Что такое белые списки и чем они отличаются от обычных блокировок
Белый список — это режим фильтрации интернет-трафика, при котором доступны только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от классических блокировок, когда закрывают конкретные сайты, здесь работает обратная логика: запрещено всё, кроме явно разрешённого.
Пользователь видит странную картину: банк и госуслуги открываются, а YouTube, Telegram, Discord и зарубежные сайты не работают, хотя сигнал мобильной сети есть. Это происходит потому, что оператор пропускает только те IP-адреса и домены, которые внесены в список исключений.
Технически фильтрация работает на двух уровнях. На сетевом уровне (L3) проверяется IP-адрес назначения: если он не в белом списке, пакет просто отбрасывается. На прикладном уровне (L7) DPI-система анализирует SNI в TLS-запросе и может разорвать соединение, даже если IP разрешён. Таким образом, даже если вы попытаетесь подключиться к заблокированному ресурсу через разрешённый IP, но с запрещённым SNI, соединение будет сброшено.
Почему обычный VPN не помогает при белых списках
Большинство VPN-сервисов создавались для приватности и обхода точечных блокировок. Они шифруют трафик и скрывают IP, но при белых списках этого недостаточно.
Во-первых, сервер VPN может быть недоступен: если его IP-адрес не входит в белый список, подключение не установится. Во-вторых, стандартные протоколы (OpenVPN, WireGuard, IKEv2) легко определяются по сигнатурам трафика, и DPI может их блокировать. В-третьих, UDP-трафик, который используют многие VPN, часто режется жёстче, что особенно критично для видео и игр.
Кроме того, публичные серверы бесплатных VPN быстро попадают под фильтрацию, так как их адреса известны и легко блокируются. Поэтому фраза «установите любой VPN» здесь не работает: нужен сервис с маскировкой трафика и запасными серверами.
Как устроена фильтрация: L3 и L7
Белые списки работают на двух уровнях одновременно.
На уровне L3 (сетевой) происходит CIDR-фильтрация по IP-адресам. Если адрес назначения не входит в разрешённый список, пакет отбрасывается на маршрутизаторе оператора ещё до того, как попадёт в интернет. Это означает, что для таких IP не работает ни ICMP, ни TCP, ни UDP — полная потеря пакетов.
На уровне L7 (прикладной) DPI проверяет SNI в TLS ClientHello. Даже если IP разрешён, но SNI находится в чёрном списке, соединение сбрасывается (RST). Порядок проверки такой: сначала IP, потом SNI. Если IP не в белом списке — пакет исчезает, если IP разрешён, но SNI запрещён — соединение рвётся.
Интересно, что правила SNI-фильтрации не всегда консистентны между разными подсетями. Например, один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут отличаться в зависимости от оператора и региона.
Где физически находится ТСПУ и как это влияет на обход
ТСПУ (технические средства противодействия угрозам) устанавливаются в сетях операторов связи. Когда пакет идёт к заблокированному ресурсу, ответ генерируется не реальным сервером, а устройством, которое стоит сразу за первым роутером оператора.
Это можно определить по TTL (time-to-live). Если ответ от Яндекса приходит с TTL 53 (11 хопов), а «ответ» от Telegram — с TTL 62 (2 хопа), значит, никакого ответа от Telegram не было: его сгенерировало ТСПУ. Таким образом, фильтрация происходит на стороне оператора, и обойти её можно только если трафик будет выглядеть как разрешённый.
Что входит в белый список: данные сканирования
Исследователи провели сканирование российских подсетей через мобильный интернет и выяснили, что в белый список входит около 63 126 IP-адресов, принадлежащих 2 557 ASN. Это примерно 0,14% от всех российских адресов.
