Что такое белые списки и почему они ломают обычные VPN
Белые списки (whitelist) — это метод фильтрации трафика, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам или подсетям. Всё остальное блокируется на уровне ядра сети. В отличие от DPI, который анализирует содержимое пакетов, белые списки работают по принципу «разрешено всё, что не запрещено» — но наоборот: запрещено всё, что не разрешено.
С 2025 года российские мобильные операторы (МТС, МегаФон, Tele2, Yota, Beeline) активно внедряют белые списки. Это означает, что даже правильно настроенный VLESS Reality перестаёт работать, если IP-адрес вашего VPS не входит в разрешённый диапазон. Проблема усугубляется тем, что операторы могут проверять не только SNI, но и соответствие IP-адреса назначения (dest) тому домену, который указан в SNI. Если dest и SNI не совпадают — соединение обрывается.
На практике это выглядит так: вы настроили 3X-UI, подобрали рабочий SNI (например, stats.vk-portal.net), но через мобильный интернет соединение не устанавливается. При этом через Wi-Fi всё работает. Это верный признак того, что оператор использует белые списки по IP, а не только по SNI.
Почему VLESS Reality перестал работать: эволюция блокировок
VLESS Reality долгое время считался «серебряной пулей» для обхода DPI. Протокол маскирует трафик под обычный HTTPS к крупному сайту, использует TLS-сертификат реального сайта-донора и не оставляет сигнатур, по которым ТСПУ мог бы его идентифицировать. Однако с середины 2025 года операторы начали внедрять дополнительные проверки.
Первая волна: блокировка по SNI. Если SNI указывал на заблокированный домен, соединение обрывалось. Решение — подбор SNI из числа разрешённых (например, ya.ru, vk.com, ozon.ru).
Вторая волна: проверка соответствия SNI и dest. Если вы указываете SNI vk.com, а dest (реальный IP сервера) находится в Нидерландах — это аномалия. ТСПУ видит: «пользователь обращается к vk.com, но соединение уходит за границу». Такое соединение блокируется.
Третья волна (осень 2025 — начало 2026): белые списки по IP. Операторы начали проверять не только SNI, но и IP-адрес назначения. Если IP сервера не входит в CIDR-диапазоны разрешённых сервисов (Яндекс, VK, Mail.ru, Госуслуги), трафик режется. Это сделало бесполезными многие VPS за рубежом, даже с правильно настроенным SNI.
Четвёртая волна: проверка по CIDR + SNI. Некоторые операторы (Tele2, МегаФон) начали сверять не только IP, но и то, что IP принадлежит тому же автономной системе (AS), что и домен в SNI. Например, если SNI ya.ru, то IP должен быть из AS Яндекса. Это практически полностью закрыло обход через подмену SNI на обычных VPS.
Базовая настройка 3X-UI для работы в условиях белых списков
Даже в условиях белых списков базовая настройка 3X-UI остаётся актуальной — как первый уровень защиты. Вот минимальные требования:
- Выбор VPS: избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы. Лучше использовать VDSina (Нидерланды, Швеция) или Play2Go (Германия). Цена — от 150–200 рублей в месяц.
- Установка 3X-UI: выполните команду
bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh). После установки обязательно смените порт панели с 2053 на 443 и настройте HTTPS-сертификат через Let's Encrypt.
- Создание inbound: протокол — VLESS, порт — 443, безопасность — Reality. В поле Target укажите
сайт-донор:443(например,www.microsoft.com:443), в SNI — тот же домен без порта. Нажмите «Get New Cert».
- Выбор сайта-донора (SNI): сайт должен быть зарубежным, без CDN-присутствия в России, поддерживать TLS 1.3 и HTTP/2. Используйте RealiTLScanner для поиска подходящих доноров в той же подсети, что и ваш VPS.
- Настройка uTLS: в 3X-UI можно указать эмуляцию браузера (Chrome, Firefox, Safari). Это помогает обойти DPI, но не влияет на белые списки по IP.
- Проверка: после настройки подключитесь через Hiddify или v2rayNG. Если работает на Wi-Fi, но не на мобильном — переходите к следующему разделу.
