Что такое белые списки и при чём здесь CIDR
Белые списки (или whitelist) — это механизм фильтрации трафика, при котором доступ разрешён только к ограниченному перечню ресурсов. В отличие от чёрных списков, где блокируются конкретные адреса, белый список по умолчанию запрещает всё, что не входит в утверждённый перечень. Такая модель используется в некоторых мобильных сетях и в рамках экспериментальных режимов «суверенного интернета», когда оператор разрешает соединения только с определёнными доменами и IP-адресами.
CIDR (Classless Inter-Domain Routing) — это метод описания IP-адресов и подсетей. Запись вида geoip:ru или 10.0.0.0/8 позволяет задать диапазон адресов, к которым применяется правило. В контексте белых списков CIDR-правила определяют, какие подсети считаются «разрешёнными» и должны обрабатываться напрямую, а какие — нет.
Когда вы включаете VPN, клиент обычно отправляет весь трафик через туннель. Однако при белых списках оператор может блокировать или «замораживать» соединения с неизвестными зарубежными серверами. Если VPN-сервер находится за пределами разрешённого диапазона, подключение не установится. Именно здесь и нужны CIDR-правила: они позволяют указать, какие подсети следует отправлять в обход VPN (direct), а какие — через туннель.
Почему VPN перестаёт работать при белых списках
Классический VPN-клиент устанавливает зашифрованное соединение с сервером, который может находиться в другой стране. При белых списках оператор разрешает трафик только к адресам из утверждённого перечня. Если IP-адрес VPN-сервера не входит в этот перечень, пакеты либо отбрасываются, либо соединение «замерзает» — данные перестают передаваться после первых килобайт.
На практике пользователи сталкиваются с тем, что VPN работает на домашнем Wi-Fi, но при переходе на мобильный интернет (LTE/5G) всё перестаёт грузиться. Это происходит потому, что мобильные операторы применяют более агрессивный шейпинг и фильтрацию, чем домашние провайдеры. Они могут не только блокировать неизвестные адреса, но и замедлять трафик до нерабочего состояния.
Ещё одна особенность — «заморозка» сессий. Вместо явного разрыва соединения (RST) оператор просто перестаёт передавать пакеты после того, как объём данных в сессии превышает определённый порог (например, 15–20 КБ). Клиент висит в ожидании ответа, пока не сработает таймаут. Это делает невозможным использование обычных VPN-протоколов без дополнительной настройки.
CIDR-правила: как они помогают обойти белые списки
CIDR-правила — это основа умной маршрутизации. Они позволяют VPN-клиенту решать, какой трафик отправлять через туннель, а какой — напрямую. В контексте белых списков ключевая задача — направить трафик к разрешённым ресурсам (например, российским сайтам) в обход VPN, чтобы он не блокировался, а трафик к заблокированным — через туннель.
Самый простой и эффективный подход — использовать готовый список российских IP-адресов (geoip:ru). Правило выглядит так: «Если IP назначения находится в России, отправлять напрямую». Это решает проблему с локальными сервисами (банки, такси, госуслуги), которые перестают работать при включённом VPN, и экономит заряд батареи, так как не нужно шифровать лишний трафик.
Однако одного CIDR-правила недостаточно. Многие зарубежные сервисы используют CDN (сети доставки контента), и их IP-адреса могут находиться в России. Например, сайт заблокированного новостного портала может быть размещён за Cloudflare, и его IP будет российским. В этом случае CIDR-правило отправит трафик напрямую, и доступ не откроется. Для таких случаев нужна маршрутизация по SNI (Server Name Indication), которая анализирует доменное имя.
SNI-маршрутизация: дополнение к CIDR
SNI (Server Name Indication) — это расширение TLS, которое позволяет клиенту указать имя сервера до установления зашифрованного соединения. VPN-клиенты могут использовать SNI для принятия решений о маршрутизации: если доменное имя совпадает с заданным списком, трафик принудительно направляется через туннель, независимо от IP-адреса.
Это особенно полезно для сервисов, которые используют CDN с локальными точками присутствия. Например, Instagram или Twitter могут отдавать контент с серверов в России, но сам сервис заблокирован. CIDR-правило отправит трафик напрямую, и доступ не откроется. SNI-правило заставит клиент использовать VPN для этих доменов.
Настройка SNI требует чуть больше вычислительных ресурсов, так как клиенту нужно анализировать содержимое TLS-запроса. Однако это необходимый инструмент для точной маршрутизации. В идеале конфигурация должна сочетать оба подхода: CIDR для массовой маршрутизации по географическому признаку и SNI для точечного управления конкретными доменами.
