Что такое белый список и чем он отличается от чёрного
Белый список (whitelist) — это модель фильтрации, при которой разрешены только заранее одобренные ресурсы, а всё остальное блокируется. Это противоположность классическому чёрному списку, где запрещены отдельные сайты, но остальной интернет доступен. В России с сентября 2025 года в ряде регионов начала действовать система белых списков, которая к декабрю охватила уже 48 регионов из 85. В таких зонах доступ к Google, YouTube, Telegram и многим другим зарубежным сервисам полностью отсутствует, даже если физическое соединение с интернетом есть.
Ключевое отличие белого списка — он работает на уровне сетевой инфраструктуры, а не на уровне DNS или отдельных приложений. Провайдеры устанавливают специальное оборудование, которое анализирует каждый пакет данных и решает, пропустить его или уничтожить. Это делает обход значительно сложнее, чем при обычной блокировке по IP-адресу. Понимание этой механики — первый шаг к выбору эффективного метода обхода.
Как работает DPI и ТСПУ: два уровня фильтрации
Технические средства противодействия угрозам (ТСПУ) — это оборудование, установленное на сетях всех крупных российских операторов: МТС, Билайн, Мегафон, Tele2 и других. К 2025 году охват ТСПУ приблизился к 100% по всей стране. ТСПУ выполняет глубокую инспекцию пакетов (DPI), анализируя не только IP-адреса, но и содержимое трафика — тип контента, используемые приложения, протоколы шифрования и даже паттерны поведения.
Фильтрация в режиме белого списка работает на двух уровнях. Первый уровень — сетевой (L3): пакеты, направленные на IP-адреса, не входящие в белый список, просто уничтожаются на маршрутизаторе. Пользователь не получает никакого ответа — соединение зависает до таймаута. Второй уровень — прикладной (L7): если IP-адрес разрешён, ТСПУ проверяет SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Таким образом, даже если IP-адрес принадлежит разрешённому ресурсу, но вы пытаетесь обратиться к заблокированному домену через этот IP, соединение будет заблокировано.
География и особенности действия белых списков
Белые списки работают неравномерно по территории России. В Москве и Санкт-Петербурге ограничения включаются эпизодически — на несколько часов или дней, в то время как в большинстве регионов они действуют постоянно, 24/7. При этом даже внутри одного региона ситуация может меняться от точки к точке: на одной улице интернет работает свободно, а через несколько кварталов — уже нет. Это связано с тем, что ТСПУ устанавливаются на уровне отдельных вышек и узлов связи.
Разные операторы также применяют разные правила. Например, Yota считается одним из самых жёстких операторов — она контролирует TTL и реагирует на раздачу интернета. Мегафон и Билайн демонстрируют стандартную жёсткость, а МТС — чуть мягче, хотя различия незначительны. Местные провайдеры часто оказываются даже строже из-за усиленного надзора. Важно понимать, что списки разрешённых IP и SNI постоянно обновляются и могут отличаться у разных операторов, поэтому универсального решения не существует.
Что входит в белый список и что заблокировано
Белый список формируется поэтапно. Первая волна, запущенная в сентябре 2025 года, включала государственные сервисы (Госуслуги, сайты Госдумы и администрации президента), российские соцсети (ВКонтакте, Одноклассники), мессенджер Max, Яндекс, Rutube, маркетплейсы Ozon и Wildberries, а также Авито и платёжную систему «Мир». Вторая волна, в ноябре, добавила крупнейшие банки (Сбербанк, Т-Банк, ВТБ, Альфа-банк), государственные учреждения (Почта России, РЖД), ведущие СМИ (РИА Новости, ТАСС, РБК) и популярные сервисы (2ГИС, КиноПоиск, Ivi).
При этом полностью заблокированы YouTube, Instagram, Facebook, TikTok, Telegram, WhatsApp, Discord, Reddit, Twitter/X и большинство западных сервисов. Парадоксально, но Яндекс входит в белый список, однако не все его сервисы доступны. Google заблокирован целиком, но его IP-адреса могут быть в белом списке, что создаёт лазейки для обхода. Важно отметить, что в белом списке также присутствуют сотни VPN-серверов — государство блокирует VPN на уровне DPI, но не может исключить их из списка, так как это нарушило бы работу многих легальных сервисов.
