Обход белых списков в России: как работают ограничения и какие методы реально помогают

Разбираем, как устроены белые списки интернета в России, почему обычные VPN не работают, и какие методы обхода — от VLESS Reality до CDN — действительно помогают в 2026 году.

Что такое белые списки и чем они отличаются от обычных блокировок

Белый список — это режим фильтрации трафика, при котором оператор связи пропускает только заранее одобренные IP-адреса и домены, а всё остальное блокируется. В отличие от классических чёрных списков, где закрывают конкретные сайты, здесь работает обратная логика: запрещено всё, кроме явно разрешённого. Пользователь видит, что интернет вроде бы есть, но большинство сайтов и приложений не открываются: банки и госуслуги работают, а YouTube, Telegram, Discord и зарубежные ресурсы — нет.

Такая фильтрация реализуется через ТСПУ (технические средства противодействия угрозам), которые устанавливаются на сетях операторов. В режиме drop-all ТСПУ пропускает только те пакеты, которые соответствуют белому списку, остальные молча отбрасываются. Это не временный сбой и не проблема с сигналом — это целенаправленная архитектура, которая постепенно внедряется в разных регионах России.

Важно понимать: белые списки работают неравномерно. В Москве они включаются эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов действуют постоянно. Причём даже в одном городе ситуация может меняться от района к району: на одной улице интернет работает нормально, а через километр — уже нет. Это связано с тем, что ТСПУ устанавливаются на разных узлах операторов и могут иметь разные конфигурации.

Как устроена фильтрация: два уровня — L3 и L7

Белые списки работают на двух уровнях одновременно, и это ключевая особенность, которую нужно понимать для выбора метода обхода.

Уровень L3 (сетевой) — фильтрация по IP-адресам. Если IP-адрес назначения не входит в белый список, пакет просто отбрасывается на маршрутизаторе оператора, ещё до того, как дойдёт до DPI. Это означает, что для заблокированных адресов не работает вообще ничего: ни ICMP, ни TCP, ни UDP. Пакеты физически не покидают сеть оператора. Проверить это можно, например, пингуя Google или Telegram — они будут полностью недоступны.

Уровень L7 (прикладной) — DPI проверяет SNI (Server Name Indication) внутри TLS-ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение сбрасывается (RST). При этом правила SNI-фильтрации не всегда консистентны: один и тот же домен может пропускаться через одни подсети и блокироваться через другие. Например, telegram.org через IP Яндекса проходит, а через IP VK — нет.

Порядок проверки выглядит так: пакет сначала проверяется на L3 — если IP не в белом списке, он дропается. Если IP разрешён, то на L7 проверяется SNI — если он в чёрном списке, соединение рвётся. Только если оба уровня пройдены, трафик пропускается. Это значит, что для обхода нужно одновременно решить две задачи: использовать IP из белого списка и не использовать запрещённый SNI.

Почему обычные VPN не работают при белых списках

Большинство VPN-сервисов создавались для приватности и обхода чёрных списков, но белые списки — это другой уровень сложности. Вот основные причины, почему стандартные VPN отказывают:

  1. Сервер VPN не в белом списке. Если IP-адрес VPN-сервера не входит в разрешённые подсети, подключение просто не устанавливается. Пакеты до сервера не доходят, и приложение висит на подключении.
  1. Протокол палится по сигнатурам. OpenVPN, стандартный WireGuard, IKEv2 и другие распространённые протоколы легко определяются DPI по характерным паттернам трафика. Даже если сервер в белом списке, DPI может заблокировать соединение на L7.
  1. UDP режется почти полностью. В режиме белых списков UDP-трафик, включая QUIC, DNS и WireGuard на стандартных портах, часто блокируется. Это особенно критично для видео, игр и звонков, где UDP используется активно.
  1. Публичные серверы быстро попадают под фильтрацию. Бесплатные VPN-сервисы с массовыми адресами первыми вносятся в чёрные списки SNI или их IP-адреса исключаются из белых списков.

