Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации интернета, при котором доступны только заранее одобренные сайты и сервисы, а всё остальное блокируется на уровне провайдера. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь действует обратный принцип: по умолчанию запрещено всё, кроме перечня разрешённого.
В России тестирование белых списков началось в 2025 году. В сентябре 2025 года Минцифры официально подтвердило их существование. Изначально режим вводился как временная мера во время массовых отключений мобильного интернета в некоторых регионах, но затем стал обсуждаться как постоянная практика. Перечень разрешённых ресурсов включает государственные сайты, сервисы экстренного оповещения, отечественные соцсети, онлайн-банки, маркетплейсы, такси, онлайн-кинотеатры, СМИ и крупные торговые сети.
Ключевое отличие белых списков от чёрных — в том, что блокируется не конкретный сайт, а весь трафик, выходящий за пределы разрешённых IP-адресов, доменов или сигнатур. Это делает бесполезными большинство VPN-сервисов, потому что их серверы просто не входят в разрешённый перечень.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы легко распознать и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, стандартный WireGuard — UDP-пакеты с узнаваемой структурой, а L2TP/PPTP устарели и блокируются повсеместно.
Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размер пакетов, временные интервалы между ними, последовательность соединений. По этим признакам VPN-подключение можно отличить от обычного веб-серфинга.
При белых списках проблема усугубляется: даже если VPN-сервер каким-то образом доступен, его IP-адрес не входит в разрешённый перечень, поэтому соединение обрывается на уровне маршрутизации. Иногда TLS-рукопожатие проходит, но доступ к «большому» интернету всё равно отсутствует — пользователь остаётся внутри ограниченного периметра.
Какие технологии реально помогают обойти белые списки
Несмотря на жёсткость белых списков, есть несколько технологий, которые могут работать. Главный принцип — маскировка трафика под легитимный HTTPS.
Обфускация — модификация VPN-трафика так, чтобы он выглядел как обычный веб-трафик. Пакеты получают хаотичные размеры, правдоподобные временные интервалы и TLS-заголовки. DPI видит обычное HTTPS-подключение и не блокирует его.
Shadowsocks + плагины — прокси-протокол с плагинами маскировки (v2ray-plugin, simple-obfs). Трафик выглядит как обычный HTTP/HTTPS.
VLESS + XTLS-Reality — современный протокол, который имитирует трафик популярных сайтов (Facebook, Google, Apple). Сервер «притворяется» настоящим сайтом из белого списка.
Trojan-GFW — протокол, маскирующий трафик под обычный HTTPS. При попытке открыть адрес сервера в браузере виден обычный сайт-заглушка.
AmneziaWG — модификация WireGuard с обфускацией, разработанная специально для обхода DPI. Требует ручной настройки, но может быть эффективна.
Практические схемы обхода: разделение IP и легитимизация сервера
Одна из рабочих схем, описанных пользователями, — разделение inbound и outbound трафика. Суть в том, чтобы использовать разные IP-адреса для входящих и исходящих соединений. «Грязный» IP, который уже засветился в базах, оставляют для исходящих запросов, а для входящих берут новый «чистый» белый IPv4. Это помогает избежать блокировок, связанных с репутацией адреса.
Другая важная тактика — легитимизация VPS. Если на сервере «голый» IP, который ни на что не отвечает, кроме прокси-порта, DPI-система быстро пометит его как подозрительный. Рекомендуется разместить на сервере обычный сайт на Nginx, настроить TLS-сертификат Let's Encrypt и сделать так, чтобы при заходе по IP или домену система видела «обычный веб-сервер», а не «чёрную дыру».
Также важно избегать частой смены IP-адресов. Массовая смена адресов или использование известных подсетей хостеров, которые провайдеры уже «пристреляли», приводит к блокировке в течение нескольких часов. Лучше один раз настроить правильную маскировку, чем постоянно менять IP.
Использование TURN-серверов и WebRTC для обхода
TURN-серверы — это инфраструктура, используемая для передачи данных в WebRTC-приложениях (видеозвонки, аудиоконференции). Идея обхода заключается в том, чтобы замаскировать VPN-трафик под трафик популярных сервисов вроде VK или Яндекс. TURN-серверы этих гигантов сложно заблокировать, не сломав работу обычных пользователей.
Однако реализация сложна. Прямое проксирование UDP через TURN требует настройки TUN-интерфейсов и решения проблем с MTU. Кроме того, WebRTC-соединения капризны: один кривой конфиг файрвола или блокировщик рекламы в браузере может разрушить всю схему.
Существует проект RTC Tunnel, который позволяет организовать P2P-соединение через WebRTC. Вы поднимаете «сервер» на удалённой машине (VPS) и «клиент» на домашнем ПК, программа устанавливает WebRTC-сессию и пробрасывает TCP-порт (например, для SSH или прокси). Это перспективный, но сложный метод.
Готовые решения и сервисы для обхода белых списков
Для тех, кто не готов самостоятельно настраивать сложные схемы, существуют готовые решения.
VPN-сервисы с обфускацией — например, VPNUS VPN, Норм VPN, ZoogVPN. Они используют WireGuard с обфускацией, маскируя трафик под HTTPS. По заявлениям, работают при белых списках. VPNUS предлагает 7 дней бесплатно, Норм VPN — 3 дня, ZoogVPN — 10 ГБ бесплатно в месяц.
Hynet.cloud — сервис, который берёт на себя поиск «чистых» IP и настройку маскировки. У них уже есть серверы с нормальными сайтами, настроенным TLS и правильными заголовками.
