Что такое белые списки и почему они ломают привычный интернет
Белые списки (БС) — это режим фильтрации трафика, при котором доступ разрешён только к ограниченному перечню ресурсов, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «запрещено всё, кроме явно разрешённого». Это означает, что даже легитимные сервисы, не попавшие в список, становятся недоступны.
Технически белые списки реализуются на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам. Если адрес назначения не входит в разрешённые подсети, пакет просто отбрасывается на маршрутизаторе оператора. Второй — прикладной (L7): DPI-система проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешён, но SNI принадлежит заблокированному домену, соединение разрывается.
Для пользователя это выглядит так: сайты из белого списка открываются мгновенно, а всё остальное — бесконечная загрузка или ошибка соединения. При этом физический сигнал есть, интернет-канал работает, но ТСПУ (технические средства противодействия угрозам) решает, какие байты пропустить, а какие уничтожить.
Почему обычный DNS не решает проблему при белых списках
Многие пользователи пытаются обойти блокировки, меняя DNS-сервер на 8.8.8.8 или 1.1.1.1. Однако при белых списках это не работает. Дело в том, что фильтрация происходит на уровне IP-адресов, а не доменных имён. Даже если вы узнаете IP-адрес заблокированного сайта через сторонний DNS, пакет к этому IP будет отброшен на сетевом уровне, поскольку адрес не входит в белый список.
Более того, в режиме белых списков внешние DNS-серверы часто становятся недоступны. Например, у оператора МегаФон порт UDP:53 закрыт для всех внешних DNS, включая Google Public DNS и Cloudflare. Работает только DNS самого провайдера. Это означает, что запросы к 8.8.8.8 или 1.1.1.1 просто не получают ответа.
Таким образом, смена DNS — это не решение, а лишь способ обойти DNS-блокировки, которые применяются в обычном режиме. При белых списках проблема лежит глубже, и для её решения нужны другие подходы.
Как устроена фильтрация: L3 и L7
Понимание двухуровневой фильтрации критично для выбора метода обхода. Уровень L3 — это CIDR-фильтрация по IP. Список разрешённых подсетей содержит IP-адреса крупных российских компаний, государственных сервисов и некоторых хостинг-провайдеров. Если пакет направлен к IP вне списка, он дропается ещё до DPI.
Уровень L7 — это проверка SNI в TLS ClientHello. Даже если IP разрешён, DPI сверяет SNI с чёрным списком. Если SNI заблокирован, соединение рвётся (RST). Важно отметить, что чёрный список SNI не консистентен: один и тот же домен может пропускаться через IP Яндекса, но блокироваться через IP VK. Это связано с тем, что правила ТСПУ различаются для разных ASN и узлов.
Порядок фильтрации: пакет сначала проверяется на L3 — если IP не в белом списке, он отбрасывается. Если IP разрешён, то на L7 проверяется SNI. Если SNI в чёрном списке — RST, иначе — PASS. Таким образом, для успешного обхода нужно, чтобы и IP, и SNI были «белыми».
Метод 1: VLESS + Reality на российском VPS
Самый популярный и относительно стабильный способ обхода белых списков — использование протокола VLESS с шифрованием Reality на VPS-сервере, IP которого входит в белый список. Суть метода: вы арендуете сервер у российского хостинг-провайдера, который присутствует в белом списке (например, Timeweb, Yandex Cloud, VK Cloud), и настраиваете на нём VPN-сервер.
Ключевые требования:
- IP сервера должен быть в белом списке. Это можно проверить, сканируя доступность порта 443 с мобильного интернета в режиме БС.
- SNI должен быть доменом из белого списка, например, vk.com, ya.ru или storage.yandex.net.
- Используется протокол Reality + XTLS-Vision для маскировки трафика под обычное TLS-соединение.
Пример конфигурации: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision
Провайдеры, которые хорошо подходят: Timeweb (есть бесплатный reroll IP), Yandex Cloud (бесплатный грант 4000₽ при регистрации), VK Cloud (долго держится, но сложная верификация). Важно: IP должен быть из подсети, которая реально в белом списке у вашего оператора. Списки обновляются, поэтому рекомендуется проверять актуальность.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров. Это связано с тем, что Yandex Cloud хостит множество государственных сервисов, и исключить его из БС невозможно.
