Рабочие способы обхода белого списка: технический разбор и практические методы

Разбираем, как устроены белые списки в России, почему обычные VPN не работают и какие методы обхода действительно функционируют в 2025–2026 годах.

Что такое белый список и чем он отличается от обычной блокировки

Белый список (whitelist) — это модель фильтрации интернет-трафика, при которой разрешены только заранее одобренные ресурсы, а всё остальное блокируется. Это принципиально отличается от классических чёрных списков, где запрещены конкретные сайты, но остальной интернет работает. При белом списке интернет де-факто выключен: доступны лишь несколько десятков сервисов, включённых в реестр.

В России белые списки начали внедряться с сентября 2025 года. Первыми регионами стали Якутия, Владимирская и Ивановская области, Приморский и Хабаровский края. К октябрю 2025 года система охватила 48 регионов из 85. В Москве и Санкт-Петербурге белые списки пока действуют эпизодически, но в большинстве регионов они работают постоянно.

Технически белый список реализуется через ТСПУ (Технические Средства Противодействия Угрозам) — оборудование, установленное на сетях операторов. ТСПУ анализирует каждый пакет и решает, пропустить его или уничтожить. Это не просто блокировка по IP, а полноценная система глубокой фильтрации трафика.

Двухуровневая архитектура фильтрации: L3 и L7

Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если IP-адрес назначения не входит в белый список, пакет просто уничтожается на маршрутизаторе оператора. Пользователь не получает ни ошибки, ни ответа — соединение зависает на таймауте.

Второй уровень — прикладной (L7): DPI (Deep Packet Inspection) проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается. Порядок проверки такой: сначала IP, затем SNI. Если IP не в белом списке — пакет дропается, если IP разрешён, но SNI запрещён — отправляется RST.

Исследования показывают, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP, ни UDP. Для разрешённых IP работают только порты 80 и 443, а также ICMP. UDP-трафик, включая QUIC и DNS, режется почти полностью. Это важно для понимания, почему многие VPN-протоколы, работающие через UDP, не функционируют в режиме белого списка.

География и операторы: где белый список работает жёстче

Белые списки действуют неравномерно. В Москве они включаются эпизодически, на несколько часов, а в большинстве регионов работают постоянно. Даже внутри одного города ситуация может меняться от точки к точке: на одной улице интернет работает, на соседней — уже нет.

Операторы также различаются по жёсткости фильтрации. Yota считается самой жёсткой: она контролирует TTL и реагирует на раздачу интернета. Мегафон и Билайн демонстрируют стандартную жёсткость, МТС — чуть мягче. Местные провайдеры часто оказываются жёстче из-за усиленного надзора.

Важно понимать: списки разрешённых IP и SNI различаются у разных операторов и даже в разных подсетях одного оператора. Например, один и тот же SNI twitter.com может пропускаться через IP Яндекса, но блокироваться через IP VK. Это создаёт неопределённость, но также открывает возможности для обхода.

Что входит в белый список: состав и иерархия

Анализ белых списков, проведённый исследователями, выявил чёткую иерархию. На первом уровне — обязательные сервисы, которые есть у всех операторов: мессенджер MAX, VK, Яндекс. На втором уровне — государственно значимая инфраструктура: Госуслуги, сайты госорганов. На третьем — банки, маркетплейсы, СМИ, но их состав варьируется.

В первую волну (сентябрь 2025) вошли Госуслуги, ВКонтакте, Одноклассники, MAX, Mail.ru, Дзен, Rutube, Ozon, Wildberries, Авито, платёжная система Мир. Вторая волна (ноябрь 2025) добавила Сбербанк, Т-Банк, ВТБ, Альфа-банк, Газпромбанк, Почту России, РЖД, крупные СМИ, ivi, Pikabu, КиноПоиск. Декабрьское обновление включило ресурсы Центробанка, операторов T-Mobile, Эр-телеком, Сбермобайл, платформу «Россия — страна возможностей», Okko, Домклик.

