Белые списки интернета в России: как устроены, как подключиться и обойти ограничения

Разбираем, что такое белые списки, как они работают на уровнях L3 и L7, какие сервисы в них входят, почему обычные VPN не работают и какие методы обхода действительно помогают. Практические советы и частые вопросы.

Что такое белые списки и чем они отличаются от чёрных

Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию разрешены только определённые ресурсы, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты из реестра, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это принципиально меняет подход к доступу: если чёрный список ограничивает лишь часть интернета, то белый список делает недоступным практически всё, что не входит в утверждённый перечень.

На практике это означает, что при включении белых списков у пользователя физически есть сигнал и байты передаются, но сетевое оборудование оператора решает, какие пакеты пропустить, а какие отбросить. Если адрес назначения не входит в список разрешённых, пакет просто исчезает — соединение не устанавливается, и никакие стандартные методы доступа не помогают. Такая фильтрация применяется в первую очередь к мобильному интернету, тогда как домашний Wi-Fi и проводное подключение обычно остаются без ограничений.

Как работает фильтрация: два уровня — L3 и L7

Белые списки реализованы через двухуровневую фильтрацию. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в список разрешённых подсетей (CIDR), пакет отбрасывается на маршрутизаторе ещё до глубокого анализа трафика. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80/443, ни UDP. Пакеты физически не покидают сеть оператора.

Второй уровень — прикладной (L7): если IP-адрес разрешён, DPI (Deep Packet Inspection) анализирует SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Если SNI не запрещён, трафик пропускается. Важно понимать, что SNI-фильтрация не всегда консистентна: один и тот же домен может пропускаться через одни IP и блокироваться через другие, что говорит о разных правилах для разных подсетей или о неполном обновлении списков на отдельных узлах.

Что входит в белый список: официальный перечень и реальность

Минцифры официально публикует перечень сервисов, которые должны работать при ограничениях. Первая версия списка появилась в сентябре 2025 года и включала около 20 сервисов, с тех пор состав дополнялся более пяти раз. В перечень входят операторы связи (МегаФон, МТС, билайн, t2, Ростелеком и другие), банки (Альфа-Банк, ВТБ, ПСБ, Газпромбанк), государственные сервисы (Госуслуги, сайты Президента и Правительства), транспортные приложения (Яндекс Карты, 2ГИС, такси Максим), соцсети (ВКонтакте, Одноклассники, Max), маркетплейсы (Wildberries, Ozon, Яндекс Маркет), доставка и супермаркеты, СМИ, видеоплатформы (RUTUBE, VK Видео, Кинопоиск) и многие другие.

Однако реальный белый список, который используется на сетях операторов, шире и динамичнее. Независимые исследователи, сканируя российские подсети, обнаружили более 63 тысяч IP-адресов, которые пропускаются в режиме белых списков. Среди них — не только официально одобренные сервисы, но и множество других ресурсов, включая VPN-серверы, GitLab-инстансы и даже государственные VPN (например, vpn.gov45.ru). Состав списка постоянно меняется, и у разных операторов он может отличаться.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы легко распознаются и блокируются при белых списках. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, WireGuard — UDP-пакеты с узнаваемой структурой, L2TP/PPTP устарели и блокируются везде. Даже если VPN использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размеры пакетов, временные интервалы, последовательность — и отличают VPN-туннель от обычного веб-серфинга.

Кроме того, при белых списках блокировка идёт на уровне IP: если адрес VPN-сервера не входит в разрешённый список, пакеты до него просто не доходят. Поэтому даже самые современные протоколы, такие как WireGuard, оказываются бесполезны, если их серверы расположены за пределами белого списка. Обфускация, которая маскирует трафик под обычный HTTPS, может помочь, но только если сервер физически находится на разрешённом IP.

Методы обхода: VLESS + Reality на российском VPS

Один из самых надёжных способов обойти белые списки — использовать VLESS + XTLS-Reality на сервере, IP которого входит в белый список. Этот метод работает стабильно и относительно прост в настройке. Требуется VPS у российского хостинг-провайдера, чьи подсети гарантированно пропускаются (например, Timeweb, Yandex Cloud, VK Cloud), и SNI разрешённого домена для маскировки (например, vk.com, ya.ru или домены из CDN Яндекса и VK).

Пример конфигурации: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Сервер «притворяется» настоящим сайтом из белого списка, поэтому DPI не видит ничего подозрительного. Важно выбирать SNI, который не находится в чёрном списке (например, не использовать twitter.com или youtube.com), иначе соединение будет разорвано.

Методы обхода: Yandex Cloud Functions и другие лазейки

Ещё один рабочий способ — использовать serverless-функции Yandex Cloud. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, так как Яндекс — критически важная инфраструктура. Можно написать SOCKS5-прокси на базе Yandex Cloud Functions и подключаться через него. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, чего достаточно для базовых задач.

Кроме того, в белом списке обнаруживаются сотни VPN-серверов с доменами, содержащими слово vpn, а также различные корпоративные сервисы, такие как GitLab на Yandex Cloud. Эти ресурсы пропускаются напрямую, без каких-либо обходных манёвров. Однако такие лазейки нестабильны: списки постоянно обновляются, и то, что работало вчера, может быть заблокировано завтра.

