Что такое белые списки и чем они отличаются от обычной блокировки
Белые списки — это режим фильтрации трафика, при котором разрешено только то, что явно внесено в список. В отличие от чёрных списков, где блокируются конкретные сайты, здесь по умолчанию запрещено всё, кроме одобренных IP-адресов и доменов. Это принципиально меняет подход к обходу: если при обычной блокировке достаточно сменить IP или использовать прокси, то при белых списках любой трафик к неразрешённому адресу просто отбрасывается на уровне оператора.
На практике это выглядит так: мобильный интернет может работать, но открываются только сервисы из списка — например, VK, Яндекс, Госуслуги, некоторые банки. Всё остальное, включая VPN-серверы, недоступно. Важно понимать, что физический сигнал не глушится — просто сетевой фильтр (ТСПУ) решает, какие пакеты пропустить, а какие уничтожить. Поэтому даже если на телефоне есть значок 4G, это не гарантирует доступ к глобальной сети.
Как технически устроена фильтрация: два уровня контроля
Фильтрация при белых списках работает на двух уровнях. Первый — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет дропается ещё до того, как дойдёт до DPI. Это означает, что не работает не только TCP-соединение, но и ICMP, и любой UDP-трафик. Второй уровень — прикладной (L7): если IP разрешён, DPI проверяет SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение сбрасывается (RST).
Порядок проверки такой: сначала L3, потом L7. Если IP не в белом списке — пакет просто исчезает. Если IP в списке, но SNI запрещён — соединение рвётся. Только если оба уровня пройдены, трафик пропускается. Это важно для понимания, почему некоторые методы обхода работают, а другие нет. Например, шифрование SNI (ECH) бесполезно, потому что блокировка по IP происходит раньше.
Почему обычный VPN не работает при белых списках
Классический VPN-сервер, расположенный за границей, имеет IP-адрес, который не входит в белый список. Когда вы пытаетесь установить соединение, пакет к этому IP дропается на уровне оператора — ещё до того, как VPN-протокол начнёт работать. Даже если использовать нестандартные порты или протоколы, это не поможет, потому что фильтрация идёт по IP, а не по порту.
Некоторые пользователи пытаются обойти блокировку с помощью DNS-туннелей или других экзотических методов, но в условиях белых списков это почти всегда безуспешно. Единственный способ — использовать сервер, IP которого уже находится в белом списке, либо найти уязвимость в конфигурации фильтрации. Именно на этом основаны рабочие методы обхода, о которых пойдёт речь дальше.
Метод 1: VLESS + Reality на российском VPS
Самый популярный и относительно стабильный способ обхода — развернуть VPN-сервер на VPS, который находится в белом списке. Для этого подходят российские хостинг-провайдеры, такие как Timeweb, Yandex Cloud, VK Cloud. Их IP-адреса часто включены в белые списки, потому что на них размещено множество государственных и коммерческих сервисов.
Технически это выглядит так: вы арендуете VPS, устанавливаете Xray с протоколом VLESS и включаете Reality. Reality — это технология, которая маскирует ваш трафик под легитимное TLS-соединение с реальным сайтом. Вы указываете SNI, который есть в белом списке (например, vk.com или ya.ru), и ваш трафик выглядит как обычное посещение этого сайта. DPI не может отличить ваш трафик от настоящего, поэтому он пропускается.
Важный нюанс: IP вашего VPS должен быть именно в белом списке. У Timeweb есть бесплатный reroll IP, но это может занять время. У Yandex Cloud высокий шанс попасть в список, но аккаунты быстро банят. VK Cloud держится дольше, но верификация сложнее. В любом случае, это рабочий метод, который используют многие.
Метод 2: Serverless-функции как прокси (Yandex Cloud Functions)
Ещё один способ — использовать serverless-функции в Yandex Cloud. Эндпоинт functions.yandexcloud.net универсально входит в белые списки у всех операторов, потому что на нём размещены сервисы Яндекса. Вы можете написать простую функцию, которая будет работать как SOCKS5-прокси, и подключаться к ней через любой клиент.
Преимущество этого метода в том, что вам не нужен VPS с белым IP — достаточно зарегистрироваться в Yandex Cloud и создать функцию. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик через функции проходит без проблем.
Недостаток — сложность настройки для новичков. Нужно уметь писать код (например, на Python) и разбираться в API Yandex Cloud. Но для технически подкованных пользователей это отличный вариант, который не требует покупки VPS.
Метод 3: Использование SNI-маскировки и обход через CDN
Если у вас есть сервер с IP в белом списке, но вы хотите усилить маскировку, можно использовать SNI-маскировку. Суть в том, чтобы ваш трафик выглядел как обращение к легитимному домену, который есть в белом списке. Например, вы можете использовать SNI домена storage.yandex.net или vkuser.net — они точно пропускаются.
Также можно использовать CDN-сервисы, такие как Cloudflare, но только если их IP входят в белый список. В России это не всегда так, поэтому лучше ориентироваться на российские CDN — например, cdnvideo.ru или okcdn.ru. Если вы разместите свой прокси за таким CDN, то трафик будет идти через разрешённый IP, и DPI не сможет его заблокировать.
Важно помнить, что SNI-фильтрация неконсистентна: один и тот же SNI может пропускаться через один IP и блокироваться через другой. Поэтому нужно тестировать разные комбинации. Например, SNI telegram.org через IP Яндекса пропускается, а через IP VK — нет. Это создаёт дополнительные возможности для обхода, но требует экспериментов.
