Туннель и белые списки: как работают ограничения интернета и что делать пользователям

Разбираем, что такое белые списки, как они работают на уровнях L3 и L7, почему VPN-туннели важны и как настроить маршрутизацию для обхода ограничений.

Что такое белые списки и зачем они нужны

Белые списки — это перечень интернет-ресурсов, которые остаются доступными даже при введении ограничений на сетевом уровне. В отличие от чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме разрешённого». Это означает, что трафик к IP-адресам и доменам, не включённым в список, блокируется на уровне провайдера.

В России белые списки внедряются через систему ТСПУ (технические средства противодействия угрозам). Они включают социально значимые сервисы: порталы госуслуг, банковские приложения, маркетплейсы, сервисы доставки, образовательные и медицинские платформы. Цель — обеспечить работу критически важных ресурсов даже в условиях внешних ограничений.

Однако белые списки создают и проблемы: доступ к многим зарубежным сайтам и сервисам, не входящим в перечень, становится невозможен. Именно здесь на помощь приходят VPN-туннели, которые позволяют обойти ограничения, направляя трафик через серверы в других странах.

Как работает фильтрация: уровни L3 и L7

Фильтрация в белых списках реализована на двух уровнях. Первый — сетевой (L3): маршрутизатор проверяет IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет просто отбрасывается (drop). Это означает, что соединение не устанавливается вовсе — ни ICMP, ни TCP, ни UDP не проходят.

Второй уровень — прикладной (L7): даже если IP-адрес разрешён, система DPI (deep packet inspection) анализирует SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается (RST). Например, IP Яндекса может быть разрешён, но если вы попытаетесь подключиться к нему с SNI twitter.com, соединение будет сброшено.

Важно понимать: фильтрация по SNI не всегда консистентна. В одном и том же IP-адресе разные SNI могут вести себя по-разному в зависимости от подсети и оператора. Это создаёт возможности для обхода, но также делает поведение сети непредсказуемым.

Что попадает в белый список: состав и приоритеты

Сканирование белых списков показывает, что в них включено около 63 тысяч IP-адресов, принадлежащих более чем 2,5 тысячам автономных систем (ASN). Лидирует Yandex.Cloud — почти 13 тысяч адресов, что составляет примерно пятую часть всего списка. Это объясняется тем, что на инфраструктуре Яндекса размещено множество государственных и коммерческих сервисов.

Далее идут Timeweb, Ростелеком, VK, Selectel и другие хостинг-провайдеры. Интересно, что в белый список включены и VPN-сервисы — например, государственные VPN для госслужащих, а также некоторые коммерческие. Однако большинство зарубежных VPN-серверов не входят в список, поэтому их трафик блокируется.

Приоритеты в белых списках выстроены иерархически: обязательный уровень — мессенджер max.ru, который работает всегда; почти всегда доступны VK, Яндекс и госуслуги; банки и маркетплейсы включаются по усмотрению оператора. Например, Сбербанк часто отсутствует в списке, хотя его корпоративные сервисы могут быть доступны.

Почему VPN-туннели необходимы при белых списках

VPN-туннель создаёт зашифрованное соединение между устройством пользователя и сервером, который может находиться за пределами страны. Это позволяет обойти блокировки, так как трафик выглядит как обычное зашифрованное соединение с разрешённым IP-адресом.

Однако в условиях белых списков не все VPN работают. Обычные VPN-серверы за границей имеют IP-адреса, которые не входят в белый список, поэтому их трафик блокируется на уровне L3. Чтобы обойти это, используются специальные методы, такие как VLESS + Reality, которые маскируют трафик под легитимные соединения с разрешёнными серверами.

Кроме того, VPN-туннели позволяют сохранить доступ к банковским приложениям и госуслугам, которые могут блокировать вход с зарубежных IP-адресов. Правильная настройка маршрутизации — ключ к тому, чтобы и обходить блокировки, и не терять доступ к важным локальным сервисам.

Маршрутизация в VPN-клиентах: весь трафик или по списку

Современные VPN-клиенты, такие как V2RayTun, предлагают два основных режима маршрутизации. Первый — «весь трафик через туннель»: все запросы направляются на выбранный сервер. Это просто и предсказуемо, но может вызвать проблемы с банковскими приложениями, которые блокируют вход с зарубежных IP, и увеличивает расход трафика и заряда батареи.

Второй режим — «по списку» (белый список): через туннель идут только те сайты и приложения, которые вы явно указали. Остальной трафик — банки, госуслуги, локальные сервисы — идёт напрямую. Это снижает нагрузку на канал и сохраняет доступ к локальным ресурсам, но требует ручной настройки и поддержания списка.

Рекомендуется начинать с режима «весь трафик», чтобы понять, какие сервисы работают некорректно, а затем постепенно добавлять исключения. На Android можно исключать целые приложения, что удобнее, чем перечислять домены.

Как настроить туннель для работы с белыми списками

Настройка VPN-клиента для работы в условиях белых списков включает несколько шагов. Во-первых, выберите сервер, IP-адрес которого входит в белый список. Это могут быть серверы на российских хостингах, таких как Timeweb, Yandex.Cloud или VK Cloud. Во-вторых, настройте SNI-маскировку, используя домены, которые точно разрешены, например, vk.com или ya.ru.

