Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации интернета, при котором по умолчанию разрешён только ограниченный набор сайтов и сервисов, а весь остальной трафик блокируется. В отличие от классических чёрных списков, где закрываются конкретные ресурсы, здесь работает обратная логика: запрещено всё, кроме явно разрешённого. Это делает белые списки самым жёстким инструментом ограничения доступа, поскольку пользователь теряет доступ не к отдельным сайтам, а к значительной части интернета.
На практике это выглядит так: у вас есть мобильный интернет, сигнал хороший, но открываются только российские государственные сервисы, банки и несколько крупных платформ. YouTube, Telegram, Discord, зарубежные сайты и игровые серверы не работают. При этом физическое соединение есть — просто трафик к неразрешённым адресам отбрасывается на уровне оператора. Такая фильтрация может включаться в отдельных регионах, на отдельных операторах и даже на отдельных вышках, что создаёт крайне неравномерную картину доступа.
Как технически устроена фильтрация: два уровня блокировки
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если адрес назначения не входит в разрешённый список подсетей, пакет просто отбрасывается на маршрутизаторе оператора. Это означает, что до заблокированного сервера не доходит ни один пакет — ни ICMP, ни TCP, ни UDP. Проверка на практике показывает, что для не-вайтлист IP наблюдается 100% потеря пакетов по всем протоколам.
Второй уровень — прикладной (L7): DPI-система анализирует SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP-адрес разрешён, но SNI содержит домен из чёрного списка, соединение разрывается. Порядок проверки такой: сначала IP, затем SNI. Если IP не в белом списке — пакет молча исчезает. Если IP разрешён, но SNI запрещён — отправляется RST и соединение рвётся. Только если оба параметра проходят проверку, трафик идёт дальше.
Интересная деталь: правила SNI-фильтрации не всегда консистентны. Например, один и тот же SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что списки правил различаются для разных подсетей и операторов, что создаёт дополнительные сложности для обхода.
Почему обычные VPN не работают при белых списках
Большинство VPN-сервисов создавались для защиты приватности и обхода простых блокировок, но белые списки — это другой уровень. Основная проблема в том, что серверы VPN обычно находятся за пределами разрешённых подсетей, поэтому их IP-адреса блокируются на сетевом уровне. Даже если VPN использует обфускацию, она не поможет, если до сервера физически не доходят пакеты.
Кроме того, стандартные протоколы легко распознаются DPI-системами. OpenVPN имеет характерную сигнатуру в заголовках, IKEv2 использует фиксированные порты, а WireGuard на стандартных портах UDP часто блокируется. Даже если VPN работает через порт 443, DPI анализирует размеры пакетов, временные интервалы и другие признаки, чтобы отличить VPN-трафик от обычного HTTPS. Поэтому фраза «установите любой VPN» здесь не работает — нужны специальные решения с маскировкой трафика и серверами внутри разрешённых подсетей.
Какие технологии реально помогают обойти белые списки
Для обхода белых списков используются несколько технологий, которые маскируют VPN-трафик под обычный HTTPS или используют серверы внутри разрешённых подсетей. Основные из них:
- Обфускация (Obfuscation) — модификация пакетов, чтобы они выглядели как обычный веб-трафик. DPI видит правдоподобные TLS-заголовки и не блокирует соединение.
- Shadowsocks с плагинами — прокси-протокол, который маскирует трафик под HTTP/HTTPS. Плагины v2ray-plugin и simple-obfs дополнительно скрывают признаки прокси.
- VLESS + XTLS-Reality — современный протокол, который имитирует трафик популярных сайтов (Google, Facebook, Apple). Сервер «притворяется» настоящим сайтом из белого списка, что делает его практически неотличимым от легитимного трафика.
- Trojan-GFW — протокол, который маскирует трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку.
Эти технологии работают, потому что они либо используют серверы с IP-адресами из белого списка, либо делают трафик неотличимым от обычного HTTPS, который разрешён по умолчанию.
