Как обойти белые списки: технические методы и практические рекомендации

Разбираем, как работают белые списки на уровнях L3 и L7, почему обычные VPN не помогают, и какие методы обхода реально работают: VLESS+Reality, Shadowsocks, обфускация и другие.

Что такое белые списки и чем они отличаются от чёрных

Белые списки — это принципиально иной подход к фильтрации интернет-трафика. Если классические чёрные списки блокируют конкретные сайты из реестра Роскомнадзора, оставляя остальной интернет доступным, то белые списки работают наоборот: разрешено только то, что явно одобрено, а всё остальное блокируется по умолчанию. В режиме белых списков провайдер пропускает трафик только к IP-адресам из разрешённого перечня, а пакеты к любым другим адресам просто отбрасываются на уровне маршрутизации.

Это означает, что пользователь видит странную картину: физический сигнал есть, байты идут, но сайты, не входящие в список, не открываются. Например, ВКонтакте и Яндекс работают, а Google, Telegram и YouTube — нет. Такая фильтрация реализуется через ТСПУ (технические средства противодействия угрозам), которые могут работать в режиме drop-all, пропуская только одобренные IP и SNI.

Важно понимать, что белые списки — это не просто блокировка отдельных доменов, а комплексная система, которая затрагивает и сетевой уровень, и уровень приложений. Поэтому для обхода требуется не просто VPN, а технологии, способные маскировать трафик под разрешённые сервисы.

Архитектура фильтрации: два уровня контроля

Белые списки работают одновременно на двух уровнях: L3 (сетевой) и L7 (прикладной). На уровне L3 происходит CIDR-фильтрация по IP-адресам. Если пакет направлен к IP, который не входит в белый список, он отбрасывается на маршрутизаторе ещё до того, как попадёт в DPI. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80, 443, ни произвольный UDP. Пакеты физически не покидают сеть оператора.

На уровне L7 DPI проверяет SNI (Server Name Indication) в TLS ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Порядок проверки такой: сначала проверяется IP на соответствие белому списку, затем SNI на наличие в чёрном списке. Если IP не в списке — пакет дропается, если IP в списке, но SNI заблокирован — соединение рвётся, и только если оба условия пройдены, трафик пропускается.

Интересная деталь: правила SNI-фильтрации не всегда консистентны между разными подсетями. Например, один и тот же SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или узла ТСПУ.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы легко распознать и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, стандартный WireGuard — UDP-пакеты с характерной структурой, а L2TP/PPTP устарели и блокируются везде. Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика и распознают VPN-подключение по размеру пакетов, временным интервалам и другим признакам.

При белых списках проблема усугубляется тем, что серверы большинства VPN-сервисов находятся за пределами разрешённых подсетей. Если IP-адрес VPN-сервера не входит в белый список, подключение не установится в принципе — пакеты будут просто отброшены на уровне маршрутизации. Это делает бесполезными даже те VPN, которые используют обфускацию, если их серверы не размещены на российских IP из белого списка.

Кроме того, UDP-трафик режется почти весь: QUIC, DNS, WireGuard на стандартных портах — всё это блокируется. Поэтому даже если VPN-сервер находится в белом списке, но использует UDP, он не заработает. Нужны протоколы, работающие поверх TCP, и маскировка под обычный HTTPS.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных методов обхода белых списков — использование протокола VLESS с технологией Reality на сервере, IP которого входит в белый список. Этот метод работает стабильно и относительно просто настраивается. Основные требования: сервер с IP в белом списке (например, VPS у Timeweb, Yandex Cloud или VK), SNI разрешённого домена (например, vk.com или ya.ru) и Reality с XTLS-Vision для маскировки.

Принцип работы: клиент подключается к серверу, который имитирует легитимный сайт из белого списка. Reality использует криптографические механизмы для подтверждения подлинности сервера, не раскрывая его реальную природу. DPI видит обычное TLS-соединение с разрешённым SNI и пропускает его. Трафик при этом зашифрован и неотличим от обычного HTTPS.

Пример конфигурации VLESS: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Важно выбирать SNI домена, который точно есть в белом списке и не вызывает подозрений. Yandex Cloud — главный кандидат, так как его IP составляют значительную часть белого списка.