Что не работает: QUIC, ECH, DNS-туннели и другие тупиковые пути
Многие пользователи пытаются использовать технологии, которые при обычных блокировках помогают, но при белых списках бесполезны. Например, QUIC/HTTP3 — этот протокол работает поверх UDP, а UDP-трафик в режиме белых списков режется почти полностью. Даже если вы включите QUIC в браузере, соединение не установится.
ECH (Encrypted Client Hello) — технология шифрования SNI — тоже не помогает. Во-первых, ТСПУ блокирует ECH. Во-вторых, даже если бы он работал, основная блокировка идёт по IP, а не по SNI. Шифровать имя домена бесполезно, когда сам IP-адрес назначения не в белом списке.
DNS-туннели — ещё один миф. Внешние DNS-серверы (8.8.8.8, 1.1.1.1) в режиме белых списков недоступны, работает только DNS провайдера. Попытка использовать DNS-туннель упрётся в то, что запросы к неразрешённым DNS-серверам будут дропаться. Даже если вы найдёте способ обойти это, скорость будет настолько низкой, что пользоваться интернетом станет невозможно.
Практические советы: как подготовиться к белым спискам заранее
Если вы живёте в регионе, где белые списки работают постоянно, или хотите быть готовым к их включению, стоит заранее подготовиться. Во-первых, скачайте офлайн-карты, документы и контакты — это базовая цифровая гигиена. Во-вторых, настройте один из методов обхода (VLESS+Reality или serverless-прокси) до того, как интернет станет ограниченным. Для первичной настройки нужен рабочий интернет, поэтому лучше сделать это заранее.
Также полезно иметь несколько запасных вариантов: если один VPS заблокируют, у вас будет другой. Следите за обновлениями списков — энтузиасты публикуют актуальные данные о том, какие IP и SNI работают. Например, репозиторий openlibrecommunity/twl обновляется еженедельно. Имейте в виду, что белые списки меняются от региона к региону и от оператора к оператору, поэтому то, что работает у одного провайдера, может не работать у другого.
Наконец, помните о рисках. Использование методов обхода может нарушать местные законы, и ответственность за это лежит на вас. Взвесьте все за и против, прежде чем принимать решение.
Ограничения и риски: почему обход не всегда возможен
Даже с использованием описанных методов обход белых списков не гарантирован. Во-первых, списки постоянно обновляются: то, что работало вчера, сегодня может быть заблокировано. Во-вторых, фильтрация может быть настроена жёстче в некоторых регионах или у некоторых операторов. Например, в Москве белые списки работают эпизодически, а в большинстве регионов — постоянно, но правила могут отличаться.
Кроме того, использование VPS в белом списке может быть обнаружено. Если ваш сервер начнёт генерировать подозрительный трафик, его IP могут исключить из списка или заблокировать аккаунт. Yandex Cloud, например, быстро банит аккаунты за подозрительную активность. Поэтому нужно быть осторожным и не злоупотреблять.
Наконец, даже если обход работает, скорость может быть ограничена. Белые списки часто сопровождаются замедлением трафика для неразрешённых сервисов, а VPN-туннели добавляют дополнительную задержку. Для просмотра видео или видеозвонков это может быть критично. В таких случаях лучше использовать текстовые сервисы или заранее скачивать нужный контент.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Нет, обычный VPN не работает, потому что IP-адрес VPN-сервера не входит в белый список. Пакеты к нему дропаются на уровне оператора ещё до установки соединения. Для обхода нужен сервер, IP которого уже в белом списке, например, российский VPS или serverless-функция.
Что такое VLESS + Reality и почему это работает?
VLESS — это протокол проксирования, а Reality — технология маскировки трафика под легитимное TLS-соединение. Вы указываете SNI реального сайта из белого списка (например, vk.com), и DPI не может отличить ваш трафик от обычного посещения этого сайта. Главное — чтобы IP вашего VPS был в белом списке.
Какие российские хостинги подходят для обхода белых списков?
Наиболее подходят Timeweb, Yandex Cloud и VK Cloud. Их IP-адреса часто включены в белые списки, потому что на них размещено много государственных и коммерческих сервисов. У Timeweb есть бесплатный reroll IP, у Yandex Cloud — грант 4000 рублей при регистрации, но аккаунты быстро банят.
Поможет ли ECH (Encrypted Client Hello) обойти белые списки?
Нет, ECH не поможет. Во-первых, ТСПУ блокирует ECH. Во-вторых, основная блокировка идёт по IP-адресу, а не по SNI. Даже если зашифровать имя домена, IP назначения всё равно будет проверяться на L3, и если он не в белом списке, пакет будет дропнут.
Как узнать, какие IP и SNI входят в белый список?
Энтузиасты публикуют актуальные данные в открытых репозиториях, например, openlibrecommunity/twl. Там собраны результаты сканирования белых списков через мобильных операторов. Списки обновляются еженедельно, но помните, что они могут отличаться в зависимости от региона и оператора.
Что делать, если белые списки включили, а я не подготовился заранее?
Если у вас нет заранее настроенного обхода, вы можете попробовать найти Wi-Fi или попросить друга с рабочим интернетом помочь настроить VPS или serverless-функцию. Но это сложно, поэтому лучше подготовиться заранее: скачать офлайн-карты, документы и настроить один из методов обхода до того, как интернет станет ограниченным.