Поэтому фраза «установите любой VPN» здесь не работает. Нужен сервис с маскировкой трафика, запасными серверами и поддержкой современных протоколов, таких как VLESS, Reality или Shadowsocks.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных методов обхода белых списков — развернуть собственный VPN-сервер на VPS, IP-адрес которого входит в белый список. Практика показывает, что лучше всего для этого подходят российские хостинг-провайдеры, такие как Timeweb, Yandex Cloud и VK Cloud, поскольку их подсети массово включены в белые списки.

Требования для метода:

  • VPS с IP в белом списке (например, у Timeweb, Yandex Cloud или VK Cloud).
  • SNI, который не в чёрном списке и желательно принадлежит разрешённому домену (например, vk.com, ya.ru, storage.yandex.net).
  • Протокол VLESS + Reality с XTLS-Vision для маскировки трафика.

Пример конфигурации для клиента: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.

Плюсы и минусы провайдеров:

  • Timeweb — есть бесплатная смена IP (reroll), но выбить подходящий IP может быть долго.
  • Yandex Cloud — при регистрации дают грант 4000 рублей, высокий шанс попасть в белый список, но аккаунты могут быстро блокировать.
  • VK Cloud — серверы долго держатся, но сложная верификация и дорого.

Важно выбирать SNI, который точно не в чёрном списке. Из сканирования белых списков хорошими кандидатами являются домены Яндекс CDN (storage.yandex.net, yastatic.net), VK CDN (userapi.com, vkuser.net), а также hosting.reg.ru и cdnvideo.ru. Опасные SNI — twitter.com, youtube.com и другие явно заблокированные ресурсы — использовать нельзя, они вызывают RST.

Метод 2: Использование CDN и облачных функций

Когда белые списки ужесточаются и начинают проверять не только SNI, но и IP-адреса, на помощь приходят CDN (Content Delivery Network) и облачные сервисы. Идея в том, чтобы замаскировать свой трафик под легитимные запросы к популярным сервисам, которые гарантированно находятся в белом списке.

CDN-подход: Вы размещаете свой VPN-сервер за CDN, например, за Cloudflare или VK Cloud CDN. Тогда трафик идёт на IP-адрес CDN, который в белом списке, а CDN уже перенаправляет его на ваш реальный сервер. Этот метод работает, если CDN-узел доступен и не блокируется. Однако у бесплатных CDN есть ограничения, и не все они подходят для обхода.

Yandex Cloud Functions: Более продвинутый вариант — использовать serverless-функции Yandex Cloud как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белые списки у всех провайдеров. Вы пишете SOCKS5-клиент, который подключается к функции, и трафик идёт через неё. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому такой метод работает стабильно.

Этот способ сложнее в настройке, но он более устойчив к блокировкам, поскольку использует инфраструктуру, которую государство не может заблокировать без ущерба для собственных сервисов.

Что не работает: QUIC, ECH и зарубежные VPS

Многие пользователи пытаются обойти белые списки с помощью технологий, которые в теории должны защищать приватность, но на практике не работают. Вот что точно не поможет:

QUIC/HTTP3: Протокол QUIC, используемый для HTTP/3, часто блокируется даже на домашних провайдерах без белых списков. В режиме белых списков UDP:443 режется почти всегда, поэтому QUIC не работает.

ECH/ESNI (Encrypted Client Hello): Эта технология шифрует SNI, но она бесполезна, потому что основная блокировка идёт по IP-адресу (L3), а не по SNI. Даже если DPI не увидит имя домена, IP-адрес назначения всё равно будет проверен, и если он не в белом списке, пакет будет отброшен.

Обычный VPN на зарубежном VPS: Если ваш сервер находится за границей, его IP-адрес почти наверняка не входит в белый список российских операторов. Подключение к такому серверу будет просто невозможно, независимо от протокола.

Смена DNS: Внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) в режиме белых списков часто недоступны — порт UDP:53 закрыт для всех, кроме DNS провайдера. Поэтому смена DNS не поможет, если только вы не используете DNS-over-HTTPS через разрешённый домен.

