Что такое белые списки и как они работают
Белые списки — это механизм фильтрации трафика, при котором доступ разрешен только к заранее одобренным ресурсам. В отличие от черных списков, где блокируются конкретные домены или IP-адреса, белый список по умолчанию запрещает всё, кроме перечисленного. Такой подход применяется операторами связи в России для ограничения доступа к нежелательным ресурсам.
Фильтрация может осуществляться на разных уровнях: по SNI (Server Name Indication) — имени сервера, передаваемому при TLS-рукопожатии, по IP-адресу назначения, по CIDR-диапазонам (подсетям) или по комбинации этих признаков. На практике операторы часто используют сразу несколько методов, что делает обход сложнее.
Важно понимать, что белые списки — это не статичная система. Они постоянно обновляются, и то, что работало вчера, может перестать работать сегодня. Например, пользователи сообщают, что 6 ноября 2025 года многие протоколы VPN (VLESS, Trojan, VMess) перестали функционировать при включенных белых списках, хотя ранее они успешно обходили фильтрацию.
Почему стандартные VPN-протоколы перестают работать
Традиционные методы обхода блокировок, такие как подмена SNI или использование популярных протоколов (VLESS + Reality, VMess, Trojan), становятся все менее эффективными. Причина — эволюция методов фильтрации. Если раньше достаточно было замаскировать трафик под легитимный домен, то теперь операторы проверяют соответствие SNI и IP-адреса назначения.
Например, если вы используете SNI vk.com, но ваш сервер физически находится в Европе, ТСПУ (технические средства противодействия угрозам) может обнаружить несоответствие и заблокировать соединение. Некоторые пользователи отмечают, что блокировка происходит не сразу, а после передачи определенного объема данных (15-20 КБ) — сессия «замерзает», и пакеты перестают приходить.
Кроме того, операторы начали проверять не только SNI, но и IP-адрес сервера. Если он не входит в белый список, соединение отклоняется. Это делает практически бесполезными серверы на обычных хостингах, если их IP не принадлежит крупным российским облачным провайдерам, таким как Яндекс.Облако или VK Cloud.
Метод 1: Цепочка из двух VPS (РФ + зарубежный)
Один из наиболее рабочих способов обойти белые списки — построение цепочки из двух серверов. Схема выглядит так: клиент подключается к VPS внутри России (например, в Яндекс.Облаке), который выступает «мостом». Этот сервер, в свою очередь, перенаправляет трафик на зарубежный VPS (в Европе или другой стране), который уже выходит в открытый интернет.
Почему это работает? Трафик от клиента к российскому серверу выглядит как обычное внутреннее соединение, которое ТСПУ фильтрует менее агрессивно. Соединение между двумя серверами также не вызывает подозрений, так как это стандартный обмен данными между дата-центрами.
Для реализации цепочки потребуется настроить на обоих серверах Xray-core (рекомендуется версия не ниже 25.12.8). На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российском сервере настраивается outbound, который направляет трафик на зарубежную ноду через VLESS + Reality, маскируясь под домен vkvideo.ru или другой российский ресурс.
Метод 2: Использование IP-адресов из белых списков
Если ваш VPS имеет IP-адрес, который входит в белый список оператора, то обход работает без дополнительных ухищрений. Такие IP-адреса принадлежат крупным российским компаниям — Яндексу, VK, Mail.ru и другим. Операторы вынуждены включать их в белые списки, чтобы не блокировать доступ к популярным сервисам.
Однако найти такой IP непросто. Пользователи сообщают, что в Яндекс.Облаке можно «выбить» белый IP, перебирая адреса в диапазонах 51.250.x.x или 212.233.x.x. Но это лотерея: не все адреса в этих подсетях попадают в белые списки. В VK Cloud, по отзывам, найти белый IP почти невозможно.
Проверить, является ли IP белым, можно простым способом: развернуть на сервере веб-сервер на 443 порту и попробовать открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP в белом списке.
Метод 3: Использование CDN и API Gateway
Еще один способ — использовать CDN (Content Delivery Network) или API Gateway, которые предоставляют адреса, попадающие в белые списки. Например, в Яндекс.Облаке можно создать API Gateway, который выдаст персональный адрес вида 123456abcdf.54321abc.apigw.yandexcloud.net. Такие адреса часто оказываются в белых списках.
Однако этот метод имеет серьезные ограничения. API Gateway Яндекса плохо работает с длинными подключениями и теряет часть заголовков. Пользователи, пробовавшие настроить VLESS-over-WebSocket через этот шлюз, жалуются на низкую скорость, частые обрывы соединений и необходимость многократно обновлять страницы. Тем не менее, Telegram через такой туннель работает относительно стабильно.
Существуют готовые реализации, например, проект noiseonwires/yac-ws-bridge, который адаптирует VLESS-over-WebSocket для работы через Яндекс.Cloud Functions. Но даже с оптимизациями этот метод остается ненадежным и подходит скорее для экстренных случаев, чем для постоянного использования.
Настройка цепочки: пошаговое руководство
Рассмотрим настройку цепочки из двух VPS более подробно. Вам понадобятся два сервера: «выходной» (за рубежом) и «мост» (в России). На обоих должен быть установлен Xray-core.
