Обход белых списков в России: как работают фильтры и какие методы реально помогают

Разбираем механику белых списков: фильтрацию по IP и SNI, особенности ТСПУ, рабочие методы обхода через российские VPS и цепочки, а также критерии выбора VPN.

Что такое белые списки и чем они отличаются от обычных блокировок

Белые списки — это режим фильтрации, при котором по умолчанию запрещён весь трафик, а доступ разрешён только для заранее одобренных IP-адресов и доменов. В отличие от классических чёрных списков, где блокируются конкретные ресурсы, здесь работает обратная логика: всё, что не разрешено, недоступно.

На практике это выглядит так: у вас есть мобильный интернет, сигнал отличный, но открываются только российские сервисы вроде VK, Яндекса и госуслуг, а YouTube, Telegram, зарубежные сайты и игры не грузятся. Пакеты данных физически отправляются, но фильтрующее устройство решает, пропустить их или уничтожить.

Важно понимать, что белые списки — это не единая система, а набор правил, которые могут различаться у разных операторов и даже в разных регионах. Режим может включаться эпизодически, работать круглосуточно или вообще не активироваться в некоторых местах.

Как устроена фильтрация: два уровня — L3 и L7

Фильтрация по белому списку работает на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет просто отбрасывается на маршрутизаторе ещё до того, как дойдёт до DPI. Это означает, что для не-вайтлист адресов не работает ничего: ни ICMP, ни TCP, ни UDP.

Второй уровень — прикладной (L7): если IP-адрес разрешён, DPI проверяет SNI (Server Name Indication) в TLS-запросе ClientHello. Если SNI находится в чёрном списке, соединение разрывается с помощью RST. Если нет — трафик проходит.

Порядок проверки такой: сначала L3, затем L7. Если IP не в белом списке, пакет молча исчезает. Если IP разрешён, но SNI заблокирован, клиент получает сброс соединения. Только если оба уровня пройдены, трафик идёт дальше.

Интересная деталь: правила SNI-фильтрации не всегда консистентны между разными подсетями. Один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что единого глобального чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или даже от конкретного узла ТСПУ.

Где физически находится ТСПУ и как это влияет на обход

ТСПУ (технические средства противодействия угрозам) устанавливаются у операторов связи, обычно сразу за первым роутером. Определить это можно по TTL (Time To Live) в ответах. Если ответ от легитимного сервера приходит с TTL 53, значит, пакет прошёл 11 хопов. А если «ответ» от заблокированного ресурса приходит с TTL 62, то это всего два хопа — значит, ответ сгенерирован устройством, стоящим прямо у оператора.

Это важно для обхода: если вы подключаетесь к серверу, который находится в белом списке, ТСПУ видит только факт соединения с разрешённым IP. Если же вы пытаетесь достучаться до заблокированного адреса, ТСПУ отвечает RST или просто замораживает сессию.

Знание расположения ТСПУ помогает понять, почему некоторые методы обхода работают, а другие нет. Например, если ваш VPN-сервер находится за границей и его IP не в белом списке, пакеты до него просто не дойдут — ТСПУ отбросит их на L3.

Что показывает сканирование белых списков: статистика и структура

Энтузиасты проводили сканирование российских подсетей через мобильный интернет, чтобы понять, какие IP-адреса попадают в белый список. Используя masscan по 80 600 подсетям, они обнаружили около 63 126 IP-адресов, которые пропускаются фильтрацией. Это примерно 0,14% от всех российских адресов.

Топ-15 ASN по количеству IP в белом списке включает Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806), Beget (1 644), CDNvideo (1 638) и другие. Яндекс.Облако занимает почти каждый пятый адрес в списке — это объясняется тем, что множество государственных и коммерческих сервисов хостится именно там.

Плотность IP в подсетях невысокая: максимальная плотность составила 37,5%, а подсетей с плотностью 50% и выше не нашлось. Это связано с тем, что в подсетях много пустых адресов, но фильтрация идёт по CIDR целиком, поэтому для обхода лучше выбирать IP из подсетей с высокой плотностью.

Списки постоянно меняются: что-то добавляют, что-то убирают. У разных операторов они могут отличаться. Поэтому для актуальных данных существуют репозитории, которые обновляются еженедельно.

