Белые списки сайтов в России: как работают, почему ломают VPN и что делать

Разбираем механизм белых списков, их влияние на VPN и способы адаптации. Узнайте, как DPI, IP-фильтрация и статистический анализ меняют правила игры.

Что такое белые списки и зачем они нужны

Белый список — это перечень интернет-ресурсов, доступ к которым сохраняется в периоды ограничений или полного отключения мобильного интернета. В отличие от чёрных списков, где блокируется конкретный ресурс, белый список работает по принципу «всё запрещено, кроме разрешённого» (default deny). Это означает, что оператор связи с помощью систем глубокого анализа пакетов (DPI) блокирует весь трафик, кроме того, который направлен на IP-адреса и домены из списка.

Идея была впервые публично озвучена главой Минцифры Максутом Шадаевым в июле 2025 года. Он заявил, что ведомство прорабатывает возможность обеспечения доступа к ограниченному перечню «массово востребованных сервисов» в периоды отключений. Тестирование началось осенью 2025 года в ряде регионов, а к марту 2026 года система была активирована в 68–71 регионе России. Кульминацией стали масштабные отключения мобильного интернета в центре Москвы, начавшиеся 6 марта 2026 года и продлившиеся более недели.

Официально полный список не публикуется, но на основе заявлений Минцифры и данных операторов известно, что в него входят государственные порталы (Госуслуги, сайты ведомств), финансовые сервисы (банки, НСПК), телеком-операторы, соцсети (ВКонтакте, Одноклассники), маркетплейсы (Ozon, Wildberries), службы доставки и такси, карты и погода, СМИ, онлайн-кинотеатры, транспортные сервисы и другие категории.

Как DPI и ТСПУ реализуют белые списки

Технически белые списки реализуются на сетевом уровне с помощью DPI-систем, установленных у операторов связи. Эти системы анализируют заголовки пакетов, включая SNI (Server Name Indication) — поле, которое сообщает серверу, какой домен запрашивается. На основе этого поля DPI может разрешать или блокировать соединение.

Однако, как показывает практика, блокировка по одному SNI недостаточно надёжна. Операторы начали внедрять более сложные схемы: проверку соответствия SNI и IP-адреса назначения. Если клиент подставляет SNI легитимного домена (например, vk.com), но фактически соединяется с IP-адресом, не принадлежащим этому домену, соединение блокируется. Это стало причиной массовых сбоев VPN-протоколов (VLESS, Trojan, VMess) в ноябре 2025 года.

Кроме того, DPI-системы могут анализировать не только SNI, но и IP-адреса назначения, а также использовать списки доверенных сетей. В перспективе регулятор может перейти к полной фильтрации по IP, когда разрешены только адреса из белого списка, а все остальные блокируются. Такой подход практически не оставляет возможностей для обхода, поскольку не зависит от содержимого пакетов.

Почему классические VPN-протоколы перестали работать

До осени 2025 года многие пользователи успешно использовали VPN-протоколы с подменой SNI: клиент подставлял в TLS-рукопожатие имя легитимного домена (например, stats.vk-portal.net), а трафик направлялся на свой VPS-сервер. DPI видел «правильный» SNI и пропускал соединение. Однако с ноября 2025 года операторы начали проверять соответствие SNI и IP-адреса назначения. Если IP не принадлежит домену, указанному в SNI, соединение блокируется.

Это привело к тому, что протоколы VLESS, Trojan, VMess и Reality, которые активно использовали подмену SNI, перестали работать на многих операторах, особенно на Tele2 и Билайн. Пользователи сообщали, что на Wi-Fi соединение работает, а на мобильном интернете — нет, что указывает на региональные различия в настройках DPI.

Дополнительно операторы начали блокировать по IP-адресам: если IP сервера не входит в белый список, трафик к нему не пропускается даже при корректном SNI. Это делает классические VPN-серверы на зарубежных VPS бесполезными, если их IP не принадлежит крупным российским облакам (Яндекс, VK Cloud) или другим разрешённым сетям.

Методы обхода: что работает, а что нет

В ответ на ужесточение фильтрации пользователи ищут обходные пути. Один из популярных методов — аренда VPS в российских облаках (Яндекс Cloud, VK Cloud), IP-адреса которых могут входить в белые списки. Однако это не гарантирует работу: операторы могут проверять не только IP, но и поведение трафика.

Другой метод — использование CDN (Content Delivery Network). Например, VLESS с транспортом XHTTP и CDN от VK Cloud или Yandex Cloud. CDN проксирует трафик через свои серверы, которые, вероятно, находятся в белых списках. Однако это дорого и не всегда надёжно.

Некоторые пользователи сообщают, что переключение с 4G на 3G позволяет обойти блокировки, поскольку на 3G DPI-фильтрация может быть менее строгой. Но это работает не везде и недолго.

Важно понимать: большинство методов обхода — это паллиативные решения. Они работают до тех пор, пока операторы не обновят свои фильтры. Как отмечают эксперты, белые списки по IP практически невозможно обойти, если IP не входит в разрешённый диапазон.

Статистический анализ: как выявляют VPN-серверы

Даже если вам удалось получить IP-адрес из белого списка и поднять на нём VPN-сервер, существует ещё один уровень защиты — статистический анализ трафика. VPN-серверы и прокси отличаются сбалансированностью входящего и исходящего трафика: объёмы примерно равны. Это связано с тем, что клиенты скачивают и загружают данные в сопоставимых объёмах.

Регулятор или оператор может анализировать трафик IP-адресов из белого списка и выявлять аномалии. Если для IP характерно равенство входящего и исходящего трафика, это может указывать на работу VPN-сервера. Дополнительно можно анализировать количество одновременных соединений: у VPN-сервера их много, а у обычного сервиса — меньше.