Шаг 1. Настройка зарубежной ноды. Создайте обычный VLESS-инбаунд. Для транспорта используйте xhttp в режиме packet-up — это снижает нагрузку на память и предотвращает вылеты на iOS. Убедитесь, что ядро обновлено до актуальной версии, так как старые версии Reality могут детектироваться по анализу TLS 1.3 NewSessionTicket.
Шаг 2. Настройка российского сервера (мост). В конфиге Xray добавьте outbound, который будет перенаправлять трафик на зарубежную ноду. Пример конфигурации:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера-на-евро-ноде",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Шаг 3. Настройка маршрутизации. На российском сервере настройте routing, чтобы трафик к российским сайтам (ВК, Госуслуги, Яндекс) шел напрямую, а к заблокированным — через цепочку. Это сэкономит трафик и ускорит доступ к локальным ресурсам.
Как выбрать хостинг для «моста» в России
Ключевой фактор успеха — выбор хостинга для российского сервера. Если IP сервера не входит в белый список, цепочка не заработает. По отзывам пользователей, наиболее надежным вариантом является Яндекс.Облако. Ищите IP в диапазонах 51.250.x.x или 212.233.x.x — они чаще всего попадают в белые списки.
VK Cloud также рассматривается как вариант, но найти белый IP там практически невозможно. EDGE Cloud — альтернатива с CDN, но менее проверенная.
Важно помнить, что даже если IP был белым, операторы могут со временем исключить его из списка. Пользователи сообщают, что их IP в Яндекс.Облаке перестал работать через несколько недель. Поэтому будьте готовы к тому, что придется менять IP или искать другие решения.
Типичные проблемы и их решения
При настройке цепочек и обхода белых списков пользователи сталкиваются с рядом проблем.
Проблема с iOS. На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если в конфиге используются тяжелые Geo-файлы, клиент может падать при старте. Решение — использовать транспорт xhttp в режиме packet-up и облегченные версии Geo-файлов.
Проблемы с WhatsApp или Instagram. Если один мессенджер работает, а другой зависает, попробуйте добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.
Низкая скорость. Если скорость падает после 15-20 КБ переданных данных, это может быть признаком «заморозки» сессии ТСПУ. В этом случае единственный надежный способ — использовать цепочку, как описано выше.
Несоответствие SNI и IP. Убедитесь, что SNI, который вы используете для маскировки, соответствует домену, на который указывает IP вашего сервера. Иначе соединение будет заблокировано.
Перспективы и альтернативные решения
Ситуация с белыми списками постоянно меняется. Операторы внедряют новые методы фильтрации, а пользователи ищут новые обходы. Судя по обсуждениям, на конец 2025 года цепочки из двух VPS остаются наиболее рабочим методом. Однако поиск белых IP в облаках превращается в «бесконечную лотерею».
Некоторые пользователи переходят на панель Remnawave, которая позволяет управлять сложными цепочками и маршрутами без ручного редактирования конфигов. Другие рассматривают готовые VPN-сервисы, такие как hynet.space, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако их надежность варьируется, и многие из них имеют ограничения.
Важно понимать, что ни один метод не дает 100% гарантии. Белые списки — это инструмент, который будет совершенствоваться, и обходы будут становиться все сложнее. Поэтому, если вам критически важен доступ к определенным ресурсам, стоит иметь несколько запасных вариантов и быть готовым к постоянной настройке.
Вопросы и ответы
Почему мой VPN перестал работать при белых списках?
Скорее всего, оператор обновил фильтры. Теперь проверяется не только SNI, но и IP-адрес сервера. Если ваш VPS находится за границей или его IP не входит в белый список, соединение блокируется. Также возможно, что ТСПУ «замораживает» сессию после передачи определенного объема данных.
Как проверить, входит ли IP моего VPS в белый список?
Разверните на сервере веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP в белом списке. Также можно использовать скрипты для проверки доступности порта с разных операторов.
Что такое цепочка из двух VPS и как она помогает?
Цепочка — это схема, при которой клиент подключается к российскому VPS (мосту), а тот перенаправляет трафик на зарубежный VPS. Для ТСПУ трафик выглядит как обычное внутреннее соединение, поэтому фильтрация менее агрессивна. Это один из наиболее рабочих методов обхода белых списков.
Можно ли использовать CDN для обхода белых списков?
Да, можно, но с оговорками. Например, API Gateway Яндекс.Облака выдает адреса, которые часто попадают в белые списки. Однако этот метод нестабилен: соединения могут обрываться, скорость низкая. Он подходит для экстренных случаев, но не для постоянного использования.
Какой хостинг выбрать для российского VPS в цепочке?
Наиболее надежный вариант — Яндекс.Облако. Ищите IP в диапазонах 51.250.x.x или 212.233.x.x. VK Cloud менее предпочтителен, так как белые IP там почти невозможно найти. EDGE Cloud — альтернатива, но менее проверенная.
Что делать, если цепочка перестала работать?
Проверьте, не изменился ли статус IP вашего российского сервера. Возможно, оператор исключил его из белого списка. Попробуйте сменить IP, обновить Xray-core до актуальной версии, изменить SNI на другой российский домен. Также проверьте, не блокируется ли соединение на уровне оператора в вашем регионе.