Практическая настройка: базовые правила для мобильных сетей
Рассмотрим базовую стратегию настройки VPN-клиента для работы в условиях белых списков. Она подходит для приложений на базе Xray-core, таких как v2rayNG, Nekobox или Tunnel.
- Поведение по умолчанию: отправлять весь трафик через VPN. Это гарантирует, что заблокированные ресурсы будут доступны.
- Исключение CIDR: добавить
geoip:ruв список Direct/Bypass. Это позволит российским сайтам и сервисам работать напрямую, без шифрования и задержек. - Принудительный SNI: добавить домены заблокированных сервисов, которые используют локальные CDN, в список Proxy/Force. Например,
instagram.com,twitter.com,facebook.com.
Пример конфигурации для Xray-core:
{
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}
}Важно помнить, что правила нужно адаптировать под конкретного оператора и регион. Список разрешённых доменов и IP может отличаться.
Цепочки серверов: когда одного VPN недостаточно
В некоторых случаях даже правильно настроенный VPN с CIDR и SNI не работает. Это происходит, когда оператор блокирует или «замораживает» соединения с любыми зарубежными IP-адресами, даже если они замаскированы под разрешённые. Тогда на помощь приходит схема с цепочкой серверов (каскадом).
Суть схемы: клиент подключается к промежуточному серверу внутри России (например, в Яндекс.Облаке или VK Cloud), который имеет «белый» IP-адрес. Этот сервер, в свою очередь, проксирует трафик на зарубежный VPN-сервер. Для оператора такое соединение выглядит как обычный обмен данными между двумя серверами внутри страны, поэтому оно не блокируется.
Настройка цепочки требует двух серверов: «моста» (РФ) и «выходной» (за рубежом). На обоих должен быть установлен Xray-core. На российском сервере настраивается outbound, который направляет трафик на зарубежный сервер через протокол VLESS с транспортом xhttp и шифрованием Reality. Это позволяет маскировать трафик под обычный HTTPS-запрос к разрешённому домену (например, vkvideo.ru).
Цепочка — более сложное решение, но оно часто оказывается единственным рабочим способом обойти белые списки, когда прямое подключение к зарубежному серверу блокируется.
Выбор сервера-моста: на что обратить внимание
Ключевой фактор успеха цепочки — наличие «белого» IP-адреса у российского сервера. Если IP не входит в белый список оператора, соединение с ним также будет блокироваться. Поэтому выбор хостинга и конкретного IP-адреса — критически важная задача.
Согласно обсуждениям, наиболее надёжным вариантом считается Яндекс.Облако. У него есть пулы IP-адресов, которые часто попадают в белые списки. Однако не все адреса одинаково «белые», поэтому нужно проверять. VK Cloud также упоминается, но там «белые» IP поймать сложнее. EDGE Cloud — ещё одна альтернатива, но с нюансами.
Как проверить, «белый» ли IP: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP подходит. Если нет — нужно искать другой.
Также стоит учитывать, что операторы могут менять белые списки, поэтому регулярная проверка и обновление конфигурации — обязательное условие стабильной работы.
Типичные проблемы и их решения
При настройке VPN в условиях белых списков пользователи часто сталкиваются с рядом проблем. Рассмотрим самые распространённые.
Проблема 1: VPN работает, но некоторые сайты не открываются. Это может быть связано с тем, что CIDR-правило отправляет трафик к заблокированному ресурсу напрямую, если его IP находится в России. Решение — добавить домен в список SNI для принудительного проксирования.
Проблема 2: iOS-клиент падает при запуске. На iPhone лимит памяти для VPN-процесса составляет около 50 МБ. Если в конфиг загружены тяжёлые Geo-файлы, клиент может не запуститься. Решение — использовать облегчённые версии Geo-файлов или транспорт packet-up вместо stream-up.
Проблема 3: WhatsApp или Instagram зависают. Иногда помогает добавление IPv6 на выходной сервер или отключение потока vision в конфиге для этих сервисов.
Проблема 4: Низкая скорость. Если трафик идёт через цепочку, скорость может падать из-за «заморозки» сессий. Рекомендуется использовать транспорт xhttp в режиме packet-up и обновлять Xray-core до актуальной версии.
Готовые решения и сервисы для обхода белых списков
Не все готовы самостоятельно настраивать цепочки и правила маршрутизации. Для таких случаев существуют готовые VPN-сервисы, которые уже включают в себя необходимые конфигурации и «белые» IP-адреса.
