Что такое белый список и чем он отличается от чёрного
Белый список (whitelist) — это модель фильтрации интернет-трафика, при которой доступ разрешён только к заранее одобренным ресурсам, а всё остальное блокируется по умолчанию. Это противоположность чёрному списку, где блокируются конкретные сайты, а остальной интернет остаётся доступным. В России с 2025 года белые списки внедряются в рамках закона о суверенном Рунете: операторы устанавливают оборудование ТСПУ (Технические средства противодействия угрозам), которое анализирует и фильтрует трафик в реальном времени.
Ключевое отличие белого списка — в том, что он ломает привычную логику пользователя: если VPN включён, но мобильный интернет не работает, это не поломка устройства, а результат фильтрации. Провайдер не просто блокирует отдельные сервисы, а разрешает только те, что есть в реестре. По данным Digital Report и OONI, к концу 2025 года белый список охватывает 48 регионов России из 85, включая Якутию, Владимирскую и Ивановскую области, Приморский и Хабаровский края. Москва, Санкт-Петербург и некоторые другие регионы пока не затронуты, но ситуация может измениться в любой момент.
Важно понимать: белый список — это не временный сбой и не ошибка провайдера. Это новая архитектура интернета, управляемая централизованно через Роскомнадзор. Паттерны блокировок одинаковы у всех операторов, поэтому методы обхода либо работают везде, либо не работают вообще.
Как работает ТСПУ и DPI: техническая сторона блокировок
ТСПУ — это оборудование, установленное на сетях всех крупных российских операторов: МТС, Билайн, Мегафон, Tele2 и региональных провайдеров. Если в 2022 году охват составлял около 80%, то к 2025 году он приблизился к 100%. ТСПУ — не просто блокирующее устройство, а система глубокой фильтрации, анализирующая каждый пакет данных.
В основе лежит технология DPI (Deep Packet Inspection), которую можно сравнить с вскрытием каждого конверта и чтением содержимого, в отличие от старой системы, проверявшей только адрес. DPI определяет тип контента (видео, текст, фото), приложение, с которым общается пользователь, протокол шифрования и паттерны поведения трафика. Например, оператор Beeline в мае 2025 года опубликовал тендер на услуги DPI-фильтрации, где прямо указал, что система способна определять, смотрит ли пользователь YouTube, пользуется ли email или работает через мессенджер.
Исследователи OONI выявили двухуровневую архитектуру блокировок. Первый уровень — DNS-фильтрация: когда пользователь пытается открыть неразрешённый сайт, DNS-сервер оператора подменяет ответ и выдаёт адрес блокирующей страницы. Второй уровень — IP-фильтрация на маршрутизации: пакеты к «неразрешённым» IP-адресам удаляются прямо на маршрутизаторе, и пользователь не получает ни ошибки, ни ответа — только таймаут через 10 секунд. Разрешённые пакеты при этом проходят через специальный CGNAT-шлюз.
Почему обычный VPN и Happ не работают при белых списках
Многие пользователи сталкиваются с ситуацией: VPN включён, иконка горит, пинг нормальный, но данные не проходят. Это происходит потому, что ТСПУ освоили новую тактику: вместо разрыва сессии через RST они «замораживают» её. Как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Коннект висит, пока клиент не отвалится по таймауту.
Прямое подключение к европейскому серверу (Амстердам, Германия, Финляндия) сразу попадает под анализ: оборудование видит, что трафик идёт за рубеж, и начинает его душить. Это касается и Happ — популярного прокси-клиента для Android и iOS. Happ сам по себе ни в чём не виноват, проблема в том, к каким серверам он подключается. Если подписка ведёт на обычные VLESS-серверы в Европе, то при включённых белых списках они не будут работать: приложение покажет «подключено», но реальный трафик будет тормозить или не проходить вовсе.
Ситуация усугубляется тем, что глушилки (активное подавление VPN-трафика) становятся регулярными: эпизоды происходят без видимого повода у всех четырёх операторов. Поэтому важно заранее, на спокойной сети, выбрать и проверить подходящий сервер, а не искать его в момент, когда интернет уже «лёг».
Как работает обход через цепочку с «белым» IP
Единственный рабочий способ обойти белые списки и фильтрацию по объёму — использовать цепочку (chain). Схема выглядит так: пользователь подключается не напрямую к зарубежному серверу, а к промежуточному российскому серверу (его называют «мост» или «прокладка»), который имеет «белый» IP — то есть адрес, который провайдер считает доверенным и не блокирует. ТСПУ лояльно относится к трафику внутри страны, поэтому сессия с российской нодой не замерзает.
Далее российская нода через протокол vless (или vnext) пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой «заход» пользователя на иностранный хостинг.
Ключевое условие — «белый» IP у промежуточной ноды. Если прокладка сама не в белом списке, магия не сработает. Именно поэтому нельзя просто взять любой российский сервер: нужно искать тот, чей IP-адрес оператор уже считает доверенным. На практике это означает, что для настройки обхода требуются определённые знания и ресурсы, а поиск чистых IP в облаках часто превращается в «лотерею».
