Что такое белые списки и как они меняют работу DNS
Белые списки — это режим фильтрации трафика, при котором провайдер пропускает только заранее одобренные IP-адреса и домены, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь действует принцип «запрещено всё, кроме разрешённого». Это радикально меняет поведение сети: пакеты к неразрешённым адресам просто исчезают, а не возвращают ошибку.
Для DNS это означает, что стандартные публичные резолверы, такие как 8.8.8.8 (Google) или 1.1.1.1 (Cloudflare), становятся недоступны. Порт UDP 53 к ним блокируется на уровне маршрутизации, поэтому запросы уходят в пустоту. Единственный рабочий DNS — это резолвер самого оператора, который находится внутри разрешённой инфраструктуры. Например, у Мегафона это 10.233.58.133, и он продолжает отвечать, пока остальные внешние DNS дают timeout.
Важно понимать: блокировка DNS — это не отдельная мера, а следствие общей фильтрации по IP. Если адрес резолвера не входит в белый список, пакеты до него физически не доходят. Поэтому даже смена DNS на устройстве не поможет — нужно либо использовать DNS оператора, либо искать обходные пути, которые маскируют трафик под разрешённые сервисы.
Почему внешние DNS-серверы перестают работать
При белых списках фильтрация работает на двух уровнях: L3 (сетевой) и L7 (прикладной). На L3 проверяется IP-адрес назначения: если он не в списке, пакет дропается ещё до того, как достигнет DPI. Это касается всех протоколов — ICMP, TCP, UDP. Поэтому DNS-запросы к 8.8.8.8 или 1.1.1.1 просто не покидают сеть оператора.
На L7, если IP разрешён, DPI проверяет SNI в TLS-запросах. Но для DNS это неактуально, потому что DNS-трафик идёт по UDP 53, а этот порт для внешних адресов закрыт. Даже если бы резолвер имел разрешённый IP, сам порт может быть заблокирован. Например, в тестах Мегафона UDP 53 к любым внешним DNS давал timeout, а работал только внутренний DNS оператора.
Интересно, что блокировка DNS не всегда тотальна: у некоторых операторов могут быть исключения, но в целом тенденция единообразна. Пользователи, которые пытаются вручную прописать DNS от Google или Cloudflare, сталкиваются с тем, что сайты перестают открываться, хотя физическое соединение есть. Это создаёт ложное впечатление, что интернет «сломался», хотя на самом деле работает только DNS провайдера.
Какой DNS реально работает при белых списках
Единственный гарантированно работающий DNS при белых списках — это DNS-сервер вашего оператора. Он находится внутри разрешённой инфраструктуры и обслуживает запросы для доменов из белого списка. Например, у Мегафона это 10.233.58.133, у других операторов могут быть свои адреса, часто в частных диапазонах (10.x.x.x).
Этот DNS резолвит только те домены, которые разрешены в белом списке. Если сайт не в списке, его IP-адрес не будет выдан, даже если DNS-запрос пройдёт. Таким образом, DNS оператора становится частью системы фильтрации: он не только переводит имена в адреса, но и ограничивает доступ к нежелательным ресурсам.
Пользователи могут проверить, какой DNS используется, через настройки сети или команды вроде ipconfig /all (Windows) или nmcli dev show (Linux). Если вы видите адрес вроде 10.x.x.x — это внутренний DNS оператора. Внешние резолверы, такие как 77.88.8.8 (Яндекс), также могут быть недоступны, если их IP не в белом списке. В тестах Мегафона 77.88.8.8 давал timeout, что подтверждает общую блокировку.
Особенности DNS у разных операторов
Правила работы DNS при белых списках различаются между операторами и даже между регионами. Например, у Мегафона и Т2 в одном регионе белые списки могут работать постоянно, а в другом — включаться по расписанию. У МТС и Билайна свои настройки. Это означает, что DNS-поведение непредсказуемо: на одной улице внешний DNS может работать, а на следующей — уже нет.
Кроме того, сами белые списки различаются: одна подсеть может быть разрешена у Мегафона, но заблокирована у МТС. Это касается и DNS-серверов. Например, у некоторых операторов может быть разрешён DNS Яндекса (77.88.8.8), а у других — нет. Поэтому универсального ответа на вопрос «какой DNS работает» не существует — нужно проверять в конкретной сети.
Практический совет: если вы заметили, что сайты не открываются, но интернет-соединение активно, попробуйте сменить DNS на автоматический (получить от оператора). Если это не помогает, значит, белые списки активны, и единственный рабочий DNS — внутренний. В таких случаях помогает только обход через VPN или прокси, которые маскируют трафик под разрешённые сервисы.