Методы обхода белых списков: от SNI до многоуровневой архитектуры
Когда базовая настройка перестаёт работать на мобильных операторах, приходится использовать более сложные методы. Вот основные подходы, которые обсуждаются в сообществе:
1. Подбор SNI из белого списка Самый простой метод — найти домен, который оператор считает разрешённым, и использовать его в качестве SNI. Например, stats.vk-portal.net, preview.rutube.ru, yadi.sk. Однако этот метод работает только на первых этапах внедрения белых списков. Как только оператор начинает проверять IP, SNI перестаёт помогать.
2. Использование CIDR-диапазонов Яндекса и VK Если ваш VPS находится в подсети, которая принадлежит Яндексу или VK (например, 83.166.252.0/24), то трафик к нему может пропускаться. Это работает, но такие IP-адреса быстро заканчиваются, и операторы могут блокировать их по мере обнаружения.
3. Relay через Yandex Cloud Более надёжный метод — поднять промежуточную виртуальную машину в Yandex Cloud (РФ) и настроить её как relay. Ваше устройство подключается к VM в Yandex Cloud по VLESS (с SNI ya.ru), а VM пересылает трафик на ваш зарубежный VPS через xHTTP. IP-адреса Yandex Cloud находятся в белых списках, поэтому соединение не блокируется. Однако, как показала практика, AS Yandex.Cloud LLC и AS YANDEX LLC — разные автономные системы, и VM в Yandex Cloud могут блокироваться отдельно.
4. CDN-фронтинг Использование Cloudflare CDN: трафик идёт через серверы Cloudflare, которые перенаправляют его на ваш VPS. Недостаток: Cloudflare не входит в белые списки мобильных операторов, поэтому метод работает только на домашнем Wi-Fi.
5. Многоуровневая архитектура Самый надёжный подход — комбинировать несколько методов с автоматическим переключением. Например:
- Layer 0: VLESS Reality (прямое подключение)
- Layer 1: Cloudflare CDN (если заблокирован IP)
- Layer 2: Relay через Yandex Cloud (для мобильных операторов)
- Layer 3: WebRTC через Яндекс.Телемост (аварийный канал)
Такая архитектура позволяет сохранить работоспособность VPN даже при последовательных блокировках.
Практическая реализация relay через Yandex Cloud
Рассмотрим подробнее настройку relay через Yandex Cloud — одного из самых эффективных методов обхода белых списков на мобильных операторах.
Что нужно:
- Аккаунт в Yandex Cloud с привязанной картой
- Preemptible VM (прерываемая виртуальная машина) — дешевле, но может выключаться раз в сутки. Для relay это некритично.
- Зарубежный VPS с 3X-UI
Пошаговая инструкция:
- Создайте VM в Yandex Cloud с минимальной конфигурацией (1 vCPU, 1 GB RAM, 5 GB SSD). Выберите образ Ubuntu 22.04 LTS.
- Настройте файрвол: разрешите входящие подключения на порт 443 (или любой другой, который вы будете использовать для relay).
- Установите на VM Xray-core или 3X-UI. Настройте inbound с протоколом VLESS и транспортом xHTTP. Укажите SNI
ya.ru. - Настройте outbound, который будет перенаправлять трафик на ваш зарубежный VPS. Используйте протокол VLESS или Trojan.
- На клиенте (Hiddify, v2rayNG) создайте подключение к VM в Yandex Cloud, а не напрямую к зарубежному VPS.
Важные нюансы:
- Preemptible VM стоит около 400–500 рублей в месяц при постоянной работе. Можно использовать посекундный биллинг.
- Если Yandex Cloud начнёт блокировать relay, можно переключиться на VK Cloud — у него аналогичные CIDR-диапазоны.
- Для повышения надёжности используйте несколько relay-серверов в разных облаках.
Ограничения:
- Скорость может быть ниже, чем при прямом подключении, из-за двойной маршрутизации.
- Некоторые операторы (Tele2) могут блокировать даже Yandex Cloud, если обнаружат аномальный трафик.
Аварийный канал: WebRTC через Яндекс.Телемост
Если все остальные методы перестали работать, последним рубежом может стать WebRTC-туннель через Яндекс.Телемост. Идея в том, чтобы передавать данные через видеозвонки, используя DataChannel — SCTP over DTLS. Трафик проходит через серверы Яндекса, которые всегда в белом списке.
Как это работает:
- Вы создаёте «видеозвонок» в Яндекс.Телемосте (фактически — комнату).
- Ваше устройство и VPS подключаются к этой комнате как участники.
