Что такое белые списки и чем они отличаются от обычной блокировки
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, а всё остальное блокируется на уровне сети. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «запрещено всё, кроме разрешённого».
Технически это реализовано через ТСПУ (технические средства противодействия угрозам), которые работают в режиме drop-all. Когда пакет поступает на фильтр, он проверяется на двух уровнях: сначала по IP-адресу (L3), затем по SNI в TLS-запросе (L7). Если IP не в белом списке, пакет просто уничтожается — соединение не устанавливается, и никакие утилиты вроде ping или traceroute не получают ответа.
Пользовательский опыт при белых списках радикально отличается от обычной блокировки. Если при блокировке отдельных сайтов интернет в целом работает, то здесь он де-факто выключен: открываются лишь несколько разрешённых сервисов, а всё остальное недоступно. Например, поисковик Яндекса может работать, но сайты из выдачи открываться не будут, потому что они не входят в белый список.
Как устроена фильтрация: два уровня — IP и SNI
Фильтрация при белых списках работает на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется, входит ли IP-адрес назначения в список разрешённых подсетей. Если нет — пакет дропается на маршрутизаторе ещё до того, как попадёт в DPI-систему. Это означает, что для не-вайтлист IP не работает вообще ничего: ни ICMP, ни TCP, ни UDP.
Второй уровень — прикладной (L7): если IP разрешён, DPI анализирует SNI (Server Name Indication) в TLS-запросе. Даже если IP в белом списке, но SNI находится в чёрном списке, соединение разрывается с помощью RST-пакета. При этом правила SNI-фильтрации неконсистентны: один и тот же домен может пропускаться через IP одного оператора и блокироваться через IP другого. Например, telegram.org через IP Яндекса проходит, а через IP VK — режется.
Важно понимать, что фильтрация идёт не только по IP, но и по портам. Для разрешённых IP обычно работают порты 80, 443 и 22, а UDP-трафик почти полностью режется — включая QUIC, DNS и WireGuard на стандартных портах. Это делает бесполезными многие VPN-протоколы, которые используют UDP.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы легко распознать и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, WireGuard — UDP-пакеты с узнаваемой структурой, L2TP/PPTP устарели и блокируются везде. Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размер пакетов, временные интервалы, последовательность — и распознают VPN-подключение.
Но главная причина, почему VPN не работает при белых списках, — это фильтрация по IP. Сервер VPN, скорее всего, находится за границей или на хостинге, который не входит в белый список. Пакеты до него просто не доходят, потому что IP-адрес назначения не разрешён. Обфускация трафика не помогает, если сам сервер недоступен.
Даже если VPN-сервер находится в России и его IP в белом списке, DPI может заблокировать соединение по характерным признакам VPN-протокола. Поэтому для обхода нужны методы, которые маскируют трафик под обычный HTTPS и используют серверы с IP из белого списка.
Метод 1: Российский VPS с IP из белого списка
Самый надёжный способ обойти белые списки без VPN — арендовать виртуальный сервер (VPS) в российском облаке, IP-адрес которого входит в белый список. Сканирование, проведённое энтузиастами, показало, что в белый список попадают IP-адреса крупных российских хостинг-провайдеров: Yandex.Cloud (более 12 000 IP), Timeweb (около 2 900), VK (около 3 000 через три ASN), Selectel (почти 2 000), Beget, REG.RU и других.
Принцип работы: вы настраиваете на VPS прокси-сервер (например, Shadowsocks или VLESS), который принимает соединения на порту 443 и маскирует трафик под обычный HTTPS. Поскольку IP сервера в белом списке, пакеты доходят до него, а DPI видит обычное TLS-соединение и пропускает его.
Важный нюанс: не все IP в белом списке одинаково полезны. Лучше выбирать подсети с высокой плотностью разрешённых адресов — например, 77.88.0.0/24 (Яндекс) или 87.240.166.0/24 (VK CDN). Но даже если плотность невысокая, главное — чтобы конкретный IP был в списке. Проверить это можно, попробовав подключиться к серверу по HTTPS с устройства, работающего в режиме белых списков.