Можно ли использовать DoH или DoT при белых списках
DNS over HTTPS (DoH) и DNS over TLS (DoT) — это методы шифрования DNS-запросов, которые обычно помогают обойти блокировки. Однако при белых списках они работают только в том случае, если IP-адрес DoH-сервера (например, Cloudflare 1.1.1.1 или Google 8.8.8.8) входит в белый список. В большинстве случаев это не так, поэтому запросы к ним блокируются на L3.
Даже если DoH-сервер имеет разрешённый IP, его порт 443 может быть открыт, но DPI будет проверять SNI. Если SNI не соответствует разрешённому домену, соединение будет сброшено. Например, Cloudflare DoH использует домен cloudflare-dns.com, который вряд ли есть в белом списке. Поэтому DoH и DoT, как правило, не работают при белых списках.
Исключение возможно, если вы используете DoH-сервер, размещённый на IP из белого списка, например, на Яндекс.Облаке. Но это требует настройки собственного сервера, что доступно только продвинутым пользователям. Для большинства людей проще использовать DNS оператора или обходные методы, такие как VPN с обфускацией.
Как обойти ограничения DNS с помощью VPN и прокси
Поскольку внешние DNS заблокированы, единственный способ получить доступ к полному интернету — это обойти фильтрацию на уровне IP. Самый эффективный метод — использовать VPN-сервер, IP которого входит в белый список. Например, VPS на Яндекс.Облаке или Timeweb, которые массово присутствуют в белых списках. Настроив VLESS + Reality с SNI разрешённого домена (например, vk.com), вы можете заトンネлировать весь трафик через этот сервер, и DNS-запросы будут уходить через него.
При этом DNS на вашем устройстве может оставаться стандартным (операторским), но все запросы будут перенаправляться через VPN-туннель. VPN-сервер сам резолвит домены через свой DNS, который не ограничен белыми списками. Таким образом, вы получаете доступ к любым сайтам, даже если локальный DNS их не резолвит.
Альтернативные методы — Shadowsocks с плагинами обфускации или Trojan-GFW, которые маскируют трафик под HTTPS. Они также позволяют обойти DNS-блокировки, но требуют более сложной настройки. Важно помнить: если VPN-сервер находится за пределами России, его IP вряд ли будет в белом списке, поэтому он не заработает. Нужен именно российский VPS с IP из разрешённых подсетей.
Практические примеры настройки DNS при белых списках
Рассмотрим типичную ситуацию: у вас мобильный интернет Мегафона, включены белые списки, внешние DNS не работают. Что можно сделать?
- Проверьте текущий DNS: зайдите в настройки Wi-Fi или мобильной сети, посмотрите, какой DNS назначен. Если это 10.x.x.x — это внутренний DNS оператора, он работает.
- Попробуйте сменить DNS на 77.88.8.8: в некоторых регионах Яндекс.DNS может быть разрешён. Если сайты начинают открываться — вам повезло. Если нет — верните автоматический.
- Настройте VPN на российском VPS: арендуйте сервер у Timeweb или Яндекс.Облака, установите VLESS + Reality, укажите SNI vk.com. Подключитесь через клиент (например, v2rayNG). После этого весь трафик пойдёт через VPN, и DNS-ограничения исчезнут.
- Используйте мобильные приложения с обходом: например, Tunnel или FPTN VPN, которые специально разработаны для обхода белых списков. Они автоматически подбирают рабочие серверы и SNI.
Эти методы проверены сообществом и работают в большинстве случаев, но помните: белые списки постоянно обновляются, поэтому то, что работает сегодня, может перестать работать завтра.
Ограничения и риски при использовании обходных методов
Обход белых списков — это технически сложная задача, и у неё есть ограничения. Во-первых, не все VPN-протоколы работают: OpenVPN, IKEv2, стандартный WireGuard легко распознаются DPI и блокируются. Нужны протоколы с обфускацией, такие как VLESS + Reality, Shadowsocks с плагинами или Trojan.
Во-вторых, даже если VPN работает, скорость может быть низкой из-за дополнительного шифрования и туннелирования. В тестах пользователи отмечают падение скорости до 30-50% от исходной. Это приемлемо для просмотра веб-страниц, но может быть критично для стриминга или видеозвонков.
