Как отключить режим белых списков: рабочие способы обхода ТСПУ

Режим белых списков ограничивает мобильный интернет в России. Разбираем, как он работает, какие протоколы и серверы помогают его обойти, и что делать, если VPN не подключается.

Что такое режим белых списков и почему он включается

Режим белых списков (whitelist) — это особый сценарий фильтрации интернет-трафика, который периодически активируется у российских мобильных операторов. В отличие от привычных блокировок по чёрному списку, где запрещены конкретные сайты, здесь разрешён доступ только к ограниченному перечню доменов, а всё остальное блокируется. Пользователь видит, что интернет «работает»: открываются Госуслуги, Wildberries, Яндекс, VK, но Telegram, YouTube, Google и большинство зарубежных сайтов не загружаются.

Список разрешённых ресурсов формирует Минцифры совместно с операторами и межведомственной комиссией, в которую входят представители ФСБ и Роскомнадзора. Полный перечень официально не публикуется, но по оценкам энтузиастов, проводивших сканирование, в него входит около 1000 доменов из миллиона самых популярных в мире — примерно 0,1%. В список попадают государственные сайты, маркетплейсы, экосистема Яндекса, VK, банки и личные кабинеты операторов.

Режим включают точечно: при массовых мероприятиях, учениях или без объявленной причины. Тестирование началось осенью 2025 года, и к началу 2026 года whitelist уже прокатан в большинстве регионов. Длительность может варьироваться от пары часов до нескольких суток. Важно понимать: ограничения касаются только мобильной передачи данных у операторов «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. Домашний проводной интернет и Wi-Fi работают без ограничений.

Как технически работает блокировка: L3 и L7

Фильтрация в режиме белых списков реализована на оборудовании ТСПУ, которое установлено у операторов с 2021 года. Система работает на двух уровнях одновременно.

Уровень L3 (сетевой) — проверка IP-адреса назначения по списку разрешённых подсетей. Если IP не входит в белый список, пакет просто отбрасывается на маршрутизаторе, ещё до DPI. Это означает, что не работает вообще ничего: ни ICMP, ни TCP на любых портах, ни UDP. Пакеты физически не покидают сеть оператора.

Уровень L7 (прикладной) — DPI анализирует SNI (Server Name Indication) в TLS-запросе. Даже если IP-адрес разрешён, но SNI содержит домен из чёрного списка (например, twitter.com), соединение разрывается с RST. При этом правила SNI-фильтрации не всегда консистентны: один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK.

Ключевая особенность: блокировка на L3 происходит не с RST-флагом, а «замораживанием» соединения. Пользователь видит не ошибку, а бесконечную загрузку. Это создаёт иллюзию, что интернет «есть», но сайты не открываются. Многие VPN-клиенты формально подключаются (handshake успевает пройти за первые килобайты), но трафик упирается в стену сразу после установки туннеля.

Почему обычные VPN не работают в режиме белых списков

Стандартные VPN-протоколы — WireGuard, OpenVPN, Trojan, Shadowsocks — в режиме белых списков не работают. Причина в том, что их сигнатуры хорошо известны ТСПУ, и handshake режется ещё на этапе подключения. Даже если VPN-сервер находится в России и его IP входит в белый список, чистый WireGuard будет заблокирован, потому что DPI распознаёт его по характерным признакам.

Кроме того, большинство VPN-сервисов используют зарубежные серверы, чьи IP-адреса заведомо не входят в белый список. На уровне L3 такие соединения блокируются мгновенно: пакеты до сервера просто не доходят.

Дополнительная проблема — DNS. При включении белых списков у многих операторов закрыт UDP-порт 53 для всех внешних DNS-серверов. Запросы к 8.8.8.8, 1.1.1.1 и даже 77.88.8.8 уходят в таймаут. Работает только DNS самого оператора, который находится внутри его сети. Это означает, что даже если IP сайта разрешён, доменное имя не резолвится, и сайт недоступен.

Таким образом, для обхода нужны не просто VPN, а специальные протоколы с обфускацией, которые маскируют трафик под легитимный, и серверы, чьи IP входят в белый список.

Какие протоколы реально проходят: VLESS+Reality, AmneziaWG, Hysteria2

На практике в режиме белых списков работают только три протокола, которые либо маскируются под легитимный трафик, либо выглядят как обычный UDP/QUIC.

VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критичный нюанс: для России SNI должен быть из белого списка разрешённых российских ресурсов, иначе ТСПУ не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, max.ru, ok.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены. Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно, но если поднимаете свой VPS — выбирайте «русский» SNI.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard.

Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под HTTP/3. Благодаря собственному контролю перегрузки Brutal хорошо работает на нестабильных мобильных сетях: пользователь задаёт реальную полосу, и алгоритм удерживает скорость при потерях пакетов.

Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят. Также не работает QUIC/HTTP3 в обычном виде — UDP:443 режется. ECH/ESNI блокируется ТСПУ, и даже если бы работал, не помог бы, потому что основная блокировка идёт по IP.