Почему обычные VPN не работают и что нужно для обхода
Стандартные VPN-сервисы, которые подключаются к зарубежным серверам по прямому IP-адресу, в условиях белого списка бесполезны. Пакеты к таким серверам уничтожаются на уровне L3 ещё до установления соединения. Даже если VPN использует популярные протоколы вроде OpenVPN или WireGuard, их трафик легко распознаётся DPI по характерным паттернам.
Для успешного обхода необходимо выполнить несколько условий. Во-первых, сервер, к которому вы подключаетесь, должен иметь IP-адрес, входящий в белый список. Во-вторых, трафик должен быть замаскирован под обычный HTTPS-запрос к разрешённому домену. В-третьих, протокол должен использовать обфускацию, чтобы DPI не мог распознать VPN по сигнатурам. Именно поэтому в 2025 году наибольшую эффективность показывают протоколы VLESS Reality, Hysteria2 и AmneziaWG, а также локальные инструменты вроде ByeDPI.
VLESS Reality: золотой стандарт обхода в 2025 году
VLESS Reality — это комбинация протокола VLESS и технологии Reality, которая маскирует VPN-трафик под реальный TLS-запрос к легальному сайту. Принцип работы: вы выбираете «покрывающий» домен (например, Microsoft или Яндекс), и ваш трафик выглядит как обычное HTTPS-соединение с этим доменом. Для DPI это неотличимо от легитимного веб-серфинга, поэтому блокировка не срабатывает.
Ключевое преимущество VLESS Reality — высокая скорость и устойчивость к блокировкам. Однако для настройки требуется VPS-сервер с IP-адресом в белом списке. Исследования показали, что лучшие варианты — это серверы в Yandex.Cloud (12 906 IP в белом списке), Timeweb (2 904 IP), VK Cloud и Selectel. Также важно выбрать правильный SNI для маскировки: подойдут домены вроде storage.yandex.net, userapi.com или cdnvideo.ru. Опасные SNI — twitter.com, youtube.com и другие явно заблокированные домены — использовать нельзя, так как они вызывают RST.
Hysteria2, AmneziaWG и ByeDPI: альтернативные подходы
Hysteria2 — протокол на базе QUIC/HTTP3, который работает через UDP. Его преимущество в том, что белые списки часто применяются только к TCP-трафику, оставляя UDP-порты открытыми. Hysteria2 поддерживает обфускацию (режим Salamander), которая шифрует заголовки пакетов, делая их неотличимыми от случайного шума. Однако в некоторых сетях UDP:443 может быть заблокирован, поэтому этот метод не всегда надёжен.
AmneziaWG — модифицированная версия WireGuard, адаптированная для обхода DPI. Она изменяет структуру пакетов и использует обфускацию, что позволяет обходить фильтрацию по сигнатурам. ByeDPI — это локальный инструмент, который работает на вашем устройстве и модифицирует исходящие пакеты, чтобы DPI не мог распознать TLS-запросы к заблокированным сайтам. ByeDPI не требует внешнего VPN-сервера, но работает только для обхода SNI-фильтрации, а не для IP-блокировок. Для полного обхода белого списка ByeDPI недостаточно, но он может быть полезен в сочетании с другими методами.
Практические сценарии: как настроить обход для разных ситуаций
Сценарий 1: вы находитесь в регионе с белым списком и хотите получить доступ к YouTube и Telegram. Оптимальное решение — VLESS Reality на VPS с IP в белом списке. Вам понадобится арендовать сервер у Timeweb или Yandex.Cloud, настроить Xray с протоколом VLESS и Reality, выбрать подходящий SNI (например, vk.com или yastatic.net) и подключиться через клиент v2rayNG или аналогичный. Важно проверить, что IP вашего сервера действительно в белом списке — это можно сделать, попробовав подключиться к нему по порту 443 с устройства, работающего в зоне ограничений.
Сценарий 2: вы используете мобильный интернет, и оператор блокирует раздачу (TTL-фильтрация). В этом случае потребуется изменить TTL на устройстве или использовать специальные приложения для обхода. Сценарий 3: вы хотите сохранить доступ к российским сервисам, которые в белом списке, и одновременно обойти блокировки. Для этого используйте split tunneling — настройте VPN так, чтобы трафик к разрешённым ресурсам шёл напрямую, а к заблокированным — через туннель. Это снизит нагрузку на VPN и повысит скорость.
Частые ошибки и предостережения при обходе белых списков
Одна из самых распространённых ошибок — использование публичных VPN-конфигов, которые быстро попадают в чёрные списки. Такие конфиги живут от нескольких часов до нескольких дней, после чего перестают работать. Вторая ошибка — попытка использовать ECH/ESNI (Encrypted Client Hello) для обхода SNI-фильтрации. Эта технология блокируется ТСПУ, и даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP-адресу, а не по SNI.