В-третьих, существует риск, что ваш VPN-сервер будет заблокирован, если его IP попадёт в чёрный список. Поэтому рекомендуется использовать несколько серверов и регулярно обновлять конфигурации. Также важно помнить о юридических аспектах: обход блокировок может нарушать местное законодательство, хотя на практике наказания редки.
Наконец, не все методы работают одинаково у разных операторов. Например, подмена SNI может работать у Мегафона, но не у Билайна. Поэтому перед покупкой VPN-подписки стоит протестировать её в вашей сети.
Будущее DNS и белых списков: что ожидать
Белые списки — это не временная мера, а часть долгосрочной стратегии по созданию суверенного интернета. Уже сейчас они тестируются в ряде регионов, и, скорее всего, будут расширяться. Это означает, что ограничения DNS станут более жёсткими: возможно, будут блокироваться даже внутренние DNS, если они не соответствуют требованиям.
Однако технологии обхода также развиваются. Сообщество энтузиастов регулярно находит новые уязвимости: например, использование TURN-серверов VK Calls для проброса трафика или обход через GPRS-WAP у МТС. Эти методы позволяют обходить даже самые строгие фильтры, но требуют технических знаний.
Для обычных пользователей главный совет — заранее подготовиться: выбрать VPN-сервис с обфускацией, который работает при белых списках, и держать под рукой несколько запасных вариантов. Также полезно следить за обновлениями в профильных сообществах, где публикуются актуальные списки рабочих SNI и IP-адресов.
В долгосрочной перспективе возможно, что DNS станет полностью централизованным, и доступ к интернету будет контролироваться на уровне государства. Но пока есть лазейки, и ими можно пользоваться.
Вопросы и ответы
Какой DNS работает при белых списках у Мегафона?
У Мегафона при белых списках работает только внутренний DNS-сервер оператора, обычно с адресом в диапазоне 10.x.x.x, например 10.233.58.133. Внешние DNS, такие как 8.8.8.8 (Google) или 1.1.1.1 (Cloudflare), блокируются на уровне IP, поэтому запросы к ним дают timeout. Чтобы проверить, какой DNS у вас, зайдите в настройки сети — если адрес начинается с 10., это внутренний DNS оператора.
Почему не работает DNS от Google или Cloudflare при белых списках?
При белых списках фильтрация идёт по IP-адресам: пакеты к неразрешённым адресам дропаются на маршрутизаторе. IP-адреса Google (8.8.8.8) и Cloudflare (1.1.1.1) не входят в белый список, поэтому DNS-запросы к ним физически не покидают сеть оператора. Даже если бы IP был разрешён, порт UDP 53 может быть закрыт, как это видно в тестах Мегафона.
Можно ли использовать DoH (DNS over HTTPS) для обхода белых списков?
DoH работает только если IP-адрес DoH-сервера входит в белый список. Обычно это не так, поэтому запросы блокируются на L3. Даже если IP разрешён, DPI проверяет SNI, и если домен (например, cloudflare-dns.com) не в белом списке, соединение будет сброшено. Исключение — собственный DoH-сервер на IP из белого списка, например, на Яндекс.Облаке, но это требует настройки.
Как обойти блокировку DNS без VPN?
Без VPN обойти блокировку DNS сложно, но возможно. Один из методов — использовать прокси-серверы, IP которых в белом списке, например, через VLESS + Reality на российском VPS. Также можно попробовать подмену SNI в TLS-запросах, но это работает не у всех операторов. Более простой вариант — использовать мобильные приложения, которые обходят белые списки через TURN-серверы VK Calls или GPRS-WAP (у МТС).
Какой VPN работает при белых списках?
Работают VPN с обфускацией, которые маскируют трафик под обычный HTTPS. Например, VLESS + Reality, Shadowsocks с плагинами (v2ray-plugin, simple-obfs), Trojan-GFW. Важно, чтобы сервер VPN имел IP из белого списка — лучше всего использовать российские VPS (Яндекс.Облако, Timeweb, VK). Готовые сервисы, такие как VPNUS или Норм VPN, также заявляют о совместимости с белыми списками.
Почему при белых списках некоторые сайты открываются, а другие нет?
Это связано с тем, что белые списки включают только определённые IP-адреса и домены. Сайты, чьи серверы находятся в разрешённых подсетях (например, Яндекс, VK, Ozon), работают. Остальные блокируются на уровне IP. Также фильтрация может различаться по SNI: даже если IP разрешён, SNI в чёрном списке приведёт к сбросу соединения. Поэтому доступность сайта зависит от того, входит ли его IP и SNI в белый список.