Метод 2: SNI-маскировка и протокол Reality
Протокол VLESS с расширением Reality — один из самых эффективных методов обхода DPI. Он работает так: клиент подключается к серверу, указывая SNI реального разрешённого домена (например, vk.com или ya.ru). Сервер, в свою очередь, имитирует TLS-рукопожатие этого домена, так что DPI видит обычное HTTPS-соединение с легитимным сайтом.
Reality использует технологию XTLS-Vision, которая минимизирует следы VPN-трафика: пакеты выглядят как обычный веб-трафик, с правдоподобными размерами и временными интервалами. Это позволяет обойти даже продвинутые DPI-системы, которые анализируют поведение трафика.
Для настройки потребуется VPS с IP из белого списка, домен (можно использовать поддомен разрешённого сервиса, например vklive.enotfast.com), и клиент, поддерживающий VLESS+Reality (например, v2rayNG или Nekoray). Конфигурация включает UUID, адрес сервера, публичный ключ Reality, отпечаток браузера (fingerprint) и SNI. Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision
Метод 3: Shadowsocks с плагинами маскировки
Shadowsocks — это прокси-протокол, который изначально создавался для обхода цензуры. Он шифрует трафик и не имеет характерных сигнатур, но при белых списках его IP-адрес должен быть в белом списке. Чтобы дополнительно замаскировать трафик, используются плагины: v2ray-plugin (маскирует под WebSocket) или simple-obfs (маскирует под HTTP/HTTPS).
С Shadowsocks + v2ray-plugin трафик выглядит как обычный HTTPS-запрос к веб-серверу. DPI видит TLS-соединение на 443 порту и не может отличить его от обычного браузерного трафика. Это работает, если сервер находится на IP из белого списка.
Настройка включает установку Shadowsocks-сервера на VPS, настройку плагина и клиента на устройстве. Популярные клиенты: Shadowsocks-Windows, Shadowrocket для iOS, Outline. Важно выбрать метод шифрования с AEAD (например, aes-256-gcm) и использовать случайный пароль.
Метод 4: DNS-туннели и другие экзотические способы
DNS-туннели — это метод, при котором данные передаются внутри DNS-запросов. Поскольку DNS-сервер провайдера работает (он в белом списке), можно использовать его для передачи произвольных данных. Однако этот метод крайне медленный и ненадёжный, подходит только для передачи небольших объёмов информации (например, текстовых сообщений или команд).
Другие экзотические методы включают использование публичных DNS-over-HTTPS (DoH) серверов, если они доступны, но при белых списках внешние DNS-серверы обычно блокируются на уровне UDP:53. Работает только DNS провайдера.
Также можно попробовать использовать Tor с мостами (bridges), но это сложно настраивать, и скорость будет низкой. Кроме того, Tor-трафик легко распознать по характерным паттернам, и DPI может блокировать его даже при белых списках. Поэтому DNS-туннели и Tor — это скорее теоретические варианты, чем практические решения.
Что точно не работает: QUIC, ECH, обычные VPN
Некоторые технологии, которые могли бы помочь, при белых списках бесполезны. QUIC (HTTP/3) блокируется, потому что использует UDP:443, а UDP-трафик режется почти весь. Даже на домашних провайдерах без белых списков QUIC иногда блокируется, а в режиме белых списков — тем более.
ECH (Encrypted Client Hello) — технология, которая шифрует SNI в TLS-запросе, — также блокируется ТСПУ. Но даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Обычные VPN-сервисы, даже с обфускацией, не работают, если их серверы находятся за границей или на хостингах, не входящих в белый список. Некоторые сервисы заявляют, что работают при белых списках, но это маркетинговые обещания, которые редко подтверждаются на практике. Единственный надёжный способ — использовать серверы с IP из белого списка.
Практические советы: как проверить и настроить обход
Прежде чем настраивать обход, убедитесь, что белые списки действительно активны. Признаки: открываются только VK, Яндекс, MAX, Госуслуги, а остальные сайты не грузятся; внешние DNS-серверы (8.8.8.8, 1.1.1.1) не отвечают; VPN-подключения не устанавливаются.
Для проверки IP из белого списка можно использовать массовое сканирование портов (например, masscan), но это требует технических навыков. Проще арендовать VPS у провайдера, который точно в белом списке (Yandex.Cloud, Timeweb, VK, Selectel), и проверить доступность с мобильного интернета.