Почему обычный VPN не работает при белых списках

Многие VPN-сервисы создавались для приватности, а не для обхода фильтрации. При белых списках они сталкиваются с несколькими проблемами.

Во-первых, сервер VPN может быть недоступен: если его IP-адрес не в белом списке, подключение не установится. Во-вторых, протоколы вроде OpenVPN, стандартного WireGuard или IKEv2 легко детектируются по сигнатурам трафика. В-третьих, UDP-трафик режется жёстче, что особенно критично для видео и игр.

Кроме того, популярные бесплатные VPN-серверы быстро попадают под фильтрацию, так как их адреса известны. Поэтому фраза «установите любой VPN» здесь не работает. Нужен сервис с маскировкой трафика, запасными серверами и поддержкой мобильных сетей.

Также стоит учитывать, что даже если VPN подключается, ТСПУ может «замораживать» сессию после определённого объёма данных (15-20 КБ), что делает использование невозможным.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных методов обхода — развернуть собственный прокси-сервер на VPS, который находится в белом списке. Подходят хостинги вроде Timeweb, Yandex.Cloud, VK Cloud или Selectel.

Суть метода: вы поднимаете на сервере Xray-core с протоколом VLESS и используете технологию Reality для маскировки трафика под обычное TLS-соединение. В качестве SNI указываете разрешённый домен, например vk.com или ya.ru. ТСПУ видит, что соединение идёт на разрешённый IP с разрешённым SNI, и пропускает трафик.

Важно выбрать IP-адрес, который действительно находится в белом списке. Проверить это можно, развернув на сервере веб-сервер на порту 443 и попробовав открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый».

Конфигурация включает настройку VLESS-инбаунда, Reality с отпечатком Chrome и SNI разрешённого домена. Рекомендуется использовать свежие версии Xray-core, так как старые могут детектироваться по анализу TLS 1.3 NewSessionTicket.

Метод 2: Цепочка из двух серверов — российский мост и зарубежный выход

Когда прямое подключение к зарубежному серверу не работает из-за фильтрации по объёму, помогает схема с цепочкой. Вы ставите дешёвый VPS внутри России (мост) и второй сервер за границей (выход).

Клиент подключается к российскому серверу, который находится в белом списке. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Российский сервер через протокол VLESS с Reality пробрасывает трафик на зарубежный сервер, который уже выходит в открытый интернет.

Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг.

Настройка требует двух серверов с Xray-core. На зарубежной ноде поднимается обычный VLESS-инбаунд, желательно с транспортом xhttp в режиме packet-up для экономии памяти. На российском мосте настраивается outbound, который отправляет трафик на европейский сервер, и routing, чтобы российские сайты шли напрямую, а заблокированные — через цепочку.

Этот метод считается одним из самых рабочих, но требует определённых технических навыков.

Что не работает: QUIC, ECH и другие тупиковые пути

Некоторые технологии, которые могли бы помочь, в режиме белых списков бесполезны.

QUIC/HTTP3 — протокол на основе UDP:443 часто блокируется даже без белых списков. В режиме БС UDP-трафик режется почти весь, поэтому QUIC не работает.

ECH/ESNI (Encrypted Client Hello) — шифрование SNI блокируется ТСПУ. Но даже если бы оно работало, оно не помогло бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS — не работает, так как IP сервера не в белом списке.

Также не стоит рассчитывать на стандартные протоколы WireGuard или OpenVPN без маскировки — они легко детектируются по сигнатурам.

Как выбрать VPN-сервис для обхода белых списков

Если вы не хотите настраивать собственный сервер, можно использовать коммерческие VPN-сервисы, которые адаптированы под российские реалии. При выборе обращайте внимание на несколько критериев.

Маскировка трафика: ищите упоминания об обфускации, stealth, VLESS, Shadowsocks или Reality. Это помогает не выглядеть как обычный VPN для фильтров.

Запасные серверы: один сервер может лечь, другой продолжит работать. В приложении или поддержке должны быть альтернативные точки подключения.

Поддержка мобильных сетей: белые списки чаще всего бьют по мобильному интернету, поэтому проверяйте работу отдельно на Wi-Fi и мобильной сети.

Простая настройка: когда интернет уже режется, сложная установка превращается в квест. Хорошо, если есть бот, инструкция или быстрый импорт конфигурации.

