Что такое белые списки и чем они отличаются от чёрных
Белый список (allowlist) — это режим фильтрации трафика, при котором по умолчанию запрещено всё, а доступ разрешён только к заранее определённому перечню ресурсов. В отличие от чёрных списков, где «разрешено всё, кроме перечисленного», белый список работает по принципу «запрещено всё, кроме разрешённого». Это принципиально меняет подход к обходу блокировок.
Когда включается белый список, у пользователя создаётся ощущение, что интернет «почти исчез»: открываются только госуслуги, банки, некоторые локальные сервисы, а все остальные сайты и приложения перестают работать. При этом физический сигнал сети есть, байты идут, но сетевое оборудование оператора решает, какие пакеты пропустить, а какие отбросить.
Белые списки часто называют «глушилками» в народе, хотя технически это не глушение сигнала, а точечная фильтрация. Они могут включаться как на постоянной основе в отдельных регионах, так и эпизодически — например, во время массовых мероприятий или в периоды так называемых региональных шатдаунов. В Москве, по данным наблюдений, белые списки работают эпизодически, по несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов — практически круглосуточно.
Как работают белые списки: два уровня фильтрации
Белые списки реализованы на двух уровнях: сетевом (L3) и прикладном (L7). На первом уровне происходит фильтрация по IP-адресу назначения. Если IP не входит в список разрешённых подсетей, пакет отбрасывается маршрутизатором ещё до того, как дойдёт до DPI. Это означает, что для не-вайтлист адресов не работает вообще ничего: ни ICMP, ни TCP на портах 80/443, ни UDP. Пакеты физически не покидают сеть оператора.
Если IP-адрес входит в белый список, трафик пропускается на следующий уровень, где DPI проверяет SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение сбрасывается (RST). Если SNI не запрещён, трафик проходит. При этом правила SNI-фильтрации не всегда консистентны: один и тот же домен может пропускаться через IP одной подсети и блокироваться через другую. Например, SNI twitter.com через IP Яндекса проходит, а через IP VK — режется.
Важно понимать, что фильтрация идёт не только по IP, но и по портам. UDP-трафик режется почти весь: QUIC, DNS, WireGuard на стандартных портах — всё это недоступно. Работают только TCP 80/443 и иногда ICMP. Это значит, что многие современные протоколы, использующие UDP, например WireGuard или QUIC, в режиме белых списков не работают, если сервер не находится на разрешённом IP.
Почему обычные VPN не работают при белых списках
Классические VPN-сервисы, даже самые надёжные, обычно размещают свои серверы за границей или на хостингах, которые не входят в белый список. Когда фильтр пропускает только разрешённые IP, трафик к такому VPN-серверу блокируется на сетевом уровне ещё до установления соединения. Даже если VPN-клиент показывает, что подключение установлено, реальные пакеты не проходят, и интернет не работает.
Многие пользователи пытаются решить проблему сменой сервера или протокола, но это не помогает: случайный сервер почти никогда не имеет IP из белого списка. Протокол тоже уходит на второй план — можно идеально замаскировать VPN под HTTPS, но если сервер стоит на «неразрешённом» IP, его всё равно отрежут.
Единственный способ остаться в сети — использовать сервер, IP-адрес которого входит в белый список. Именно поэтому сервисы, которые действительно работают во время «глушилок», тратят значительные усилия на поиск и поддержание таких адресов. Для обычного пользователя, который пытается настроить VPN на случайном VPS, эта задача практически нереальна.
Что входит в белые списки: результаты сканирования
Энтузиасты провели сканирование российских подсетей через мобильный интернет в режиме белых списков. Используя masscan по всем подсетям, принадлежащим России (около 80 600 подсетей), они выявили 63 126 IP-адресов, которые пропускаются фильтром. Это примерно 0,14% от всех российских адресов.
Топ-15 ASN по количеству IP в белом списке выглядит так: Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806), Beget (1 644), CDNvideo (1 638), IOT (1 591), REG.RU (1 380), Selectel (1 037), YANDEX LLC (978), Selectel (917), Билайн (884), EuroByte (869), VK (791).
Яндекс.Облако занимает лидирующую позицию — каждый пятый адрес в белом списке принадлежит этой компании. Это объясняется тем, что Yandex.Cloud хостит множество государственных и коммерческих сервисов, и исключить его из списка невозможно. VK через три разных ASN набирает около 3000 IP, Selectel — почти 2000. Мобильные операторы также присутствуют в списке: МТС (531 IP), Билайн (884), МегаФон (236).
