DNS-серверы для обхода белых списков: что работает, а что нет

Разбираем, почему обычные DNS не помогают при белых списках, какие серверы реально работают и как обойти ограничения через SNI, VPS и другие методы.

Что такое белые списки и почему DNS-обход не работает

Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, а всё остальное блокируется на уровне маршрутизации. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь по умолчанию запрещено всё, кроме явно разрешённого. Это делает бесполезными большинство стандартных методов обхода, включая смену DNS-серверов.

Когда пользователь пытается подключиться к сайту, его устройство сначала отправляет DNS-запрос, чтобы узнать IP-адрес. Если DNS-сервер недоступен или возвращает неверный ответ, соединение не устанавливается. Однако при белых списках проблема не в DNS, а в сетевой фильтрации: даже если вы получите правильный IP-адрес, пакеты к нему будут отброшены на уровне провайдера, если этот IP не входит в разрешённый список. Поэтому смена DNS на 8.8.8.8 или 1.1.1.1 не помогает — эти серверы сами часто блокируются, а главное, они не влияют на маршрутизацию трафика.

Как работает фильтрация: L3 и L7

Белые списки реализованы на двух уровнях. Первый — сетевой (L3): провайдер проверяет IP-адрес назначения по списку разрешённых подсетей (CIDR). Если IP не в списке, пакет молча отбрасывается (DROP) — соединение просто не устанавливается, и никакие DNS-ухищрения не помогут. Второй уровень — прикладной (L7): DPI-система анализирует SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается (RST).

Это означает, что для успешного обхода нужно решить две задачи: во-первых, обеспечить доступ к IP-адресу, который есть в белом списке, а во-вторых, замаскировать SNI под разрешённый домен. DNS-серверы не участвуют в этом процессе — они лишь преобразуют доменные имена в IP, но не влияют на фильтрацию. Поэтому все разговоры о "DNS для обхода белых списков" вводят в заблуждение: реально работают только методы, которые используют разрешённые IP и подмену SNI.

Почему стандартные DNS-серверы блокируются

При белых списках провайдеры часто блокируют все внешние DNS-серверы, кроме собственного. Например, в одном из тестов на мобильном интернете Мегафона все популярные DNS — 8.8.8.8 (Google), 1.1.1.1 (Cloudflare), 77.88.8.8 (Яндекс) — оказались недоступны: запросы к ним просто не получали ответа. Работал только DNS самого оператора (10.233.58.133). Это сделано для того, чтобы пользователи не могли обойти фильтрацию через сторонние резолверы, которые могут возвращать IP-адреса заблокированных ресурсов.

Однако даже если вам удастся подключиться к внешнему DNS (например, через VPN или прокси), это не решит проблему: IP-адрес, который вы получите, всё равно будет отфильтрован на L3. Поэтому попытки использовать DNS-over-HTTPS или DNS-over-TLS также бессмысленны — они лишь шифруют запросы, но не меняют маршрутизацию. Единственный способ обойти белые списки — использовать IP-адреса, которые уже есть в разрешённом списке, и маскировать трафик под легитимный.

Что реально работает: обход через разрешённые IP

Основной метод обхода белых списков — использование серверов, чьи IP-адреса входят в белый список. Например, в ходе сканирования было обнаружено, что в белый список попадают IP-адреса Yandex.Cloud (более 12 000 адресов), VK, Timeweb, Selectel и других российских хостингов. Если арендовать VPS у такого провайдера, вы получите IP, который пропускается фильтром. Затем нужно настроить на этом сервере прокси или VPN-протокол, который маскирует трафик под обычный HTTPS.

Один из популярных методов — VLESS + XTLS-Reality. Этот протокол имитирует подключение к легитимному сайту (например, vk.com или ya.ru), используя их SNI. DPI видит обычное TLS-соединение и пропускает его. При этом сервер должен находиться на IP из белого списка, иначе трафик будет отброшен ещё на L3. Настройка требует определённых технических навыков, но в интернете есть готовые скрипты и инструкции.

Альтернативные методы: Yandex Cloud Functions и TURN-серверы

Если аренда VPS кажется сложной, можно использовать serverless-решения, например Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально присутствует в белых списках у всех провайдеров, а бесплатный тариф включает 1 000 000 вызовов в месяц. Можно написать простую функцию, которая работает как SOCKS5-прокси, и подключаться к ней через любой клиент. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит свободно.

Другой метод — использование TURN-серверов VK Calls. Эти серверы также входят в белый список и поддерживают протокол DTLS 1.2, который можно использовать для туннелирования трафика. Существуют готовые приложения, например Tunnel или FPTN VPN, которые автоматически настраивают такое подключение. Эти методы менее стабильны, чем VPS, но не требуют аренды сервера и подходят для быстрого восстановления доступа.

Подмена SNI: как замаскировать трафик

Подмена SNI — ключевой элемент обхода на уровне L7. Даже если IP-адрес разрешён, DPI проверяет SNI в TLS-запросе. Если SNI принадлежит заблокированному ресурсу (например, twitter.com), соединение будет разорвано. Поэтому нужно указать в настройках VPN или прокси SNI легитимного домена, который есть в белом списке. Например, для VLESS Reality можно использовать SNI vk.com, ya.ru или storage.yandex.net.

Важно выбирать SNI, который не находится в чёрном списке. Из сканирования известно, что такие домены, как twitter.com, youtube.com, могут вызывать RST через некоторые IP. Лучше использовать домены из списка whitelisted, который публикуется в открытых репозиториях (например, openlibrecommunity/twl). Также стоит учитывать, что правила SNI-фильтрации неконсистентны между разными подсетями: один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Поэтому нужно тестировать разные комбинации.

