Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию разрешены только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это принципиально меняет подход к обходу: если раньше достаточно было сменить IP или использовать прокси, то теперь нужно попасть в список разрешённых адресов или замаскировать трафик под легитимный.
В России белые списки начали тестировать в отдельных регионах с 2025 года, а с марта 2026 года они эпизодически включаются и в Москве. Режим активируется по решению властей или военных для защиты от угроз, например от беспилотников. При этом ограничения касаются в первую очередь мобильного интернета, проводные провайдеры пока работают в обычном режиме. Однако тенденция очевидна: система фильтрации ужесточается, и понимание того, какие серверы продолжают работать, становится критически важным.
Как устроена фильтрация: два уровня контроля
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Провайдер пропускает только пакеты, направленные на адреса из разрешённого списка подсетей. Если IP не в списке, пакет просто исчезает — соединение не устанавливается, и никакие протоколы не работают. Это касается не только TCP и UDP, но и ICMP: заблокированные адреса не отвечают даже на ping.
Второй уровень — прикладной (L7): DPI-система анализирует SNI (Server Name Indication) в TLS-запросах. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается. Порядок проверки такой: сначала проверяется IP, затем SNI. Если IP не в белом списке — пакет дропается, если IP разрешён, но SNI запрещён — отправляется RST. Важно понимать, что SNI-фильтрация не всегда консистентна: один и тот же домен может пропускаться через одни подсети и блокироваться через другие. Это связано с тем, что правила ТСПУ различаются для разных операторов и даже для разных узлов.
Какие серверы и протоколы реально работают
При белых списках работают только серверы, чьи IP-адреса включены в разрешённый список. Сканирование, проведённое энтузиастами, показало, что из 46 миллионов российских IP-адресов пропускается лишь около 63 тысяч — это примерно 0,14%. В топе разрешённых подсетей — Yandex.Cloud (почти 13 тысяч IP), Timeweb, Ростелеком, VK, Selectel и другие крупные хостинг-провайдеры. Именно на этих площадках можно разместить свой сервер, чтобы он был доступен.
Что касается протоколов, то для разрешённых IP работают TCP-порты 80, 443 и 22. UDP-трафик почти полностью режется: QUIC (HTTP/3), DNS на внешние серверы и WireGuard на стандартных портах не работают. Это означает, что обычный VPN на зарубежном VPS не поможет — его IP не в белом списке, и пакеты будут дропаться ещё на уровне маршрутизации. Однако есть исключения: некоторые операторы включают в белый список собственные DNS-серверы, и тогда резолвинг доменов работает, но только через них.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы легко распознать и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, WireGuard — UDP-пакеты с узнаваемой структурой. Даже если VPN работает на порту 443, DPI-системы анализируют паттерны трафика: размеры пакетов, временные интервалы, последовательность handshake. Всё это позволяет отличить VPN от обычного HTTPS-соединения.
При белых списках проблема усугубляется тем, что IP-адрес VPN-сервера, скорее всего, не входит в разрешённый список. Даже если протокол замаскирован, пакеты не дойдут до сервера, потому что фильтрация на уровне L3 происходит до DPI. Поэтому единственный способ — использовать сервер, который физически находится в белом списке, или маскировать трафик под легитимный HTTPS к разрешённому IP.
Методы обхода: VLESS + Reality на российском VPS
Один из самых надёжных методов обхода белых списков — использование VLESS + Reality на VPS, размещённом в России. Суть метода в том, что сервер находится на IP-адресе, который уже в белом списке (например, у Timeweb, Yandex.Cloud или VK), а трафик маскируется под соединение с легитимным сайтом. Reality использует технологию имитации TLS-рукопожатия: сервер «притворяется» настоящим сайтом, например vk.com или ya.ru, и DPI не может отличить VPN-трафик от обычного HTTPS.
Для настройки потребуется VPS с IP в белом списке, домен с разрешённым SNI и клиент, поддерживающий VLESS + Reality (например, v2rayN или Nekoray). Конфигурация включает UUID, адрес сервера, публичный ключ Reality, SNI и flow-параметр xtls-rprx-vision. Этот метод работает стабильно, но требует определённых технических навыков. Альтернатива — использовать готовые VPN-сервисы с обфускацией, которые уже настроены под российские реалии.
Обфускация и другие технологии, которые помогают
Обфускация — это технология, которая маскирует VPN-трафик под обычный HTTPS. Пакеты модифицируются так, чтобы выглядеть как обычный веб-трафик: используются правдоподобные размеры пакетов, временные интервалы и TLS-заголовки. DPI видит обычное HTTPS-подключение и не блокирует его. Многие современные VPN-сервисы используют именно этот подход.
Shadowsocks с плагинами (v2ray-plugin, simple-obfs) также может работать: трафик выглядит как HTTP/HTTPS и проходит через фильтры. Trojan-GFW — ещё один протокол, который маскирует трафик под HTTPS: если открыть адрес сервера в браузере, вы увидите обычный сайт-заглушку. Однако важно помнить, что все эти методы работают только в том случае, если IP-адрес сервера находится в белом списке или если используется обфускация, которая полностью имитирует легитимный трафик к разрешённому ресурсу.
