Что такое белый список и чем он отличается от чёрного
Большинство пользователей привыкло к блокировкам по принципу «чёрного списка»: доступ открыт ко всем ресурсам, кроме запрещённых. В этом случае VPN работает стандартно — он просто перенаправляет трафик в обход блокировки, и проблема решается.
Белый список (whitelist) работает иначе. В этом режиме оператор или администратор сети разрешает доступ только к ограниченному перечню сайтов и сервисов — например, к порталу госуслуг, онлайн-банку, сайту провайдера или корпоративной платформе. Всё, что не входит в этот перечень, блокируется на уровне сетевого оборудования. При этом блокировка может быть реализована не только по IP-адресу, но и с помощью глубокой инспекции пакетов (DPI), которая анализирует содержимое трафика.
Когда вы включаете обычный VPN в сети с белым списком, клиент пытается установить соединение с сервером VPN по прямому IP-адресу. Фаервол видит обращение к неизвестному адресу, которого нет в списке разрешённых, и обрывает соединение ещё до того, как пакеты покинут локальную сеть. Именно поэтому стандартные VPN-сервисы, которые отлично работают при блокировках по чёрному списку, здесь оказываются бесполезны.
Важно понимать, что белые списки включаются точечно и не всегда объявляются официально. Они могут активироваться при массовых мероприятиях, во время антитеррористических учений или в отдельных регионах. Пользователь просто замечает, что привычные сайты и мессенджеры перестали открываться, а VPN не помогает.
Почему обычные VPN не работают в режиме whitelist
Основная причина, по которой стандартные VPN-протоколы не проходят через белый список, — это их узнаваемость. Такие протоколы, как OpenVPN, WireGuard и даже Shadowsocks без дополнительной обфускации, имеют характерные сигнатуры, которые DPI-системы операторов научились распознавать.
Например, OpenVPN по умолчанию использует UDP-порт 1194, а WireGuard — UDP-порт 51820. Эти порты легко обнаружить, и в режиме whitelist они блокируются сразу. Даже если перенести OpenVPN на TCP-порт 443 (стандартный порт HTTPS), DPI может проанализировать первые пакеты и понять, что это не обычный HTTPS-трафик, а VPN-туннель.
Кроме того, в сетях с белым списком часто применяется тактика «заморозки» соединения. ТСПУ (технические средства противодействия угрозам) не обрывают сессию через RST-пакеты, а просто перестают пропускать данные после того, как объём переданных данных в одной TCP-сессии превышает 15–20 КБ. В результате соединение формально установлено, но данные не идут, и клиент отваливается по таймауту.
Ещё одна проблема — блокировка по IP-адресу сервера. Даже если протокол замаскирован, DPI может определить, что трафик идёт на IP-адрес, который принадлежит известному VPN-провайдеру или хостинг-провайдеру, и заблокировать его. Поэтому для обхода белых списков нужны не просто VPN, а решения, которые умеют маскировать трафик под разрешённые протоколы и использовать «чистые» IP-адреса.
Какие протоколы реально проходят через белый список
На основе анализа практики пользователей и технических обсуждений можно выделить несколько протоколов, которые действительно работают в условиях whitelist.
VLESS + Reality — это современная связка на базе Xray-core. Протокол VLESS сам по себе не шифрует трафик, но в сочетании с Reality он имитирует TLS-соединение с реальным сайтом. При этом используется SNI (Server Name Indication) — имя сервера, которое указывается в TLS-рукопожатии. Если правильно подобрать SNI на разрешённый сайт (например, yandex.ru или vk.com), DPI будет считать, что вы просто заходите на этот сайт. Reality также умеет имитировать TLS 1.3 NewSessionTicket, что делает детекцию ещё сложнее.
AmneziaWG — это обфусцированная версия WireGuard, разработанная специально для обхода DPI. Она добавляет «мусорные» пакеты к handshake, что затрудняет распознавание протокола. AmneziaWG работает через UDP, но благодаря обфускации его сложнее отличить от обычного UDP-трафика.
Hysteria2 — протокол на базе QUIC, который маскируется под HTTPS. Он использует UDP-порт 443 и имитирует поведение HTTP/3, что делает его практически неотличимым от обычного веб-трафика. Hysteria2 отличается высокой скоростью и устойчивостью к потерям пакетов.
Shadowsocks — классический протокол, который шифрует данные и выглядит как случайный набор байтов. Однако без дополнительной обфускации Shadowsocks может быть распознан DPI, поэтому в чистом виде он не всегда работает. В связке с VLESS или Reality он становится более эффективным.
