Что такое белые списки и почему они ломают привычные VPN
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее разрешённым IP-адресам и доменам. В отличие от чёрных списков, где блокируются конкретные сайты, здесь по умолчанию запрещено всё, кроме одобренного. Такой подход применяется операторами связи в России, особенно в рамках тарифов с безлимитом на мессенджеры или соцсети, а также в тестовых режимах в отдельных регионах.
Обычные VPN-протоколы — OpenVPN, IKEv2, стандартный WireGuard — легко распознаются системами глубокого анализа пакетов (DPI). Они имеют характерные сигнатуры, фиксированные порты и паттерны трафика. При белых списках DPI видит, что соединение идёт к неразрешённому IP, и обрывает его ещё до установки туннеля. Даже если VPN использует порт 443, анализ размеров пакетов и временных интервалов выдаёт его.
Поэтому для обхода белых списков нужны протоколы, которые маскируют трафик под обычный HTTPS-запрос к разрешённому ресурсу. Именно здесь на сцену выходят VLESS, VMess, Trojan и Shadowsocks с плагинами обфускации.
Как работают VLESS-ключи: SNI-спуфинг и маскировка трафика
VLESS — это облегчённый протокол из семейства V2Ray/Xray. Его ключевая особенность — отсутствие избыточной шифрации на уровне протокола (она делегируется TLS), что делает его быстрым и менее заметным. Но главный секрет обхода белых списков — это SNI (Server Name Indication).
SNI — это поле в TLS-запросе, которое сообщает серверу, какой домен клиент хочет посетить. Операторский DPI читает это поле и решает, пропустить пакет или нет. VLESS-ключ содержит параметры, которые заставляют клиент отправлять SNI разрешённого домена (например, vk.com или whatsapp.com), а фактический трафик уходит на ваш сервер. Для сети вы «сидите ВКонтакте», хотя на самом деле передаёте любые данные.
Дополнительно используется технология XTLS-Reality, которая имитирует рукопожатие с реальным сайтом из белого списка. Сервер «притворяется» настоящим сайтом, а клиент — обычным браузером. Это делает детектирование практически невозможным на уровне DPI.
Почему VLESS-ключи перестают работать: эволюция блокировок
В ноябре 2025 года многие пользователи в России столкнулись с массовым отказом VLESS, Trojan и VMess при белых списках. Причина — операторы начали проверять не только SNI, но и IP-адрес назначения. Если домен из белого списка резолвится в один IP, а фактический трафик уходит на другой — соединение блокируется.
Это называется «белый список по IP» или «SNI+IP». Операторы сравнивают IP, который выдаёт DNS для домена маскировки, с реальным адресом сервера. Если они не совпадают — пакет отбрасывается. Поэтому даже рабочие SNI-хосты, такие как stats.vk-portal.net, перестали помогать.
Дополнительно блокировки стали региональными: у одного оператора (например, МТС) что-то работает, у другого (Теле2, Билайн) — нет. Ситуация меняется ежедневно, и то, что работало вчера, сегодня может быть недоступно.
Какие SNI-хосты использовать: практические примеры
Выбор SNI-хоста — критически важный шаг. Он должен быть из белого списка вашего оператора и при этом не вызывать подозрений. Вот несколько проверенных вариантов, которые упоминались в обсуждениях:
- Домены VK и Mail.ru: vk.com, m.vk.ru, stats.vk-portal.net, preview.rutube.ru. Эти домены часто входят в белые списки, так как VK и Mail.ru — крупные российские сервисы.
- Яндекс: ya.ru, yandex.ru, googlevideo.com (если у вас безлимит на YouTube). Яндекс-домены часто разрешены, но не все подсети.
- Мессенджеры: whatsapp.com, viber.com, telegram.org. Подходят, если у вас безлимит на мессенджеры.
- CDN-сервисы: Cloudflare, Amazon CloudFront. Иногда работают, но не всегда — операторы могут блокировать целые CDN-подсети.
