Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее разрешённым IP-адресам и доменам. В отличие от классических чёрных списков, где блокируются конкретные сайты из реестра, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это означает, что даже легальные и популярные ресурсы могут оказаться недоступными, если их нет в списке.
Фильтрация происходит на двух уровнях. Первый — сетевой (L3): пакеты, направленные к IP, не входящему в белый список, просто отбрасываются на маршрутизаторе провайдера. Второй — прикладной (L7): даже если IP разрешён, система глубокого анализа пакетов (DPI) проверяет SNI (Server Name Indication) в TLS-рукопожатии. Если SNI находится в чёрном списке, соединение разрывается. Таким образом, белые списки сочетают IP-фильтрацию с контентной фильтрацией по доменам.
Важно понимать, что белые списки тестируются в России с 2026 года, но пока внедрены неравномерно. В Москве они включаются эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов работают постоянно. При этом у разных операторов связи списки могут отличаться: один и тот же IP может быть разрешён у Мегафона, но заблокирован у МТС.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы — OpenVPN, IKEv2, L2TP, PPTP и даже обычный WireGuard — легко распознаются системами DPI. Они используют характерные порты, фиксированные размеры пакетов и предсказуемые временные интервалы, что позволяет фильтрующему оборудованию идентифицировать VPN-трафик и блокировать его.
При белых списках проблема усугубляется тем, что IP-адреса большинства VPN-серверов не входят в разрешённый список. Даже если VPN использует порт 443 (HTTPS), DPI анализирует паттерны трафика и может отличить VPN от обычного веб-сёрфинга. В результате пакеты просто не доходят до сервера — они отбрасываются на уровне провайдера.
Кроме того, многие бесплатные VPN-сервисы не имеют обфускации — технологии маскировки трафика. Они используют стандартные протоколы без дополнительной защиты, что делает их бесполезными в условиях белых списков. Даже платные сервисы без обфускации часто перестают работать, если их серверы не находятся в разрешённых подсетях.
Технологии, которые реально работают: обфускация, Shadowsocks, VLESS и Trojan
Для обхода белых списков необходимы технологии, которые маскируют трафик под обычный HTTPS или имитируют работу легитимных сервисов. Вот основные из них:
Обфускация (Obfuscation) — модификация VPN-трафика таким образом, чтобы он выглядел как обычный веб-трафик. Пакеты получают случайные размеры, правдоподобные временные интервалы и TLS-заголовки. DPI видит обычное HTTPS-подключение и пропускает его.
Shadowsocks + плагины — прокси-протокол, который изначально создавался для обхода цензуры. С плагинами v2ray-plugin или simple-obfs трафик маскируется под HTTP/HTTPS. Shadowsocks легко настраивается и работает на многих платформах.
VLESS + XTLS-Reality — современный протокол, который имитирует трафик популярных сайтов (например, Facebook, Google, Apple). Сервер «притворяется» настоящим сайтом из белого списка, что делает его практически неотличимым от легитимного трафика.
Trojan-GFW — протокол, который маскирует трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку, что затрудняет обнаружение.
Эти технологии могут использоваться как самостоятельно, так и в комбинации с VPN для повышения надёжности.
Метод 1: VLESS + Reality на российском VPS — самый надёжный способ
Этот метод считается одним из самых эффективных для обхода белых списков. Он требует аренды виртуального сервера (VPS) с IP-адресом, который входит в белый список. Такие серверы можно найти у российских хостинг-провайдеров, например, Timeweb, Yandex.Cloud или VK Cloud.
Как это работает:
- Вы арендуете VPS в России с IP из белого списка.
- Устанавливаете на него Xray-core с протоколом VLESS и расширением Reality.
- Настраиваете маскировку под легитимный домен (например, vk.com, ya.ru или storage.yandex.net).
- Клиент на вашем устройстве подключается к этому серверу, и весь трафик проходит через него.
Плюсы:
- Высокая стабильность — сервер находится в разрешённой сети.
- Маскировка под реальный сайт — DPI не может отличить трафик от обычного HTTPS.
- Возможность использовать бесплатные гранты (например, Yandex.Cloud даёт 4000 рублей при регистрации).
Минусы:
- Требует технических навыков для настройки.
- Некоторые провайдеры могут блокировать серверы, если заподозрят нелегитимную активность.
- Необходимость регулярно обновлять конфигурацию, если белый список меняется.