Также не стоит полагаться на DNS-туннелирование как на основной метод — оно медленное и подходит только для передачи небольших объёмов данных. Важно помнить, что обход блокировок может нарушать законодательство, и ответственность за это лежит на пользователе. Наконец, не забывайте, что списки разрешённых IP и SNI постоянно обновляются, поэтому даже рабочий метод может перестать работать через неделю. Регулярно проверяйте актуальность конфигураций и следите за обновлениями в сообществах.
Будущее обхода: что дальше и как адаптироваться
Система белых списков продолжает развиваться: список разрешённых ресурсов расширяется, а методы фильтрации совершенствуются. Уже сейчас наблюдается тенденция к ужесточению контроля над UDP-трафиком, что может сделать Hysteria2 менее эффективным. В ответ на это разрабатываются новые протоколы и методы обфускации, такие как использование доменных фронтов (domain fronting) и маскировка под популярные облачные сервисы.
Для пользователей важно понимать, что универсального решения не существует. Наилучший подход — комбинировать несколько методов и иметь запасные варианты. Например, держать настроенным VLESS Reality как основной метод и ByeDPI как резервный. Также стоит следить за обновлениями в открытых репозиториях, таких как openlibrecommunity/twl, где публикуются актуальные списки разрешённых IP и SNI. Адаптация к новой реальности требует технической грамотности и готовности к постоянному обучению.
Вопросы и ответы
Почему обычный VPN не работает в условиях белого списка?
Обычный VPN подключается к серверу по прямому IP-адресу. В режиме белого списка все IP-адреса, не входящие в разрешённый список, блокируются на уровне маршрутизатора — пакеты просто уничтожаются, и соединение не устанавливается. Даже если VPN использует популярные протоколы, их трафик легко распознаётся DPI по характерным сигнатурам. Для обхода нужен сервер с IP в белом списке и протокол с обфускацией, например VLESS Reality.
Что такое SNI и почему он важен для обхода DPI?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает, к какому домену вы обращаетесь. DPI анализирует SNI, чтобы определить, заблокирован ли ресурс. Если SNI находится в чёрном списке, соединение разрывается. При обходе важно выбирать SNI разрешённого домена (например, vk.com или yastatic.net), чтобы трафик выглядел как легитимный запрос к этому домену.
Какие протоколы наиболее эффективны для обхода белых списков в 2025 году?
Наиболее эффективными считаются VLESS Reality, Hysteria2 и AmneziaWG. VLESS Reality маскирует трафик под реальный TLS-запрос к легальному сайту, Hysteria2 работает через UDP и поддерживает обфускацию, а AmneziaWG — модифицированный WireGuard с защитой от DPI. Также полезен локальный инструмент ByeDPI для обхода SNI-фильтрации.
Можно ли обойти белый список с помощью DNS-туннелирования?
DNS-туннелирование работает, но оно очень медленное и подходит только для передачи небольших объёмов данных, например текстовых сообщений. В условиях белого списка DNS-запросы к внешним серверам (8.8.8.8, 1.1.1.1) часто блокируются, поэтому туннелирование возможно только через DNS провайдера. Это скорее крайний метод, чем полноценное решение.
Как проверить, входит ли IP-адрес сервера в белый список?
Самый простой способ — попробовать подключиться к серверу по порту 443 с устройства, работающего в зоне белого списка. Если соединение устанавливается, IP в списке. Также можно использовать открытые репозитории, например openlibrecommunity/twl, где публикуются актуальные списки разрешённых IP и SNI, полученные в результате сканирования.
Какие ошибки чаще всего допускают при настройке обхода?
Частые ошибки: использование публичных конфигов, которые быстро блокируются; выбор опасного SNI (например, youtube.com), который вызывает RST; попытка использовать ECH/ESNI, который блокируется ТСПУ; игнорирование необходимости обновлять конфигурации. Также не стоит полагаться только на один метод — лучше иметь несколько запасных вариантов.
Насколько легален обход белых списков в России?
Обход блокировок может рассматриваться как нарушение законодательства, и ответственность за это лежит на пользователе. В России действуют законы о суверенном интернете, которые предусматривают наказание за использование средств обхода. Рекомендуется ознакомиться с актуальным законодательством и принимать взвешенные решения.