Что такое белый список и как он работает на Мегафоне
Белый список (whitelist) — это режим фильтрации интернет-трафика, при котором доступ разрешён только к заранее одобренному набору доменов и IP-адресов. В отличие от привычных блокировок по чёрному списку, где запрещены конкретные ресурсы, здесь по умолчанию блокируется всё, что не входит в перечень разрешённого. На практике это выглядит так: Госуслуги, Wildberries, Яндекс и VK открываются, а Telegram, YouTube, Google и большинство зарубежных сайтов перестают загружаться.
На Мегафоне, как и у других операторов «большой четвёрки» (МТС, Билайн, Tele2), режим белого списка включается точечно и неравномерно. По данным сообщества, в Москве он работает эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов — практически постоянно. Причём даже в пределах одного города доступность может меняться от вышки к вышке: на одной остановке интернет работает, на следующей — уже нет. Это связано с тем, что фильтрация реализована на оборудовании ТСПУ, которое установлено у операторов с 2021 года, и его настройки могут различаться в зависимости от региона и конкретного узла.
Важно понимать: белый список касается только мобильного интернета. Домашний проводной интернет и Wi-Fi работают без ограничений. Если у вас «отключился интернет» на телефоне, но через Wi-Fi всё открывается — скорее всего, вы попали в режим whitelist.
Как технически устроена фильтрация: уровни L3 и L7
Фильтрация в режиме белого списка работает на двух уровнях одновременно. Первый уровень — сетевой (L3): маршрутизатор оператора проверяет IP-адрес назначения. Если он не входит в список разрешённых подсетей, пакет просто «замораживается» — не отправляется дальше, и соединение не устанавливается. Это касается всех протоколов: ICMP, TCP, UDP. Для не-вайтлист IP не работает вообще ничего.
Второй уровень — прикладной (L7): если IP-адрес в белом списке, ТСПУ анализирует SNI (Server Name Indication) в TLS-запросе. SNI — это поле, которое браузер или приложение отправляет в начале HTTPS-соединения, чтобы указать, к какому домену обращается. Если SNI не входит в чёрный список (а он есть даже в белом режиме), соединение пропускается. Если SNI заблокирован — соединение рвётся с ошибкой RST.
Порядок проверки такой: пакет → проверка IP по белому списку → если нет, DROP (пакет исчезает) → если да, проверка SNI по чёрному списку → если да, RST (соединение рвётся) → если нет, PASS (трафик идёт). Эта двухуровневая архитектура объясняет, почему простые методы обхода, такие как смена DNS или использование ECH (Encrypted Client Hello), не работают: основная блокировка идёт по IP, а не по SNI.
Почему обычные VPN не работают в режиме белого списка
Традиционные VPN-протоколы — OpenVPN, WireGuard, IKEv2, а также Trojan и Shadowsocks — в режиме белого списка, как правило, не работают. Причины две. Во-первых, IP-адреса VPN-серверов, особенно зарубежных, не входят в белый список, поэтому пакеты до них просто не доходят — ТСПУ «замораживает» соединение на уровне L3. Во-вторых, даже если сервер находится на разрешённом IP, DPI распознаёт сигнатуры этих протоколов по характерным паттернам в трафике и блокирует их на уровне L7.
Особенность блокировки в том, что она не всегда выглядит как явная ошибка. ТСПУ может пропустить первые 16–20 килобайт данных, чтобы установить TLS-handshake, а затем «заморозить» соединение. Пользователь видит вечную загрузку и таймаут, а не сообщение о блокировке. Поэтому некоторые VPN «подключаются» формально, но интернет через них не работает — трафик упирается в стену сразу после установки туннеля.
Ещё один нюанс: в режиме белого списка блокируется почти весь UDP-трафик, включая DNS на внешние серверы (8.8.8.8, 1.1.1.1) и QUIC (HTTP/3). Это делает бесполезными многие современные протоколы, которые полагаются на UDP. Например, WireGuard на стандартном порту 51820 не проходит, а DNS-запросы к Google или Cloudflare просто игнорируются.
Рабочие протоколы: VLESS+Reality, AmneziaWG, Hysteria2
Несмотря на сложность фильтрации, есть три протокола, которые реально обходят белые списки на Мегафоне и других операторах. Это VLESS+Reality, AmneziaWG и Hysteria2. Каждый из них использует разные механизмы маскировки.
VLESS+Reality — самый стойкий вариант. Reality — это технология, которая маскирует TLS-handshake под обращение к реальному публичному сайту. Внешне трафик выглядит как обычное HTTPS-соединение с легитимным ресурсом, например yandex.ru или vk.com. Ключевой момент: для России SNI должен быть из белого списка разрешённых доменов, иначе ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно, но если вы поднимаете свой сервер, выбирайте «русский» SNI.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов.
Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному алгоритму контроля перегрузки Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает, не сбрасывая скорость при потерях пакетов. Это делает Hysteria2 отличным выбором для мобильного интернета, где качество соединения может сильно варьироваться.
