка разрешённых доменов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если использовать зарубежный SNI (например, google.com), ТСПУ не пропустит handshake. Также важно, чтобы IP сервера соответствовал выбранному домену.

Что такое цепочка из двух серверов и зачем она нужна?

Цепочка — это схема: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Российский VPS выступает «мостом», который выглядит для ТСПУ как обычный сервер внутри страны. Это позволяет обойти проверку IP и заморозку сессий. Минусы: нужны два VPS и навыки настройки, но это самый надёжный способ на сегодня.

Какие VPN-клиенты поддерживают VLESS Reality?

Для Android и iOS подойдут v2RayTun, Hiddify Next, Karing, NekoBox, AmneziaVPN. Важно, чтобы клиент поддерживал именно Reality, а не просто VLESS. На ПК можно использовать Nekoray или v2rayN. Убедитесь, что клиент обновлён до актуальной версии.

Что делать, если VPN подключается, но интернет не работает?

Проверьте, что вы используете протокол VLESS+Reality, AmneziaWG или Hysteria2. Убедитесь, что SNI из белого списка и IP сервера «белый». Перезапустите клиент и попробуйте другую локацию. Если не помогает, скорее всего, сервер заблокирован — ищите VPS с IP в подсетях Яндекс.Облака или VK Cloud.