Что такое белые списки и чем они отличаются от черных
Когда говорят о блокировках в интернете, чаще всего имеют в виду черные списки: запрещен конкретный сайт, IP или домен, а весь остальной трафик проходит свободно. Белые списки работают по обратному принципу: разрешено только то, что явно одобрено, а все остальное блокируется. Это принципиально меняет подход к обходу.
В России белые списки внедряются через систему ТСПУ (технические средства противодействия угрозам). В режиме drop-all ТСПУ пропускает только трафик к IP-адресам и доменам из специального списка. Пользователь при этом видит, что интернет «работает», но открываются лишь единицы сайтов — обычно сервисы Яндекса, VK, Госуслуги, некоторые банки. Остальное просто не загружается.
Ключевое отличие от черных списков: если в черном списке можно обойти блокировку, сменив DNS или используя VPN, то при белых списках VPN-сервер сам оказывается заблокирован, потому что его IP не входит в разрешенный перечень. Поэтому классические методы обхода здесь не работают.
Как технически устроена фильтрация: уровни L3 и L7
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресу. Если IP назначения не входит в белый список, пакет просто отбрасывается на маршрутизаторе оператора. Это происходит до того, как трафик попадает на DPI. Второй уровень — прикладной (L7): DPI проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешен, но SNI принадлежит заблокированному ресурсу, соединение сбрасывается.
Порядок проверки такой: сначала пакет проверяется на L3 — если IP не в списке, пакет молча удаляется (DROP). Если IP в списке, то DPI смотрит SNI: если он в черном списке, отправляется RST (сброс соединения), если нет — трафик проходит. Это означает, что даже если вы найдете способ замаскировать трафик под разрешенный домен, IP вашего сервера все равно должен быть в белом списке.
Важно понимать: фильтрация по IP работает на уровне подсетей (CIDR). Если ваш сервер находится в подсети, которая целиком в белом списке (например, у Яндекса или VK), то он будет доступен. Но если IP не входит ни в одну разрешенную подсеть, никакие ухищрения с SNI не помогут — пакеты просто не дойдут до сервера.
Почему обычные VPN не работают при белых списках
Большинство коммерческих VPN-сервисов размещают свои серверы за границей или на обычных хостингах, которые не входят в белый список. Когда вы пытаетесь подключиться к такому VPN, ваш трафик направляется на IP-адрес сервера, который не разрешен. На уровне L3 пакет отбрасывается, и соединение не устанавливается.
Даже если VPN-сервер находится в России, но его IP не в белом списке, результат будет тем же. Некоторые провайдеры могут использовать нестандартные порты или протоколы, но это не помогает: фильтрация идет по IP, а не по порту. Как показало сканирование, в белом списке разрешены только порты 80, 443 и иногда 22. Все остальные порты, включая стандартный порт WireGuard (51820), заблокированы.
Кроме того, DPI активно борется с VPN-протоколами на уровне L7. Даже если IP сервера окажется в белом списке, ТСПУ может распознать VPN-трафик по характерным сигнатурам и заблокировать его. Поэтому просто арендовать VPS и поднять OpenVPN или WireGuard недостаточно — нужно использовать более продвинутые методы маскировки.
Метод 1: VLESS + Reality на сервере с IP из белого списка
Один из самых рабочих методов обхода белых списков — использование протокола VLESS с расширением Reality. Этот метод позволяет замаскировать VPN-трафик под обычное HTTPS-соединение к разрешенному сайту. Reality использует технологию XTLS, которая делает трафик неотличимым от реального TLS-соединения.
Главное требование — сервер должен находиться в подсети, которая входит в белый список. По данным сканирования, больше всего IP в белом списке у Yandex.Cloud (более 12 тысяч), затем идут Timeweb, Ростелеком, VK, Selectel и другие. Если вы арендуете VPS у одного из этих провайдеров, есть шанс, что его IP уже в белом списке. Однако это не гарантировано — нужно проверять.
Настройка включает несколько шагов: установка панели 3X-UI на сервер, создание inbound с протоколом VLESS, включение Reality, выбор SNI (домена для маскировки) и настройка клиента. В качестве SNI можно использовать домены, которые точно в белом списке: ya.ru, vk.com, storage.yandex.net, userapi.com и другие. Важно, чтобы SNI соответствовал реальному домену, к которому идет трафик, иначе DPI может заподозрить неладное.
Практика показывает, что этот метод работает нестабильно: операторы постоянно обновляют правила, и то, что работало вчера, может перестать работать сегодня. Например, в ноябре 2025 года многие пользователи сообщали, что VLESS+Reality перестал работать на мобильных операторах, хотя на Wi-Fi все функционировало. Это связано с тем, что операторы начали проверять не только SNI, но и соответствие IP-адреса домену, на который он указывает.