Цена и триал: лучше проверить сервис до оплаты на год. Ищите пробный период или короткую подписку на месяц.

Среди сервисов, которые упоминаются в обсуждениях, выделяют VPNUS, HideMy.name, AdGuard VPN, Норм VPN и другие. Но помните: ни один VPN не гарантирует работу всегда и везде — результат зависит от оператора, региона и текущей ситуации.

Практические советы по настройке и диагностике

При настройке обхода белых списков важно следовать нескольким правилам.

Не проверяйте VPN только на домашнем Wi-Fi. Белые списки чаще всего проявляются на мобильном интернете, поэтому тест должен быть честным: сначала Wi-Fi, потом мобильная сеть, потом другой оператор, если есть возможность.

На Android отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля и подключайтесь через мобильный интернет. Если соединение висит — смените сервер или протокол, перезапустите мобильные данные.

На iPhone проверьте, не включён ли другой VPN-профиль, установите приложение, разрешите добавление конфигурации и проверьте работу на LTE/5G. Если сайты открываются через Wi-Fi, но не через мобильную сеть, проблема в операторской фильтрации.

На Windows проверьте, не мешают ли старые VPN-клиенты, прокси или антивирусный фильтр. Затем проверьте подключение через домашний интернет и через раздачу с телефона.

Если VPN не подключается, не спешите удалять приложение. Проблема часто в маршруте до сервера, а не в самом сервисе. Попробуйте другой сервер или другой тип маскировки.

Вопросы и ответы

Что такое белый список интернета простыми словами?

Белый список — это режим фильтрации, при котором доступны только заранее разрешённые сайты и сервисы, а всё остальное блокируется. В отличие от чёрных списков, где закрывают конкретные ресурсы, здесь работает обратная логика: всё, что не разрешено, недоступно. Например, при белом списке могут открываться VK, Яндекс и госуслуги, но YouTube, Telegram и зарубежные сайты не работают.

Почему обычный VPN не работает при белых списках?

Обычный VPN не работает по нескольким причинам. Во-первых, сервер VPN может быть недоступен, если его IP не в белом списке. Во-вторых, стандартные протоколы (OpenVPN, WireGuard) легко детектируются по сигнатурам трафика. В-третьих, UDP-трафик режется жёстче, что особенно критично для видео и игр. Кроме того, популярные бесплатные VPN-серверы быстро попадают под фильтрацию.

Как проверить, находится ли IP-адрес в белом списке?

Самый простой способ — развернуть на сервере веб-сервер на порту 443 и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Также можно использовать репозитории с актуальными списками, которые обновляются энтузиастами, например openlibrecommunity/twl.

Что такое цепочка из двух серверов и зачем она нужна?

Цепочка — это схема, когда вы подключаетесь к российскому VPS (мост), который находится в белом списке, а он уже пробрасывает трафик на зарубежный сервер (выход). Это помогает обойти фильтрацию по объёму, когда ТСПУ «замораживает» прямые сессии после 15-20 КБ данных. Для ТСПУ это выглядит как обычный обмен между серверами, который фильтруется слабее.

Какие протоколы и технологии лучше всего подходят для обхода белых списков?

Лучше всего работают VLESS + Reality с маскировкой под обычный TLS-трафик. Также можно использовать Shadowsocks с обфускацией. Важно, чтобы SNI был разрешённым доменом (например, vk.com или ya.ru). Старые протоколы вроде OpenVPN без маскировки неэффективны.

Как выбрать VPN-сервис для обхода белых списков?

Обращайте внимание на наличие маскировки трафика (обфускация, stealth, VLESS, Reality), запасных серверов, поддержку мобильных сетей, простоту настройки и наличие пробного периода. Проверяйте сервис на мобильном интернете, а не только на Wi-Fi. Помните, что ни один VPN не гарантирует работу всегда и везде.

Что делать, если VPN не подключается при белых списках?

Не спешите удалять приложение. Проблема часто в маршруте до сервера, а не в самом сервисе. Попробуйте сменить сервер или протокол, перезапустить мобильные данные. Проверьте, не мешают ли старые VPN-клиенты или прокси. Если проблема только на мобильной сети, а на Wi-Fi всё работает, значит, дело в операторской фильтрации.