Что такое белый список и чем он отличается от черного
Большинство пользователей привыкли к модели блокировок, которую можно назвать «черным списком»: доступ разрешен ко всем ресурсам, кроме заранее определенного перечня запрещенных. Так работают многие государственные фильтры и корпоративные политики. Однако существует и более жесткая модель — «белый список» (whitelist). В этом режиме по умолчанию запрещено все, а доступ разрешен только к ограниченному набору адресов и сервисов.
Типичные примеры белых списков — корпоративные сети, где открыт только портал компании и несколько служебных систем, школьный Wi-Fi с доступом лишь к образовательным платформам, или тарифы операторов с нулевым балансом, где разрешен сайт провайдера и, возможно, пара мессенджеров. В таких условиях обычный VPN-клиент, который пытается установить соединение со своим сервером по прямому IP-адресу, сразу же блокируется: адрес сервера отсутствует в списке разрешенных, и пакеты даже не покидают локальную сеть.
Понимание разницы между черным и белым списком критически важно для выбора стратегии обхода. Если в первом случае достаточно сменить IP или использовать простой прокси, то во втором требуется маскировка трафика под разрешенные типы соединений. Именно поэтому стандартные VPN-сервисы, которые работают в странах с черными списками, часто оказываются бесполезны в сетях с белыми списками.
Почему обычный VPN не работает в сети с белым списком
Когда вы включаете стандартный VPN, приложение устанавливает зашифрованный туннель до своего сервера. Для этого оно отправляет пакеты на IP-адрес сервера, который не входит в белый список. Фаервол сети видит попытку обращения к неизвестному адресу и обрывает соединение еще на этапе установки. Даже если серверу удастся ответить, современные системы фильтрации используют DPI (Deep Packet Inspection) — глубокий анализ пакетов, который позволяет распознать характерные признаки VPN-протоколов.
DPI анализирует не только заголовки, но и содержимое пакетов, выявляя сигнатуры OpenVPN, WireGuard, IPSec и других распространенных протоколов. Если трафик выглядит как VPN, он блокируется или «замораживается». В последнее время российские системы ТСПУ (технические средства противодействия угрозам) перешли на новую тактику: вместо разрыва соединения через RST-пакеты они просто перестают пропускать данные после определенного объема. Например, если в одной TCP-сессии передано более 15–20 КБ, пакеты перестают приходить, а соединение висит до таймаута.
Таким образом, обычный VPN не работает по двум причинам: во-первых, его сервер не входит в белый список, во-вторых, его трафик легко распознается DPI. Для обхода нужны методы, которые маскируют VPN-трафик под разрешенные типы соединений, например, под обычный HTTPS-запрос к легитимному сайту.
Основные методы обхода: обфускация, DNS-туннели и маскировка под HTTPS
Чтобы обойти белый список, необходимо сделать VPN-трафик неотличимым от разрешенного. Для этого используются три основных подхода.
Обфускация трафика — это преобразование данных таким образом, чтобы DPI не мог распознать в них VPN-протокол. Например, протоколы Shadowsocks и VLESS шифруют данные так, что для системы фильтрации они выглядят как случайный набор байтов, похожий на HTTPS. Это достигается за счет имитации TLS-рукопожатия и использования стандартного порта 443.
DNS-туннелирование — метод, при котором данные передаются внутри DNS-запросов. Поскольку DNS-запросы необходимы для преобразования доменных имен в IP-адреса, они почти всегда разрешены в белых списках. DNS-туннель работает медленно, но является одним из самых надежных способов, когда заблокировано вообще все. Он подходит для передачи небольших объемов данных, например, текстовых сообщений.
Инкапсуляция в ICMP — передача данных через ping-запросы. Этот метод работает редко, так как многие сети блокируют ICMP, но в некоторых случаях может оказаться единственным доступным.
