Что такое белые списки и чем они отличаются от чёрных
Большинство пользователей привыкли к модели блокировок, когда провайдер запрещает доступ к конкретным сайтам или сервисам. Это так называемые чёрные списки: всё разрешено, кроме перечисленного. VPN в такой схеме работает просто — трафик шифруется и уходит на зарубежный сервер, а провайдер видит только факт соединения с неизвестным IP.
Белые списки работают по обратному принципу. Вместо запрета отдельных ресурсов оператор или администратор сети разрешает доступ только к заранее одобренному перечню адресов и доменов. Всё, что не входит в этот список, блокируется по умолчанию. Это может касаться как целых сайтов, так и IP-адресов VPN-серверов. Если адрес сервера не числится в белом списке, трафик до него просто не доходит — соединение устанавливается, но данные не передаются.
Такая фильтрация часто применяется мобильными операторами в определённых тарифных планах или в корпоративных сетях, где доступ в интернет ограничен служебными ресурсами. Симптомы белого списка узнаваемы: дома по Wi-Fi всё работает, а при переходе на мобильный интернет — нет. Включение VPN не помогает, потому что его сервер тоже не входит в разрешённый перечень.
Почему стандартный VPN не пробивает белый список
Классический VPN-клиент устанавливает прямое соединение с зарубежным сервером. При белых списках это соединение блокируется на уровне DPI или сетевого экрана, поскольку IP-адрес сервера не числится в разрешённом пуле. Даже если протокол зашифрован, сам факт обращения к неизвестному адресу вызывает отсечение.
Дополнительная сложность — современные системы фильтрации, такие как ТСПУ, научились не просто рвать соединение, а «замораживать» его. После передачи определённого объёма данных (порядка 15–20 КБ) пакеты перестают приходить, хотя соединение формально остаётся активным. Клиент висит до таймаута, и пользователь не понимает, в чём проблема.
Именно поэтому простые решения вроде OpenVPN или стандартного VLESS-подключения к европейскому серверу часто не работают на мобильных операторах с белыми списками. Нужна либо специальная инфраструктура с промежуточными узлами, либо протоколы с обфускацией, маскирующие трафик под обычный HTTPS.
Как работают VPN-схемы для обхода белых списков
Рабочая схема обхода белых списков строится на использовании промежуточного узла с «белым» IP-адресом. Трафик клиента сначала направляется на такой узел, который оператор считает доверенным. Этот узел уже пересылает данные на основной зарубежный сервер, откуда идёт выход в открытый интернет.
Для DPI-оборудования такая передача выглядит как обычный обмен между двумя серверами, а не как пользовательский VPN-трафик. Ключевой момент — промежуточный узел должен иметь действительно «белый» IP, то есть адрес из разрешённого пула. Просто взять любой российский сервер не получится: его адрес может быть заблокирован или не иметь нужной репутации.
Альтернативный подход — использование протоколов с обфускацией, таких как Shadowsocks или VLESS Reality. Они маскируют трафик под обычный HTTPS, что позволяет проходить через DPI, если сеть разрешает 443-й порт. Однако при жёстких белых списках, когда разрешены только конкретные домены, одной обфускации может быть недостаточно — нужна именно цепочка с «белым» узлом.
Протоколы и технологии: VLESS, Reality, Shadowsocks, DNS-туннели
Для обхода белых списков используются несколько технологий, каждая со своими особенностями.
VLESS Reality — современный протокол на базе Xray-core, который имитирует TLS-соединение с реальным сайтом. Он не требует отдельного сертификата и сложно детектируется DPI. Reality хорошо работает в связке с цепочками, когда клиент подключается к российской «прокладке», а та уже идёт на зарубежный сервер.
Shadowsocks — более старый, но проверенный протокол, созданный для обхода китайского фаервола. Он шифрует трафик так, что для DPI он выглядит как случайный набор байтов. Shadowsocks часто используется в связке с obfs-плагинами для дополнительной маскировки.
DNS-туннелирование — метод, при котором данные передаются внутри DNS-запросов. Это самый медленный, но и самый надёжный способ, если сеть разрешает только DNS-трафик. Подходит для экстренных случаев, когда нужно передать небольшой объём данных.
Инкапсуляция в ICMP — передача данных через ping-запросы. Работает редко, но иногда помогает, когда другие порты закрыты.