Практическая настройка цепочки: пошаговое руководство
Для самостоятельной настройки цепочки понадобятся два сервера: «выходной» в Европе и «мост» в России. На обоих должен быть установлен Xray-core версии не ниже 25.12.8 — старые версии детектятся через анализ TLS 1.3 NewSessionTicket, новые умеют мимикрировать под этот тип сообщений.
На зарубежной ноде поднимается обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не ела лишнюю память, рекомендуется использовать транспорт xhttp в режиме packet-up. На российской ноде настраивается приём трафика от клиента и отправка его в цепочку через блок outbounds. Пример конфига для связи нод: в outbounds указывается протокол vless с адресом европейской ноды, портом 443, UUID пользователя, flow xtls-rprx-vision, а в streamSettings — network xhttp, security reality, fingerprint chrome, serverName vkvideo.ru и соответствующие ключи.
Важно настроить роутинг на российской ноде, чтобы русские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и снижает нагрузку. В конфиге routing добавляются правила: для доменов geosite:category-ru, regexp:\.ru$, geosite:yandex и full:cp.cloudflare.com (последний — фикс «вечного таймаута» на клиентах) используется outboundTag DIRECT, а для входящего трафика от клиента — outboundTag chain-to-europe.
Как выбрать российского хостинг-провайдера для «моста»
Выбор хостинга для промежуточной ноды — критически важный шаг. Если «прокладка» сама не в белом списке, обход не сработает. По опыту пользователей, наиболее надёжный вариант — Яндекс.Облако, но нужно искать хорошие диапазоны IP. VK Cloud привлекателен бесплатным трафиком, однако «белые» IP там поймать почти невозможно. EDGE — хорошая альтернатива с CDN.
Как проверить, «белый» ли IP: разверните любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — адрес в фильтрации, и использовать его для цепочки бессмысленно.
Стоит учитывать, что даже у «белых» IP есть нюансы: операторы могут периодически обновлять списки, и вчерашний «белый» адрес сегодня может оказаться заблокированным. Поэтому многие администраторы мигрируют со статических панелей на Remnawave — там удобнее управлять сложными цепочками и маршрутами, не переписывая конфиги вручную.
Готовые сервисы и подписки для обхода белых списков
Для пользователей, которые не хотят самостоятельно настраивать серверы, существуют коммерческие сервисы, уже внедрившие цепочки и «белые» IP. Среди упоминаемых в обсуждениях — hynet.cloud (наиболее универсальное решение, стабильно работает на большинстве провайдеров), Amnezia (неплохая, но закрытая, плохо дружит с другими сервисами на одном VPS), Voxiproxy (оптимизирован для мобильного трафика), MamontVPN (фокусируется на iOS), SayVPN (сложные связки через vnext), DuckVPN (на ряде провайдеров показывает результат, но есть жалобы на доступность через Мегафон и МТС).
Отдельно выделяется X Rocket VPN, который предлагает 7 серверов, специально настроенных для обхода белых списков. Это не обычные VLESS-серверы, а цепочки с «белым» IP на российской стороне. Они входят в обычную подписку без доплаты: от 250 рублей в месяц, один ключ на 5 устройств. Серверы тестировались на МТС, Мегафоне, Билайне, Теле2 и Yota. В подписке есть пробный период без карты и регистрации, что позволяет проверить работу на своей сети до оплаты.
При выборе сервиса важно обращать внимание на актуальность: ротация конфигураций ускорилась, IP промежуточных узлов обновляются часто. Если сервис не обновляет подписки вовремя, эффективность обхода падает.
Использование Happ с серверами для обхода белых списков
Happ — это прокси-клиент для Android и iOS, который часто используется для подключения к VLESS-серверам. Чтобы обходить белые списки, не нужны специальные настройки в самом приложении: достаточно добавить подписку, содержащую серверы для обхода белых списков, и выбрать нужный сервер из списка.
Как добавить подписку в Happ вручную: скопируйте ссылку-подписку (обычно она выглядит как https://sub.helloxrocket.online/...), откройте Happ, нажмите «+» в правом верхнем углу и выберите «Добавить из буфера». Через несколько секунд в приложении появится список серверов. Серверы для обхода белых списков помечены отдельно — не путайте их с обычными серверами или серверами для YouTube без рекламы.
После добавления подписки нажмите на иконку обновления пинга, чтобы замерить задержку, и выберите сервер с наименьшим пингом. Скорость на таких серверах может быть чуть ниже, чем на обычных европейских, — это цена за прохождение через промежуточный узел, но стабильность важнее.
Важный момент: если проблема с белыми списками, сначала обновите подписку в Happ (профиль → «Обновить»), так как устаревший список серверов — главная причина «ничего не пробивает». Только потом перебирайте серверы. Если ничего не работает, попробуйте все серверы для белых списков — у каждого разный IP, один из них скорее всего окажется рабочим.
