Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию разрешены только определённые IP-адреса и домены, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещён конкретный список ресурсов, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это означает, что даже если у вас есть физическое подключение к интернету, пакеты к неразрешённым адресам просто отбрасываются на уровне маршрутизатора оператора.
В России белые списки внедряются в рамках работы ТСПУ (технических средств противодействия угрозам). Режим drop-all пропускает только одобренные IP и SNI, что делает большинство сайтов и сервисов недоступными. При этом пользователь может видеть, что сигнал есть, но интернет «не работает» для большинства ресурсов.
Ключевое отличие от чёрных списков — в масштабе. Если при чёрных списках блокируется, например, 100 тысяч сайтов, то при белых списках разрешено всего около 63 тысяч IP-адресов из 46 миллионов российских адресов (примерно 0,14%). Это радикально меняет подход к обходу: нужно не просто скрыть свой трафик, а сделать так, чтобы он шёл через разрешённые точки.
Как работает фильтрация: два уровня — L3 и L7
Белые списки реализованы на двух уровнях сетевой модели. Первый уровень — L3 (сетевой) — это CIDR-фильтрация по IP-адресам. Если IP-адрес назначения не входит в белый список, пакет отбрасывается на маршрутизаторе ещё до того, как попадёт в DPI. Это означает, что для неразрешённых IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй уровень — L7 (прикладной) — это DPI-проверка SNI в TLS ClientHello. Даже если IP-адрес разрешён, но SNI (имя сервера) находится в чёрном списке, соединение разрывается с помощью RST. Порядок проверки такой: сначала L3, затем L7. Если IP не в белом списке — пакет дропается, если IP разрешён, но SNI заблокирован — соединение рвётся.
Интересная особенность: правила SNI-фильтрации неконсистентны между разными подсетями. Например, SNI telegram.org через IP Яндекса пропускается, а через IP VK или MAX — режется. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или даже от конкретного узла ТСПУ.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы — OpenVPN, IKEv2, L2TP, PPTP и даже обычный WireGuard — легко распознаются DPI-системами по характерным сигнатурам в заголовках пакетов, фиксированным портам и паттернам трафика. При белых списках проблема усугубляется тем, что IP-адреса VPN-серверов, как правило, не входят в разрешённый список, поэтому пакеты к ним просто отбрасываются на L3 уровне.
Даже если VPN-сервер находится в белом списке (например, в облаке Яндекса), DPI может распознать VPN-трафик по размеру пакетов, временным интервалам и другим признакам. Поэтому просто «зашифровать трафик» недостаточно — нужно сделать так, чтобы подключение не выглядело как VPN.
Кроме того, при белых списках часто блокируется UDP-трафик, включая QUIC (HTTP/3), DNS и WireGuard на стандартных портах. Это делает невозможным использование многих современных протоколов, которые полагаются на UDP.
Метод 1: VLESS + Reality на российском VPS
Один из самых эффективных методов обхода белых списков — использование протокола VLESS с расширением XTLS-Reality на сервере, IP-адрес которого входит в белый список. Этот метод работает стабильно и относительно просто настраивается.
Суть метода: вы арендуете VPS у российского провайдера, который входит в белый список (например, Timeweb, Yandex.Cloud, VK Cloud), и настраиваете на нём VLESS-сервер с Reality. Reality имитирует TLS-соединение с реальным сайтом из белого списка (например, vk.com или ya.ru), поэтому DPI не может отличить ваш трафик от обычного HTTPS.
Пример конфигурации: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Важно выбрать SNI, который действительно разрешён и не вызывает подозрений. Из сканирования белых списков известно, что хорошими кандидатами являются домены Яндекс CDN (storage.yandex.net, yastatic.net), VK CDN (userapi.com, vkuser.net) и некоторые другие.
Провайдеры: Timeweb предлагает бесплатный reroll IP, Yandex.Cloud даёт грант 4000 рублей при регистрации, VK Cloud отличается долгим сроком жизни, но сложной верификацией. Выбор провайдера зависит от ваших задач и бюджета.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает этот метод очень надёжным.
Yandex Cloud Functions предоставляет бессрочный free tier: 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для базового использования. Вы пишете простую SOCKS5-функцию, подключаетесь к ней через клиент, и весь ваш трафик идёт через IP Яндекса, который не блокируется на L3 уровне.
Важно отметить, что DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net пропускаются без проблем. Этот метод особенно полезен, если у вас нет возможности арендовать VPS или если вы хотите быстрое решение без настройки сервера.
Однако у этого метода есть ограничения: бесплатный тариф имеет лимиты, а для постоянного использования может потребоваться платный план. Тем не менее, для периодического доступа это отличный вариант.
Метод 3: Shadowsocks и другие прокси-протоколы
Shadowsocks — это прокси-протокол, который изначально создавался для обхода цензуры. Он работает поверх TCP или UDP и может использовать различные плагины для маскировки трафика под обычный HTTP/HTTPS (например, v2ray-plugin или simple-obfs).
При белых списках Shadowsocks может работать, если IP-адрес сервера входит в белый список. Однако, как и в случае с VLESS, важно, чтобы трафик не выглядел как VPN. Shadowsocks с плагинами маскировки может быть хорошей альтернативой, особенно если у вас уже есть сервер в разрешённой подсети.