Важно понимать: обычный OpenVPN через UDP в 99% случаев не пройдёт через белый список. Нужен OpenVPN через TCP на 443-м порту с плагином obfs-proxy или сразу переход на VLESS/Shadowsocks.
Схема цепочки: российский мост и зарубежная нода
Один из наиболее надёжных способов обойти белые списки — построение цепочки из двух серверов. Первый, «мост», располагается внутри страны и имеет «белый» IP. Второй, «выходной», находится за рубежом и обеспечивает доступ в открытый интернет.
Клиент подключается к российской ноде. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Российская нода через протокол vnext пробрасывает трафик на зарубежную, которая уже выходит в интернет. Для системы фильтрации это выглядит как обычный обмен данными между двумя серверами.
Настройка такой цепочки требует определённых технических навыков. На обеих нодах должен быть установлен Xray-core актуальной версии. Зарубежная нода настраивается как обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. Российская нода принимает трафик от клиента и через outbounds отправляет его на зарубежную.
Важно правильно настроить маршрутизацию: российские сайты должны идти напрямую, чтобы не тратить трафик и не создавать лишнюю нагрузку. Для этого в конфиге добавляются правила с geosite:category-ru и regexp:\.ru$.
Где взять ключ VPN для обхода белых списков
Ключ VPN — это, по сути, конфигурация с адресом сервера, идентификатором пользователя и параметрами протокола. Для обхода белых списков нужны ключи от сервисов, которые имеют специальную инфраструктуру с «белыми» IP.
Платные сервисы. Некоторые VPN-провайдеры предлагают выделенные серверы для обхода белых списков. Например, X Rocket VPN заявляет о 7 специальных серверах, которые входят в обычную подписку. Цены начинаются от 250 рублей в месяц, есть бесплатный пробный период без карты.
Бесплатные ключи. В открытых источниках, таких как GitHub или Telegram-каналы, можно найти бесплатные VLESS-конфиги. Однако они редко работают с белыми списками, потому что требуют специальной инфраструктуры с «белыми» IP. Большинство таких ключей — обычные VLESS-серверы, которые не пробивают фильтрацию.
Самостоятельная настройка. Опытные пользователи могут арендовать VPS в российском облаке (Яндекс.Облако, VK Cloud, EDGE) и зарубежный сервер, настроив цепочку вручную. Это требует времени и технических знаний, но даёт полный контроль над инфраструктурой.
Как настроить ключ в клиентах Happ и V2RayTun
Для работы с VLESS-ключами чаще всего используются клиенты Happ и V2RayTun. Оба поддерживают импорт подписок и отдельных конфигов.
Happ — самый популярный клиент для VLESS. Доступен для Android, iOS, Windows и macOS. Чтобы добавить ключ, нужно скопировать ссылку-подписку из бота или из другого источника, затем в приложении нажать «+» и выбрать «Добавить из буфера». Все серверы загрузятся автоматически. Если сервис предоставляет отдельные серверы для белых списков, они будут помечены в списке.
V2RayTun — альтернативный клиент с более гибкими настройками маршрутизации. Импорт подписки аналогичен: скопировать ссылку, в приложении нажать «+» и выбрать «Импорт из буфера обмена».
При первом запуске Happ на iOS необходимо разрешить системную конфигурацию VPN — иначе приложение не сможет установить соединение. На Android, если нет Google Play (например, на Huawei), нужно скачать APK с GitHub.
После импорта подписки рекомендуется обновить пинг и выбрать сервер с минимальной задержкой. Для белых списков выбирайте серверы с соответствующей пометкой.
Настройка раздельной маршрутизации для российских сайтов
Чтобы VPN не замедлял доступ к российским ресурсам, можно настроить раздельную маршрутизацию. В этом случае трафик к российским сайтам идёт напрямую, а весь остальной — через VPN-сервер.
В клиенте Happ это делается через «Настройки» → «Маршрутизация». Нужно создать новый профиль, обновить geosite и geoip, отключить опцию «Урезать геофайлы». В разделе «Напрямую» добавить geoip:ru и geosite:category-ru. После сохранения профиля и перезапуска соединения российские сайты будут открываться без VPN.
Аналогичные настройки есть в V2RayTun и других продвинутых клиентах. Это особенно полезно, если вы используете VPN постоянно: банковские приложения, госуслуги и другие российские сервисы работают без задержек.
