Что такое белые списки и как они работают на модеме
Белые списки — это режим фильтрации интернет-трафика, при котором доступны только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «запрещено всё, кроме разрешённого». Это означает, что даже если у вас есть физический сигнал и байты идут, ТСПУ (технические средства противодействия угрозам) решает, какие пакеты пропустить, а какие отбросить.
На модеме белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если IP-адрес назначения не входит в список разрешённых подсетей, пакет просто исчезает — не приходит ни ответа, ни ошибки. Второй уровень — прикладной (L7): DPI-система проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешён, но SNI в чёрном списке, соединение разрывается.
Порядок проверки выглядит так: пакет сначала проходит проверку IP, и если он не в белом списке — дроп. Если IP разрешён, DPI смотрит на SNI: если домен в чёрном списке — отправляет RST (сброс соединения), иначе — пропускает. Эта двухуровневая архитектура объясняет, почему простые методы обхода, такие как смена DNS или использование прокси, не работают: они не решают проблему на уровне IP.
Для пользователей модемов это означает, что при включении белых списков большинство сайтов и сервисов становятся недоступными, даже если интернет-соединение активно. Например, в Свердловской области, где белые списки работают на постоянной основе, пользователи сообщают, что открываются только сервисы Яндекса, VK, MAX и некоторые государственные ресурсы. При этом поисковик работает, но сайты из выдачи не открываются, так как они не входят в список разрешённых.
Почему обычные VPN не работают в режиме белых списков
Многие пользователи пытаются обойти белые списки с помощью обычных VPN-сервисов, но сталкиваются с тем, что VPN просто не подключается. Причина в том, что VPN-серверы находятся на IP-адресах, которые не входят в белый список. Поскольку фильтрация на уровне L3 блокирует все пакеты к неразрешённым IP, VPN-соединение не может быть установлено.
Даже если VPN-сервер использует нестандартный порт, например 443, это не помогает: фильтрация идёт не только по IP, но и по портам. В режиме белых списков разрешены только определённые порты (обычно 80 и 443 для TCP), а UDP-трафик, включая WireGuard и OpenVPN, часто блокируется полностью. Это делает большинство современных VPN-протоколов бесполезными.
Кроме того, некоторые VPN-сервисы пытаются маскировать трафик под HTTPS, но DPI-система распознаёт такие попытки по TLS-отпечаткам и блокирует их. Даже если VPN-сервер находится в белом списке (что редкость), SNI-фильтрация может заблокировать соединение, если домен VPN-сервиса в чёрном списке.
На практике пользователи сообщают, что при включении VPN на модеме Steam перестаёт работать полностью: магазин может открываться, но приложение показывает «нет соединения», игры не обновляются. Это связано с тем, что VPN-трафик не проходит через белые списки, и Steam не может установить стабильное соединение со своими серверами.
Метод 1: Использование российского VPS с IP из белого списка
Самый надёжный способ обойти белые списки — арендовать виртуальный сервер (VPS) в российском облаке, IP-адрес которого уже входит в белый список. Согласно сканированию, проведённому энтузиастами, в белый список попадают IP-адреса таких провайдеров, как Yandex.Cloud, Timeweb, VK Cloud, Selectel и других. Например, Yandex.Cloud имеет более 12 000 IP-адресов в белом списке, что делает его главной точкой для обхода.
Для настройки вам понадобится установить на VPS прокси-сервер или VPN-сервер, который будет принимать входящие соединения и перенаправлять трафик. Один из популярных методов — использование VLESS с протоколом Reality и XTLS-Vision. Этот протокол маскирует трафик под обычный HTTPS, что позволяет обойти DPI-фильтрацию на уровне L7.
Важно выбрать правильный SNI для маскировки. Из сканирования белых списков были выявлены домены, которые гарантированно пропускаются: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, vkuservideo.ru, hosting.reg.ru, cdnvideo.ru, okcdn.ru. Использование этих доменов в качестве SNI снижает риск блокировки.
При выборе провайдера VPS учитывайте, что Timeweb предлагает бесплатный reroll IP-адреса, что позволяет подобрать IP из белого списка. Yandex.Cloud даёт грант 4000 рублей при регистрации, но может быстро заблокировать аккаунт за подозрительную активность. VK Cloud отличается стабильностью, но требует сложной верификации.
