Почему не ловят белые списки: как устроен обход и что работает в 2026 году

Разбираем, почему белые списки не ловят VPN-трафик: архитектура ТСПУ, слабые места фильтрации, рабочие методы обхода и практические рекомендации.

Что такое белые списки и как они работают

Белый список — это режим фильтрации интернет-трафика, при котором оператор связи пропускает только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от классических чёрных списков, где закрывают конкретные сайты, здесь действует обратная логика: запрещено всё, кроме явно разрешённого.

Технически это реализовано через ТСПУ (технические средства противодействия угрозам), которые работают на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам. Если адрес назначения не входит в список разрешённых подсетей, пакет просто отбрасывается на маршрутизаторе, даже не доходя до DPI. Второй — прикладной (L7): DPI проверяет SNI в TLS-приветствии. Если IP разрешён, но SNI находится в чёрном списке, соединение разрывается.

На практике это выглядит так: при попытке открыть заблокированный сайт пакеты физически не покидают сеть оператора. Для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — 100% потеря пакетов. Для разрешённых адресов открыты только порты 80, 443 и иногда 22, а UDP-трафик (включая QUIC, DNS и WireGuard) режется почти полностью.

Почему обычные VPN не работают при белых списках

Стандартные VPN-сервисы создавались для приватности и обхода простых блокировок, но белые списки — это другой уровень фильтрации. Главная проблема: сервер VPN часто находится за пределами разрешённых подсетей, поэтому до него просто не доходят пакеты. Даже если сервер в списке, протокол может быть определён по сигнатурам трафика.

OpenVPN, стандартный WireGuard, IKEv2 и другие распространённые протоколы легко распознаются DPI по характерным паттернам. Кроме того, UDP-трафик, который используют многие VPN, режется особенно жёстко — это приводит к высокому пингу, потерям пакетов и разрывам соединения.

Ещё один фактор — публичные серверы популярных бесплатных VPN быстро попадают под фильтрацию. Как только адрес становится известен, его добавляют в чёрные списки SNI или блокируют на уровне IP. Поэтому фраза «установите любой VPN» здесь не работает: нужен сервис с маскировкой трафика и запасными серверами.

Слабые места белых списков: почему их можно обойти

Несмотря на кажущуюся жёсткость, белые списки имеют несколько уязвимостей, которые позволяют их обходить. Первая — неполнота списка разрешённых IP. Сканирование российских подсетей показало, что в белый список попадает лишь около 0,14% всех адресов, но среди них есть целые облачные платформы, такие как Yandex.Cloud, VK и Selectel. Эти платформы хостит множество легитимных сервисов, и выкинуть их из списка невозможно — иначе перестанут работать государственные и коммерческие ресурсы.

Вторая уязвимость — неконсистентность правил SNI-фильтрации. Один и тот же домен может пропускаться через одни IP и блокироваться через другие. Например, telegram.org через IP Яндекса проходит, а через IP VK — нет. Это говорит о том, что единого чёрного списка SNI не существует, и правила различаются в зависимости от ASN или узла ТСПУ.

Третья — наличие в белом списке VPN-серверов. При сканировании обнаружились сотни серверов со словом vpn в домене, включая государственные VPN и даже откровенно шуточные домены. Это значит, что фильтрация на уровне SNI не является полной, и можно найти разрешённые адреса для туннелирования.

Метод 1: VLESS + Reality на российском VPS

Самый надёжный способ обхода белых списков — поднять собственный VPN-сервер на IP-адресе, который уже входит в белый список. Для этого подходят российские облачные провайдеры: Timeweb, Yandex.Cloud, VK Cloud, Selectel. Их подсети массово присутствуют в списке разрешённых, поэтому трафик к ним не блокируется на уровне L3.

Дальше нужно настроить протокол VLESS с расширением Reality и XTLS-Vision. Reality — это технология маскировки, которая имитирует TLS-соединение с реальным сайтом, например, с vk.com или ya.ru. DPI видит обычный зашифрованный трафик к разрешённому домену и пропускает его.