Важно: SNI должен соответствовать домену, на который указывает ваш сервер. Если вы маскируетесь под vk.com, то и DNS-запрос должен идти к vk.com, и сервер должен быть в той же подсети, что и реальный VK. Иначе DPI заметит несоответствие.
Настройка VLESS-ключа: пошаговая инструкция для Android и iOS
Для использования VLESS-ключа вам понадобится клиент, поддерживающий V2Ray/Xray. Вот как настроить:
Android:
- Скачайте V2RayNG из Google Play или GitHub.
- Скопируйте ключ в формате
vless://...или отсканируйте QR-код. - Импортируйте ключ в приложение (кнопка «+» → «Import config from clipboard»).
- Откройте настройки профиля и проверьте поле SNI (или Peer Name). Убедитесь, что там указан домен из белого списка.
- Нажмите «Подключить».
iOS:
- Скачайте V2Box или Streisand из App Store (Shadowrocket — платный, но мощный вариант).
- Импортируйте ключ аналогичным образом.
- Проверьте настройки TLS и SNI.
- Подключитесь.
Важно: синхронизируйте время на устройстве — для VLESS это критично. Если время расходится, рукопожатие не пройдёт.
Настройка на ПК: Windows и Linux
Для компьютера используйте клиенты с поддержкой ядра Xray/V2Ray:
- v2rayN (Windows): скачайте архив с GitHub, распакуйте, запустите. Скопируйте ключ и вставьте через Ctrl+V. Активируйте режим «System Proxy» или «TUN».
- Nekoray (Windows/Linux): более современный интерфейс, поддерживает TUN-режим, который заворачивает весь трафик системы. Импортируйте ключ и включите туннель.
После подключения проверьте IP через 2ip.ru или whoer.net — он должен измениться на IP вашего сервера. Если сайты открываются, значит, обход работает.
Где брать VLESS-ключи и как оценивать их надёжность
Существует несколько источников VLESS-ключей:
- Telegram-каналы: публикуют бесплатные ключи, но они живут от нескольких часов до пары дней. Серверы перегружены, скорость низкая, а безопасность под вопросом.
- Собственный VPS: арендуйте сервер за рубежом, установите панель 3x-ui и создайте свои ключи. Это даёт контроль и стабильность, но требует времени и оплаты хостинга.
- Платные сервисы: например, ComfyVPN или VPNUS, которые предоставляют готовые конфигурации с поддержкой VLESS и обфускации. Они дороже, но надёжнее.
При выборе бесплатных ключей помните: весь ваш трафик проходит через чужой сервер. Не заходите в банковские приложения и не вводите пароли, если не доверяете владельцу.
Что делать, если VLESS-ключ перестал работать: диагностика
Если соединение не устанавливается, выполните следующие шаги:
- Проверьте SNI: смените хост маскировки на другой из белого списка. Например, с vk.com на ya.ru.
- Проверьте IP сервера: убедитесь, что он не заблокирован. Используйте онлайн-сервисы проверки доступности.
- Синхронизируйте время: на телефоне и компьютере.
- Смените транспорт: попробуйте xhttp или WebSocket вместо стандартного TCP.
- Проверьте DNS: пропишите в клиенте 8.8.8.8 или 1.1.1.1, чтобы избежать подмены DNS оператором.
- Обновите клиент: старые версии могут не поддерживать новые методы обфускации.
Если ничего не помогает, вероятно, оператор ужесточил блокировки. В этом случае рассмотрите переход на CDN-решения или аренду сервера в подсети, которая входит в белый список (например, в Яндекс.Облаке или VK Cloud).
Альтернативы VLESS: Trojan, Shadowsocks и CDN-обход
VLESS — не единственный способ обхода белых списков. Рассмотрим альтернативы:
- Trojan-GFW: имитирует HTTPS-трафик настолько точно, что сервер выглядит как обычный сайт. Если открыть адрес сервера в браузере, увидите заглушку. Работает, но также уязвим к проверке IP.
