ВПН белые списки код: как работают обходы и что выбрать в 2026 году

Разбираем, что такое белые списки операторов, какие протоколы реально работают, как настроить свой VPN и какие сервисы выбрать. Практические советы и ответы на вопросы.

Что такое белые списки и чем они отличаются от обычных блокировок

Белый список — это режим фильтрации интернет-трафика, при котором доступ разрешён только к заранее одобренному набору доменов и IP-адресов. В отличие от классической блокировки, когда закрывают конкретные сайты, здесь работает обратная логика: всё, что не входит в список, по умолчанию недоступно. Пользователь видит, что интернет «вроде есть», но большинство зарубежных сервисов — Telegram, YouTube, Discord, GitHub — не открываются, а российские ресурсы вроде Госуслуг, Wildberries и Яндекса работают без проблем.

Технически фильтрация реализована на стороне ТСПУ — оборудования, установленного у мобильных операторов. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен в белом списке — соединение проходит, если нет — TCP-соединение устанавливается, но после 16–20 килобайт переданных данных пакеты перестают доходить. Это не разрыв с ошибкой, а «замораживание»: страница вечно грузится, приложения висят на подключении.

Важно понимать: белые списки касаются только мобильного интернета у операторов «большой четвёрки» — МТС, МегаФон, Билайн, Tele2. Домашний проводной интернет и Wi-Fi работают без ограничений. Поэтому первый совет при подозрении на whitelist — переключиться на Wi-Fi и проверить, открываются ли нужные сайты.

Какие протоколы VPN реально проходят через белые списки

Не все VPN-протоколы одинаково устойчивы к DPI-фильтрации. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации определяются ТСПУ по сигнатурам и режутся ещё на этапе handshake. В режиме белого списка выживают только те протоколы, которые маскируются под легитимный трафик или выглядят как обычный UDP/QUIC.

VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Для России критично, чтобы SNI (имя сервера) был из белого списка разрешённых ресурсов — yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Иначе ТСПУ не пропустит даже сам handshake. Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно, но если поднимаете свой VPS — обязательно выбирайте «русский» SNI.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов на обёртку.

Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает, не сбрасывая скорость при потерях пакетов.

Если ваш VPN не подключается в режиме белого списка, первым делом проверьте, какой протокол он использует. Если это чистый WireGuard или OpenVPN — шансов почти нет. Переключитесь на Reality, AmneziaWG или Hysteria2.

Архитектура многоуровневой защиты: как построить свой VPN

Один протокол — это хорошо, но для надёжности лучше иметь систему с запасными выходами. Энтузиасты описывают архитектуру из нескольких уровней, где каждый следующий включается, если предыдущий перестал работать.

Уровень 0: прямое подключение через VLESS Reality. Устройство подключается к VPS за рубежом, трафик маскируется под HTTPS к крупному сайту. Для DPI выглядит как обычное обращение к www.microsoft.com или другому сайту-донору. Это основной канал, который работает в большинстве случаев.

Уровень 1: CDN-фронтинг через Cloudflare. Если IP вашего VPS заблокирован, трафик идёт через серверы Cloudflare, которые пересылают его на ваш сервер. Однако с середины 2025 года Cloudflare активно блокируется ТСПУ. На домашнем Wi-Fi это работает мягче, но на мобильных операторах с белыми списками Cloudflare не входит в одобренные IP — так что этот уровень подходит только для домашнего интернета.

Уровень 2: relay через российский VPS. Идея в том, чтобы использовать VPS в России с «белым» IP (например, в Yandex Cloud или другом российском хостинге) как промежуточное звено. Устройство подключается к российскому серверу, а он уже пересылает трафик на зарубежный VPS. ТСПУ видит, что вы общаетесь с российским сервером, и пропускает трафик. Важно: не все российские облака подходят — например, IP Yandex Cloud могут резаться, если автономная система отличается от AS Яндекса. Лучше проверить на практике.

Уровень 3: аварийный канал через WebRTC. Самый экзотический вариант — гнать трафик через видеозвонки в Яндекс.Телемосте, используя DataChannel. Яндекс всегда в белом списке, поэтому такой канал почти наверняка будет работать. Ограничения: максимальный размер сообщения 8 КБ (решается чанкингом), скорость до 44 Мбит/с, работает только на десктопе. Это запасной вариант на крайний случай.