Метод 2: Использование Yandex Cloud Functions как прокси
Более надежный способ — использовать серверless-функции Yandex Cloud. Эндпоинт functions.yandexcloud.net входит в белый список у всех операторов, поскольку Яндекс является ключевым игроком в российской интернет-инфраструктуре. Вы можете создать функцию, которая будет работать как прокси, и подключаться к ней через SOCKS5.
Преимущество этого метода в том, что IP-адреса Yandex Cloud гарантированно в белом списке, и DPI не применяет к ним фильтрацию на уровне L3 и L7. Вы пишете небольшую функцию (например, на Python или Node.js), которая принимает запросы и перенаправляет их на целевые сайты. Затем настраиваете клиент (например, socks5-прокси) на использование этой функции.
Бесплатный тариф Yandex Cloud Functions включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для личного использования, но не для потокового видео или больших загрузок. Метод хорошо подходит для просмотра веб-страниц, работы с почтой и мессенджерами, но не для тяжелого трафика.
Ограничение: функция должна быть развернута в том же регионе, что и ваш оператор, иначе задержки будут большими. Также стоит учитывать, что Yandex может блокировать аккаунты за использование функций в качестве прокси, поэтому нужно соблюдать осторожность.
Метод 3: CDN-сервисы и облачные прокси
Еще один способ обойти белые списки — использовать CDN (Content Delivery Network). CDN-серверы, такие как Cloudflare, VK Cloud CDN или Yandex CDN, имеют IP-адреса, которые часто входят в белые списки, потому что через них обслуживаются многие легитимные сайты. Вы можете настроить свой сервер за CDN, и трафик будет идти через CDN-узел, который разрешен.
Однако здесь есть нюансы. Во-первых, не все CDN работают в режиме белых списков. Например, Cloudflare может быть заблокирован, если его IP не входит в список. Во-вторых, CDN обычно проксирует только HTTP/HTTPS трафик, а для VPN-протоколов нужна поддержка WebSocket или других технологий. VLESS с транспортом xhttp (HTTP/2) может работать через CDN, но это требует дополнительной настройки.
Некоторые пользователи сообщают, что через CDN VK Cloud и Yandex Cloud удается обойти блокировки даже на операторах, где другие методы не работают. Например, на Билайне в конце 2025 года работал только VLESS через CDN. Но это дорого и сложно в настройке, поэтому метод подходит скорее для энтузиастов.
Важно: CDN-серверы могут быть перегружены, и скорость будет низкой. Кроме того, операторы могут блокировать конкретные CDN-подсети, если заметят аномальный трафик.
Метод 4: Переключение на 3G и другие трюки
Иногда можно обойти белые списки, переключившись с 4G на 3G. Некоторые операторы не применяют фильтрацию на сетях старого поколения, так как ТСПУ там не установлено или работает в другом режиме. Пользователи сообщают, что на 3G VPN-подключения работают без проблем, даже если на 4G они заблокированы.
Однако этот метод работает не везде. В некоторых регионах 3G вообще недоступен, а там, где есть, скорость может быть слишком низкой для комфортного использования. Кроме того, операторы постепенно отключают 3G-сети, так что этот способ становится все менее актуальным.
Другой трюк — использовать мобильного оператора, у которого белые списки еще не введены или работают слабее. По отзывам, у МТС ограничения мягче, чем у Теле2 или Билайна. Но это ненадежно: операторы постоянно обновляют правила, и ситуация может измениться в любой момент.
Также можно попробовать использовать Wi-Fi вместо мобильного интернета. На домашних и публичных Wi-Fi сетях белые списки обычно не применяются, так как ТСПУ устанавливается на уровне оператора мобильной связи. Но если у вас дома нет интернета, это не поможет.
Метод 5: Смена DNS и использование DoH/DoT
В режиме белых списков внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) часто блокируются. Работает только DNS провайдера. Это значит, что вы не можете использовать DoH (DNS over HTTPS) или DoT (DNS over TLS) для обхода блокировок, потому что запросы к этим серверам не проходят.
Однако есть нюанс: если вы используете VPN или прокси, который уже работает, DNS-запросы могут идти через него. В этом случае смена DNS на устройстве не имеет значения, так как весь трафик туннелируется. Но если VPN не работает, смена DNS бесполезна.
Некоторые пользователи пытаются использовать локальные DNS-резолверы, которые перенаправляют запросы через разрешенные домены. Например, можно настроить DNS-запросы на домен, который в белом списке, и через него получать ответы. Но это сложно и ненадежно, так как DPI может блокировать такие попытки.
В целом, смена DNS — это не метод обхода белых списков, а скорее дополнительная мера для повышения конфиденциальности. Она не решает основную проблему — блокировку по IP.