Важно выбрать правильный SNI для маскировки. Из сканирования 1176 разрешённых доменов лучшими кандидатами оказались: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Опасные SNI — twitter.com, x.com, youtube.com — они проверяются и вызывают RST. Настройка требует базовых знаний Linux, но в интернете есть готовые скрипты и инструкции.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный способ — использовать serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, потому что Яндекс — критически важная инфраструктура. DPI не применяет к IP Яндекса ни L3, ни L7 фильтрацию.

Бесплатный тариф Yandex Cloud Functions включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования. Можно написать простую SOCKS5-функцию и подключаться к ней как к прокси. Трафик будет идти через разрешённый домен Яндекса, и фильтрация его не тронет.

Этот метод менее стабилен, чем VLESS + Reality, потому что serverless-функции имеют ограничения по времени выполнения и могут быть недоступны при высокой нагрузке. Но для просмотра сайтов и мессенджеров его вполне хватает. Главный плюс — не нужно арендовать VPS и настраивать сложные протоколы.

Что не работает: QUIC, ECH и другие тупики

Прежде чем выбирать метод обхода, важно понимать, какие технологии бесполезны при белых списках. QUIC/HTTP3 — протокол на основе UDP — блокируется почти всегда, даже на домашних провайдерах без белых списков. UDP:443 режется в первую очередь, поэтому рассчитывать на HTTP3 не стоит.

ECH (Encrypted Client Hello) — технология шифрования SNI — также блокируется ТСПУ. Но даже если бы она работала, она не помогла бы: основная блокировка идёт по IP-адресу (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не входит в белый список.

Обычный VPN на зарубежном VPS — тоже тупик. IP-адрес сервера не в белом списке, поэтому пакеты до него просто не дойдут. Даже если использовать обфускацию, L3-фильтрация отсечёт трафик на самом первом уровне. Поэтому все рабочие методы предполагают использование российских IP-адресов из разрешённых подсетей.

Как выбрать VPN-сервис для белых списков

Если нет желания настраивать собственный сервер, можно использовать коммерческие VPN-сервисы, которые адаптированы под российские реалии. При выборе обращайте внимание на несколько ключевых признаков.

Во-первых, маскировка трафика: ищите упоминания обфускации, stealth, shadow, VLESS, Shadowsocks или Reality. Эти технологии помогают скрыть факт использования VPN от DPI. Во-вторых, наличие запасных серверов: один сервер может лечь, другой продолжит работать. В-третьих, поддержка мобильных сетей: белые списки чаще всего бьют по мобильному интернету, поэтому проверяйте работу отдельно на Wi-Fi и LTE/5G.

Цена и пробный период тоже важны. Лучше начать с короткой подписки на месяц или бесплатного триала, чтобы проверить сервис в реальных условиях. Не верьте обещаниям «работает всегда и везде» — результат зависит от оператора, региона и текущей конфигурации фильтров.

Практические советы по настройке и диагностике

Если вы решили использовать VPN для обхода белых списков, следуйте нескольким правилам. Во-первых, не проверяйте VPN только на домашнем Wi-Fi — белые списки проявляются именно на мобильном интернете. Тестируйте на мобильной сети, желательно с несколькими операторами.

На Android: отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля, подключитесь через мобильный интернет. Если соединение висит — смените сервер или протокол, перезапустите мобильные данные. На iPhone: проверьте, не включён ли другой VPN-профиль, установите приложение, разрешите добавление конфигурации, отключите Wi-Fi и проверьте работу на LTE/5G.

Если VPN подключается, но сайты не открываются, проблема может быть в DNS. Поменяйте DNS в настройках приложения или переключитесь на автоматический режим. Если на Wi-Fi всё работает, а на мобильном нет — это операторская фильтрация, и нужно менять сервер или протокол.

География и нестабильность белых списков

Белые списки работают неравномерно по территории России. В Москве они включаются эпизодически, на несколько часов, в Санкт-Петербурге — редко, бывают недели без ограничений. В большинстве регионов, особенно с повышенной беспилотной опасностью, белые списки действуют постоянно 24/7.