Метод 2: Shadowsocks с плагинами маскировки

Shadowsocks — это прокси-протокол, который изначально создавался для обхода цензуры. В сочетании с плагинами маскировки, такими как v2ray-plugin или simple-obfs, трафик выглядит как обычный HTTP/HTTPS. Это позволяет проходить через белые списки, если сервер размещён на IP из разрешённого списка.

Плагины маскировки модифицируют пакеты, делая их похожими на обычный веб-трафик: хаотичные размеры, правдоподобные временные интервалы, TLS-заголовки. DPI видит обычное HTTPS-подключение и не блокирует его. Shadowsocks работает поверх TCP, что важно, так как UDP в режиме белых списков часто режется.

Однако у Shadowsocks есть ограничение: он не имитирует конкретный сайт, а просто маскирует трафик под HTTPS. Это может быть менее надёжно, чем Reality, но для многих сценариев достаточно. Главное — выбрать сервер с IP в белом списке и правильно настроить плагин.

Метод 3: Trojan-GFW и другие протоколы с имитацией HTTPS

Trojan-GFW — ещё один протокол, который маскирует трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку. Это делает его практически неотличимым от легитимного веб-трафика. Trojan работает поверх TCP и использует стандартный порт 443, что дополнительно маскирует его.

Для работы Trojan-GFW требуется сервер с IP в белом списке и домен, который можно привязать к этому IP. Настройка включает установку веб-сервера (например, Nginx) с SSL-сертификатом и настройку Trojan как обратного прокси. Это сложнее, чем VLESS+Reality, но даёт дополнительный уровень маскировки.

Альтернативой Trojan может быть протокол Hysteria2, который использует QUIC, но в режиме белых списков QUIC часто блокируется, поэтому Hysteria2 может не работать. Лучше ориентироваться на TCP-протоколы с маскировкой под HTTPS.

Роль обфускации и выбор VPN-сервиса

Обфускация — это технология, которая маскирует VPN-трафик под обычный HTTPS. Пакеты модифицируются, чтобы выглядеть как обычный веб-трафик: с хаотичными размерами, правдоподобными временными интервалами, TLS-заголовками. DPI видит обычное HTTPS-подключение и не блокирует его. Это ключевая технология для обхода белых списков.

При выборе VPN-сервиса для работы в условиях белых списков важно обращать внимание на несколько признаков: наличие обфускации (слова obfs, shadow, stealth), запасные серверы, поддержку мобильных сетей, простоту настройки и наличие пробного периода. Не стоит доверять бесплатным VPN — они используют стандартные протоколы без обфускации и быстро блокируются.

Среди сервисов, которые заявляют о работе при белых списках, можно выделить VPNUS, HideMy.name, AdGuard VPN и Норм VPN. Однако важно помнить, что ни один VPN не может гарантировать работу всегда и везде — результат зависит от оператора, региона, типа ограничения и текущей нагрузки. Рекомендуется иметь несколько запасных вариантов.

Практические советы по настройке и проверке

При настройке обхода белых списков важно следовать нескольким правилам. Во-первых, не проверяйте VPN только на домашнем Wi-Fi — белые списки чаще всего проявляются именно на мобильном интернете. Тест должен быть честным: сначала Wi-Fi, потом мобильная сеть, потом другой оператор, если есть возможность.

На Android: отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля, подключитесь через мобильный интернет, откройте заблокированные сайты. Если соединение висит — смените сервер или протокол, перезапустите мобильные данные. На iPhone: проверьте, не включён ли другой VPN-профиль, установите приложение, разрешите добавление конфигурации, отключите Wi-Fi и проверьте работу на LTE/5G.

На Windows: проверьте, не мешают ли старые VPN-клиенты или антивирусный фильтр, поставьте клиент VPN или импортируйте конфигурацию, проверьте через домашний интернет, затем через раздачу с телефона. Если на домашнем интернете всё работает, а через мобильную сеть нет — нужен другой сервер или другой тип маскировки.