Топ-15 ASN по количеству IP в белом списке:
| ASN | Организация | IP | | --- | --- | --- | | AS200350 | Yandex.Cloud | 12 906 | | AS9123 | Timeweb | 2 904 | | AS12389 | Ростелеком | 2 312 | | AS47764 | VK | 1 958 | | AS34879 | ССТ | 1 806 | | AS198610 | Beget | 1 644 | | AS57363 | CDNvideo | 1 638 | | AS29182 | IOT | 1 591 | | AS197695 | REG.RU | 1 380 | | AS49505 | Selectel | 1 037 | | AS13238 | YANDEX LLC | 978 | | AS50340 | Selectel | 917 | | AS3216 | Билайн | 884 | | AS210079 | EuroByte | 869 | | AS47541 | VK | 791 |
Яндекс.Облако занимает почти каждый пятый адрес в списке, что делает его главной точкой для обхода. VK через три ASN набирает около 3000 IP, Selectel — почти 2000. Мобильные операторы также присутствуют: МТС (531), Билайн (884), МегаФон (236).
Важно понимать, что списки постоянно меняются: что-то добавляют, что-то убирают. У разных операторов списки могут отличаться, и даже в одном регионе у разных провайдеров доступность ресурсов может различаться.
Методы обхода: VLESS + Reality на российском VPS
Один из самых стабильных методов обхода белых списков — использование VLESS + Reality на сервере, IP которого входит в белый список. Это позволяет замаскировать трафик под легитимное соединение с разрешённым сайтом.
Требования:
- IP сервера должен быть в белом списке (например, VPS у Timeweb, Yandex.Cloud или VK Cloud).
- SNI должен быть доменом из белого списка (например, vk.com, ya.ru, storage.yandex.net).
- Используется протокол Reality с XTLS-Vision для маскировки.
Пример конфигурации: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision
Провайдеры VPS имеют свои особенности. Timeweb предлагает бесплатный reroll IP, но выбить нужный адрес может быть сложно. Yandex.Cloud даёт грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но аккаунты быстро блокируют. VK Cloud держится дольше, но верификация сложная и дорогая.
Хорошие SNI для маскировки: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, vkuservideo.ru, hosting.reg.ru, cdnvideo.ru, okcdn.ru. Опасные SNI — те, что явно заблокированы: twitter.com, x.com, youtube.com.
Методы обхода: Yandex Cloud Functions и другие
Ещё один способ — использовать Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд.
Можно написать SOCKS5-клиент, который подключается к функции, и использовать его для обхода. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net работают.
Другие методы, такие как ECH/ESNI, не работают, потому что основная блокировка идёт по IP, а не по SNI. QUIC/HTTP3 также часто блокируется, так как UDP:443 режется. Обычный VPN на зарубежном VPS не работает, потому что IP не в белом списке.
Как выбрать VPN для обхода белых списков
При выборе VPN для работы в условиях белых списков обращайте внимание на несколько ключевых признаков.
Во-первых, маскировка трафика. Ищите сервисы с поддержкой обфускации, stealth, shadow, VLESS, Shadowsocks или Reality. Это помогает скрыть факт использования VPN.
Во-вторых, запасные серверы. Один сервер может лечь, другой продолжит работать. В приложении или поддержке должны быть альтернативные точки подключения.
В-третьих, поддержка мобильных сетей. Белые списки чаще всего бьют по мобильному интернету, поэтому проверяйте работу отдельно на Wi-Fi и в мобильной сети.
В-четвёртых, простота настройки. Когда интернет уже режется, сложная установка превращается в квест. Хорошо, если есть бот, инструкция или быстрый импорт конфигурации.
В-пятых, цена и триал. Лучше проверить сервис до оплаты на год. Ищите пробный период или короткую подписку на месяц.
Среди сервисов, которые заявляют о поддержке обхода белых списков, можно выделить VPNUS VPN, HideMy.name, AdGuard VPN и Норм VPN. VPNUS VPN предлагает 7 дней бесплатно, от 199 ₽ в месяц и до 3 устройств. HideMy.name — премиальный вариант с нативными приложениями. AdGuard VPN хорош для браузера и повседневного доступа. Норм VPN — бюджетный вариант на одно устройство.
