Что такое белые списки и чем они отличаются от обычных блокировок
Большинство пользователей привыкло к блокировкам по принципу «чёрного списка»: когда конкретный сайт или сервис закрыт, а остальной интернет продолжает работать. Белый список работает наоборот — по умолчанию запрещено всё, кроме ограниченного набора разрешённых ресурсов. Если оператор или корпоративная сеть переходит в такой режим, вы можете открыть сайт банка, госуслуги или страницу оператора, но YouTube, Telegram, Discord, зарубежные сайты и даже обновления приложений перестают загружаться.
В России с 2025–2026 годов белые списки активно применяются мобильными операторами — МТС, Мегафон, Yota, Tele2 и Beeline. В таких сетях пропускается только трафик к одобренным IP-адресам, а всё остальное режется на уровне ТСПУ. Это принципиально меняет подход к выбору VPN: если раньше достаточно было подключиться к любому зарубежному серверу, то теперь нужно, чтобы само подключение выглядело как обращение к разрешённому ресурсу.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы — OpenVPN, WireGuard, IKEv2 — были созданы для защиты приватности, а не для обхода глубокой фильтрации трафика. При белых списках возникает сразу несколько проблем.
Во-первых, IP-адрес VPN-сервера может быть не в белом списке, и тогда соединение обрывается ещё до установки. Во-вторых, DPI-системы (deep packet inspection) научились распознавать характерные сигнатуры VPN-трафика: определённые паттерны рукопожатия, структуру пакетов, поведение протокола. Даже если сервер доступен, фильтр может заблокировать соединение по сигнатуре протокола.
В-третьих, UDP-трафик часто режется жёстче, чем TCP. Для видео, игр и звонков это особенно критично: пинг растёт, пакеты теряются, соединение рвётся. Наконец, публичные бесплатные VPN-серверы быстро попадают в чёрные списки операторов, поэтому «бесплатный и вечный» вариант практически всегда превращается в лотерею.
Ключевые технологии обхода: VLESS Reality, Shadowsocks и обфускация
Чтобы пройти через белый список, VPN-трафик должен быть неотличим от обычного HTTPS-соединения с легитимным сайтом. Для этого используются протоколы с обфускацией: VLESS Reality, Shadowsocks, а также различные варианты маскировки.
VLESS Reality — это протокол на базе Xray-core, который имитирует TLS-соединение с реальным сайтом-донором. Клиент устанавливает TLS-сессию с вашим сервером, но при проверке подставляется настоящий сертификат сайта-донора. Если кто-то попробует подключиться к серверу без правильного ключа, Xray молча перенаправит его на реальный сайт, и проверяющий увидит обычный легитимный ресурс. Для DPI такое соединение выглядит как обычный HTTPS к крупному сайту, например, к microsoft.com.
Shadowsocks — более старый, но тоже эффективный протокол, созданный для обхода китайского фаервола. Он шифрует данные так, что для DPI они выглядят как хаотичный набор байтов, похожий на HTTPS. Многие современные сервисы используют именно VLESS или Shadowsocks в качестве основы.
Кроме того, существуют методы инкапсуляции трафика в DNS-запросы (SlowDNS) или ICMP-пакеты (пинг). Они медленнее, но могут работать там, где заблокировано вообще всё, кроме DNS.
Архитектура из нескольких уровней: как построить устойчивый VPN
Один единственный метод обхода — это всегда риск. Если оператор заблокирует IP-адрес сервера или научится распознавать протокол, вы снова останетесь без доступа. Поэтому опытные пользователи строят многоуровневую систему с автоматическим переключением между каналами.
Типичная архитектура выглядит так:
- Layer 0: прямое подключение через VLESS Reality. Устройство подключается к зарубежному VPS, трафик маскируется под HTTPS. Это основной и самый быстрый канал.
- Layer 1: CDN-фронтинг через Cloudflare. Если IP-адрес VPS заблокирован, трафик идёт через Cloudflare CDN, который пересылает его на сервер. Однако с середины 2025 года Cloudflare активно блокируется ТСПУ, поэтому этот уровень работает в основном на домашнем Wi-Fi, но не на мобильных операторах с белыми списками.
- Layer 2: relay через российское облако. Устройство подключается к виртуальной машине в Yandex Cloud или другом российском облачном провайдере, а та уже пересылает трафик на зарубежный VPS. Идея в том, что IP-адреса крупных российских облаков могут быть в белых списках, но на практике это не всегда работает — как показал опыт, AS Yandex.Cloud и AS Yandex — разные автономные системы, и VM в Yandex Cloud могут резаться.
- Layer 3: аварийный канал через WebRTC. Трафик передаётся через видеозвонки в Яндекс.Телемосте, используя DataChannel. Яндекс всегда в белом списке, поэтому этот канал может работать даже в самых жёстких условиях. Скорость ограничена (до 44 Мбит/с), максимальный размер сообщения 8 КБ, работает только на десктопе — но это лучше, чем ничего.
Плюс к этому используется split routing: российские сайты (Яндекс, Госуслуги, банки) идут напрямую, без VPN, а зарубежные — через туннель. Это позволяет сохранить доступ к локальным сервисам и не вызывать подозрений.