Важно отметить, что чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме белых списков, как правило, не работают. Поэтому при выборе VPN-сервиса обращайте внимание на поддержку именно этих протоколов.
Как работает цепочка серверов и зачем она нужна
Один из самых надёжных способов обойти белый список — использование цепочки из двух серверов: «моста» внутри страны и «выходной» ноды за рубежом. Эта схема стала популярной после того, как ТСПУ начали «замораживать» прямые соединения с зарубежными серверами.
Принцип работы прост: клиент подключается к российскому VPS-серверу (например, в Яндекс.Облаке или VK Cloud), который не входит в белый список и имеет «чистый» IP-адрес. ТСПУ лояльно относится к трафику внутри страны, поэтому соединение с российской нодой не блокируется. Затем российская нода через протокол VLESS или другой туннель передаёт трафик на зарубежный сервер, который уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее.
Настройка такой цепочки требует определённых технических навыков. На обоих серверах должен быть установлен Xray-core (желательно версии не ниже 25.12.8, чтобы избежать детекции). На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается аутбаунд, который направляет трафик на зарубежный сервер, и роутинг, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку.
Главная сложность — найти российский VPS с «белым» IP-адресом. Не все IP-адреса облачных провайдеров проходят фильтрацию. По отзывам, лучше всего работают IP из Яндекс.Облака, но и там нужно искать подходящие диапазоны. VK Cloud и EDGE Cloud также могут подойти, но вероятность найти «чистый» IP ниже. Проверить можно, развернув на сервере веб-сервер на 443 порту и попробовав открыть его с мобильного интернета без VPN — если сайт открывается, IP «белый».
Готовые VPN-сервисы для обхода белых списков
Если настройка цепочки серверов кажется слишком сложной, можно воспользоваться готовыми VPN-сервисами, которые уже внедрили технологии обхода whitelist. На основе обсуждений и отзывов пользователей можно выделить несколько сервисов, которые зарекомендовали себя.
ComfyVPN — бот в Telegram, который автоматически выдаёт рабочий VLESS-конфиг. Пользователи отмечают, что это самый простой способ получить рабочий VPN без ручной настройки. Сервис использует современные протоколы маскировки и не требует root-прав.
hynet.cloud — по отзывам, наиболее универсальное решение, которое стабильно работает у большинства крупных провайдеров и выдаёт неплохую скорость. Сервис уже внедрил цепочки серверов и использует «белые» IP.
Amnezia — бесплатный VPN с открытым исходным кодом, который поддерживает протокол AmneziaWG. Однако пользователи жалуются на закрытость сервиса и сложности при настройке на собственном VPS.
Voxiproxy — оптимизирован под мобильный трафик, хорошо работает на смартфонах, но на десктопе может быть менее эффективен.
MamontVPN — фокусируется на решении проблем iOS, но также упоминается как вариант для обхода белых списков.
SayVPN и DuckVPN — также упоминаются в обсуждениях, но у них есть проблемы с доступностью у некоторых операторов (например, DuckVPN нестабильно работает через Мегафон и МТС).
При выборе сервиса обращайте внимание на поддержку протоколов VLESS+Reality, AmneziaWG или Hysteria2, а также на наличие функции «обход белых списков» в описании. Не забывайте, что ситуация с блокировками меняется каждый день, поэтому актуальные статусы лучше проверять на специализированных сайтах-каталогах.
Как настроить обход белого списка на Android
Для Android существует два основных подхода: использование автоматических приложений и ручная настройка клиентов с конфигами.
Автоматические приложения — это Psiphon Pro, Lantern и SlowDNS. Psiphon автоматически перебирает протоколы (SSH, SSH+, VPN, OSSH) и находит рабочий вариант. Lantern использует пиринговую сеть, где трафик идёт через цепочку устройств других пользователей. SlowDNS работает через DNS-туннель на 53 порту — это «последний шанс», когда заблокировано всё, но скорость будет очень низкой.
Клиенты с конфигами — это v2rayNG, NapsternetV, HTTP Injector. Вам нужно найти рабочий конфиг (текстовую строку с параметрами подключения) и вставить его в приложение. Конфиги можно получить у VPN-провайдеров или на тематических форумах. Для обхода whitelist лучше всего использовать конфиги VLESS+Reality с правильным SNI.
Пошаговая инструкция для ручной настройки:
- Скачайте приложение v2rayNG или NapsternetV из Google Play.
- Получите конфиг VLESS+Reality от провайдера (например, через бота ComfyVPN).
