Что такое белые списки и чем они отличаются от чёрных
Белые списки — это механизм фильтрации интернет-трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых ресурсов. В отличие от классических блокировок, работающих по принципу «запрещено X, Y, Z, остальное можно», белые списки используют модель default deny: пакет пропускается только если адрес назначения или домен есть в перечне разрешённых.
В России эта технология начала активно тестироваться с осени 2025 года в рамках политики «суверенного интернета». Первоначально она применялась к мобильному интернету в отдельных регионах, а к марту 2026 года охватила большинство субъектов. При этом проводной домашний интернет, как правило, не затрагивается — ограничения касаются в первую очередь мобильных сетей.
Ключевое отличие от чёрных списков — в том, что пользователь не может просто зайти на любой сайт, который не заблокирован. Если ресурса нет в белом списке, соединение не устанавливается вовсе: пакеты физически не покидают сеть оператора.
Как технически устроена фильтрация: уровни L3 и L7
Фильтрация при белых списках работает на двух уровнях одновременно. Первый — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в список разрешённых подсетей, пакет отбрасывается маршрутизатором ещё до глубокого анализа трафика. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80 и 443, ни UDP.
Второй уровень — прикладной (L7): если IP-адрес разрешён, система глубокого анализа пакетов (DPI) проверяет SNI — имя сервера внутри TLS-запроса. Если SNI находится в чёрном списке (например, twitter.com), соединение принудительно разрывается (RST). Если SNI чистый — трафик пропускается.
Порядок проверки строгий: сначала L3, затем L7. Даже если IP-адрес принадлежит разрешённому сервису, но SNI указывает на заблокированный домен, соединение будет разорвано. При этом правила SNI-фильтрации не всегда консистентны: один и тот же SNI может пропускаться через одни подсети и резаться через другие.
Кого касаются белые списки: проводной интернет, Wi-Fi, раздача с телефона
Белые списки в первую очередь применяются к мобильному интернету. Если компьютер подключён к проводному домашнему интернету или домашнему Wi-Fi от роутера — ограничение его обычно не касается. Проблема возникает, когда ПК выходит в сеть через раздачу с телефона, USB-модем или роутер с SIM-картой. В этом случае компьютер наследует ограничение мобильной сети целиком.
Проверить, затронут ли ваш канал, просто: откройте без VPN сайт госуслуг и любой обычный сайт, например google.com. Если оба открываются — ограничение вас не касается. Если открывается только первый — канал находится в режиме белых списков.
Важный нюанс: если на телефоне включён VPN и включена раздача интернета, трафик компьютера через туннель телефона, как правило, не пойдёт. Мобильные системы обычно не заворачивают в VPN трафик точки доступа. Поэтому рассчитывать на VPN раздающего телефона не стоит — клиент нужно устанавливать на сам компьютер.
Что входит в белый список: состав и приоритеты
Официально полный белый список не публикуется, однако на основе заявлений Минцифры, данных операторов и сообщений СМИ можно выделить несколько категорий ресурсов. В первую очередь это государственные порталы: «Госуслуги», сайты президента, Госдумы, министерств и ведомств. Также в список входят крупнейшие банки (Альфа-банк, ВТБ, ПСБ, МТС Банк), телеком-операторы (МТС, МегаФон, Билайн, Т2), маркетплейсы (Ozon, Wildberries, Мегамаркет), сервисы доставки и такси (Яндекс Еда, Самокат, Яндекс Такси), карты и навигация (2ГИС, Яндекс Карты), СМИ и телеканалы.
Приоритеты в белом списке выстроены иерархически. На первом уровне — мессенджер MAX (max.ru), который присутствует в списке всегда и у всех операторов. На втором — VK, Яндекс и государственно значимая инфраструктура. На третьем — банки, маркетплейсы и прочие сервисы, состав которых варьируется от оператора к оператору и от региона к региону.
Любопытная деталь: почти все банки в белом списке, кроме Сбербанка, хотя его корпоративный сервис видеозвонков salutejazz.ru присутствует. Также в списке обнаруживаются сотни VPN-серверов с доменами, содержащими слово vpn, включая государственные VPN некоторых регионов.