Важно помнить: при использовании цепочки с российской «прокладкой» раздельная маршрутизация настраивается на стороне сервера, а не клиента. В конфиге Xray добавляются правила routing, которые направляют российские домены напрямую через outbound freedom.
Типичные проблемы и их решение
Даже при правильной настройке могут возникать проблемы. Рассмотрим самые частые.
Handshake Failed. Сервер не ответил на рукопожатие. Причина — блокировка IP или распознавание протокола. Решение: сменить сервер или включить более агрессивную обфускацию.
Подключение есть, интернета нет. Чаще всего проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение. Возникает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP.
Проблемы с iOS. На iPhone лимит памяти для VPN-процесса составляет 50 МБ. Если в конфиге тяжёлые Geo-файлы, клиент может падать при старте. Решение: использовать облегчённые версии Geo-файлов или режим packet-up вместо stream-up.
Отваливается WhatsApp или Instagram. Иногда помогает добавление IPv6 на выходную ноду или отключение потока vision в конфиге для этих сервисов.
Сравнение сервисов и рекомендации по выбору
На рынке есть несколько сервисов, которые заявляют о поддержке обхода белых списков. Среди них X Rocket VPN, ComfyVPN, hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN.
X Rocket VPN — выделенные серверы для белых списков, 7 штук, входят в обычную подписку. Пробный период без карты. Цена от 250 руб/мес.
ComfyVPN — бот выдаёт рабочий VLESS, использует современные протоколы маскировки. Подходит для тех, кто не хочет разбираться в настройках.
hynet.cloud — по отзывам, наиболее универсальное решение, стабильно работает на большинстве провайдеров.
Amnezia — работает неплохо, но пользователи жалуются на закрытость и сложности с настройкой.
Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
DuckVPN — на ряде провайдеров показывает результат, но есть жалобы на доступность через Мегафон и МТС.
При выборе обращайте внимание на наличие пробного периода, количество серверов для белых списков, совместимость с вашими устройствами и отзывы реальных пользователей. Лучший способ проверить — активировать пробный период и протестировать на своей сети.
Вопросы и ответы
Что такое белый список и почему обычный VPN не работает?
Белый список — это режим фильтрации, при котором разрешён доступ только к заранее одобренным ресурсам, а всё остальное блокируется по умолчанию. Обычный VPN не работает, потому что IP-адрес его сервера не входит в этот список, и трафик до него просто не доходит. Даже если соединение устанавливается, данные не передаются.
Как получить ключ VPN для обхода белых списков?
Ключ можно получить от платных сервисов, которые предоставляют специальные серверы для белых списков, например X Rocket VPN или ComfyVPN. Также можно настроить собственную цепочку из российского и зарубежного VPS. Бесплатные ключи с GitHub или Telegram-каналов редко работают, так как требуют специальной инфраструктуры.
Какие протоколы лучше всего подходят для обхода белых списков?
Наиболее эффективны VLESS Reality и Shadowsocks, так как они маскируют трафик под обычный HTTPS. Также можно использовать DNS-туннелирование или инкапсуляцию в ICMP, но они медленные. Обычный OpenVPN через UDP почти всегда блокируется.
Как настроить раздельную маршрутизацию в Happ?
В Happ перейдите в «Настройки» → «Маршрутизация», создайте новый профиль, обновите geosite и geoip, отключите «Урезать геофайлы». В разделе «Напрямую» добавьте geoip:ru и geosite:category-ru. Сохраните профиль и перезапустите соединение.
Почему бесплатные конфиги с GitHub быстро перестают работать?
Публичные серверы быстро попадают в чёрные списки операторов, так как их IP-адреса становятся известны. Кроме того, для обхода белых списков нужна специальная инфраструктура с «белыми» IP, которой в открытых репозиториях практически нет. Поэтому бесплатные конфиги либо не работают изначально, либо умирают в течение нескольких дней.
Что делать, если VPN подключается, но интернет не работает?
Скорее всего, проблема с DNS. Пропишите в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1). Также проверьте, не блокирует ли провайдер IP-адрес сервера — попробуйте сменить сервер или включить более агрессивную обфускацию.
Какие операторы используют белые списки?
Белые списки встречаются у МТС, Мегафона, Билайна, Теле2 и ряда региональных операторов. Ситуация может меняться, поэтому перед покупкой VPN рекомендуется активировать пробный период и проверить работу на своей сети.