Как настроить обход белых списков: технические методы и практические рекомендации

Разбираем, как работают белые списки интернета, почему обычные VPN не помогают, и какие методы обхода реально работают: VLESS+Reality, Yandex Cloud Functions, обфускация и другие.

Что такое белые списки и чем они отличаются от чёрных

Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию блокируется всё, кроме заранее одобренных ресурсов. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, что не разрешено». Это принципиально меняет подход к обходу: если раньше достаточно было сменить IP или использовать прокси для доступа к заблокированному ресурсу, то теперь сам факт подключения к неразрешённому адресу приводит к разрыву соединения.

В России белые списки начали тестироваться в отдельных регионах, и их внедрение идёт неравномерно. В Москве режим может включаться эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов он работает постоянно. При этом у разных операторов связи правила могут отличаться: одна и та же подсеть может быть в белом списке у Мегафона, но отсутствовать у МТС. Списки постоянно обновляются, что делает их анализ динамической задачей.

Важно понимать, что белые списки — это не просто блокировка по IP. Фильтрация происходит на двух уровнях: сетевом (L3) и прикладном (L7). На L3 проверяется IP-адрес назначения: если он не входит в разрешённый список подсетей, пакет отбрасывается маршрутизатором ещё до того, как достигнет DPI. На L7, если IP разрешён, DPI анализирует SNI (Server Name Indication) в TLS-запросе и может разорвать соединение, если домен находится в чёрном списке SNI. Таким образом, даже если IP-адрес сервера разрешён, но вы пытаетесь подключиться к заблокированному домену через него, соединение будет сброшено.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы, такие как OpenVPN, IKEv2, L2TP и даже WireGuard, легко распознаются системами DPI по характерным сигнатурам в заголовках пакетов, фиксированным портам и паттернам трафика. При белых списках проблема усугубляется: IP-адреса большинства VPN-серверов просто не входят в разрешённый список, поэтому пакеты к ним отбрасываются на сетевом уровне ещё до того, как DPI начнёт анализировать содержимое.

Даже если VPN-сервер использует порт 443 (HTTPS), DPI может определить VPN-подключение по размеру пакетов, временным интервалам между ними и другим статистическим признакам. Обфускация, которая маскирует трафик под обычный HTTPS, помогает в некоторых случаях, но не всегда: если IP-адрес сервера не в белом списке, обфускация бесполезна, так как пакеты не дойдут до сервера.

Кроме того, в режиме белых списков часто блокируются UDP-порты, включая стандартный порт WireGuard (51820) и QUIC (443). Это делает невозможным использование многих современных протоколов, которые полагаются на UDP. Даже если VPN-сервер находится в белом списке, его UDP-трафик может быть заблокирован, поэтому необходимо использовать TCP-туннели или протоколы, работающие поверх TCP.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных и популярных методов обхода белых списков — развёртывание собственного VPN-сервера на VPS, IP-адрес которого входит в белый список. Для этого подходят российские хостинг-провайдеры, такие как Timeweb, Yandex Cloud, VK Cloud, Selectel и другие. Их подсети часто включаются в белые списки, поскольку на них размещены государственные и коммерческие сервисы.

Суть метода: вы арендуете VPS с IP в белом списке, устанавливаете на него протокол VLESS с расширением XTLS-Reality. Reality — это технология, которая имитирует TLS-соединение с реальным сайтом (например, vk.com или ya.ru), маскируя ваш трафик под обычный HTTPS. DPI видит обычное зашифрованное соединение с разрешённым доменом и пропускает его.

Пример конфигурации клиента:

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

При выборе VPS важно учитывать, что не все IP в белом списке одинаково полезны. Лучше выбирать подсети с высокой плотностью разрешённых адресов — например, подсети Yandex Cloud, VK, Timeweb. Также важно выбрать правильный SNI для маскировки: он должен быть из списка разрешённых доменов, но не из числа тех, что проверяются DPI (например, twitter.com или youtube.com). Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, cdnvideo.ru.

Провайдеры имеют свои особенности: Timeweb предлагает бесплатную смену IP, но выбить подходящий может быть сложно; Yandex Cloud даёт бесплатный грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но может быстро заблокировать аккаунт за подозрительную активность; VK Cloud долго держит серверы, но требует сложной верификации.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белые списки у всех провайдеров, поскольку Яндекс является ключевой инфраструктурой. Это означает, что вы можете создать функцию, которая будет принимать запросы и перенаправлять их на целевые ресурсы, обходя блокировку.

Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для базового использования. Вы пишете простую функцию (например, на Python или Node.js), которая действует как HTTP-прокси, и подключаетесь к ней через SOCKS5 или HTTP-клиент.

