Что такое белые списки и почему они ломают интернет
В России с осени 2025 года периодически включается режим «белого списка» на мобильном интернете у операторов «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. В отличие от привычного чёрного списка, где блокируются конкретные запрещённые сайты, белый список разрешает доступ только к заранее одобренному набору доменов, а всё остальное — блокируется. Для пользователя это выглядит так: Госуслуги, Wildberries, Яндекс и банки открываются, а Telegram, YouTube, GitHub и большинство зарубежных сайтов — нет.
Технически фильтрация выполняется на стороне ТСПУ — оборудования, установленного у операторов с 2021 года. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен в белом списке — соединение проходит, если нет — TCP-соединение устанавливается, handshake может пройти, но после 16–20 килобайт переданных данных пакеты перестают доходить. Это не разрыв с RST-флагом, а намеренное «замораживание»: пользователь видит вечную загрузку и таймаут.
Важно: белый список касается только мобильной передачи данных. Wi-Fi и домашний проводной интернет работают без ограничений. Поэтому первое, что стоит сделать при подозрении на whitelist — подключиться к Wi-Fi и проверить, открываются ли заблокированные сайты.
Почему обычные VPN не работают в whitelist-режиме
Многие пользователи обнаруживают, что их привычный VPN «подключается», но интернет через него не работает. Это происходит потому, что ТСПУ замораживает соединение после первых 16–20 КБ данных — handshake успевает пройти, но туннель упирается в стену сразу после установки. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят: их сигнатуры известны ТСПУ, и handshake режется ещё на этапе подключения.
Даже если VPN-клиент показывает успешное подключение, это не гарантирует реальную работу. Нужны протоколы, которые либо маскируются под легитимный трафик из белого списка, либо выглядят как обычный UDP/QUIC, не похожий на VPN. Именно поэтому в whitelist-режиме выживают только три протокола: VLESS+Reality, AmneziaWG и Hysteria2. Остальные — включая популярные Shadowsocks и Trojan — бесполезны.
Ещё один нюанс: даже рабочий протокол может не помочь, если сервер уже заблокирован у конкретного оператора. Поэтому важно использовать свежие конфиги, которые регулярно проверяются на доступность из России.
Какие протоколы реально проходят через ТСПУ
VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к настоящему публичному сайту. Критичный нюанс: для России в whitelist-режиме SNI должен быть из белого списка разрешённых российских ресурсов, иначе ТСПУ не пропустит даже handshake. Правильные домены: yandex.ru, mail.ru, vk.com, max.ru, ok.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно, но если поднимаете свой VPS — обязательно выбирайте «русский» SNI.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов на обёртку.
Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает, не сбрасывая скорость при потерях пакетов.
Эти три протокола — основа большинства конфигов с белыми списками, которые можно найти в открытых репозиториях.
Что такое конфиг с белыми списками и как он устроен
Конфиг с белыми списками — это файл подписки, который содержит не только адреса серверов и параметры подключения, но и специальные правила маршрутизации. В отличие от обычных конфигов, где весь трафик идёт через VPN, конфиг с белыми списками настроен так, чтобы обходить жёсткие whitelist-ограничения.
В таких конфигах используются проверенные подсети (CIDR) и домены (SNI), которые входят в белый список операторов. Например, в репозитории igareck/vpn-configs-for-russia есть отдельные файлы: WHITE-CIDR-RU-all.txt (все конфиги), WHITE-CIDR-RU-checked.txt (только проверенные подсети VK, Yandex, CDNVideo, Beeline), WHITE-SNI-RU-all.txt (по SNI). Эти конфиги отличаются от полной CIDR-подписки тем, что содержат только «белые» подсети, которые гарантированно пропускаются ТСПУ.
Конфиги с белыми списками обычно используют VLESS+Reality с SNI на разрешённый домен (например, yandex.ru). Это позволяет handshake пройти, а дальше трафик идёт через туннель, который ТСПУ не может отличить от обычного HTTPS-соединения с легитимным сайтом.
Где найти проверенные конфиги с белыми списками
Существует несколько открытых репозиториев, где публикуются бесплатные VPN-конфигурации, протестированные для работы в России. Один из самых известных — igareck/vpn-configs-for-russia на Codeberg (с зеркалами на GitLab, Gitea, SourceHut, Bitbucket). Автор автоматизировал процесс проверки: каждые 2–4 часа конфиги проходят реальные тесты на сервере в России — проверяется доступность, задержка, скорость. Медленные и нерабочие отсеиваются.