Как проверить, работает ли белый список на вашем канале
Самый простой способ проверки — открыть в браузере сайт, который заведомо не входит в белый список, например google.com или twitter.com. Если сайт не открывается, а госуслуги работают — канал ограничен. Но есть и более точные методы.
Можно использовать команду ping или traceroute. Если пакеты до заблокированного IP не проходят (100% потерь), а до разрешённого — проходят, значит фильтрация активна. При этом стоит учитывать, что ответы от заблокированных серверов могут генерироваться устройством, стоящим сразу за первым роутером оператора: TTL таких ответов будет маленьким (например, 62 вместо 53), что указывает на подмену.
Также можно проверить доступность внешних DNS-серверов: 8.8.8.8, 1.1.1.1, 77.88.8.8. В режиме белых списков они обычно недоступны, работает только DNS провайдера. Если запрос к внешнему DNS завершается таймаутом — это ещё один признак ограничений.
Что работает, а что нет: протоколы и технологии
В режиме белых списков большинство привычных технологий перестаёт работать. UDP-трафик режется почти полностью: QUIC (HTTP/3), DNS на внешние серверы, WireGuard на стандартных портах — всё это блокируется. ECH/ESNI (Encrypted Client Hello) также не помогает, потому что основная блокировка идёт по IP, а не по SNI.
Обычный VPN на зарубежном VPS не работает — IP-адреса его серверов не входят в белый список. Даже если VPN-сервис использует популярные протоколы, трафик к его адресам будет отброшен на уровне L3.
Что действительно работает: TCP-соединения на портах 80 и 443 к разрешённым IP-адресам. При этом важно, чтобы SNI в TLS-запросе не находился в чёрном списке. Некоторые сервисы, такие как GitLab на Яндекс.Облаке, могут быть доступны напрямую, если их IP входит в белый список.
Как подготовить компьютер на Windows и macOS заранее
Подготовка к возможным ограничениям должна проводиться, пока интернет работает в обычном режиме. Первым делом установите VPN-клиент на все компьютеры и импортируйте профиль. На Windows при первом запуске потребуется разрешить доступ через брандмауэр — без этого соединение не установится. Также проверьте, не блокирует ли сторонний антивирус с функцией фильтрации трафика.
На macOS клиент запросит разрешение на добавление конфигурации VPN — потребуется ввести пароль администратора. Если приложение не запускается из-за настроек безопасности, разрешите его запуск в системных настройках. Работает и на Apple Silicon, и на Intel.
Обязательно сохраните локально рабочие файлы, которые лежат только в облаке, и убедитесь, что база паролей синхронизирована на устройство. Проверьте, что нужные программы не требуют постоянного подключения к сети для запуска и авторизации. И главное — протестируйте подключение через раздачу с телефона, именно этот сценарий вам понадобится при ограничениях.
Что делать, если компьютер уже попал под ограничение
Если компьютер уже находится в сети с белыми списками, первое — не паниковать. Проверьте тип подключения: если это проводной интернет или домашний Wi-Fi, скорее всего, ограничение вас не касается. Если вы выходите через раздачу с телефона или USB-модем — установите VPN-клиент на сам компьютер, а не полагайтесь на VPN телефона.
Используйте клиент с профилем, который поддерживает вход через разрешённые адреса. Некоторые VPN-сервисы включают в подписку специальный вход для режима белых списков — он работает через адреса, которые есть в перечне разрешённых. Проверить работу можно на пробном периоде.
Если VPN не подключается, проверьте настройки брандмауэра и антивируса. Временно отключите фильтрацию трафика и попробуйте снова. Также убедитесь, что SNI в конфигурации не указывает на заведомо заблокированный домен — используйте нейтральные SNI, например, домены CDN.