Как выбрать сервер: важность IP в белом списке

Для обхода белых списков критично, чтобы IP-адрес VPN-сервера входил в разрешённые подсети. Сканирование, проведённое энтузиастами, показало, что в белый список входит около 63 000 IP-адресов из 46 миллионов российских — примерно 0,14%. Больше всего адресов принадлежит Yandex.Cloud (12 906), Timeweb (2 904), Ростелекому (2 312), VK (около 3 000 через три ASN), Selectel (почти 2 000).

Если вы арендуете VPS у этих провайдеров, высок шанс, что его IP попадёт в белый список. Однако не все адреса одного провайдера гарантированно в списке. Например, у Timeweb есть бесплатный reroll IP — можно перевыпускать адрес, пока не получите подходящий. Yandex.Cloud даёт грант 4000 рублей при регистрации, что позволяет протестировать сервер без затрат.

Важно: фильтрация идёт по CIDR-подсетям, а не по отдельным IP. Поэтому если в белый список входит часть подсети, то весь диапазон /24 пропускается. При выборе сервера стоит обращать внимание на подсети с высокой плотностью белых IP, например 77.88.0.0/24 (Яндекс) или 87.240.166.0/24 (VK CDN).

Также стоит учитывать, что списки меняются: что-то добавляют, что-то убирают. Поэтому даже рабочий сервер может перестать работать. Рекомендуется иметь несколько запасных вариантов и периодически проверять доступность.

Пошаговая инструкция: как настроить обход самостоятельно

Если вы хотите настроить обход белых списков самостоятельно, вот базовый план.

  1. Арендуйте VPS у российского провайдера, который часто попадает в белый список: Timeweb, Yandex.Cloud, VK Cloud, Selectel. Убедитесь, что IP-адрес сервера доступен из мобильной сети в режиме whitelist — можно проверить, открыв порт 443 с телефона.
  2. Установите на сервер прокси-сервер с поддержкой VLESS+Reality. Подойдут такие инструменты, как Xray или Sing-box. Настройте Reality с SNI из белого списка, например vk.com или yandex.ru.
  3. Настройте клиент на телефоне или компьютере. Популярные клиенты: v2rayTun, Hiddify Next, NekoBox, Karing, AmneziaVPN. Импортируйте конфигурацию в формате vless://...
  4. Проверьте подключение. Если VPN подключился, но интернета нет, проверьте, что протокол не чистый WireGuard, а SNI в Reality — из белого списка.
  5. Настройте DNS внутри туннеля. В конфигурации клиента укажите DNS 1.1.1.1 или 8.8.8.8 — они будут работать через туннель, даже если напрямую недоступны.
  6. Включите автоматическое подключение VPN при старте устройства, чтобы при следующей блокировке не пришлось настраивать всё в спешке.

Для тех, кто не хочет возиться с самостоятельной настройкой, проще использовать готовые VPN-сервисы, которые уже адаптированы под российские условия. Многие из них предлагают конфигурации с правильными SNI и IP в белом списке.

Двойной туннель и другие продвинутые методы

Для максимальной надёжности энтузиасты рекомендуют технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении пользователя за рубеж. Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети. ТСПУ видит, что вы общаетесь с «российским» сервером, а дальше связь идёт нормально.

Минусы: нужны два VPS (около 10 долларов в месяц) и навыки настройки. Но для важных сценариев это самый стабильный вариант.

Ещё один метод — использование Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально в белом списке у всех провайдеров. Free tier включает 1 000 000 вызовов в месяц, что достаточно для базового использования. Пишете SOCKS5-клиент, подключаетесь к функции — и получаете обход. DPI не применяется к IP Яндекса на уровне L3 и L7.

Также в белом списке обнаружили множество VPN-серверов, включая государственные (например, vpn.gov45.ru) и коммерческие. Некоторые из них могут работать напрямую, но использовать их не рекомендуется из соображений безопасности.

Что делать, если VPN не подключается: диагностика

Если VPN не подключается в режиме белых списков, пройдите по шагам:

  1. Проверьте, действительно ли включён whitelist. Откройте Госуслуги и YouTube. Если Госуслуги работают, а YouTube нет — режим активен.
  2. Переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Убедитесь, что у вас не чистый WireGuard.
  3. Проверьте SNI. Для Reality SNI должен быть из белого списка (yandex.ru, vk.com и т.д.). Если SNI — зарубежный домен, handshake будет заблокирован.
  4. Попробуйте другую локацию сервера. У разных операторов и даже в разных районах одного города списки могут отличаться.
  5. Перезапустите клиент и проверьте настройки DNS. Убедитесь, что DNS-запросы идут через туннель, а не системный резолвер.
  6. Проверьте доступность IP сервера с помощью ping или curl с телефона. Если IP не в белом списке, соединение не установится.
  7. Если ничего не помогает, скорее всего, конкретный VPN-сервер уже заблокирован у вашего оператора. Попробуйте другой сервис или сервер.