В клиенте V2RayTun маршрутизация настраивается в отдельном разделе. Вы можете выбрать режим «весь трафик» или «по списку», добавить исключения по доменам или приложениям. Для банковских приложений и госуслуг лучше оставить прямой доступ, чтобы избежать блокировок.

Важно помнить: если после подключения часть сайтов не открывается, скорее всего, правило маршрутизации отправило их «напрямую», но прямой путь закрыт. В этом случае нужно добавить эти сайты в список туннелируемых.

Методы обхода белых списков: от VLESS до облачных функций

Один из самых эффективных методов обхода — использование протокола VLESS с технологией Reality. Он маскирует трафик под обычное TLS-соединение с разрешённым доменом, что позволяет обойти DPI. Для этого нужен VPS-сервер с IP в белом списке и правильно настроенный SNI.

Альтернативный метод — использование облачных функций, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально доступен в белых списках у всех провайдеров. Можно написать SOCKS5-прокси на базе serverless-функции и подключаться к нему. Это бесплатно в рамках тарифного плана (до 1 миллиона вызовов в месяц).

Также можно использовать SNI-маскировку с доменами CDN, такими как storage.yandex.net или userapi.com. Эти домены почти всегда разрешены, и трафик к ним не блокируется. Однако важно избегать SNI, которые явно заблокированы, например, twitter.com или youtube.com.

Ограничения и риски: что не работает и почему

В режиме белых списков блокируются не только IP-адреса, но и многие протоколы. Например, UDP-трафик почти полностью режется, включая QUIC (HTTP/3), DNS и WireGuard на стандартных портах. Это означает, что многие современные приложения, использующие UDP, могут не работать.

ECH/ESNI (Encrypted Client Hello) также блокируется, но это не критично, так как основная фильтрация идёт по IP, а не по SNI. Обычные VPN на зарубежных VPS не работают, потому что их IP не входят в белый список.

Кроме того, белые списки нестабильны: они могут включаться и выключаться в разных регионах и даже в разных районах одного города. Списки постоянно обновляются, поэтому то, что работало вчера, может перестать работать сегодня. Это создаёт дополнительные сложности для пользователей и требует постоянного мониторинга.

Практические советы по выбору VPN и настройке

При выборе VPN-сервиса обращайте внимание на поддержку протоколов VLESS и Reality, наличие серверов в России с IP в белых списках, а также возможность тонкой настройки маршрутизации. Сервисы, которые предлагают только стандартные протоколы OpenVPN или WireGuard, скорее всего, не будут работать в условиях белых списков.

Настраивая VPN, начинайте с режима «весь трафик», чтобы проверить скорость и доступность. Затем добавьте исключения для банков и госуслуг, чтобы избежать блокировок. Используйте SNI-маскировку с разрешёнными доменами, такими как vk.com или ya.ru.

Если вы используете мобильный интернет, учитывайте, что у разных операторов белые списки могут отличаться. Проверяйте доступность серверов в вашем регионе и при необходимости меняйте их. Также следите за обновлениями списков — например, в открытых репозиториях публикуются актуальные данные.

Вопросы и ответы

Что такое белый список в интернете?

Белый список — это перечень IP-адресов и доменов, которые остаются доступными при введении ограничений. В отличие от чёрных списков, где запрещены конкретные ресурсы, белые списки разрешают только те, что в них включены. В России белые списки реализуются через ТСПУ и включают госуслуги, банки, маркетплейсы и другие социально значимые сервисы.

Почему VPN не работает при белых списках?

Обычные VPN-серверы за границей имеют IP-адреса, которые не входят в белый список, поэтому их трафик блокируется на уровне L3. Чтобы обойти это, нужно использовать серверы с IP в белом списке (например, на российских хостингах) и маскировать трафик под легитимные соединения с помощью протоколов VLESS + Reality.

Как настроить маршрутизацию в VPN-клиенте?

В VPN-клиенте, например V2RayTun, выберите режим «весь трафик» или «по списку». В режиме «по списку» укажите, какие сайты или приложения должны идти через туннель, а какие напрямую. Банки и госуслуги лучше оставить напрямую, чтобы избежать блокировок. На Android можно исключать целые приложения.

Какие методы обхода белых списков существуют?

Основные методы: использование VLESS + Reality на российском VPS с IP в белом списке, применение облачных функций (например, Yandex Cloud Functions) как прокси, а также SNI-маскировка с разрешёнными доменами CDN. Важно выбирать SNI, которые не заблокированы, например, vk.com или ya.ru.

Почему некоторые сайты не открываются даже с VPN?

Это может быть связано с неправильной маршрутизацией: правило отправило сайт «напрямую», но прямой путь закрыт. Также возможно, что сайт использует UDP-протоколы (QUIC), которые блокируются в белых списках. Проверьте настройки маршрутизации и добавьте сайт в список туннелируемых.

Какие риски при использовании VPN в России?

Риски включают возможные блокировки VPN-сервисов, нестабильность белых списков и технические сложности. Также обсуждаются меры по ограничению VPN-трафика, например, введение платы за международный трафик. Рекомендуется использовать проверенные сервисы и следить за обновлениями.