Как сканировать белые списки и находить рабочие SNI

Чтобы подобрать рабочий SNI для маскировки, можно самостоятельно просканировать белые списки. Один из простых способов — использовать скрипт, который проверяет доступность доменов через openssl. Например, вы можете взять список потенциальных доменов и проверить, устанавливается ли TLS-соединение через ваш оператор:

while read domain; do
  if timeout 5 openssl s_client -connect ${domain}:443 -servername ${domain} </dev/null > /dev/null 2>&1; then
    echo "OK $domain"
  else
    echo "FAIL $domain"
  fi
done < sni_list.txt

Если домен отвечает OK, значит он проходит через белый список. Однако важно помнить, что даже если SNI пингуется, это не гарантирует, что VPN-подключение будет работать — оператор может проверять соответствие IP и SNI.

Существуют открытые репозитории, например, openlibrecommunity/twl, где публикуются обновляемые списки белых IP и доменов. Эти данные собираются путём массового сканирования российских подсетей через мобильных операторов. Согласно одному из таких сканирований, в белом списке находится около 63 000 IP-адресов из 46 миллионов российских адресов — это примерно 0,14%. Больше всего IP в списке у Yandex.Cloud (12 906), Timeweb (2 904), Ростелекома (2 312) и VK (1 958).

Используя эти данные, вы можете выбрать VPS-провайдера, чьи подсети гарантированно в белом списке, и подобрать SNI, который не блокируется.

Практические советы по настройке и диагностике

Если вы решили настроить обход белых списков самостоятельно, вот несколько практических рекомендаций, которые помогут избежать типичных ошибок.

Проверяйте на мобильном интернете. Белые списки чаще всего включаются именно на мобильных сетях. Если VPN работает через Wi-Fi, но не работает через мобильный интернет, проблема почти наверняка в операторской фильтрации. Тестируйте подключение отдельно на Wi-Fi и на мобильной сети.

Следите за соответствием IP и SNI. Некоторые операторы начали сравнивать IP-адрес, который резолвится из DNS для вашего SNI, с реальным IP-адресом сервера, к которому вы подключаетесь. Если они не совпадают, соединение блокируется. Поэтому лучше использовать SNI, который принадлежит тому же домену, что и IP вашего сервера, или использовать CDN.

Обновляйте конфигурации. Методы обхода быстро устаревают. То, что работало вчера, может перестать работать сегодня. Следите за обновлениями в сообществах и репозиториях, таких как openlibrecommunity/twl, и периодически меняйте SNI и серверы.

Используйте несколько серверов. Не полагайтесь на один сервер. Имейте запасные варианты на разных провайдерах, чтобы быстро переключаться при блокировке.

Проверяйте TTL. Если вы получаете ответ от сервера с TTL 62, это значит, что ответ сгенерирован устройством, стоящим близко к вам (скорее всего, ТСПУ), а не реальным сервером. Это признак того, что ваш трафик блокируется или подменяется.

Выбор VPN-сервиса для обхода белых списков

Если самостоятельная настройка сервера кажется сложной, можно использовать готовые VPN-сервисы, которые адаптированы под российские реалии. При выборе обращайте внимание на следующие критерии:

  • Маскировка трафика: ищите упоминания об обфускации, stealth, VLESS, Shadowsocks или Reality.
  • Запасные серверы: у сервиса должно быть много серверов, особенно в России и на хостингах, которые в белом списке.
  • Поддержка мобильных сетей: проверяйте, как сервис работает на мобильном интернете, а не только на Wi-Fi.
  • Простота настройки: когда интернет уже режется, сложная установка превращается в мучение. Хорошо, если есть бот или инструкция.
  • Пробный период: лучше проверить сервис до оплаты на год.

Среди популярных вариантов можно выделить VPNUS VPN, HideMy.name, AdGuard VPN и Норм VPN. VPNUS VPN часто рекомендуют как первый вариант для проверки при белых списках, так как у него есть 7-дневный пробный период и цена от 199 рублей в месяц. HideMy.name подойдёт тем, кому нужны нативные приложения для разных платформ. AdGuard VPN хорош для браузерного доступа и блокировки рекламы. Норм VPN — бюджетный вариант на одно устройство.

Однако помните: ни один сервис не может гарантировать 100% работу всегда. Операторы постоянно обновляют фильтры, и то, что работает сегодня, может перестать работать завтра. Поэтому всегда имейте запасной вариант.

Вопросы и ответы

Почему VPN перестал работать после 6 ноября 2025 года?

