Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации, при котором по умолчанию запрещён весь трафик, а доступ разрешён только для заранее одобренных IP-адресов и доменов. В отличие от классических чёрных списков, где блокируются конкретные ресурсы, здесь работает обратная логика: всё, что не разрешено, недоступно.
На практике это выглядит так: у вас есть мобильный интернет, сигнал отличный, но открываются только российские сервисы вроде VK, Яндекса и госуслуг, а YouTube, Telegram, зарубежные сайты и игры не грузятся. Пакеты данных физически отправляются, но фильтрующее устройство решает, пропустить их или уничтожить.
Важно понимать, что белые списки — это не единая система, а набор правил, которые могут различаться у разных операторов и даже в разных регионах. Режим может включаться эпизодически, работать круглосуточно или вообще не активироваться в некоторых местах.
Как устроена фильтрация: два уровня — L3 и L7
Фильтрация по белому списку работает на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет просто отбрасывается на маршрутизаторе ещё до того, как дойдёт до DPI. Это означает, что для не-вайтлист адресов не работает ничего: ни ICMP, ни TCP, ни UDP.
Второй уровень — прикладной (L7): если IP-адрес разрешён, DPI проверяет SNI (Server Name Indication) в TLS-запросе ClientHello. Если SNI находится в чёрном списке, соединение разрывается с помощью RST. Если нет — трафик проходит.
Порядок проверки такой: сначала L3, затем L7. Если IP не в белом списке, пакет молча исчезает. Если IP разрешён, но SNI заблокирован, клиент получает сброс соединения. Только если оба уровня пройдены, трафик идёт дальше.
Интересная деталь: правила SNI-фильтрации не всегда консистентны между разными подсетями. Один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что единого глобального чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или даже от конкретного узла ТСПУ.
Где физически находится ТСПУ и как это влияет на обход
ТСПУ (технические средства противодействия угрозам) устанавливаются у операторов связи, обычно сразу за первым роутером. Определить это можно по TTL (Time To Live) в ответах. Если ответ от легитимного сервера приходит с TTL 53, значит, пакет прошёл 11 хопов. А если «ответ» от заблокированного ресурса приходит с TTL 62, то это всего два хопа — значит, ответ сгенерирован устройством, стоящим прямо у оператора.
Это важно для обхода: если вы подключаетесь к серверу, который находится в белом списке, ТСПУ видит только факт соединения с разрешённым IP. Если же вы пытаетесь достучаться до заблокированного адреса, ТСПУ отвечает RST или просто замораживает сессию.
Знание расположения ТСПУ помогает понять, почему некоторые методы обхода работают, а другие нет. Например, если ваш VPN-сервер находится за границей и его IP не в белом списке, пакеты до него просто не дойдут — ТСПУ отбросит их на L3.
Что показывает сканирование белых списков: статистика и структура
Энтузиасты проводили сканирование российских подсетей через мобильный интернет, чтобы понять, какие IP-адреса попадают в белый список. Используя masscan по 80 600 подсетям, они обнаружили около 63 126 IP-адресов, которые пропускаются фильтрацией. Это примерно 0,14% от всех российских адресов.
Топ-15 ASN по количеству IP в белом списке включает Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806), Beget (1 644), CDNvideo (1 638) и другие. Яндекс.Облако занимает почти каждый пятый адрес в списке — это объясняется тем, что множество государственных и коммерческих сервисов хостится именно там.
Плотность IP в подсетях невысокая: максимальная плотность составила 37,5%, а подсетей с плотностью 50% и выше не нашлось. Это связано с тем, что в подсетях много пустых адресов, но фильтрация идёт по CIDR целиком, поэтому для обхода лучше выбирать IP из подсетей с высокой плотностью.
Списки постоянно меняются: что-то добавляют, что-то убирают. У разных операторов они могут отличаться. Поэтому для актуальных данных существуют репозитории, которые обновляются еженедельно.
Почему обычный VPN не работает при белых списках
Многие VPN-сервисы создавались для приватности, а не для обхода фильтрации. При белых списках они сталкиваются с несколькими проблемами.
