Что такое белые списки и чем они отличаются от обычных блокировок
Белый список — это режим фильтрации интернет-трафика, при котором доступ разрешён только к заранее одобренному набору доменов и IP-адресов. В отличие от классической блокировки, когда закрывают конкретные сайты, здесь работает обратная логика: всё, что не входит в список, по умолчанию недоступно. Пользователь видит, что интернет «вроде есть», но большинство зарубежных сервисов — Telegram, YouTube, Discord, GitHub — не открываются, а российские ресурсы вроде Госуслуг, Wildberries и Яндекса работают без проблем.
Технически фильтрация реализована на стороне ТСПУ — оборудования, установленного у мобильных операторов. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен в белом списке — соединение проходит, если нет — TCP-соединение устанавливается, но после 16–20 килобайт переданных данных пакеты перестают доходить. Это не разрыв с ошибкой, а «замораживание»: страница вечно грузится, приложения висят на подключении.
Важно понимать: белые списки касаются только мобильного интернета у операторов «большой четвёрки» — МТС, МегаФон, Билайн, Tele2. Домашний проводной интернет и Wi-Fi работают без ограничений. Поэтому первый совет при подозрении на whitelist — переключиться на Wi-Fi и проверить, открываются ли нужные сайты.
Какие протоколы VPN реально проходят через белые списки
Не все VPN-протоколы одинаково устойчивы к DPI-фильтрации. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации определяются ТСПУ по сигнатурам и режутся ещё на этапе handshake. В режиме белого списка выживают только те протоколы, которые маскируются под легитимный трафик или выглядят как обычный UDP/QUIC.
VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Для России критично, чтобы SNI (имя сервера) был из белого списка разрешённых ресурсов — yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Иначе ТСПУ не пропустит даже сам handshake. Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно, но если поднимаете свой VPS — обязательно выбирайте «русский» SNI.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов на обёртку.
Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает, не сбрасывая скорость при потерях пакетов.
Если ваш VPN не подключается в режиме белого списка, первым делом проверьте, какой протокол он использует. Если это чистый WireGuard или OpenVPN — шансов почти нет. Переключитесь на Reality, AmneziaWG или Hysteria2.
Архитектура многоуровневой защиты: как построить свой VPN
Один протокол — это хорошо, но для надёжности лучше иметь систему с запасными выходами. Энтузиасты описывают архитектуру из нескольких уровней, где каждый следующий включается, если предыдущий перестал работать.
Уровень 0: прямое подключение через VLESS Reality. Устройство подключается к VPS за рубежом, трафик маскируется под HTTPS к крупному сайту. Для DPI выглядит как обычное обращение к www.microsoft.com или другому сайту-донору. Это основной канал, который работает в большинстве случаев.
Уровень 1: CDN-фронтинг через Cloudflare. Если IP вашего VPS заблокирован, трафик идёт через серверы Cloudflare, которые пересылают его на ваш сервер. Однако с середины 2025 года Cloudflare активно блокируется ТСПУ. На домашнем Wi-Fi это работает мягче, но на мобильных операторах с белыми списками Cloudflare не входит в одобренные IP — так что этот уровень подходит только для домашнего интернета.
Уровень 2: relay через российский VPS. Идея в том, чтобы использовать VPS в России с «белым» IP (например, в Yandex Cloud или другом российском хостинге) как промежуточное звено. Устройство подключается к российскому серверу, а он уже пересылает трафик на зарубежный VPS. ТСПУ видит, что вы общаетесь с российским сервером, и пропускает трафик. Важно: не все российские облака подходят — например, IP Yandex Cloud могут резаться, если автономная система отличается от AS Яндекса. Лучше проверить на практике.
Уровень 3: аварийный канал через WebRTC. Самый экзотический вариант — гнать трафик через видеозвонки в Яндекс.Телемосте, используя DataChannel. Яндекс всегда в белом списке, поэтому такой канал почти наверняка будет работать. Ограничения: максимальный размер сообщения 8 КБ (решается чанкингом), скорость до 44 Мбит/с, работает только на десктопе. Это запасной вариант на крайний случай.
Такая многоуровневая система позволяет автоматически переключаться между каналами, если один из них заблокирован. Код и конфиги для неё можно найти в открытых репозиториях, а развернуть с помощью AI-ассистентов вроде Claude Code.
Как выбрать сайт-донор для VLESS Reality
Правильный выбор сайта-донора (SNI) — это 80% успеха маскировки Reality. Если SNI выбран неудачно, DPI может заподозрить аномалию и заблокировать соединение.
Основные требования к сайту-донору:
- Сайт должен быть вне РФ, но не иметь CDN-присутствия в России. Иначе с точки зрения ТСПУ аномалия: обычный пользователь ходит на локальный IP, а вы лезете за границу.
- Поддержка TLS 1.3 и HTTP/2.
- Отдача контента с главной страницы без редиректов.
- Порт — только 443. Настоящий HTTPS живёт на 443, TLS-handshake на других портах — аномалия.
Для России в режиме белого списка есть дополнительное требование: SNI должен быть из белого списка разрешённых российских ресурсов. Иначе ТСПУ не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены из белого списка.
Инструмент RealiTLScanner помогает найти подходящего донора прямо с вашего VPS. Он ищет сайты в той же подсети датацентра, до которых маршрут из РФ выглядит естественно. Это снижает риск блокировки по поведенческим признакам.
Также рекомендуется использовать несколько SNI на один inbound (паттерн «IP ↔ один SNI» для DPI ломается). Ротация serverNames делает детектирование сложнее.
Split routing: почему российские сайты должны работать напрямую
Одна из самых полезных функций при использовании VPN в России — раздельная маршрутизация (split routing). Суть в том, что российские сайты идут напрямую, без VPN, а зарубежные — через туннель. Это даёт несколько преимуществ:
- Скорость. Российские ресурсы не тратят время на обход через зарубежный сервер.