Другие прокси-протоколы, такие как Trojan-GFW, также маскируют трафик под HTTPS. Trojan использует TLS-соединение и имитирует обычный веб-трафик, что делает его трудным для обнаружения. Однако все эти методы требуют наличия сервера с IP в белом списке.
Что не работает: QUIC, ECH, обычные VPN и бесплатные сервисы
При белых списках многие технологии, которые работают при обычных блокировках, оказываются бесполезными. QUIC/HTTP3 блокируется, так как UDP:443 режется почти всегда. ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI.
Обычные VPN на зарубежных VPS не работают, так как их IP-адреса не входят в белый список. Бесплатные VPN-сервисы, как правило, используют стандартные протоколы без обфускации, поэтому их трафик легко распознать и заблокировать. Кроме того, публичные серверы бесплатных VPN быстро попадают под фильтрацию.
Также стоит отметить, что DNS-запросы к внешним серверам (8.8.8.8, 1.1.1.1, 77.88.8.8) блокируются — работает только DNS провайдера. Это может создавать дополнительные проблемы при настройке обхода.
Как выбрать VPS и SNI для обхода белых списков
Выбор VPS — ключевой шаг. Ваш сервер должен иметь IP-адрес, который входит в белый список. Из сканирования известно, что наибольшее количество IP в белом списке принадлежит Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелекому (2 312), VK (1 958) и другим. При выборе провайдера обращайте внимание на возможность получить IP из подсетей с высокой плотностью белых адресов.
SNI для маскировки должен быть разрешённым доменом, который не вызывает подозрений. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые явно заблокированы (twitter.com, youtube.com) — они могут привести к RST.
Также важно учитывать, что белые списки меняются со временем и различаются у разных операторов. Поэтому рекомендуется использовать актуальные данные из репозиториев, например openlibrecommunity/twl, который обновляется еженедельно.
Практические советы по настройке и диагностике
При настройке обхода белых списков важно следовать нескольким правилам. Во-первых, проверяйте работу VPN не только на Wi-Fi, но и на мобильном интернете, так как белые списки чаще всего применяются именно к мобильным сетям. Во-вторых, если VPN не подключается, попробуйте сменить сервер или протокол — проблема может быть в маршруте до сервера, а не в самом VPN.
Для диагностики используйте команды ping и traceroute, чтобы понять, на каком уровне происходит блокировка. Если пакеты не проходят даже до первого хопа, скорее всего, IP-адрес не в белом списке. Если соединение устанавливается, но затем рвётся, возможно, проблема в SNI.
Также рекомендуется иметь несколько запасных методов обхода: например, VLESS на одном сервере и Shadowsocks на другом. Если один метод перестанет работать, вы сможете быстро переключиться на другой.
Ограничения и юридические аспекты
Важно понимать, что обход белых списков может нарушать законодательство РФ. Использование VPN и других средств обхода блокировок может быть расценено как нарушение, особенно если это делается для доступа к запрещённым ресурсам. Рекомендуется ознакомиться с действующим законодательством и оценить риски.
Технически обход белых списков — это сложная задача, которая требует постоянного обновления знаний и инструментов. Белые списки меняются, операторы внедряют новые методы фильтрации, поэтому то, что работает сегодня, может перестать работать завтра. Следите за обновлениями в сообществах и репозиториях, посвящённых этой теме.
Наконец, помните, что ни один метод не даёт 100% гарантии. Всегда имейте запасные варианты и будьте готовы к тому, что доступ может быть ограничен в любой момент.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим фильтрации, при котором разрешены только определённые IP-адреса и домены, а всё остальное блокируется. Фильтрация идёт на двух уровнях: L3 (по IP) и L7 (по SNI). Если IP не в списке, пакет отбрасывается; если IP разрешён, но SNI заблокирован, соединение рвётся.
Почему обычный VPN не работает при белых списках?
Обычные VPN-протоколы (OpenVPN, IKEv2, WireGuard) легко распознаются DPI по сигнатурам, а их серверы часто не входят в белый список IP. Даже если сервер в списке, трафик может быть заблокирован на L7 уровне. Нужны протоколы с обфускацией, такие как VLESS+Reality или Shadowsocks.
Какой метод обхода белых списков самый надёжный?
Наиболее надёжным считается VLESS+Reality на VPS с IP в белом списке (например, Yandex.Cloud или Timeweb). Этот метод имитирует трафик реального сайта и не обнаруживается DPI. Также хорошо работает Yandex Cloud Functions как прокси, так как IP Яндекса всегда в белом списке.
Можно ли обойти белые списки бесплатно?
Бесплатные VPN обычно не работают, так как используют стандартные протоколы и публичные серверы, которые быстро блокируются. Однако можно использовать бесплатные гранты Yandex.Cloud (4000 рублей) или free tier Cloud Functions, но это требует технических навыков.
Какие SNI лучше использовать для маскировки?
Хорошие SNI — это домены, которые точно в белом списке и не вызывают подозрений: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru. Избегайте явно заблокированных доменов, таких как twitter.com или youtube.com.
Что делать, если VPN перестал работать при белых списках?
Сначала смените сервер или протокол. Проверьте, работает ли VPN на мобильном интернете и Wi-Fi. Если проблема в маршруте, попробуйте другой метод обхода (например, Shadowsocks вместо VLESS). Также следите за обновлениями белых списков в репозиториях.