Как обойти белые списки интернета: технический разбор и рабочие методы

Разбираем, как работают белые списки в России, почему обычные VPN не помогают и какие методы реально работают: VLESS+Reality, Yandex Cloud Functions и другие.

Что такое белые списки и чем они отличаются от обычной блокировки

Белые списки — это режим фильтрации интернета, при котором по умолчанию запрещено всё, кроме заранее одобренных ресурсов. В отличие от классических чёрных списков, где блокируются конкретные сайты, белые списки работают по принципу «запрещено всё, что не разрешено». Это означает, что даже если у вас есть физическое подключение к сети, большинство сайтов и сервисов становятся недоступными.

В России белые списки начали тестировать как временную меру безопасности, но в некоторых регионах они работают на постоянной основе. Например, жители Свердловской области столкнулись с тем, что мобильный интернет перешёл в режим белых списков без предупреждения. При этом доступными остаются только сервисы Яндекса, VK, Госуслуги, некоторые банки и мессенджер MAX.

Ключевое отличие белых списков от обычной блокировки — невозможность обойти их простыми методами. Если при блокировке конкретных сайтов можно использовать VPN или прокси, то при белых списках VPN-серверы сами попадают под фильтрацию, так как их IP-адреса не входят в разрешённый список.

Как технически устроена фильтрация: уровни L3 и L7

Белые списки реализованы на двух уровнях сетевой модели. Первый уровень — L3 (сетевой) — это фильтрация по IP-адресам. Провайдер использует список разрешённых подсетей (CIDR), и если пакет направлен на IP, которого нет в списке, он просто отбрасывается на маршрутизаторе. Это происходит до того, как трафик достигает DPI-системы.

Второй уровень — L7 (прикладной) — это проверка SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP-адрес разрешён, ТСПУ (технические средства противодействия угрозам) проверяет, какой домен запрашивается. Если SNI находится в чёрном списке, соединение разрывается с помощью RST-пакета.

Порядок обработки пакета выглядит так: сначала проверяется IP-адрес назначения. Если он не в белом списке — пакет молча отбрасывается. Если IP разрешён, то DPI анализирует SNI. При совпадении с запрещённым доменом отправляется RST, и соединение обрывается. Только если оба уровня пройдены успешно, трафик пропускается.

На практике это означает, что даже если вы попытаетесь подключиться к разрешённому IP, но с запрещённым SNI, соединение будет разорвано. Например, при подключении к IP Яндекса с SNI twitter.com вы получите сброс соединения, хотя сам IP Яндекса в белом списке.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы легко обнаружить и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, а WireGuard отправляет UDP-пакеты с узнаваемой структурой. Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размер пакетов, временные интервалы, последовательность — и распознают VPN-подключение.

Кроме того, при белых списках блокируется не только SNI, но и IP-адреса VPN-серверов. Если сервер находится за границей, его IP не входит в белый список, и пакеты до него просто не доходят. Даже если VPN использует обфускацию, она не поможет, если IP-адрес сервера заблокирован на уровне L3.

Некоторые провайдеры также блокируют UDP-трафик почти полностью. QUIC (HTTP/3), DNS и WireGuard на стандартных портах не работают. Это делает невозможным использование многих современных VPN-протоколов, которые полагаются на UDP.

Таким образом, для обхода белых списков нужны методы, которые либо используют IP-адреса из белого списка, либо маскируют трафик под разрешённые сервисы.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных методов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, IP-адрес которого входит в белый список. Этот метод работает, потому что сервер находится в России и его IP разрешён, а Reality маскирует трафик под соединение с популярным сайтом.

Для настройки потребуется VPS у российского провайдера, который попал в белый список. Согласно сканированию, проведённому энтузиастами, в белый список входят IP-адреса Yandex.Cloud, Timeweb, VK, Selectel и других хостингов. Например, Yandex.Cloud имеет более 12 000 IP-адресов в белом списке, что делает его главной точкой для обхода.