Метод 2: Использование Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud Functions в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает этот метод особенно надёжным.
Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, чего достаточно для базового использования. Вы можете написать простую функцию, которая будет принимать запросы и перенаправлять их на целевые сайты, работая как HTTP-прокси.
Для настройки потребуется создать функцию в Yandex Cloud, написать код на Python или Node.js, который обрабатывает входящие запросы и возвращает ответы. Затем настройте клиент (например, браузер или приложение) на использование этого прокси.
Преимущество этого метода в том, что DPI не применяется к IP-адресам Яндекса на уровне L3 и L7, поэтому трафик проходит без блокировок. Однако стоит учитывать, что функция будет работать как обычный HTTP-прокси, поэтому для HTTPS-трафика потребуется дополнительная настройка (например, использование CONNECT-метода).
Этот метод подходит для обхода белых списков на модеме, но может быть сложен для неопытных пользователей. Тем не менее, он является одним из самых стабильных, так как не зависит от конкретного VPS-провайдера.
Метод 3: Использование SNI-маскировки и протокола Reality
Протокол Reality — это современное решение для обхода DPI, которое работает на основе TLS-шифрования. Он позволяет маскировать VPN-трафик под обычное HTTPS-соединение с легитимным сайтом, что делает его практически неотличимым от обычного веб-трафика.
Для использования Reality на модеме вам потребуется VPS с IP из белого списка и настроенный сервер Xray или аналогичный. Клиентская часть настраивается с указанием SNI, который должен совпадать с доменом, разрешённым в белом списке. Например, можно использовать vklive.enotfast.com или другие домены из списка.
Важно выбирать SNI, который не находится в чёрном списке. Из сканирования известно, что такие домены, как twitter.com, x.com, youtube.com, могут быть заблокированы на некоторых IP-адресах, поэтому их использовать не стоит. Лучше выбирать домены Яндекс CDN или VK CDN, которые гарантированно пропускаются.
Настройка Reality требует определённых технических навыков, но в интернете есть множество инструкций. Основные шаги: установка Xray на сервер, генерация ключей, настройка конфигурации с параметрами Reality, установка клиента на устройство и ввод параметров подключения.
Этот метод считается одним из самых надёжных, так как Reality использует современные методы маскировки, которые пока не распознаются DPI. Однако стоит помнить, что белые списки могут меняться, и то, что работает сегодня, может перестать работать завтра.
Что не работает: QUIC, ECH, DNS-обход и другие тупиковые пути
Многие пользователи пробуют различные методы обхода, которые на практике оказываются бесполезными. Рассмотрим основные из них, чтобы вы не тратили время на неработающие решения.
QUIC и HTTP/3: Протокол QUIC работает поверх UDP, и в режиме белых списков UDP-трафик блокируется почти полностью. Даже если QUIC-трафик разрешён на некоторых провайдерах, в режиме белых списков он режется. Поэтому использование HTTP/3 не поможет.
ECH (Encrypted Client Hello): Это расширение TLS, которое шифрует SNI, но оно блокируется ТСПУ. Кроме того, даже если бы ECH работал, он не решает проблему блокировки на уровне IP. Шифрование имени домена бесполезно, когда сам IP-адрес назначения не в белом списке.
Смена DNS: Попытки использовать внешние DNS-серверы (8.8.8.8, 1.1.1.1) не работают, так как порт UDP:53 для внешних DNS закрыт. Работает только DNS-сервер провайдера, который выдаёт IP-адреса, но фильтрация всё равно применяется на уровне IP.
Обычные VPN на зарубежных VPS: Как уже упоминалось, VPN-серверы за границей имеют IP-адреса, не входящие в белый список, поэтому соединение не устанавливается.
Прокси-расширения в браузере: Большинство браузерных прокси работают на уровне приложений и не могут обойти фильтрацию на уровне IP. Они могут помочь только в том случае, если прокси-сервер находится в белом списке, что маловероятно.
Важно понимать, что белые списки — это комплексная фильтрация, и обход требует использования серверов, которые сами находятся в разрешённой зоне.
