Что такое белые списки и чем они отличаются от обычной блокировки
Белые списки — это режим фильтрации интернет-трафика, при котором разрешён только заранее одобренный перечень ресурсов, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «запрещено всё, кроме явно разрешённого». Это принципиально меняет подход к обходу: если при блокировке отдельных сайтов достаточно сменить IP или использовать прокси, то в режиме белых списков недоступен сам VPN-сервер, если его адрес не входит в разрешённый перечень.
Технически белые списки реализуются на уровне ТСПУ (технических средств противодействия угрозам) с использованием DPI-систем. Фильтрация происходит на двух уровнях: сетевом (L3) и прикладном (L7). На L3 проверяется IP-адрес назначения — если он не в белом списке, пакет просто отбрасывается. На L7 анализируется SNI (Server Name Indication) в TLS-рукопожатии, и если домен в чёрном списке, соединение разрывается. Таким образом, даже если IP разрешён, но SNI заблокирован, доступ будет закрыт.
Важно понимать, что белые списки не имеют единого стандарта. Они различаются не только между операторами, но и между регионами одного оператора, а иногда даже между разными точками в одном городе. Это делает невозможным создание универсального решения, работающего везде одинаково.
Как устроена фильтрация: уровни L3 и L7
Фильтрация в режиме белых списков работает в два этапа. Первый этап — проверка IP-адреса назначения на сетевом уровне. Если адрес не входит в разрешённый список подсетей, пакет отбрасывается маршрутизатором ещё до того, как попадёт в DPI. Это означает, что для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй этап — проверка SNI на прикладном уровне. Если IP-адрес разрешён, ТСПУ анализирует TLS ClientHello и сверяет имя домена с чёрным списком. Если SNI в чёрном списке, соединение разрывается (RST). Если нет — трафик пропускается. При этом правила SNI-фильтрации неконсистентны: один и тот же домен может быть заблокирован через одни подсети и разрешён через другие. Например, telegram.org пропускается через IP Яндекса, но блокируется через IP VK.
Также важно, что фильтрация затрагивает не только IP, но и порты. В большинстве случаев разрешены только TCP 80 и 443, а также ICMP. UDP-трафик, включая QUIC, DNS и WireGuard, режется почти полностью. Это делает невозможным использование многих VPN-протоколов, работающих поверх UDP, даже если IP-адрес сервера в белом списке.
Почему обычный VPN не работает в режиме белых списков
Главная причина, по которой стандартные VPN-сервисы перестают работать, — их серверы находятся за пределами белого списка. Когда вы подключаетесь к VPN, ваш трафик направляется на IP-адрес VPN-сервера, который почти наверняка не входит в разрешённый перечень. На сетевом уровне пакеты просто отбрасываются, и соединение не устанавливается.
Даже если VPN-сервер использует нестандартный порт или протокол, это не помогает, потому что фильтрация идёт по IP, а не по порту. Единственный способ обойти это — разместить VPN-сервер на IP-адресе, который входит в белый список. Такие адреса есть у крупных российских хостинг-провайдеров, облачных платформ и CDN-сетей.
Дополнительная сложность — блокировка UDP-трафика. Многие современные VPN-протоколы, такие как WireGuard, работают поверх UDP. В режиме белых списков UDP-порты, включая стандартные 443 и 51820, закрыты. Это делает невозможным использование таких протоколов даже при наличии разрешённого IP. Поэтому для обхода приходится использовать TCP-совместимые протоколы, например VLESS с XTLS-Vision.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих методов обхода белых списков — развёртывание собственного VPN-сервера на VPS, IP-адрес которого входит в белый список. Для этого подходят хостинги, которые массово присутствуют в разрешённых подсетях: Timeweb, Yandex.Cloud, VK Cloud, Selectel, Beget и другие. Согласно сканированию, проведённому энтузиастами, в белом списке находятся десятки тысяч IP-адресов, принадлежащих российским облачным провайдерам.
Суть метода — использовать протокол VLESS с шифрованием Reality и транспортом XTLS-Vision. Reality маскирует трафик под TLS-соединение к легитимному сайту, что позволяет обойти DPI-фильтрацию на уровне SNI. Важно выбрать SNI, который не входит в чёрный список и при этом выглядит естественно. Хорошие варианты — домены CDN Яндекса (storage.yandex.net, yastatic.net), VK (userapi.com, vkuser.net) или хостинг-провайдеров (hosting.reg.ru).
Настройка включает несколько шагов: аренда VPS, установка Xray-сервера с VLESS+Reality, генерация ключей и настройка клиента. В конфигурации клиента указывается UUID, адрес сервера, публичный ключ, SNI и flow=xtls-rprx-vision. После настройки трафик выглядит как обычное HTTPS-соединение к разрешённому домену, что делает его практически неотличимым от легитимного.
