Белые списки VPN не будет работать: как обойти блокировки и сохранить доступ

Разбираем, почему VPN не работает при белых списках, как устроена фильтрация ТСПУ и какие методы обхода действительно помогают.

Что такое белый список и чем он отличается от чёрного

Белый список — это механизм фильтрации, при котором доступ разрешён только к заранее одобренным доменам, IP-адресам и типам соединений. Всё, что не входит в перечень, блокируется по умолчанию. Это противоположность чёрному списку, где запрещены конкретные ресурсы, а остальной трафик проходит свободно.

В России белые списки внедряются на уровне операторов связи через системы ТСПУ. Они работают в двух режимах: фильтрация по IP-адресам (L3) и проверка SNI в TLS-запросах (L7). Если IP не входит в белый список, пакеты просто не покидают сеть оператора — соединение не устанавливается, даже если вы используете VPN.

Белые списки применяются не только в государственных сетях, но и в корпоративных, образовательных учреждениях. В таких средах администратор может разрешить доступ только к определённым серверам, что делает обычный VPN бесполезным.

Как работает фильтрация на уровне L3 и L7

Фильтрация в белых списках происходит на двух уровнях. На сетевом уровне (L3) маршрутизатор проверяет IP-адрес назначения. Если он не входит в разрешённый список подсетей, пакет отбрасывается — это называется drop. Пользователь не получает никакого ответа, соединение просто зависает.

На прикладном уровне (L7) система DPI анализирует SNI — имя сервера в TLS-запросе. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается через RST. Например, при подключении к IP Яндекса с SNI twitter.com может прийти сброс, хотя сам IP доступен.

Порядок проверки выглядит так: пакет сначала проходит проверку IP, затем SNI. Если оба уровня пройдены, трафик пропускается. Это означает, что для обхода нужно, чтобы и IP, и SNI были «чистыми».

Почему обычный VPN не работает при белых списках

Обычный VPN-сервис подключается к зарубежным серверам, IP которых не входят в белый список. Поскольку фильтрация работает на уровне IP, пакеты к таким серверам блокируются ещё до установления соединения. Даже если VPN использует шифрование, это не помогает — блокируется сам адрес назначения.

Кроме того, DPI может распознавать сигнатуры VPN-трафика. Если система определит, что соединение является VPN, оно будет заблокировано, даже если IP сервера в белом списке. Поэтому просто включить VPN и ожидать, что он заработает, не получится.

Также белые списки могут ограничивать типы соединений. Например, разрешены только HTTP и HTTPS на портах 80 и 443. VPN-протоколы, использующие другие порты, будут отброшены.

Метод 1: Цепочка с российской нодой

Один из самых эффективных способов обойти белые списки — использовать цепочку из двух серверов. Первый сервер находится в России и имеет IP, входящий в белый список. Второй — за рубежом, для выхода в открытый интернет.

Клиент подключается к российской ноде, которая выглядит для ТСПУ как обычный внутренний трафик. Затем российская нода пересылает трафик на зарубежный сервер через зашифрованный туннель. Для ТСПУ это выглядит как обмен данными между двумя серверами, который фильтруется гораздо слабее.

Для настройки такой цепочки потребуется VPS в России (например, Яндекс.Облако или Timeweb) и зарубежный сервер. На обоих нужно установить Xray-core и настроить VLESS + Reality. Важно использовать актуальные версии ядра, чтобы избежать детектирования по TLS-отпечаткам.

Метод 2: Маскировка трафика под разрешённые сервисы

Если нет возможности арендовать российский VPS, можно попробовать замаскировать VPN-трафик под трафик популярных ресурсов, которые входят в белый список. Для этого используются протоколы с обфускацией, такие как VLESS + XTLS/Reality.

Reality позволяет подменить SNI на домен разрешённого сервиса, например, vk.com или ya.ru. При этом TLS-рукопожатие выглядит как обычное соединение с этим сервисом, что затрудняет детектирование DPI. Важно выбирать SNI, которые не находятся в чёрном списке и не вызывают подозрений.

Однако этот метод менее стабилен, чем цепочка, поскольку DPI постоянно совершенствуется. Некоторые SNI могут быть заблокированы, а старые версии Reality детектируются по анализу TLS 1.3 NewSessionTicket. Поэтому нужно регулярно обновлять конфигурацию.

Метод 3: Использование серверных функций и облачных сервисов

Ещё один способ — использовать облачные функции, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белый список у большинства операторов. Можно написать SOCKS5-прокси на базе serverless-функции и подключаться к ней.

Бесплатный тариф включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Это позволяет использовать прокси для базовых задач, но не для потокового видео или больших загрузок. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому такой трафик не блокируется.

Этот метод подходит для тех, кто не хочет арендовать VPS, но требует определённых технических навыков для настройки.

