Обход белых списков через 3X-UI: методы, протоколы и многоуровневая защита в 2025–2026

Подробный разбор методов обхода белых списков с помощью панели 3X-UI: от базовой настройки VLESS Reality до многоуровневой архитектуры с relay через Yandex Cloud и аварийным WebRTC-каналом.

Что такое белые списки и почему они ломают обычные VPN

Белые списки (whitelist) — это метод фильтрации трафика, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам или подсетям. Всё остальное блокируется на уровне ядра сети. В отличие от DPI, который анализирует содержимое пакетов, белые списки работают по принципу «разрешено всё, что не запрещено» — но наоборот: запрещено всё, что не разрешено.

С 2025 года российские мобильные операторы (МТС, МегаФон, Tele2, Yota, Beeline) активно внедряют белые списки. Это означает, что даже правильно настроенный VLESS Reality перестаёт работать, если IP-адрес вашего VPS не входит в разрешённый диапазон. Проблема усугубляется тем, что операторы могут проверять не только SNI, но и соответствие IP-адреса назначения (dest) тому домену, который указан в SNI. Если dest и SNI не совпадают — соединение обрывается.

На практике это выглядит так: вы настроили 3X-UI, подобрали рабочий SNI (например, stats.vk-portal.net), но через мобильный интернет соединение не устанавливается. При этом через Wi-Fi всё работает. Это верный признак того, что оператор использует белые списки по IP, а не только по SNI.

Почему VLESS Reality перестал работать: эволюция блокировок

VLESS Reality долгое время считался «серебряной пулей» для обхода DPI. Протокол маскирует трафик под обычный HTTPS к крупному сайту, использует TLS-сертификат реального сайта-донора и не оставляет сигнатур, по которым ТСПУ мог бы его идентифицировать. Однако с середины 2025 года операторы начали внедрять дополнительные проверки.

Первая волна: блокировка по SNI. Если SNI указывал на заблокированный домен, соединение обрывалось. Решение — подбор SNI из числа разрешённых (например, ya.ru, vk.com, ozon.ru).

Вторая волна: проверка соответствия SNI и dest. Если вы указываете SNI vk.com, а dest (реальный IP сервера) находится в Нидерландах — это аномалия. ТСПУ видит: «пользователь обращается к vk.com, но соединение уходит за границу». Такое соединение блокируется.

Третья волна (осень 2025 — начало 2026): белые списки по IP. Операторы начали проверять не только SNI, но и IP-адрес назначения. Если IP сервера не входит в CIDR-диапазоны разрешённых сервисов (Яндекс, VK, Mail.ru, Госуслуги), трафик режется. Это сделало бесполезными многие VPS за рубежом, даже с правильно настроенным SNI.

Четвёртая волна: проверка по CIDR + SNI. Некоторые операторы (Tele2, МегаФон) начали сверять не только IP, но и то, что IP принадлежит тому же автономной системе (AS), что и домен в SNI. Например, если SNI ya.ru, то IP должен быть из AS Яндекса. Это практически полностью закрыло обход через подмену SNI на обычных VPS.

Базовая настройка 3X-UI для работы в условиях белых списков

Даже в условиях белых списков базовая настройка 3X-UI остаётся актуальной — как первый уровень защиты. Вот минимальные требования:

  1. Выбор VPS: избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы. Лучше использовать VDSina (Нидерланды, Швеция) или Play2Go (Германия). Цена — от 150–200 рублей в месяц.
  1. Установка 3X-UI: выполните команду bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh). После установки обязательно смените порт панели с 2053 на 443 и настройте HTTPS-сертификат через Let's Encrypt.
  1. Создание inbound: протокол — VLESS, порт — 443, безопасность — Reality. В поле Target укажите сайт-донор:443 (например, www.microsoft.com:443), в SNI — тот же домен без порта. Нажмите «Get New Cert».
  1. Выбор сайта-донора (SNI): сайт должен быть зарубежным, без CDN-присутствия в России, поддерживать TLS 1.3 и HTTP/2. Используйте RealiTLScanner для поиска подходящих доноров в той же подсети, что и ваш VPS.
  1. Настройка uTLS: в 3X-UI можно указать эмуляцию браузера (Chrome, Firefox, Safari). Это помогает обойти DPI, но не влияет на белые списки по IP.
  1. Проверка: после настройки подключитесь через Hiddify или v2rayNG. Если работает на Wi-Fi, но не на мобильном — переходите к следующему разделу.