Чтобы замаскировать такую аномалию, необходимо создать значимый нетранзитный поток трафика на тот же IP, чтобы соотношение входящего и исходящего стало асимметричным. Однако это сложно и может привлечь ещё больше внимания. В итоге, как отмечают эксперты, «никто не смог обмануть математику».

Риски использования IP из белого списка

Попытки получить IP-адрес из белого списка для развёртывания VPN-сервера сопряжены с серьёзными рисками. Во-первых, операторы и регулятор могут запросить у компании-владельца IP информацию о назначении каждого адреса. Если выяснится, что IP используется для VPN, последуют санкции — вплоть до блокировки.

Во-вторых, даже если вам удалось арендовать IP в российском облаке, которое входит в белый список, ваш сервер будет светиться в статистике трафика. Провайдер может заметить аномалии и передать информацию регулятору. Уже сейчас хостинг-провайдеры начали «зачистку» — пересматривают списки потребителей IP из привилегированных диапазонов.

В-третьих, использование IP из белого списка для обхода блокировок может быть расценено как нарушение законодательства, что влечёт юридические последствия. Поэтому эксперты настоятельно не рекомендуют использовать такие IP для VPN-серверов, если вы не готовы к рискам.

Что делать обычным пользователям

Для обычных пользователей, которые не хотят рисковать, есть несколько практических рекомендаций. Во-первых, используйте проводное подключение или Wi-Fi вместо мобильного интернета, когда это возможно. Белые списки официально планируются как промежуточное решение для мобильных сетей, и проводной интернет пока менее подвержен ограничениям.

Во-вторых, если вам нужен доступ к заблокированным ресурсам, рассмотрите легальные альтернативы: российские аналоги (VK, Rutube, MAX) или сервисы, которые входят в белый список. Это не решит проблему полностью, но снизит зависимость от VPN.

В-третьих, если вы всё же используете VPN, выбирайте протоколы, которые менее заметны для DPI, например, VLESS с XHTTP и CDN. Но помните, что это временное решение, и оно может перестать работать в любой момент.

Наконец, следите за обновлениями в сообществах и на форумах, где обсуждаются актуальные методы обхода. Однако будьте осторожны: информация быстро устаревает, и то, что работает сегодня, может не работать завтра.

Перспективы: что дальше

Белые списки — это не временная мера, а долгосрочная стратегия. По мнению экспертов, система будет совершенствоваться: расширяться список разрешённых ресурсов, ужесточаться фильтрация, внедряться новые методы обнаружения VPN. Уже сейчас обсуждается возможность введения белых списков для проводного интернета, хотя Минцифры это опровергает.

Экономические последствия значительны: только за первые пять дней отключений в Москве экономика потеряла от 3 до 5 миллиардов рублей. Это заставляет власти искать баланс между безопасностью и удобством. Возможно, будут введены исключения для бизнеса или специальные тарифы.

Для VPN-индустрии это означает, что классические методы обхода становятся всё менее эффективными. Будущее за решениями, которые маскируют трафик под легитимный, например, через CDN или облачные сервисы, но и они не гарантируют стабильность. В конечном счёте, пользователям придётся адаптироваться к новой реальности, где доступ в интернет контролируется на государственном уровне.

Вопросы и ответы

Почему VPN перестал работать после введения белых списков?

Операторы начали проверять соответствие SNI и IP-адреса назначения. Если вы подставляете SNI легитимного домена, но соединяетесь с IP, не принадлежащим этому домену, DPI блокирует соединение. Кроме того, блокировка может осуществляться по IP-адресу сервера, если он не входит в белый список.

Можно ли обойти белые списки с помощью подмены SNI?

Раньше это работало, но сейчас операторы проверяют соответствие SNI и IP. Если IP не принадлежит домену, указанному в SNI, соединение блокируется. Некоторые пользователи сообщают, что на 3G фильтрация менее строгая, но это ненадёжно и временно.

Какие VPN-протоколы наиболее устойчивы к белым спискам?

Наиболее устойчивыми считаются протоколы, которые маскируют трафик под легитимный, например, VLESS с транспортом XHTTP и использованием CDN от российских облаков (VK Cloud, Yandex Cloud). Однако это дорого и не гарантирует стабильность, так как операторы постоянно обновляют фильтры.

Что делать, если VPN не работает на мобильном интернете, но работает на Wi-Fi?

Это указывает на то, что ваш мобильный оператор включил белые списки, а Wi-Fi-провайдер — нет. Попробуйте использовать проводное подключение или Wi-Fi, когда это возможно. Также можно попробовать сменить SNI на домен, который входит в белый список, но это не гарантирует успех.

Безопасно ли использовать IP-адрес из белого списка для VPN-сервера?

Нет, это рискованно. Регулятор может запросить у владельца IP информацию о его использовании, и если выяснится, что это VPN, последуют санкции. Кроме того, ваш сервер будет заметен в статистике трафика из-за сбалансированности входящего и исходящего потоков.

Какие ресурсы входят в белый список?

Официально полный список не публикуется, но известно, что в него входят госуслуги, сайты ведомств, банки, телеком-операторы, соцсети (ВКонтакте, Одноклассники), маркетплейсы (Ozon, Wildberries), службы доставки и такси, карты, СМИ, онлайн-кинотеатры и другие категории.

Будут ли белые списки распространяться на проводной интернет?

Пока Минцифры опровергает такие планы, ссылаясь на то, что проводные сети не используются для атак БПЛА. Однако эксперты не исключают, что в будущем ограничения могут быть расширены, особенно если ситуация с безопасностью ухудшится.