- Импортируйте конфиг в приложение (обычно через QR-код или буфер обмена).
- В настройках соединения убедитесь, что используется порт 443 и включена обфускация.
- Подключитесь и проверьте доступ к заблокированным сайтам.
Если вы используете HTTP Injector, то для обхода whitelist нужно настроить SNI-спуфинг. В поле Payload укажите заголовок Host с разрешённым доменом, например Host: lk.beeline.ru. Это заставит DPI думать, что вы обращаетесь к разрешённому ресурсу. Однако этот метод требует технических знаний и часто нестабилен.
Решение проблем с подключением: частые ошибки
Даже с правильным VPN-сервисом могут возникать проблемы. Рассмотрим типичные ошибки и способы их решения.
Handshake Failed — сервер не ответил на рукопожатие. Это значит, что провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: смените сервер на другой, желательно с «белым» IP, или включите более агрессивную обфускацию.
Подключение есть, но интернет не работает — проблема с DNS. Ваше устройство использует DNS провайдера, который блокирует запросы к запрещённым доменам. Решение: пропишите в настройках VPN-соединения публичные DNS-серверы, например Google (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение — часто возникает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключитесь на TCP-порт 443 или используйте протокол Hysteria2, который лучше работает с потерями.
Низкая скорость — туннелирование требует ресурсов на упаковку и распаковку пакетов, поэтому скорость всегда ниже, чем при прямом подключении. Если скорость критична, выбирайте сервисы с цепочками серверов и протоколом VLESS+Reality, которые обеспечивают лучшую производительность.
Отваливается WhatsApp или Instagram — если один сервис работает, а другой нет, попробуйте добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов. Иногда помогает смена SNI на другой разрешённый домен.
Проблемы на iOS — на iPhone лимит памяти для VPN-процесса составляет 50 МБ. Если в конфиге используются тяжёлые Geo-файлы, клиент может падать при старте. Решение: используйте облегчённые версии Geo-файлов или переходите на packet-up вместо stream-up.
Как проверить, что у вас включён белый список
Прежде чем искать VPN для обхода whitelist, убедитесь, что проблема действительно в белом списке, а не в чём-то другом. Вот несколько признаков:
- На мобильном интернете открываются Госуслуги, Яндекс, Wildberries, Сбер, но не открываются Telegram, YouTube, Instagram, Discord.
- VPN-приложения подключаются, но трафик не идёт — соединение устанавливается, но сайты не загружаются.
- Проблема возникает периодически, часто во время массовых мероприятий или учений.
- Домашний интернет (Ростелеком, Дом.ру) работает нормально, а мобильный — нет.
Если вы наблюдаете эти симптомы, скорее всего, у вас включён whitelist. Для точной диагностики можно использовать специализированные сайты-каталоги, где пользователи голосуют за статусы VPN у разных операторов. Например, на vpnstatus.site можно посмотреть актуальные статусы для МТС, МегаФона, Билайна и Tele2.
Также полезно проверить, работает ли ваш VPN на другом устройстве или через другую сеть. Если VPN работает дома, но не работает на мобильном интернете, это подтверждает, что проблема именно в сетевых ограничениях оператора.
Бесплатные решения: что выбрать и чего ожидать
Многие пользователи ищут бесплатные VPN для обхода белых списков. Такие решения существуют, но нужно понимать их ограничения.
Psiphon Pro — бесплатный, но скорость сильно режется, и много рекламы. Тем не менее, он автоматически подбирает протокол и может работать в условиях whitelist.
Lantern — использует пиринговую сеть, что усложняет блокировку, но скорость зависит от количества пользователей в цепочке.
SlowDNS — бесплатный DNS-туннель, который работает через 53 порт. Скорость очень низкая, но для текстовых сообщений в мессенджерах может хватить.
Orbot (Tor) — бесплатный клиент для сети Tor. С использованием мостов (bridges) и транспорта obfs4 может обходить белые списки, но скорость крайне низкая, и не все сайты открываются.
Бесплатные конфиги — на форумах можно найти рабочие VLESS-конфиги, но они быстро умирают, так как операторы блокируют публичные серверы. Придётся постоянно искать новые.
Важно понимать, что бесплатные решения не гарантируют стабильность и скорость. Если вам нужен надёжный доступ, лучше рассмотреть платные сервисы или сервисы с условно-бесплатной моделью, такие как ComfyVPN, который выдаёт рабочий VLESS-конфиг через бота.