Метод 1: VLESS + Reality на российском VPS
Один из самых эффективных методов обхода белых списков — развернуть собственный сервер на российском VPS, IP-адрес которого входит в белый список. Сканирование показало, что в белом списке находятся тысячи IP-адресов российских хостинг-провайдеров, включая Yandex.Cloud, Timeweb, VK Cloud, Selectel и других. Это делает их идеальной основой для обхода.
Настройка включает установку VLESS с XTLS-Reality на сервер и выбор SNI, который не блокируется. Хорошие SNI для маскировки — это домены из белого списка, такие как storage.yandex.net, yastatic.net, userapi.com, vkuser.net. Важно избегать SNI, которые явно заблокированы, например twitter.com или youtube.com.
Провайдеры имеют свои особенности: Timeweb предлагает бесплатный reroll IP, но выбить подходящий может быть сложно. Yandex.Cloud даёт грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но аккаунты могут быстро блокировать. VK Cloud держится дольше, но требует сложной верификации. Этот метод требует технических навыков, но даёт максимальную стабильность.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использовать serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает его надёжной точкой обхода. Бесплатный тариф включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, чего достаточно для базовых задач.
Суть метода: вы создаёте serverless-функцию, которая работает как SOCKS5-прокси, и подключаетесь к ней через клиент. Поскольку IP-адрес Яндекса не блокируется на L3 и L7, DPI не применяет к нему фильтрацию. Это позволяет обходить белые списки без необходимости арендовать VPS. Однако метод требует написания кода и настройки, поэтому подходит скорее технически подкованным пользователям.
Что внутри белого списка: результаты сканирования
Сканирование белых списков через мобильный интернет показало, что в них входит около 63 000 IP-адресов, принадлежащих 2 557 автономным системам. Это примерно 0,14% от всех российских адресов. Крупнейший блок — Yandex.Cloud с 12 906 IP, что составляет каждый пятый адрес в списке. Также в списке представлены Timeweb (2 904), Ростелеком (2 312), VK (1 958), Selectel (около 2 000) и другие.
Интересная особенность: в белый список включены не только государственные сервисы, но и множество VPN-серверов. Например, были обнаружены домены с явным указанием VPN, такие как vpn.gov45.ru (государственный VPN Курганской области) и russvpn.ru. Это говорит о том, что список формируется не всегда последовательно, и в нём есть «дыры», которые можно использовать.
Также в списке присутствуют банки, но не все: например, Сбербанк отсутствует, хотя его корпоративный сервис видеозвонков есть. Это подтверждает, что логика включения адресов в белый список не всегда очевидна.
Практические советы по настройке VPN при белых списках
Если вы используете коммерческий VPN с обфускацией, важно правильно его настроить. Главное правило — не проверяйте VPN только на домашнем Wi-Fi. Белые списки чаще всего проявляются именно на мобильном интернете, поэтому тест должен быть честным: сначала Wi-Fi, потом мобильная сеть, потом другой оператор, если есть возможность.
На Android: отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля, подключитесь через мобильный интернет и проверьте доступ к заблокированным сайтам. Если соединение висит — смените сервер или протокол. На iPhone: проверьте, не включён ли другой VPN-профиль, установите приложение, разрешите конфигурацию и тестируйте на LTE/5G. Если сайты открываются через Wi-Fi, но не через мобильную сеть, проблема в операторской фильтрации.
На Windows: проверьте, не мешают ли старые VPN-клиенты или антивирус, установите клиент, протестируйте через домашний интернет, затем через раздачу с телефона. Если на домашнем интернете всё работает, а через мобильную сеть нет — нужен другой сервер или другой тип маскировки.
Что делать, если VPN не подключается: диагностика и решения
Если VPN не подключается, не спешите удалять приложение. При белых списках проблема часто не в самом VPN, а в маршруте до сервера. Работает принцип «этот маршрут сейчас проходит или нет», а не «сервис хороший или плохой».
Типичные симптомы и решения:
- VPN висит на подключении — вероятно, сервер или протокол режется оператором. Смените сервер, протокол, перезапустите мобильные данные.