Что не работает: QUIC, ECH и другие тупиковые пути

Некоторые технологии, которые могли бы помочь, на практике не работают при белых списках. QUIC/HTTP3 (UDP:443) блокируется почти всегда, даже на домашних провайдерах без белых списков. ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, не помог бы: основная блокировка идёт по IP (L3), а не по SNI. Шифрование имени домена бесполезно, когда сам адрес назначения не входит в белый список.

Обычные VPN на зарубежных VPS не работают, потому что их IP не в белом списке. Также не помогут стандартные DNS-серверы: внешние DNS (8.8.8.8, 1.1.1.1, 77.88.8.8) блокируются, работает только DNS провайдера. Поэтому ручная настройка DNS на сторонние серверы не только не решит проблему, но и может ухудшить доступ к разрешённым сервисам.

Как проверить, работает ли VPN, и что делать при сбоях

Чтобы проверить, работает ли VPN при белых списках, подключитесь к нему и откройте сайт 2ip.ru или whoer.net. Если IP изменился на IP сервера VPN, значит, соединение установлено. Затем попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram). Если они открываются — VPN работает. Если ничего не открывается, даже разрешённые сайты, значит, VPN заблокирован.

Если VPN перестал работать, попробуйте переключиться на сервер с обфускацией (в названии обычно есть obfs, Shadow, Stealth), сменить протокол (TCP вместо UDP или наоборот), сменить порт (443, 80, 8080) или использовать Shadowsocks с плагинами маскировки. Если ничего не помогает, возможно, придётся перейти на специализированный сервис с обфускацией, который маскирует трафик под обычный HTTPS.

Практические рекомендации и важные ограничения

При выборе метода обхода белых списков учитывайте, что ситуация сильно зависит от региона и оператора. В Москве белые списки работают эпизодически (около 3 часов), в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У разных операторов списки могут отличаться, и даже в пределах одного города доступность может меняться от вышки к вышке.

Для владельцев серверов, которые хотят попасть в белый список, важно выбирать хостинг-провайдеров с высокой плотностью разрешённых IP (например, Yandex Cloud, Timeweb, VK Cloud). Однако официального механизма добавления ресурса в белый список нет — это решает Минцифры, и процесс непубличный. Поэтому лучший подход — использовать уже существующие лазейки, такие как Yandex Cloud Functions или VPS с IP из белого списка, и регулярно обновлять информацию о текущем составе списков.

Вопросы и ответы

Что такое белый список интернета и как он работает?

Белый список — это режим фильтрации, при котором разрешены только определённые сайты и сервисы, а всё остальное блокируется. Работает на двух уровнях: сначала проверяется IP-адрес назначения (L3), затем SNI в TLS-запросе (L7). Если IP не в списке — пакет отбрасывается, если IP в списке, но SNI запрещён — соединение разрывается. Фильтрация применяется в основном к мобильному интернету.

Какие сервисы входят в белый список Минцифры?

В официальный перечень входят операторы связи, банки (Альфа-Банк, ВТБ, ПСБ, Газпромбанк), госуслуги, транспортные приложения (Яндекс Карты, 2ГИС), соцсети (ВКонтакте, Одноклассники, Max), маркетплейсы (Wildberries, Ozon), доставка, СМИ, видеоплатформы и многие другие. Однако реальный список шире и включает множество дополнительных ресурсов, включая VPN-серверы и корпоративные сервисы.

Почему обычный VPN не работает при белых списках?

Обычные VPN-протоколы (OpenVPN, WireGuard, IKEv2) легко распознаются DPI по сигнатурам пакетов. Кроме того, блокировка идёт на уровне IP: если сервер VPN не входит в белый список, пакеты до него не доходят. Даже обфускация не поможет, если IP-адрес сервера не разрешён. Поэтому нужны методы, которые используют серверы на разрешённых IP, например VLESS + Reality на российском VPS.

Как обойти белые списки без VPN?

Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. Более практичный вариант — использовать Yandex Cloud Functions как прокси, так как домен functions.yandexcloud.net входит в белый список. Также можно найти VPN-серверы, которые случайно попали в белый список, но они нестабильны.

Что делать, если сервис из белого списка не открывается?

Сначала проверьте, действительно ли сервис входит в перечень Минцифры и вашего оператора (списки могут отличаться). Затем смените DNS на автоматический режим, почистите кэш приложения или браузера. Если проблема сохраняется, возможно, фильтрация настроена некорректно или серверы сервиса перегружены. В таком случае попробуйте подключиться позже или через Wi-Fi.

Можно ли добавить свой сайт в белый список?

Официального механизма для добавления ресурса в белый список нет. Перечень формируется Минцифры, и процесс непубличный. Владельцам сервисов рекомендуется обращаться в Минцифры, но гарантий нет. На практике проще использовать хостинг-провайдеров, чьи подсети уже входят в белый список, например Yandex Cloud или Timeweb.

Работают ли бесплатные VPN при белых списках?

Практически никакие бесплатные VPN не работают, так как они используют стандартные протоколы без обфускации. Из бесплатных решений иногда работает ZoogVPN с технологией ZoogShadow, но это скорее исключение. Для надёжного доступа лучше использовать платные сервисы с обфускацией или самостоятельно настроить VLESS + Reality на VPS.