Что такое белый список и чем он отличается от чёрного
Белый список — это механизм фильтрации трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых ресурсов. В отличие от классических блокировок, где действует принцип «запрещено X, Y, Z, остальное можно», белый список работает по модели default deny: пакет пропускается только если его адрес назначения или домен есть в списке разрешённых.
В России эта технология начала активно внедряться с 2025 года в рамках тестирования «суверенного интернета». Операторы связи устанавливают ТСПУ (технические средства противодействия угрозам), которые в режиме белого списка пропускают только одобренные IP-адреса и SNI (Server Name Indication). Это означает, что даже если у вас есть физический сигнал и байты идут, ТСПУ решает, какие из них достигнут цели, а какие будут отброшены.
Ключевое отличие от чёрного списка — в масштабе. Если чёрный список содержит миллионы запрещённых адресов, то белый список включает лишь небольшой перечень разрешённых подсетей и доменов. По данным сканирования, проведённого энтузиастами, через белый список пропускается всего около 0,14% российских IPv4-адресов — примерно 63 тысячи IP из 46 миллионов.
Архитектура фильтрации: два уровня — L3 и L7
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам с использованием CIDR-подсетей. Если пакет направлен на IP, которого нет в списке разрешённых, он просто дропается на маршрутизаторе оператора ещё до того, как попадёт в DPI. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80/443, ни UDP.
Второй уровень — прикладной (L7): DPI проверяет SNI в TLS ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается с помощью RST. Порядок проверки такой: сначала пакет проходит проверку по IP, затем по SNI. Если оба условия выполнены, трафик пропускается.
Интересная деталь: фильтрация на L3 также ограничивает порты. Для разрешённых IP работают TCP 80/443 и ICMP, но UDP-трафик почти полностью режется — включая QUIC, DNS и стандартные порты WireGuard. Это делает невозможным использование обычных VPN-протоколов, работающих поверх UDP, если сервер не находится в белом списке.
Как устроен белый список: состав и структура
Официально полный белый список не публикуется, но на основе заявлений Минцифры, данных операторов и пользовательских наблюдений можно выделить несколько категорий разрешённых ресурсов. В список входят государственные порталы (Госуслуги, сайты ведомств), финансовые сервисы (Альфа-банк, ВТБ, МТС Банк), телеком-операторы (МТС, МегаФон, Билайн), маркетплейсы (Ozon, Wildberries, Авито), службы доставки и такси (Яндекс Еда, Самокат, Яндекс Такси), карты и погода (2ГИС, Яндекс Карты), СМИ и телеканалы, онлайн-кинотеатры и транспортные сервисы.
Сканирование, проведённое через мобильный интернет Мегафона, показало, что в белом списке находятся 63 126 IP-адресов, принадлежащих 2 557 автономным системам (ASN). Топ-15 ASN включает Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), Selectel (около 2 000) и другие. Примечательно, что Yandex.Cloud занимает пятую часть всего списка — это связано с тем, что на его инфраструктуре размещено множество государственных и коммерческих сервисов.
Списки не статичны: они обновляются, что-то добавляется, что-то убирается. У разных операторов состав может отличаться — одна подсеть может быть в белом списке у Мегафона, но отсутствовать у МТС. Также списки различаются по регионам и даже по отдельным точкам доступа.
Почему обычный VPN не работает и что блокируется в первую очередь
В режиме белого списка обычный VPN на зарубежном VPS не работает, потому что IP-адрес сервера не входит в список разрешённых. Пакеты до него просто не доходят — они дропаются на уровне L3. Даже если использовать протоколы, маскирующиеся под HTTPS, такие как VLESS или Trojan, проблема остаётся: если IP не в белом списке, трафик не пройдёт.
Кроме того, блокируются многие вспомогательные технологии. QUIC/HTTP3 режется почти всегда, даже на домашних провайдерах без белых списков. ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ, но даже если бы он работал, это не помогло бы, поскольку основная фильтрация идёт по IP, а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не разрешён.
Внешние DNS-серверы (Google 8.8.8.8, Cloudflare 1.1.1.1, Яндекс 77.88.8.8) также недоступны — порт UDP:53 на них закрыт. Работает только DNS самого провайдера. Это дополнительно ограничивает возможности обхода, так как многие методы полагаются на кастомные DNS-запросы.