Забавная деталь: в белом списке оказалось множество VPN-сервисов, включая государственные VPN (например, vpn.gov45.ru) и даже серверы с откровенно нецензурными доменами. Это говорит о несистемном наполнении списка.

Почему обычные VPN не работают и что с этим делать

Классические VPN-протоколы, такие как OpenVPN, WireGuard и Shadowsocks, в режиме белого списка не работают. Причина проста: их серверы находятся на IP-адресах, которые не входят в белый список. Даже если протокол замаскирован под HTTPS, IP-адрес назначения блокируется на уровне L3.

Дополнительно ТСПУ блокирует ECH/ESNI (Encrypted Client Hello), которые могли бы скрыть SNI. Но даже если бы ECH работал, это не помогло бы, потому что основная блокировка идёт по IP, а не по SNI.

Единственный рабочий подход — разместить прокси-сервер на IP-адресе, который входит в белый список. Это могут быть серверы российских хостинг-провайдеров, таких как Yandex Cloud, VK Cloud, Timeweb, Selectel. Их IP-адреса массово включены в белые списки, поскольку на них размещены государственные и популярные сервисы.

Метод 1: VLESS Reality на российском VPS

VLESS Reality — это комбинация протокола VLESS и технологии Reality, которая маскирует трафик под реальное TLS-соединение с легальным сайтом. Этот метод считается золотым стандартом обхода белых списков в 2025–2026 годах.

Для работы нужен VPS-сервер с IP-адресом, входящим в белый список. Подходят Timeweb, Yandex Cloud, VK Cloud, Selectel. На сервере настраивается VLESS + Reality, при этом в качестве SNI указывается домен из белого списка, например vk.com или ya.ru. Трафик выглядит как обычное HTTPS-соединение с VK, и DPI не может отличить его от легитимного.

Пример конфигурации: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision. Важно выбирать SNI, который точно не в чёрном списке: twitter.com, youtube.com и другие заблокированные домены использовать нельзя.

Метод 2: Yandex Cloud Functions как бесплатный прокси

Yandex Cloud Functions — это serverless-платформа, которая предоставляет бесплатный тариф: 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов.

Суть метода: написать простую функцию, которая работает как SOCKS5-прокси, и подключаться к ней через клиент. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит свободно.

Этот метод проще в настройке, чем VLESS Reality, но имеет ограничения: бесплатный тариф может не хватить для активного использования, а функция может быть удалена при нарушении условий. Тем не менее, для периодического доступа к заблокированным ресурсам это рабочий вариант.

Метод 3: Hysteria2 и AmneziaWG — альтернативные протоколы

Hysteria2 — протокол на базе QUIC/HTTP3, который работает через UDP. В некоторых случаях UDP-трафик не фильтруется так жёстко, как TCP, что делает Hysteria2 потенциально рабочим. Протокол поддерживает обфускацию (режим Salamander) и режим FakeTCP на Linux.

AmneziaWG — модифицированная версия WireGuard, адаптированная для обхода DPI. Она изменяет структуру пакетов, чтобы они не выглядели как WireGuard. Однако оба протокола требуют, чтобы сервер находился на IP из белого списка, иначе они не заработают.

Эти методы менее надёжны, чем VLESS Reality, но могут быть полезны как запасные варианты. Важно тестировать их в конкретном регионе и у конкретного оператора, так как правила фильтрации различаются.

Практические рекомендации и типичные ошибки

Перед настройкой обхода проверьте, действительно ли в вашем регионе действует белый список. Если интернет работает нормально, возможно, ограничения временные или отсутствуют. Используйте сайты-мониторинги или просто попробуйте открыть Google — если он не открывается, белый список активен.

Не пытайтесь использовать VPN-серверы за границей — они гарантированно заблокированы. Не полагайтесь на ECH/ESNI — они не помогут. Избегайте SNI, которые явно заблокированы: twitter.com, youtube.com, telegram.org.

Для максимальной надёжности комбинируйте методы: настройте VLESS Reality как основной и Hysteria2 как запасной. Используйте split tunneling, чтобы трафик к белым спискам шёл напрямую, а к заблокированным — через туннель. Это снизит нагрузку и повысит скорость.

