Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее разрешённым IP-адресам и доменам. Всё остальное блокируется по умолчанию. Это принципиально отличается от классических чёрных списков, где закрыт доступ только к конкретным запрещённым ресурсам, а весь остальной интернет работает свободно.
При белых списках даже легальные сайты, не попавшие в перечень, становятся недоступны. Провайдер на уровне маршрутизации отбрасывает пакеты к неразрешённым адресам, поэтому пользователь видит ошибку соединения или бесконечную загрузку. Такой подход применяется в тестовых режимах в отдельных регионах России, но тенденция к ужесточению контроля очевидна.
Для обычного пользователя белые списки означают, что большинство VPN-сервисов перестают работать, потому что их серверы находятся за пределами разрешённого перечня. Даже если VPN использует популярные протоколы, трафик к его IP блокируется ещё до установки соединения. Поэтому стандартные решения, которые работали при чёрных списках, здесь оказываются бесполезны.
Почему обычные VPN не работают при белых списках
Классические VPN-протоколы легко распознать и заблокировать. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, а стандартный WireGuard отличается структурой UDP-пакетов. Даже если VPN работает через порт 443 (HTTPS), системы глубокого анализа трафика (DPI) могут выявить подключение по размеру пакетов, временным интервалам и другим признакам.
При белых списках проблема усугубляется тем, что блокировка происходит не по протоколу, а по IP-адресу. VPN-сервер, который не входит в разрешённый перечень, становится недоступен ещё до того, как начнётся обмен данными. Поэтому даже самые современные протоколы, такие как VLESS или Trojan, не помогут, если сервер расположен за пределами белого списка.
Дополнительная сложность — тактика «заморозки» сессий, которую применяет ТСПУ. Вместо разрыва соединения через RST-пакеты, система просто перестаёт передавать данные после определённого объёма трафика (примерно 15–20 КБ на TCP-сессию). В результате соединение висит, пока клиент не отвалится по таймауту. Это делает практически невозможным использование прямых подключений к зарубежным серверам, даже если они замаскированы под HTTPS.
Какие технологии реально помогают обойти белые списки
Чтобы обойти белые списки, нужно использовать технологии, которые маскируют VPN-трафик под обычный HTTPS и при этом используют серверы, находящиеся в разрешённом перечне. Основные рабочие подходы:
- Обфускация — модификация пакетов, чтобы они выглядели как обычный веб-трафик. DPI видит стандартное HTTPS-подключение и не блокирует его.
- Shadowsocks с плагинами — прокси-протокол с маскировкой под HTTP/HTTPS (v2ray-plugin, simple-obfs).
- VLESS + XTLS-Reality — протокол, который имитирует трафик популярных сайтов (Google, Facebook, Apple). Сервер «притворяется» реальным сайтом из белого списка.
- Trojan-GFW — маскирует трафик под HTTPS, а при попытке открыть адрес сервера в браузере показывает обычный сайт-заглушку.
Однако даже эти технологии не гарантируют работу, если сервер находится за пределами белого списка. Поэтому ключевой момент — использовать серверы, которые сами находятся в разрешённом перечне, либо строить цепочку из нескольких серверов, где промежуточный узел расположен внутри страны и имеет «белый» IP.
Схема цепочки: как работает обход через российский мост
Один из самых эффективных способов обойти белые списки — построение цепочки из двух серверов: «моста» внутри России и «выходного» сервера за рубежом. Схема работает так:
- Клиент подключается к российскому серверу (мосту), который имеет «белый» IP и находится в разрешённом списке.
- Российский сервер через протокол VLESS или другой туннель передаёт трафик на зарубежный сервер.
- Зарубежный сервер выходит в открытый интернет и получает доступ к заблокированным ресурсам.
Для ТСПУ такая схема выглядит как обычный обмен данными между двумя серверами внутри страны, который фильтруется гораздо слабее, чем прямое подключение пользователя к иностранному хостингу. Российский мост не вызывает подозрений, а зарубежный сервер остаётся невидимым для системы блокировок.
Важно, чтобы мост имел «белый» IP. Проверить это можно, развернув на сервере любой веб-сервер на 443 порту и попробовав открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый», и цепочка будет работать.