Особенности работы белых списков у разных операторов и регионов
Белые списки работают неравномерно в зависимости от оператора и региона. Например, в Москве они включаются эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, иногда неделями не включаются, а в большинстве регионов работают постоянно 24/7.
У разных операторов правила могут отличаться. У Мегафона и Tele2 в одном регионе белые списки могут работать постоянно, в другом — включаться по расписанию. У МТС свои правила, у Билайна — свои. Даже в пределах одного города ситуация может меняться от точки к точке: на одной улице интернет работает, на другой — нет.
Списки разрешённых IP-адресов также различаются у операторов. Одна подсеть может быть в белом списке у Мегафона, но не у МТС. Списки постоянно обновляются: что-то добавляют, что-то убирают. Поэтому важно следить за актуальными данными, например, через репозиторий openlibrecommunity/twl, который обновляется еженедельно.
Приоритеты в белых списках тоже различаются. Обязательно всегда присутствует мессенджер MAX (max.ru). Почти всегда доступны VK, Яндекс и государственные сервисы. Банки и маркетплейсы — лотерея: у одного оператора может быть Тинькофф, у другого — нет. Забавно, что Сбербанк часто отсутствует в белом списке, но при этом есть сервис видеозвонков salutejazz.ru от Сбера.
Эти особенности важно учитывать при выборе метода обхода. Если вы находитесь в регионе, где белые списки работают постоянно, вам потребуется более надёжное решение, например, VPS с IP из белого списка. Если белые списки включаются эпизодически, можно обойтись временными мерами.
Практические советы по настройке обхода на модеме
Если вы решили обойти белые списки на модеме, вот несколько практических советов, которые помогут вам настроить работающее решение.
Во-первых, проверьте, действительно ли ваш IP-адрес не входит в белый список. Для этого можно попробовать открыть несколько сайтов, которые обычно доступны (например, ya.ru, vk.com). Если они открываются, а другие нет, значит, белые списки активны.
Во-вторых, выберите метод обхода. Если у вас есть технические навыки, лучший вариант — арендовать VPS у российского провайдера с IP из белого списка. Timeweb — хороший выбор, так как позволяет бесплатно менять IP-адрес, пока не попадёте в белый список. Yandex.Cloud также подходит, но требует осторожности, чтобы не заблокировали аккаунт.
В-третьих, настройте сервер. Установите Xray или аналогичное ПО, настройте протокол Reality с SNI из списка разрешённых доменов. Убедитесь, что порт 443 открыт и используется для входящих соединений.
В-четвёртых, настройте клиент на модеме. Для этого можно использовать приложение v2rayNG (Android) или соответствующее ПО для Windows. Введите параметры подключения: адрес сервера, UUID, публичный ключ, SNI и другие параметры.
Наконец, протестируйте соединение. Попробуйте открыть сайты, которые ранее были недоступны. Если что-то не работает, проверьте логи сервера и клиента, возможно, проблема в настройках SNI или порта.
Помните, что белые списки могут меняться, поэтому периодически проверяйте актуальность вашего IP и SNI. Также учитывайте, что использование обходных методов может нарушать законодательство, поэтому действуйте на свой страх и риск.
Юридические и этические аспекты обхода белых списков
Обход белых списков — это технически сложная задача, но она также имеет юридические и этические аспекты, которые стоит учитывать. В России использование средств обхода блокировок не запрещено напрямую, но может рассматриваться как нарушение правил оказания услуг связи.
Операторы связи могут включать в договор пункты, запрещающие использование VPN и других средств обхода. В этом случае вы можете столкнуться с ограничением скорости или даже отключением от сети. Однако на практике такие меры применяются редко.
С юридической точки зрения, обход белых списков не является уголовным преступлением, но может быть расценён как административное правонарушение, если вы используете запрещённые сервисы. Например, доступ к экстремистским материалам может повлечь ответственность.
Этический аспект заключается в том, что белые списки вводятся для обеспечения безопасности в периоды угроз. Обходя их, вы можете нарушать меры, направленные на защиту населения. Однако многие пользователи считают, что постоянные белые списки — это чрезмерное ограничение свободы доступа к информации.
