Что такое белые списки и как они работают
Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых ресурсов. В отличие от классических чёрных списков, где блокируются конкретные сайты, здесь работает принцип «default deny»: доступ разрешён только к IP-адресам и доменам из специального перечня.
Технически фильтрация реализуется на двух уровнях. Первый — сетевой (L3): маршрутизатор оператора проверяет IP-адрес назначения и пропускает только те пакеты, которые идут в разрешённые подсети. Если адрес не в списке, пакет просто уничтожается — соединение не устанавливается, и никакие данные не передаются. Второй уровень — прикладной (L7): система глубокого анализа трафика (DPI) проверяет SNI в TLS-запросе, и если домен в чёрном списке, соединение разрывается даже при разрешённом IP.
Важно понимать: белые списки не блокируют DNS напрямую, но они делают DNS-обход бесполезным, потому что фильтрация идёт по IP и SNI, а не по имени домена. Даже если вы укажете альтернативный DNS-сервер, пакеты до него не дойдут, если его IP не в белом списке.
Почему DNS-обход не работает при белых списках
Многие пользователи пытаются обойти блокировки, меняя DNS-сервер на общедоступные (Google 8.8.8.8, Cloudflare 1.1.1.1 и т.д.). Однако в режиме белых списков это не помогает. Причина проста: фильтрация работает на уровне IP-адресов, и запрос к внешнему DNS-серверу просто не доходит — пакет уничтожается маршрутизатором, потому что IP этого сервера не входит в разрешённый список.
Практические тесты показывают: при включённом белом списке у оператора работает только собственный DNS-сервер провайдера. Например, у Мегафона это 10.233.58.133, и он отвечает на запросы, а все внешние DNS — таймаут. Это означает, что даже если вы пропишете в настройках устройства 8.8.8.8, резолвинг доменов не произойдёт, и сайты не откроются.
Более того, даже если бы DNS-запросы проходили, это не помогло бы обойти блокировку. ТСПУ проверяет не имя домена, а IP-адрес назначения. Если сайт имеет IP, не входящий в белый список, соединение будет разорвано независимо от того, какой DNS вы используете. Поэтому DNS-обход — это миф в контексте белых списков.
Как устроена фильтрация на уровне IP и SNI
Чтобы понять, почему DNS не помогает, нужно разобраться в архитектуре фильтрации. Когда вы отправляете запрос на сайт, пакет проходит через несколько узлов: ваш роутер, оборудование оператора, ТСПУ и только потом попадает в интернет. ТСПУ проверяет два параметра: IP-адрес назначения и SNI (Server Name Indication) в TLS-запросе.
Порядок проверки такой: сначала пакет проверяется на соответствие IP-адреса белому списку. Если IP не разрешён — пакет уничтожается (DROP), и никакого ответа не будет. Если IP разрешён, ТСПУ переходит к проверке SNI. Если SNI в чёрном списке — соединение разрывается (RST), если нет — трафик пропускается.
Интересный нюанс: SNI-фильтрация не всегда консистентна. В тестах один и тот же домен (например, twitter.com) через IP Яндекса пропускался, а через IP VK или MAX — блокировался. Это говорит о том, что правила могут различаться для разных подсетей или узлов ТСПУ. Но в любом случае, DNS-запросы не влияют на этот процесс — они просто не доходят до внешних серверов.
Какие DNS-серверы работают в режиме белых списков
В режиме белых списков доступны только DNS-серверы, которые находятся в разрешённых подсетях. Обычно это DNS-серверы самого оператора связи. Например, у Мегафона это 10.233.58.133, у других операторов могут быть свои адреса. Эти серверы резолвят домены, которые входят в белый список, и возвращают соответствующие IP-адреса.
Однако даже если вы используете DNS оператора, это не даёт доступа к заблокированным ресурсам. Резолвинг домена вернёт IP-адрес, но при попытке соединения ТСПУ проверит этот IP и уничтожит пакет, если он не в белом списке. Таким образом, DNS-сервер оператора работает только для разрешённых доменов, и это не является обходом.
Некоторые пользователи пытаются использовать DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT), но эти протоколы также не работают, потому что их серверы (например, Cloudflare) имеют IP-адреса, которые не входят в белый список. Даже если вы настроите DoH на своём устройстве, запросы к этим серверам будут заблокированы на уровне IP.
Альтернативные методы обхода: что действительно работает
Поскольку DNS-обход неэффективен, приходится использовать другие методы. Основной рабочий способ — это VPN-туннель, но не любой, а с маскировкой трафика. Обычные VPN-протоколы (OpenVPN, стандартный WireGuard) легко детектируются ТСПУ по сигнатурам, поэтому они не работают.
Эффективные методы включают:
- VLESS + Reality — современный протокол, который маскирует трафик под обычный TLS-запрос к разрешённому домену. Требует VPS-сервера с IP в белом списке (например, в облаке Яндекса или VK).
- Shadowsocks с обфускацией — старый, но иногда работающий метод, если правильно настроить.
- Специализированные VPN-сервисы — например, VPNUS, HideMy.name, которые используют протоколы с маскировкой и имеют серверы, оптимизированные для обхода DPI.
Важно: для работы VPN-туннеля нужен сервер, IP которого входит в белый список. Это может быть российский VPS (Timeweb, Yandex Cloud, VK Cloud) или зарубежный сервер, но тогда он должен быть в списке разрешённых, что маловероятно. Поэтому чаще всего используют российские VPS.