При настройке VLESS+Reality или Shadowsocks важно использовать порт 443 и SNI разрешённого домена. Также рекомендуется использовать TCP вместо UDP, так как UDP-трафик режется. После настройки проверьте скорость и стабильность соединения. Если что-то не работает, попробуйте другой IP или другой протокол.
Не забывайте, что белые списки работают неравномерно: в одном регионе они могут быть постоянными, в другом — эпизодическими. Списки меняются, поэтому периодически проверяйте актуальность вашего IP.
Ограничения и риски: что нужно знать
Обход белых списков — это технически сложная задача, и она сопряжена с рисками. Во-первых, использование обходных методов может нарушать законодательство РФ, и за это предусмотрена административная ответственность. Во-вторых, не все методы гарантированно работают: белые списки постоянно обновляются, и то, что работало вчера, может перестать работать сегодня.
Кроме того, аренда VPS в российском облаке стоит денег (от 200 до 1000 рублей в месяц), и требует базовых знаний Linux и сетевых технологий. Если вы не готовы разбираться, возможно, проще пользоваться разрешёнными сервисами или офлайн-инструментами.
Важно понимать, что даже успешный обход не даёт полной свободы: скорость может быть ограничена, а некоторые сервисы (например, YouTube) могут работать нестабильно из-за дополнительной фильтрации. Также стоит помнить, что провайдер может обнаружить аномальный трафик и принять меры.
Вопросы и ответы
Можно ли обойти белые списки без VPN вообще?
Да, можно, но это сложно. Основные методы — использование прокси-серверов (Shadowsocks, VLESS) на российских VPS с IP из белого списка, DNS-туннели (медленно и ненадёжно), Tor с мостами (низкая скорость). Все они требуют технических навыков и не гарантируют стабильной работы. Проще настроить прокси, чем полноценный VPN, но результат будет аналогичным.
Почему обычные VPN не работают при белых списках?
Потому что белые списки блокируют трафик на уровне IP-адресов. Если сервер VPN не входит в белый список, пакеты до него просто не доходят. Даже если сервер в России и IP разрешён, DPI может распознать VPN-протокол по характерным признакам (порты, размеры пакетов, временные интервалы) и заблокировать соединение. Поэтому нужны методы с маскировкой под HTTPS и серверы с IP из белого списка.
Какие российские хостинги имеют IP в белом списке?
Сканирование показало, что в белый список входят IP-адреса Yandex.Cloud (более 12 000), Timeweb (около 2 900), VK (около 3 000), Selectel (почти 2 000), Beget, REG.RU и других. Это крупные провайдеры, которые хостят государственные и популярные сервисы, поэтому их IP не могут быть заблокированы. При аренде VPS выбирайте этих провайдеров и проверяйте доступность IP с мобильного интернета.
Что такое SNI-маскировка и как она работает?
SNI-маскировка — это техника, при которой клиент указывает в TLS-запросе SNI разрешённого домена (например, vk.com), а сервер имитирует рукопожатие этого домена. DPI видит обычное HTTPS-соединение с легитимным сайтом и пропускает его. Это реализовано в протоколе VLESS+Reality, который также использует XTLS-Vision для минимизации следов VPN-трафика.
Какие протоколы гарантированно не работают при белых списках?
OpenVPN, IKEv2/IPSec, стандартный WireGuard, L2TP/PPTP — все они либо используют UDP, который режется, либо имеют характерные сигнатуры, которые DPI распознаёт. QUIC (HTTP/3) также блокируется, так как работает на UDP:443. ECH (Encrypted Client Hello) не помогает, потому что блокировка идёт по IP, а не по SNI.
Как проверить, работает ли мой обходной метод?
Подключитесь к вашему прокси или VPN и попробуйте открыть сайт, который не входит в белый список (например, google.com). Если сайт открывается — метод работает. Также можно проверить IP-адрес через 2ip.ru или whoer.net — он должен отличаться от вашего реального. Если ничего не открывается, попробуйте другой сервер, порт или протокол.
Какие риски при обходе белых списков?
Основной риск — административная ответственность за обход блокировок. Также есть технические риски: белые списки постоянно обновляются, и ваш IP может быть исключён из списка, что приведёт к потере доступа. Кроме того, провайдер может обнаружить аномальный трафик и принять меры. Рекомендуется использовать обходные методы только для легальных целей и быть готовым к нестабильной работе.