Настройка VLESS+Reality: выбор SNI и конфигурация
Для настройки VLESS+Reality на своём сервере или через VPN-клиент нужно учесть несколько ключевых моментов. Главный — выбор SNI. В режиме белого списка SNI должен быть из числа разрешённых российских доменов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и других. Если использовать зарубежный домен, например google.com, ТСПУ может пропустить handshake, но соединение всё равно будет заблокировано на уровне L3, если IP-адрес сервера не в белом списке.
Пример конфигурации VLESS-клиента с Reality:
{
"protocol": "vless",
"settings": {
"sni": "yandex.ru",
"flow": "xtls-rprx-vision"
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"serverName": "yandex.ru",
"fingerprint": "chrome",
"publicKey": "...",
"shortId": "..."
}
}
}Важно, чтобы IP-адрес вашего сервера был в белом списке. По данным сканирования, в белый список входят подсети Yandex.Cloud (более 12 000 IP), Timeweb, VK, Selectel и других российских хостинг-провайдеров. Если вы арендуете VPS у зарубежного провайдера, он, скорее всего, не будет работать. Лучше выбирать российские хостинги, которые уже включены в whitelist.
Также обратите внимание на транспорт: VLESS поддерживает TCP, WebSocket, HTTP/2 и gRPC. В режиме белого списка чаще всего работает TCP+TLS, но в некоторых случаях WebSocket может быть более устойчивым, так как маскируется под обычный веб-трафик.
Двойной туннель: российский VPS + зарубежный сервер
Для максимальной надёжности энтузиасты рекомендуют технику двойного туннеля. Схема такая: клиент → российский VPS с IP в белом списке → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении пользователя за рубеж, потому что Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети.
В режиме whitelist это особенно важно: ТСПУ видит, что вы общаетесь с «российским» сервером (его IP или SNI в белом списке), а дальше — за пределами вашего телефона — связь идёт нормально. Минусы: нужны два VPS (примерно $10 в месяц суммарно) и навыки настройки. Но для важных сценариев, когда нужен стабильный доступ к заблокированным ресурсам, это самый надёжный вариант.
Настройка двойного туннеля обычно включает установку VPN-сервера (например, VLESS+Reality) на российском VPS и настройку маршрутизации трафика через зарубежный VPS. В качестве зарубежного сервера можно использовать любой VPS в нейтральной юрисдикции, но важно, чтобы он не был заблокирован в России. Некоторые пользователи используют для этой цели VPS в Финляндии или Германии, но выбор зависит от конкретных задач.
Практические советы: что делать, если VPN не подключается
Если вы настроили VPN, но он не работает в режиме белого списка, действуйте по порядку. Сначала проверьте, что используете один из трёх рабочих протоколов: VLESS+Reality, AmneziaWG или Hysteria2. Если у вас чистый WireGuard или OpenVPN — замените его.
Затем проверьте SNI. Для Reality он должен быть из белого списка российских доменов: yandex.ru, max.ru, vk.com и т.д. Если SNI зарубежный, замените его. Также убедитесь, что IP-адрес вашего сервера входит в белый список. Это можно проверить, подключившись к серверу по IP через браузер: если сайт открывается, IP, скорее всего, разрешён.
Если всё настроено правильно, но соединение не устанавливается, попробуйте перезапустить VPN-клиент или сменить сервер. Возможно, конкретный сервер уже заблокирован у вашего оператора. В этом случае поможет переход на другой сервер из подборки рабочих VPN.
Также обратите внимание на DNS. В режиме белого списка внешние DNS-серверы (8.8.8.8, 1.1.1.1) не работают, поэтому используйте DNS оператора или настройте DNS внутри VPN-туннеля. Некоторые VPN-клиенты автоматически подменяют DNS, но если нет — укажите DNS вручную, например 77.88.8.8 (Яндекс) или 10.233.58.133 (Мегафон).
Особенности белого списка Мегафона: DNS и региональные различия
У Мегафона есть свои особенности в режиме белого списка. Во-первых, DNS: все внешние DNS-серверы, включая Google (8.8.8.8) и Cloudflare (1.1.1.1), блокируются. Работает только DNS самого провайдера, например 10.233.58.133. Это значит, что если вы попытаетесь использовать сторонний DNS для обхода блокировок, ничего не выйдет — запросы просто не пройдут.
Во-вторых, региональные различия. В одном регионе белый список может работать постоянно, в другом — включаться по расписанию. Например, в Москве режим включают эпизодически на несколько часов, а в большинстве регионов он работает 24/7. Причём даже в пределах одного города доступность может меняться от вышки к вышке. Это связано с тем, что ТСПУ установлены на разных узлах оператора, и их настройки могут отличаться.
В-третьих, состав белого списка у Мегафона может отличаться от других операторов. Например, по данным сканирования, у Мегафона в белый список входят подсети Yandex.Cloud, VK, Timeweb и других, но не все ресурсы, которые есть у МТС, могут быть у Мегафона. Поэтому, если какой-то сайт не открывается, это не значит, что он заблокирован везде — возможно, у вашего оператора он просто не в списке.
