Что такое белые списки и как они ломают VPN
Белые списки — это режим ограничения доступа в интернет, при котором сеть разрешает соединения только с определёнными IP-адресами или доменами. В отличие от обычных блокировок, где трафик анализируется на предмет запрещённых протоколов или сайтов, здесь решение принимается на уровне адреса назначения: если адрес есть в перечне разрешённых — пакет проходит, если нет — отбрасывается или «замораживается».
Для VPN это означает, что даже самый современный протокол с маскировкой трафика не поможет: до анализа содержимого пакета дело просто не доходит. Соединение с VPN-сервером, чей IP не входит в белый список, не устанавливается в принципе. Именно поэтому пользователи часто наблюдают бесконечное «подключение» или мгновенный обрыв.
Важно понимать, что белые списки могут вводиться на уровне оператора связи или государственной инфраструктуры (ТСПУ). При этом перечень разрешённых адресов может меняться, и то, что работало вчера, сегодня может оказаться недоступным.
Почему дешёвый VPN работает, а свой сервер — нет
Частая ситуация: VPN-сервис за 100–150 рублей при белых списках функционирует, а собственный сервер, развёрнутый на зарубежном хостинге, не подключается. Причина в том, что дешёвые сервисы часто используют каскадную схему: их точка входа находится в России и имеет IP-адрес, включённый в белый список. Клиент подключается к этой «прокладке», а уже она перенаправляет трафик на зарубежные серверы.
Свой сервер, как правило, размещён в Нидерландах, Германии или другой стране, и его IP не входит в разрешённый перечень. Поэтому соединение блокируется ещё на этапе установки. Даже если вы меняете SNI (Server Name Indication) на что-то похожее на легитимный домен, это не помогает, потому что фильтрация идёт по IP-адресу, а не по SNI.
Некоторые пользователи пытаются использовать бесплатные ключи или тестовые доступы от крупных сервисов, которые занимаются обходом блокировок. Такие ключи могут работать, но они нестабильны и часто отлетают, особенно на мобильных операторах.
Ограничения по объёму трафика: новая тактика ТСПУ
Помимо белых списков, существует ещё одна проблема — ограничение по объёму данных в рамках одной TCP-сессии. ТСПУ (технические средства противодействия угрозам) освоили тактику «заморозки»: они не разрывают соединение через RST-пакеты, а просто перестают пропускать пакеты после того, как объём переданных данных превышает 15–20 КБ.
В результате VPN-соединение формально установлено, но трафик не идёт: страницы не загружаются, видео не воспроизводится, а клиент висит до таймаута. Это особенно актуально для прямых подключений к зарубежным серверам, даже если они используют современные протоколы типа VLESS + Reality.
Решение — использование цепочки серверов: клиент подключается к российской «прокладке», которая затем передаёт трафик на зарубежную ноду. Для ТСПУ такой трафик выглядит как обычный обмен данными между двумя серверами, и фильтрация по объёму к нему применяется гораздо слабее.
Почему смена протокола и страны не помогает
Многие пользователи в попытке обойти белые списки начинают менять протокол (например, с WireGuard на VLESS+Reality), переключаться на другие страны или устанавливать другие VPN-приложения. Однако все эти действия бесполезны, потому что ограничение действует по адресу назначения, а не по содержимому пакета.
VLESS и Reality решают задачу маскировки трафика от DPI (deep packet inspection), но при белых списках до анализа не доходит: пакет не отправляется, так как адрес назначения не разрешён. То же самое касается смены страны: все зарубежные серверы одинаково недоступны, если их IP не входят в перечень.
Единственное, что действительно работает, — это точка входа, адрес которой сам находится в белом списке. Тогда соединение до неё устанавливается штатно, а дальше трафик идёт по обычному маршруту, охватывая все приложения на устройстве.