Методы обхода белых списков: от SNI до многоуровневой архитектуры

Когда базовая настройка перестаёт работать на мобильных операторах, приходится использовать более сложные методы. Вот основные подходы, которые обсуждаются в сообществе:

1. Подбор SNI из белого списка Самый простой метод — найти домен, который оператор считает разрешённым, и использовать его в качестве SNI. Например, stats.vk-portal.net, preview.rutube.ru, yadi.sk. Однако этот метод работает только на первых этапах внедрения белых списков. Как только оператор начинает проверять IP, SNI перестаёт помогать.

2. Использование CIDR-диапазонов Яндекса и VK Если ваш VPS находится в подсети, которая принадлежит Яндексу или VK (например, 83.166.252.0/24), то трафик к нему может пропускаться. Это работает, но такие IP-адреса быстро заканчиваются, и операторы могут блокировать их по мере обнаружения.

3. Relay через Yandex Cloud Более надёжный метод — поднять промежуточную виртуальную машину в Yandex Cloud (РФ) и настроить её как relay. Ваше устройство подключается к VM в Yandex Cloud по VLESS (с SNI ya.ru), а VM пересылает трафик на ваш зарубежный VPS через xHTTP. IP-адреса Yandex Cloud находятся в белых списках, поэтому соединение не блокируется. Однако, как показала практика, AS Yandex.Cloud LLC и AS YANDEX LLC — разные автономные системы, и VM в Yandex Cloud могут блокироваться отдельно.

4. CDN-фронтинг Использование Cloudflare CDN: трафик идёт через серверы Cloudflare, которые перенаправляют его на ваш VPS. Недостаток: Cloudflare не входит в белые списки мобильных операторов, поэтому метод работает только на домашнем Wi-Fi.

5. Многоуровневая архитектура Самый надёжный подход — комбинировать несколько методов с автоматическим переключением. Например:

  • Layer 0: VLESS Reality (прямое подключение)
  • Layer 1: Cloudflare CDN (если заблокирован IP)
  • Layer 2: Relay через Yandex Cloud (для мобильных операторов)
  • Layer 3: WebRTC через Яндекс.Телемост (аварийный канал)

Такая архитектура позволяет сохранить работоспособность VPN даже при последовательных блокировках.

Практическая реализация relay через Yandex Cloud

Рассмотрим подробнее настройку relay через Yandex Cloud — одного из самых эффективных методов обхода белых списков на мобильных операторах.

Что нужно:

  • Аккаунт в Yandex Cloud с привязанной картой
  • Preemptible VM (прерываемая виртуальная машина) — дешевле, но может выключаться раз в сутки. Для relay это некритично.
  • Зарубежный VPS с 3X-UI

Пошаговая инструкция:

  1. Создайте VM в Yandex Cloud с минимальной конфигурацией (1 vCPU, 1 GB RAM, 5 GB SSD). Выберите образ Ubuntu 22.04 LTS.
  2. Настройте файрвол: разрешите входящие подключения на порт 443 (или любой другой, который вы будете использовать для relay).
  3. Установите на VM Xray-core или 3X-UI. Настройте inbound с протоколом VLESS и транспортом xHTTP. Укажите SNI ya.ru.
  4. Настройте outbound, который будет перенаправлять трафик на ваш зарубежный VPS. Используйте протокол VLESS или Trojan.
  5. На клиенте (Hiddify, v2rayNG) создайте подключение к VM в Yandex Cloud, а не напрямую к зарубежному VPS.

Важные нюансы:

  • Preemptible VM стоит около 400–500 рублей в месяц при постоянной работе. Можно использовать посекундный биллинг.
  • Если Yandex Cloud начнёт блокировать relay, можно переключиться на VK Cloud — у него аналогичные CIDR-диапазоны.
  • Для повышения надёжности используйте несколько relay-серверов в разных облаках.

Ограничения:

  • Скорость может быть ниже, чем при прямом подключении, из-за двойной маршрутизации.
  • Некоторые операторы (Tele2) могут блокировать даже Yandex Cloud, если обнаружат аномальный трафик.

Аварийный канал: WebRTC через Яндекс.Телемост

Если все остальные методы перестали работать, последним рубежом может стать WebRTC-туннель через Яндекс.Телемост. Идея в том, чтобы передавать данные через видеозвонки, используя DataChannel — SCTP over DTLS. Трафик проходит через серверы Яндекса, которые всегда в белом списке.