Что входит в белый список: домены и IP-адреса
По данным сканирования, проведённого энтузиастами, в белый список входит примерно 63 000 IP-адресов из 46 миллионов российских адресов — это около 0,14%. Среди них — подсети Yandex.Cloud (более 12 900 IP), Timeweb (2 900), Ростелекома (2 300), VK (почти 2 000), Selectel (около 2 000) и других хостинг-провайдеров. Также в списке есть IP-адреса самих операторов — МТС, Билайн, Мегафон — их внутренняя инфраструктура.
Что касается доменов, то в белый список гарантированно входят: Госуслуги, сайты госорганов (президент, правительство, министерства), маркетплейсы Wildberries, Ozon, Яндекс Маркет, экосистема Яндекса (поиск, карты, такси, музыка), VK, OK, Mail.ru, мессенджер MAX (max.ru), банковские приложения крупных банков, 2ГИС, Авито, личные кабинеты операторов.
Интересный нюанс: почти все банки в белом списке, кроме Сбербанка. При этом сервис видеозвонков от Сбера salutejazz.ru — есть. Также в белом списке обнаружили множество VPN-сервисов, включая государственный vpn.gov45.ru (Курганская область) и другие. Это говорит о том, что список формируется не всегда логично, и в нём есть «дыры», которые можно использовать для обхода.
Часто задаваемые вопросы
Вопрос: Как узнать, включён ли белый список на Мегафоне?
Ответ: Простой способ — открыть Госуслуги или Wildberries и попробовать зайти на Telegram или YouTube. Если первые открываются, а вторые грузятся бесконечно или вылетают по таймауту — белый список активен. Также можно проверить Wi-Fi: если через Wi-Fi всё работает, а через мобильный интернет нет — это whitelist.
Вопрос: Можно ли обойти белый список с помощью смены DNS?
Ответ: Нет. В режиме белого списка блокировка идёт на уровне IP и SNI, а не DNS. Смена DNS на 8.8.8.8 или 1.1.1.1 не поможет, так как эти серверы сами заблокированы. Работает только DNS оператора.
Вопрос: Какой протокол VPN лучше всего подходит для Мегафона?
Ответ: Лучше всего работает VLESS+Reality с SNI на российский домен из белого списка (yandex.ru, vk.com, max.ru). Также хороши AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не работают.
Вопрос: Нужен ли российский VPS для обхода белого списка?
Ответ: Да, желательно. IP-адрес сервера должен быть в белом списке, а это в основном российские хостинги (Yandex.Cloud, Timeweb, VK, Selectel). Зарубежные VPS, как правило, не работают.
Вопрос: Что делать, если VPN подключается, но интернет не работает?
Ответ: Проверьте, что протокол не чистый WireGuard, а SNI в Reality — из белого списка. Также убедитесь, что IP сервера в whitelist. Попробуйте перезапустить клиент или сменить сервер.
Вопрос: Касается ли белый список домашнего интернета?
Ответ: Нет, только мобильного. Домашний Wi-Fi и проводной интернет работают без ограничений.
Вопрос: Можно ли использовать бесплатные VPN для обхода белого списка?
Ответ: Некоторые бесплатные сервисы поддерживают Reality или AmneziaWG, но они часто имеют ограничения по скорости и трафику. Для стабильной работы лучше использовать платные или собственные серверы.
Вопросы и ответы
Как узнать, включён ли белый список на Мегафоне?
Простой способ — открыть Госуслуги или Wildberries и попробовать зайти на Telegram или YouTube. Если первые открываются, а вторые грузятся бесконечно или вылетают по таймауту — белый список активен. Также можно проверить Wi-Fi: если через Wi-Fi всё работает, а через мобильный интернет нет — это whitelist.
Можно ли обойти белый список с помощью смены DNS?
Нет. В режиме белого списка блокировка идёт на уровне IP и SNI, а не DNS. Смена DNS на 8.8.8.8 или 1.1.1.1 не поможет, так как эти серверы сами заблокированы. Работает только DNS оператора.
Какой протокол VPN лучше всего подходит для Мегафона?
Лучше всего работает VLESS+Reality с SNI на российский домен из белого списка (yandex.ru, vk.com, max.ru). Также хороши AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не работают.
Нужен ли российский VPS для обхода белого списка?
Да, желательно. IP-адрес сервера должен быть в белом списке, а это в основном российские хостинги (Yandex.Cloud, Timeweb, VK, Selectel). Зарубежные VPS, как правило, не работают.
Что делать, если VPN подключается, но интернет не работает?
Проверьте, что протокол не чистый WireGuard, а SNI в Reality — из белого списка. Также убедитесь, что IP сервера в whitelist. Попробуйте перезапустить клиент или сменить сервер.
Касается ли белый список домашнего интернета?
Нет, только мобильного. Домашний Wi-Fi и проводной интернет работают без ограничений.
Можно ли использовать бесплатные VPN для обхода белого списка?
Некоторые бесплатные сервисы поддерживают Reality или AmneziaWG, но они часто имеют ограничения по скорости и трафику. Для стабильной работы лучше использовать платные или собственные серверы.