Как выбрать VPS и настроить сервер для VLESS Reality
Если вы решите поднять собственный VPN, ключевое значение имеет выбор хостинга. Не все провайдеры подходят: Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы в России. Лучше выбирать небольших европейских провайдеров, например, VDSina (Нидерланды) — пинг из РФ около 50–70 мс, цена от 2 евро в месяц.
Важно также правильно выбрать сайт-донор (SNI), под который будет маскироваться трафик. Он должен быть:
- расположен вне РФ и не иметь CDN-присутствия в России (иначе ТСПУ увидит аномалию: обычный пользователь ходит на локальный IP, а вы лезете за границу);
- поддерживать TLS 1.3 и HTTP/2;
- отдавать контент с главной страницы без редиректов.
Для поиска подходящего донора используется инструмент RealiTLScanner, который запускается прямо с VPS. Он находит сайты в той же подсети датацентра, до которых маршрут из РФ выглядит естественно.
Порт — только 443, потому что настоящий HTTPS живёт именно на нём. TLS-handshake на других портах — аномалия, которую DPI сразу видит. Для управления сервером удобно использовать панель 3X-UI, которая ставится одной командой и позволяет добавлять inbound'ы, менять SNI и следить за статистикой.
Готовые VPN-сервисы и боты: что предлагает рынок
Не всем нужен собственный VPS и настройка Xray. Для большинства пользователей проще воспользоваться готовым сервисом или Telegram-ботом, который выдаёт рабочую конфигурацию.
На рынке есть несколько категорий решений:
- VPN-боты, выдающие VLESS-конфигурации. Например, ComfyVPN — бот сам генерирует ссылку для подключения, не требует ручной настройки. Это удобно для новичков, которые не хотят разбираться в протоколах.
- Классические VPN-сервисы с приложениями. HideMy.name, AdGuard VPN, VPNUS, Норм VPN — у них есть нативные клиенты для Windows, macOS, Android и iOS. Они проще в установке, но могут быть менее гибкими в настройке обфускации.
- Клиенты для самостоятельной настройки. v2rayNG, NapsternetV, Shadowrocket — это приложения, в которые нужно вставить конфигурацию (ссылку VLESS или Shadowsocks). Они дают полный контроль, но требуют понимания, что вы делаете.
При выборе обращайте внимание на наличие пробного периода, количество устройств, поддержку мобильных сетей и возможность смены серверов. Важно проверить сервис именно на мобильном интернете, а не только на домашнем Wi-Fi.
Практические советы по настройке VPN на Android и iPhone
Даже самый лучший VPN не заработает, если неправильно его настроить. Вот базовые рекомендации для мобильных устройств.
Android:
- Удалите старые VPN-приложения, которые могут конфликтовать.
- Установите выбранный сервис или импортируйте конфигурацию в v2rayNG.
- Разрешите создание VPN-профиля в системе.
- Подключайтесь через мобильный интернет, а не Wi-Fi — белые списки чаще всего проявляются именно там.
- Если соединение висит, смените сервер или протокол, перезапустите мобильные данные.
iPhone:
- Проверьте, не включён ли другой VPN-профиль в настройках iOS.
- Установите приложение или профиль VPN.
- Разрешите добавление VPN-конфигурации.
- Отключите Wi-Fi и проверьте работу на LTE/5G.
- Если сайты открываются через Wi-Fi, но не через мобильную сеть, проблема в операторской фильтрации, а не в телефоне.
Общие советы:
- В настройках соединения всегда ставьте порт TCP 443 — это порт HTTPS, который открыт в 99% сетей.
- Включайте опции обфускации, если они есть: Scramble, Host Replacement, Use Proxy.
- Если есть возможность, прописывайте DNS вручную: 8.8.8.8 или 1.1.1.1 — это помогает, когда DNS провайдера блокирует запросы.
Типичные проблемы и способы их решения
При использовании VPN в условиях белых списков часто возникают одни и те же проблемы. Разберём их и способы решения.
Handshake Failed. Сервер не ответил на рукопожатие. Скорее всего, провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер или включить более агрессивную обфускацию.
Подключение есть, интернета нет. Проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение. Часто бывает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP.
YouTube грузит только низкое качество. Высокая задержка или перегруз сервера. Решение: выбрать ближайший сервер, отключить фоновые загрузки.
Telegram открывается, видео нет. Часть трафика идёт мимо туннеля или режется UDP. Решение: включить полный туннель, проверить настройки split tunneling.
На Wi-Fi работает, на мобильном нет. Ограничение со стороны мобильного оператора. Решение: проверить другой сервер, другой VPN или SIM другого оператора.
Бесплатные решения: когда они оправданы, а когда нет
Запрос «бесплатный VPN для обхода белых списков» очень популярен, но честный ответ: полностью бесплатные сервисы обычно первыми ложатся под фильтрацией. У них публичные серверы, перегруз, слабая поддержка, лимиты и мало мотивации быстро менять инфраструктуру под российские ограничения.