Настройка включает установку Xray-сервера с протоколом VLESS и включением Reality. В конфигурации указывается SNI разрешённого домена, например vk.com или ya.ru. Трафик при этом выглядит как обычное HTTPS-соединение с этим доменом, и DPI не может отличить его от легитимного.

Пример конфигурации клиента: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision. Важно выбрать SNI, который не находится в чёрном списке. Из сканирования известно, что такие домены, как storage.yandex.net, yastatic.net, userapi.com, vkuser.net, хорошо подходят для маскировки.

Провайдеры VPS имеют свои особенности. Timeweb предлагает бесплатную смену IP-адреса, что позволяет подобрать IP из белого списка. Yandex.Cloud даёт грант 4000 рублей при регистрации, но может быстро заблокировать аккаунт за нарушения. VK Cloud держится дольше, но требует сложной верификации.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поэтому трафик к нему не блокируется. Это открывает возможность создать SOCKS5-прокси на базе облачной функции.

Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для базового использования. DPI не применяется к IP-адресам Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без проблем.

Для реализации нужно написать функцию, которая принимает запросы и перенаправляет их через прокси. На клиенте настраивается SOCKS5-подключение к этой функции. Этот метод менее стабилен, чем VLESS+Reality, но может быть полезен как запасной вариант.

Важно учитывать, что serverless-функции имеют ограничения по времени выполнения и размеру ответа. Для просмотра веб-страниц этого достаточно, но для загрузки больших файлов или потокового видео могут возникнуть проблемы.

Что не работает: QUIC, ECH, обычные VPN и DNS

Некоторые технологии, которые помогают при обычных блокировках, бесполезны при белых списках. QUIC/HTTP3 блокируется, так как UDP-порт 443 режется практически всегда. Даже на домашних провайдерах без белых списков QUIC может быть недоступен.

ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ. Но даже если бы ECH работал, он не помог бы, потому что основная блокировка идёт по IP-адресу (L3), а не по SNI. Шифрование имени домена не решает проблему, когда сам IP-адрес назначения не в белом списке.

Обычные VPN на зарубежных VPS не работают, так как их IP-адреса не входят в белый список. Даже если VPN использует обфускацию, пакеты до сервера не доходят.

DNS также подвергается фильтрации. Внешние DNS-серверы, такие как 8.8.8.8 или 1.1.1.1, недоступны. Работает только DNS провайдера. Это означает, что настройка DNS на уровне устройства не поможет обойти блокировку.

География и нестабильность белых списков

Белые списки работают неравномерно по регионам и даже по районам. В Москве они включаются эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, иногда неделями отсутствуют. В большинстве регионов они работают постоянно 24/7.

При этом у разных операторов списки различаются. Одна и та же подсеть может быть в белом списке у Мегафона, но не у МТС. Списки постоянно обновляются: что-то добавляют, что-то убирают. Это создаёт дополнительную сложность для обхода.

Интересный факт: в белом списке есть множество VPN-серверов, включая государственные VPN (например, vpn.gov45.ru) и даже серверы с нецензурными доменами. Это говорит о том, что списки формируются не всегда аккуратно.

Из-за нестабильности белых списков рекомендуется иметь несколько методов обхода и проверять доступность серверов перед использованием.

Практические советы по настройке и выбору SNI

При настройке VLESS+Reality важно правильно выбрать SNI для маскировки. Из сканирования 1176 whitelisted доменов можно выделить несколько надёжных вариантов: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru, okcdn.ru.

Опасные SNI — это те, которые проверяются ТСПУ и могут вызвать RST. К ним относятся twitter.com, x.com, youtube.com и другие явно заблокированные домены. Использование таких SNI приведёт к разрыву соединения.

При выборе VPS обращайте внимание на возможность смены IP-адреса. Timeweb предоставляет бесплатный reroll IP, что позволяет подобрать адрес из белого списка. Yandex.Cloud и VK Cloud также имеют высокие шансы попадания в белый список, но могут быть менее удобны.