Также учитывайте, что режим может быть нестабильным: на одной вышке работает, на другой — нет. Если вы перемещаетесь, ситуация может меняться.

Ограничения и риски: что важно знать

Обход белых списков — это технически сложная задача, и у неё есть ограничения.

Нестабильность. Списки постоянно меняются, правила фильтрации различаются между операторами и даже между подсетями. Решение, которое работало вчера, может перестать работать сегодня. Рекомендуется иметь несколько запасных вариантов и следить за обновлениями.

Риск блокировки. Использование нестандартных методов может привлечь внимание оператора. Известны случаи, когда популярные обходные серверы быстро добавлялись в чёрные списки. Поэтому используйте свежие конфигурации и периодически меняйте SNI и IP.

Скорость и стабильность. Некоторые методы, особенно DNS-туннели, медленные и нестабильные. Для повседневного использования лучше подходят VPN с маскировкой.

Правовые аспекты. Обход блокировок в России формально не запрещён, но использование VPN для доступа к запрещённым ресурсам может быть рискованно. Рекомендуется ознакомиться с актуальным законодательством.

Безопасность. Используйте только проверенные VPN-сервисы и конфигурации. Бесплатные VPN могут собирать ваши данные. При самостоятельной настройке убедитесь, что используете надёжные ключи и не передаёте их третьим лицам.

Практические советы и частые ошибки

Вот несколько практических советов, которые помогут избежать типичных ошибок.

Не используйте зарубежные SNI. Для Reality в России SNI должен быть из белого списка. Если указать google.com, handshake будет заблокирован.

Не полагайтесь на системный DNS. При включении whitelist внешние DNS недоступны. Настройте DNS внутри VPN-туннеля.

Проверяйте IP сервера. Даже если сервер у Timeweb, его IP может не быть в белом списке. Используйте reroll IP, чтобы получить подходящий.

Обновляйте конфигурации. Списки меняются, поэтому регулярно проверяйте актуальность SNI и IP.

Используйте автоматическое подключение. Настройте VPN на автозапуск, чтобы при внезапной блокировке не терять время.

Имейте запасной вариант. Если один VPN перестал работать, у вас должен быть второй. Подпишитесь на Telegram-каналы, где публикуют актуальные рабочие конфигурации.

Не забывайте про Wi-Fi. Если whitelist включён, просто подключитесь к Wi-Fi — он не ограничен. Это самое простое решение.

Вопросы и ответы

Что такое режим белых списков и как он работает?

Режим белых списков — это фильтрация, при которой доступен только ограниченный набор доменов, а всё остальное блокируется. Работает на двух уровнях: L3 (проверка IP-адреса) и L7 (проверка SNI в TLS). Если IP не в списке, пакеты отбрасываются; если IP разрешён, но SNI подозрительный, соединение рвётся. Режим включается периодически у мобильных операторов МТС, МегаФон, Билайн и Tele2.

Почему обычные VPN не работают в режиме белых списков?

Обычные VPN (WireGuard, OpenVPN, Trojan, Shadowsocks) имеют известные сигнатуры, которые ТСПУ распознаёт и блокирует. Кроме того, их серверы обычно находятся за границей, и их IP не входят в белый список. Даже если сервер в России, чистый WireGuard будет заблокирован. Нужны протоколы с обфускацией, такие как VLESS+Reality, AmneziaWG или Hysteria2.

Какой SNI выбрать для VLESS+Reality в России?

SNI должен быть из белого списка разрешённых российских ресурсов. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если использовать зарубежный SNI, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при самостоятельной настройке обязательно выбирайте «русский» SNI.

Что делать, если VPN подключается, но интернета нет?

Проверьте, что протокол не чистый WireGuard, а SNI в Reality — из белого списка. Убедитесь, что DNS-запросы идут через туннель, а не системный резолвер. Попробуйте другую локацию сервера. Если ничего не помогает, возможно, IP сервера не в белом списке или сервер заблокирован. Попробуйте другой VPN-сервис.

Может ли DNS-over-HTTPS помочь обойти белые списки?

DoH использует порт 443, который часто открыт, но если IP сервера DoH не в белом списке, соединение будет заблокировано на сетевом уровне. DoH может помочь только если сервер находится в разрешённой подсети (например, внутри сети Яндекса). В остальных случаях DoH не решает проблему блокировки на L3.

Какие DNS-серверы работают в режиме белых списков?

Обычно работает только DNS провайдера, который находится внутри сети оператора. Внешние DNS, такие как 8.8.8.8 или 1.1.1.1, блокируются на L3. Если использовать VPN с туннелем, DNS-запросы идут внутри него, поэтому можно указать любой публичный DNS, например 1.1.1.1.

Как узнать, включён ли сейчас белый список?

Простой способ: откройте Госуслуги и YouTube. Если Госуслуги работают, а YouTube нет — режим активен. Также можно проверить доступность внешних DNS: если запросы к 8.8.8.8 уходят в таймаут, whitelist включён. Wi-Fi и домашний проводной при этом работают нормально.