Важно учитывать, что не все SNI одинаково безопасны. Использование заведомо заблокированных доменов, таких как twitter.com или youtube.com, приведёт к разрыву соединения. Также стоит избегать SNI, которые явно ассоциируются с VPN-сервисами. Лучше выбирать домены из списка whitelisted, который регулярно обновляется сообществом.
Метод 2: Serverless-функции как прокси
Альтернативный метод обхода — использование serverless-функций облачных платформ, например Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белый список у большинства операторов, поскольку Яндекс является ключевым игроком в разрешённом перечне. Это открывает возможность создать прокси-сервер на базе serverless-функции.
Принцип работы: вы создаёте функцию, которая принимает запросы и перенаправляет их на целевые ресурсы. Клиентское приложение (например, SOCKS5-клиент) подключается к функции, и весь трафик идёт через неё. Поскольку IP-адрес функции принадлежит Яндексу, он не блокируется на L3, а SNI functions.yandexcloud.net не входит в чёрный список.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для базового использования, но для активного серфинга может не хватить. Тем не менее, это легальный и относительно простой способ получить доступ к заблокированным ресурсам без аренды VPS.
Ограничение метода — задержки и лимиты serverless-платформ. Функции не предназначены для длительных соединений, поэтому для стриминга или онлайн-игр этот вариант не подойдёт. Однако для просмотра веб-страниц, чтения почты и мессенджеров он вполне работоспособен.
Что не работает: QUIC, ECH и другие тупиковые пути
Многие пользователи пытаются обойти белые списки с помощью современных технологий шифрования, но большинство из них бесполезны. QUIC (HTTP/3) блокируется на уровне UDP — порт 443 закрыт, поэтому даже если сайт поддерживает QUIC, соединение не установится. ECH (Encrypted Client Hello) также не помогает, поскольку основная блокировка идёт по IP, а не по SNI. Шифрование имени домена не решает проблему, когда сам IP-адрес назначения не в белом списке.
Обычные VPN-протоколы, такие как OpenVPN, WireGuard или IPSec, не работают, потому что их серверы находятся за пределами разрешённых подсетей. Даже если использовать нестандартные порты, фильтрация по IP не позволит установить соединение. Некоторые пользователи пытаются использовать DNS-туннели, но это крайне медленно и ненадёжно, а также часто блокируется DPI.
Также не стоит полагаться на публичные прокси или анонимайзеры — их IP-адреса почти наверняка не входят в белый список. Единственный рабочий подход — размещение прокси или VPN на IP-адресе, который уже разрешён. Это требует либо аренды VPS у российского провайдера, либо использования serverless-функций.
Особенности работы белых списков у разных операторов
Белые списки не единообразны: их состав и режим работы сильно различаются в зависимости от оператора и региона. Например, у Мегафона и Tele2 в одном регионе белые списки могут работать постоянно, в другом — включаться по расписанию. У МТС и Билайна свои правила. Даже в пределах одного города можно наблюдать разницу: на одной улице интернет работает, на другой — нет.
Состав разрешённых ресурсов также варьируется. У одного оператора в белый список могут входить банки, у другого — нет. Например, по данным сканирования, почти все банки в белом списке, кроме Сбербанка, но при этом сервис видеозвонков salutejazz.ru от Сбера присутствует. Это создаёт хаос для пользователей, которые не могут предсказать, какие сервисы будут доступны.
Кроме того, списки постоянно обновляются: что-то добавляют, что-то убирают. Это означает, что даже если сегодня ваш VPS в белом списке, завтра он может быть исключён. Поэтому важно выбирать провайдеров с большим количеством IP-адресов в списке, таких как Yandex.Cloud или Timeweb, и иметь возможность быстро сменить IP в случае блокировки.
Практические советы по настройке и выбору сервера
При выборе VPS для обхода белых списков обращайте внимание на провайдеров, которые массово присутствуют в разрешённых подсетях. Согласно сканированию, лидерами являются Yandex.Cloud (более 12 000 IP), Timeweb (около 2 900 IP), Ростелеком (2 300 IP), VK (почти 3 000 IP через несколько ASN) и Selectel (около 2 000 IP). Эти провайдеры имеют высокие шансы, что ваш IP будет в белом списке.
У Timeweb есть бесплатная смена IP-адреса, что удобно, если текущий адрес заблокирован. Yandex.Cloud предоставляет грант 4000 рублей при регистрации, что позволяет протестировать сервис без затрат. VK Cloud отличается стабильностью, но сложнее в верификации. Выбирайте провайдера с учётом ваших потребностей и бюджета.