Практические советы по настройке и диагностике
Главное правило: не проверяйте VPN только на домашнем Wi-Fi. Белые списки чаще всего проявляются именно на мобильном интернете, поэтому тест должен быть честным: сначала Wi-Fi, потом мобильная сеть, потом другой оператор, если есть возможность.
На Android: отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля. Подключитесь через мобильный интернет, откройте Telegram, YouTube, браузер. Если соединение висит — смените сервер или протокол.
На iPhone: проверьте, не включён ли другой VPN-профиль, установите приложение, разрешите добавление конфигурации. Отключите Wi-Fi и проверьте работу на LTE/5G. Если сайты открываются через Wi-Fi, но не через мобильную сеть, проблема в операторской фильтрации.
На Windows: проверьте, не мешают ли старые VPN-клиенты, прокси или антивирус. Поставьте клиент или импортируйте конфигурацию. Проверьте подключение через домашний интернет, затем через раздачу с телефона.
Если VPN не подключается, не спешите удалять приложение. Проблема часто в маршруте до сервера. Смените сервер, протокол, перезапустите мобильные данные. Если подключение есть, но сайты не открываются, поменяйте DNS. Если YouTube грузит только низкое качество, выберите ближайший сервер. Если Telegram открывается, а видео нет, включите полный туннель.
Ограничения и риски: что важно знать
Ни один метод обхода не гарантирует 100% работу. Результат зависит от оператора, региона, типа ограничения, протокола, сервера, качества сети и нагрузки. Белые списки работают неравномерно: в Москве — эпизодически, в Петербурге — редко, в большинстве регионов — постоянно. Даже в одном городе доступность может меняться от вышки к вышке.
Бесплатные VPN почти всегда первыми ложатся под фильтрацией: у них публичные серверы, перегруз, слабая поддержка и мало мотивации быстро менять инфраструктуру.
Кроме того, использование методов обхода может нарушать законодательство РФ. Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к компьютерной информации, а обход блокировок может быть расценён как нарушение. Рекомендуем ознакомиться с действующим законодательством и использовать эти знания только в законных целях.
Вопросы и ответы
Что такое белый список интернета?
Белый список — это режим фильтрации, при котором доступны только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от чёрных списков, где запрещены конкретные сайты, здесь разрешено только то, что явно внесено в перечень. Технически это реализуется через фильтрацию по IP-адресам (L3) и SNI (L7).
Почему обычный VPN не работает при белых списках?
Обычный VPN не работает, потому что его серверы часто имеют IP-адреса, не входящие в белый список, и трафик блокируется на сетевом уровне. Кроме того, стандартные протоколы легко определяются DPI и могут быть заблокированы. Нужны специальные методы маскировки, такие как VLESS + Reality.
Какие методы обхода белых списков существуют?
Основные методы: VLESS + Reality на российском VPS с IP из белого списка, использование Yandex Cloud Functions как прокси, а также VPN-сервисы с поддержкой обфускации. Важно, чтобы IP сервера был в белом списке, а SNI маскировался под разрешённый домен.
Как выбрать VPN для обхода белых списков?
Обращайте внимание на маскировку трафика (обфускация, stealth, VLESS), наличие запасных серверов, поддержку мобильных сетей, простоту настройки и наличие пробного периода. Примеры: VPNUS VPN, HideMy.name, AdGuard VPN, Норм VPN.
Работают ли бесплатные VPN при белых списках?
Обычно нет. Бесплатные VPN имеют публичные серверы, которые быстро блокируются, перегружены и не имеют средств для быстрой смены инфраструктуры. Они могут работать эпизодически, но не являются надёжным решением.
Законно ли обходить белые списки?
Обход блокировок может нарушать законодательство РФ. Рекомендуется ознакомиться с действующими законами и использовать эти методы только в законных целях. Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к компьютерной информации.
Почему некоторые ресурсы из белого списка не открываются?
IP-адреса арендуются и могут ротироваться. Операторы должны регулярно обновлять списки, но делают это с разной частотой и полнотой. Кроме того, операторы перестраховываются: ошибочно закрыть ресурс менее рискованно, чем ошибочно открыть запрещённый.