С 6 ноября 2025 года многие операторы, особенно Tele2 и МегаФон, ужесточили фильтрацию: начали проверять не только SNI, но и IP-адреса (CIDR). Если ваш VPN-сервер находится на VPS, IP которого не входит в белый список, подключение блокируется. Также операторы начали сравнивать IP, резолвящийся из DNS для SNI, с реальным IP сервера. Поэтому старые методы с подменой SNI перестали работать. Решение — использовать серверы на российских хостингах, которые в белом списке (Yandex Cloud, VK Cloud, Timeweb), или переходить на CDN-обход.

Можно ли обойти белые списки бесплатно?

Полностью бесплатные VPN-сервисы обычно первыми ложатся под фильтрацией, так как их публичные серверы быстро вносятся в чёрные списки. Однако есть бесплатные способы: использовать бесплатные гранты Yandex Cloud (4000 рублей при регистрации) и поднять свой сервер, или использовать бесплатный тариф Yandex Cloud Functions (1 млн вызовов в месяц) как прокси. Также можно использовать открытые инструменты, например, olcng, но они требуют технических навыков. В любом случае, бесплатные методы менее стабильны и требуют постоянного обслуживания.

Что такое SNI и почему он важен для обхода белых списков?

SNI (Server Name Indication) — это поле в TLS-ClientHello, которое указывает, к какому домену клиент обращается. DPI использует SNI для фильтрации на L7: если SNI в чёрном списке, соединение сбрасывается. Для обхода нужно использовать SNI, который не в чёрном списке и желательно принадлежит разрешённому домену (например, vk.com, ya.ru, storage.yandex.net). Однако с 2025 года операторы начали проверять соответствие SNI и IP-адреса, поэтому просто подмена SNI уже не работает — нужен IP из белого списка.

Как проверить, работает ли мой VPN в режиме белых списков?

Проверьте VPN на мобильном интернете, а не на Wi-Fi. Если VPN подключается, но сайты не открываются, попробуйте сменить сервер или протокол. Также можно проверить TTL ответа: если TTL около 62, значит ответ генерирует ТСПУ, а не реальный сервер — это признак блокировки. Ещё один способ — использовать openssl для проверки доступности SNI: если openssl s_client завершается с ошибкой, значит SNI блокируется. Если VPN работает на Wi-Fi, но не на мобильной сети, проблема в операторской фильтрации.

Какие протоколы лучше всего подходят для обхода белых списков?

Лучше всего работают протоколы с маскировкой трафика: VLESS + Reality, Shadowsocks, Trojan. Reality использует TLS-шифрование и маскируется под легитимный трафик, что затрудняет DPI. Также хорошо работает XHTTP через CDN. Стандартные OpenVPN и WireGuard легко детектируются по сигнатурам, поэтому их использовать не рекомендуется. Важно также выбирать правильный транспорт: TCP с TLS-маскировкой, а не UDP, так как UDP часто режется.

Что делать, если VPN работает на Wi-Fi, но не работает на мобильном интернете?

Это типичная ситуация при белых списках: операторы мобильной связи включают фильтрацию чаще, чем домашние провайдеры. Решения: 1) Попробуйте сменить сервер VPN — возможно, IP вашего сервера не в белом списке у мобильного оператора. 2) Используйте сервер на российском хостинге, который в белом списке (Yandex Cloud, VK Cloud). 3) Попробуйте протокол с маскировкой, например, VLESS + Reality. 4) Если ничего не помогает, попробуйте другого оператора или SIM-карту — у разных операторов разные белые списки.

Какие SNI безопасно использовать для маскировки в 2026 году?

Безопасные SNI — это домены, которые точно в белом списке и не в чёрном списке SNI. Из сканирований хорошими кандидатами являются: storage.yandex.net, yastatic.net (Яндекс CDN), userapi.com, vkuser.net (VK CDN), hosting.reg.ru, cdnvideo.ru. Также можно использовать домены, которые всегда в белом списке, например, max.ru (мессенджер) или vk.com. Избегайте SNI, связанных с заблокированными ресурсами: twitter.com, youtube.com, telegram.org — они могут вызывать RST. Лучше всего использовать SNI, который соответствует IP вашего сервера, чтобы не было расхождений.