- Подключение есть, но сайты не открываются — возможно, проблема с DNS. Поменяйте DNS в приложении, переподключитесь, проверьте другой браузер.
- YouTube грузит только низкое качество — высокая задержка или перегруз сервера. Выберите ближайший сервер, отключите фоновые загрузки.
- Telegram открывается, но видео нет — часть трафика идёт мимо туннеля или режется UDP. Включите полный туннель, проверьте настройки split tunneling.
- На Wi-Fi работает, на мобильном нет — ограничение со стороны мобильного оператора. Проверьте другой сервер, другой VPN или SIM другого оператора.
Также стоит помнить, что бесплатные VPN почти всегда первыми ложатся под фильтрацией: у них публичные серверы, перегруз, лимиты и мало мотивации быстро менять инфраструктуру.
География и нестабильность белых списков
Белые списки работают неравномерно. В Москве они включаются эпизодически, на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно, 24/7. Причём режим зависит не только от региона, но и от оператора: у Мегафона и Т2 в одном регионе БС может работать постоянно, у МТС — по расписанию, у Билайна — свои правила.
Даже в пределах одного города ситуация может меняться от вышки к вышке. Человек может ехать по городу и видеть, как на одной остановке работает один IP, на следующей он уже недоступен, а через километр белые списки вообще отключены. Это создаёт хаос для пользователей и делает обход ещё более сложным.
Списки также постоянно обновляются: что-то добавляют, что-то убирают. Поэтому важно использовать сервисы, которые быстро адаптируются к изменениям, или самостоятельно отслеживать актуальные данные через открытые репозитории.
Вопросы и ответы
Что такое белые списки интернета простыми словами?
Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к разрешённым IP-адресам и доменам, а всё остальное блокируется. В отличие от чёрных списков, где закрыты конкретные сайты, здесь по умолчанию запрещено всё, кроме явно разрешённого. Это приводит к тому, что большинство зарубежных сайтов и сервисов становятся недоступны, даже если у вас есть интернет-соединение.
Почему обычный VPN не работает при белых списках?
Обычный VPN не работает, потому что его серверы находятся за пределами разрешённых подсетей, и трафик к ним блокируется на сетевом уровне (L3). Даже если VPN использует обфускацию, она не поможет, если до сервера физически не доходят пакеты. Кроме того, стандартные протоколы (OpenVPN, WireGuard, IKEv2) легко распознаются DPI-системами по сигнатурам и блокируются.
Какие технологии реально помогают обойти белые списки?
Эффективны технологии, которые маскируют трафик под обычный HTTPS или используют серверы внутри разрешённых подсетей. К ним относятся обфускация (Obfuscation), Shadowsocks с плагинами, VLESS + XTLS-Reality и Trojan-GFW. Также работает метод с использованием российских VPS, IP которых входит в белый список, и serverless-функций Yandex Cloud.
Можно ли обойти белые списки бесплатно?
Полностью бесплатные VPN обычно не работают при белых списках, так как их серверы быстро блокируются. Из бесплатных вариантов можно попробовать ZoogVPN с технологией ZoogShadow, но он имеет лимиты. Более надёжный бесплатный способ — развернуть собственный сервер на Yandex Cloud Functions, используя бесплатный грант, но это требует технических навыков.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN и проверьте, изменился ли ваш IP-адрес через сайты типа 2ip.ru или whoer.net. Затем попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram). Если они открываются — VPN работает. Если ничего не открывается, даже разрешённые сайты — VPN заблокирован. Также важно тестировать на мобильном интернете, а не только на Wi-Fi.
Что делать, если VPN перестал работать при белых списках?
Не паникуйте. Попробуйте сменить сервер на тот, который поддерживает обфускацию (в названии обычно есть «obfs», «Shadow», «Stealth»), смените протокол (TCP вместо UDP или наоборот), порт (443, 80, 8080). Если не помогает, переключитесь на VPN с обфускацией, например VPNUS или Норм VPN, или настройте собственный сервер на российском VPS.