Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернета, при котором по умолчанию блокируется весь трафик, кроме явно разрешённых ресурсов. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, что не разрешено». Это принципиально меняет подход к обходу: если в чёрных списках достаточно замаскировать трафик под легитимный, то при белых списках сам IP-адрес назначения должен быть в списке разрешённых.
В России белые списки начали тестировать в 2025 году. Первая версия, опубликованная Минцифры 5 сентября, включала «ВКонтакте», «Одноклассники», Rutube, Mail.ru, мессенджер Max, сервисы «Яндекса», Госуслуги, маркетплейсы Ozon, Wildberries, Avito, сайты правительства и другие. Позже список расширили, добавив банки, СМИ и госсайты. Однако техническая реализация остаётся закрытой, и у разных операторов списки могут отличаться.
Как технически устроена фильтрация: уровни L3 и L7
Фильтрация при белых списках работает на двух уровнях одновременно. Первый уровень — сетевой (L3): маршрутизатор оператора проверяет IP-адрес назначения и пропускает только те пакеты, которые идут к адресам из белого списка. Если IP не в списке, пакет просто «исчезает» — не приходит ни ответа, ни ошибки. Это означает, что даже ICMP-запросы к заблокированным адресам не проходят.
Второй уровень — прикладной (L7): DPI-система анализирует SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP-адрес разрешён, но SNI принадлежит заблокированному ресурсу, соединение разрывается (RST). Порядок проверки: сначала IP, потом SNI. Если IP не в белом списке — пакет дропается, если IP разрешён, но SNI в чёрном списке — соединение рвётся. Только если оба условия выполнены, трафик пропускается.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы (OpenVPN, IKEv2, WireGuard, L2TP) легко распознать по характерным сигнатурам в заголовках пакетов, фиксированным портам и паттернам трафика. Даже если VPN использует порт 443, DPI-системы анализируют размеры пакетов, временные интервалы и другие признаки, чтобы отличить VPN от обычного HTTPS.
При белых списках проблема усугубляется: серверы большинства VPN-провайдеров находятся за границей и их IP-адреса не входят в белый список. Поэтому трафик к ним блокируется на уровне L3 ещё до того, как DPI начнёт анализировать SNI. Даже если VPN использует обфускацию, она не поможет, если IP-адрес сервера не разрешён.
Какие технологии обхода действительно работают
Несмотря на жёсткость фильтрации, существуют рабочие методы обхода. Основной принцип — использовать серверы, чьи IP-адреса уже находятся в белом списке, и маскировать трафик под легитимные HTTPS-соединения.
Метод 1: VLESS + Reality на российском VPS. Этот метод считается наиболее стабильным. Требуется VPS у российского хостинг-провайдера, чьи IP-адреса входят в белый список (например, Timeweb, Yandex.Cloud, VK Cloud). На сервере настраивается VLESS с протоколом Reality, который имитирует TLS-соединение с легитимным сайтом (например, vk.com или ya.ru). DPI видит обычный HTTPS и пропускает трафик.
Метод 2: Yandex Cloud Functions. Бесплатный серверный функционал Яндекса, который можно использовать как прокси. Эндпоинт functions.yandexcloud.net универсально находится в белом списке у всех операторов. Написав SOCKS5-клиент, можно подключаться к функции и использовать её как прокси для обхода блокировок.
Практические примеры: как настроить VLESS + Reality
Для настройки VLESS + Reality потребуется:
- Арендовать VPS у российского провайдера, чьи IP входят в белый список (Timeweb, Yandex.Cloud, VK Cloud).
- Установить на сервер Xray или аналогичное ПО.
- Настроить VLESS с параметрами: type=tcp, security=reality, flow=xtls-rprx-vision.
- Указать SNI whitelisted домена, например vklive.enotfast.com или storage.yandex.net.
- На клиенте использовать приложение, поддерживающее VLESS (например, v2rayNG).
Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Важно выбирать SNI, который не вызывает подозрений у DPI. Из сканирования белых списков известно, что безопасными являются домены Яндекс CDN (storage.yandex.net, yastatic.net), VK CDN (userapi.com, vkuser.net) и некоторые другие. Опасные SNI — twitter.com, youtube.com, x.com — они могут быть в чёрном списке SNI.
Особенности работы DNS при белых списках
В режиме белых списков часто блокируются все внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8). Работает только DNS самого провайдера. Например, у Мегафона доступен только DNS 10.233.58.133. Это значит, что обычные способы обхода через смену DNS не работают.