На практике чаще всего используется комбинация обфускации и маскировки под HTTPS. Например, OpenVPN через TCP на порту 443 с плагином obfs-proxy может имитировать обычный веб-трафик. Однако более современные решения, такие как VLESS + Reality, позволяют добиться лучшей маскировки и более высокой скорости.
Протоколы для обхода: Shadowsocks, VLESS, Xray и другие
Для обхода белых списков разработано несколько протоколов, которые специально создавались для работы в условиях жесткой цензуры.
Shadowsocks — один из первых протоколов, созданных для обхода китайского файрвола. Он шифрует трафик и маскирует его под случайные данные, но современные DPI научились его распознавать. Тем не менее, Shadowsocks до сих пор используется в некоторых решениях.
VLESS — более современный протокол, разработанный для проекта V2Ray. Он не имеет встроенного шифрования (оно возложено на транспортный уровень), что делает его более легким и быстрым. VLESS часто используется в паре с Reality — технологией, которая имитирует TLS-соединение с реальным сайтом, что делает трафик практически неотличимым от обычного HTTPS.
Xray-core — это ядро, которое поддерживает VLESS, Reality, а также транспорт xhttp. Xray позволяет создавать сложные конфигурации с цепочками серверов и гибкой маршрутизацией. Именно Xray-core используется в продвинутых схемах обхода, включая двухсерверные цепочки.
OpenVPN с обфускацией — классический протокол, который можно адаптировать для работы через белые списки, используя TCP-порт 443 и плагины типа obfs-proxy. Однако OpenVPN менее гибок и медленнее, чем VLESS.
Выбор протокола зависит от ваших задач и уровня технической подготовки. Для новичков проще использовать готовые решения, которые автоматически настраивают обфускацию, например, Psiphon или Lantern. Для продвинутых пользователей больше подходят v2rayNG или NapsternetV с ручной настройкой конфигов.
Простые решения для новичков: Psiphon, Lantern, SlowDNS
Если вы не готовы разбираться в сложных настройках, существуют приложения, которые автоматически подбирают рабочий протокол и маскировку.
Psiphon Pro — легендарное приложение для обхода цензуры. Оно автоматически перебирает протоколы (SSH, SSH+, VPN, OSSH) и выбирает тот, который работает в текущей сети. Psiphon не требует настройки, но в бесплатной версии скорость сильно ограничена, а реклама может раздражать.
Lantern — использует пиринговую сеть: ваш трафик проходит через цепочку устройств других пользователей, что усложняет блокировку. Lantern прост в использовании и хорошо подходит для обхода белых списков на уровне сайтов, но скорость также может быть невысокой.
SlowDNS (TunnelGuru) — работает через DNS-туннель на 53 порту. Это «последний шанс», когда заблокировано все остальное. Скорость будет очень низкой, но текстовые сообщения в мессенджерах пройдут.
Эти приложения хороши для быстрого доступа, но они не всегда стабильны и могут не работать в сетях с очень жесткой фильтрацией. Для более надежного обхода стоит обратить внимание на решения с поддержкой VLESS и Reality, которые обеспечивают лучшую маскировку и скорость.
Продвинутый метод: двухсерверная цепочка с российской «прокладкой»
В условиях, когда прямое подключение к зарубежному серверу блокируется или «замораживается» после нескольких килобайт данных, эффективным решением становится двухсерверная цепочка. Схема выглядит так: клиент подключается к серверу внутри России (так называемая «прокладка»), который, в свою очередь, передает трафик на зарубежный сервер, уже имеющий доступ в открытый интернет.
Почему это работает? ТСПУ лояльно относится к трафику внутри страны, поэтому соединение с российской нодой не вызывает подозрений. Российская нода через протокол VLESS с Reality пробрасывает трафик на зарубежную ноду. Для системы фильтрации это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой «заход» пользователя на иностранный хостинг.