- Данные передаются через DataChannel, который обычно используется для передачи файлов или текстовых сообщений в реальном времени.
- Трафик выглядит как обычный видеозвонок, поэтому не блокируется.
Ограничения:
- Максимальный размер сообщения — 8 КБ (решается разбивкой на чанки).
- Скорость — до 44 Мбит/с.
- Работает только на десктопе (браузер или Electron-приложение).
- Высокая задержка (200–500 мс) из-за маршрутизации через серверы Яндекса.
Готовые реализации:
- Проект OlcRTC (GitHub) — реализует WebRTC-туннель через Яндекс.Телемост.
- В статье на Хабре (апрель 2026) автор подготовил код для аварийного канала, но пока не развернул его — Layer 0 и Layer 2 закрывают все сценарии.
Этот метод стоит рассматривать как крайнюю меру, когда другие способы исчерпаны.
Split routing: как не потерять доступ к российским сервисам
Одна из ключевых проблем при использовании VPN в России — потеря доступа к локальным сервисам. Банки, Госуслуги, маркетплейсы могут блокировать вход с зарубежных IP. Split routing (раздельная маршрутизация) решает эту проблему.
Как это работает:
- Трафик к российским сайтам идёт напрямую, без VPN.
- Трафик к зарубежным ресурсам (YouTube, Discord, GitHub) идёт через VPN.
- Устройство получает два IP: российский для локальных сервисов и зарубежный для остальных.
Настройка в Hiddify или v2rayNG:
- Скачайте список российских IP-подсетей (например, с сайта RIPE или из репозитория
antifilter). - В настройках клиента добавьте эти подсети в исключения (bypass).
- Убедитесь, что DNS-запросы к российским доменам обрабатываются локально, а не через VPN.
Дополнительные меры:
- Настройте серверный блок на 17 «узнай-свой-IP» эндпоинтов (ipify.org, ifconfig.me, icanhazip.com, 2ip.ru и др.). Это предотвратит утечку IP VPS через fetch-запросы.
- Используйте SNI rotation: несколько serverNames на один Reality inbound вместо одного. Это ломает паттерн «IP ↔ один SNI», который используют ТСПУ.
Split routing не только удобен, но и повышает безопасность: вы не светите зарубежный IP при входе в банк, что снижает риск блокировки аккаунта.
Выбор хостинга и домена: что работает, а что нет
Успех обхода белых списков во многом зависит от выбора хостинга. Вот что нужно учитывать:
Хостинги, которые стоит избегать:
- Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы РКН. Даже с правильным SNI соединение может не установиться.
- AEZA — по отзывам, с осени 2025 года перестал работать на многих операторах. Кроме того, есть информация, что AEZA по требованию РКН удаляла VPS.
Хостинги, которые работают:
- VDSina (Нидерланды, Швеция) — пинг 50–70 мс из РФ, цена от 2 евро в месяц. Подсети пока не заблокированы.
- Play2Go (Германия, Нидерланды) — дешёвые серверы от 150 рублей, скорость 5 Гбит/с.
- 4VPS.SU — дают скидку 20% на сервера, много локаций.
- rdp-onedash.ru — разнообразие локаций, недорого.
Домен:
- Для Layer 0 (прямое подключение) домен не обязателен, но для Layer 1 (Cloudflare) и Layer 2 (relay) нужен.
- Покупайте домен у регистраторов, не блокируемых в РФ (Namecheap, Porkbun). Цена — 3–6 евро в год.
- Подключите домен к Cloudflare для CDN-фронтинга.
Важно: не используйте бесплатные домены (duckdns, freenom) — они часто блокируются. Лучше потратить 300–500 рублей в год на нормальный домен.
Бюджет и перспективы: сколько стоит свой VPN в 2026 году
Стоимость собственного VPN с многоуровневой защитой варьируется в зависимости от выбранных компонентов. Вот примерный расчёт:
Минимальный набор (Layer 0):
- VPS в Нидерландах: 2.5 евро (~265 рублей) в месяц
- Домен: 3–6 евро в год (~25–50 рублей в месяц)
- Cloudflare: бесплатно
- Клиент (Hiddify, v2rayNG): бесплатно
- Итого: ~300 рублей в месяц
С relay через Yandex Cloud (Layer 2):
- VPS: 265 рублей
- Preemptible VM в Yandex Cloud: 400–500 рублей в месяц
- Домен: 50 рублей
- Итого: ~750–800 рублей в месяц
С аварийным WebRTC-каналом (Layer 3):
- Дополнительных затрат нет, но требуется десктоп для работы.