Среди упоминаемых в обсуждениях сервисов:
- hynet.cloud — отмечается как наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров и выдаёт хорошую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и сложности с настройкой нестандартных конфигураций.
- Voxiproxy — оптимизирован под мобильный трафик, но лучшие результаты показывает на смартфонах.
- MamontVPN — фокусируется на решении проблем iOS.
- SayVPN — предлагает сложные связки через vnext для конкретных задач.
- DuckVPN — на ряде провайдеров показывает результат, но есть жалобы на доступность через Мегафон и МТС.
Также существуют бесплатные подписки (конфигурации) для Xray-клиентов, которые можно найти на форумах и в Telegram-каналах. Они содержат готовые правила CIDR и SNI, а также списки «белых» доменов. Однако такие подписки могут быть нестабильными и быстро устаревать.
Будущее белых списков и обходов
Ситуация с белыми списками постоянно меняется. Операторы и регуляторы совершенствуют методы фильтрации, а энтузиасты ищут новые способы обхода. На момент написания статьи цепочки серверов и подмена SNI остаются рабочими методами, но нет гарантии, что они будут эффективны завтра.
Уже сейчас заметна тенденция к «заморозке» сессий вместо их разрыва — это более сложный для обхода механизм. Также активно развиваются методы анализа TLS-трафика, что делает уязвимыми старые версии протоколов.
Для пользователей это означает необходимость постоянно обновлять конфигурации и следить за новыми решениями. Возможно, в будущем появятся более устойчивые протоколы, которые будут сложнее детектировать. Пока же самым надёжным остаётся комбинация CIDR-маршрутизации, SNI-правил и цепочек серверов.
Вопросы и ответы
Что такое CIDR и как он связан с белыми списками?
CIDR (Classless Inter-Domain Routing) — это метод описания IP-адресов и подсетей. В контексте белых списков CIDR-правила определяют, какие подсети считаются разрешёнными и должны обрабатываться напрямую, а какие — нет. Например, правило geoip:ru указывает, что весь российский трафик должен идти в обход VPN, чтобы не блокироваться оператором.
Почему VPN не работает на мобильном интернете, хотя на Wi-Fi всё функционирует?
Мобильные операторы применяют более агрессивную фильтрацию и шейпинг трафика, чем домашние провайдеры. При белых списках они блокируют или «замораживают» соединения с неизвестными зарубежными серверами. Если IP-адрес VPN-сервера не входит в разрешённый перечень, подключение не устанавливается или обрывается после первых килобайт данных.
В чём разница между CIDR и SNI маршрутизацией?
CIDR-маршрутизация работает на основе IP-адресов: она определяет, какие подсети отправлять напрямую, а какие через VPN. SNI-маршрутизация анализирует доменное имя в TLS-запросе и позволяет принудительно направлять трафик к конкретным доменам через туннель, даже если их IP-адреса находятся в разрешённом диапазоне. Оба метода дополняют друг друга.
Как настроить VPN для обхода белых списков?
Базовая стратегия: отправлять весь трафик через VPN, добавить geoip:ru в список Direct/Bypass для российских сайтов, а для заблокированных сервисов, использующих локальные CDN, добавить SNI-правила в список Proxy/Force. Если это не помогает, потребуется настроить цепочку серверов с промежуточным «мостом» внутри России.
Что такое цепочка серверов и зачем она нужна?
Цепочка серверов (каскад) — это схема, при которой клиент подключается к промежуточному серверу внутри страны (с «белым» IP), а тот проксирует трафик на зарубежный VPN-сервер. Это позволяет обойти блокировку прямых соединений с зарубежными адресами, так как для оператора трафик выглядит как обычный обмен между серверами внутри страны.
Какие сервисы помогают обойти белые списки без самостоятельной настройки?
Среди готовых решений упоминаются hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN. Они включают предварительно настроенные конфигурации и «белые» IP-адреса. Также существуют бесплатные подписки для Xray-клиентов, которые можно найти на форумах и в Telegram-каналах.
Насколько стабильны методы обхода белых списков?
Методы обхода постоянно эволюционируют. На данный момент цепочки серверов и подмена SNI считаются рабочими, но операторы совершенствуют фильтрацию. «Заморозка» сессий и анализ TLS-трафика делают старые подходы менее эффективными. Пользователям рекомендуется регулярно обновлять конфигурации и следить за новыми решениями.