Для настройки такой цепочки потребуются два сервера: «выходной» (например, в Европе) и «мост» (в России). На обоих должен быть установлен Xray-core версии не ниже 25.12.8, чтобы избежать детектирования через анализ TLS 1.3 NewSessionTicket. На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается аутбаунд, который отправляет трафик на европейский сервер, используя Reality с маскировкой под российский домен (например, vkvideo.ru).
Важно настроить маршрутизацию, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Как выбрать российского хостера для «прокладки» и проверить «белый» IP
Ключевой момент в настройке цепочки — выбор российского хостера, у которого есть «белые» IP-адреса, не заблокированные операторами. Если IP «прокладки» сам находится в черном списке, цепочка не заработает.
По опыту пользователей, наиболее надежным вариантом является Яндекс.Облако. Рекомендуется искать IP-адреса в диапазонах 51.250.x.x или 212.233.x.x. VK Cloud предлагает бесплатный трафик, но «белые» IP там поймать почти невозможно. EDGE Cloud также рассматривается как хорошая альтернатива с CDN.
Как проверить, является ли IP «белым»? Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — придется пересоздавать сервер, пока не попадется подходящий адрес.
Поиск «чистых» IP превращается в лотерею, поэтому многие пользователи предпочитают использовать готовые сервисы, которые уже имеют настроенные цепочки с «белыми» IP. Среди упоминаемых в обсуждениях — hynet.space, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако отзывы о них противоречивы, и выбор зависит от конкретного провайдера и региона.
Решение типичных проблем: iOS, WhatsApp, заморозка сессий
При использовании VPN-цепочек и обфускации могут возникать типичные проблемы, с которыми сталкиваются пользователи.
Проблемы на iOS. На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если в конфиг загружены тяжелые Geo-файлы, клиент может падать при старте. Решение — использовать транспорт xhttp в режиме packet-up вместо stream-up, а также облегченные версии Geo-файлов.
Отваливается WhatsApp или Instagram. Часто бывает, что Instagram работает, а WhatsApp зависает на «подключении». Помогает добавление IPv6 на выходную ноду или удаление потока vision из конфига для этих сервисов.
Заморозка сессий. Если провайдер «замораживает» TCP-сессии после 15–20 КБ данных, необходимо использовать цепочку с российской «прокладкой», как описано выше. Также можно попробовать сменить транспорт на xhttp с packet-up, который менее требователен к ресурсам и реже вызывает подозрения.
Ошибка Handshake Failed. Означает, что сервер не ответил на рукопожатие. Возможно, провайдер заблокировал IP сервера или распознал протокол. Решение — сменить сервер или включить более агрессивную обфускацию.
Подключение есть, но интернета нет. Часто проблема в DNS. Пропишите в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Готовые сервисы с поддержкой цепочек: обзор и сравнение
Для тех, кто не хочет самостоятельно настраивать серверы, существуют коммерческие и полукоммерческие сервисы, которые уже внедрили цепочки и используют «белые» IP. В обсуждениях на Habr и в Telegram-каналах упоминаются следующие сервисы.
hynet.space — отмечается как наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров и обеспечивает неплохую скорость.
Amnezia — работает неплохо, но пользователи жалуются на закрытость проекта, плохую совместимость с другими сервисами на одном VPS и ошибки при настройке сложных конфигураций.
Voxiproxy — оптимизирован под мобильный трафик, но его потенциал раскрывается в основном на смартфонах.
MamontVPN — фокусируется на решении специфических проблем iOS, также упоминается как вариант.
SayVPN — предлагает сложные связки через vnext под конкретные задачи.
DuckVPN — на ряде провайдеров показывает хорошие результаты, но есть сообщения о проблемах с доступностью через Мегафон и МТС.
Выбор сервиса зависит от вашего провайдера и региона. Рекомендуется тестировать несколько вариантов, так как универсального решения не существует. Также стоит учитывать, что бесплатные конфиги быстро умирают, поэтому для стабильной работы лучше использовать платные подписки или собственные серверы.