Сравнение с коммерческими VPN:
- Коммерческие VPN (например, OREO VPN) предлагают обход белых списков за 250–300 рублей в месяц. Это дешевле, чем самостоятельная настройка с relay, но вы зависите от провайдера.
- Самостоятельный VPN даёт полный контроль и возможность быстро адаптироваться к новым блокировкам.
Перспективы:
- Белые списки будут ужесточаться. Операторы переходят от блокировки по SNI к блокировке по CIDR + SNI, а затем — к полной блокировке по IP.
- Методы обхода становятся сложнее: relay через облака, WebRTC, фронтинг через CDN.
- В долгосрочной перспективе может потребоваться использование протоколов, которые сложно отличить от обычного трафика (например, masque или QUIC).
Главный вывод: не существует единственного «рабочего» метода. Только многоуровневая архитектура с автоматическим переключением между каналами может обеспечить стабильный доступ в условиях постоянно меняющихся блокировок.
Вопросы и ответы
Почему VLESS Reality перестал работать на мобильном интернете, но работает на Wi-Fi?
Это верный признак того, что ваш мобильный оператор использует белые списки по IP. На Wi-Fi трафик идёт через домашнего провайдера, который может не применять такие строгие фильтры. На мобильном операторе проверяется не только SNI, но и IP-адрес назначения: если он не входит в разрешённый CIDR-диапазон (например, Яндекса или VK), соединение обрывается. Решение — использовать relay через Yandex Cloud или VK Cloud, либо подобрать VPS с IP из белого списка.
Какой SNI лучше использовать для маскировки VLESS Reality?
Сайт-донор должен быть зарубежным, без CDN-присутствия в России, поддерживать TLS 1.3 и HTTP/2. Хорошие кандидаты: www.microsoft.com, www.bing.com, www.amazon.com. Избегайте российских доменов (ya.ru, vk.com) — они создают аномалию, так как ваш VPS находится за границей. Используйте RealiTLScanner для поиска доноров в той же подсети, что и ваш VPS — это делает трафик более естественным для ТСПУ.
Можно ли обойти белые списки через Cloudflare CDN?
Cloudflare CDN (Layer 1) работает только на домашнем Wi-Fi, где блокировки мягче. На мобильных операторах с белыми списками Cloudflare не помогает, так как его IP-адреса не входят в разрешённые диапазоны. Для мобильного интернета используйте relay через Yandex Cloud (Layer 2) или WebRTC (Layer 3).
Сколько стоит поднять свой VPN с relay через Yandex Cloud?
Минимальный набор (VPS + домен) обойдётся в ~300 рублей в месяц. С relay через Yandex Cloud (preemptible VM) — ~750–800 рублей в месяц. Это дешевле, чем многие коммерческие VPN, но требует времени на настройку. Если не хотите разбираться, можно купить подписку у проверенных провайдеров (например, OREO VPN) за 250–300 рублей.
Что делать, если relay через Yandex Cloud тоже перестал работать?
Если Yandex Cloud начал блокироваться, переключитесь на VK Cloud — у него аналогичные CIDR-диапазоны. Также можно использовать несколько relay-серверов в разных облаках и настроить автоматическое переключение. В крайнем случае разверните аварийный канал через WebRTC (Яндекс.Телемост) — он работает на десктопе и использует серверы Яндекса, которые всегда в белом списке.
Как настроить split routing, чтобы российские сайты работали без VPN?
В клиенте (Hiddify, v2rayNG) добавьте российские IP-подсети в исключения (bypass). Список подсетей можно скачать из репозитория antifilter или с сайта RIPE. Также настройте DNS так, чтобы запросы к российским доменам обрабатывались локально. Это позволит одновременно пользоваться YouTube (через VPN) и Госуслугами (напрямую).
Какие хостинги не стоит использовать для VPN в 2026 году?
Избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы РКН. Также не рекомендуется AEZA, так как есть информация об удалении VPS по требованию РКН. Лучшие варианты: VDSina (Нидерланды, Швеция), Play2Go (Германия, Нидерланды), 4VPS.SU. Перед покупкой проверьте, не заблокирован ли IP-диапазон хостинга в вашем регионе.