Преимущество этого метода в том, что DPI не применяет фильтрацию к IP Яндекса на уровне L3 и L7, поэтому трафик к functions.yandexcloud.net проходит без проблем. Однако есть ограничения: функция должна быть настроена на приём и передачу трафика, а также необходимо учитывать задержки, связанные с холодным стартом serverless-функций. Для постоянного использования лучше настроить функцию так, чтобы она поддерживала длительные соединения, например, через WebSocket.

Метод 3: Обфускация и Shadowsocks

Если вы не хотите арендовать VPS или использовать облачные функции, можно попробовать обфусцированные прокси-протоколы, такие как Shadowsocks с плагинами маскировки (v2ray-plugin, simple-obfs). Эти инструменты маскируют трафик под обычный HTTP/HTTPS, что позволяет обойти DPI, если IP-адрес сервера не заблокирован.

Однако при белых списках этот метод работает только в том случае, если IP-адрес вашего прокси-сервера входит в разрешённый список. Если вы используете зарубежный сервер, он, скорее всего, будет заблокирован на сетевом уровне. Поэтому Shadowsocks имеет смысл использовать только на российских VPS с IP в белом списке.

Также стоит рассмотреть Trojan-GFW — протокол, который маскирует трафик под HTTPS и при попытке открыть адрес сервера в браузере показывает обычный сайт-заглушку. Это добавляет дополнительный уровень маскировки, но требует настройки веб-сервера на VPS.

Что не работает: QUIC, ECH и другие тупиковые пути

Некоторые технологии, которые могли бы помочь, на практике не работают при белых списках. QUIC (HTTP/3) блокируется почти всегда, даже на домашних провайдерах без белых списков, поскольку UDP:443 режется. В режиме белых списков это тем более бесполезно.

ECH (Encrypted Client Hello) — технология, которая шифрует SNI в TLS-запросе, также блокируется ТСПУ. Но даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP-адресу (L3), а не по SNI. Шифрование имени домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS не работает, так как IP-адрес сервера не в белом списке. Даже если использовать обфускацию, пакеты не дойдут до сервера, потому что маршрутизатор оператора отбросит их на основе IP-адреса назначения.

Также стоит избегать использования SNI, которые явно заблокированы, например, twitter.com, x.com, youtube.com. DPI проверяет SNI даже для разрешённых IP, и если домен в чёрном списке, соединение будет сброшено.

Как выбрать VPS и настроить сервер

При выборе VPS для обхода белых списков обращайте внимание на следующие факторы:

  • IP-адрес в белом списке: проверьте, входит ли подсеть провайдера в актуальные списки. Можно использовать открытые репозитории, например, openlibrecommunity/twl, которые обновляются еженедельно.
  • Плотность разрешённых IP: выбирайте подсети с высокой плотностью (например, /24 с плотностью 30% и выше), чтобы повысить шанс, что ваш конкретный IP будет разрешён.
  • Провайдер: Timeweb, Yandex Cloud, VK Cloud, Selectel — все они имеют IP в белых списках, но условия различаются. Timeweb позволяет бесплатно менять IP, Yandex Cloud даёт грант, VK Cloud требует верификации.

После аренды VPS установите Xray или V2Ray с протоколом VLESS и Reality. Настройте SNI на разрешённый домен, например, vk.com или ya.ru. Убедитесь, что ваш клиент поддерживает XTLS-Vision flow для оптимальной производительности.

Проверьте работу, подключившись к серверу и попробовав открыть заблокированный сайт. Если соединение не устанавливается, проверьте, не блокирует ли провайдер порт 443 или не режет ли UDP. В некоторых случаях может потребоваться использовать TCP-порт 443 вместо UDP.

Особенности работы белых списков у разных операторов

Белые списки работают неравномерно не только по регионам, но и по операторам. У Мегафона и Tele2 в одном регионе белые списки могут работать постоянно, в другом — включаться по расписанию. МТС и Билайн имеют свои правила. Даже в пределах одного города доступность может меняться от вышки к вышке: на одной остановке IP работает, на следующей — уже нет.

Это создаёт дополнительные сложности для обхода: даже если ваш VPS в белом списке у одного оператора, у другого он может быть заблокирован. Поэтому важно тестировать доступность в разных условиях и, возможно, иметь несколько серверов у разных провайдеров.

Также стоит учитывать, что списки постоянно обновляются: что-то добавляют, что-то убирают. Поэтому регулярно проверяйте актуальность вашего IP и SNI. Открытые репозитории, такие как openlibrecommunity/twl, помогают отслеживать изменения.

