Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию разрешены только определённые сайты и сервисы, а всё остальное блокируется. В отличие от классических чёрных списков, где закрывают конкретные ресурсы, здесь работает обратная логика: запрещено всё, кроме явно разрешённого. Это принципиально меняет подход к обходу.
В России белые списки внедряются через систему ТСПУ (технические средства противодействия угрозам), которая работает в режиме drop-all. Это означает, что пакеты, идущие к неразрешённым IP-адресам, просто уничтожаются на уровне маршрутизатора, ещё до того, как достигнут сервера. Пользователь видит полное отсутствие связи: сайты не открываются, приложения не подключаются, хотя физический сигнал сети есть.
Важно понимать, что белые списки не являются единым федеральным списком. Минцифры публикует перечни рекомендованных ресурсов, но операторы связи могут добавлять свои региональные сервисы и исключать некоторые федеральные. Например, у одного оператора может быть доступен определённый банк, а у другого — нет. Это создаёт дополнительную сложность для пользователей, которые пытаются понять, почему один и тот же сайт работает у знакомых, но не у них.
Как устроена фильтрация: два уровня блокировки
Фильтрация в режиме белых списков работает на двух уровнях: сетевом (L3) и прикладном (L7). На сетевом уровне происходит проверка IP-адреса назначения. Если адрес не входит в список разрешённых подсетей (CIDR), пакет отбрасывается. Это первая и самая жёсткая линия фильтрации.
На прикладном уровне, если IP-адрес разрешён, ТСПУ проверяет SNI (Server Name Indication) в TLS-запросе. SNI — это поле, которое сообщает серверу, к какому домену обращается клиент. Если SNI находится в чёрном списке, соединение принудительно разрывается (RST). Если нет — трафик пропускается.
Интересная особенность: SNI-фильтрация не всегда консистентна. В ходе сканирования было обнаружено, что один и тот же SNI может пропускаться через IP-адреса Яндекса, но блокироваться через IP-адреса VK или MAX. Это говорит о том, что правила ТСПУ могут различаться для разных подсетей, и единого чёрного списка SNI не существует. Это создаёт возможности для обхода, используя разрешённые IP с неожиданными SNI.
Почему обычные VPN не работают при белых списках
Стандартные VPN-сервисы, созданные для обхода обычных блокировок, часто оказываются бесполезны в условиях белых списков. Причины этого кроются в самой архитектуре фильтрации.
Во-первых, сервер VPN может быть недоступен. Если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не дойдут — соединение не установится. Во-вторых, протоколы VPN, такие как OpenVPN, WireGuard или IKEv2, легко определяются по сигнатурам трафика. DPI-системы распознают характерные паттерны и блокируют их.
В-третьих, UDP-трафик, который используют многие VPN-протоколы, режется почти полностью. Это касается не только VPN, но и QUIC (HTTP/3), DNS-запросов к внешним серверам и других UDP-сервисов. В результате даже если VPN-сервер доступен, его трафик может быть заблокирован на уровне протокола.
Наконец, публичные VPN-серверы быстро попадают в чёрные списки. Чем популярнее бесплатный VPN, тем быстрее его адреса начинают блокироваться. Поэтому фраза «установите любой VPN» в контексте белых списков не работает.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных методов обхода белых списков — использование протокола VLESS с технологией Reality на виртуальном сервере (VPS), расположенном в России. Этот метод основан на том, что IP-адреса российских хостинг-провайдеров, таких как Yandex Cloud, VK Cloud, Timeweb, Selectel, часто входят в белый список.
Принцип работы: вы арендуете VPS с IP-адресом, который уже разрешён в белом списке. Настраиваете на нём VLESS-сервер с Reality. В качестве SNI для маскировки используете домен, который также находится в белом списке, например, vk.com или ya.ru. Reality имитирует TLS-соединение с реальным сайтом, что делает трафик неотличимым от обычного HTTPS.