Вы создаёте serverless-функцию, которая принимает запросы и перенаправляет их к целевым ресурсам. Функция работает как SOCKS5-прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования.
Преимущества: не нужно арендовать VPS, настройка проще, а IP функции гарантированно в белом списке. Недостатки: возможны задержки, ограничение по трафику, а также риск, что Яндекс ужесточит правила. Тем не менее, метод работает и активно используется.
Метод 3: Использование CDN и облачных сервисов
Ещё один способ — использование CDN (Content Delivery Network) для маскировки трафика. Идея в том, что вы размещаете свой прокси-сервер за CDN, например, Cloudflare или VK CDN. Трафик идёт на IP CDN, который входит в белый список, а CDN уже перенаправляет его на ваш реальный сервер.
Однако этот метод имеет ограничения. Во-первых, не все CDN доступны в белом списке. Например, Cloudflare часто блокируется, а вот VK CDN и Yandex CDN работают. Во-вторых, CDN может добавлять задержку и снижать скорость. В-третьих, некоторые операторы проверяют не только SNI, но и IP назначения, поэтому CDN должен быть в белом списке.
На практике метод с CDN работает у части пользователей, особенно на МТС и Билайне. Например, VLESS с транспортом XHTTP через CDN VK Cloud или Yandex Cloud показывает хорошие результаты. Но это сложнее в настройке и требует дополнительных ресурсов.
Метод 4: Проброс через TURN-серверы VK Calls
Нестандартный, но рабочий метод — использование TURN-серверов VK Calls для проброса трафика. VK Calls — это сервис видеозвонков, который работает через TURN-серверы, и эти серверы входят в белый список. Вы можете настроить WireGuard или Hysteria поверх TURN, используя DTLS 1.2 шифрование.
Суть: ваш VPN-клиент устанавливает соединение с TURN-сервером VK, который разрешён в БС, а затем через него передаёт трафик к целевому серверу. Это позволяет обойти блокировку по IP, так как TURN-сервер выступает в роли ретранслятора.
Метод требует специфических настроек и поддерживается не всеми VPN-клиентами. Однако он активно обсуждается на форумах и показывает хорошие результаты у пользователей Теле2 и МТС. Основное преимущество — не нужно арендовать VPS, а TURN-серверы VK стабильно работают.
Метод 5: Специализированные приложения и подписки
Для менее технически подкованных пользователей существуют готовые решения — приложения и VPN-подписки, которые автоматически настраивают обход белых списков. Например, приложения Tunnel, FPTN VPN, Silent VPN, а также подписки ByeWhiteLists, EtoNeYa и другие.
Эти сервисы используют комбинацию методов: подмену SNI, подключение к серверам в белом списке, использование CDN. Они регулярно обновляют свои конфигурации, чтобы адаптироваться к изменениям в списках. Однако у таких решений есть недостатки: они могут быть платными, нестабильными, а также не гарантируют 100% доступность.
При выборе подписки обращайте внимание на отзывы, дату последнего обновления и список поддерживаемых операторов. Некоторые подписки работают только на определённых операторах, например, только на МТС или только на Теле2.
Практические советы по настройке и проверке
Если вы решили настроить обход самостоятельно, вот несколько практических рекомендаций:
- Проверьте, работает ли ваш IP в белом списке. Используйте скрипты для сканирования доступности порта 443 с мобильного интернета. Например, можно использовать masscan или простые bash-скрипты с openssl.
- Выбирайте правильный SNI. SNI должен быть доменом, который точно входит в белый список у вашего оператора. Хорошие варианты:
stats.vk-portal.net,sun6-21.userapi.com,storage.yandex.net,yastatic.net. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com.
- Настройте раздельную маршрутизацию. Не обязательно гнать весь трафик через VPN. Можно настроить маршрутизацию только для нужных приложений, оставив остальной трафик напрямую. Это снизит нагрузку и повысит скорость.