Метод 6: Использование прокси на разрешенных доменах
Если у вас есть доступ к серверу, который находится в белом списке (например, через Yandex Cloud или VK Cloud), вы можете настроить на нем прокси-сервер (HTTP, SOCKS5) и использовать его для доступа к заблокированным ресурсам. Это работает, потому что трафик к вашему серверу разрешен, а он уже перенаправляет запросы куда нужно.
Этот метод проще, чем VLESS+Reality, но менее безопасен: трафик не шифруется, если вы используете обычный HTTP-прокси. Лучше использовать SOCKS5 с TLS-шифрованием или SSH-туннель. Однако DPI может распознать прокси-трафик по характерным сигнатурам, поэтому нужно использовать маскировку.
Один из вариантов — использовать SSH-туннель на порт 443. SSH-трафик сложно отличить от HTTPS, особенно если настроить его правильно. Но это требует технических навыков и может быть заблокировано, если оператор использует глубокий анализ пакетов.
В целом, прокси на разрешенных доменах — это рабочий метод, но он подходит только для тех, кто имеет свой сервер в белом списке. Для обычных пользователей это недоступно.
Практические советы и предостережения
Если вы решили попробовать обойти белые списки, помните: это постоянная гонка. Операторы обновляют правила, и то, что работало вчера, может перестать работать сегодня. Будьте готовы к тому, что придется регулярно менять SNI, IP-адреса и конфигурации.
Перед покупкой VPS проверьте, входит ли его IP в белый список. Для этого можно использовать сканеры, например, скрипты из репозитория openlibrecommunity/twl. Также полезно проверять SNI-домены на доступность через openssl s_client.
Не используйте очевидные SNI, такие как google.com или twitter.com, — они могут быть в черном списке SNI. Лучше выбирать домены, которые точно разрешены: ya.ru, vk.com, storage.yandex.net, userapi.com и другие. Убедитесь, что IP вашего сервера соответствует домену, иначе DPI может заблокировать соединение.
Будьте осторожны с бесплатными сервисами: они могут быть нестабильными или собирать ваши данные. Используйте проверенные инструменты с открытым исходным кодом, такие как 3X-UI, Xray, AmneziaWG. И помните: обход белых списков может нарушать законодательство, поэтому делайте это на свой страх и риск.
Вопросы и ответы
Почему VPN не подключается при белых списках?
VPN-сервер имеет IP-адрес, который не входит в белый список. На уровне L3 пакеты к этому IP отбрасываются, поэтому соединение не устанавливается. Даже если IP сервера в списке, DPI может заблокировать VPN-протокол по сигнатурам. Поэтому обычные VPN не работают, и нужны специальные методы маскировки, такие как VLESS+Reality.
Какие SNI домены лучше всего использовать для маскировки?
Лучше использовать домены, которые гарантированно в белом списке: ya.ru, vk.com, storage.yandex.net, userapi.com, vkuser.net, vkuservideo.ru, hosting.reg.ru, cdnvideo.ru, okcdn.ru. Избегайте очевидно заблокированных доменов (twitter.com, youtube.com) — они могут быть в черном списке SNI. Также важно, чтобы IP вашего сервера соответствовал домену, иначе DPI может заподозрить подмену.
Можно ли обойти белые списки с помощью смены DNS?
Нет, смена DNS не поможет, потому что блокировка идет по IP, а не по DNS. Внешние DNS-серверы часто заблокированы, работает только DNS провайдера. Если VPN не работает, DNS-запросы не пройдут. Смена DNS может быть полезна только в сочетании с работающим прокси или VPN.
Как проверить, входит ли IP моего сервера в белый список?
Можно использовать сканеры, например, скрипты из репозитория openlibrecommunity/twl. Также можно попробовать подключиться к серверу по порту 443 с мобильного интернета в режиме белых списков. Если соединение устанавливается, IP скорее всего в списке. Другой способ — использовать openssl s_client для проверки SNI.
Что делать, если VLESS+Reality перестал работать?
Операторы постоянно обновляют правила, поэтому нужно регулярно менять SNI и проверять IP. Попробуйте сменить SNI на другой разрешенный домен, обновить конфигурацию, перезапустить панель. Также можно попробовать использовать CDN (например, VK Cloud или Yandex Cloud) или переключиться на 3G, если доступно. Если ничего не помогает, возможно, ваш IP больше не в белом списке — придется менять сервер.
Безопасно ли использовать методы обхода белых списков?
Обход белых списков может нарушать законодательство и условия предоставления услуг оператора. Использование VPN и прокси для обхода блокировок может быть расценено как правонарушение. Кроме того, бесплатные сервисы могут быть небезопасными. Делайте это на свой страх и риск, используйте проверенные инструменты с открытым исходным кодом.