Такая многоуровневая система позволяет автоматически переключаться между каналами, если один из них заблокирован. Код и конфиги для неё можно найти в открытых репозиториях, а развернуть с помощью AI-ассистентов вроде Claude Code.

Как выбрать сайт-донор для VLESS Reality

Правильный выбор сайта-донора (SNI) — это 80% успеха маскировки Reality. Если SNI выбран неудачно, DPI может заподозрить аномалию и заблокировать соединение.

Основные требования к сайту-донору:

  • Сайт должен быть вне РФ, но не иметь CDN-присутствия в России. Иначе с точки зрения ТСПУ аномалия: обычный пользователь ходит на локальный IP, а вы лезете за границу.
  • Поддержка TLS 1.3 и HTTP/2.
  • Отдача контента с главной страницы без редиректов.
  • Порт — только 443. Настоящий HTTPS живёт на 443, TLS-handshake на других портах — аномалия.

Для России в режиме белого списка есть дополнительное требование: SNI должен быть из белого списка разрешённых российских ресурсов. Иначе ТСПУ не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены из белого списка.

Инструмент RealiTLScanner помогает найти подходящего донора прямо с вашего VPS. Он ищет сайты в той же подсети датацентра, до которых маршрут из РФ выглядит естественно. Это снижает риск блокировки по поведенческим признакам.

Также рекомендуется использовать несколько SNI на один inbound (паттерн «IP ↔ один SNI» для DPI ломается). Ротация serverNames делает детектирование сложнее.

Split routing: почему российские сайты должны работать напрямую

Одна из самых полезных функций при использовании VPN в России — раздельная маршрутизация (split routing). Суть в том, что российские сайты идут напрямую, без VPN, а зарубежные — через туннель. Это даёт несколько преимуществ:

  • Скорость. Российские ресурсы не тратят время на обход через зарубежный сервер.
  • Совместимость. Госуслуги, банки, VK и другие сервисы видят ваш реальный российский IP и не блокируют доступ из-за подозрительной геолокации.
  • Стабильность. Если VPN-туннель временно недоступен, российские сервисы продолжают работать.

Реализуется через правила маршрутизации в клиенте (Hiddify, Shadowrocket, v2rayNG). Список российских подсетей добавляется в исключения. Например, можно указать, что трафик к IP-диапазонам Яндекса, VK, Госуслуг и банков идёт напрямую, а всё остальное — через VPN.

На практике это выглядит так: включаете VPN, открываете YouTube — работает, открываете Яндекс — тоже работает, и видит ваш российский IP. Банки не паникуют, Госуслуги открываются без проблем.

Важно: при настройке split routing убедитесь, что DNS-запросы для российских доменов тоже обрабатываются напрямую, иначе возможны утечки или медленная загрузка.

Как проверить, работает ли ваш VPN в режиме белого списка

Прежде чем менять VPN или протокол, убедитесь, что проблема действительно в белом списке, а не в чём-то другом. Вот пошаговая инструкция:

  1. Проверьте Wi-Fi. Если на Wi-Fi всё открывается, а на мобильном интернете нет — почти наверняка включён whitelist.
  2. Попробуйте открыть российский сайт — Госуслуги, Wildberries, Яндекс. Если они работают, а зарубежные нет — это характерный признак.
  3. Проверьте, какой протокол использует ваш VPN. Если это чистый WireGuard или OpenVPN — шансов пройти whitelist почти нет. Нужен VLESS+Reality, AmneziaWG или Hysteria2.
  4. Проверьте SNI. Если используете Reality, убедитесь, что SNI — из белого списка (yandex.ru, max.ru и т.д.).
  5. Перезапустите мобильные данные. Иногда после смены сервера или протокола нужно полностью перезапустить соединение.
  6. Попробуйте другой сервер. Возможно, конкретный сервер уже заблокирован у вашего оператора.

Если VPN подключается, но интернет не работает — это может быть проблема с DNS. Попробуйте сменить DNS в настройках приложения или использовать DNS-over-HTTPS.

