Что такое белые списки и почему они ломают классические VPN
Белые списки (БС) — это режим фильтрации трафика, при котором оператор разрешает доступ только к ограниченному набору ресурсов, заранее внесённых в специальный перечень. В отличие от чёрных списков, где блокируются конкретные домены или IP-адреса, белый список по умолчанию запрещает всё, что не входит в разрешённый диапазон. Это делает бесполезными большинство классических VPN-протоколов: VLESS, Trojan, VMESS, ShadowSocks и даже WireGuard, поскольку их серверы находятся за пределами разрешённых подсетей.
Принцип работы белых списков может различаться. На начальном этапе фильтрация часто осуществляется по SNI (Server Name Indication) — полю, которое клиент отправляет при TLS-рукопожатии. Однако, как показывают обсуждения на профильных форумах, операторы быстро переходят к более строгим проверкам: сопоставлению IP-адреса назначения с IP-адресом, который резолвится для указанного домена, а затем и к фильтрации по CIDR-диапазонам. В результате даже если SNI подменён на домен из белого списка, но реальный IP-адрес сервера не входит в разрешённый диапазон, соединение будет разорвано.
Именно поэтому классические методы обхода, основанные на подмене SNI, перестают работать. Пользователи сообщают, что после очередного ужесточения фильтрации (например, в ноябре 2025 года) перестали работать даже хорошо настроенные конфигурации с использованием SNI вида stats.vk-portal.net или sun6-21.userapi.com. Операторы начали проверять не только домен, но и IP-адрес, а также сравнивать его с фактическим адресом сервера, к которому идёт трафик. Это привело к тому, что единственным рабочим способом остались туннели, которые маскируют трафик под легитимные сервисы, находящиеся в белом списке, — например, под звонки VK.
Идея обхода через звонки: почему это работает
Идея обхода белых списков через звонки основана на том, что голосовые и видеозвонки являются критически важными сервисами, которые операторы не могут полностью заблокировать, не нарушив работу собственных пользователей. VK Calls, встроенные в социальную сеть ВКонтакте, используют технологию WebRTC и SFU (Selective Forwarding Unit) для передачи медиатрафика. Эти серверы, как правило, находятся в белых списках операторов, поскольку доступ к ним необходим для работы популярного мессенджера.
Суть метода заключается в том, чтобы завернуть свой трафик в поток данных, который выглядит как обычный звонок VK. Для этого используется протокол DTLS (Datagram Transport Layer Security) поверх UDP, который применяется в WebRTC для шифрования медиапотоков. Туннель устанавливается через TURN-серверы VK Calls, которые выступают в роли ретрансляторов. Поскольку эти серверы находятся в белом списке, трафик до них не блокируется, а внутри туннеля можно передавать любые данные — от HTTP-запросов до трафика других VPN-протоколов.
Ключевое преимущество такого подхода — отсутствие необходимости в собственном VPS-сервере с IP-адресом из белого списка. Вместо этого используются инфраструктурные мощности VK, которые гарантированно доступны. Однако у этого метода есть и серьёзные ограничения: скорость ограничена пропускной способностью TURN-серверов, а стабильность зависит от качества соединения с этими серверами. Кроме того, операторы могут со временем начать блокировать и этот трафик, если обнаружат аномалии в поведении.
Технические детали: DTLS, TURN и SFU
Для понимания работы туннелей через звонки необходимо разобраться в трёх ключевых технологиях: DTLS, TURN и SFU.
DTLS — это протокол шифрования, основанный на TLS, но работающий поверх UDP. Он используется в WebRTC для защиты медиапотоков и сигнальных сообщений. В контексте обхода белых списков DTLS позволяет создать зашифрованный канал между клиентом и TURN-сервером, который выглядит как обычный звонок. Операторы, как правило, не анализируют содержимое DTLS-потоков, поскольку это потребовало бы расшифровки, что технически сложно и юридически рискованно.
TURN (Traversal Using Relays around NAT) — это протокол, который позволяет клиентам обмениваться данными через ретранслятор, когда прямое соединение невозможно (например, из-за NAT или файрвола). В случае VK Calls TURN-серверы выступают в роли посредников: клиент подключается к TURN-серверу, а тот уже пересылает данные другому участнику звонка. Для обхода белых списков TURN-сервер используется как шлюз: клиент подключается к нему, а затем через этот же канал отправляет трафик на произвольные адреса в интернете.