Ограничения и риски: что не работает и почему

Некоторые технологии, которые могут показаться очевидными для обхода, не работают в режиме белых списков. QUIC/HTTP3 блокируется даже на домашних провайдерах без белых списков, UDP:443 режется. ECH/ESNI (Encrypted Client Hello) блокируется ТСПУ, и даже если бы работал, не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на обычном VPS за границей не работает, так как IP-адрес сервера не в белом списке. Также важно понимать, что белые списки работают неравномерно: в Москве они включаются эпизодически, в Санкт-Петербурге редко, а в большинстве регионов — постоянно. Списки меняются от точки к точке и от оператора к оператору, поэтому то, что работало вчера, может не работать сегодня.

Ещё один риск — использование публичных VPN-серверов, которые быстро попадают под фильтрацию. Чем популярнее бесплатный VPN, тем быстрее его адреса начинают умирать. Поэтому важно иметь несколько запасных серверов и быть готовым к переключению.

Заключение: комплексный подход к обходу

Обход белых списков — это не разовое действие, а постоянный процесс, требующий комплексного подхода. Нет одного универсального метода, который работал бы всегда и везде. Лучшая стратегия — комбинировать несколько технологий: VLESS+Reality на российском VPS, Shadowsocks с плагинами, Trojan-GFW, а также использовать VPN-сервисы с обфускацией.

Важно следить за обновлениями белых списков — они постоянно меняются, что-то добавляют, что-то убирают. Сообщество openlibrecommunity публикует еженедельные обновления списков, что позволяет адаптировать свои настройки. Также полезно иметь несколько серверов в разных подсетях с высокой плотностью белых IP, например, в Yandex Cloud или VK.

Наконец, помните о юридических рисках. Обход блокировок может нарушать законодательство, и ответственность за это лежит на пользователе. Используйте эти знания с осторожностью и в рамках закона.

Вопросы и ответы

Что такое белые списки и чем они отличаются от чёрных?

Белые списки — это режим фильтрации, при котором разрешены только определённые IP-адреса и домены, а всё остальное блокируется по умолчанию. В отличие от чёрных списков, где блокируются конкретные сайты, белые списки пропускают только одобренный трафик. Это делает обход более сложным, так как обычные VPN-серверы часто не входят в разрешённый перечень.

Почему обычные VPN не работают при белых списках?

Обычные VPN используют стандартные протоколы (OpenVPN, WireGuard, IKEv2), которые легко распознать по сигнатурам. Кроме того, их серверы часто находятся за пределами разрешённых подсетей, поэтому пакеты к ним просто отбрасываются на уровне маршрутизации. Даже если VPN использует порт 443, DPI анализирует паттерны трафика и распознаёт VPN-подключение.

Какие технологии реально работают для обхода белых списков?

Работают технологии, которые маскируют трафик под обычный HTTPS: VLESS+Reality, Shadowsocks с плагинами (v2ray-plugin, simple-obfs), Trojan-GFW. Также эффективны VPN-сервисы с обфускацией, которые модифицируют пакеты, делая их неотличимыми от обычного веб-трафика. Важно, чтобы сервер находился на IP из белого списка.

Можно ли обойти белые списки без VPN?

Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. VPN с обфускацией — оптимальный баланс простоты и эффективности. Однако без VPN можно попробовать использовать прокси-серверы, размещённые на IP из белого списка, но это требует технических навыков.

Как проверить, работает ли VPN при белых списках?

Подключитесь к VPN, откройте сайт 2ip.ru или whoer.net, проверьте, что IP изменился на IP сервера VPN. Затем попробуйте открыть заблокированные сайты (YouTube, Telegram, Instagram). Если они открываются — VPN работает. Если ничего не открывается (даже разрешённые сайты) — VPN заблокирован.

Какие VPN-сервисы рекомендуются для обхода белых списков?

Среди сервисов, заявляющих о работе при белых списках, выделяют VPNUS, HideMy.name, AdGuard VPN и Норм VPN. VPNUS предлагает 7 дней бесплатно и обфускацию, HideMy.name — нативные приложения для разных платформ, AdGuard VPN — браузерную защиту, Норм VPN — бюджетный вариант. Но помните, что ни один сервис не гарантирует 100% работу.