Также полезно знать: белые списки включают точечно, без объявленной причины. Режим может длиться час-два или несколько суток. Узнать о включении можно по Telegram-каналам местных СМИ или @mintsifry.

Коммерческие VPN-сервисы: что выбрать для обхода белых списков

Если не хотите поднимать свой VPN, можно воспользоваться коммерческими сервисами. Но не все они одинаково хорошо работают в режиме whitelist. Вот несколько проверенных вариантов (по данным на 2026 год):

VPNUS VPN — главный вариант для белых списков. Пробный период 7 дней, цена от 199 ₽ в месяц, до 3 устройств. Подходит для YouTube, Telegram, браузера и мобильного интернета. Быстрый старт без сложной настройки.

HideMy.name — премиальный сервис с нативными приложениями для Windows, macOS, Android, iPhone. Дороже бюджетных решений, но стабильнее и понятнее для пользователя. Хорош как альтернатива VPNUS для ПК и нескольких платформ.

AdGuard VPN — удобен для браузера и повседневного доступа, особенно в связке с блокировкой рекламы. Не самый «боевой» вариант для экстремальных сценариев, но для обычного использования подходит.

Норм VPN — бюджетный вариант на одно устройство, от 149 ₽ в месяц. Подходит как запасной маршрут или для второго телефона.

ZoogVPN — лучше держать как резерв, а не как основной инструмент под белые списки.

При выборе обращайте внимание на: маскировку трафика (обфускация, stealth, VLESS, Reality), наличие запасных серверов, поддержку мобильных сетей, простоту настройки и наличие пробного периода. Не верьте обещаниям «работает всегда» — на результат влияют оператор, регион, тип ограничения и качество сети.

Бесплатные VPN: почему они почти всегда не работают при белых списках

Запрос «обход белых списков бесплатно» очень популярен, но честный ответ грустный: полностью бесплатные VPN обычно первыми ложатся под фильтрацией. Причины:

  • Публичные серверы. У бесплатных VPN мало серверов, и они быстро попадают в чёрные списки ТСПУ.
  • Перегрузка. Огромное количество пользователей на один сервер — скорость падает, соединения рвутся.
  • Слабая поддержка. Нет мотивации быстро менять инфраструктуру под российские ограничения.
  • Лимиты. Ограничения по трафику и скорости делают их бесполезными для видео и звонков.

Бесплатный вариант можно использовать только как временное решение, если повезёт. Но для стабильной работы лучше выбрать платный сервис с пробным периодом или поднять свой VPN.

Если бюджет ограничен, рассмотрите вариант с собственным VPS за 2–3 евро в месяц. Это дешевле большинства коммерческих подписок и даёт полный контроль над конфигурацией. Правда, потребуются базовые навыки работы с Linux и SSH, но с помощью AI-ассистентов это становится доступно даже новичкам.

Пошаговая настройка своего VPN для обхода белых списков

Если вы решили поднять свой VPN, вот примерный план действий (основан на опыте энтузиастов):

  1. Арендуйте VPS за рубежом. Лучше в Нидерландах или Швеции — пинг из РФ 50–70 мс. Избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы. Подойдут vdsina, Aeza (но проверяйте, не удаляет ли провайдер VPS по требованию РКН).
  2. Купите домен (от 1 евро в год на Namecheap) и подключите его к Cloudflare (бесплатно).
  3. Установите панель 3X-UI на VPS — одной командой из репозитория. Она позволяет управлять inbound через браузер.
  4. Настройте VLESS Reality. Выберите сайт-донор с помощью RealiTLScanner, укажите SNI из белого списка (yandex.ru, max.ru и т.д.), порт 443.
  5. Настройте клиент. Установите Hiddify (Windows/Android) или Shadowrocket (iOS), импортируйте VLESS-ссылку.
  6. Добавьте split routing. В клиенте укажите российские подсети для прямого подключения.
  7. Настройте резервные каналы. Если хотите надёжности, добавьте relay через российский VPS или WebRTC-туннель.

Весь процесс можно автоматизировать с помощью AI-ассистентов — они напишут конфиги, скрипты деплоя и документацию. Бюджет: VPS ~2,5 евро/мес, домен ~3–6 $/год, Cloudflare бесплатно. Итого минимум около 300 ₽ в месяц.

