Что такое белые списки и зачем они нужны
Белый список в контексте интернет-фильтрации — это перечень ресурсов, IP-адресов или протоколов, которые не подвергаются блокировке или замедлению. Провайдеры и государственные системы фильтрации используют белые списки, чтобы не затронуть критически важные сервисы: банки, госуслуги, поисковики, облачные платформы. Если ваш VPN-сервер или прокси попадает в такой список, трафик к нему не блокируется и не подвергается глубокой проверке пакетов (DPI).
В контексте VPN-клиентов белый список работает иначе: это список приложений или доменов, которые должны ходить в интернет напрямую, минуя VPN. Например, вы можете добавить в белый список онлайн-банк, чтобы не терять скорость на шифрование, а остальной трафик пустить через VPN. Такая настройка полезна, когда VPN-соединение замедляет доступ к локальным или некритичным ресурсам.
Однако в условиях массовых блокировок белые списки стали инструментом фильтрации: ТСПУ (технические средства противодействия угрозам) пропускают только те соединения, которые соответствуют определённым критериям. Если ваш VPN-сервер не в белом списке, его трафик может быть заблокирован или «заморожен» — пакеты перестают доходить после определённого объёма данных.
Почему прямое подключение к VPN-серверу перестало работать
Многие пользователи замечают, что даже современные протоколы вроде VLESS + Reality перестали обеспечивать стабильное соединение с европейскими серверами. Причина — новая тактика ТСПУ: вместо разрыва сессии через RST (reset) они «замораживают» её. Как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Клиент висит в ожидании, пока не отвалится по таймауту.
Такая фильтрация работает по принципу белого списка: если сервер не в списке разрешённых, его трафик подвергается ограничению. Прямое подключение к зарубежному серверу легко идентифицируется по характерным признакам: нестандартные порты, подозрительные TLS-отпечатки, аномальные паттерны трафика. Поэтому даже при использовании обфускации и Reality прямое соединение часто оказывается под шейпингом (искусственным замедлением).
Единственный способ обойти это — использовать цепочку серверов, где промежуточный узел находится внутри страны и сам попадает в белый список.
Как работает цепочка серверов для обхода белых списков
Схема цепочки проста: клиент подключается к российскому VPS-серверу («мосту»), который, в свою очередь, пересылает трафик на зарубежный сервер («выход»). Для ТСПУ такое соединение выглядит как обычный обмен данными между двумя серверами внутри страны, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг.
Клиент → РФ-нода (мост) → зарубежная нода (выход) → интернет.
РФ-нода должна быть размещена у провайдера, чьи IP-адреса входят в белый список. Обычно это крупные облачные платформы: Яндекс.Облако, VK Cloud, EDGE. Если IP-адрес моста не в белом списке, схема не сработает — трафик будет так же заморожен.
Важно, чтобы на обеих нодах использовался актуальный Xray-core (минимум версии 25.12.8), так как старые версии Reality детектируются через анализ TLS 1.3 NewSessionTicket. Новые версии умеют маскироваться под этот тип сообщений.
Настройка зарубежной ноды (выход)
На зарубежном сервере поднимается обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не потребляла лишнюю память, рекомендуется использовать транспорт xhttp в режиме packet-up. Это также помогает избежать проблем с iOS, где лимит памяти для VPN-процесса составляет всего 50 МБ.
Пример конфигурации инбаунда на выходной ноде:
{
"inbounds": [
{
"port": 443,
"protocol": "vless",
"settings": {
"clients": [
{
"id": "uuid-вашего-юзера",
"flow": "xtls-rprx-vision"
}
],
"decryption": "none"
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"privateKey": "ваш-private-key",
"shortIds": ["ваш-sid"]
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
}
]
}Важно: используйте реальные домены российских сервисов (например, vkvideo.ru) в качестве serverName для маскировки. Это делает трафик похожим на обычные запросы к легитимным ресурсам.
Настройка российской ноды (мост)
На российском сервере нужно настроить входящее соединение от клиента и исходящее на зарубежную ноду. В конфиге Xray добавляется блок outbounds, который описывает цепочку.
Пример аутбаунда для связи нод:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера-на-евро-ноде",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Также необходимо настроить routing, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Разделение трафика: как направить нужные сайты через VPN
Чтобы не гонять весь трафик через зарубежный сервер, на российской ноде настраивается маршрутизация. В конфиге Xray добавляется блок routing с правилами.
Пример правил:
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex",
"full:cp.cloudflare.com"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}Здесь geosite:category-ru включает все российские домены, regexp:\.ru$ ловит любые .ru-сайты, а full:cp.cloudflare.com — специальное правило для устранения «вечного таймаута» на клиентах. Все остальные домены идут через цепочку на европейскую ноду.
Такая настройка позволяет использовать VPN только для заблокированных ресурсов, сохраняя высокую скорость для отечественных сервисов.
Как выбрать российского хостера для моста
Ключевой фактор — наличие «белых» IP-адресов. Если ваш VPS-сервер сам не в белом списке, цепочка не будет работать. Проверить это можно, развернув любой веб-сервер на 443 порту и попробовав открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый».