SFU (Selective Forwarding Unit) — это сервер, который ретранслирует медиапотоки между участниками видеоконференции. В отличие от MCU (Multipoint Control Unit), SFU не смешивает потоки, а просто пересылает их. Это делает SFU более эффективным и масштабируемым. В контексте обхода SFU используется для создания туннеля, который имитирует видеозвонок, но на самом деле передаёт произвольные данные.
На практике это выглядит так: клиентское приложение устанавливает DTLS-соединение с TURN-сервером VK Calls, используя параметры, которые обычно применяются для звонков. После установления соединения приложение начинает передавать через этот канал IP-пакеты, которые должны быть доставлены в интернет. TURN-сервер, не подозревая о нестандартном использовании, просто пересылает их дальше. Таким образом, трафик проходит через серверы, находящиеся в белом списке, и не блокируется.
Существующие реализации: от экспериментальных проектов до готовых приложений
Идея обхода через звонки не осталась только теорией. На форумах и в открытых репозиториях появилось несколько реализаций, различающихся по сложности и функциональности.
Одним из первых проектов стал olcRTC — инструмент, который использует WebRTC и DataChannel для создания туннеля. Он позволяет обходить белые списки, маскируя трафик под звонки VK. Проект доступен для Android и Linux, а также имеет headless-версию для использования на роутерах с OpenWrt. Позже появился VK Tunnel — приложение для Android, которое использует TURN-серверы VK Calls и протокол DTLS. Оно предлагает простой интерфейс и поддерживает импорт собственных конфигураций.
Более продвинутым решением является проект, описанный в статье на Хабре. Он включает в себя:
- Десктопное приложение на Electron для Windows, macOS и Linux — позволяет запустить туннель без необходимости настраивать VPS.
- iOS-версию (неподписанный .ipa-файл), которая работает в режиме прокси. Для полноценного VPN на iOS требуется оплатить $99 за разработческий аккаунт, поэтому автор предлагает использовать сторонние VPN-клиенты с поддержкой SOCKS5, такие как Shadowrocket или Streisand.
- Android-приложение с поддержкой раздельного туннелирования и режима proxy-only.
- Headless-клиенты для Linux и Docker-образ для быстрого развёртывания на VPS.
Эти проекты активно развиваются, но остаются нишевыми. Пользователи отмечают, что стабильность работы сильно зависит от региона и оператора, а также от текущей политики фильтрации. Некоторые операторы, например МТС, пока менее агрессивно блокируют такие туннели, в то время как Tele2 и Билайн могут вводить дополнительные ограничения.
Как настроить туннель через звонки: пошаговое руководство
Настройка туннеля через звонки может показаться сложной, но для большинства пользователей достаточно скачать готовое приложение и ввести несколько параметров. Рассмотрим общий алгоритм на примере Android-приложения VK Tunnel.
- Скачайте приложение из официального источника или из проверенного репозитория. Убедитесь, что у вас установлен последний APK-файл.
- Запустите приложение и предоставьте необходимые разрешения (например, доступ к уведомлениям и возможность создавать VPN-соединение).
- Введите параметры TURN-сервера. Обычно они уже встроены в приложение, но вы можете указать свои, если знаете адреса TURN-серверов VK Calls. Их можно найти в открытых списках, которые публикуются в тематических сообществах.
- Выберите режим работы: прокси или VPN. В режиме прокси приложение создаёт локальный SOCKS5-прокси, к которому можно подключить другие приложения. В режиме VPN весь трафик устройства будет идти через туннель.
- Подключитесь. После нажатия кнопки «Подключить» приложение установит DTLS-соединение с TURN-сервером и начнёт передавать трафик.
Если вы используете десктопную версию, процесс аналогичен: установите приложение, введите параметры сервера и нажмите «Подключить». Для headless-версии на Linux потребуется отредактировать конфигурационный файл и запустить бинарник с соответствующими флагами.
Важно отметить, что для работы туннеля необходимо, чтобы ваш оператор не блокировал UDP-трафик на порты, используемые TURN-серверами. Обычно это порты 3478 и 5349, но они могут отличаться. Если соединение не устанавливается, попробуйте изменить порт или использовать другой TURN-сервер.
Сравнение с другими методами обхода белых списков
Обход через звонки — не единственный способ обойти белые списки, но у него есть свои преимущества и недостатки по сравнению с альтернативами.