В репозитории есть отдельные файлы для белых списков: WHITE-CIDR-RU-all.txt (полный набор), WHITE-CIDR-RU-checked.txt (только проверенные подсети VK, Yandex, CDN, Beeline), Vless-Reality-White-Lists-Rus-Mobile.txt (150 лучших для телефона). Также есть Clash-форматы со встроенной автопроверкой — например, Vless-Reality-White-Lists-Rus-Mobile-clash-global.yaml.
Другой ресурс — Goida VPN Configs (avencores.github.io/goida-vpn-site). Там конфиги обновляются каждые 9 минут, есть удобный интерфейс с поиском и QR-кодами. Автор также предоставляет инструменты для обхода региональных ограничений, включая AI Unlocker и патчеры.
Важно: публичные конфиги имеют свойство быстро появляться и быстро переставать работать. Поэтому используйте только те подписки, которые регулярно обновляются и проходят автоматические проверки.
Как выбрать подходящий конфиг и клиент
Выбор конфига зависит от вашего устройства и сценария использования. Для телефонов оптимальны мобильные подписки — например, Vless-Reality-White-Lists-Rus-Mobile.txt (150 лучших). Они легкие, оптимизированные и универсальные. Для ПК можно использовать полные наборы — WHITE-CIDR-RU-all.txt.
Форматы подписок делятся на универсальные (только список прокси) и привязанные к определённым клиентам (со встроенной автопроверкой и маршрутизацией). Универсальные работают с Karing, Shadowrocket, Exclave, V2Box — там автопроверка настраивается в самом клиенте. Clash-формат со встроенной автопроверкой рекомендуется как самый стабильный вариант — работает через Clash Verge Rev, Clash Mi, ClashMetaforAndroid. Специальные форматы для v2rayN/v2rayNG/Streisand/Happ/v2RayTun — это однокнопочное подключение, которое само подбирает сервер.
Для iOS и iPadOS актуален только текстовый гайд — видеоинструкции подходят для Android, Windows, Linux, macOS. Если вы новичок, начните с мобильной подписки и клиента Karing или v2rayNG — они наиболее дружелюбны к пользователю.
Пошаговая настройка: от импорта до подключения
Рассмотрим настройку на примере v2rayNG (Android):
- Скопируйте ссылку на конфиг из репозитория (например, Vless-Reality-White-Lists-Rus-Mobile.txt).
- Откройте v2rayNG, нажмите ➕ (справа сверху) → «Импорт из буфера обмена».
- Нажмите три точки (справа сверху) → «Проверить задержку профилей».
- После проверки выберите «Сортировать по результатам теста».
- Выберите сервер с зелёным пингом и нажмите ▶️ (Подключить) в правом нижнем углу.
Для обновления конфигов: откройте меню (три полоски) → «Группы» → нажмите иконку обновления (кружок со стрелкой) справа сверху.
Для ПК (Windows) с клиентом Throne: скопируйте конфиг, в программе нажмите «Профили» → «Добавить профиль из буфера обмена», выделите все конфиги (Ctrl+A), затем «Профили» → «Тест задержки (пинга) выбранного профиля». После завершения теста отсортируйте по задержке, включите «Режим TUN» и запустите сервер с минимальным пингом.
Если соединение оборвалось во время работы — перезапустите подключение и подождите 5–20 секунд, приложение повторно выберет лучший прокси. В Mihomo-клиентах можно вручную выбирать сервер из списка без ожидания автоматики.
Особенности работы в дневное время и альтернативы
С 1 сентября публичные VPN-конфигурации стали работать с большими перебоями в дневное время — примерно с 11 утра до 23 вечера по московскому времени. Худший период — около 13:00, когда происходит массовый отвал всего, особенно VLESS. Постепенное восстановление начинается после 19–20 часов, а стабильная работа — только ночью, с 23 вечера до 11 утра.
Если днём VPN нестабилен, используйте Tor Bridges. По наблюдениям, TOR устойчивее VPN в разы — соединение держится много дней. В репозитории igareck есть файл TOR-BRIDGES.txt с лучшими 100 мостами, которые тестируются каждые 4 часа специально для работы в России. Для подключения используйте Tor-клиент OnionHop V3, OnionFruit или Tor Browser.
Ещё один вариант для надёжности — цепочка серверов: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. ТСПУ видит, что вы общаетесь с «российским» сервером, а дальше трафик идёт нормально. Минусы: нужны два VPS (~$10/мес) и навыки настройки. Но для важных сценариев это самый стабильный вариант.
Важные настройки DNS и частые ошибки
Одна из частых проблем: конфиг проходит проверку, подключается, но трафик со временем перестаёт проходить. Пинг успешный, но данные не идут. Решение — настройка Remote DNS (удалённый DNS) в клиенте. Например, в Karing это делается в настройках DNS — укажите удалённый DNS-сервер, чтобы запросы шли через туннель, а не через системный резолвер.