Также помните, что использование VPN для обхода блокировок может нарушать условия предоставления услуг оператора. В России использование VPN не запрещено для частных лиц, но операторы могут ограничивать скорость или блокировать такие соединения.
Будущее обхода белых списков: что дальше
Технологии обхода блокировок постоянно развиваются, и ТСПУ тоже не стоят на месте. Судя по последним тенденциям, можно ожидать следующих изменений.
Во-первых, ТСПУ переходят от полной блокировки к «заморозке» сессий. Это экономит ресурсы и усложняет детекцию, так как соединение формально устанавливается, но данные не передаются. В ответ на это VPN-провайдеры внедряют цепочки серверов и используют «белые» IP-адреса, которые не блокируются.
Во-вторых, всё большее значение приобретает обфускация трафика. Протоколы VLESS+Reality, AmneziaWG и Hysteria2 уже показали свою эффективность, но DPI-системы будут учиться распознавать их. Поэтому разработчики постоянно обновляют ядра Xray и другие инструменты, чтобы оставаться на шаг впереди.
В-третьих, растёт популярность панелей управления, таких как Remnawave, которые позволяют автоматизировать настройку сложных цепочек и маршрутов. Это делает обход белых списков доступнее для обычных пользователей.
Наконец, важно следить за актуальной информацией. Ситуация с блокировками меняется каждый день, и то, что работало вчера, может перестать работать сегодня. Подписывайтесь на Telegram-каналы и сайты, которые отслеживают статусы VPN у операторов, чтобы быть в курсе.
В любом случае, обход белых списков — это техническая гонка вооружений, и универсального решения не существует. Но с правильными инструментами и знаниями вы сможете оставаться на связи даже в самых жёстких условиях.
Вопросы и ответы
Что такое белый список и почему обычный VPN не работает?
Белый список (whitelist) — это режим фильтрации, при котором оператор разрешает доступ только к ограниченному перечню сайтов (например, Госуслуги, Сбер, Яндекс). Всё остальное блокируется на уровне DPI. Обычный VPN не работает, потому что его сервер находится по IP-адресу, которого нет в белом списке, и соединение обрывается. Кроме того, DPI распознаёт сигнатуры стандартных протоколов (OpenVPN, WireGuard) и блокирует их. Для обхода нужны обфусцированные протоколы, такие как VLESS+Reality, AmneziaWG или Hysteria2.
Какие VPN-протоколы реально проходят через белый список?
Наиболее эффективными считаются:
- VLESS+Reality — имитирует TLS-соединение с реальным сайтом, используя SNI на разрешённый домен.
- AmneziaWG — обфусцированный WireGuard, добавляет мусорные пакеты к handshake.
- Hysteria2 — QUIC-протокол, маскируется под HTTPS.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме whitelist обычно не работают.
Как узнать, что у меня включён белый список?
Признаки whitelist:
- Госуслуги, Яндекс, Wildberries открываются, а Telegram, YouTube, Instagram — нет.
- VPN подключается, но трафик не идёт.
- Проблема возникает периодически, часто во время массовых мероприятий.
- Домашний интернет работает, а мобильный — нет.
Для точной диагностики можно проверить статусы VPN у операторов на сайтах-каталогах, например vpnstatus.site.
Что такое цепочка серверов и зачем она нужна?
Цепочка серверов — это схема, при которой клиент подключается к российскому VPS-серверу («мосту»), а тот передаёт трафик на зарубежную ноду. Это позволяет обойти «заморозку» сессий, которую ТСПУ применяет к прямым соединениям с зарубежными серверами. Российская нода должна иметь «белый» IP-адрес, который не блокируется. Такая схема считается одной из самых надёжных для обхода whitelist.
Какие бесплатные VPN работают в условиях белого списка?
Бесплатные варианты: Psiphon Pro (автоматический подбор протоколов), Lantern (пиринговая сеть), SlowDNS (DNS-туннель), Orbot с мостами obfs4. Однако они имеют серьёзные ограничения: низкая скорость, реклама, нестабильность. Бесплатные конфиги VLESS быстро блокируются. Для стабильной работы лучше использовать сервисы с условно-бесплатной моделью, например ComfyVPN.
Как настроить обход белого списка на Android?
Самый простой способ — использовать приложение v2rayNG или NapsternetV и импортировать VLESS-конфиг от провайдера (например, через бота ComfyVPN). В настройках убедитесь, что используется порт 443 и включена обфускация. Альтернатива — автоматические приложения Psiphon или Lantern, которые не требуют настройки. Для продвинутых пользователей подойдёт HTTP Injector с SNI-спуфингом, но это требует технических знаний.