Пошаговая настройка цепочки на Xray-core
Для настройки цепочки понадобятся два сервера: «выходной» (за рубежом) и «мост» (в России). На обоих должен быть установлен Xray-core версии не ниже 25.12.8 — это важно, чтобы не палиться под систему Aparecium.
Настройка зарубежной ноды:
- Поднимаем обычный VLESS-инбаунд.
- Используем транспорт xhttp в режиме packet-up — это снижает нагрузку на память и предотвращает вылеты на iOS.
- Убеждаемся, что ядро обновлено до актуальной версии, так как старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket.
Настройка российской ноды (моста):
В конфиге Xray на российском сервере нужно принять трафик от клиента и отправить его в цепочку через блок outbounds. Пример аутбаунда для связи нод:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Разделение трафика (Routing):
На российском сервере настраиваем роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост. Это экономит трафик и ускоряет доступ к локальным ресурсам.
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": ["geosite:category-ru", "regexp:\\.ru$", "geosite:yandex", "full:cp.cloudflare.com"]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}После настройки цепочки важно проверить, что всё работает корректно, и при необходимости оптимизировать параметры.
Как выбрать российского хостера для моста
Выбор хостинг-провайдера для российского моста — критически важный шаг. Если IP-адрес сервера не входит в белый список, вся схема не сработает. Вот основные варианты:
- Яндекс.Облако — считается самым надёжным вариантом. Нужно искать IP в диапазонах 51.250.x.x или 212.233.x.x, которые часто оказываются «белыми».
- VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно, поэтому использовать его рискованно.
- EDGE — хорошая альтернатива с CDN, но также требует проверки IP.
Как проверить, «белый» ли IP: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый» и подходит для моста.
Если не хочется возиться с самостоятельной настройкой, можно воспользоваться готовыми сервисами, которые уже внедрили цепочки и имеют «белые» IP. В обсуждениях чаще всего упоминают hynet.cloud (или hynet.space) — его отмечают как наиболее универсальное решение, стабильно работающее на большинстве провайдеров. Также упоминаются Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN, но у каждого есть свои недостатки: у Amnezia — закрытость и проблемы с настройкой, у Voxiproxy — ориентация на мобильный трафик, у DuckVPN — проблемы с доступностью через Мегафон и МТС.
Решение типичных проблем: iOS, WhatsApp, скорость
При использовании цепочек и VPN часто возникают типичные проблемы, которые можно решить простыми методами.
Проблемы с iOS:
На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если в конфиг загрузить тяжёлые Geo-файлы, клиент будет падать при старте. Решение — использовать транспорт xhttp в режиме packet-up вместо stream-up. Если не помогает, переходите на облегчённые версии Geo-файлов.
Отваливается WhatsApp или Instagram:
Часто бывает, что Instagram летает, а WhatsApp висит в статусе «подключение». Помогают два костыля:
- Добавьте IPv6 на выходную ноду.
- Попробуйте убрать поток vision из конфига для этих сервисов.
Оптимизация под нагрузку:
Если на вашем каскаде сидит много пользователей, подкрутите параметры в /etc/sysctl.conf:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0 # Только если уверены в защите от DDoSЭти настройки увеличат пропускную способность и снизят вероятность обрывов соединений.
Готовые сервисы для обхода белых списков
Если самостоятельная настройка цепочки кажется слишком сложной, можно воспользоваться готовыми VPN-сервисами, которые уже адаптированы под российские реалии и умеют обходить белые списки. Вот несколько вариантов, которые упоминаются в обсуждениях:
- hynet.cloud (hynet.space) — наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров, выдаёт неплохую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и проблемы с настройкой сложных конфигов.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — фокусируется на фиксах специфических проблем iOS.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — показывает результат на ряде провайдеров, но есть проблемы с доступностью через Мегафон и МТС.
Также существуют коммерческие сервисы, такие как VPNUS VPN, которые используют WireGuard с обфускацией и маскируют трафик под HTTPS. Они предлагают бесплатные пробные периоды и работают даже в регионах с тестовыми белыми списками. Однако перед покупкой стоит проверить актуальные отзывы, так как ситуация с блокировками меняется быстро.
Как проверить, работает ли VPN при белых списках
После настройки VPN или подключения к сервису важно убедиться, что он действительно работает в условиях белых списков. Вот простой алгоритм проверки:
- Подключитесь к VPN.