Для маскировки лучше использовать SNI доменов, которые точно есть в белом списке: yastatic.net, userapi.com, vkuser.net, cdnvideo.ru. Избегайте очевидно заблокированных доменов вроде twitter.com или youtube.com — они могут вызвать сброс соединения.
Метод 2: Yandex Cloud Functions как бесплатный прокси
Этот метод использует serverless-функции Yandex.Cloud в качестве прокси-сервера. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает его идеальной точкой для обхода.
Как это работает:
- Вы создаёте функцию в Yandex.Cloud, которая перенаправляет трафик на целевые ресурсы.
- Настраиваете SOCKS5-клиент на своём устройстве, который подключается к этой функции.
- Весь ваш трафик проходит через функцию, которая находится в разрешённой сети.
Плюсы:
- Бесплатно — Yandex.Cloud предоставляет 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд на бесплатном тарифе.
- Простота настройки — не нужно управлять сервером.
- Высокая надёжность — IP Яндекса всегда в белом списке.
Минусы:
- Ограничения бесплатного тарифа — при большом объёме трафика придётся платить.
- Зависимость от Yandex.Cloud — если политика компании изменится, метод может перестать работать.
- Не подходит для потокового видео или торрентов из-за ограничений serverless-функций.
Этот метод особенно хорош для тех, кто хочет быстро и бесплатно получить доступ к заблокированным сайтам без сложной настройки.
Метод 3: Использование VPN с обфускацией — простой вариант для новичков
Для пользователей, которые не хотят разбираться с настройкой серверов, существуют VPN-сервисы со встроенной обфускацией. Они автоматически маскируют трафик под HTTPS и могут работать даже при белых списках.
Что искать в VPN:
- Поддержка протоколов с обфускацией: WireGuard + obfuscation, OpenVPN + obfuscation, или собственные технологии вроде ZoogShadow.
- Наличие серверов в России или странах СНГ — они могут иметь IP из белых списков.
- Пробный период — чтобы проверить, работает ли сервис в вашем регионе.
Примеры сервисов:
- VPNUS VPN — использует WireGuard с обфускацией, маскирует трафик под HTTPS. Предлагает 7 дней бесплатно.
- Норм VPN — бюджетный вариант с аналогичной технологией, но на одно устройство.
- ZoogVPN — имеет собственную технологию ZoogShadow, предоставляет 10 ГБ бесплатного трафика в месяц.
Важно: Бесплатные VPN без обфускации практически никогда не работают при белых списках. Даже платные сервисы могут не справляться, если их серверы не находятся в разрешённых подсетях. Поэтому перед покупкой обязательно тестируйте сервис в своём регионе.
Если VPN перестал работать, попробуйте переключиться на другой сервер или протокол, сменить порт (например, на 443 или 80) или использовать Shadowsocks в качестве дополнительного слоя.
Что не работает: QUIC, ECH, обычные прокси и Tor без мостов
Некоторые технологии, которые обычно помогают обходить блокировки, оказываются бесполезными при белых списках.
QUIC/HTTP3 — протокол на основе UDP, который часто блокируется даже на домашних провайдерах без белых списков. В режиме белых списков UDP-порты (включая 443) почти всегда закрыты, поэтому QUIC не работает.
ECH/ESNI (Encrypted Client Hello) — технология шифрования SNI, которая должна скрывать имя домена от DPI. Однако при белых списках основная блокировка происходит на уровне IP (L3), а не SNI. Даже если SNI зашифрован, пакет всё равно не дойдёт до сервера, если его IP не в белом списке.
Обычные прокси (HTTP, SOCKS4) — они не шифруют трафик и легко распознаются DPI. Кроме того, их IP-адреса редко входят в белые списки.
Tor без мостов — трафик Tor легко идентифицируется по характерным паттернам. В режиме белых списков узлы Tor обычно блокируются на уровне IP. Однако Tor с мостами (bridges) может работать, если мосты настроены на IP из белого списка, но это сложно и медленно.
Обычный VPN на зарубежном VPS — если IP-адрес сервера не в белом списке, пакеты не дойдут до него. Даже если VPN использует обфускацию, L3-фильтрация отбросит трафик до того, как DPI начнёт его анализировать.
Как проверить, работает ли ваш метод обхода
Прежде чем полагаться на какой-либо метод, важно убедиться, что он действительно работает в вашем регионе и у вашего провайдера. Вот пошаговая инструкция:
- Подключитесь к вашему VPN или прокси.