Как это работает:

  1. Вы создаёте «видеозвонок» в Яндекс.Телемосте (фактически — комнату).
  2. Ваше устройство и VPS подключаются к этой комнате как участники.
  3. Данные передаются через DataChannel, который обычно используется для передачи файлов или текстовых сообщений в реальном времени.
  4. Трафик выглядит как обычный видеозвонок, поэтому не блокируется.

Ограничения:

  • Максимальный размер сообщения — 8 КБ (решается разбивкой на чанки).
  • Скорость — до 44 Мбит/с.
  • Работает только на десктопе (браузер или Electron-приложение).
  • Высокая задержка (200–500 мс) из-за маршрутизации через серверы Яндекса.

Готовые реализации:

  • Проект OlcRTC (GitHub) — реализует WebRTC-туннель через Яндекс.Телемост.
  • В статье на Хабре (апрель 2026) автор подготовил код для аварийного канала, но пока не развернул его — Layer 0 и Layer 2 закрывают все сценарии.

Этот метод стоит рассматривать как крайнюю меру, когда другие способы исчерпаны.

Split routing: как не потерять доступ к российским сервисам

Одна из ключевых проблем при использовании VPN в России — потеря доступа к локальным сервисам. Банки, Госуслуги, маркетплейсы могут блокировать вход с зарубежных IP. Split routing (раздельная маршрутизация) решает эту проблему.

Как это работает:

  • Трафик к российским сайтам идёт напрямую, без VPN.
  • Трафик к зарубежным ресурсам (YouTube, Discord, GitHub) идёт через VPN.
  • Устройство получает два IP: российский для локальных сервисов и зарубежный для остальных.

Настройка в Hiddify или v2rayNG:

  1. Скачайте список российских IP-подсетей (например, с сайта RIPE или из репозитория antifilter).
  2. В настройках клиента добавьте эти подсети в исключения (bypass).
  3. Убедитесь, что DNS-запросы к российским доменам обрабатываются локально, а не через VPN.

Дополнительные меры:

  • Настройте серверный блок на 17 «узнай-свой-IP» эндпоинтов (ipify.org, ifconfig.me, icanhazip.com, 2ip.ru и др.). Это предотвратит утечку IP VPS через fetch-запросы.
  • Используйте SNI rotation: несколько serverNames на один Reality inbound вместо одного. Это ломает паттерн «IP ↔ один SNI», который используют ТСПУ.

Split routing не только удобен, но и повышает безопасность: вы не светите зарубежный IP при входе в банк, что снижает риск блокировки аккаунта.

Выбор хостинга и домена: что работает, а что нет

Успех обхода белых списков во многом зависит от выбора хостинга. Вот что нужно учитывать:

Хостинги, которые стоит избегать:

  • Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы РКН. Даже с правильным SNI соединение может не установиться.
  • AEZA — по отзывам, с осени 2025 года перестал работать на многих операторах. Кроме того, есть информация, что AEZA по требованию РКН удаляла VPS.

Хостинги, которые работают:

  • VDSina (Нидерланды, Швеция) — пинг 50–70 мс из РФ, цена от 2 евро в месяц. Подсети пока не заблокированы.
  • Play2Go (Германия, Нидерланды) — дешёвые серверы от 150 рублей, скорость 5 Гбит/с.
  • 4VPS.SU — дают скидку 20% на сервера, много локаций.
  • rdp-onedash.ru — разнообразие локаций, недорого.

Домен:

  • Для Layer 0 (прямое подключение) домен не обязателен, но для Layer 1 (Cloudflare) и Layer 2 (relay) нужен.
  • Покупайте домен у регистраторов, не блокируемых в РФ (Namecheap, Porkbun). Цена — 3–6 евро в год.
  • Подключите домен к Cloudflare для CDN-фронтинга.

Важно: не используйте бесплатные домены (duckdns, freenom) — они часто блокируются. Лучше потратить 300–500 рублей в год на нормальный домен.

Бюджет и перспективы: сколько стоит свой VPN в 2026 году

Стоимость собственного VPN с многоуровневой защитой варьируется в зависимости от выбранных компонентов. Вот примерный расчёт:

Минимальный набор (Layer 0):

  • VPS в Нидерландах: 2.5 евро (~265 рублей) в месяц
  • Домен: 3–6 евро в год (~25–50 рублей в месяц)
  • Cloudflare: бесплатно
  • Клиент (Hiddify, v2rayNG): бесплатно
  • Итого: ~300 рублей в месяц

С relay через Yandex Cloud (Layer 2):

  • VPS: 265 рублей
  • Preemptible VM в Yandex Cloud: 400–500 рублей в месяц
  • Домен: 50 рублей
  • Итого: ~750–800 рублей в месяц

С аварийным WebRTC-каналом (Layer 3):

  • Дополнительных затрат нет, но требуется десктоп для работы.

