Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам. В отличие от классических чёрных списков, где блокируются конкретные ресурсы из реестра Роскомнадзора, белые списки работают по принципу «запрещено всё, кроме разрешённого». Это означает, что даже если сайт технически доступен, но его IP не входит в белый список, пакеты будут отброшены на уровне маршрутизатора.
В России белые списки тестируются в отдельных регионах, и их применение неравномерно: в Москве режим включается эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работает круглосуточно. При этом у разных операторов правила отличаются: одна и та же подсеть может быть в белом списке у Мегафона, но отсутствовать у МТС. Списки постоянно обновляются, что делает их анализ и обход динамической задачей.
Как технически устроена фильтрация: L3 и L7
Фильтрация при белых списках работает на двух уровнях. Первый уровень — сетевой (L3): маршрутизатор проверяет IP-адрес назначения и, если он не входит в разрешённый список подсетей, пакет просто дропается. Это означает, что для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): если IP в белом списке, DPI-система анализирует SNI в TLS ClientHello. Если SNI находится в чёрном списке, соединение разрывается (RST). При этом правила SNI-фильтрации неконсистентны: один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это создаёт возможности для обхода, если правильно подобрать сервер и SNI.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы — OpenVPN, IKEv2/IPSec, WireGuard, L2TP/PPTP — имеют характерные сигнатуры, которые DPI легко распознаёт. Даже если VPN использует порт 443, DPI анализирует размеры пакетов, временные интервалы и другие признаки, чтобы отличить VPN-трафик от обычного HTTPS. При белых списках проблема усугубляется: IP-адрес VPN-сервера, скорее всего, не входит в разрешённый список, поэтому пакеты блокируются ещё на L3, ещё до того, как DPI начнёт анализировать содержимое.
Кроме того, в режиме белых списков режется почти весь UDP-трафик, включая QUIC, DNS и WireGuard на стандартных портах. Это делает невозможным использование многих современных протоколов, которые полагаются на UDP. Даже если VPN-сервер находится в России, его IP должен быть в белом списке, иначе подключение не установится.
Какие серверы попадают в белый список: статистика и выводы
Сканирование белых списков через мобильный интернет показало, что в них входит около 63 126 IP-адресов из примерно 46 миллионов российских адресов — это всего 0,14%. Больше всего адресов принадлежит Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелекому (2 312), VK (1 958) и Selectel (почти 2 000 через два ASN). Эти хостинги являются ключевыми точками для обхода, так как их IP гарантированно пропускаются.
Интересно, что в белом списке присутствуют сотни VPN-серверов, включая государственные (например, vpn.gov45.ru) и коммерческие. Это говорит о том, что списки составляются не всегда последовательно, и туда попадают адреса, которые можно использовать для обхода. Также в списке есть GitLab-инстансы и другие неожиданные ресурсы, что расширяет возможности для маскировки.
Критерии выбора сервера для обхода белого списка
При выборе сервера для обхода белого списка ключевое значение имеет его IP-адрес: он должен входить в разрешённый список. Лучше всего использовать VPS у провайдеров, которые уже присутствуют в белом списке: Yandex.Cloud, Timeweb, VK Cloud, Selectel, Beget, REG.RU. У этих хостингов высокий шанс, что ваш IP будет пропускаться, особенно если вы выбираете подсети с высокой плотностью вайтлист-адресов.
Также важно обращать внимание на SNI, который вы будете использовать для маскировки. Хорошие SNI — это домены, которые точно в белом списке и не блокируются: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые явно ассоциируются с заблокированными ресурсами (twitter.com, youtube.com), так как они могут вызвать RST. Некоторые сервисы, например Yandex Cloud Functions, предоставляют бесплатные эндпоинты, которые универсально в белом списке у всех провайдеров.
Методы обхода: VLESS + Reality, Shadowsocks, Trojan
Наиболее эффективный метод обхода белых списков — использование VLESS + XTLS-Reality на российском VPS. Этот протокол имитирует трафик популярных сайтов (например, vk.com или ya.ru), так что DPI видит обычное HTTPS-подключение. Сервер «притворяется» настоящим сайтом из белого списка, а клиент подключается к нему, используя SNI вайтлист-домена. Reality + XTLS-Vision обеспечивает маскировку и стабильную работу.
Другие рабочие методы — Shadowsocks с плагинами маскировки (v2ray-plugin, simple-obfs) и Trojan-GFW. Shadowsocks маскирует трафик под обычный HTTP/HTTPS, а Trojan — под HTTPS с сайтом-заглушкой. Эти протоколы менее устойчивы к активному DPI, чем Reality, но могут работать в регионах с менее строгой фильтрацией. Важно помнить, что все эти методы требуют, чтобы IP сервера был в белом списке, иначе они бесполезны.
Практические примеры настройки: Timeweb, Yandex.Cloud, VK Cloud
Рассмотрим настройку VLESS + Reality на примере Timeweb. Timeweb предлагает бесплатный reroll IP, что позволяет подобрать адрес, который уже в белом списке. После создания VPS установите Xray или sing-box, сгенерируйте ключи Reality и укажите SNI вайтлист-домена, например vklive.enotfast.com. В конфиге клиента пропишите адрес сервера, UUID, публичный ключ и SNI. После подключения проверьте доступность заблокированных сайтов.
