Что такое белые списки и почему они появились
Белые списки — это режим фильтрации интернет-трафика, при котором доступны только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «всё запрещено, кроме разрешённого» (default deny). В России эта технология начала активно тестироваться с осени 2025 года, а в марте 2026 года в центре Москвы прошли масштабные отключения мобильного интернета, которые стали финальной проверкой системы.
Правовую основу создали закон Яровой (2016), закон о «суверенном интернете» (2019) и обязательная установка ТСПУ (технических средств противодействия угрозам) у провайдеров. В феврале 2026 года был подписан закон, позволяющий ФСБ требовать немедленного отключения связи без суда, что упростило введение таких ограничений. По данным Минцифры, к марту 2026 года белые списки активированы в 68–71 регионе России, но именно московское тестирование привлекло наибольшее внимание из-за масштаба и последствий.
Как технически устроена фильтрация: два уровня блокировки
Белые списки работают на двух уровнях одновременно. Первый — сетевой (L3): маршрутизатор проверяет IP-адрес назначения и пропускает пакеты только к адресам из разрешённого списка. Если IP не в списке, пакет просто исчезает — не приходит ни ICMP, ни TCP, ни UDP. Второй уровень — прикладной (L7): DPI-система анализирует SNI (имя сервера) в TLS-рукопожатии. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается с помощью RST.
Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, DROP; если да, проверка SNI по чёрному списку → если да, RST; если нет, PASS. Это означает, что обход только через смену SNI не поможет, если IP-адрес назначения не входит в разрешённый диапазон. Например, Google заблокирован по IP, но его SNI не в чёрном списке — поэтому при подключении к IP Яндекса с SNI google.com соединение устанавливается, но возвращает HTTP 406. А вот twitter.com режется и по IP, и по SNI.
Состав белого списка: что разрешено в Москве
Официально полный список не публикуется, но на основе данных Минцифры, операторов и СМИ можно выделить несколько категорий разрешённых ресурсов. В первую очередь это государственные порталы: Госуслуги, сайты президента, Госдумы, министерств, региональных властей. Также в списке финансовые сервисы — Альфа-банк, ВТБ, ПСБ, МТС Банк, система «Мир», Московская биржа. Телеком-операторы: МТС, МегаФон, Т2, Билайн, Ростелеком.
Из социальных сетей и мессенджеров разрешены ВКонтакте, Одноклассники, Дзен, почта Mail.ru и Яндекс, а также национальный мессенджер MAX. Маркетплейсы — Ozon, Wildberries, Авито, Мегамаркет. Службы доставки и такси — Яндекс Еда, Лавка, Самокат, СДЭК, Яндекс Такси, Ситидрайв. Карты и навигация — 2ГИС, Яндекс Карты, Навигатор, Погода. СМИ — РИА Новости, ТАСС, Коммерсантъ, Ведомости, РБК, Известия, Lenta.ru. Развлечения — Иви, Okko, Rutube, Кинопоиск, Яндекс Музыка.
Интересная деталь: почти все крупные банки есть в списке, кроме Сбербанка, хотя его корпоративный сервис видеозвонков salutejazz.ru присутствует. Это создаёт абсурдную ситуацию, когда крупнейший банк страны недоступен, а его второстепенный сервис работает.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы легко распознать и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, WireGuard — UDP-пакеты с узнаваемой структурой, L2TP/PPTP устарели и блокируются везде. Даже если VPN работает на порту 443 (HTTPS), DPI-системы анализируют паттерны трафика: размеры пакетов, временные интервалы, последовательность — и отличают VPN от обычного веб-сёрфинга.
Кроме того, при белых списках блокировка идёт в первую очередь по IP-адресу. Серверы большинства VPN-провайдеров находятся за границей и не входят в разрешённый список, поэтому пакеты до них просто не доходят. Даже обфускация не всегда спасает, если IP не в белом списке. Поэтому ключевое требование к рабочему обходу — использовать сервер, чей IP-адрес разрешён, или маскировать трафик под легитимные сервисы.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных способов обхода — развернуть собственный прокси на VPS с IP-адресом, который входит в белый список. Сканирование, проведённое энтузиастами, показало, что в белый список попадают IP-адреса крупных российских хостинг-провайдеров: Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), Beget (1 644), Selectel (1 037). Это значит, что арендовав сервер у одного из этих провайдеров, вы получаете IP, который пропускается фильтрацией.
Для маскировки используется протокол VLESS с расширением Reality и XTLS-Vision. Reality имитирует TLS-рукопожатие с реальным сайтом из белого списка, например vk.com или ya.ru, что делает трафик неотличимым от обычного HTTPS. Важно выбрать SNI, который не находится в чёрном списке — например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net. Опасные SNI — twitter.com, youtube.com, x.com — могут вызвать RST.
Провайдеры имеют свои особенности: Timeweb позволяет бесплатно менять IP, пока не попадётся белый; Yandex.Cloud даёт грант 4000 рублей при регистрации, но быстро блокирует за подозрительную активность; VK Cloud долго держит, но сложная верификация и дорого.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный способ — использовать serverless-функции Yandex Cloud. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает его надёжной точкой для обхода. Можно написать SOCKS5-клиент, который подключается к функции, и через неё направлять трафик. DPI не применяет фильтрацию к IP Яндекса на уровнях L3 и L7, поэтому домены *.yandexcloud.net работают без проблем.
Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для базовых задач. Этот метод проще в настройке, чем VLESS+Reality, но имеет ограничение по скорости и объёму трафика. Тем не менее, для доступа к заблокированным сайтам и мессенджерам он вполне подходит.
Что не работает: QUIC, ECH и другие тупики
Некоторые технологии, которые часто рекомендуют для обхода блокировок, при белых списках бесполезны. QUIC/HTTP3 блокируется почти всегда — UDP:443 режется на уровне L3. Даже на домашних провайдерах без белых списков QUIC часто недоступен. ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ, но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Обычные VPN на зарубежных VPS не работают, так как их IP не входят в разрешённый список. Также не работают стандартные протоколы без обфускации — их легко распознать по сигнатурам. Даже если использовать порт 443, DPI видит паттерны VPN-трафика и блокирует соединение.
География и нестабильность: как меняется ситуация
Белые списки работают неравномерно даже в пределах одного города. В Москве режим включался эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, иногда неделями без ограничений, а в большинстве регионов — постоянно 24/7. Причём у разных операторов правила различаются: у Мегафона и Т2 в одном регионе БС работает постоянно, у МТС — свои настройки, у Билайна — свои.
Даже в пределах одного района ситуация может меняться от вышки к вышке: на одной остановке интернет работает, на следующей — уже нет. Списки разрешённых IP также различаются у операторов: одна подсеть может быть в белом списке у Мегафона, но не у МТС. Это создаёт хаос для пользователей и затрудняет планирование обхода. Энтузиасты ведут открытые репозитории с обновляемыми списками, например openlibrecommunity/twl, но они не гарантируют точность.
Практические рекомендации и юридические риски
Если вы решили использовать обход, начните с проверки, работает ли ваш текущий VPN. Подключитесь и откройте 2ip.ru — если IP изменился и заблокированные сайты открываются, всё в порядке. Если нет, попробуйте переключиться на сервер с обфускацией (в названии обычно есть obfs, Shadow, Stealth), смените протокол на TCP или порт 443. Если ничего не помогает, рассмотрите варианты с российским VPS или serverless-функциями.
Важно помнить о юридических рисках. Использование VPN для обхода блокировок не запрещено напрямую, но власти активно борются с VPN-сервисами. Включение в белый список требует от ресурсов ограничения доступа при включённом VPN — это условие Минцифры. Поэтому даже если вы настроите обход, будьте готовы к тому, что доступ может быть нестабильным. Также не забывайте, что за использование некоторых методов (например, аренда VPS для прокси) могут последовать санкции со стороны провайдера.
Вопросы и ответы
Белые списки уже внедрены в Москве?
Да, в марте 2026 года в центре Москвы прошло масштабное тестирование белых списков, которое продлилось более недели. По данным источников в телеком-отрасли, это было финальное тестирование перед возможным постоянным внедрением. Однако режим работал эпизодически — примерно по 3 часа за раз, и его интенсивность варьировалась в зависимости от района и оператора.
Какие VPN работают при белых списках?
Работают только те VPN, которые используют обфускацию трафика под HTTPS, например VLESS+Reality, Shadowsocks с плагинами, Trojan-GFW. Важно, чтобы сервер имел IP-адрес, входящий в белый список, или использовал маскировку под разрешённые домены. Обычные VPN без обфускации, такие как OpenVPN или стандартный WireGuard, блокируются.
Можно ли обойти белые списки без VPN?
Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. На практике для большинства пользователей проще использовать VPN с обфускацией или настроить прокси на российском VPS. Без VPN обход возможен только через серверы, чьи IP входят в белый список, что требует технических навыков.
Почему Сбербанк не работает при белых списках?
По данным сканирования, почти все крупные банки включены в белый список, кроме Сбербанка. При этом его корпоративный сервис видеозвонков salutejazz.ru присутствует. Причины неофициально объясняют тем, что Сбербанк не установил системы СОРМ, которые требуются для включения в список. Это создаёт абсурдную ситуацию, когда крупнейший банк страны недоступен, а его второстепенный сервис работает.
Какие способы обхода самые надёжные?
Самый надёжный способ — развернуть VLESS+Reality на VPS с IP из белого списка (например, Timeweb, Yandex.Cloud, VK Cloud). Это требует аренды сервера и настройки, но даёт стабильный доступ. Альтернатива — использовать Yandex Cloud Functions как прокси, что проще, но имеет ограничения по трафику. Оба метода маскируют трафик под легитимный HTTPS и не обнаруживаются DPI.
Что делать, если VPN перестал работать?
Сначала попробуйте переключиться на другой сервер или протокол — например, TCP вместо UDP, порт 443 вместо стандартного. Если не помогает, проверьте, не включён ли режим белых списков в вашем регионе. В этом случае нужен VPN с обфускацией или настройка собственного прокси. Также можно использовать сервисы с бесплатными пробными периодами, чтобы протестировать разные варианты.