Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации трафика, при котором разрешены только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это принципиально меняет подход к обходу: если в чёрных списках достаточно скрыть имя домена или использовать прокси, то при белых списках блокируется сам IP-адрес назначения, и трафик к неразрешённым адресам просто не покидает сеть оператора.
На практике белые списки реализуются через ТСПУ (технические средства противодействия угрозам), которые могут работать в режиме drop-all. В этом режиме пакеты, идущие к IP-адресам вне списка, молча отбрасываются на маршрутизаторе — пользователь не получает ни ошибки, ни ответа, просто соединение зависает. При этом разрешённые адреса проходят без ограничений, что создаёт иллюзию «частичного» интернета: например, VK открывается, а Google — нет, хотя физическое соединение есть.
Важно понимать, что белые списки не статичны: они обновляются, различаются у разных операторов и даже в разных регионах. Это означает, что универсального решения не существует, и методы обхода должны адаптироваться к конкретной сети.
Как устроена фильтрация: уровни L3 и L7
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам с использованием CIDR-подсетей. Если IP назначения не входит в разрешённый список, пакет отбрасывается ещё до того, как попадёт на DPI. Это означает, что никакие протоколы не работают: ни ICMP, ни TCP, ни UDP. Для не-вайтлист адресов наблюдается 100% потеря пакетов по всем направлениям.
Второй уровень — прикладной (L7): DPI анализирует SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP разрешён, но SNI находится в чёрном списке, соединение сбрасывается (RST). Порядок проверки такой: сначала IP сверяется с белым списком, затем SNI — с чёрным. Если оба уровня пройдены, трафик пропускается.
Интересная деталь: SNI-фильтрация не всегда консистентна между разными подсетями. Например, один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что правила ТСПУ могут различаться для разных ASN, и единого глобального чёрного списка SNI не существует. Такая неоднородность создаёт дополнительные возможности для обхода.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы — OpenVPN, IKEv2, WireGuard, L2TP/PPTP — имеют характерные сигнатуры, которые DPI легко распознаёт. Даже если VPN использует порт 443 (HTTPS), системы глубокой инспекции анализируют паттерны трафика: размеры пакетов, временные интервалы, структуру заголовков. В результате VPN-подключение блокируется либо на уровне IP (если сервер не в белом списке), либо на уровне протокола.
Кроме того, при белых списках блокируется не только IP, но и порты. Например, UDP-трафик почти полностью режется: QUIC, DNS, WireGuard на стандартных портах не работают. Это делает невозможным использование многих современных протоколов, которые полагаются на UDP.
Наконец, даже если VPN-сервер находится в белом списке (что маловероятно для зарубежных сервисов), DPI может распознать VPN по TLS-фингерпринту или поведенческим характеристикам. Поэтому для обхода белых списков необходимы специализированные решения с обфускацией, которые маскируют трафик под обычный HTTPS.
Технологии обхода: VLESS, Shadowsocks и обфускация
Современные методы обхода белых списков основаны на маскировке трафика под легитимный HTTPS. Наиболее эффективными считаются протоколы VLESS и Shadowsocks, которые изначально создавались для обхода китайского фаервола, но успешно работают и против ТСПУ.
VLESS в сочетании с XTLS-Reality — это технология, которая имитирует TLS-рукопожатие реального сайта (например, vk.com или ya.ru). Сервер «притворяется» настоящим сайтом из белого списка, поэтому DPI не видит ничего подозрительного. Для работы требуется VPS с IP-адресом, который входит в белый список (например, у российских хостинг-провайдеров), и SNI разрешённого домена. Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Shadowsocks — это прокси-протокол, который шифрует данные так, что они выглядят как случайный набор байтов. С плагинами v2ray-plugin или simple-obfs трафик маскируется под HTTP/HTTPS. Shadowsocks менее требователен к ресурсам, чем VLESS, но также эффективен против DPI.
Обфускация — это общий термин для методов, которые изменяют характеристики трафика, чтобы он выглядел как обычный веб-серфинг. Сюда входят случайные размеры пакетов, правдоподобные временные интервалы, имитация TLS-заголовков. Многие коммерческие VPN-сервисы используют обфускацию в сочетании с WireGuard или OpenVPN, что позволяет проходить через белые списки.