Практические советы по настройке и оптимизации
Если вы решили настроить собственную цепочку, вот несколько практических рекомендаций.
Обновляйте Xray-core. Старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket. Новые версии умеют мимикрировать под этот тип сообщений, поэтому всегда используйте актуальные сборки.
Используйте packet-up вместо stream-up. Это снижает потребление памяти и предотвращает вылеты на iOS.
Настройте маршрутизацию. На российской ноде настройте роутинг так, чтобы российские сайты шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Оптимизация под нагрузку. Если на вашем каскаде много пользователей, подкрутите параметры ядра в /etc/sysctl.conf: увеличьте net.core.somaxconn и net.ipv4.tcp_max_syn_backlog. Однако будьте осторожны с отключением syncookies — это может снизить защиту от DDoS.
Проверяйте IP на «белость». Перед покупкой сервера в российском облаке проверьте IP, развернув веб-сервер на 443 порту и открыв его с мобильного интернета.
Используйте панели управления. Многие пользователи мигрируют на Remnawave — панель, которая позволяет управлять сложными цепочками и маршрутами без ручного редактирования конфигов.
Вопросы и ответы
Что такое белый список и чем он отличается от черного?
Черный список — это перечень запрещенных ресурсов, доступ ко всем остальным разрешен. Белый список — наоборот: разрешены только те сайты и сервисы, которые явно указаны, все остальное заблокировано. Белые списки используются в корпоративных сетях, школах, а также некоторыми операторами для тарифов с нулевым балансом. Обход белого списка сложнее, потому что стандартный VPN-сервер не входит в список разрешенных адресов, и соединение блокируется на уровне сети.
Почему обычный VPN не работает в сети с белым списком?
Обычный VPN пытается установить соединение со своим сервером по прямому IP-адресу. Если этот адрес не входит в белый список, фаервол блокирует пакеты еще на уровне локальной сети. Кроме того, современные DPI-системы распознают характерные признаки VPN-протоколов (OpenVPN, WireGuard и т.д.) и блокируют или «замораживают» такие соединения. Для обхода нужны протоколы с обфускацией, которые маскируют трафик под обычный HTTPS.
Какие методы обхода белых списков самые эффективные?
Наиболее эффективны протоколы VLESS + Reality, которые имитируют TLS-соединение с реальным сайтом. Также работают Shadowsocks, DNS-туннелирование и инкапсуляция в ICMP. Для жестких условий, когда прямое подключение к зарубежному серверу блокируется, используется двухсерверная цепочка: клиент подключается к российской «прокладке», которая передает трафик на зарубежный сервер. Это позволяет обойти фильтрацию по объему данных.
Что такое двухсерверная цепочка и зачем она нужна?
Двухсерверная цепочка — это схема, при которой клиент подключается к серверу внутри страны (например, в России), а тот передает трафик на зарубежный сервер. Это нужно для обхода «заморозки» сессий, когда ТСПУ перестает пропускать данные после 15–20 КБ. Российская нода не вызывает подозрений, а трафик между серверами выглядит как обычный обмен данными. Для настройки нужны два сервера с Xray-core и протоколом VLESS + Reality.
Какие бесплатные приложения помогают обойти белый список?
Psiphon Pro, Lantern и SlowDNS — популярные бесплатные приложения. Psiphon автоматически перебирает протоколы, Lantern использует пиринговую сеть, а SlowDNS работает через DNS-туннель. Однако у них есть недостатки: низкая скорость, реклама и нестабильность. Для более надежного обхода лучше использовать v2rayNG или NapsternetV с конфигами VLESS, но они требуют ручной настройки.
Как проверить, что IP-адрес сервера «белый»?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — адрес заблокирован или находится в серой зоне. Для российских облаков (Яндекс.Облако, VK Cloud) поиск «белых» IP может быть лотереей, поэтому рекомендуется пересоздавать сервер до получения подходящего адреса.