Что такое белый список и чем он отличается от обычной блокировки
Белый список — это режим фильтрации трафика, при котором оператор связи пропускает только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где закрывают конкретные сайты, здесь работает обратная логика: запрещено всё, кроме явно разрешённого. Это приводит к тому, что при сохранении физического сигнала сети большинство сайтов и приложений становятся недоступными.
Технически белый список реализуется через ТСПУ (технические средства противодействия угрозам), которые работают в режиме drop-all. Фильтрация происходит на двух уровнях: на сетевом (L3) проверяется IP-адрес назначения, а на прикладном (L7) анализируется SNI в TLS-запросе. Если IP не входит в список разрешённых, пакет просто уничтожается маршрутизатором ещё до DPI. Если IP разрешён, но SNI находится в чёрном списке, соединение разрывается принудительно. Такая двухуровневая архитектура делает обход значительно сложнее, чем при обычных блокировках.
Как устроена фильтрация: уровни L3 и L7
На уровне L3 (сетевой) фильтрация работает по CIDR-подсетям. Пакет, направленный на IP, не входящий в белый список, не покидает сеть оператора — маршрутизатор на втором прыжке просто не пропускает его дальше. Это подтверждается экспериментами: для не-вайтлист IP наблюдается 100% потеря пакетов по всем протоколам и портам, включая ICMP, TCP и UDP.
На уровне L7 (прикладной) ТСПУ анализирует SNI в TLS ClientHello. Даже если IP разрешён, но SNI принадлежит заблокированному ресурсу, соединение сбрасывается (RST). При этом правила SNI-фильтрации не всегда консистентны: один и тот же домен может пропускаться через IP одной компании и блокироваться через IP другой. Например, telegram.org через IP Яндекса проходит, а через IP VK — нет. Это говорит о том, что единого чёрного списка SNI не существует, и правила могут различаться в зависимости от ASN и даже от конкретного узла.
Почему обычный VPN не работает при белом списке
Стандартные VPN-протоколы, такие как OpenVPN, WireGuard или IKEv2, легко обнаруживаются DPI по сигнатурам трафика. Кроме того, серверы популярных VPN-сервисов часто имеют IP-адреса, которые не входят в белый список, поэтому подключение к ним блокируется на уровне L3 ещё до установления соединения. Даже если VPN-сервер находится в разрешённой подсети, его трафик может быть распознан по характерным паттернам и заблокирован на L7.
Дополнительная проблема — UDP-трафик. В режиме белого списка почти весь UDP режется, включая QUIC, DNS и стандартные VPN-порты. Это делает невозможным использование многих современных протоколов, которые полагаются на UDP. В результате даже если VPN-приложение подключается, оно может работать крайне нестабильно или не работать вовсе.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих способов обхода — использование протокола VLESS с маскировкой Reality на сервере, IP которого входит в белый список. Этот метод основан на том, что трафик выглядит как обычное TLS-соединение с легитимным сайтом, что позволяет обойти DPI-фильтрацию на L7.
Для настройки потребуется VPS у провайдера, чьи подсети включены в белый список. Согласно сканированию, наибольшее количество IP в белом списке принадлежит Yandex.Cloud, Timeweb, Ростелекому, VK и Selectel. Важно выбрать SNI, который не находится в чёрном списке — например, storage.yandex.net, userapi.com или cdnvideo.ru. Конфигурация включает VLESS + XTLS-Vision + Reality, где в качестве SNI указывается разрешённый домен. Такой подход позволяет стабильно обходить блокировку, хотя требует определённых технических навыков.
Метод 2: Облачные функции как прокси
Альтернативный способ — использование serverless-функций, например Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, так как Яндекс является ключевым провайдером государственных сервисов. Можно написать простую SOCKS5-функцию и подключаться к ней через HTTPS, что позволяет обходить фильтрацию на L3 и L7.
Бесплатный тариф Yandex Cloud Functions включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, чего достаточно для базового использования. Этот метод не требует покупки VPS и может быть реализован даже на бесплатном гранте. Однако он менее стабилен, чем VLESS+Reality, и подходит скорее как временное решение.
Метод 3: Маскировка под разрешённые сервисы
Некоторые VPN-сервисы пытаются имитировать трафик разрешённых приложений, например, используя домены и IP из белого списка. Идея заключается в том, чтобы заトンネлировать трафик внутри легитимного HTTPS-соединения с Яндексом или VK. Однако этот подход имеет серьёзные ограничения: ошибки в списке исключений легко обнаружить и устранить, поэтому такие методы работают недолго.