Причём режим зависит не только от региона, но и от конкретного оператора и даже от точки доступа. Пользователи описывают, как на одной остановке работает один IP, на следующей он уже недоступен, а через километр белые списки отключены вовсе. Списки разрешённых ресурсов тоже меняются от вышки к вышке.

Это создаёт дополнительные сложности для обхода: даже если ваш сервер в белом списке сегодня, завтра он может быть заблокирован. Поэтому важно иметь несколько запасных вариантов и регулярно обновлять списки разрешённых IP. Сообщество openlibrecommunity публикует еженедельные обновления таких списков, которые можно использовать для настройки.

Что делать, если сервис из белого списка не работает

Если мобильный интернет ограничен, а разрешённый сервис (например, банк или госуслуги) не открывается, не спешите паниковать. Сначала проверьте, действительно ли ресурс входит в перечень Минцифры и вашего оператора — списки могут отличаться. Если сервис на месте, но не работает, возможные причины: некорректная настройка фильтрации на стороне оператора, проблемы с серверами ресурса или перегрузка оборудования.

Попробуйте сменить ручные настройки DNS на автоматические — иногда сторонние DNS мешают работе разрешённых сервисов. Очистите кэш приложения или браузера. Если проблема сохраняется, обратитесь в поддержку оператора — они обязаны обеспечить доступ к сервисам из белого списка.

Помните, что белые списки — это пилотный проект, и он далёк от совершенства. Сбои случаются, и это нормально. Главное — иметь запасной план: проводной домашний интернет, который не подвержен мобильной фильтрации, или настроенный VPN на российском VPS.

Вопросы и ответы

Почему белые списки не ловят VPN с маскировкой Reality?

Reality имитирует TLS-соединение с реальным разрешённым сайтом, например, vk.com или ya.ru. DPI видит обычный зашифрованный трафик к легитимному домену и не может отличить его от настоящего. Плюс сервер находится на IP-адресе, который входит в белый список, поэтому L3-фильтрация его пропускает. Таким образом, оба уровня фильтрации обходятся.

Можно ли обойти белый список с помощью бесплатного VPN?

Бесплатные VPN обычно первыми ложатся под фильтрацией: у них публичные серверы, которые быстро попадают в чёрные списки, слабая поддержка и лимиты. Они не имеют мотивации адаптироваться под российские ограничения. Для надёжного обхода лучше использовать платный сервис с маскировкой трафика или настроить собственный VPN на российском VPS.

Почему Сбербанк не входит в белый список?

Официальной причины не сообщается. Известно, что Сбербанк намерен попасть в перечень, но точных сроков не даёт. При этом у многих абонентов банковское приложение продолжает работать, несмотря на отсутствие в списке. Возможно, это связано с техническими сложностями включения всех серверов банка в разрешённые подсети.

Что делать, если VPN подключается, но сайты не открываются?

Скорее всего, проблема в DNS или маршрутизации. Попробуйте сменить DNS в настройках VPN-приложения, переподключиться, проверить другой браузер. Если сайты открываются через Wi-Fi, но не через мобильную сеть, значит, оператор режет трафик — нужно сменить сервер или протокол. Также проверьте, не включён ли split tunneling, который пропускает часть трафика мимо туннеля.

Как узнать, какие IP-адреса входят в белый список?

Энтузиасты из сообщества openlibrecommunity регулярно сканируют российские подсети и публикуют обновляемые списки разрешённых IP в репозитории openlibrecommunity/twl. Эти данные можно использовать для настройки собственного VPN-сервера. Также можно проверить конкретный IP, попробовав подключиться к нему через мобильный интернет с белым списком.

Почему белые списки работают нестабильно в разных регионах?

Режим белых списков включается в зависимости от уровня угрозы в конкретном регионе. В Москве и Санкт-Петербурге он действует эпизодически, в регионах с повышенной беспилотной опасностью — постоянно. Кроме того, у разных операторов свои правила и списки, которые могут меняться от вышки к вышке. Это связано с особенностями настройки ТСПУ на каждом узле.