Практические примеры настройки обхода
Рассмотрим пример настройки VLESS + Reality на российском VPS. Вам понадобится сервер с IP в белом списке (например, в Yandex Cloud) и домен, который также в белом списке (например, vk.com или ya.ru). На сервере устанавливается Xray, настраивается протокол VLESS с Reality, в качестве SNI указывается разрешённый домен.
На клиенте (телефоне или компьютере) настраивается подключение с параметрами: адрес сервера, UUID, публичный ключ, SNI. После подключения весь трафик идёт через зашифрованный туннель, который выглядит как обычный TLS-запрос к разрешённому домену. ТСПУ не может отличить его от легитимного трафика, поэтому соединение проходит.
Другой пример — использование специализированных VPN-сервисов. Например, VPNUS предлагает приложения для Android и iOS, которые автоматически настраивают подключение с маскировкой. Пользователю нужно только установить приложение и нажать кнопку подключения. Сервис имеет несколько серверов, и если один не работает, можно переключиться на другой.
Ограничения и риски при обходе белых списков
Обход белых списков — это не гарантированный способ. Фильтрация постоянно совершенствуется, и методы, которые работают сегодня, могут перестать работать завтра. ТСПУ может обновлять правила, блокировать новые протоколы или IP-адреса.
Кроме того, использование VPN для обхода блокировок может быть рискованно с юридической точки зрения. В России нет прямого запрета на использование VPN, но власти активно борются с сервисами, которые предоставляют доступ к заблокированным ресурсам. Некоторые VPN-сервисы уже заблокированы, и их использование может привести к проблемам.
Также стоит учитывать, что скорость соединения через VPN может быть ниже, особенно если сервер находится далеко. Для просмотра видео или видеозвонков это может быть критично. Поэтому важно выбирать серверы с хорошей пропускной способностью и низкой задержкой.
Как проверить, работает ли обход
После настройки обхода важно проверить, действительно ли он работает. Для этого нужно:
- Подключиться к VPN или туннелю.
- Открыть сайт, который ранее был недоступен (например, YouTube или Telegram).
- Проверить, загружается ли страница и работает ли видео.
Если сайт не открывается, попробуйте сменить сервер или протокол. Некоторые сервисы позволяют переключаться между разными серверами в один клик. Также полезно проверить работу на разных типах соединения: Wi-Fi и мобильный интернет. Белые списки чаще всего применяются именно к мобильному интернету, поэтому тест на мобильной сети более показателен.
Если ничего не работает, возможно, ваш метод обхода устарел или не подходит для вашего оператора. В этом случае стоит обратиться к актуальным инструкциям или попробовать другой VPN-сервис.
Будущее белых списков и DNS-обхода
Белые списки — это часть более широкой стратегии контроля интернета в России. Власти продолжают развивать эту систему, и, вероятно, фильтрация будет ужесточаться. Уже сейчас ТСПУ способен блокировать не только по IP и SNI, но и по TLS-фингерпринтам, что делает обход сложнее.
Что касается DNS-обхода, он вряд ли станет эффективным в будущем, потому что основная фильтрация идёт на уровне IP. Даже если появятся новые DNS-технологии, они не смогут обойти блокировку по IP-адресу. Поэтому пользователям, которым нужен доступ к заблокированным ресурсам, придётся использовать VPN или другие методы туннелирования.
В то же время, развитие технологий маскировки (Reality, VLESS) даёт надежду, что обход останется возможным. Однако это гонка вооружений: как только появляется новый метод, ТСПУ адаптируется. Поэтому важно следить за обновлениями и использовать актуальные инструменты.
Вопросы и ответы
Поможет ли смена DNS-сервера обойти белый список?
Нет, не поможет. В режиме белых списков фильтрация работает на уровне IP-адресов, а не DNS. Запросы к внешним DNS-серверам (8.8.8.8, 1.1.1.1) блокируются, так как их IP не входят в разрешённый список. Даже если вы используете DNS оператора, это не даст доступа к заблокированным сайтам, потому что их IP-адреса всё равно будут отфильтрованы.
Какие DNS-серверы работают при белых списках?
Работают только DNS-серверы, которые находятся в белом списке, обычно это DNS оператора связи. Например, у Мегафона это 10.233.58.133. Внешние DNS-серверы (Google, Cloudflare) недоступны. Но даже DNS оператора не поможет открыть заблокированные ресурсы, так как фильтрация идёт по IP.
Можно ли использовать DNS-over-HTTPS для обхода?
DNS-over-HTTPS (DoH) не поможет, потому что серверы DoH (например, Cloudflare) имеют IP-адреса, которые не входят в белый список. Запросы к ним будут заблокированы на уровне IP. Даже если бы они проходили, это не обошло бы блокировку по IP-адресу целевого сайта.
Какой VPN лучше всего подходит для обхода белых списков?
Лучше всего работают VPN-сервисы с маскировкой трафика, такие как VPNUS, HideMy.name, AdGuard VPN. Они используют протоколы VLESS, Shadowsocks с обфускацией, которые маскируют трафик под обычный TLS. Важно, чтобы сервер VPN имел IP в белом списке, иначе подключение не установится.
Какие риски при использовании VPN для обхода белых списков?
Риски включают возможную блокировку VPN-сервиса, юридические последствия (хотя прямого запрета нет, но власти борются с такими сервисами), а также снижение скорости соединения. Кроме того, методы обхода могут перестать работать после обновления ТСПУ.
Как проверить, работает ли обход белого списка?
Подключитесь к VPN и попробуйте открыть сайт, который ранее был недоступен (например, YouTube). Если сайт открывается, обход работает. Если нет, попробуйте сменить сервер или протокол. Тестируйте на мобильном интернете, так как белые списки чаще применяются именно к мобильной сети.