Способы обхода: что реально работает
Несмотря на жёсткость фильтрации, существуют рабочие методы обхода. Основной — использование VLESS + Reality на российском VPS, IP-адрес которого входит в белый список. Подходят VPS у Timeweb, Yandex.Cloud, VK Cloud. Важно выбрать SNI разрешённого домена (например, vk.com или ya.ru) и использовать XTLS-Vision для маскировки трафика.
Второй метод — использование серверных функций Яндекс.Облака (Yandex Cloud Functions). Эндпоинт functions.yandexcloud.net универсально присутствует в белых списках у всех провайдеров. Можно написать SOCKS5-клиент, подключающийся к функции, и использовать его как прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц.
Третий метод — использование VPN-серверов, которые уже есть в белом списке. Сканирование показало, что в перечне присутствуют сотни серверов с доменами, содержащими vpn, включая государственные VPN некоторых регионов. Однако такие серверы могут быть нестабильными и не предназначены для массового использования.
Ограничения и риски: что нужно знать
Белые списки работают неравномерно: в Москве они включаются эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно. При этом даже в одном городе ситуация может меняться от вышки к вышке: на одной остановке интернет работает, на следующей — уже нет. Списки также различаются у разных операторов и постоянно обновляются.
Экономические последствия ограничений значительны: только за первые пять дней отключений в Москве в марте 2026 года экономика столицы потеряла, по разным оценкам, от 3 до 5 миллиардов рублей. Пострадали службы доставки, такси, каршеринг и ретейл.
При использовании методов обхода помните о рисках. Неофициальные списки разрешённых ресурсов могут быть неполными или неточными. Использование VPN-серверов с сомнительными доменами может быть небезопасным. Государственные требования к ресурсам, претендующим на включение в белый список, включают ограничение доступа при включённом VPN — это значит, что власти активно противодействуют обходу.
Вопросы и ответы
Касаются ли белые списки домашнего компьютера?
Если компьютер подключён к проводному интернету или домашнему Wi-Fi — обычно нет: режим применяется к мобильной сети. Проблема возникает, когда компьютер выходит в интернет через раздачу с телефона, USB-модем или роутер с SIM-картой. В этом случае ограничение наследуется полностью.
Если на телефоне включён VPN, будет ли он работать при раздаче?
Как правило, нет. Мобильные системы обычно не заворачивают в VPN-туннель трафик точки доступа, поэтому компьютер выйдет в сеть напрямую и попадёт под ограничение. Ставьте VPN-клиент на сам компьютер, а не полагайтесь на VPN раздающего телефона.
Нужен ли отдельный ключ VPN для компьютера?
Нет, используется тот же самый ключ, что и на телефоне. В большинстве подписок VPN входит до пяти устройств, клиент просто устанавливается на каждом устройстве отдельно. Проверьте условия вашего тарифа.
Клиент не подключается на Windows — что проверить?
Дайте разрешение брандмауэру при первом запуске — без этого соединение не установится. Также проверьте сторонний антивирус с функцией фильтрации трафика: иногда он перехватывает соединения и ломает подключение. Временно отключите такую фильтрацию и попробуйте снова.
Можно ли настроить VPN на роутере сразу для всех устройств?
Можно, если прошивка роутера это поддерживает, но это заметно сложнее. Обычно проще поставить VPN-клиент на те устройства, которые реально нужны: пара компьютеров и телефоны. Настройка на роутере требует поддерживаемой прошивки и больше времени.
Что подготовить на компьютере заранее?
Выгрузите из облака рабочие файлы, убедитесь, что база паролей синхронизирована локально, проверьте, что нужные программы не требуют постоянного подключения к сети, и обязательно протестируйте подключение через раздачу с телефона. Установите VPN-клиент и импортируйте профиль, пока интернет работает в обычном режиме.
Помогает ли смена протокола VPN при белых списках?
Нет, смена протокола сама по себе не поможет, если IP-адрес VPN-сервера не входит в белый список. Основная блокировка идёт по IP (L3), а не по SNI. Работают только методы, использующие разрешённые IP-адреса, например, VLESS + Reality на российском VPS или серверные функции Яндекс.Облака.