Что не работает: QUIC, ECH и другие тупиковые пути
Некоторые технологии, которые могли бы помочь, при белых списках бесполезны. QUIC/HTTP/3 блокируется почти всегда, даже на домашних провайдерах без белых списков, а в режиме белых списков UDP:443 режется в первую очередь. ECH (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы: основная блокировка идёт по IP, а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Обычный VPN на зарубежном VPS не работает, потому что IP-адрес сервера не в белом списке. Даже если использовать обфускацию, пакеты не дойдут до сервера — фильтрация на уровне L3 происходит раньше. Также не работают внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) — порт UDP:53 закрыт для всех, кроме DNS провайдера. Это значит, что любые попытки обойти блокировку через смену DNS обречены на провал.
Практические рекомендации для бизнеса и пользователей
Для бизнеса, который зависит от мобильного интернета, важно заранее подготовиться к возможному включению белых списков. Рекомендуется перейти на проводной интернет, если это возможно, или иметь два канала доступа — проводной и мобильный. Общение с клиентами и сотрудниками лучше перенести в мессенджеры из белого списка, например VK Мессенджер или MAX. Важные файлы стоит хранить в облаках, которые не блокируются, — Яндекс Диск или Облако Mail.ru.
Для пользователей, которым нужен доступ к заблокированным ресурсам, оптимальным решением является VPN с обфускацией. Такие сервисы, как VPNUS или Норм VPN, маскируют трафик под HTTPS и работают даже при белых списках. Перед покупкой стоит проверить, поддерживает ли сервис обфускацию и есть ли у него серверы в России или в странах с низкой задержкой. Также полезно протестировать разных мобильных операторов: у некоторых из них белые списки работают менее строго, и доступ к банкам или другим сервисам сохраняется.
Как проверить, работает ли ваш VPN при белых списках
Чтобы убедиться, что VPN работает при белых списках, выполните несколько простых шагов. Подключитесь к VPN и откройте сайт 2ip.ru или whoer.net — проверьте, что ваш IP-адрес изменился на IP сервера VPN. Затем попробуйте открыть несколько заблокированных сайтов, например YouTube, TikTok или Instagram. Если они открываются — VPN работает. Если ничего не открывается, даже разрешённые сайты, значит, VPN заблокирован.
Если VPN перестал работать, попробуйте переключиться на сервер с обфускацией (в названии обычно есть «obfs», «Shadow», «Stealth»), сменить протокол (TCP вместо UDP) или порт (443, 80, 8080). Также можно использовать Shadowsocks, если ваш VPN его поддерживает. В крайнем случае переходите на специализированные сервисы, которые гарантированно работают при белых списках.
Вопросы и ответы
Какие серверы работают при белых списках?
Работают только те серверы, чьи IP-адреса включены в белый список. Сканирование показало, что пропускается около 63 тысяч IP из 46 миллионов российских адресов. В основном это серверы Yandex.Cloud, Timeweb, VK, Selectel и других крупных хостинг-провайдеров. Если вы хотите разместить свой сервер, выбирайте VPS у этих провайдеров — тогда он будет доступен.
Почему обычные VPN не работают при белых списках?
Обычные VPN используют стандартные протоколы (OpenVPN, WireGuard, IKEv2), которые легко распознать по сигнатурам пакетов. Кроме того, IP-адреса VPN-серверов, как правило, не входят в белый список, поэтому пакеты блокируются ещё на уровне маршрутизации. Даже если протокол замаскирован, трафик не дойдёт до сервера.
Какие технологии обхода работают при белых списках?
Эффективны обфускация (маскировка под HTTPS), Shadowsocks с плагинами, VLESS + Reality и Trojan-GFW. Эти технологии имитируют обычный веб-трафик, и DPI не может отличить их от легитимных HTTPS-соединений. Однако важно, чтобы сервер находился на IP из белого списка или использовал маскировку под разрешённый домен.
Работает ли QUIC или HTTP/3 при белых списках?
Нет, QUIC/HTTP/3 блокируется почти всегда, даже без белых списков. В режиме белых списков UDP-порт 443 режется в первую очередь, поэтому QUIC не работает. Аналогично блокируются ECH/ESNI, но они и не помогли бы, так как основная фильтрация идёт по IP.
Можно ли обойти белые списки без VPN?
Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. VPN с обфускацией — оптимальный баланс простоты и эффективности. Некоторые сервисы, например VPNUS, гарантированно работают при белых списках.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN, проверьте IP на 2ip.ru, затем откройте несколько заблокированных сайтов. Если они открываются — VPN работает. Если нет, попробуйте сменить сервер на обфусцированный, протокол или порт. Если ничего не помогает, переходите на специализированный VPN с обфускацией.