Сравнение с коммерческими VPN:

  • Коммерческие VPN (например, OREO VPN) предлагают обход белых списков за 250–300 рублей в месяц. Это дешевле, чем самостоятельная настройка с relay, но вы зависите от провайдера.
  • Самостоятельный VPN даёт полный контроль и возможность быстро адаптироваться к новым блокировкам.

Перспективы:

  • Белые списки будут ужесточаться. Операторы переходят от блокировки по SNI к блокировке по CIDR + SNI, а затем — к полной блокировке по IP.
  • Методы обхода становятся сложнее: relay через облака, WebRTC, фронтинг через CDN.
  • В долгосрочной перспективе может потребоваться использование протоколов, которые сложно отличить от обычного трафика (например, masque или QUIC).

Главный вывод: не существует единственного «рабочего» метода. Только многоуровневая архитектура с автоматическим переключением между каналами может обеспечить стабильный доступ в условиях постоянно меняющихся блокировок.

Вопросы и ответы

Почему VLESS Reality перестал работать на мобильном интернете, но работает на Wi-Fi?

Это верный признак того, что ваш мобильный оператор использует белые списки по IP. На Wi-Fi трафик идёт через домашнего провайдера, который может не применять такие строгие фильтры. На мобильном операторе проверяется не только SNI, но и IP-адрес назначения: если он не входит в разрешённый CIDR-диапазон (например, Яндекса или VK), соединение обрывается. Решение — использовать relay через Yandex Cloud или VK Cloud, либо подобрать VPS с IP из белого списка.

Какой SNI лучше использовать для маскировки VLESS Reality?

Сайт-донор должен быть зарубежным, без CDN-присутствия в России, поддерживать TLS 1.3 и HTTP/2. Хорошие кандидаты: www.microsoft.com, www.bing.com, www.amazon.com. Избегайте российских доменов (ya.ru, vk.com) — они создают аномалию, так как ваш VPS находится за границей. Используйте RealiTLScanner для поиска доноров в той же подсети, что и ваш VPS — это делает трафик более естественным для ТСПУ.

Можно ли обойти белые списки через Cloudflare CDN?

Cloudflare CDN (Layer 1) работает только на домашнем Wi-Fi, где блокировки мягче. На мобильных операторах с белыми списками Cloudflare не помогает, так как его IP-адреса не входят в разрешённые диапазоны. Для мобильного интернета используйте relay через Yandex Cloud (Layer 2) или WebRTC (Layer 3).

Сколько стоит поднять свой VPN с relay через Yandex Cloud?

Минимальный набор (VPS + домен) обойдётся в ~300 рублей в месяц. С relay через Yandex Cloud (preemptible VM) — ~750–800 рублей в месяц. Это дешевле, чем многие коммерческие VPN, но требует времени на настройку. Если не хотите разбираться, можно купить подписку у проверенных провайдеров (например, OREO VPN) за 250–300 рублей.

Что делать, если relay через Yandex Cloud тоже перестал работать?

Если Yandex Cloud начал блокироваться, переключитесь на VK Cloud — у него аналогичные CIDR-диапазоны. Также можно использовать несколько relay-серверов в разных облаках и настроить автоматическое переключение. В крайнем случае разверните аварийный канал через WebRTC (Яндекс.Телемост) — он работает на десктопе и использует серверы Яндекса, которые всегда в белом списке.

Как настроить split routing, чтобы российские сайты работали без VPN?

В клиенте (Hiddify, v2rayNG) добавьте российские IP-подсети в исключения (bypass). Список подсетей можно скачать из репозитория antifilter или с сайта RIPE. Также настройте DNS так, чтобы запросы к российским доменам обрабатывались локально. Это позволит одновременно пользоваться YouTube (через VPN) и Госуслугами (напрямую).

Какие хостинги не стоит использовать для VPN в 2026 году?

Избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы РКН. Также не рекомендуется AEZA, так как есть информация об удалении VPS по требованию РКН. Лучшие варианты: VDSina (Нидерланды, Швеция), Play2Go (Германия, Нидерланды), 4VPS.SU. Перед покупкой проверьте, не заблокирован ли IP-диапазон хостинга в вашем регионе.