- Проверьте IP-адрес — откройте сайт 2ip.ru или whoer.net. Убедитесь, что IP изменился на адрес сервера, который вы используете.
- Попробуйте открыть заблокированные сайты — например, YouTube, TikTok, Instagram или Twitter. Если они открываются, метод работает.
- Проверьте доступ к разрешённым сайтам — если даже они не открываются, значит, ваш трафик блокируется на уровне L3 или L7.
- Используйте тест DPI — некоторые сервисы (например, dpi-test.ru) позволяют проверить, распознаёт ли провайдер ваш VPN-трафик.
Если метод не работает, попробуйте:
- Сменить сервер или протокол.
- Использовать другой порт (443, 80, 8080).
- Включить обфускацию, если она доступна.
- Переключиться на Shadowsocks или VLESS.
Помните, что белые списки могут меняться ежедневно, и то, что работало вчера, может перестать работать сегодня. Регулярно проверяйте актуальность вашего метода.
Практические советы и ограничения
Обход белых списков — это не разовое действие, а постоянный процесс. Вот несколько советов, которые помогут вам оставаться на связи:
- Используйте несколько методов — если один перестанет работать, у вас будет запасной. Например, комбинируйте VLESS на VPS с VPN-сервисом с обфускацией.
- Следите за обновлениями — белые списки меняются, и то, что было вчера, может исчезнуть сегодня. Подпишитесь на репозитории вроде openlibrecommunity/twl, где публикуются актуальные списки разрешённых IP.
- Не полагайтесь на бесплатные сервисы — они часто ненадёжны и могут собирать ваши данные. Если есть возможность, используйте платные VPN с хорошей репутацией или собственный сервер.
- Учитывайте региональные особенности — в разных регионах и у разных операторов белые списки могут отличаться. То, что работает в Москве, может не работать в Новосибирске.
- Будьте готовы к тому, что метод может перестать работать — технологии обхода и блокировки постоянно развиваются. Регулярно проверяйте работоспособность и ищите новые решения.
Ограничения:
- Даже самые продвинутые методы не гарантируют 100% доступ ко всем сайтам. Некоторые ресурсы могут быть заблокированы на уровне DNS или SNI.
- Скорость соединения может снижаться из-за дополнительного шифрования и маршрутизации.
- Использование обходных методов может нарушать условия предоставления услуг вашего провайдера. Будьте готовы к возможным последствиям.
Вопросы и ответы
Белые списки уже внедрены по всей России?
Нет, белые списки пока тестируются в отдельных регионах. В Москве они включаются эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов работают постоянно. У разных операторов связи режим может отличаться.
Можно ли обойти белые списки бесплатно?
Да, но с ограничениями. Бесплатные методы включают использование Yandex Cloud Functions (бесплатный лимит 1 млн вызовов в месяц), VLESS на VPS с бесплатным грантом (например, Yandex.Cloud даёт 4000 рублей при регистрации) или VPN-сервисы с бесплатным пробным периодом. Однако полностью бесплатные и стабильные решения редки.
Почему обычные VPN не работают при белых списках?
Потому что их IP-адреса не входят в белый список, и трафик блокируется на уровне L3. Даже если VPN использует обфускацию, пакеты не доходят до сервера. Кроме того, стандартные протоколы легко распознаются DPI.
Какой метод обхода самый надёжный?
VLESS + Reality на российском VPS с IP из белого списка считается самым надёжным. Он маскирует трафик под легитимный сайт и работает даже при жёсткой фильтрации. Однако он требует технических навыков для настройки.
Что делать, если мой VPN перестал работать?
Попробуйте переключиться на другой сервер или протокол, сменить порт (например, на 443 или 80), включить обфускацию или использовать Shadowsocks. Если ничего не помогает, переходите на VLESS или Yandex Cloud Functions.
Работает ли Tor при белых списках?
Обычный Tor без мостов не работает, так как его узлы блокируются на уровне IP. Tor с мостами (bridges) может работать, если мосты настроены на IP из белого списка, но это сложно и медленно.
Как часто меняются белые списки?
Белые списки обновляются регулярно, иногда ежедневно. Следить за изменениями можно в открытых репозиториях, например, openlibrecommunity/twl, где публикуются актуальные списки разрешённых IP.