Что такое белые списки и чем они отличаются от чёрных
Белые списки — это принципиально иной подход к фильтрации интернет-трафика. Если классические чёрные списки блокируют только конкретные сайты из реестра, а всё остальное остаётся доступным, то белые списки работают наоборот: разрешены лишь те ресурсы, которые явно внесены в перечень. Всё, что не входит в этот перечень, блокируется на уровне провайдера.
Такая фильтрация применяется в некоторых регионах России в тестовом режиме. Провайдер пропускает только трафик к IP-адресам из разрешённого списка. Это делает бесполезными большинство стандартных VPN-сервисов, потому что их серверы тоже не входят в белый список и блокируются на уровне маршрутизации.
Белые списки — самый жёсткий вид цензуры на сегодняшний день. Они требуют принципиально иных методов обхода, нежели обычная блокировка сайтов.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы легко распознаются системами глубокого анализа пакетов (DPI). OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, WireGuard — UDP-пакеты с узнаваемой структурой. L2TP и PPTP давно устарели и блокируются повсеместно.
Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размер пакетов, временные интервалы, последовательность handshake. По этим признакам VPN-подключение легко отличить от обычного веб-серфинга. В результате серверы VPN оказываются в чёрном списке, и подключение к ним невозможно.
При белых списках проблема усугубляется: трафик к любому IP, не входящему в разрешённый перечень, просто не доходит. Даже если VPN использует обфускацию, его сервер должен находиться на IP, который провайдер считает легитимным.
Подписка zieng2/wl: что это и как работает
Репозиторий zieng2/wl на GitHub представляет собой подписку для обхода белых списков. Это не программа и не VPN-клиент, а текстовый файл, содержащий список VLESS-конфигураций серверов. Подписка обновляется каждый час, чтобы компенсировать блокировки, которые операторы вводят динамически.
Автор проекта рекомендует использовать подписку именно для обхода ограничений мобильной связи. Серверы в списке настроены таким образом, чтобы их трафик не блокировался системами DPI. Подписка распространяется через несколько зеркал: GitHub, Codeberg, GitLab, а также экспериментальные зеркала на Mos.Hub и GitVerse. Все зеркала обновляются одновременно.
Важно: в клиент нужно добавлять именно ссылку на подписку, а не её содержимое. Клиент сам загружает актуальный список серверов при каждом обновлении.
Протокол VLESS и технология XTLS-Reality
VLESS — это легковесный транспортный протокол, разработанный для обхода DPI. Он не имеет фиксированной сигнатуры, что затрудняет его обнаружение. В сочетании с XTLS-Reality VLESS позволяет имитировать трафик популярных сайтов — Facebook, Google, Apple. Сервер «притворяется» настоящим сайтом из белого списка, и DPI видит обычное HTTPS-соединение.
XTLS-Reality использует технологию «реального» TLS-рукопожатия: сервер возвращает клиенту сертификат, который выглядит как сертификат легитимного сайта. Это делает анализ трафика практически бесполезным. Даже если DPI попытается проверить сертификат, он увидит, что он подписан известным центром сертификации.
Подписка zieng2/wl использует именно VLESS-конфигурации, что объясняет её эффективность при белых списках. Серверы в списке настроены с использованием XTLS-Reality или аналогичных методов маскировки.
Как добавить подписку в клиент: пошаговая инструкция
Для работы с подпиской zieng2/wl потребуется совместимый клиент. Автор рекомендует: для iOS — Shadowrocket или Karing; для Android — Exclave, v2rayNG или Karing; для Windows — Throne или v2rayN; для macOS — Shadowrocket, Throne или Karing.
- Скопируйте ссылку на подписку из списка зеркал. Например:
https://raw.githubusercontent.com/zieng2/wl/main/vless_universal.txt. - Откройте клиент и найдите функцию добавления подписки. Обычно это кнопка «Добавить из буфера обмена» или «Добавить подписку».
- Вставьте ссылку и подтвердите. Клиент загрузит список серверов.
- Включите автообновление подписки. Рекомендуемый интервал — 1 час, так как серверы быстро теряют актуальность.
- В настройках клиента включите опцию «Разрешить небезопасные» (Allow Insecure). Это увеличит количество доступных серверов. В некоторых клиентах эта опция находится в настройках конкретной подписки.
- Отключите встроенные правила маршрутизации, которые направляют российские сайты в обход туннеля. В клиентах Karing, Hiddify и некоторых других такие правила могут мешать работе подписки.
Выбор сервера и использование балансировщика
После добавления подписки необходимо выбрать сервер. Главный инструмент — проверка задержки (Latency Test или URL Test). Не путайте с обычным ICMP-пингом: при ограничениях связи ICMP может не работать, а TCP-тест задержки покажет реальную доступность сервера.
Запустите проверку задержки для всей подписки. Клиент отобразит список серверов с временем отклика. Выберите сервер с наименьшей задержкой — он будет работать быстрее всего.
Однако серверы блокируются динамически, поэтому автор рекомендует использовать балансировщик (автовыбор). Эта функция автоматически переключается на следующий рабочий сервер, если текущий перестал отвечать. Балансировщик позволяет поддерживать связь в течение длительного времени без ручного вмешательства.
Настройте фильтры по названию, чтобы исключить серверы из нежелательных стран. Все конфигурации в подписке начинаются с эмодзи флага. Например, можно исключить российские серверы, чтобы сохранить доступ к ресурсам, недоступным из РФ (Telegram). Фильтры будут учитываться и при автовыборе.
Обфускация трафика: как маскировка помогает обходить DPI
Обфускация — это технология, которая изменяет внешний вид сетевых пакетов, чтобы они не отличались от обычного HTTPS-трафика. Пакеты модифицируются: размеры делаются хаотичными, временные интервалы — правдоподобными, добавляются TLS-заголовки. DPI видит обычное веб-соединение и не блокирует его.