- Shadowsocks + v2ray-plugin: классика с обфускацией. Менее эффективен при белых списках, но может работать на некоторых операторах.
- CDN-обход: используйте CDN-сервисы (Cloudflare, VK Cloud CDN) для маскировки трафика. Это сложнее в настройке, но иногда единственный способ, когда оператор блокирует по IP. Например, VLESS с транспортом xhttp через CDN.
- AmneziaWG: модификация WireGuard с обфускацией, но при белых списках часто не работает, так как операторы блокируют нестандартные протоколы.
Выбор зависит от вашего оператора и региона. Универсального решения нет — приходится тестировать.
Безопасность и юридические аспекты использования VLESS-ключей
Использование VLESS-ключей для обхода белых списков — это серая зона. Формально вы обходите ограничения оператора, что может нарушать условия тарифа. В России нет прямого запрета на использование VPN, но обход блокировок может быть расценён как нарушение.
С точки зрения безопасности, бесплатные ключи из Telegram — это риск. Владелец сервера может видеть ваш трафик, если он не зашифрован (HTTP). Хотя большинство сайтов используют HTTPS, метаданные (какие сайты вы посещаете) остаются видимыми. Поэтому для чувствительных операций используйте только проверенные сервисы или собственный сервер.
Также помните: белые списки — это динамическая система. То, что работает сегодня, завтра может быть заблокировано. Будьте готовы к постоянной адаптации.
Вопросы и ответы
Почему VLESS-ключ перестал работать после 6 ноября 2025 года?
Операторы начали проверять не только SNI, но и IP-адрес назначения. Если ваш сервер не находится в подсети, соответствующей домену маскировки (например, vk.com), соединение блокируется. Это называется «белый список по IP». Решение — использовать сервер в подсети разрешённого сервиса (например, Яндекс.Облако) или CDN.
Какой SNI-хост лучше всего использовать для обхода белых списков?
Зависит от оператора. Популярные варианты: vk.com, m.vk.ru, ya.ru, whatsapp.com. Проверьте, какие домены у вас работают без интернета (например, если открывается ВКонтакте — используйте vk.com). Также важно, чтобы IP сервера совпадал с подсетью этого домена.
Можно ли обойти белые списки бесплатными VLESS-ключами из Telegram?
Технически да, но они живут недолго (от 2 часов до пары дней), серверы перегружены, скорость низкая. Кроме того, бесплатные ключи могут быть небезопасны — владелец сервера может видеть ваш трафик. Для постоянного использования лучше арендовать VPS или купить платный сервис.
Что делать, если VLESS-ключ работает на Wi-Fi, но не работает на мобильном интернете?
Это значит, что ваш мобильный оператор применяет более строгие белые списки, чем домашний провайдер. Попробуйте сменить SNI на домен, который работает у этого оператора (например, если у вас Теле2 — проверьте ya.ru). Также проверьте, не блокирует ли оператор IP вашего сервера.
Какие клиенты поддерживают VLESS-ключи на Android и iOS?
На Android: V2RayNG, NapsternetV, HTTP Injector. На iOS: V2Box, Streisand, Shadowrocket (платный). Для ПК: v2rayN (Windows), Nekoray (Windows/Linux). Все они поддерживают импорт ключей в формате vless://.
Как проверить, работает ли VLESS-ключ при белых списках?
Подключитесь к ключу, затем откройте сайт 2ip.ru или whoer.net. Если IP изменился на IP вашего сервера и заблокированные сайты открываются — всё работает. Если ничего не открывается, даже разрешённые сайты — ключ заблокирован.
Безопасно ли использовать VLESS-ключи для банковских операций?
Если вы используете платный сервис с хорошей репутацией или собственный сервер — да. Если бесплатный ключ из Telegram — нет, так как владелец сервера может перехватывать трафик. Для банковских операций используйте только проверенные решения.