Ещё одна ошибка — использование неправильного SNI. Если вы поднимаете свой VPS, обязательно выбирайте «русский» SNI из белого списка (yandex.ru, max.ru и т.д.). Иначе ТСПУ не пропустит даже handshake.
Если VPN не подключается в whitelist-режиме, действуйте по порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2; попробуйте другую локацию сервера; проверьте, что Reality использует разрешённый SNI; перезапустите клиент. Если ничего не помогает — скорее всего, конкретный сервер заблокирован у вашего оператора, попробуйте другой конфиг.
Также помните: если вы используете зеркала репозиториев, убедитесь, что ссылки на подписки ведут на RAW-файлы. В некоторых случаях (например, при блокировке GitHub) нужно использовать прокси-зеркала вроде GitHack или связку Yandex+Bitbucket.
Безопасность и ограничения публичных конфигов
Публичные конфиги — это бесплатно и удобно, но есть риски. Во-первых, они могут быть нестабильными: серверы перегружены, блокируются, конфиги устаревают. Во-вторых, вы не контролируете серверную сторону — неизвестно, кто владеет сервером и какие логи он ведёт. Для чувствительных данных лучше использовать платные VPN-сервисы с проверенной репутацией или собственный VPS.
В-третьих, публичные конфиги могут быть вредоносными. Хотя крупные репозитории (igareck, Goida) проходят проверку сообществом, всегда есть риск, что в подписку попадёт конфиг с подменённым DNS или перехватом трафика. Используйте только проверенные источники и следите за обновлениями.
Наконец, помните о юридических аспектах: обход блокировок в России формально не запрещён, но использование VPN для доступа к запрещённым ресурсам может повлечь ответственность. Соблюдайте местные законы и используйте VPN осознанно.
Вопросы и ответы
Что такое конфиг с белыми списками?
Это файл подписки для VPN-клиента, который содержит адреса серверов и правила маршрутизации, настроенные специально для обхода whitelist-режима ТСПУ. В таких конфигах используются проверенные подсети (CIDR) и домены (SNI), которые входят в белый список операторов, а протоколы — VLESS+Reality, AmneziaWG или Hysteria2 — маскируются под легитимный трафик.
Какие протоколы работают в режиме белого списка?
Работают три протокола: VLESS+Reality (с SNI на разрешённый российский домен), AmneziaWG (модифицированный WireGuard с junk-пакетами) и Hysteria2 (на QUIC, маскируется под HTTP/3). Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят — ТСПУ режет их на этапе handshake или после 16–20 КБ данных.
Где скачать конфиги с белыми списками?
Основные источники: репозиторий igareck/vpn-configs-for-russia на Codeberg (с зеркалами на GitLab, Gitea, SourceHut, Bitbucket) и сайт Goida VPN Configs (avencores.github.io/goida-vpn-site). В репозитории igareck ищите файлы WHITE-CIDR-RU-all.txt, WHITE-CIDR-RU-checked.txt, Vless-Reality-White-Lists-Rus-Mobile.txt. На Goida — конфиги обновляются каждые 9 минут.
Какой SNI выбрать для Reality в России?
SNI должен быть из белого списка разрешённых российских ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если использовать зарубежный SNI, ТСПУ не пропустит даже handshake. Современные VPN-сервисы уже настраивают SNI правильно, но при самостоятельной настройке VPS выбирайте именно «русский» домен.
Почему VPN подключается, но интернет не работает?
Это типичная проблема в whitelist-режиме: ТСПУ замораживает TCP-соединение после 16–20 КБ данных. Handshake проходит, но туннель упирается в стену. Решение — использовать протоколы VLESS+Reality, AmneziaWG или Hysteria2, проверить SNI (должен быть из белого списка), перезапустить клиент или попробовать другой сервер.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Режим белого списка действует только на мобильную передачу данных у операторов «большой четвёрки» (МТС, МегаФон, Билайн, Tele2). Домашний Wi-Fi, проводной интернет и мобильный Wi-Fi-роутер с другой SIM работают без ограничений. Если интернет «отключился» — попробуйте подключиться к Wi-Fi: если там всё открывается, значит, у вас именно whitelist.
Как часто нужно обновлять конфиги с белыми списками?
Публичные конфиги быстро устаревают — серверы блокируются, перегружаются или перестают работать. Рекомендуется обновлять подписки каждые 2–4 часа, особенно в дневное время. В репозитории igareck конфиги проходят автотесты каждые 2–4 часа, на Goida — каждые 9 минут. Настройте автообновление в клиенте, чтобы всегда иметь свежий список.