Как работает цепочка серверов и почему она эффективна
Цепочка серверов — это схема, при которой трафик проходит через два и более сервера. В контексте белых списков используется следующая конфигурация:
- Клиент подключается к российской «прокладке» — VPS, размещённому в РФ (например, Яндекс.Облако, VK Cloud, EDGE).
- Российская нода принимает трафик и перенаправляет его на зарубежную ноду (например, в Европе).
- Зарубежная нода выходит в открытый интернет.
Для ТСПУ такой трафик выглядит как обычный обмен данными между двумя серверами, поэтому фильтрация по объёму и белым спискам применяется слабее. Важно, чтобы IP российской «прокладки» сам входил в белый список — иначе схема не заработает.
Настройка цепочки требует определённых знаний: нужно поднять Xray-core на обоих серверах, настроить VLESS-инбаунды, прописать маршрутизацию. Для новичков это может быть сложно, поэтому многие предпочитают готовые сервисы, которые уже внедрили такие цепочки.
Практические советы по настройке собственного сервера
Если вы решили развернуть собственный VPN-сервер и хотите, чтобы он работал при белых списках, следуйте этим рекомендациям:
- Выбирайте российского хостинг-провайдера с «белыми» IP. Например, Яндекс.Облако (диапазоны 51.250.x.x, 212.233.x.x) считается надёжным вариантом. VK Cloud и EDGE также могут подойти, но найти «белый» IP там сложнее.
- Проверьте, входит ли IP в белый список: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый».
- Используйте актуальные версии Xray-core (минимум 25.12.8), чтобы избежать детекта через анализ TLS 1.3 NewSessionTicket.
- Для связи между нодами используйте транспорт xhttp в режиме packet-up — это снижает нагрузку на память и предотвращает вылеты на iOS.
- Настройте роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Помните, что поиск «чистых» IP в облаках — это лотерея, и даже у надёжных провайдеров не все адреса гарантированно входят в белый список.
Что делать, если режим белых списков уже включён
Если вы не подготовились заранее и режим белых списков уже активен, действуйте по следующему плану:
- Убедитесь, что проблема действительно в белых списках: откройте без VPN сайт госуслуг и любой обычный сайт. Если первый работает, а второй нет — диагноз подтверждён.
- Проверьте домашний Wi-Fi или чужую сеть. Если там интернет работает в обычном режиме, воспользуйтесь моментом: скачайте VPN-клиент и получите ключ.
- Не тратьте время на бесплатные VPN и прокси-листы — они не подключатся, так как их серверы не входят в белый список.
- Если Telegram не открывается, попробуйте бесплатный MTProto-прокси — иногда он помогает добраться до бота.
- Голосовая связь и SMS обычно продолжают работать, поэтому для срочных задач используйте их.
Важно: не скачивайте APK со сторонних сайтов. Через VPN проходит трафик банков и госуслуг, и доверять его непроверенному клиенту опасно.
Чего не стоит делать при белых списках
В ситуации с белыми списками многие совершают ошибки, которые только усугубляют положение. Вот что делать не стоит:
- Менять оператора в спешке. Ограничение вводится не по инициативе оператора, поэтому смена в том же регионе обычно не даёт результата.
- Верить спискам «официальных белых списков». Состав перечня отличается у операторов и регионов и меняется со временем; опубликованные списки часто устарели.
- Использовать публичные прокси-листы. В этом режиме они не подключатся, а в обычном несут риск для ваших данных.
- Перезагружать телефон или сбрасывать сеть. Устройство исправно, ограничение на стороне сети.
- Тратить время на перебор бесплатных VPN. Они не работают по той же причине, что и платные, — их серверы вне белого списка.
Лучше заранее подготовиться: установить клиент, импортировать профиль, сохранить офлайн-карты и важные данные.
Обзор сервисов, которые работают при белых списках
Если вы не хотите самостоятельно настраивать цепочку серверов, можно воспользоваться готовыми сервисами. По отзывам пользователей, следующие решения зарекомендовали себя при белых списках:
- hynet.space — отмечают как наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров и выдаёт неплохую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и сложности при настройке нестандартных конфигураций.