Тем не менее, есть несколько бесплатных инструментов, которые могут помочь в экстренной ситуации:
- Psiphon Pro — автоматически перебирает протоколы (SSH, SSH+, VPN, OSSH), пока не найдёт дыру в защите. Минус: в бесплатной версии скорость сильно режется, много рекламы.
- Lantern — использует пиринговую сеть: трафик идёт через цепочку устройств других пользователей. Это усложняет блокировку, но скорость непредсказуема.
- SlowDNS (TunnelGuru) — работает через 53 порт (DNS). Это «последний шанс», если заблокировано всё. Скорость будет черепашьей, но текстовые сообщения пройдут.
- Orbot (Tor for Android) — использует сеть Tor с мостами obfs4. Очень мощно, но очень медленно.
Если вам нужна стабильная работа, лучше рассмотреть платные сервисы с пробным периодом. Например, VPNUS предлагает 7 дней бесплатно, HideMy.name — пробный период, Норм VPN — 3 дня бесплатно. Это позволяет проверить сервис до оплаты.
Будущее обхода блокировок: WebRTC и другие экзотические методы
Гонка между блокировками и обходом продолжается. Когда традиционные методы перестают работать, на сцену выходят экзотические решения.
Одно из них — передача трафика через WebRTC-соединения, например, через Яндекс.Телемост. Идея в том, что видеозвонки используют протокол WebRTC с SFU-архитектурой, и трафик проходит через серверы Яндекса, которые всегда в белом списке. Данные передаются через DataChannel (SCTP over DTLS). Проект OlcRTC реализует эту идею, но пока это аварийный вариант с ограничениями: максимальный размер сообщения 8 КБ (решается чанкингом), скорость до 44 Мбит/с, работает только на десктопе.
Другой перспективный подход — использование SNI rotation, когда для каждого Reality inbound'а используется несколько serverName вместо одного. Это ломает паттерн «IP ↔ один SNI», который DPI может использовать для детекта.
Также важно защищаться от утечек IP: добавлять в конфигурацию блокировку запросов к «узнай-свой-IP» эндпоинтам (ipify.org, ifconfig.me, icanhazip.com и др.), чтобы случайная вкладка или приложение не слили реальный IP-адрес VPS.
В будущем, вероятно, появятся ещё более изощрённые методы маскировки, но уже сейчас понятно: для устойчивой работы нужна многоуровневая архитектура с автоматическим переключением между каналами.
Вопросы и ответы
Что такое белый список интернета и чем он отличается от обычной блокировки?
Белый список — это режим, при котором по умолчанию разрешены только определённые сайты и сервисы, а всё остальное блокируется. При обычной блокировке (чёрный список) закрываются конкретные ресурсы, но остальной интернет работает. При белом списке вы можете открыть, например, госуслуги и банк, но YouTube, Telegram и зарубежные сайты не работают.
Почему обычный VPN не работает при белых списках?
Обычные VPN-протоколы (OpenVPN, WireGuard, IKEv2) легко распознаются DPI-системами по сигнатурам трафика. Кроме того, IP-адрес VPN-сервера может быть не в белом списке, и соединение обрывается ещё до установки. UDP-трафик часто режется жёстче, чем TCP. Наконец, публичные бесплатные серверы быстро попадают в чёрные списки операторов.
Какие протоколы лучше всего подходят для обхода белых списков?
Наиболее эффективны VLESS Reality и Shadowsocks. VLESS Reality маскирует трафик под HTTPS-соединение с реальным сайтом-донором, используя TLS 1.3. Shadowsocks шифрует данные так, что они выглядят как случайный набор байтов, похожий на HTTPS. Также используются DNS-туннелирование (SlowDNS) и инкапсуляция в ICMP, но они медленнее.
Можно ли обойти белые списки бесплатно?
Технически можно, но бесплатные решения обычно нестабильны: публичные серверы перегружены и быстро блокируются. Из бесплатных инструментов можно попробовать Psiphon, Lantern, SlowDNS или Orbot с мостами obfs4. Однако для надёжной работы лучше использовать платные сервисы с пробным периодом или поднять собственный VPN на VPS.
Как проверить, работает ли VPN на мобильном интернете?
Главное правило — не проверяйте VPN только на домашнем Wi-Fi. Отключите Wi-Fi и подключитесь через мобильную сеть (LTE/5G). Если сайты открываются через Wi-Fi, но не через мобильную сеть, проблема в операторской фильтрации. Попробуйте сменить сервер или протокол, перезапустите мобильные данные.
Что делать, если VPN подключается, но интернет не работает?
Скорее всего, проблема с DNS. Пропишите в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1). Также проверьте, не включён ли другой VPN-профиль, и попробуйте переключиться с UDP на TCP. Если не помогает, смените сервер или протокол.
Стоит ли поднимать собственный VPN на VPS?
Если вам нужна максимальная устойчивость и вы готовы разбираться в настройках, собственный VPN на VPS — хороший вариант. Он обойдётся примерно в 300–500 рублей в месяц (VPS + домен). Однако это требует времени и технических навыков. Для большинства пользователей проще использовать готовые сервисы с пробным периодом.