Метод 1: VLESS + Reality на российском VPS
Самый популярный и стабильный способ обхода белого списка — развернуть VPN-сервер на VPS, IP-адрес которого входит в белый список. Для этого подходят хостинги, которые присутствуют в списке разрешённых подсетей: Timeweb, Yandex.Cloud, VK Cloud, Selectel, Beget и другие.
Технически метод заключается в использовании протокола VLESS с расширением Reality и XTLS-Vision. Reality позволяет маскировать трафик под TLS-соединение с легитимным сайтом, используя SNI разрешённого домена. Например, можно указать SNI vk.com или ya.ru — тогда трафик будет выглядеть как обычное HTTPS-соединение с этими сервисами.
Требования к серверу: IP должен быть в белом списке, SNI — whitelisted домен, а также необходимо настроить Reality с правильными параметрами. Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Провайдеры имеют свои особенности. Timeweb предлагает бесплатный reroll IP, но выбить подходящий адрес может быть долго. Yandex.Cloud даёт грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но аккаунты могут быстро блокировать. VK Cloud держится дольше, но верификация сложнее и дороже.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает его надёжной точкой для обхода.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Это позволяет использовать функцию как SOCKS5-прокси: вы пишете клиент, который подключается к функции, и через неё направляете трафик. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net работают без ограничений.
Этот метод особенно полезен, если у вас нет возможности арендовать VPS или если вы хотите минимизировать затраты. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и объёму передаваемых данных, поэтому для тяжёлого трафика (например, видео) он может быть неэффективен.
Метод 3: Использование подсетей с высокой плотностью белого списка
При сканировании белого списка было обнаружено, что фильтрация идёт по CIDR-подсетям целиком, а не по отдельным IP. Это значит, что если в подсети /24 есть хотя бы один разрешённый IP, то вся подсеть пропускается. Однако плотность разрешённых адресов в подсетях невысока — максимальная составляет 37,5% (Storm Networks), далее идут DDOS-GUARD (34,4%), VK CDN (32%), Яндекс (31,6%) и REG.RU (30,1%).
Для обхода это означает, что при выборе VPS стоит обращать внимание на подсети с высокой плотностью. Например, если вы арендуете сервер в подсети, где много IP в белом списке, вероятность того, что ваш адрес будет разрешён, выше. Однако это не гарантия — фильтрация может быть неконсистентной, и правила могут меняться.
Практический совет: используйте сервисы, которые предоставляют возможность смены IP (reroll), например Timeweb. Вы можете перебирать адреса, пока не получите тот, который входит в белый список. Это трудоёмкий процесс, но он работает.
Ограничения и риски: что не работает и почему
Несмотря на наличие рабочих методов, важно понимать ограничения. Во-первых, белые списки нестабильны: они могут включаться и выключаться в зависимости от региона, оператора и даже времени суток. В Москве они работают эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. При этом даже в одном городе доступность может меняться от вышки к вышке.
Во-вторых, списки постоянно обновляются. То, что работает сегодня, может перестать работать завтра. Поэтому необходимо регулярно проверять актуальность используемых IP и SNI. Существуют открытые репозитории, например openlibrecommunity/twl, которые обновляются еженедельно и содержат актуальные списки.
В-третьих, некоторые SNI могут быть заблокированы на уровне L7. Например, twitter.com и youtube.com вызывают RST через некоторые IP, даже если сам IP в белом списке. Поэтому при настройке Reality важно выбирать SNI, которые не находятся в чёрном списке. Хорошими вариантами являются storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru.
Практические рекомендации по настройке и выбору сервера
Если вы решили использовать метод VLESS + Reality, вот несколько практических советов. Во-первых, выбирайте хостинг, который присутствует в белом списке. Timeweb — хороший вариант для начинающих из-за бесплатной смены IP, но будьте готовы к тому, что процесс может занять время. Yandex.Cloud — надёжный вариант с грантом, но аккаунты могут блокировать. VK Cloud — стабилен, но сложен в верификации.
Во-вторых, настройте SNI правильно. Используйте домены, которые точно входят в белый список и не вызывают подозрений. Из сканирования 1176 whitelisted доменов хорошими кандидатами являются storage.yandex.net, yastatic.net, userapi.com, vkuser.net, vkuservideo.ru, hosting.reg.ru, cdnvideo.ru, okcdn.ru.
В-третьих, не забывайте про DNS. В режиме белого списка внешние DNS не работают, поэтому используйте DNS провайдера или настройте DoH (DNS over HTTPS) на своём сервере. Это может помочь избежать проблем с резолвингом доменов.
