Как обходить белые списки на мобильном интернете: технические методы и ограничения

Разбираем, как работают белые списки в России, почему VPN не всегда помогает, и какие способы обхода существуют: от VLESS+Reality до Yandex Cloud Functions. Практические советы и ограничения.

Что такое белые списки и как они работают

Белые списки — это механизм фильтрации интернет-трафика, при котором доступ разрешён только к заранее одобренным ресурсам, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». В России эта практика стала применяться в 2025 году в рамках мер по ограничению мобильного интернета во время угроз атак беспилотников.

Технически белые списки реализуются на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам. Если IP-адрес назначения не входит в список разрешённых, пакет просто отбрасывается на маршрутизаторе оператора, ещё до того, как дойдёт до DPI. Второй — прикладной (L7): DPI проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается. Таким образом, фильтрация идёт по принципу: сначала проверяется IP, затем SNI, и только потом трафик пропускается.

Почему обычный VPN не помогает при белых списках

Многие пользователи привыкли, что VPN спасает от блокировок отдельных сайтов, таких как YouTube или Instagram. Однако при белых списках ситуация принципиально иная. Основная блокировка происходит на уровне IP-адресов: если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не доходят. Даже если VPN использует нестандартные порты или протоколы, это не помогает, поскольку фильтрация на L3 отсекает весь трафик к неразрешённым адресам.

Кроме того, в режиме белых списков часто блокируются UDP-порты, включая стандартный порт WireGuard (51820) и QUIC (443). Это делает невозможным использование многих VPN-протоколов, которые полагаются на UDP. Даже если VPN-сервер находится в России и его IP входит в белый список, DPI может заблокировать соединение по SNI, если домен VPN-сервера выглядит подозрительно. Поэтому стандартные коммерческие VPN-сервисы, особенно с зарубежными серверами, в таких условиях практически бесполезны.

Как устроена фильтрация на уровне IP и SNI

Фильтрация на уровне IP работает следующим образом: оператор связи имеет список разрешённых подсетей (CIDR). Если IP-адрес назначения не входит в этот список, пакет отбрасывается. Это означает, что даже ICMP-запросы (ping) не проходят. При этом для разрешённых IP работают только порты 80 и 443, а также ICMP. UDP-трафик, включая DNS и QUIC, обычно блокируется.

На уровне SNI DPI анализирует TLS-запрос и проверяет имя сервера. Если SNI находится в чёрном списке, соединение разрывается. Однако, как показали исследования, чёрный список SNI не всегда консистентен: один и тот же SNI может пропускаться через одни IP и блокироваться через другие. Например, telegram.org пропускается через IP Яндекса, но блокируется через IP VK. Это связано с тем, что правила фильтрации могут различаться для разных ASN (автономных систем) или просто не обновляться вовремя.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных способов обхода белых списков — использование VLESS + Reality на VPS-сервере, IP которого входит в белый список. Этот метод основан на маскировке трафика под легитимные соединения. Для этого нужен сервер у провайдера, который уже включён в белый список, например Timeweb, Yandex Cloud или VK Cloud.

Настройка включает выбор SNI, который также входит в белый список, например vk.com или ya.ru. Reality использует технологию XTLS-Vision, которая имитирует TLS-соединение с реальным сайтом, что делает трафик неотличимым от обычного. Это позволяет обходить DPI, который проверяет только SNI и не анализирует содержимое трафика.

Плюсы метода: стабильность, относительная простота настройки, возможность использовать бесплатные гранты от облачных провайдеров. Минусы: необходимость технических знаний, риск блокировки сервера, если провайдер обнаружит подозрительную активность.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный метод — использование Yandex Cloud Functions в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, поскольку Яндекс является ключевым игроком в российской интернет-инфраструктуре. Бесплатный тариф включает 1 миллион вызовов в месяц, что достаточно для личного использования.

Суть метода: вы создаёте serverless-функцию, которая принимает запросы и перенаправляет их на целевой сайт. Клиентское приложение (например, SOCKS5-клиент) подключается к функции, и весь трафик идёт через неё. Поскольку IP Яндекса не фильтруется на L3, а SNI functions.yandexcloud.net не в чёрном списке, трафик проходит беспрепятственно.

Ограничения: метод подходит для HTTP/HTTPS-трафика, но может быть медленным из-за задержек serverless-платформы. Также важно учитывать, что функция должна быть настроена правильно, чтобы не раскрывать целевые адреса в открытом виде.

Метод 3: Использование IP-адресов из белого списка

Если у вас есть собственный сервер, можно попытаться получить IP-адрес, который уже входит в белый список. Для этого нужно арендовать VPS у провайдеров, чьи подсети часто включаются в списки, например Timeweb, Selectel, REG.RU или Yandex Cloud. Однако не все IP-адреса этих провайдеров гарантированно в списке — это зависит от конкретной подсети и оператора связи.

Исследования показывают, что плотность включения IP в белый список в разных подсетях варьируется от 0% до 37,5%. Например, у VK CDN и Яндекса плотность высокая, а у некоторых мелких хостингов — низкая. Поэтому перед покупкой VPS стоит проверить, входит ли конкретный IP в белый список, например, с помощью сканирования или сервисов мониторинга.

Важно помнить, что списки постоянно обновляются, и IP, который сегодня в списке, завтра может быть исключён. Поэтому этот метод требует регулярного мониторинга и готовности к смене сервера.