Практические рекомендации для бизнеса и обычных пользователей

Для бизнеса, чей сайт может оказаться заблокированным во время белых списков, важно обеспечить доступность ресурса без участия пользователя. Один из подходов — использование CDN-решений, которые интегрированы в инфраструктуру, попадающую в белые списки. Например, размещение сайта на CDN, который использует IP-адреса из белого списка (Yandex Cloud, VK Cloud, CDNvideo), позволяет сохранить доступность.

Для обычных пользователей, которые хотят обойти белые списки, рекомендуется использовать VPN-сервисы с обфускацией, которые маскируют трафик под HTTPS. Однако важно понимать, что не все такие сервисы работают при белых списках, так как их серверы могут быть заблокированы по IP. Лучше выбирать сервисы, которые имеют серверы в России или используют технологии типа VLESS+Reality.

Также полезно иметь несколько методов обхода: например, один основной VPN и один запасной прокси. В условиях нестабильной работы белых списков это поможет сохранить доступ к нужным ресурсам.

Часто задаваемые вопросы

Вопрос: Белые списки уже внедрены по всей России?

Нет, пока они тестируются в отдельных регионах. Однако тенденция к ужесточению контроля очевидна, и лучше подготовиться заранее.

Вопрос: Могут ли бесплатные VPN работать при белых списках?

Практически нет. Бесплатные VPN используют стандартные протоколы без обфускации, их трафик легко распознать и заблокировать. Исключения редки, но возможны.

Вопрос: Можно ли обойти белые списки без VPN?

Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. VPN с обфускацией — оптимальный баланс простоты и эффективности.

Вопрос: Как проверить, работает ли VPN при белых списках?

Подключитесь к VPN, откройте сайт 2ip.ru или whoer.net, проверьте, что IP изменился. Затем попробуйте открыть заблокированный сайт. Если он открывается — VPN работает.

Вопрос: Что делать, если VPN перестал работать?

Попробуйте переключиться на другой сервер с обфускацией, сменить протокол (TCP вместо UDP) или порт (443, 80, 8080). Если не помогает, возможно, IP сервера заблокирован, и нужно использовать другой сервис.

Вопрос: Какие SNI лучше использовать для маскировки?

Используйте SNI разрешённых доменов, которые не входят в чёрный список SNI. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, cdnvideo.ru. Избегайте twitter.com, youtube.com и других явно заблокированных доменов.

Вопросы и ответы

Что такое белые списки и как они работают?

Белые списки — это режим фильтрации, при котором разрешены только определённые IP-адреса и домены, а всё остальное блокируется. Фильтрация идёт на двух уровнях: L3 (IP-адрес) и L7 (SNI). Если IP не в списке, пакет отбрасывается; если IP разрешён, но SNI в чёрном списке, соединение сбрасывается.

Почему обычные VPN не работают при белых списках?

Обычные VPN используют стандартные протоколы, которые легко распознаются DPI, и их серверы часто находятся на IP-адресах, не входящих в белый список. Даже с обфускацией, если IP заблокирован, пакеты не дойдут до сервера.

Как настроить VLESS+Reality на российском VPS?

Арендуйте VPS у провайдера с IP в белом списке (Timeweb, Yandex Cloud, VK Cloud). Установите Xray или V2Ray, настройте протокол VLESS с Reality, выберите SNI разрешённого домена (например, vk.com) и подключитесь с клиента, поддерживающего XTLS-Vision.

Работает ли Yandex Cloud Functions как прокси?

Да, functions.yandexcloud.net входит в белые списки у всех операторов. Можно создать serverless-функцию, которая будет выступать прокси, и использовать её для обхода блокировок. Бесплатный тариф включает 1 млн вызовов в месяц.

Какие технологии не работают при белых списках?

QUIC/HTTP3, ECH/ESNI, стандартные VPN-протоколы (OpenVPN, WireGuard) на зарубежных серверах. Основная блокировка идёт по IP, поэтому шифрование SNI или использование UDP не помогает, если IP не в белом списке.

Как выбрать VPS для обхода белых списков?

Выбирайте провайдера с IP в белом списке, например, Timeweb, Yandex Cloud, VK Cloud. Проверяйте актуальные списки в открытых репозиториях. Обратите внимание на плотность разрешённых IP в подсети — чем выше, тем лучше.

Что делать, если VPN перестал работать при белых списках?

Смените сервер или протокол, попробуйте TCP вместо UDP, порт 443 или 80. Если проблема в IP, используйте другой VPS или сервис с обфускацией. Регулярно проверяйте актуальность белых списков.