Для проверки, работает ли ваш сервер, можно использовать curl с указанием SNI. Например, curl --resolve example.com:443:IP https://example.com. Если соединение устанавливается и возвращается HTTP-ответ, значит, сервер доступен.

Ограничения и риски использования обходных методов

Использование методов обхода белых списков связано с определёнными рисками. Во-первых, это может нарушать законодательство РФ, и за это предусмотрена ответственность. Во-вторых, серверы, используемые для обхода, могут быть заблокированы в любой момент, так как списки постоянно обновляются.

Кроме того, скорость соединения через такие методы может быть ниже, чем при обычном подключении, из-за дополнительной обработки трафика. Также возможны проблемы с доступом к некоторым сервисам, которые используют дополнительные проверки.

Важно помнить, что технические методы обхода не гарантируют полную анонимность. ТСПУ может анализировать трафик и выявлять аномалии. Поэтому рекомендуется использовать несколько методов и регулярно обновлять конфигурации.

Будущее белых списков и подготовка к автономной работе

Белые списки — это не временная мера, а часть долгосрочной стратегии по созданию национального сегмента интернета. Техническая инфраструктура для полного переключения уже построена и обкатана. Всё больше регионов переходят на постоянный режим белых списков.

Для обычных пользователей это означает, что доступ к глобальному интернету будет постепенно сокращаться. Уже сейчас в белых списках работают только сервисы VK и Яндекса, а также ключевые банки. Поисковик Яндекса работает, но сайты из выдачи не открываются, так как они не в белом списке.

Эксперты советуют заранее готовиться к автономной работе: скачивать офлайн-карты, сохранять важные документы, записывать контакты. Это становится базовой цифровой гигиеной.

В то же время, технические энтузиасты продолжают искать новые способы обхода, и, вероятно, появятся новые методы. Но для большинства пользователей самым надёжным способом останется использование проверенных VPN-сервисов с обфускацией, которые адаптируются к текущим ограничениям.

Вопросы и ответы

Что такое белые списки интернета?

Белые списки — это режим фильтрации, при котором доступны только заранее одобренные сайты и сервисы, а всё остальное блокируется на уровне провайдера. В отличие от чёрных списков, где запрещены конкретные ресурсы, здесь по умолчанию запрещено всё, кроме явно разрешённого.

Почему обычные VPN не работают при белых списках?

Обычные VPN-серверы имеют IP-адреса, которые не входят в белый список, поэтому пакеты до них не доходят. Кроме того, DPI-системы распознают VPN-трафик по характерным признакам, даже если он использует порт 443. Некоторые протоколы, такие как WireGuard, блокируются из-за использования UDP.

Какие методы обхода белых списков реально работают?

Наиболее эффективные методы — использование VLESS+Reality на российском VPS с IP из белого списка и использование Yandex Cloud Functions как прокси. Также могут работать Shadowsocks с плагинами маскировки и Trojan-GFW. Важно, чтобы сервер находился в России и его IP был разрешён.

Можно ли обойти белые списки без VPN?

Теоретически можно использовать Tor с мостами или Shadowsocks, но это сложно настраивать и скорость будет низкой. Практически все методы обхода требуют использования прокси или VPN-подобных технологий, так как блокировка идёт на уровне IP-адресов.

Какие SNI лучше использовать для маскировки в VLESS+Reality?

Рекомендуется использовать SNI популярных разрешённых доменов, таких как storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI заблокированных ресурсов, например twitter.com или youtube.com, так как они вызывают RST.

Насколько стабильно работают белые списки в разных регионах?

Белые списки работают неравномерно: в Москве включаются эпизодически, в Санкт-Петербурге редко, в большинстве регионов — постоянно. Списки различаются у разных операторов и постоянно обновляются, поэтому доступность серверов может меняться.

Какие риски связаны с обходом белых списков?

Обход белых списков может нарушать законодательство РФ и повлечь ответственность. Серверы могут быть заблокированы в любой момент. Также возможны проблемы со скоростью и доступом к некоторым сервисам. Рекомендуется использовать несколько методов и регулярно обновлять конфигурации.