Практические методы обхода: от DNS-туннелей до SNI-спуфинга
Если VLESS и Shadowsocks требуют наличия VPS в белом списке, то существуют и другие методы, которые могут работать в более ограниченных условиях.
DNS-туннелирование — это метод, при котором данные передаются внутри DNS-запросов. Поскольку DNS-сервер провайдера обычно доступен, можно использовать его как канал для передачи данных. Однако скорость такого туннеля крайне низкая, и он подходит только для передачи текстовых сообщений или небольших объёмов данных. Тем не менее, это «последний шанс», когда заблокировано вообще всё.
SNI-спуфинг — это подмена имени сервера в TLS-рукопожатии. Вместо реального домена VPN-сервера подставляется разрешённый домен (например, lk.beeline.ru или домен обновлений Windows). DPI видит «Host: allowed-site.com» и пропускает трафик. Этот метод часто используется в HTTP Injector и аналогичных инструментах. Однако он требует ручной настройки и может быть нестабильным.
Инкапсуляция в ICMP — передача данных через ping-запросы. Этот метод редко работает, так как многие сети фильтруют ICMP, но в некоторых случаях он может быть единственным доступным способом.
Важно помнить, что эффективность каждого метода зависит от конкретного оператора и региона. То, что работает у одного провайдера, может не работать у другого.
Как выбрать VPS для обхода белых списков
Ключевой фактор успешного обхода белых списков — наличие VPS с IP-адресом, который входит в разрешённый список. Согласно данным сканирования, в белый список попадают IP-адреса многих российских хостинг-провайдеров, включая Yandex.Cloud, Timeweb, VK, Selectel, Beget и других.
При выборе VPS стоит обратить внимание на плотность IP в подсети. Сканирование показало, что максимальная плотность (доля IP, реально слушающих порт 443) составляет около 37,5%, но для обхода это не критично. Гораздо важнее, чтобы IP-адрес вашего сервера был в белом списке. Для этого можно использовать готовые списки, которые публикуются в открытых репозиториях (например, openlibrecommunity/twl), или проверить доступность IP с помощью masscan.
Также важно выбрать SNI разрешённого домена. Это может быть домен из белого списка, например vk.com, ya.ru или vklive.enotfast.com. SNI должен быть не в чёрном списке, иначе соединение будет сброшено. Рекомендуется использовать домены, которые точно не блокируются, например, домены крупных российских сервисов.
Наконец, обратите внимание на порт: для VLESS и Shadowsocks обычно используется TCP 443, который открыт в большинстве сетей. UDP-порты, как правило, блокируются, поэтому лучше избегать их использования.
Особенности работы DNS при белых списках
При белых списках DNS-запросы к внешним серверам (8.8.8.8, 1.1.1.1, 77.88.8.8) часто блокируются. Работает только DNS-сервер провайдера. Это означает, что попытка использовать Google DNS или Cloudflare DNS приведёт к таймауту. Например, dig @8.8.8.8 ya.ru просто не получит ответа.
Это создаёт дополнительные сложности: даже если VPN-туннель установлен, DNS-запросы могут идти через провайдера, который блокирует нежелательные домены. Решение — использовать DNS-серверы, которые доступны через VPN-туннель, или прописать DNS вручную в настройках VPN-клиента.
Некоторые операторы блокируют даже UDP:53, поэтому DNS-запросы могут не работать вовсе. В таких случаях можно использовать DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT), но они также могут быть заблокированы, если IP-адреса соответствующих серверов не в белом списке.
Важно помнить, что настройки DNS зависят от оператора и региона. У одного провайдера может работать только его собственный DNS, у другого — внешние DNS доступны. Поэтому перед настройкой обхода стоит проверить, какие DNS-серверы доступны в вашей сети.
География и нестабильность белых списков
Белые списки работают неравномерно как по регионам, так и по времени. В Москве они включаются эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, иногда неделями не появляются, а в большинстве регионов работают постоянно 24/7. Причём даже внутри одного города режим может меняться от точки к точке: на одной улице белый список активен, на соседней — нет.
Разные операторы также имеют разные правила. У Мегафона и Т2 в одном регионе белые списки могут работать постоянно, у МТС — по расписанию, у Билайна — свои особенности. Списки разрешённых IP и SNI тоже различаются: одна подсеть может быть в белом списке у Мегафона, но не у МТС.