Интересная деталь: в белом списке обнаружены сотни VPN-серверов, включая государственные (например, vpn.gov45.ru) и частные. Это говорит о том, что фильтрация не всегда последовательна, и некоторые VPN-сервисы могут работать без дополнительных ухищрений.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных методов обхода белых списков — развернуть VPN-сервер на VPS, IP-адрес которого входит в белый список. Для этого подходят хостинги, которые присутствуют в списке: Timeweb, Yandex.Cloud, VK Cloud, Selectel и другие.
Настройка включает использование протокола VLESS с расширением Reality и XTLS-Vision. Reality маскирует трафик под HTTPS-соединение к легитимному сайту, что позволяет обойти DPI на прикладном уровне. Ключевой момент — выбрать SNI, который не находится в чёрном списке и который используется реальным сайтом. Хорошие SNI для маскировки: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru.
Пример конфигурации: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision
Провайдеры имеют свои особенности. Timeweb предлагает бесплатную смену IP, но выбить адрес из белого списка может быть сложно. Yandex.Cloud даёт грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но аккаунты могут быстро блокировать. VK Cloud держится дольше, но требует сложной верификации и дороже. Важно помнить, что списки постоянно меняются, поэтому необходимо регулярно проверять актуальность IP.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использовать serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает этот метод очень надёжным.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Это позволяет использовать функцию как SOCKS5-прокси для обхода блокировок. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без проблем.
Для реализации необходимо написать небольшой код, который будет принимать запросы от клиента и перенаправлять их в интернет. Такой подход подходит для технически подкованных пользователей, которые готовы разобраться с настройкой. Для обычных пользователей существуют готовые сервисы, которые уже используют подобные методы.
Метод 3: Готовые сервисы с маскировкой под разрешённые сайты
Для тех, кто не хочет самостоятельно настраивать серверы, существуют коммерческие VPN-сервисы, которые специализируются на обходе белых списков. Они используют серверы на IP из белого списка и маскируют трафик под посещение разрешённых российских сайтов, например ВК или сайта банка.
Принцип работы таких сервисов: трафик пользователя шифруется и маскируется под обычное HTTPS-соединение к легитимному ресурсу. Для оборудования оператора это выглядит так, будто пользователь просто сидит в ВК или на сайте банка. Система видит «своего» и пропускает сигнал, а внутри этого канала открывается доступ ко всему глобальному интернету.
Такие сервисы обычно предлагают простые приложения для iOS, Android и ПК, которые настраиваются в пару кликов. Например, можно запустить бота в Telegram, получить конфигурацию и импортировать её в приложение Happ. Важно выбирать сервисы, которые оперативно обновляют свои серверы и адреса, так как белые списки постоянно меняются.
Что не работает в режиме белых списков
Некоторые методы обхода блокировок, которые работают в обычных условиях, в режиме белых списков оказываются бесполезными. Рассмотрим их, чтобы вы не тратили время на заведомо провальные варианты.
QUIC/HTTP3 — этот протокол использует UDP, который в режиме белых списков режется почти полностью. Даже если сервер находится на разрешённом IP, UDP-трафик на порт 443 может не проходить. Поэтому полагаться на QUIC не стоит.
ECH/ESNI (Encrypted Client Hello) — технология шифрования SNI, которая должна скрывать имя домена от DPI. Однако в режиме белых списков основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке. К тому же ECH блокируется ТСПУ.
Обычные VPN на зарубежных VPS — не работают, так как их IP не входят в белый список. Даже если VPN-клиент подключается, трафик не проходит.
Также не работают внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) — порт UDP:53 закрыт для всех, кроме DNS провайдера. Это значит, что резолвинг доменов возможен только через DNS оператора, что может создавать дополнительные сложности.
Практические советы: как подготовиться к белым спискам заранее
Подготовка к возможному включению белых списков должна происходить заранее, потому что во время «глушилки» скачать новое приложение или настроить сервер будет уже сложно.
Вот чек-лист, который поможет остаться в сети:
- Выберите VPN-сервис, у которого есть серверы на IP из белых списков. Это главное условие.