Существует несколько протоколов, использующих обфускацию:
- Shadowsocks с плагинами (v2ray-plugin, simple-obfs) — трафик выглядит как HTTP/HTTPS.
- VLESS + XTLS-Reality — имитация трафика популярных сайтов.
- Trojan-GFW — маскировка под HTTPS с сайтом-заглушкой.
Подписка zieng2/wl использует VLESS, что даёт ей преимущество перед стандартными VPN. Однако для максимальной эффективности рекомендуется комбинировать подписку с клиентом, поддерживающим обфускацию на уровне транспорта.
Ограничения и особенности работы подписки
Ситуация с белыми списками меняется динамично. Списки разрешённых сайтов отличаются у разных операторов и постоянно обновляются. Серверы с настроенными конфигурациями блокируются, поэтому время жизни одного профиля может варьироваться от нескольких минут до суток.
Подписка обновляется каждый час, но это не гарантирует, что все серверы будут работать. Автор рекомендует использовать балансировщик и автообновление, чтобы минимизировать перерывы в доступе.
Ещё одно ограничение: часть клиентов по умолчанию включает правила маршрутизации, которые направляют российские сайты в обход туннеля. Это может привести к тому, что некоторые ресурсы, не внесённые в белые списки, перестанут открываться. Такие правила нужно отключать или настраивать вручную.
Подписка предназначена для обхода ограничений мобильной связи. Для домашнего интернета или офисных сетей могут потребоваться другие решения.
Альтернативные технологии и сервисы для обхода белых списков
Помимо подписки zieng2/wl, существуют и другие способы обхода белых списков. Некоторые VPN-сервисы внедрили собственную обфускацию. Например, VPNUS использует WireGuard с маскировкой под HTTPS, Норм VPN — аналогичную технологию, ZoogVPN — собственную разработку ZoogShadow.
Эти сервисы предлагают готовые решения с автоматической настройкой, что удобно для пользователей, не желающих разбираться с подписками и клиентами. Однако они могут быть платными и не всегда обеспечивают такую же гибкость, как самостоятельная настройка.
Для продвинутых пользователей доступны Shadowsocks, Trojan-GFW и VLESS с самостоятельной настройкой сервера. Это требует больше времени и знаний, но даёт полный контроль над конфигурацией.
Tor с мостами также может работать при белых списках, но скорость соединения будет низкой, а настройка — сложной.
Практические рекомендации по настройке и использованию
- Всегда используйте автообновление подписки с интервалом 1 час. Серверы блокируются быстро, и без обновления вы рискуете остаться без доступа.
- Включите балансировщик (автовыбор) сервера. Это обеспечит бесшовное переключение при блокировке текущего сервера.
- Настройте фильтры по странам, чтобы исключить нежелательные регионы. Например, если вам нужен доступ к Telegram, исключите российские серверы.
- Отключите встроенные правила маршрутизации в клиенте, если они мешают работе. В Karing и Hiddify это особенно актуально.
- Регулярно проверяйте доступность зеркал подписки. Если одно зеркало заблокировано, используйте другое из списка.
- Если вы используете мобильный интернет, учитывайте, что разные операторы могут иметь разные белые списки. Подписка может работать у одного оператора и не работать у другого.
- Не полагайтесь только на один сервер. Используйте балансировщик, чтобы автоматически переключаться на рабочий сервер.
Вопросы и ответы
Что такое подписка zieng2/wl и для чего она нужна?
Это репозиторий на GitHub, содержащий текстовый файл со списком VLESS-конфигураций серверов. Подписка предназначена для обхода белых списков — режима, при котором провайдер блокирует весь трафик, кроме разрешённых сайтов. Серверы в подписке настроены так, чтобы их трафик не распознавался DPI.
Как добавить подписку zieng2/wl в VPN-клиент?
Скопируйте ссылку на подписку из списка зеркал (например, с GitHub или Codeberg). Откройте клиент (Shadowrocket, v2rayNG, Karing и др.), найдите функцию добавления подписки и вставьте ссылку. Включите автообновление с интервалом 1 час и опцию «Разрешить небезопасные».
Почему обычные VPN не работают при белых списках?
Стандартные протоколы (OpenVPN, WireGuard, IKEv2) имеют характерные сигнатуры, которые легко распознаются DPI. При белых списках провайдер блокирует весь трафик к IP, не входящим в разрешённый перечень. Даже если VPN использует порт 443, DPI анализирует паттерны пакетов и отличает VPN от обычного HTTPS.
Какой протокол использует подписка zieng2/wl?
Подписка использует протокол VLESS, часто в сочетании с XTLS-Reality. VLESS не имеет фиксированной сигнатуры, а XTLS-Reality имитирует трафик популярных сайтов (Google, Facebook), что позволяет обходить DPI и белые списки.
Нужно ли платить за использование подписки zieng2/wl?
Нет, проект полностью некоммерческий. Подписка распространяется бесплатно через несколько зеркал. Автор принимает пожертвования, но это не обязательно для использования.
Как часто нужно обновлять подписку?
Рекомендуется настроить автообновление с интервалом 1 час, так как серверы блокируются динамически. Подписка обновляется каждый час, и без автообновления вы можете использовать неработающие серверы.
Какие клиенты поддерживают подписку zieng2/wl?
Автор рекомендует: iOS — Shadowrocket, Karing; Android — Exclave, v2rayNG, Karing; Windows — Throne, v2rayN; macOS — Shadowrocket, Throne, Karing. Эти клиенты умеют загружать подписки по ссылке и поддерживают VLESS.