Важно взвесить все за и против, прежде чем использовать обходные методы. Если вы решите это сделать, старайтесь использовать их только для легальных целей, например, для доступа к рабочим инструментам или образовательным ресурсам.
Также стоит помнить, что технические методы обхода не являются гарантией анонимности. Ваши действия могут быть отслежены, поэтому будьте осторожны.
Будущее белых списков и что делать пользователям
Белые списки — это не временная мера, а часть более широкой тенденции к ограничению интернета в России. Постепенно они вводятся в новых регионах, и, вероятно, будут распространяться дальше. Это означает, что пользователям стоит заранее готовиться к жизни в условиях ограниченного доступа.
Один из ключевых выводов из опыта пользователей — необходимость иметь офлайн-копии важных данных: карты, документы, контакты. Также стоит рассмотреть возможность использования альтернативных каналов связи, например, спутникового интернета, хотя это дорого и не всегда доступно.
Для тех, кто зависит от интернета в работе, важно иметь запасные варианты: например, несколько SIM-карт разных операторов, чтобы в случае блокировки одного можно было переключиться на другого. Также полезно знать, какие сервисы гарантированно работают в белых списках (Яндекс, VK, MAX), и использовать их для связи.
Технические методы обхода, такие как использование VPS с IP из белого списка, будут продолжать развиваться. Однако они требуют определённых навыков и ресурсов, поэтому не подходят для всех. Возможно, появятся более простые решения, но пока они недоступны.
В любом случае, важно оставаться информированным и следить за изменениями в законодательстве и технической реализации белых списков. Сообщества энтузиастов, такие как openlibrecommunity, публикуют актуальные данные, которые могут помочь адаптироваться к новым условиям.
Вопросы и ответы
Почему VPN не подключается при белых списках на модеме?
VPN не подключается, потому что IP-адрес VPN-сервера не входит в белый список. Фильтрация на уровне L3 блокирует все пакеты к неразрешённым IP-адресам, поэтому соединение не устанавливается. Даже если VPN использует порт 443, UDP-трафик часто блокируется, что делает невозможным работу большинства VPN-протоколов.
Какой метод обхода белых списков самый надёжный?
Самый надёжный метод — использование VPS с IP-адресом из белого списка, например, у Yandex.Cloud, Timeweb или VK Cloud. На сервере настраивается протокол Reality с маскировкой под HTTPS. Это позволяет обойти фильтрацию на уровне IP и SNI. Альтернативный метод — использование Yandex Cloud Functions как прокси, так как эндпоинт functions.yandexcloud.net всегда в белом списке.
Можно ли обойти белые списки с помощью смены DNS?
Нет, смена DNS не помогает. В режиме белых списков внешние DNS-серверы (8.8.8.8, 1.1.1.1) недоступны, так как порт UDP:53 для них закрыт. Работает только DNS провайдера, но фильтрация всё равно применяется на уровне IP. Даже если вы измените DNS, трафик к неразрешённым IP-адресам будет заблокирован.
Какие домены можно использовать для SNI-маскировки?
Для SNI-маскировки лучше использовать домены, которые гарантированно пропускаются в белых списках: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, vkuservideo.ru, hosting.reg.ru, cdnvideo.ru, okcdn.ru. Избегайте доменов, которые могут быть в чёрном списке, например, twitter.com, youtube.com, так как они могут вызвать блокировку соединения.
Работают ли белые списки одинаково у всех операторов?
Нет, белые списки различаются у разных операторов и даже в разных регионах. Например, у Мегафона и Tele2 в одном регионе они могут работать постоянно, а в другом — включаться по расписанию. Списки разрешённых IP-адресов также отличаются: одна подсеть может быть в белом списке у одного оператора, но не у другого. Поэтому важно проверять актуальные данные для вашего оператора.
Что делать, если обход не работает?
Если обход не работает, проверьте несколько вещей: во-первых, убедитесь, что IP-адрес вашего VPS действительно в белом списке (можно проверить, открыв сайт с этого IP). Во-вторых, проверьте настройки SNI — он должен быть из списка разрешённых доменов. В-третьих, убедитесь, что порт 443 открыт и не блокируется. Также стоит проверить, не изменились ли белые списки — возможно, ваш IP или SNI перестали быть разрешёнными.