Для настройки потребуется:
- VPS у провайдера, чьи IP входят в белый список (Yandex Cloud, Timeweb, VK Cloud и др.);
- домен для SNI, который заведомо разрешён (например, vk.com, ya.ru, yastatic.net);
- клиент, поддерживающий VLESS + Reality (например, v2rayNG, Nekoray).
Этот метод работает стабильно, но требует базовых технических знаний. Важно выбирать VPS с IP, который действительно входит в белый список. Для этого можно использовать открытые репозитории, где публикуются обновляемые списки разрешённых IP.
Метод 2: Yandex Cloud Functions как прокси
Более простой и доступный способ — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, поскольку Яндекс является ключевым игроком в российской интернет-инфраструктуре.
Yandex Cloud Functions предоставляет бесплатный тариф, который включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для базового использования в качестве прокси.
Идея заключается в том, чтобы написать простую serverless-функцию, которая принимает запросы от клиента и пересылает их на целевые сайты. Клиент подключается к функции как к SOCKS5-прокси. Поскольку IP-адреса Яндекса не фильтруются на уровне L3, а домены *.yandexcloud.net не блокируются на уровне L7, трафик проходит беспрепятственно.
Этот метод проще в настройке, чем VLESS+Reality, но имеет ограничения: бесплатный тариф может быть недостаточен для тяжёлого трафика (видео, большие загрузки), а также существует риск, что Яндекс может изменить условия или заблокировать такие функции.
Метод 3: Использование разрешённых IP с нестандартными SNI
Как показало сканирование, SNI-фильтрация не является всеобъемлющей. Многие домены, которые формально заблокированы (например, google.com), могут быть доступны через IP-адреса, входящие в белый список, если использовать их с нестандартными SNI.
Например, если подключиться к IP-адресу Яндекса (77.88.55.242) и указать SNI google.com, соединение может установиться, и вы получите ответ от сервера. Это происходит потому, что в SNI-чёрном списке находятся только явно запрещённые домены (например, twitter.com), а google.com туда не включён, так как его блокировка осуществляется на уровне IP.
Этот метод можно использовать для доступа к заблокированным сайтам, но он ненадёжен и зависит от конкретного IP и оператора. Кроме того, он не подходит для доступа к сервисам, которые требуют постоянного соединения, так как правила могут меняться.
Что не работает: QUIC, ECH и другие тупиковые пути
Некоторые технологии, которые могли бы помочь обойти фильтрацию, на практике не работают в условиях белых списков.
QUIC (HTTP/3) — протокол на основе UDP, который часто блокируется даже на обычных провайдерах. В режиме белых списков UDP-трафик режется почти полностью, поэтому QUIC не работает.
ECH (Encrypted Client Hello) — технология, которая шифрует SNI, чтобы скрыть домен от DPI. Однако в белых списках основная блокировка происходит на уровне IP, а не SNI. Даже если ECH скроет домен, IP-адрес назначения всё равно будет проверяться, и если он не в белом списке, пакет будет отброшен.
Обычные VPN на зарубежных VPS — их IP-адреса не входят в белый список, поэтому соединение не устанавливается.
Важно понимать, что методы, которые работают в одних регионах, могут не работать в других. Белые списки неоднородны: в Москве они могут включаться эпизодически, а в приграничных регионах работать постоянно. Поэтому универсального решения не существует.
Как выбрать VPN-сервис для обхода белых списков
Если вы не хотите самостоятельно настраивать VPS и прокси, можно использовать коммерческие VPN-сервисы, которые адаптированы к российским условиям. При выборе обращайте внимание на следующие критерии:
- Маскировка трафика: сервис должен поддерживать обфускацию, stealth-режимы, протоколы VLESS, Shadowsocks, Reality.
- Запасные серверы: важно, чтобы у сервиса было много серверов в разных локациях, включая российские.
- Поддержка мобильных сетей: белые списки чаще всего бьют по мобильному интернету, поэтому проверяйте работу именно на мобильной сети.
- Простая настройка: чем проще установка, тем быстрее вы восстановите доступ.
- Пробный период: лучше проверить сервис до покупки длительной подписки.