Практические примеры настройки

Рассмотрим пример настройки VLESS + Reality на VPS Timeweb. Сначала арендуйте сервер с IP из белого списка (у Timeweb есть бесплатный reroll IP, но придётся перебирать). Затем установите Xray и настройте VLESS с параметрами: type=tcp, security=reality, flow=xtls-rprx-vision. В качестве SNI укажите, например, vklive.enotfast.com или другой домен из whitelist. После этого подключитесь с телефона через v2rayNG или аналогичный клиент.

Если вы используете Yandex Cloud Functions, создайте функцию с HTTP-триггером и напишите код, который принимает запросы и проксирует их через SOCKS5. Подключение к такой функции можно настроить в любом прокси-клиенте. Этот метод проще, но имеет ограничение по трафику (100 000 ГБ-секунд в месяц), что достаточно для базовых задач, но не для потокового видео.

Ограничения и риски

Важно понимать, что белые списки работают неравномерно: в разных регионах и у разных операторов правила могут отличаться. Например, в Москве белые списки включаются эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работают постоянно. Списки разрешённых IP и SNI постоянно меняются, поэтому методы обхода могут перестать работать без предупреждения. Кроме того, некоторые операторы блокируют QUIC/HTTP3 и ECH/ESNI, что также ограничивает возможности.

Использование обходных методов может нарушать условия предоставления услуг провайдера и законодательство. Рекомендуется применять их только для доступа к легальному контенту и с пониманием возможных последствий. Также стоит помнить, что бесплатные VPN-сервисы, обещающие обход белых списков, часто ненадёжны и могут собирать ваши данные. Лучше использовать проверенные open-source решения или арендовать собственный VPS.

Часто задаваемые вопросы

В этом разделе собраны ответы на популярные вопросы о DNS и обходе белых списков. Они помогут быстро разобраться в ситуации и выбрать подходящий метод.

Вопрос: Можно ли обойти белые списки, просто сменив DNS на 8.8.8.8? Нет, это не работает. DNS-серверы не влияют на фильтрацию по IP, которая происходит на уровне маршрутизации. Даже если вы получите IP-адрес заблокированного сайта, пакеты к нему будут отброшены.

Вопрос: Какие DNS-серверы работают при белых списках? Обычно работает только DNS-сервер вашего провайдера. Внешние DNS (Google, Cloudflare, Яндекс) часто блокируются. Но даже если они доступны, они не помогут обойти фильтрацию.

Вопрос: Что такое подмена SNI и как она помогает? SNI — это поле в TLS-запросе, которое указывает имя сервера. DPI проверяет его и блокирует соединение, если SNI в чёрном списке. Подмена SNI позволяет указать легитимный домен (например, vk.com), чтобы DPI пропустил трафик.

Вопрос: Какой VPS выбрать для обхода белых списков? Лучше выбирать хостинги, чьи IP-адреса входят в белый список: Yandex.Cloud, VK Cloud, Timeweb, Selectel. У них высокий шанс, что IP будет разрешён. Можно проверить IP через специальные сканеры.

Вопрос: Работают ли бесплатные VPN при белых списках? Практически нет. Большинство бесплатных VPN используют стандартные протоколы без обфускации, которые легко распознать и заблокировать. Исключения — сервисы с собственной технологией маскировки, но они редки и часто платные.

Вопрос: Что делать, если обход перестал работать? Проверьте, не изменился ли белый список (обновления публикуются в открытых репозиториях). Попробуйте сменить SNI или IP-адрес сервера. Также можно переключиться на другой метод, например, с VPS на Yandex Cloud Functions.

Вопросы и ответы

Поможет ли смена DNS-сервера обойти белые списки?

Нет. Смена DNS не влияет на фильтрацию по IP, которая происходит на уровне маршрутизации. Даже если вы получите IP-адрес заблокированного сайта, пакеты к нему будут отброшены провайдером. Единственный способ — использовать IP из белого списка и маскировать SNI.

Какие DNS-серверы работают при белых списках?

Обычно работает только DNS-сервер вашего провайдера. Внешние DNS (8.8.8.8, 1.1.1.1, 77.88.8.8) часто блокируются. Но даже если они доступны, они не помогут обойти фильтрацию, так как проблема не в DNS, а в IP-фильтрации.

Что такое подмена SNI и как она помогает обойти белые списки?

SNI — это поле в TLS-запросе, указывающее имя сервера. DPI проверяет его и блокирует соединение, если SNI в чёрном списке. Подмена SNI позволяет указать легитимный домен (например, vk.com), чтобы DPI пропустил трафик. Это работает только в сочетании с IP из белого списка.

Какой VPS выбрать для обхода белых списков?

Лучше выбирать хостинги, чьи IP-адреса входят в белый список: Yandex.Cloud, VK Cloud, Timeweb, Selectel. У них высокий шанс, что IP будет разрешён. Можно проверить IP через специальные сканеры, например, masscan.

Работают ли бесплатные VPN при белых списках?

Практически нет. Большинство бесплатных VPN используют стандартные протоколы без обфускации, которые легко распознать и заблокировать. Исключения — сервисы с собственной технологией маскировки, но они редки и часто платные.

Что делать, если обход перестал работать?

Проверьте, не изменился ли белый список (обновления публикуются в открытых репозиториях, например, openlibrecommunity/twl). Попробуйте сменить SNI или IP-адрес сервера. Также можно переключиться на другой метод, например, с VPS на Yandex Cloud Functions.