При настройке VLESS+Reality важно правильно выбрать SNI. Из сканирования 1176 whitelisted доменов хорошими вариантами являются storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые явно заблокированы, например twitter.com или x.com. Также не используйте SNI, которые могут быть ассоциированы с VPN-сервисами.
Не забывайте регулярно проверять актуальность белого списка. Сообщество openlibrecommunity поддерживает репозиторий twl, где публикуются обновлённые списки разрешённых IP и доменов. Используйте эти данные для мониторинга и при необходимости меняйте сервер.
Юридические и этические аспекты обхода белых списков
Обход белых списков — это технически сложная задача, но также она имеет юридические и этические последствия. В России использование VPN и других средств обхода блокировок не запрещено напрямую, но существует законодательство, которое может быть использовано для привлечения к ответственности. Например, за распространение информации о методах обхода предусмотрены штрафы.
Важно понимать, что белые списки вводятся как мера безопасности, и их обход может рассматриваться как нарушение установленных ограничений. Однако с точки зрения обычного пользователя, доступ к информации — это фундаментальное право, и многие считают обход оправданным.
Рекомендуется использовать обходные методы только для легальных целей, таких как доступ к заблокированным новостным сайтам или мессенджерам. Не стоит использовать обход для незаконной деятельности. Также помните, что технические методы обхода могут быть нестабильными и требуют постоянного обновления.
Будущее белых списков и перспективы обхода
Белые списки, скорее всего, будут расширяться и совершенствоваться. Уже сейчас они работают в большинстве регионов России, и есть тенденция к их постоянному применению. Это означает, что методы обхода также будут эволюционировать. Возможно, появятся новые протоколы, которые смогут маскироваться под легитимный трафик ещё лучше.
Однако есть и обратная сторона: ТСПУ постоянно обновляются, и то, что работает сегодня, может перестать работать завтра. Поэтому важно следить за новостями и обновлениями в сообществе. Регулярное сканирование белых списков и публикация данных помогают пользователям адаптироваться.
В долгосрочной перспективе возможно, что белые списки станут постоянной практикой, и тогда обход станет ещё сложнее. Но пока есть лазейки, и технически подкованные пользователи могут ими воспользоваться. Главное — быть готовым к изменениям и иметь несколько запасных вариантов.
Вопросы и ответы
Почему обычный VPN не работает при белых списках?
Обычный VPN не работает, потому что его сервер находится за пределами белого списка. Фильтрация идёт по IP-адресу на сетевом уровне: если адрес не входит в разрешённый перечень, пакеты отбрасываются ещё до установления соединения. Даже если использовать нестандартные порты или протоколы, это не поможет, так как блокировка по IP является первичной.
Какие методы обхода белых списков реально работают?
Наиболее рабочие методы — размещение VPN-сервера на IP-адресе, который входит в белый список. Это можно сделать с помощью VPS у российских провайдеров (Timeweb, Yandex.Cloud, VK Cloud) и использования протокола VLESS+Reality с маскировкой под легитимный SNI. Альтернатива — serverless-функции Yandex Cloud, которые также находятся в белом списке.
Что такое SNI и почему он важен для обхода?
SNI (Server Name Indication) — это поле в TLS-рукопожатии, которое указывает имя домена, к которому идёт запрос. DPI-системы используют SNI для фильтрации на прикладном уровне. При обходе белых списков важно выбрать SNI, который не входит в чёрный список и выглядит естественно, например домены CDN Яндекса или VK.
Можно ли обойти белые списки с помощью ECH или QUIC?
Нет, ECH (Encrypted Client Hello) и QUIC (HTTP/3) не помогают. ECH шифрует SNI, но основная блокировка идёт по IP, поэтому это бесполезно. QUIC работает поверх UDP, а UDP-порты в режиме белых списков закрыты. Таким образом, эти технологии не решают проблему.
Как выбрать VPS для обхода белых списков?
Выбирайте провайдеров, которые массово присутствуют в белом списке: Yandex.Cloud, Timeweb, VK Cloud, Selectel, Beget. У Timeweb есть бесплатная смена IP, у Yandex.Cloud — грант для новых пользователей. Проверяйте актуальность IP через репозиторий openlibrecommunity/twl.
Насколько стабильно работают методы обхода?
Стабильность зависит от оператора и региона. Белые списки постоянно обновляются, и то, что работает сегодня, может перестать работать завтра. Рекомендуется иметь несколько запасных серверов и регулярно проверять их доступность. Сообщество публикует обновлённые списки, что помогает отслеживать изменения.
Какие риски связаны с обходом белых списков?
Юридические риски минимальны, но существуют. Использование VPN не запрещено, однако распространение информации о методах обхода может повлечь штрафы. Также есть технические риски: нестабильность соединения, возможная блокировка сервера. Используйте обход только для легальных целей.