Во-первых, сервер VPN может быть недоступен: если его IP-адрес не в белом списке, подключение не установится. Во-вторых, протоколы вроде OpenVPN, стандартного WireGuard или IKEv2 легко детектируются по сигнатурам трафика. В-третьих, UDP-трафик режется жёстче, что особенно критично для видео и игр.
Кроме того, популярные бесплатные VPN-серверы быстро попадают под фильтрацию, так как их адреса известны. Поэтому фраза «установите любой VPN» здесь не работает. Нужен сервис с маскировкой трафика, запасными серверами и поддержкой мобильных сетей.
Также стоит учитывать, что даже если VPN подключается, ТСПУ может «замораживать» сессию после определённого объёма данных (15-20 КБ), что делает использование невозможным.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных методов обхода — развернуть собственный прокси-сервер на VPS, который находится в белом списке. Подходят хостинги вроде Timeweb, Yandex.Cloud, VK Cloud или Selectel.
Суть метода: вы поднимаете на сервере Xray-core с протоколом VLESS и используете технологию Reality для маскировки трафика под обычное TLS-соединение. В качестве SNI указываете разрешённый домен, например vk.com или ya.ru. ТСПУ видит, что соединение идёт на разрешённый IP с разрешённым SNI, и пропускает трафик.
Важно выбрать IP-адрес, который действительно находится в белом списке. Проверить это можно, развернув на сервере веб-сервер на порту 443 и попробовав открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый».
Конфигурация включает настройку VLESS-инбаунда, Reality с отпечатком Chrome и SNI разрешённого домена. Рекомендуется использовать свежие версии Xray-core, так как старые могут детектироваться по анализу TLS 1.3 NewSessionTicket.
Метод 2: Цепочка из двух серверов — российский мост и зарубежный выход
Когда прямое подключение к зарубежному серверу не работает из-за фильтрации по объёму, помогает схема с цепочкой. Вы ставите дешёвый VPS внутри России (мост) и второй сервер за границей (выход).
Клиент подключается к российскому серверу, который находится в белом списке. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Российский сервер через протокол VLESS с Reality пробрасывает трафик на зарубежный сервер, который уже выходит в открытый интернет.
Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг.
Настройка требует двух серверов с Xray-core. На зарубежной ноде поднимается обычный VLESS-инбаунд, желательно с транспортом xhttp в режиме packet-up для экономии памяти. На российском мосте настраивается outbound, который отправляет трафик на европейский сервер, и routing, чтобы российские сайты шли напрямую, а заблокированные — через цепочку.
Этот метод считается одним из самых рабочих, но требует определённых технических навыков.
Что не работает: QUIC, ECH и другие тупиковые пути
Некоторые технологии, которые могли бы помочь, в режиме белых списков бесполезны.
QUIC/HTTP3 — протокол на основе UDP:443 часто блокируется даже без белых списков. В режиме БС UDP-трафик режется почти весь, поэтому QUIC не работает.
ECH/ESNI (Encrypted Client Hello) — шифрование SNI блокируется ТСПУ. Но даже если бы оно работало, оно не помогло бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Обычный VPN на зарубежном VPS — не работает, так как IP сервера не в белом списке.
Также не стоит рассчитывать на стандартные протоколы WireGuard или OpenVPN без маскировки — они легко детектируются по сигнатурам.
Как выбрать VPN-сервис для обхода белых списков
Если вы не хотите настраивать собственный сервер, можно использовать коммерческие VPN-сервисы, которые адаптированы под российские реалии. При выборе обращайте внимание на несколько критериев.
Маскировка трафика: ищите упоминания об обфускации, stealth, VLESS, Shadowsocks или Reality. Это помогает не выглядеть как обычный VPN для фильтров.
Запасные серверы: один сервер может лечь, другой продолжит работать. В приложении или поддержке должны быть альтернативные точки подключения.
Поддержка мобильных сетей: белые списки чаще всего бьют по мобильному интернету, поэтому проверяйте работу отдельно на Wi-Fi и мобильной сети.
Простая настройка: когда интернет уже режется, сложная установка превращается в квест. Хорошо, если есть бот, инструкция или быстрый импорт конфигурации.
Цена и триал: лучше проверить сервис до оплаты на год. Ищите пробный период или короткую подписку на месяц.
