Что такое белый список и чем он отличается от обычной блокировки
Большинство пользователей привыкло к модели блокировки по чёрному списку: когда конкретные сайты или сервисы попадают в реестр запрещённых, а всё остальное продолжает работать. Белый список работает по обратному принципу: разрешён только заранее одобренный набор доменов, а всё, что в него не входит, блокируется. Для пользователя это выглядит так: интернет формально есть, но открываются только Госуслуги, маркетплейсы, банки и несколько других ресурсов, а Telegram, YouTube и большинство зарубежных сайтов не грузятся.
В России режим белого списка периодически включают на мобильных сетях операторов «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. По данным сообщества, в список входит около 1000 доменов из миллиона популярных в мире — примерно 0,1%. Полный перечень официально не публикуется, но энтузиасты тестируют доступность и составляют примерные списки. Важно понимать: белый список касается только мобильного интернета, домашний Wi-Fi и проводные сети работают без ограничений.
Как технически работает блокировка по белому списку
Фильтрация выполняется на стороне ТСПУ — оборудования, которое установлено у операторов с 2021 года. DPI-система анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header у незашифрованных запросов. Если домен есть в белом списке — соединение проходит, если нет — TCP-соединение устанавливается, handshake может пройти, но после передачи примерно 16–20 килобайт данных пакеты перестают доходить.
Ключевая особенность: блокировка происходит не разрывом соединения с RST-флагом, а «замораживанием» сессии. Пользователь видит не ошибку, а бесконечную загрузку и таймаут. Из-за этого некоторые VPN-клиенты формально подключаются (handshake успевает за первые 16 КБ), но интернет через них не работает — трафик упирается в стену сразу после установки туннеля. Поэтому недостаточно просто скачать любой VPN и нажать «Подключить» — нужен протокол, который умеет маскироваться под разрешённый трафик.
Какие протоколы VPN реально проходят через белый список
В режиме whitelist выживают только те протоколы, которые либо маскируются под легитимный трафик из самого белого списка, либо выглядят как обычный UDP/QUIC, не похожий на VPN. На практике подтверждённую работоспособность показывают три варианта:
- VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Для России критично, чтобы SNI был из белого списка (например, yandex.ru, mail.ru, vk.com, max.ru). Если SNI зарубежный, ТСПУ не пропустит даже handshake.
- AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может распознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность сопоставима с обычным WireGuard.
- Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под HTTP/3. Благодаря собственному алгоритму контроля перегрузки Brutal хорошо работает на нестабильных мобильных сетях.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме белого списка не проходят — их сигнатуры известны ТСПУ, и handshake режется ещё на этапе подключения.
Что такое ключ VPN и как он связан с белыми списками
Ключ VPN — это строка конфигурации, которая содержит все параметры для подключения к серверу: адрес, порт, идентификатор пользователя, протокол, параметры шифрования и обфускации. Для протоколов VLESS, Shadowsocks, Hysteria2 и AmneziaWG ключ обычно выглядит как длинная строка в формате URI или JSON. Вставив такой ключ в совместимый клиент, вы получаете готовое подключение без ручной настройки каждого параметра.
В контексте белых списков ключ должен быть сгенерирован с учётом требований конкретной сети. Например, для VLESS+Reality ключ должен содержать SNI из белого списка (yandex.ru, max.ru и т.д.), иначе подключение не пройдёт. Многие VPN-сервисы, ориентированные на российский рынок, уже настраивают ключи правильно, но при самостоятельной настройке VPS нужно обращать на это особое внимание. Ключи могут быть одноразовыми или многоразовыми, с ограничением по времени или трафику — это зависит от сервиса.
Как получить рабочий ключ для VPN с белым списком
Существует несколько способов получить ключ для VPN, который работает в режиме белого списка:
- Коммерческие VPN-сервисы — большинство современных провайдеров, ориентированных на Россию, предлагают ключи в личном кабинете или через Telegram-бота. Например, сервис ComfyVPN выдаёт готовый VLESS-ключ через бота, что избавляет от необходимости искать конфиги на форумах.