- Voxiproxy — оптимизирован под мобильный трафик, потенциал раскрывается в основном на смартфонах.
- MamontVPN — сфокусирован на фиксах специфических проблем iOS, также упоминается как вариант.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает результат, но есть жалобы на доступность через Мегафон и МТС.
Также стоит обратить внимание на BRAID VPN, который предоставляет вход для белых списков в составе подписки. Однако помните: ни один сервис не гарантирует работу «всегда и везде», так как перечни разрешённых адресов меняются. Лучший способ проверить — воспользоваться пробным периодом.
Как подготовиться к режиму белых списков заранее
Подготовка — ключ к тому, чтобы не остаться без интернета при введении белых списков. Вот что нужно сделать заранее:
- Установите VPN-клиент и импортируйте профиль. После импорта настройки хранятся на устройстве и доступны без сети. Это самый важный шаг.
- Проверьте подключение на мобильном интернете. Отключите Wi-Fi и убедитесь, что VPN работает именно на сотовой сети.
- Повторите на всех устройствах. Профиль импортируется на каждом устройстве отдельно.
- Скачайте офлайн-карты. Навигация отваливается одной из первых.
- Сохраните билеты и QR-коды локально. В память устройства, а не в облако.
- Запишите нужные телефоны. Голосовая связь и SMS обычно работают даже при ограничениях.
Если вы используете собственный сервер, заранее проверьте, входит ли его IP в белый список, и настройте цепочку. В противном случае, когда режим будет включён, вы не сможете ничего изменить — доступ к магазину приложений и сайтам сервисов будет закрыт.
Вопросы и ответы
Почему VPN не работает при белых списках, если протокол современный?
Белые списки блокируют соединение по IP-адресу назначения, а не по содержимому пакета. Даже VLESS+Reality, который отлично маскирует трафик от DPI, не поможет, если IP сервера не входит в перечень разрешённых. До анализа трафика дело не доходит — пакет просто не отправляется.
Что делать, если дешёвый VPN работает, а свой сервер — нет?
Скорее всего, дешёвый сервис использует каскадную схему: его точка входа находится в России и имеет «белый» IP. Свой сервер, размещённый за границей, не имеет такого IP. Решение — арендовать российский VPS с «белым» IP и настроить цепочку: клиент → РФ-нода → зарубежная нода.
Поможет ли смена SNI на что-то вроде vk.com?
Нет. При белых списках фильтрация идёт по IP-адресу, а не по SNI. Даже если вы подставите SNI легитимного домена, соединение всё равно будет заблокировано, потому что IP вашего сервера не входит в белый список.
Какие протоколы лучше всего работают при белых списках?
Сами по себе протоколы не решают проблему. Важна архитектура: нужна точка входа с «белым» IP. Для связи между нодами в цепочке часто используют VLESS + Reality с транспортом xhttp в режиме packet-up. Это обеспечивает маскировку и стабильность.
Можно ли обойти белые списки бесплатно?
Стабильного бесплатного способа нет. Бесплатные VPN не подключаются по той же причине, что и платные, — их серверы вне белого списка. Единственный реально бесплатный вариант — пробный период у сервиса, у которого есть вход для белых списков, например 7 дней без карты у BRAID.
Что делать, если режим белых списков уже включён, а VPN не настроен?
Проверьте домашний Wi-Fi или чужую сеть — если там интернет обычный, скачайте клиент и получите ключ там. Если Telegram не открывается, попробуйте MTProto-прокси. Голосовая связь и SMS обычно работают. Не тратьте время на бесплатные VPN и прокси-листы — они не помогут.
Как проверить, входит ли IP моего сервера в белый список?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Если нет — нужно искать другой хостинг или использовать цепочку с российской «прокладкой».