Особенности iOS и Android при использовании обходных серверов
На iOS есть ограничение: лимит памяти для VPN-процесса составляет всего 50 MiB. Если в конфиг добавить тяжёлые Geo-файлы, клиент будет падать при старте. Поэтому для iPhone рекомендуется использовать режим packet-up вместо stream-up, а если не помогает — переходить на облегчённые версии Geo-файлов.
Кроме того, в 2025 году из российского App Store удалили приложение Happ Plus, поэтому на iPhone нужно либо устанавливать INCY (остался в каталоге, поддерживает те же подписки), либо Happ из зарубежного App Store через смену региона. На Android Happ доступен в Google Play, для устройств Huawei без Google Play можно скачать APK с GitHub.
Частая проблема — когда одни сервисы работают, а другие нет. Например, Instagram летает, а WhatsApp висит в статусе «подключение». В таком случае помогают два костыля: добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов. Если на каскаде сидит много пользователей, стоит оптимизировать сервер: в /etc/sysctl.conf увеличить net.core.somaxconn и net.ipv4.tcp_max_syn_backlog до 9000000.
Белые списки и глушилки: различия и стратегии выживания
Хотя термины «белые списки» и «глушилки» часто используют как синонимы, технически это разные вещи. Белые списки — это когда оператор пропускает только заранее одобренные ресурсы, блокируя всё остальное. Глушилки — это активное подавление VPN-трафика: ТСПУ анализирует трафик и при обнаружении признаков VPN-соединения начинает «замораживать» его или резать скорость. На практике симптомы похожи: VPN включён, но не работает или работает медленно. Решение тоже единое — серверы с цепочкой через «белый» российский IP.
Для рядового пользователя стратегия проста: использовать проверенный сервис с серверами для белых списков, заранее настроенными и протестированными. Для профессионала — настроить собственную цепочку на VPS с «белым» IP. Жителям регионов с белыми списками важно помнить: если VPN не работает на мобильном, но работает на Wi-Fi — это классический симптом. Переключитесь на специальные серверы.
Важные предостережения: не ищите серверы в момент блокировки, когда всё уже «лежит», — настройте всё заранее. Обновляйте подписки регулярно, так как IP промежуточных узлов меняются. И помните о легальности: обход блокировок в России не запрещён напрямую, но законодательство в этой сфере постоянно меняется, поэтому следите за актуальными нормами.
Вопросы и ответы
Что такое белые списки в VPN и Happ?
Белые списки — технология ограничения интернета, при которой мобильный оператор пропускает только заранее одобренные сайты и сервисы. Обычный VLESS-сервер через них не проходит. Для обхода нужны специальные серверы с «белым» российским IP на входе. Happ — это клиент, который подключается к таким серверам, но сам по себе он не решает проблему: важно, какая подписка используется.
Почему Happ не работает на мобильном интернете?
Скорее всего, ваш оператор применяет белые списки или ТСПУ-фильтрацию. Обычные серверы в Европе попадают под неё: ТСПУ «замораживает» сессии после 15–20 КБ данных. Решение — переключиться на серверы для обхода белых списков, которые работают через цепочку с «белым» российским IP. Такие серверы есть в специализированных подписках, например X Rocket VPN.
Как включить обход белых списков в Happ?
Никаких специальных настроек в самом Happ не требуется. Достаточно добавить подписку, содержащую серверы для обхода белых списков, и выбрать в списке сервер, помеченный соответствующим образом. Например, в X Rocket VPN таких серверов 7, все доступны по обычной подписке.
Сколько серверов для белых списков в X Rocket VPN?
В X Rocket VPN 7 специальных серверов, настроенных для обхода белых списков. Они входят в обычную подписку без доплаты. После добавления подписки в Happ вы увидите их отдельно в списке — выбирайте любой с наименьшим пингом. Подписка стоит от 250 рублей в месяц и действует на 5 устройств.
Как обойти глушилки в Happ?
Выберите сервер для обхода белых списков в подписке — они работают по схеме с промежуточным российским «белым» IP, который не детектируется как VPN-трафик. Если сервер не работает, попробуйте все доступные варианты и обновите подписку. При необходимости обратитесь в поддержку сервиса, указав оператора и регион.
Работает ли обход белых списков на МТС, Мегафоне, Билайне?
Специальные серверы для обхода белых списков тестировались на всех основных российских операторах: МТС, Мегафон, Билайн, Теле2, Yota. Однако ситуация может меняться, поэтому рекомендуется активировать пробный период и проверить работу на своей сети до оплаты. Если у вас другой оператор или MVNO — пробный период особенно важен.
Почему VPN не работает на мобильном, но работает на Wi-Fi?
Это классический симптом белых списков. Домашний интернет через кабель или роутер часто не подвергается такой же фильтрации, как мобильный. Мобильные операторы быстрее внедрили ТСПУ и применяют белые списки жёстче. Переключитесь на серверы для обхода белых списков в Happ — они предназначены именно для таких случаев.