Ограничения и риски обхода белых списков

Обход белых списков — это юридически серая зона. Хотя формально использование VPN не запрещено, но если вы используете его для доступа к запрещённым ресурсам, это может быть расценено как нарушение. Кроме того, методы обхода могут быть нестабильными: операторы постоянно обновляют свои фильтры, и то, что работало вчера, сегодня может перестать работать.

Технические ограничения включают блокировку UDP, что делает невозможным использование многих VPN-протоколов. Также DPI может анализировать TLS-отпечатки и блокировать соединения, которые выглядят подозрительно. Некоторые методы, такие как ECH (Encrypted Client Hello), не работают, потому что основная блокировка идёт по IP, а не по SNI.

Наконец, использование обходных методов может привлечь внимание правоохранительных органов, особенно если вы используете их для доступа к экстремистским материалам. Поэтому важно взвешивать риски и использовать такие методы только в законных целях.

Как проверить, работает ли ваш обход

Чтобы убедиться, что выбранный метод обхода работает, можно использовать несколько простых проверок. Во-первых, попробуйте открыть сайт, который должен быть заблокирован, например google.com. Если он открывается, значит, обход работает. Во-вторых, проверьте скорость соединения — если она сильно ниже обычной, возможно, трафик идёт через медленный прокси.

Также можно использовать инструменты для проверки SNI и IP, например, утилиту curl с опцией -v, чтобы увидеть, какой IP используется для соединения. Если IP не входит в белый список, соединение будет сброшено. Наконец, стоит периодически проверять актуальность белых списков, так как они обновляются еженедельно или даже чаще.

Для более точной диагностики можно использовать сканеры, такие как masscan, но это требует технических знаний и может быть расценено как агрессивное сканирование. В любом случае, регулярный мониторинг поможет вовремя заметить сбои и переключиться на другой метод.

Будущее белых списков и обходных методов

Белые списки продолжают расширяться: по данным на декабрь 2025 года, они введены в 62 регионах России, и число растёт. Минцифры обещает обновлять списки еженедельно, но на практике это происходит реже. В списки добавляются не только государственные ресурсы, но и коммерческие сервисы, такие как маркетплейсы и банки. Однако процесс включения остаётся непрозрачным, что создаёт почву для коррупции.

Что касается обходных методов, эксперты считают, что они будут развиваться, но стабильного способа обхода пока нет. VPN-сервисы тестируют различные варианты, основанные на имитации разрешённых сервисов, но они работают не более чем у трети пользователей. Возможно, в будущем появятся более совершенные методы, но они будут быстро блокироваться операторами.

В долгосрочной перспективе белые списки могут стать постоянной практикой, что приведёт к дальнейшей фрагментации интернета. Для бизнеса это означает необходимость адаптации: включение в белые списки или использование CDN-решений, которые обеспечивают доступность даже в условиях ограничений.

Вопросы и ответы

Почему VPN не работает при белых списках?

Основная причина — блокировка на уровне IP-адресов. Если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не доходят, даже если VPN использует нестандартные порты или протоколы. Кроме того, в режиме белых списков часто блокируются UDP-порты, что делает невозможным использование многих VPN-протоколов, таких как WireGuard. Даже если VPN-сервер находится в России и его IP входит в список, DPI может заблокировать соединение по SNI, если домен выглядит подозрительно.

Какие методы обхода белых списков наиболее эффективны?

Наиболее эффективным считается метод VLESS + Reality на российском VPS, IP которого входит в белый список. Этот метод маскирует трафик под легитимные соединения с разрешёнными сайтами, что позволяет обходить DPI. Также работает метод с использованием Yandex Cloud Functions как прокси, поскольку IP Яндекса всегда в белом списке. Менее надёжным, но возможным является использование IP-адресов из белого списка на собственном сервере.

Можно ли использовать бесплатные VPN-сервисы для обхода белых списков?

Бесплатные VPN-сервисы, как правило, не работают при белых списках, поскольку их серверы расположены за границей и их IP не входят в белый список. Даже если сервер находится в России, бесплатные сервисы часто используют общие IP, которые могут быть заблокированы. Кроме того, бесплатные VPN часто имеют ограничения по скорости и трафику, что делает их неэффективными для обхода.

Какие риски связаны с обходом белых списков?

Риски включают юридическую ответственность за доступ к запрещённым ресурсам, а также технические риски: операторы постоянно обновляют фильтры, и методы обхода могут перестать работать. Кроме того, использование обходных методов может привлечь внимание правоохранительных органов. Также существует риск заражения устройства вредоносным ПО, если использовать непроверенные VPN-сервисы.

Как проверить, входит ли IP-адрес сервера в белый список?

Можно использовать сканирование с помощью инструментов, таких как masscan, но это требует технических знаний. Более простой способ — попробовать подключиться к серверу по порту 443 с мобильного интернета в режиме белых списков. Если соединение устанавливается, значит, IP в списке. Также можно использовать онлайн-сервисы мониторинга, которые отслеживают актуальные белые списки.

Что делать, если обход перестал работать?

Если обход перестал работать, сначала проверьте, не изменился ли белый список. Возможно, IP вашего сервера был исключён. Попробуйте сменить SNI на другой разрешённый домен или перезапустить VPN-соединение. Если метод основан на Yandex Cloud Functions, проверьте, не превышен ли лимит вызовов. В крайнем случае, переключитесь на другой метод обхода или обратитесь к сообществам, которые отслеживают актуальные способы.