Эта нестабильность означает, что методы обхода, которые работают сегодня, могут перестать работать завтра. Поэтому важно иметь несколько запасных вариантов и регулярно обновлять списки разрешённых IP. Некоторые проекты публикуют обновляемые списки белых IP, что позволяет автоматизировать процесс.
Также стоит учитывать, что приоритеты в белых списках различаются. Обязательно присутствуют государственные сервисы (например, max.ru), почти всегда — VK и Яндекс, а банки и маркетплейсы могут быть включены выборочно. Это создаёт возможности для использования SNI-спуфинга с доменами, которые гарантированно разрешены.
Практические рекомендации и типичные ошибки
При настройке обхода белых списков важно избегать распространённых ошибок. Первая — использование стандартных VPN-протоколов без обфускации. Даже если сервер находится в белом списке, DPI может распознать VPN по сигнатуре. Вторая — игнорирование DNS-настроек: если DNS-запросы идут через провайдера, они могут блокироваться. Третья — выбор неправильного SNI: если SNI в чёрном списке, соединение будет сброшено.
Рекомендуется использовать VLESS + Reality или Shadowsocks с обфускацией. Для начала можно попробовать бесплатные конфиги, но они быстро умирают, поэтому лучше арендовать VPS у российского провайдера, который входит в белый список. Также стоит настроить несколько серверов в разных подсетях для повышения надёжности.
Если VPN не работает, проверьте: доступен ли IP сервера (попробуйте ping или curl), не блокируется ли порт 443, правильно ли указан SNI. Также проверьте DNS: попробуйте использовать DNS провайдера или DoH.
Наконец, помните о юридических аспектах: обход блокировок может нарушать законодательство, поэтому используйте эти методы на свой страх и риск.
Вопросы и ответы
Почему обычный VPN не работает при белых списках?
Обычные VPN-протоколы (OpenVPN, WireGuard, IKEv2) имеют характерные сигнатуры, которые DPI легко распознаёт. Кроме того, при белых списках блокируются IP-адреса VPN-серверов, если они не входят в разрешённый список. Даже если сервер находится в белом списке, DPI может распознать VPN по паттернам трафика. Поэтому необходимы протоколы с обфускацией, такие как VLESS + Reality или Shadowsocks.
Что такое SNI-спуфинг и как он работает?
SNI-спуфинг — это подмена имени сервера в TLS-рукопожатии. Вместо реального домена VPN-сервера подставляется разрешённый домен (например, vk.com). DPI видит «Host: allowed-site.com» и пропускает трафик. Этот метод используется в HTTP Injector и других инструментах. Однако он требует ручной настройки и может быть нестабильным, так как DPI может анализировать и другие параметры.
Можно ли обойти белые списки без VPN?
Теоретически да, можно использовать DNS-туннелирование, инкапсуляцию в ICMP или Tor с мостами. Однако эти методы медленные и сложные в настройке. DNS-туннелирование подходит только для передачи небольших объёмов данных, а Tor с мостами может быть заблокирован, если IP-адреса мостов не в белом списке. VPN с обфускацией — более практичный вариант.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN и проверьте, изменился ли ваш IP-адрес (например, через 2ip.ru). Затем попробуйте открыть заблокированные сайты, такие как YouTube или Instagram. Если они открываются — VPN работает. Если ничего не открывается, даже разрешённые сайты, значит VPN заблокирован. Также проверьте DNS: если DNS-запросы идут через провайдера, они могут блокироваться.
Какие бесплатные VPN работают при белых списках?
Практически никакие бесплатные VPN не работают при белых списках, так как они используют стандартные протоколы без обфускации. Из бесплатных решений можно попробовать Psiphon или Lantern, но они медленные и нестабильные. Более эффективны бесплатные конфиги VLESS или Shadowsocks, но они быстро умирают. Лучше арендовать VPS и настроить свой сервер.
Что делать, если VPN перестал работать при белых списках?
Если VPN перестал работать, попробуйте сменить сервер или протокол. Переключитесь на TCP 443, включите обфускацию (если есть). Проверьте, доступен ли IP сервера — возможно, он был исключён из белого списка. Также проверьте DNS: попробуйте использовать DNS провайдера или DoH. Если ничего не помогает, арендуйте новый VPS с IP в белом списке.