- Бесплатные публичные конфиги — на форумах и в Telegram-каналах публикуют рабочие ключи, но они быстро умирают, так как операторы заносят серверы в чёрные списки. Придётся регулярно искать свежие.
- Собственный VPS — самый надёжный, но и самый сложный вариант. Нужно арендовать сервер, установить Xray-core, настроить VLESS+Reality с правильным SNI и поддерживать его в актуальном состоянии.
При выборе сервиса обращайте внимание на отзывы пользователей, особенно на свежие сообщения о работе в режиме whitelist. Некоторые сервисы публикуют статистику успешных подключений по операторам — это полезный индикатор.
Настройка клиента для работы с ключом: пошаговые рекомендации
После получения ключа необходимо установить совместимый клиент. Для VLESS+Reality подойдут v2rayNG, NekoBox, Hiddify Next, Karing. Для AmneziaWG — официальное приложение AmneziaVPN. Для Hysteria2 — Hiddify или специализированные клиенты.
Процесс подключения обычно прост: импортируете ключ (через QR-код, ссылку или вставку текста), выбираете сервер и нажимаете «Подключить». Однако есть несколько нюансов:
- Убедитесь, что протокол в ключе соответствует тому, что поддерживает клиент.
- Если подключение устанавливается, но интернет не работает, проверьте, что SNI в ключе относится к белому списку (yandex.ru, max.ru и т.д.).
- При проблемах с DNS пропишите в настройках клиента Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
- Если соединение постоянно переподключается, попробуйте переключить транспорт с UDP на TCP (для VLESS это настраивается в конфиге).
Для пользователей, которые не хотят разбираться в технических деталях, оптимальным решением будут сервисы, которые автоматически подбирают протокол и настройки, например ComfyVPN или аналогичные боты.
Цепочка серверов: как повысить надёжность обхода
Энтузиасты описывают технику двойного туннеля, которая значительно повышает устойчивость к блокировкам. Схема выглядит так: клиент подключается к российскому VPS с «белым» IP, а тот уже пробрасывает трафик на зарубежный VPS, который выходит в открытый интернет. Для ТСПУ такое соединение выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг.
Для настройки цепочки понадобятся два сервера: «выходной» (за рубежом) и «мост» (в России). На обоих устанавливается Xray-core. На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound, который отправляет трафик на зарубежную ноду через vnext, и routing, чтобы российские сайты шли напрямую, а заблокированные — через цепочку.
Минусы такого подхода: нужны два VPS (около $10 в месяц) и навыки администрирования. Но для критически важных сценариев это самый стабильный вариант на сегодня.
Почему обычные VPN не работают и что делать, если ничего не помогает
Многие пользователи скачивают первый попавшийся VPN из стора и сталкиваются с тем, что он не работает в режиме белого списка. Причины могут быть разными:
- Протокол не поддерживает обфускацию — чистый WireGuard, OpenVPN, Trojan и Shadowsocks без дополнительных надстроек режутся ТСПУ.
- Неправильный SNI — даже VLESS+Reality не пройдёт, если SNI указывает на зарубежный сайт.
- Сервер уже заблокирован — операторы активно пополняют чёрные списки IP-адресов VPN-серверов.
- Проблемы с DNS — телефон использует DNS провайдера, который блокирует запросы.
Если VPN не подключается, попробуйте по порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2; смените сервер; проверьте SNI; перезапустите клиент; пропишите сторонний DNS. Если ничего не помогает, скорее всего конкретный сервер уже заблокирован — попробуйте другой VPN-сервис. Также стоит помнить, что белый список может быть временным — иногда достаточно подождать несколько часов.