Среди российских облачных провайдеров выделяют:
- Яндекс.Облако — самый надёжный вариант, но нужно искать IP в диапазонах 51.250.x.x или 212.233.x.x.
- VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно.
- EDGE — хорошая альтернатива с CDN.
Поиск «чистых» IP превратился в лотерею, поэтому многие пользователи переходят на специализированные панели управления, такие как Remnawave, которые позволяют управлять сложными цепочками и маршрутами без ручного редактирования конфигов.
Решение типичных проблем: iOS, WhatsApp, Instagram
При настройке цепочки пользователи часто сталкиваются с рядом проблем.
Проблемы с iOS. На iPhone лимит памяти для VPN-процесса составляет 50 МБ. Если в конфиг загрузить тяжёлые Geo-файлы, клиент будет падать при старте. Рекомендуется использовать режим packet-up вместо stream-up, а если не помогает — перейти на облегчённые версии Geo-файлов.
Отваливается WhatsApp или Instagram. Часто бывает, что Instagram летает, а WhatsApp висит в статусе «подключение». Помогают два «костыля»: добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.
Оптимизация под нагрузку. Если на вашем каскаде сидит много пользователей, можно подкрутить параметры ядра в /etc/sysctl.conf:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0Последний параметр стоит включать только при уверенности в защите от DDoS.
Готовые сервисы с цепочками и «белыми» IP
Если ручная настройка кажется сложной, можно воспользоваться коммерческими VPN-сервисами, которые уже внедрили цепочки и используют «белые» IP. В обсуждениях пользователи выделяют несколько вариантов:
- hynet.cloud — наиболее универсальное решение, стабильно работает у большинства крупных провайдеров, показывает неплохую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и плохую совместимость с другими сервисами на одном VPS.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — сфокусирован на решении специфических проблем iOS.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — показывает результат на ряде провайдеров, но есть жалобы на доступность через Мегафон и МТС.
При выборе сервиса обращайте внимание на поддержку протоколов, устойчивых к DPI (WireGuard, IKEv2), количество серверов и политику конфиденциальности. Прозрачная политика без логов — важный критерий.
Практические рекомендации и выводы
Итак, использование VPN при наличии белых списков требует понимания текущих методов фильтрации. Прямое подключение к зарубежным серверам больше не гарантирует стабильную работу — ТСПУ перешли на «эконом-режим», замораживая сессии после первых пакетов данных.
Цепочка серверов с российской «прокладкой» — на сегодня практически единственный рабочий способ обойти фильтрацию по объёму и белым спискам. Однако это требует:
- Наличия VPS-сервера в РФ с «белым» IP.
- Зарубежного сервера с актуальным Xray-core.
- Правильной настройки маршрутизации.
Если вы не готовы разбираться в конфигах, обратите внимание на готовые сервисы, которые уже реализовали цепочки. Но помните, что ситуация меняется быстро, и то, что работает сегодня, может перестать работать завтра.
Регулярно обновляйте программное обеспечение, следите за новостями в профильных сообществах и тестируйте скорость соединения. Только комплексный подход обеспечит стабильный и безопасный доступ к нужным ресурсам.
Вопросы и ответы
Что такое белый список в VPN?
В контексте VPN белый список — это перечень адресов или приложений, которые не проходят через VPN-туннель, а подключаются напрямую. Это позволяет разгрузить соединение и ускорить доступ к некритичным ресурсам. В более широком смысле белый список используется интернет-фильтрами для разрешения трафика к определённым серверам, например, к облачным платформам.
Почему VPN перестал работать при белых списках?
Современные системы фильтрации, такие как ТСПУ, используют белые списки для разрешения трафика к «доверенным» серверам. Если ваш VPN-сервер не входит в такой список, его трафик может быть заблокирован или «заморожен» — пакеты перестают доходить после определённого объёма данных. Прямое подключение к зарубежным серверам легко идентифицируется, поэтому требуется цепочка серверов с российской «прокладкой».
Как настроить цепочку VPN для обхода белых списков?
Для настройки цепочки нужны два сервера: российский «мост» и зарубежный «выход». На обоих устанавливается Xray-core. Клиент подключается к российскому серверу, который пересылает трафик на зарубежный. Важно, чтобы российский сервер имел «белый» IP-адрес. Подробная инструкция с примерами конфигов приведена в разделах выше.
Какие протоколы лучше всего подходят для обхода DPI?
Наиболее устойчивыми к DPI считаются WireGuard и IKEv2. Однако в условиях белых списков и «заморозки» сессий даже они могут не работать напрямую. В цепочках часто используют VLESS + Reality с транспортом xhttp в режиме packet-up, так как это позволяет маскировать трафик под обычные HTTPS-запросы.
Как проверить, что IP-адрес сервера в белом списке?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP-адрес «белый». Также можно использовать специализированные сервисы проверки доступности.
Какие готовые VPN-сервисы поддерживают цепочки?
Среди пользователей выделяют hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN. Эти сервисы уже внедрили цепочки и используют «белые» IP. Однако их работа может отличаться в зависимости от провайдера, поэтому рекомендуется тестировать несколько вариантов.