Среди популярных сервисов, которые заявляют о поддержке обхода белых списков, можно выделить VPNUS, HideMy.name, AdGuard VPN и Норм VPN. Однако помните, что ни один сервис не может гарантировать 100% работу во всех регионах и при всех типах ограничений.
Практические советы по настройке и диагностике
При настройке обхода белых списков важно следовать нескольким правилам.
Во-первых, всегда проверяйте VPN на мобильном интернете, а не только на Wi-Fi. Белые списки чаще всего активируются именно на мобильных сетях. Если VPN работает на Wi-Fi, но не работает на мобильной сети, проблема в операторской фильтрации.
Во-вторых, если VPN не подключается, не спешите его удалять. Попробуйте сменить сервер, протокол, перезапустить мобильные данные. Часто проблема не в самом VPN, а в маршруте до сервера.
В-третьих, следите за обновлениями списков разрешённых IP. Существуют открытые репозитории, например, openlibrecommunity/twl, где публикуются актуальные данные. Это поможет выбрать VPS с IP, который точно входит в белый список.
Наконец, имейте в виду, что белые списки могут меняться: что-то добавляют, что-то убирают. Поэтому регулярно проверяйте работоспособность вашего метода и имейте запасной план.
Вопросы и ответы
Почему обычный VPN не работает при белых списках?
Обычные VPN-сервисы не работают по нескольким причинам. Во-первых, IP-адреса их серверов часто не входят в белый список, поэтому пакеты до них не доходят. Во-вторых, протоколы VPN (OpenVPN, WireGuard) легко определяются DPI-системами по сигнатурам трафика и блокируются. В-третьих, UDP-трафик, который используют многие VPN, режется почти полностью. Наконец, публичные VPN-серверы быстро попадают в чёрные списки.
Что такое VLESS + Reality и почему это работает?
VLESS — это легковесный прокси-протокол, а Reality — технология маскировки, которая имитирует TLS-соединение с реальным сайтом. Этот метод работает, потому что используется VPS с IP-адресом, который входит в белый список, а SNI выбирается из разрешённых доменов (например, vk.com). Трафик выглядит как обычный HTTPS, поэтому DPI не может отличить его от легитимного.
Можно ли использовать Yandex Cloud Functions как прокси?
Да, это возможно. Эндпоинт functions.yandexcloud.net входит в белый список у всех операторов. Вы можете написать serverless-функцию, которая будет работать как SOCKS5-прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц, чего достаточно для базового использования. Однако для тяжёлого трафика (видео, большие загрузки) бесплатного лимита может не хватить.
Какие методы обхода белых списков не работают?
Не работают QUIC/HTTP3, так как UDP-трафик режется. ECH (Encrypted Client Hello) не помогает, потому что основная блокировка идёт по IP, а не по SNI. Обычные VPN на зарубежных VPS не работают, так как их IP не входят в белый список. Также не работают стандартные VPN-протоколы без маскировки.
Как проверить, что мой VPN работает в условиях белых списков?
Проверяйте VPN на мобильном интернете, а не только на Wi-Fi. Подключитесь через мобильную сеть и попробуйте открыть сайты, которые ранее были недоступны. Если VPN работает на Wi-Fi, но не на мобильной сети, проблема в операторской фильтрации. Также попробуйте сменить сервер или протокол.
Есть ли бесплатные способы обхода белых списков?
Полностью бесплатные VPN-сервисы обычно неэффективны, так как их серверы быстро блокируются. Однако можно использовать бесплатные гранты от Yandex Cloud (4000 рублей при регистрации) для аренды VPS и настройки собственного прокси. Также существуют открытые инструменты, например, olcng, но они требуют технических знаний.
Насколько стабильно работают методы обхода белых списков?
Стабильность зависит от региона, оператора и текущих правил. В Москве белые списки могут включаться эпизодически, а в приграничных регионах работать постоянно. Списки разрешённых IP и SNI постоянно меняются, поэтому методы могут перестать работать. Рекомендуется иметь несколько запасных вариантов и следить за обновлениями.