Как выбрать VPN-сервис для работы с белыми списками
При выборе VPN-сервиса, который будет работать в режиме белого списка, обращайте внимание на следующие критерии:
- Поддержка протоколов — сервис должен предлагать VLESS+Reality, AmneziaWG или Hysteria2. Наличие только OpenVPN или WireGuard — плохой знак.
- Наличие российских серверов — для цепочки или для правильного SNI важно, чтобы сервис имел ноды в РФ или умел настраивать SNI из белого списка.
- Отзывы пользователей — ищите свежие отзывы о работе в режиме whitelist, особенно у вашего оператора.
- Скорость и стабильность — в условиях блокировок скорость может падать, поэтому выбирайте сервисы с хорошей репутацией.
- Простота настройки — если вы не готовы разбираться в конфигах, выбирайте сервисы с автоматической выдачей ключей через бота.
Среди упоминаемых в обсуждениях сервисов выделяют hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN, а также ComfyVPN. Однако их работоспособность может меняться, поэтому всегда проверяйте актуальные отзывы.
Будущее обхода белых списков: что дальше
Ситуация с белыми списками динамична. ТСПУ постоянно совершенствуется: по данным Хабра, операторы перешли от разрыва соединений к «замораживанию» сессий, что усложняет диагностику. Новые версии Xray-core учатся маскироваться под TLS 1.3 NewSessionTicket, а протоколы вроде AmneziaWG и Hysteria2 появляются как ответ на блокировки.
Эксперты прогнозируют, что гонка вооружений между VPN-разработчиками и ТСПУ продолжится. Уже сейчас для максимальной надёжности рекомендуют использовать цепочки серверов и комбинировать протоколы. Пользователям стоит следить за обновлениями своих VPN-клиентов и быть готовыми к смене сервиса при ухудшении работы.
Важно помнить: ни один VPN не даёт 100% гарантии. Режим белого списка может включаться и выключаться, состав списка меняется, а операторы тестируют новые методы блокировки. Поэтому выбирайте сервисы, которые активно развиваются и быстро реагируют на изменения.
Вопросы и ответы
Что такое ключ для VPN с белыми списками?
Ключ VPN — это строка конфигурации, содержащая все параметры для подключения к серверу: адрес, порт, идентификатор пользователя, протокол и настройки обфускации. Для работы в режиме белого списка ключ должен быть сгенерирован с учётом требований сети, например, содержать SNI из списка разрешённых российских доменов для VLESS+Reality.
Какие протоколы VPN работают в режиме белого списка?
Подтверждённо работают три протокола: VLESS+Reality (с правильным SNI), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят, так как их сигнатуры известны ТСПУ.
Какой SNI выбрать для VLESS+Reality в России?
Для России SNI должен быть из белого списка разрешённых ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если SNI зарубежный, ТСПУ не пропустит даже handshake.
Почему VPN подключается, но интернет не работает в режиме белого списка?
Это происходит из-за «замораживания» сессии: ТСПУ пропускает handshake, но после 16–20 КБ данных перестаёт доставлять пакеты. Нужно использовать протокол с обфускацией (VLESS+Reality, AmneziaWG, Hysteria2) и проверить, что SNI настроен правильно.
Как получить рабочий ключ для VPN с белым списком?
Можно воспользоваться коммерческим VPN-сервисом, который выдаёт ключи через бота (например, ComfyVPN), найти бесплатные конфиги на форумах (но они быстро умирают) или поднять собственный VPS с Xray-core и настроить VLESS+Reality самостоятельно.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Режим белого списка затрагивает только мобильную передачу данных у операторов «большой четвёрки». Домашний Wi-Fi, проводной интернет и мобильные роутеры с другими SIM работают без ограничений.
Что делать, если VPN не работает в режиме белого списка?
По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2; смените сервер; проверьте SNI (должен быть из белого списка); перезапустите клиент; пропишите сторонний DNS (8.8.8.8 или 1.1.1.1). Если не помогает — попробуйте другой VPN-сервис.