По данным экспертов, подобные способы обхода помогают не более чем у трети пользователей, пытающихся ими воспользоваться. Кроме того, операторы постоянно обновляют правила фильтрации, что делает маскировку ненадёжной. Тем не менее, в сочетании с другими методами она может быть полезна как запасной вариант.
Что не работает: QUIC, ECH и зарубежные VPS
Некоторые технологии, которые могли бы помочь, в режиме белого списка оказываются бесполезными. QUIC/HTTP3 блокируется почти всегда, даже на домашних провайдерах без белого списка, а в режиме БС UDP:443 режется полностью. ECH (Encrypted Client Hello) также блокируется ТСПУ, но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI.
Обычный VPN на зарубежном VPS не работает, так как IP-адрес сервера не входит в белый список. Даже если использовать обфускацию, пакеты не смогут покинуть сеть оператора из-за L3-фильтрации. Поэтому для обхода необходим сервер с IP внутри разрешённых подсетей.
Практические советы по настройке и выбору VPN
При выборе VPN для обхода белого списка обращайте внимание на наличие маскировки трафика (обфускация, stealth, Reality), запасных серверов и поддержку мобильных сетей. Важно тестировать VPN не только на домашнем Wi-Fi, но и на мобильном интернете, так как условия фильтрации могут различаться.
Если VPN не подключается, попробуйте сменить сервер или протокол, перезапустить мобильные данные. На Android и iOS проверьте, не конфликтуют ли старые VPN-профили. На Windows убедитесь, что антивирус или прокси не мешают соединению. Помните, что результат зависит от оператора, региона и текущих правил фильтрации, поэтому универсального решения не существует.
Ограничения и риски: почему обход не гарантирован
Даже самые продвинутые методы обхода не дают 100% гарантии. Белые списки постоянно обновляются, операторы меняют правила, а ТСПУ совершенствуется. Кроме того, использование обходных методов может нарушать законодательство, что влечёт риски. Важно понимать, что технические решения — это гонка вооружений, и то, что работает сегодня, может перестать работать завтра.
Также стоит учитывать, что белые списки работают неравномерно: в некоторых регионах они включены постоянно, в других — эпизодически. Даже в пределах одного города доступность может меняться от вышки к вышке. Поэтому перед покупкой VPN или настройкой сервера рекомендуется изучить актуальные данные по вашему региону и оператору.
Вопросы и ответы
Поможет ли обычный VPN при белом списке?
В большинстве случаев нет. Обычные VPN-протоколы легко обнаруживаются DPI, а их серверы часто имеют IP вне белого списка. Даже если подключение устанавливается, UDP-трафик может резаться, что делает работу нестабильной. Для обхода нужны специализированные решения, такие как VLESS+Reality или облачные функции.
Какой метод обхода белого списка самый надёжный?
Наиболее стабильным считается VLESS+Reality на российском VPS с IP в белом списке. Этот метод маскирует трафик под легитимное TLS-соединение и работает на уровне L7. Однако он требует технических навыков и наличия сервера у провайдера, чьи подсети разрешены.
Можно ли обойти белый список бесплатно?
Бесплатные VPN обычно первыми ложатся под фильтрацией из-за публичных серверов и слабой инфраструктуры. Однако можно использовать бесплатный грант Yandex Cloud (4000 рублей) для создания serverless-функции, которая будет работать как прокси. Это временное решение, но оно может быть эффективным.
Почему некоторые сайты из белого списка не открываются?
Причины могут быть разными: IP-адреса ресурсов ротируются, операторы не всегда обновляют списки, а также возможна перестраховка — если оператор сомневается, он блокирует. Кроме того, правила SNI-фильтрации неконсистентны, поэтому один и тот же домен может работать через один IP и не работать через другой.
Работает ли ECH (Encrypted Client Hello) при белом списке?
Нет, ECH блокируется ТСПУ. Но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP-адресу, а не по SNI. Шифрование имени домена бесполезно, когда сам адрес назначения не входит в белый список.
Как проверить, работает ли VPN на мобильном интернете?
Отключите Wi-Fi и подключитесь через мобильную сеть. Если сайты открываются через Wi-Fi, но не через мобильный интернет, проблема в операторской фильтрации. Попробуйте сменить сервер или протокол, перезапустить мобильные данные. Также проверьте, не конфликтуют ли старые VPN-профили.
Какие SNI подходят для маскировки при обходе?
Используйте SNI доменов, которые точно входят в белый список и не находятся в чёрном списке. Например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net, cdnvideo.ru. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com, так как они могут вызвать RST.