- Следите за обновлениями. Белые списки меняются, поэтому то, что работало вчера, может перестать работать сегодня. Подписывайтесь на обновляемые репозитории, например, openlibrecommunity/twl, и периодически проверяйте актуальность своих настроек.
- Используйте несколько методов. Если один метод перестал работать, попробуйте другой. Например, комбинируйте VLESS Reality с CDN или TURN.
Ограничения и риски
Важно понимать, что обход белых списков — это постоянная гонка вооружений. Методы, которые работают сегодня, могут перестать работать завтра. Операторы и ТСПУ постоянно совершенствуют фильтрацию, добавляя проверки по IP, CIDR, SNI и даже TLS-фингерпринтам.
Некоторые ограничения:
- Блокировка по IP — если ваш сервер не в белом списке, никакой SNI не поможет. Пакеты просто не дойдут.
- UDP-трафик — большинство UDP-портов, включая DNS и WireGuard, блокируется. Поэтому протоколы, использующие UDP, не работают.
- ECH/ESNI — зашифрованный ClientHello блокируется ТСПУ, поэтому не является решением.
- География — белые списки работают неравномерно: в Москве они включаются эпизодически, в регионах — постоянно. У разных операторов разные списки.
Кроме того, использование обходов может нарушать законодательство РФ. Статья 15.1 ФЗ-149 предусматривает ответственность за обход блокировок. Хотя на практике преследования редки, риск существует. Также не забывайте о безопасности: используйте только проверенные сервисы и не передавайте конфиденциальные данные через непроверенные VPN.
Вопросы и ответы
Поможет ли смена DNS-сервера обойти белые списки?
Нет, смена DNS не поможет. Белые списки фильтруют трафик на уровне IP-адресов, а не доменных имён. Даже если вы узнаете IP заблокированного сайта, пакет к нему будет отброшен, так как адрес не входит в разрешённые подсети. Более того, в режиме БС внешние DNS-серверы часто блокируются, и работает только DNS провайдера.
Какой метод обхода белых списков самый надёжный?
Наиболее надёжным считается использование VLESS + Reality на VPS с IP из белого списка, например, в Yandex Cloud или Timeweb. Этот метод стабильно работает, если IP сервера входит в разрешённые подсети, а SNI выбран из белого списка. Однако надёжность зависит от оператора и региона, поэтому рекомендуется иметь запасной вариант.
Можно ли использовать бесплатные VPN-подписки для обхода белых списков?
Да, существуют бесплатные подписки, например, ByeWhiteLists, EtoNeYa, но они нестабильны и могут перестать работать в любой момент. Часто они используют подмену SNI и серверы в белом списке, но операторы быстро закрывают такие лазейки. Лучше использовать платные подписки с регулярными обновлениями или настроить собственный сервер.
Почему VPN не работает на мобильном интернете, но работает на Wi-Fi?
Это связано с тем, что на мобильном интернете оператор включает белые списки, а на домашнем Wi-Fi — нет. Фильтрация по IP и SNI применяется только в мобильных сетях. Поэтому VPN-сервер, который не входит в белый список, недоступен с мобильного, но работает через обычное подключение.
Какие SNI лучше всего использовать для маскировки?
Хорошие SNI — это домены, которые точно входят в белый список у большинства операторов. Например, stats.vk-portal.net, sun6-21.userapi.com, storage.yandex.net, yastatic.net, vk.com, ya.ru. Избегайте доменов, которые явно заблокированы, таких как twitter.com или youtube.com. Списки SNI можно найти в открытых репозиториях, например, openlibrecommunity/twl.
Что делать, если все методы обхода перестали работать?
Если все методы перестали работать, скорее всего, оператор ужесточил фильтрацию. Попробуйте следующие шаги: 1) Проверьте актуальные списки IP и SNI в сообществах. 2) Смените оператора или регион — у разных операторов разные правила. 3) Используйте альтернативные методы, например, TURN-серверы VK Calls или CDN. 4) Подождите — иногда блокировки ослабевают. Помните, что это постоянная гонка, и решения обновляются.