Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации интернет-трафика, при котором оператор связи пропускает только заранее одобренные сайты и сервисы, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где закрывают конкретные ресурсы, здесь работает обратная логика: запрещено всё, кроме явно разрешённого.
На практике это выглядит так: банковские приложения и госуслуги могут открываться без проблем, а YouTube, Telegram, Discord, зарубежные сайты и игровые серверы перестают отвечать. При этом физический сигнал интернета есть, байты передаются, но фильтрующее устройство решает, какие пакеты пропустить, а какие отбросить.
Важно понимать: белые списки — это не единая система. Разные операторы и даже разные регионы могут иметь собственные наборы разрешённых IP-адресов и доменов. Например, у одного провайдера может быть доступен Тинькофф, а у другого — нет. Списки постоянно обновляются, что делает ситуацию непредсказуемой.
Как технически устроена фильтрация: два уровня контроля
Фильтрация при белых списках работает на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если адрес не входит в список разрешённых подсетей, пакет просто отбрасывается на маршрутизаторе ещё до глубокой проверки содержимого. Это означает, что для заблокированных IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): если IP-адрес разрешён, система глубокой проверки пакетов (DPI) анализирует SNI — имя сервера внутри TLS-запроса. Если SNI находится в чёрном списке, соединение принудительно разрывается. Если нет — трафик проходит.
Интересная деталь: правила SNI-фильтрации не всегда консистентны. Один и тот же домен может пропускаться через IP-адрес одного сервиса и блокироваться через другой. Это связано с тем, что разные подсети могут иметь разные наборы правил, и единого общего чёрного списка SNI не существует.
Почему обычные VPN не работают при белых списках
Большинство VPN-сервисов создавались для защиты приватности и обхода точечных блокировок, но белые списки — это другой уровень сложности. Проблема в том, что серверы VPN часто находятся на зарубежных IP-адресах, которые не входят в белый список. В результате пакеты до них просто не доходят.
Даже если VPN-сервер расположен в разрешённой подсети, его трафик может быть распознан по сигнатурам протоколов. OpenVPN, стандартный WireGuard и IKEv2 часто легко определяются по характеру передаваемых данных. Кроме того, UDP-трафик, который используют многие VPN, режется почти полностью — включая QUIC, DNS и WireGuard на стандартных портах.
Ещё одна проблема — «заморозка» сессий. Вместо того чтобы разрывать соединение, фильтры могут просто перестать передавать пакеты после определённого объёма данных. Коннект висит, пока клиент не отвалится по таймауту. Это особенно заметно при просмотре видео или загрузке больших файлов.
Ключевые признаки VPN, который может обойти белые списки
При выборе VPN для обхода белых списков важно обращать внимание не на рекламные обещания, а на конкретные технические характеристики.
Маскировка трафика. Ищите сервисы, которые поддерживают обфускацию, stealth-режим или протоколы вроде VLESS, Shadowsocks, Reality. Эти технологии делают трафик неотличимым от обычного HTTPS-соединения.
Запасные серверы. Один сервер может быть заблокирован, но другой продолжит работать. Хороший сервис должен предлагать несколько альтернативных точек подключения.
Поддержка мобильных сетей. Белые списки чаще всего бьют именно по мобильному интернету. Проверяйте работу VPN отдельно через Wi-Fi и через мобильную сеть — это разные условия.
Простая настройка. Когда интернет уже режется, сложная установка превращается в квест. Ищите сервисы с быстрым импортом конфигурации, ботами или подробными инструкциями.
Пробный период. Лучше проверить сервис до оплаты на год. Наличие триала или короткой подписки на месяц — хороший знак.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных способов обойти белые списки — поднять собственный VPN-сервер на российском VPS с использованием протокола VLESS и технологии Reality. Суть метода в том, что сервер находится внутри разрешённой подсети, а трафик маскируется под обычное HTTPS-соединение с легитимным доменом.
Для настройки понадобятся два сервера: «выходной» в Европе и «мост» в России. На обоих должен быть установлен Xray-core. Клиент подключается к российской ноде, которая через цепочку пробрасывает трафик на зарубежную. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее.
Важно выбирать VPS с IP-адресом, который уже входит в белый список. Судя по данным сканирований, наибольшее количество разрешённых адресов у Yandex.Cloud, Timeweb, VK и Selectel. Проверить, входит ли IP в список, можно, развернув на нём веб-сервер на 443 порту и попробовав открыть его с мобильного интернета без VPN.
Метод 2: цепочки серверов и разделение трафика
Цепочки серверов — это более сложный, но и более надёжный способ обхода. Вместо прямого подключения к зарубежному серверу трафик проходит через промежуточную российскую ноду. Это позволяет обойти фильтрацию по объёму данных, которая «замораживает» сессии после 15-20 КБ.
На российской ноде настраивается роутинг, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и снижает нагрузку на сервер.
При настройке важно использовать актуальные версии Xray-core, так как старые версии Reality могут быть обнаружены через анализ TLS-сообщений. Также рекомендуется использовать транспорт xhttp в режиме packet-up — это снижает потребление памяти и предотвращает вылеты на iOS.
Что не работает: QUIC, ECH и стандартные VPN
Некоторые технологии, которые могли бы помочь, на практике не работают при белых списках. QUIC и HTTP/3 блокируются даже на домашних провайдерах без белых списков, а в режиме БС UDP-порт 443 режется почти всегда.