Важно: после настройки проверьте, что ваш IP не утекает через сторонние сервисы (ipify.org, ifconfig.me и т.д.). Добавьте серверный блок на эти эндпоинты, чтобы вкладки и приложения не могли «слить» ваш реальный IP.

Частые ошибки при настройке VPN для обхода белых списков

Даже опытные пользователи допускают ошибки, из-за которых VPN перестаёт работать. Вот самые распространённые:

  • Неправильный SNI. Если используете Reality, но SNI не из белого списка — handshake не пройдёт. Для России выбирайте yandex.ru, max.ru, vk.com и т.д.
  • Использование неподходящего протокола. Чистый WireGuard, OpenVPN, Trojan, Shadowsocks без обфускации — почти гарантированно будут заблокированы.
  • Неправильный порт. TLS-handshake на порту, отличном от 443, — аномалия для DPI. Используйте только 443.
  • Игнорирование split routing. Если весь трафик идёт через VPN, российские сервисы могут блокировать вас из-за иностранного IP. Настройте исключения для российских подсетей.
  • Отсутствие резервных каналов. Если ваш единственный сервер заблокируют, вы останетесь без интернета. Настройте хотя бы два уровня защиты.
  • Проверка только на Wi-Fi. Белые списки касаются мобильного интернета. Тестируйте VPN именно на мобильной сети.
  • Игнорирование утечек IP. Серверные эндпоинты (ipify, ifconfig и т.д.) могут «слить» ваш реальный IP. Добавьте их в блокировку.

Избегая этих ошибок, вы значительно повысите шансы на стабильную работу VPN в условиях whitelist.

Вопросы и ответы

Что такое белый список интернета и как он работает?

Белый список — это режим фильтрации, при котором доступ разрешён только к заранее одобренному набору доменов. В отличие от чёрного списка, где блокируются конкретные сайты, здесь всё, что не входит в список, недоступно. Технически ТСПУ анализирует TLS SNI и HTTP Host, и если домен не в списке, TCP-соединение замораживается после 16–20 КБ данных. Пользователь видит вечную загрузку вместо ошибки. Режим касается только мобильного интернета у МТС, МегаФон, Билайн и Tele2.

Какие VPN-протоколы работают при белых списках?

Работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks — нет, их сигнатуры известны ТСПУ. Reality маскирует трафик под HTTPS к реальному сайту, AmneziaWG добавляет junk-пакеты перед handshake, Hysteria2 маскируется под HTTP/3. Для России важно, чтобы SNI в Reality был из белого списка (yandex.ru, max.ru и т.д.).

Какой SNI выбрать для VLESS Reality в России?

Для России в режиме белого списка SNI должен быть из списка разрешённых российских ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если выбрать зарубежный домен, ТСПУ не пропустит даже handshake. Также важно, чтобы сайт-донор поддерживал TLS 1.3 и HTTP/2, не имел CDN-присутствия в России и отдавал контент без редиректов.

Почему бесплатные VPN не работают при белых списках?

Бесплатные VPN имеют публичные серверы, которые быстро попадают в чёрные списки ТСПУ. Они перегружены, имеют лимиты по трафику и скорости, а поддержка не успевает адаптироваться к изменениям. Для стабильной работы лучше использовать платный сервис с пробным периодом или поднять свой VPS за 2–3 евро в месяц.

Как проверить, включён ли белый список у моего оператора?

Самый простой способ — переключиться на Wi-Fi. Если на Wi-Fi все сайты открываются, а на мобильном интернете нет — почти наверняка включён whitelist. Также проверьте: российские сайты (Госуслуги, Wildberries, Яндекс) работают, а зарубежные (Telegram, YouTube) — нет. Узнать о включении можно по Telegram-каналам местных СМИ или @mintsifry.

Что делать, если VPN подключается, но интернет не работает?

Если VPN подключается, но сайты не открываются, проверьте: 1) протокол — должен быть VLESS+Reality, AmneziaWG или Hysteria2; 2) SNI — должен быть из белого списка; 3) DNS — попробуйте сменить DNS в приложении; 4) сервер — возможно, конкретный сервер заблокирован, попробуйте другой; 5) перезапустите мобильные данные. Если ничего не помогает, попробуйте другой VPN-сервис.