Yandex.Cloud даёт бесплатный грант 4000 рублей при регистрации, а его IP почти гарантированно в белом списке. Можно использовать Cloud Functions как прокси: создайте serverless-функцию, которая будет выступать в роли SOCKS5-прокси, и подключайтесь к ней. Free tier включает 1 000 000 вызовов в месяц, чего достаточно для базовых задач. VK Cloud также подходит, но требует более сложной верификации и дороже, хотя серверы держатся долго.
Ограничения и подводные камни: что не работает
При обходе белых списков важно понимать, что многие технологии не работают. QUIC/HTTP3 блокируется почти всегда, даже без белых списков, поэтому не рассчитывайте на него. ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI. Обычный VPN на зарубежном VPS не работает, так как его IP не в белом списке.
Также стоит учитывать, что белые списки нестабильны: они меняются от региона к региону, от оператора к оператору и даже от точки доступа. То, что работало вчера, может перестать работать сегодня. Поэтому важно иметь несколько запасных серверов и регулярно обновлять списки вайтлист-адресов, например из репозитория openlibrecommunity/twl.
Как проверить, работает ли ваш сервер при белых списках
Чтобы убедиться, что ваш сервер обходит белые списки, выполните несколько шагов. Подключитесь к VPN или прокси и откройте сайт 2ip.ru или whoer.net — проверьте, что IP изменился на IP вашего сервера. Затем попробуйте открить заблокированные ресурсы (YouTube, TikTok, Instagram). Если они откриваются — значит, обход работает. Если не откриваются даже разрешённые сайты — возможно, ваш IP не в белом списке или DPI блокирует протокол.
Дополнительно можно проверить доступность IP через утилиту ping или telnet на порт 443. Если ping не проходит, а TCP-соединение устанавливается — это хороший знак. Также обратите внимание на TTL ответов: если TTL слишком низкий (например, 62), это может означать, что ответ генерирует ТСПУ, а не реальный сервер. В таком случае соединение, скорее всего, блокируется.
Рекомендации по выбору VPN-сервиса для белых списков
Если вы не хотите настраивать собственный сервер, можно использовать коммерческие VPN-сервисы, которые специално адаптированы под российские реалии. Например, VPNUS VPN использует WireGuard с обфускацией, маскируя трафик под HTTPS, и работает в регионах с белыми списками. Такие сервисы обычно предлогают бесплатные пробные периоды, что позваляет проверить их работоспособность до покупки.
Однако помните, что бесплатные VPN в большинстве случаев не работают при белых списках, так как используют стандартные протоколы без обфускации. Если вы выбираете платный сервис, обращайте вниание на наличие обфускации, кол-во серверов в России и отзывы реальных ползователей. Также учитывайте, что даже платные сервисы могут перестать работать при изминении списков, поэтому всегда имейте запасной вариант.
Вопросы и ответы
Какие серверы лучше всего подходят для обхода белого списка?
Лучше всего использовать VPS у российских хостингов, которые уже присутствуют в белом списке: Yandex.Cloud, Timeweb, VK Cloud, Selectel, Beget, REG.RU. Их IP-адреса с высокой вероятностью пропускаются. Также можно использовать Yandex Cloud Functions как бесплатный прокси-эндпоинт.
Почему обычные VPN не работают при белых списках?
Обычные VPN-протоколы (OpenVPN, WireGuard, IKEv2) имеют характерные сигнатуры, которые DPI легко распознаёт. Кроме того, IP-адреса зарубежных VPN-серверов не входят в белый список, поэтому пакеты блокируются на уровне L3 ещё до DPI. Даже если VPN использует порт 443, DPI анализирует патерны трафика и распознаёт VPN-подключение.
Что такое VLESS + Reality и как он помогает обойти белые списки?
VLESS + XTLS-Reality — это протокол, который маскирует трафик под обычный HTTPS популярных сайтов. Сервер «притворяется» настоящим сайтом из белого списка, используя SNI вайтлист-домена. DPI видит обычное HTTPS-подключение и не блокирует его. Это один из самых стабильных методов обхода белых списков.
Можно ли обойти белые списки без VPN?
Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. VPN с обфускацией — оптимальный баланс простоты и эффективности. Также можно использовать прокси-сервера на российских VPS, но они требуют настройки.
Как проверить, что мой сервер работает при белых списках?
Подключитесь к серверу и проверьте IP через 2ip.ru — он должен измениться. Затем попробуйте открить заблокированные сайты. Если они откриваются — всё работает. Если нет — проверьте, входит ли IP в белый список, и попробуйте другой SNI или протокол.
Какие SNI лучше использовать для маскировки?
Используйте SNI доменов, которые точно в белом списке и не блокируются: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI заблокированных ресурсов, таких как twitter.com или youtube.com, так как они могут вызвать RST.