Как выбрать российский VPS с «белым» IP

Для цепочки или маскировки нужен VPS с IP, который входит в белый список. Не все российские хостинги предоставляют такие IP, поэтому придётся проверять. Согласно сканированию, больше всего «белых» IP у Яндекс.Облака (12 906), Timeweb (2 904), Ростелекома (2 312) и VK (1 958).

Яндекс.Облако — самый надёжный вариант, но IP нужно искать в диапазонах 51.250.x.x или 212.233.x.x. Timeweb предлагает бесплатный reroll IP, но выбить «белый» может быть сложно. VK Cloud имеет сложную верификацию и дорогие тарифы.

Чтобы проверить, входит ли IP в белый список, можно развернуть веб-сервер на порту 443 и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый».

Что не работает: QUIC, ECH и другие тупиковые методы

Некоторые методы обхода, которые работают при чёрных списках, бесполезны при белых. Например, QUIC/HTTP3 блокируется, так как UDP:443 режется почти всегда. Даже если QUIC работает на обычном провайдере, в режиме белых списков он не поможет.

ECH (Encrypted Client Hello) также блокируется ТСПУ. Но даже если бы он работал, он не решает проблему, потому что основная блокировка идёт по IP, а не по SNI. Шифрование имени домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS не работает, так как IP не входит в белый список. Также не помогут публичные DNS-серверы, поскольку UDP:53 к внешним серверам закрыт — работает только DNS провайдера.

Особенности работы белых списков у разных операторов

Белые списки работают неравномерно в разных регионах и у разных операторов. В Москве они включаются эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У Мегафона и Т2 в одном регионе БС работает постоянно, в другом — по расписанию.

Списки различаются даже между операторами: одна подсеть может быть в белом списке у Мегафона, но не у МТС. Кроме того, списки постоянно обновляются — что-то добавляют, что-то убирают. Поэтому решение, которое работало вчера, может перестать работать сегодня.

Также фильтрация может отличаться даже в пределах одного города: на одной улице IP доступен, на другой — нет. Это связано с тем, что ТСПУ устанавливаются на разных узлах и могут иметь разные конфигурации.

Практические советы и частые ошибки

При настройке обхода белых списков важно избегать типичных ошибок. Во-первых, не используйте старые версии Xray-core — они детектируются по TLS-отпечаткам. Во-вторых, выбирайте SNI, которые точно не в чёрном списке: например, storage.yandex.net, userapi.com или cdnvideo.ru.

На iOS есть лимит памяти для VPN-процесса (50 MiB), поэтому тяжёлые Geo-файлы могут вызывать падения. Используйте облегчённые версии или режим packet-up. Если отваливается WhatsApp или Instagram, попробуйте добавить IPv6 на выходную ноду или убрать flow vision.

Для оптимизации под нагрузку можно подкрутить параметры ядра в /etc/sysctl.conf, например, увеличить net.core.somaxconn. Но это актуально только для серверов с большим количеством пользователей.

Вопросы и ответы

Почему VPN не работает при белых списках?

VPN не работает, потому что белые списки блокируют все IP-адреса, кроме заранее одобренных. Ваш VPN-сервер, скорее всего, находится за границей и его IP не входит в белый список. Даже если бы IP был разрешён, DPI может распознать VPN-трафик по сигнатуре и заблокировать его.

Что такое белый список в интернете?

Белый список — это перечень разрешённых доменов, IP-адресов и типов соединений. Всё, что не входит в этот перечень, блокируется по умолчанию. В России белые списки внедряются на уровне операторов через ТСПУ, которые фильтруют трафик на двух уровнях: по IP и по SNI.

Какие методы обхода белых списков действительно работают?

Наиболее эффективный метод — использование цепочки с российской нодой, которая имеет «белый» IP. Клиент подключается к российской ноде, а она уже пересылает трафик на зарубежный сервер. Также работает маскировка трафика под разрешённые сервисы с помощью VLESS + Reality и использование облачных функций, например, Yandex Cloud Functions.

Как проверить, входит ли IP в белый список?

Можно развернуть веб-сервер на порту 443 и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Также можно использовать сканирование, но это требует технических навыков. Проще арендовать VPS у Яндекс.Облака или Timeweb и проверить несколько IP.

Поможет ли ECH или QUIC обойти белые списки?

Нет, ECH и QUIC не помогут. ECH блокируется ТСПУ, а QUIC использует UDP:443, который почти всегда режется. Основная блокировка идёт по IP, поэтому шифрование SNI или использование QUIC не решает проблему, если IP сервера не в белом списке.

Почему белые списки работают нестабильно?

Белые списки настраиваются отдельно для каждого оператора и региона. Они могут включаться по расписанию, различаться между операторами и даже между разными районами города. Кроме того, списки постоянно обновляются, поэтому доступность серверов может меняться.