- Подключитесь заранее — по ссылке-подписке, чтобы все серверы уже были под рукой.
- Установите приложение-клиент (например, Happ, Incy или V2RayTun) заранее, не откладывайте на потом.
- Убедитесь, что сервис оперативно обновляет серверы и адреса.
- Если вы технически подкованы, рассмотрите вариант самостоятельного развёртывания сервера на Yandex.Cloud или Timeweb с использованием VLESS+Reality.
- Проверьте, какие SNI можно использовать для маскировки, и избегайте очевидно заблокированных доменов (twitter.com, youtube.com).
- Помните, что белые списки могут различаться у разных операторов и даже в разных районах одного города, поэтому имейте запасные варианты.
Ограничения и юридические аспекты
Обход белых списков — это технически сложная задача, и она связана с определёнными ограничениями. Во-первых, белые списки постоянно меняются: то, что работает сегодня, может перестать работать завтра. Поэтому даже надёжные сервисы требуют постоянного обновления.
Во-вторых, использование VPN для обхода блокировок может нарушать законодательство РФ. Хотя VPN сам по себе не запрещён, его использование для доступа к запрещённым ресурсам может повлечь ответственность. Рекомендуется ознакомиться с актуальным законодательством и использовать VPN только в законных целях.
В-третьих, технические методы обхода требуют определённого уровня знаний. Если вы не уверены в своих силах, лучше довериться проверенным сервисам, которые уже решили这些问题. Самостоятельная настройка сервера на VPS может занять много времени и не гарантировать результат.
Наконец, не забывайте о безопасности: используйте только проверенные сервисы и приложения, чтобы не стать жертвой мошенников, которые могут предлагать «рабочие» VPN в обмен на ваши данные.
Вопросы и ответы
Почему при белых списках обычный VPN подключается, но интернет не работает?
Это происходит потому, что VPN-сервер находится на IP-адресе, который не входит в белый список. Фильтр оператора блокирует все пакеты, идущие на неразрешённые адреса, ещё на сетевом уровне. VPN-клиент может установить логическое соединение, но реальные данные не проходят, поэтому интернет остаётся недоступным.
Что такое SNI и почему он важен при обходе белых списков?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя сервера, к которому идёт соединение. DPI проверяет SNI на втором уровне фильтрации. Если IP в белом списке, но SNI находится в чёрном списке, соединение сбрасывается. Поэтому для маскировки нужно выбирать SNI легитимных доменов, которые не заблокированы.
Можно ли обойти белый список с помощью обычного прокси?
Обычный прокси, как и VPN, будет работать только в том случае, если его IP-адрес входит в белый список. В противном случае трафик к прокси будет заблокирован. Некоторые сервисы используют прокси на базе Yandex Cloud Functions, которые имеют разрешённые IP, но это требует специальной настройки.
Какие протоколы лучше всего работают в режиме белых списков?
Лучше всего работают протоколы, которые маскируют трафик под HTTPS и используют TCP-порт 443. VLESS + Reality с XTLS-Vision — один из самых эффективных вариантов. Hysteria2 также может работать, но он использует UDP, который часто блокируется, поэтому его стоит использовать как резервный вариант.
Почему в белом списке есть VPN-серверы, если государство их блокирует?
Это связано с тем, что белые списки формируются на основе IP-подсетей, а не доменов. Некоторые VPN-сервисы могут размещаться на IP, которые принадлежат крупным хостинг-провайдерам, входящим в белый список (например, Yandex.Cloud). Кроме того, в списке могут быть государственные VPN-сервисы, которые используются для служебных целей.
Как часто меняются белые списки и как узнать актуальные IP?
Белые списки обновляются регулярно, иногда еженедельно. Энтузиасты публикуют актуальные списки в открытых репозиториях, например openlibrecommunity/twl. Однако для обычного пользователя проще полагаться на VPN-сервисы, которые сами отслеживают изменения и обновляют свои серверы.
Что делать, если белый список включили, а VPN не настроен заранее?
Если вы не подготовились заранее, скачать новое приложение или настроить сервер будет сложно, так как большинство сайтов и магазинов приложений будут недоступны. Попробуйте использовать мобильный интернет другого оператора, если он не подпадает под ограничения, или найдите знакомого, который может поделиться рабочим конфигом. В идеале всегда держите под рукой несколько настроенных VPN-клиентов.