Среди сервисов, которые упоминаются в обсуждениях, выделяют VPNUS, HideMy.name, AdGuard VPN, Норм VPN и другие. Но помните: ни один VPN не гарантирует работу всегда и везде — результат зависит от оператора, региона и текущей ситуации.
Практические советы по настройке и диагностике
При настройке обхода белых списков важно следовать нескольким правилам.
Не проверяйте VPN только на домашнем Wi-Fi. Белые списки чаще всего проявляются на мобильном интернете, поэтому тест должен быть честным: сначала Wi-Fi, потом мобильная сеть, потом другой оператор, если есть возможность.
На Android отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля и подключайтесь через мобильный интернет. Если соединение висит — смените сервер или протокол, перезапустите мобильные данные.
На iPhone проверьте, не включён ли другой VPN-профиль, установите приложение, разрешите добавление конфигурации и проверьте работу на LTE/5G. Если сайты открываются через Wi-Fi, но не через мобильную сеть, проблема в операторской фильтрации.
На Windows проверьте, не мешают ли старые VPN-клиенты, прокси или антивирусный фильтр. Затем проверьте подключение через домашний интернет и через раздачу с телефона.
Если VPN не подключается, не спешите удалять приложение. Проблема часто в маршруте до сервера, а не в самом сервисе. Попробуйте другой сервер или другой тип маскировки.
Вопросы и ответы
Что такое белый список интернета простыми словами?
Белый список — это режим фильтрации, при котором доступны только заранее разрешённые сайты и сервисы, а всё остальное блокируется. В отличие от чёрных списков, где закрывают конкретные ресурсы, здесь работает обратная логика: всё, что не разрешено, недоступно. Например, при белом списке могут открываться VK, Яндекс и госуслуги, но YouTube, Telegram и зарубежные сайты не работают.
Почему обычный VPN не работает при белых списках?
Обычный VPN не работает по нескольким причинам. Во-первых, сервер VPN может быть недоступен, если его IP не в белом списке. Во-вторых, стандартные протоколы (OpenVPN, WireGuard) легко детектируются по сигнатурам трафика. В-третьих, UDP-трафик режется жёстче, что особенно критично для видео и игр. Кроме того, популярные бесплатные VPN-серверы быстро попадают под фильтрацию.
Как проверить, находится ли IP-адрес в белом списке?
Самый простой способ — развернуть на сервере веб-сервер на порту 443 и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Также можно использовать репозитории с актуальными списками, которые обновляются энтузиастами, например openlibrecommunity/twl.
Что такое цепочка из двух серверов и зачем она нужна?
Цепочка — это схема, когда вы подключаетесь к российскому VPS (мост), который находится в белом списке, а он уже пробрасывает трафик на зарубежный сервер (выход). Это помогает обойти фильтрацию по объёму, когда ТСПУ «замораживает» прямые сессии после 15-20 КБ данных. Для ТСПУ это выглядит как обычный обмен между серверами, который фильтруется слабее.
Какие протоколы и технологии лучше всего подходят для обхода белых списков?
Лучше всего работают VLESS + Reality с маскировкой под обычный TLS-трафик. Также можно использовать Shadowsocks с обфускацией. Важно, чтобы SNI был разрешённым доменом (например, vk.com или ya.ru). Старые протоколы вроде OpenVPN без маскировки неэффективны.
Как выбрать VPN-сервис для обхода белых списков?
Обращайте внимание на наличие маскировки трафика (обфускация, stealth, VLESS, Reality), запасных серверов, поддержку мобильных сетей, простоту настройки и наличие пробного периода. Проверяйте сервис на мобильном интернете, а не только на Wi-Fi. Помните, что ни один VPN не гарантирует работу всегда и везде.
Что делать, если VPN не подключается при белых списках?
Не спешите удалять приложение. Проблема часто в маршруте до сервера, а не в самом сервисе. Попробуйте сменить сервер или протокол, перезапустить мобильные данные. Проверьте, не мешают ли старые VPN-клиенты или прокси. Если проблема только на мобильной сети, а на Wi-Fi всё работает, значит, дело в операторской фильтрации.