Подмена SNI — самый простой метод, который заключался в использовании домена из белого списка в поле SNI при подключении к VPN-серверу. Этот метод работал до тех пор, пока операторы не начали проверять соответствие SNI и IP-адреса. Сейчас он практически бесполезен, особенно на мобильных операторах.
Использование VPS с IP-адресом из белого списка — например, аренда сервера в Yandex Cloud или VK Cloud. Этот метод работает, но требует финансовых затрат и технических навыков. Кроме того, операторы могут блокировать целые подсети, если заметят аномальный трафик.
CDN-проксирование — использование CDN-серверов (например, Cloudflare) для маскировки трафика. Этот метод может работать, но требует настройки и также уязвим к блокировкам по IP.
Туннели через звонки — выделяются тем, что используют инфраструктуру, которая гарантированно находится в белом списке. Это делает их более устойчивыми к блокировкам, но скорость и стабильность могут быть ниже, чем у прямых VPN-соединений.
В таблице ниже приведено сравнение основных методов:
| Метод | Сложность настройки | Скорость | Устойчивость к блокировкам | Стоимость | |-------|---------------------|----------|----------------------------|-----------| | Подмена SNI | Низкая | Высокая | Низкая | Бесплатно | | VPS в белом списке | Средняя | Высокая | Средняя | Платная аренда | | CDN-проксирование | Средняя | Средняя | Средняя | Бесплатно/платно | | Туннель через звонки | Низкая | Средняя | Высокая | Бесплатно |
Как видно, туннели через звонки предлагают оптимальный баланс между простотой, стоимостью и устойчивостью, хотя и не гарантируют максимальную скорость.
Ограничения и риски использования туннелей через звонки
Несмотря на привлекательность метода, у него есть ряд ограничений и рисков, о которых важно знать.
Скорость и задержки. Трафик проходит через TURN-серверы VK, которые оптимизированы для передачи медиа, а не для проксирования произвольных данных. Это может приводить к снижению скорости и увеличению задержек, особенно при передаче больших объёмов данных. Пользователи сообщают о пингах 500 мс и выше, что делает метод непригодным для онлайн-игр или видеозвонков.
Нестабильность. Операторы постоянно совершенствуют методы фильтрации. Если сегодня туннель работает, завтра он может перестать. Например, в ноябре 2025 года многие пользователи сообщили о массовых сбоях в работе туннелей на базе VK Calls, что было связано с ужесточением проверок по IP-адресам.
Юридические риски. Использование любых методов обхода блокировок может противоречить законодательству страны. В России, например, обход блокировок не является административно наказуемым для пользователей, но создание и распространение таких инструментов может быть признано незаконным. Авторы проектов часто сталкиваются с давлением и вынуждены закрывать доступ к своим репозиториям.
Технические ограничения. Для работы туннеля требуется стабильное соединение с TURN-серверами. Если оператор блокирует UDP-трафик или ограничивает пропускную способность для сервисов VK, туннель может работать нестабильно. Кроме того, некоторые операторы могут блокировать конкретные порты или протоколы, что потребует дополнительной настройки.
Зависимость от VK. Метод полностью зависит от доступности сервисов VK. Если VK решит изменить свою инфраструктуру или ограничить доступ к TURN-серверам, туннели перестанут работать. Это делает метод уязвимым к решениям третьей стороны.
Перспективы развития технологии и возможные контрмеры
Технология обхода через звонки продолжает развиваться, но одновременно с этим операторы и регуляторы ищут способы противодействия. Понимание этих процессов поможет оценить перспективы метода.
Контрмеры со стороны операторов. Основной способ борьбы с туннелями через звонки — анализ поведения трафика. Если TURN-сервер используется для передачи больших объёмов данных, не характерных для звонков, оператор может заблокировать такое соединение. Также возможно введение ограничений на количество одновременных соединений с одного IP-адреса или на объём передаваемых данных.
Развитие методов маскировки. В ответ на это разработчики туннелей совершенствуют свои алгоритмы. Например, они могут имитировать реальные паттерны звонков, добавляя паузы и изменяя размеры пакетов. Также используются методы мультиплексирования, когда трафик разбивается на несколько потоков, каждый из которых выглядит как отдельный звонок.