Наконец, регулярно проверяйте актуальность вашего IP и SNI. Подпишитесь на обновления репозиториев с белыми списками и при необходимости меняйте конфигурацию.
Юридические и этические аспекты обхода белых списков
Обход белых списков — это серая зона с юридической точки зрения. В России нет прямой ответственности за использование VPN или прокси для обхода блокировок, но власти активно борются с распространением таких инструментов. В 2026 году был принят закон, обязывающий операторов связи немедленно прекращать оказание услуг по требованию ФСБ без решения суда, что расширяет возможности для ограничений.
Кроме того, Минцифры выдвигает требования к ресурсам, претендующим на включение в белый список, одно из которых — ограничение доступа при включённом VPN. Это означает, что даже разрешённые сервисы могут блокировать пользователей, которые заходят через VPN, чтобы соответствовать требованиям регулятора.
С этической точки зрения, обход белых списков может рассматриваться как способ сохранить доступ к информации, но он также может нарушать условия предоставления услуг хостинг-провайдеров. Например, Yandex.Cloud может блокировать аккаунты, используемые для проксирования, что приведёт к потере данных и денег.
Рекомендуется взвешивать риски и использовать обходные методы только для легальных целей, таких как доступ к заблокированным новостным сайтам или социальным сетям, и избегать действий, которые могут навредить другим.
Вопросы и ответы
Почему обычный VPN не работает в режиме белого списка?
Обычный VPN не работает, потому что IP-адрес VPN-сервера не входит в белый список разрешённых адресов. На уровне L3 пакеты, направленные на такой IP, просто дропаются маршрутизатором оператора ещё до того, как они покинут сеть. Даже если использовать протоколы, маскирующиеся под HTTPS, проблема остаётся: если IP не в белом списке, трафик не пройдёт. Единственный способ — использовать сервер, IP которого входит в белый список, например, на российских хостингах.
Какие IP-адреса входят в белый список?
Точный список не публикуется, но по результатам сканирования известно, что в него входят подсети Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелекома (2 312), VK (1 958), Selectel (около 2 000) и других хостингов. Всего в белом списке около 63 000 IP-адресов, что составляет примерно 0,14% всех российских IPv4-адресов. Списки постоянно обновляются и могут отличаться у разных операторов.
Что такое SNI и почему он важен для обхода?
SNI (Server Name Indication) — это поле в TLS ClientHello, которое указывает имя домена, к которому клиент обращается. В режиме белого списка DPI проверяет SNI даже для разрешённых IP: если SNI находится в чёрном списке, соединение разрывается. Поэтому при настройке обхода важно использовать SNI легитимных доменов, которые не заблокированы, например, storage.yandex.net или userapi.com. Некоторые SNI, такие как twitter.com или youtube.com, могут вызывать RST.
Какой метод обхода белого списка самый надёжный?
Самым надёжным считается метод VLESS + Reality на российском VPS, IP которого входит в белый список. Он стабильно работает и хорошо маскирует трафик. Альтернатива — использование Yandex Cloud Functions как прокси, но этот метод имеет ограничения по объёму трафика. Важно регулярно обновлять конфигурацию, так как списки меняются.
Можно ли использовать бесплатные VPS для обхода?
Да, можно. Например, Yandex.Cloud предоставляет грант 4000 рублей при регистрации, что позволяет арендовать сервер на некоторое время. Timeweb предлагает бесплатную смену IP, что удобно для подбора адреса из белого списка. Однако бесплатные тарифы имеют ограничения по ресурсам и могут быть нестабильными.
Как часто обновляются белые списки?
Белые списки обновляются регулярно, но точная периодичность неизвестна. По наблюдениям, изменения происходят еженедельно или чаще. Существуют открытые репозитории, например openlibrecommunity/twl, которые отслеживают изменения и публикуют актуальные списки. Рекомендуется подписаться на такие ресурсы, чтобы быть в курсе.
Какие риски при использовании обходных методов?
Основные риски — юридические и технические. Юридически нет прямой ответственности за обход, но власти могут блокировать аккаунты хостинг-провайдеров, используемые для проксирования. Технически списки могут измениться, и ваш IP перестанет работать. Также есть риск, что ваш трафик будет перехвачен, если использовать ненадёжные сервисы. Рекомендуется использовать только проверенные методы и регулярно обновлять конфигурацию.