- Откройте сайт 2ip.ru или whoer.net и проверьте, что ваш IP-адрес изменился на IP сервера VPN.
- Попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram).
- Если всё открывается — VPN работает.
- Если ничего не открывается, даже разрешённые сайты — VPN заблокирован.
Если VPN не работает, попробуйте:
- Переключиться на сервер с обфускацией (в названии обычно есть «obfs», «Shadow», «Stealth»).
- Сменить протокол (TCP вместо UDP или наоборот).
- Сменить порт (443, 80, 8080).
- Использовать Shadowsocks, если VPN его поддерживает.
Помните, что даже при белых списках некоторые сайты могут открываться медленно из-за дополнительной фильтрации. Если скорость падает, попробуйте оптимизировать настройки или выбрать другой сервер.
Будущее обхода блокировок: тенденции и прогнозы
Ситуация с блокировками постоянно меняется. ТСПУ переходит на «эконом-режим»: вместо полной блокировки протоколов они «замораживают» сессии после первых пакетов данных. Это делает бесполезными многие старые методы обхода, но открывает возможности для новых.
Цепочки серверов становятся основным способом обхода белых списков, но поиск «чистых» IP в облаках превращается в лотерею. Многие пользователи мигрируют со старых статических панелей на Remnawave — это позволяет управлять сложными цепочками и маршрутами без ручного редактирования конфигов.
Также стоит следить за развитием протоколов. Например, новые версии Xray-core учатся мимикрировать под TLS 1.3 NewSessionTicket, что делает их менее заметными для DPI. Однако системы блокировок тоже развиваются, поэтому универсального решения не существует.
Для обычного пользователя важно понимать: если VPN перестал работать, не стоит паниковать. Попробуйте другие серверы, протоколы или обратитесь к сервисам, которые специализируются на обходе блокировок. Главное — выбирать решения с качественной обфускацией и проверять их актуальность.
Вопросы и ответы
Что такое белые списки и чем они отличаются от чёрных?
Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к разрешённым IP-адресам и доменам, а всё остальное блокируется по умолчанию. Чёрные списки, наоборот, блокируют только конкретные запрещённые сайты, оставляя остальной интернет доступным. Белые списки — более жёсткая цензура, так как даже легальные ресурсы, не попавшие в перечень, становятся недоступны.
Почему обычные VPN не работают при белых списках?
Обычные VPN-протоколы (OpenVPN, IKEv2, WireGuard) легко распознать по характерным сигнатурам пакетов или фиксированным портам. При белых списках блокировка происходит по IP-адресу сервера, поэтому даже если VPN использует порт 443, трафик к его серверу отбрасывается на уровне маршрутизации. Дополнительно ТСПУ может «замораживать» сессии после 15–20 КБ данных, что делает прямые подключения к зарубежным серверам неработоспособными.
Какие технологии реально помогают обойти белые списки?
Работают технологии, маскирующие VPN-трафик под обычный HTTPS: обфускация, Shadowsocks с плагинами, VLESS + XTLS-Reality, Trojan-GFW. Однако ключевое условие — использовать серверы, которые сами находятся в белом списке, либо строить цепочку с российским мостом, имеющим «белый» IP.
Как настроить цепочку серверов для обхода белых списков?
Нужны два сервера: «мост» в России с «белым» IP и «выходной» сервер за рубежом. На обоих устанавливается Xray-core (версия не ниже 25.12.8). На российском сервере настраивается приём трафика от клиента и передача его на зарубежный сервер через VLESS + Reality. Также настраивается роутинг, чтобы российские сайты шли напрямую, а заблокированные — через цепочку.
Как проверить, что IP российского сервера «белый»?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый» и подходит для использования в качестве моста.
Какие готовые сервисы работают при белых списках?
Среди упоминаемых сервисов: hynet.cloud (наиболее универсальный), Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Также есть коммерческие VPN с обфускацией, например VPNUS VPN. Однако ситуация быстро меняется, поэтому перед использованием стоит проверить актуальные отзывы и протестировать сервис.
Что делать, если VPN перестал работать при белых списках?
Попробуйте переключиться на сервер с обфускацией, сменить протокол (TCP/UDP) или порт (443, 80, 8080). Если не помогает, используйте Shadowsocks или обратитесь к сервисам, специализирующимся на обходе блокировок. Также можно попробовать построить цепочку с российским мостом.