Однако это не является серьёзным препятствием для обхода, так как основная фильтрация идёт по IP, а не по DNS. Если вы используете прокси или VPN с известным IP-адресом, DNS-запросы можно направлять через туннель.
География и нестабильность белых списков
Белые списки работают неравномерно по регионам и даже по районам города. В Москве они включаются эпизодически, в Петербурге — редко, в большинстве регионов — постоянно. У разных операторов в одном регионе режим может отличаться: у Мегафона и Т2 белые списки могут работать постоянно, у МТС — по расписанию.
Списки разрешённых IP также меняются от точки к точке и со временем. Например, одна подсеть может быть в белом списке у Мегафона, но не у МТС. Это создаёт дополнительные сложности для обхода, но также открывает возможности: если у одного оператора IP заблокирован, у другого он может работать.
Какие сервисы гарантированно работают в белом списке
Анализ белых списков показал, что есть иерархия приоритетов:
- Мессенджер Max (max.ru) — всегда в списке, у всех операторов.
- VK, Яндекс, государственные сервисы — почти всегда.
- Банки, маркетплейсы — непостоянно, зависит от оператора.
Интересная деталь: почти все банки есть в белом списке, кроме Сбербанка. При этом сервис видеозвонков salutejazz.ru от Сбера присутствует. Также в белых списках обнаружены сотни VPN-серверов, включая государственные (vpn.gov45.ru) и коммерческие (russvpn.ru). Это создаёт потенциальные возможности для обхода, хотя такие лазейки быстро закрываются.
Ограничения и риски методов обхода
Все методы обхода имеют ограничения. Во-первых, они требуют технических знаний и настройки. Во-вторых, они могут перестать работать в любой момент, так как списки обновляются. В-третьих, использование обходных методов может быть рискованно с юридической точки зрения.
Также важно понимать, что QUIC/HTTP3 блокируется почти всегда, ECH/ESNI не помогает, так как блокировка идёт по IP. Обычные VPN на зарубежных серверах не работают. Даже методы, основанные на имитации разрешённых сервисов, по данным экспертов, работают не более чем у трети пользователей.
Как проверить, работает ли обход
Чтобы проверить, работает ли ваш обход, выполните следующие шаги:
- Подключитесь к VPN или прокси.
- Откройте сайт 2ip.ru или whoer.net и проверьте, что ваш IP изменился.
- Попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram).
- Если сайты открываются — обход работает.
- Если ничего не открывается, даже разрешённые сайты — вероятно, VPN заблокирован.
Если обход не работает, попробуйте сменить сервер, протокол или порт. Некоторые VPN предлагают специальные серверы с обфускацией (в названии обычно есть obfs, Shadow, Stealth).
Вопросы и ответы
Что такое белый список интернета?
Белый список — это перечень разрешённых сайтов и сервисов, которые работают при отключении мобильного интернета. Всё, что не входит в список, блокируется на уровне провайдера. В России белые списки начали тестировать в 2025 году, и они уже введены в 62 регионах.
Почему обычный VPN не работает при белых списках?
Обычные VPN-серверы находятся за границей, и их IP-адреса не входят в белый список. Трафик к ним блокируется на уровне маршрутизации ещё до того, как DPI начнёт анализировать содержимое. Даже если VPN использует обфускацию, она не поможет, если IP-адрес сервера не разрешён.
Какие методы обхода белых списков работают?
Наиболее рабочие методы — использование российских VPS с IP в белом списке и протокола VLESS + Reality, а также использование Yandex Cloud Functions как прокси. Эти методы маскируют трафик под легитимные HTTPS-соединения и позволяют обойти фильтрацию.
Можно ли обойти белые списки без VPN?
Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. VPN с обфускацией — более простой и эффективный вариант, но только если его серверы находятся в белом списке.
Как проверить, работает ли мой VPN при белых списках?
Подключитесь к VPN, откройте сайт 2ip.ru и проверьте, изменился ли ваш IP. Затем попробуйте открыть заблокированный сайт, например YouTube. Если сайт открывается — VPN работает. Если нет — попробуйте сменить сервер или протокол.
Какие сервисы гарантированно работают в белом списке?
Мессенджер Max, VK, Яндекс, Госуслуги, маркетплейсы Ozon, Wildberries, Avito. Также в списке есть банки (кроме Сбербанка), СМИ и госсайты. Однако состав списка может отличаться у разных операторов и меняться со временем.