ECH (Encrypted Client Hello) — технология шифрования имени домена — также блокируется ТСПУ. Но даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP-адресу, а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не входит в белый список.
Обычные VPN-сервисы на зарубежных VPS не работают по той же причине: их IP-адреса не входят в разрешённые подсети. Поэтому фраза «установите любой VPN» здесь не работает — нужен сервис с маскировкой трафика и серверами внутри разрешённых сетей.
Как выбрать готовый VPN-сервис: обзор популярных вариантов
Если настройка собственного сервера кажется слишком сложной, можно воспользоваться готовыми VPN-сервисами, которые уже внедрили цепочки и используют «белые» IP-адреса.
VPNUS VPN — часто рекомендуют как главный вариант для проверки при белых списках. У сервиса есть пробный период 7 дней, цена от 199 рублей в месяц и подключение до 3 устройств. Он подходит для YouTube, Telegram, браузера и мобильного интернета.
HideMy.name — хороший выбор для тех, кому важны нативные приложения под разные платформы: Windows, macOS, Android, iPhone. Он дороже бюджетных решений, но предлагает стабильные клиенты и много серверов.
AdGuard VPN — удобен для повседневного доступа через браузер, особенно в связке с блокировкой рекламы. Не самый «боевой» вариант для экстремальных сценариев, но понятный и аккуратный.
Норм VPN — бюджетный вариант на одно устройство, от 149 рублей в месяц. Подходит как запасной маршрут.
Также в обсуждениях упоминаются hynet.space, Amnezia, Voxiproxy и другие, но их надёжность может сильно зависеть от провайдера и региона.
Практические советы по настройке и диагностике
При настройке VPN для обхода белых списков важно следовать нескольким правилам.
Не проверяйте VPN только на домашнем Wi-Fi. Белые списки чаще всего проявляются именно на мобильном интернете. Тест должен быть честным: сначала Wi-Fi, потом мобильная сеть, потом другой оператор, если есть возможность.
Отключайте старые VPN-приложения. Если в фоне висит несколько VPN-клиентов, они могут конфликтовать и мешать подключению.
Проверяйте разные серверы и протоколы. Если соединение висит, смените сервер или протокол, затем перезапустите мобильные данные.
Используйте разделение трафика. Настройте роутинг так, чтобы российские сайты шли напрямую, а заблокированные — через VPN. Это снизит нагрузку и ускорит работу.
Если VPN не подключается, не спешите удалять приложение. Проблема часто не в самом сервисе, а в маршруте до сервера. Работает не принцип «или сервис хороший, или плохой», а принцип «этот маршрут сейчас проходит или нет».
Вопросы и ответы
Почему при белых списках не работает даже платный VPN?
Платный VPN может не работать, если его серверы находятся на зарубежных IP-адресах, которые не входят в белый список оператора. Пакеты до таких серверов просто не доходят. Кроме того, многие VPN-протоколы легко распознаются по сигнатурам трафика, и фильтры могут «замораживать» сессии после определённого объёма данных. Для обхода белых списков нужен VPN с маскировкой трафика и серверами внутри разрешённых подсетей.
Что такое VLESS + Reality и почему это работает?
VLESS — это протокол передачи данных, а Reality — технология маскировки, которая делает трафик неотличимым от обычного HTTPS-соединения с легитимным сайтом. В сочетании с сервером на российском VPS, IP-адрес которого входит в белый список, это позволяет обходить фильтрацию. Для ТСПУ трафик выглядит как обычный обмен данными между двумя серверами, поэтому он фильтруется гораздо слабее.
Как проверить, входит ли IP-адрес сервера в белый список?
Самый простой способ — развернуть на сервере любой веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Также можно использовать данные открытых сканирований, например, репозиторий openlibrecommunity/twl, который обновляется еженедельно и содержит списки разрешённых подсетей.
Поможет ли ECH (Encrypted Client Hello) обойти белые списки?
Нет, ECH не поможет. Во-первых, эта технология блокируется ТСПУ. Во-вторых, даже если бы она работала, основная блокировка идёт по IP-адресу, а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не входит в белый список. Для обхода нужны другие методы, например, использование серверов внутри разрешённых подсетей.
Какие VPN-сервисы лучше всего подходят для обхода белых списков?
Среди готовых сервисов часто рекомендуют VPNUS VPN, HideMy.name, AdGuard VPN и Норм VPN. VPNUS VPN выделяют как главный вариант для проверки при белых списках благодаря пробному периоду и поддержке мобильных сетей. HideMy.name подходит для мультиплатформенного использования, AdGuard VPN — для браузера, а Норм VPN — как бюджетный вариант. Также упоминаются hynet.space и Amnezia, но их надёжность зависит от провайдера.
Что делать, если VPN подключается, но интернет всё равно не работает?
Сначала проверьте, работает ли VPN через мобильную сеть, а не только через Wi-Fi. Если через Wi-Fi всё открывается, а через мобильную сеть нет — проблема в операторской фильтрации. Попробуйте сменить сервер или протокол, перезапустите мобильные данные. Также убедитесь, что не конфликтуют старые VPN-приложения. Если ничего не помогает, возможно, нужно использовать цепочку серверов или другой сервис с маскировкой трафика.