Использование других платформ. Помимо VK Calls, для туннелей могут использоваться другие сервисы, которые находятся в белых списках. Например, звонки в Telegram, Zoom или Skype. Однако эти сервисы могут быть менее доступны в России, что ограничивает их применение.
Перспективы. Судя по обсуждениям на форумах, технология будет развиваться в сторону увеличения скорости и стабильности, а также упрощения настройки. Возможно появление готовых решений для роутеров, которые позволят обеспечить доступ к интернету для всех устройств в доме. Однако полностью решить проблему обхода белых списков вряд ли удастся: это бесконечная гонка вооружений между разработчиками и операторами.
Практические советы по выбору и использованию туннелей
Если вы решили использовать туннель через звонки, вот несколько практических советов, которые помогут повысить шансы на успех.
Выбирайте проверенное приложение. Отдавайте предпочтение проектам с открытым исходным кодом и активным сообществом. Это снижает риск установки вредоносного ПО и повышает вероятность того, что приложение будет обновляться.
Проверяйте актуальность конфигураций. TURN-серверы VK Calls могут менять свои адреса. Убедитесь, что используемые вами параметры актуальны. Обычно разработчики публикуют обновления в своих Telegram-каналах или на GitHub.
Используйте режим прокси для отдельных приложений. Если вам нужен доступ только к определённым ресурсам (например, к мессенджеру или почте), настройте прокси для этих приложений, а не для всего устройства. Это снизит нагрузку на туннель и уменьшит риск обнаружения.
Следите за обновлениями операторов. Если вы заметили, что туннель перестал работать, проверьте форумы — возможно, оператор ввёл новые ограничения, и сообщество уже нашло обходное решение.
Не полагайтесь на туннель как на единственный способ. Имейте в запасе альтернативные методы: например, VPS в Yandex Cloud или использование CDN. Это позволит быстро переключиться в случае сбоя.
Соблюдайте осторожность. Не используйте туннели для незаконных действий. Помните, что ваш трафик проходит через серверы VK, и в случае необходимости эти данные могут быть переданы правоохранительным органам.
Вопросы и ответы
Что такое белые списки и почему они блокируют VPN?
Белые списки — это режим фильтрации, при котором доступ разрешён только к определённым ресурсам, а всё остальное блокируется. Классические VPN-серверы находятся за пределами разрешённых диапазонов, поэтому их трафик блокируется. Даже если используется подмена SNI, операторы могут проверять IP-адрес назначения и блокировать соединение, если он не входит в белый список.
Как работает обход белых списков через звонки?
Метод использует TURN-серверы VK Calls, которые находятся в белом списке. Клиент устанавливает DTLS-соединение с TURN-сервером, имитируя звонок, и через этот канал передаёт произвольный трафик. TURN-сервер ретранслирует данные в интернет, и они не блокируются, поскольку исходят из разрешённого сервиса.
Какие приложения поддерживают обход через звонки?
Наиболее известные — VK Tunnel, olcRTC, а также проекты, описанные на Хабре (например, приложение с поддержкой iOS и десктопа). Для Android есть готовые APK, для Linux — headless-версии, для iOS — неподписанные .ipa-файлы, работающие в режиме прокси.
Насколько стабилен такой способ обхода?
Стабильность зависит от оператора и региона. Некоторые операторы (например, МТС) пока менее агрессивно блокируют такие туннели, другие (Tele2, Билайн) могут вводить дополнительные ограничения. Кроме того, операторы постоянно совершенствуют фильтрацию, поэтому туннель может перестать работать в любой момент.
Какие риски связаны с использованием туннелей через звонки?
Основные риски — нестабильность, снижение скорости, юридические последствия (в некоторых странах обход блокировок может быть незаконным) и зависимость от инфраструктуры VK. Также существует риск, что оператор заблокирует трафик, если обнаружит аномалии в поведении.
Можно ли использовать туннель через звонки на роутере?
Да, для этого существуют headless-клиенты для Linux, которые можно установить на роутер с OpenWrt. Это позволит обеспечить доступ к интернету для всех устройств в домашней сети. Однако настройка требует технических навыков и может быть сложной для новичков.
Что делать, если туннель перестал работать?
Проверьте актуальность конфигурации (адреса TURN-серверов), обновите приложение, попробуйте другой TURN-сервер или переключитесь на альтернативный метод обхода (например, VPS в Yandex Cloud). Также полезно следить за обсуждениями на форумах, где пользователи делятся свежими рабочими конфигурациями.