Скрипты с GitHub — например, whitelist-bypass или сборки AmneziaVPN. Они автоматизируют борьбу с DPI: подменяют заголовки, маскируют протокол под HTTPS, настраивают маршрутизацию. Однако требуют технических навыков и могут перестать работать после обновления фильтров.
Ограничения и риски: почему не всё так просто
Важно понимать, что универсального способа обойти белые списки не существует. Списки децентрализованы, их применение зависит от операторов и регионального оборудования. То, что работает в сети одного оператора в Москве, может не работать в другом регионе или у другого провайдера.
Кроме того, методы обхода — это гонка вооружений. Провайдеры постоянно совершенствуют DPI-системы, и то, что работало вчера, может перестать работать завтра. Например, пользователи сообщают, что VLESS+Reality и XHTTP стали отваливаться «на ровном месте» из-за изменений в анализе трафика.
Также стоит учитывать, что использование TURN-серверов крупных компаний может быть расценено как злоупотребление, и доступ к ним могут ограничить. А массовое использование определённых методов приводит к тому, что провайдеры начинают блокировать целые подсети или протоколы.
Как проверить, работает ли VPN при белых списках
Если вы используете VPN или планируете его настроить, важно уметь проверить его работоспособность в условиях белых списков.
- Подключитесь к VPN.
- Откройте сайт 2ip.ru или whoer.net.
- Проверьте, что ваш IP-адрес изменился на IP сервера VPN.
- Попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram).
- Если всё открывается — VPN работает.
- Если ничего не открывается (даже разрешённые сайты) — VPN заблокирован.
Если VPN перестал работать, попробуйте:
- Переключиться на сервер с обфускацией (в названии обычно есть «obfs», «Shadow», «Stealth»).
- Сменить протокол (TCP вместо UDP или наоборот).
- Сменить порт (443, 80, 8080).
- Использовать Shadowsocks, если VPN его поддерживает.
Также стоит помнить, что переход на Wi-Fi не всегда спасает: если проводной провайдер получает магистральный трафик от мобильной сети, ограничения могут распространяться и на него.
Бесплатные VPN и альтернативы: что работает, а что нет
Бесплатные VPN в большинстве случаев не работают при белых списках, потому что используют стандартные протоколы без обфускации. Их трафик легко распознать и заблокировать. Из бесплатных решений иногда работает ZoogVPN с технологией ZoogShadow, но это скорее исключение.
Теоретически можно обойти белые списки без VPN через Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. Для большинства пользователей VPN с обфускацией — оптимальный баланс простоты и эффективности.
Важно помнить, что бесплатные сервисы могут собирать ваши данные или продавать их. При выборе VPN обращайте внимание на политику конфиденциальности и наличие обфускации.
Что делать, если белые списки активированы прямо сейчас
Если вы столкнулись с белыми списками в своём регионе, не паникуйте. Вот пошаговый план действий:
- Проверьте признаки: открываются только разрешённые сайты, зарубежные платформы и мессенджеры недоступны, VPN-подключения не устанавливаются.
- Попробуйте переключиться на мобильный интернет другого оператора — ограничения могут действовать не у всех.
- Используйте VPN с обфускацией — если у вас есть доступ к такому сервису, подключитесь к серверу с обфускацией.
- Настройте собственный VPS — если есть технические навыки, арендуйте VPS, разместите на нём сайт и настройте VLESS+Reality или Shadowsocks с маскировкой.
- Свяжитесь с поддержкой вашего VPN-провайдера — многие сервисы быстро адаптируются к новым блокировкам.
Помните, что ситуация может меняться, и то, что работает сегодня, может перестать работать завтра. Следите за обновлениями в сообществах и на сайтах разработчиков VPN.
Вопросы и ответы
Что такое белые списки и чем они отличаются от чёрных?
Белые списки — это режим, при котором доступны только разрешённые сайты, а всё остальное блокируется по умолчанию. Чёрные списки блокируют конкретные сайты, но остальной интернет работает. Белые списки — более жёсткая цензура, так как блокируется весь трафик, кроме одобренного.
Почему обычные VPN не работают при белых списках?
Стандартные VPN-протоколы (OpenVPN, IKEv2, WireGuard) имеют характерные сигнатуры, которые DPI-системы легко распознают. Кроме того, IP-адреса VPN-серверов не входят в разрешённый перечень, поэтому соединение блокируется на уровне маршрутизации.
Какие технологии обхода белых списков существуют?
Основные технологии: обфускация (маскировка под HTTPS), Shadowsocks с плагинами, VLESS+XTLS-Reality, Trojan-GFW, AmneziaWG. Также используются TURN-серверы и WebRTC для маскировки под трафик популярных сервисов.
Можно ли обойти белые списки без VPN?
Теоретически да, через Tor с мостами, Shadowsocks или VLESS. Но это сложно настраивать и скорость будет низкой. Для большинства пользователей VPN с обфускацией — более простой и эффективный вариант.
Работают ли бесплатные VPN при белых списках?
Практически никакие. Бесплатные VPN используют стандартные протоколы без обфускации, их легко заблокировать. Из бесплатных иногда работает ZoogVPN с технологией ZoogShadow.
Что делать, если VPN перестал работать при белых списках?
Попробуйте переключиться на сервер с обфускацией, сменить протокол (TCP/UDP), порт (443, 80, 8080). Если не помогает, используйте Shadowsocks или переходите на VPN-сервис с гарантированной обфускацией.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN, откройте 2ip.ru или whoer.net, проверьте смену IP. Затем попробуйте открыть заблокированные сайты. Если они открываются — VPN работает. Если нет — VPN заблокирован.