Помните о легальности: обход блокировок в России не является административным или уголовным преступлением, но использование VPN для доступа к запрещённому контенту может привлечь внимание. Действуйте на свой страх и риск.

Будущее белых списков и что это значит для пользователей

Белые списки — это не временная мера, а новая архитектура российского интернета. Система управляется централизованно Роскомнадзором, и списки постоянно расширяются. К концу 2025 года белые списки охватывают почти половину регионов, и тенденция к расширению сохраняется.

Для рядового пользователя это означает, что доступ к глобальному интернету будет всё больше ограничиваться. Уже сейчас поисковик Яндекса работает, но сайты из выдачи не открываются, если они не в белом списке. Это превращает поиск в «витрину недоступного».

Технически подкованные пользователи могут сохранить доступ через описанные методы, но это требует определённых навыков. Обычным людям остаётся либо адаптироваться к ограниченному набору сервисов, либо искать обходные пути. В любом случае, стоит заранее скачать офлайн-карты, сохранить важные документы и контакты — это становится базовой цифровой гигиеной.

Вопросы и ответы

Можно ли обойти белый список без VPS-сервера?

Да, можно использовать Yandex Cloud Functions как бесплатный прокси. Это serverless-решение, которое не требует аренды VPS. Достаточно создать функцию, которая работает как SOCKS5-прокси, и подключиться к ней. Эндпоинт functions.yandexcloud.net входит в белый список у всех операторов. Бесплатный тариф включает 1 миллион вызовов в месяц, чего хватит для базового использования. Однако для активного серфинга этого может быть недостаточно, и тогда лучше рассмотреть VPS.

Почему обычный VPN не подключается при белом списке?

Обычный VPN не работает, потому что его сервер находится на IP-адресе, который не входит в белый список. Фильтрация на уровне L3 уничтожает все пакеты, идущие на неразрешённые IP, ещё до того, как VPN-протокол успевает установить соединение. Даже если VPN использует маскировку под HTTPS, IP-адрес назначения блокируется. Единственный способ — разместить VPN-сервер на IP из белого списка, например, на российском VPS.

Какие SNI можно использовать для маскировки в VLESS Reality?

Для маскировки нужно выбирать SNI доменов, которые точно входят в белый список и не находятся в чёрном списке SNI. Безопасные варианты: vk.com, ya.ru, storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте twitter.com, youtube.com, telegram.org — они могут быть заблокированы на уровне SNI. Лучше всего использовать домены из актуального списка whitelisted доменов, который обновляется еженедельно в открытых репозиториях.

Работает ли Hysteria2 в режиме белого списка?

Hysteria2 может работать, но только если сервер находится на IP из белого списка. Протокол использует UDP, который в некоторых случаях фильтруется менее жёстко, чем TCP. Однако у многих операторов UDP-порты, включая 443, закрыты. Поэтому Hysteria2 — менее надёжный вариант, чем VLESS Reality. Его стоит использовать как запасной метод, предварительно протестировав в вашем регионе и у вашего оператора.

Что делать, если белый список действует, но у меня нет технических навыков?

Если вы не готовы самостоятельно настраивать VPS и прокси, можно воспользоваться готовыми VPN-сервисами, которые адаптированы под российские реалии, например Sigma VPN. Такие сервисы используют современные протоколы обхода и поддерживают серверы на российских IP. Однако их надёжность не гарантирована, и они могут быть заблокированы в любой момент. Альтернативный вариант — использовать только сервисы из белого списка: VK, Яндекс, MAX, Госуслуги, банковские приложения.

Легально ли обходить белые списки в России?

На данный момент в России нет закона, который прямо запрещает обход блокировок или использование VPN. Однако власти регулярно пытаются ограничить распространение VPN-сервисов. Использование VPN для доступа к запрещённому контенту может привлечь внимание, но административная или уголовная ответственность не предусмотрена. Тем не менее, ситуация может измениться, поэтому следите за новостями и действуйте на свой страх и риск.