- Совместимость. Госуслуги, банки, VK и другие сервисы видят ваш реальный российский IP и не блокируют доступ из-за подозрительной геолокации.
- Стабильность. Если VPN-туннель временно недоступен, российские сервисы продолжают работать.
Реализуется через правила маршрутизации в клиенте (Hiddify, Shadowrocket, v2rayNG). Список российских подсетей добавляется в исключения. Например, можно указать, что трафик к IP-диапазонам Яндекса, VK, Госуслуг и банков идёт напрямую, а всё остальное — через VPN.
На практике это выглядит так: включаете VPN, открываете YouTube — работает, открываете Яндекс — тоже работает, и видит ваш российский IP. Банки не паникуют, Госуслуги открываются без проблем.
Важно: при настройке split routing убедитесь, что DNS-запросы для российских доменов тоже обрабатываются напрямую, иначе возможны утечки или медленная загрузка.
Как проверить, работает ли ваш VPN в режиме белого списка
Прежде чем менять VPN или протокол, убедитесь, что проблема действительно в белом списке, а не в чём-то другом. Вот пошаговая инструкция:
- Проверьте Wi-Fi. Если на Wi-Fi всё открывается, а на мобильном интернете нет — почти наверняка включён whitelist.
- Попробуйте открыть российский сайт — Госуслуги, Wildberries, Яндекс. Если они работают, а зарубежные нет — это характерный признак.
- Проверьте, какой протокол использует ваш VPN. Если это чистый WireGuard или OpenVPN — шансов пройти whitelist почти нет. Нужен VLESS+Reality, AmneziaWG или Hysteria2.
- Проверьте SNI. Если используете Reality, убедитесь, что SNI — из белого списка (yandex.ru, max.ru и т.д.).
- Перезапустите мобильные данные. Иногда после смены сервера или протокола нужно полностью перезапустить соединение.
- Попробуйте другой сервер. Возможно, конкретный сервер уже заблокирован у вашего оператора.
Если VPN подключается, но интернет не работает — это может быть проблема с DNS. Попробуйте сменить DNS в настройках приложения или использовать DNS-over-HTTPS.
Также полезно знать: белые списки включают точечно, без объявленной причины. Режим может длиться час-два или несколько суток. Узнать о включении можно по Telegram-каналам местных СМИ или @mintsifry.
Коммерческие VPN-сервисы: что выбрать для обхода белых списков
Если не хотите поднимать свой VPN, можно воспользоваться коммерческими сервисами. Но не все они одинаково хорошо работают в режиме whitelist. Вот несколько проверенных вариантов (по данным на 2026 год):
VPNUS VPN — главный вариант для белых списков. Пробный период 7 дней, цена от 199 ₽ в месяц, до 3 устройств. Подходит для YouTube, Telegram, браузера и мобильного интернета. Быстрый старт без сложной настройки.
HideMy.name — премиальный сервис с нативными приложениями для Windows, macOS, Android, iPhone. Дороже бюджетных решений, но стабильнее и понятнее для пользователя. Хорош как альтернатива VPNUS для ПК и нескольких платформ.
AdGuard VPN — удобен для браузера и повседневного доступа, особенно в связке с блокировкой рекламы. Не самый «боевой» вариант для экстремальных сценариев, но для обычного использования подходит.
Норм VPN — бюджетный вариант на одно устройство, от 149 ₽ в месяц. Подходит как запасной маршрут или для второго телефона.
ZoogVPN — лучше держать как резерв, а не как основной инструмент под белые списки.
При выборе обращайте внимание на: маскировку трафика (обфускация, stealth, VLESS, Reality), наличие запасных серверов, поддержку мобильных сетей, простоту настройки и наличие пробного периода. Не верьте обещаниям «работает всегда» — на результат влияют оператор, регион, тип ограничения и качество сети.
Бесплатные VPN: почему они почти всегда не работают при белых списках
Запрос «обход белых списков бесплатно» очень популярен, но честный ответ грустный: полностью бесплатные VPN обычно первыми ложатся под фильтрацией. Причины:
- Публичные серверы. У бесплатных VPN мало серверов, и они быстро попадают в чёрные списки ТСПУ.
- Перегрузка. Огромное количество пользователей на один сервер — скорость падает, соединения рвутся.
- Слабая поддержка. Нет мотивации быстро менять инфраструктуру под российские ограничения.
- Лимиты. Ограничения по трафику и скорости делают их бесполезными для видео и звонков.
Бесплатный вариант можно использовать только как временное решение, если повезёт. Но для стабильной работы лучше выбрать платный сервис с пробным периодом или поднять свой VPN.
Если бюджет ограничен, рассмотрите вариант с собственным VPS за 2–3 евро в месяц. Это дешевле большинства коммерческих подписок и даёт полный контроль над конфигурацией. Правда, потребуются базовые навыки работы с Linux и SSH, но с помощью AI-ассистентов это становится доступно даже новичкам.
Пошаговая настройка своего VPN для обхода белых списков
Если вы решили поднять свой VPN, вот примерный план действий (основан на опыте энтузиастов):
- Арендуйте VPS за рубежом. Лучше в Нидерландах или Швеции — пинг из РФ 50–70 мс. Избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы. Подойдут vdsina, Aeza (но проверяйте, не удаляет ли провайдер VPS по требованию РКН).
- Купите домен (от 1 евро в год на Namecheap) и подключите его к Cloudflare (бесплатно).
- Установите панель 3X-UI на VPS — одной командой из репозитория. Она позволяет управлять inbound через браузер.
- Настройте VLESS Reality. Выберите сайт-донор с помощью RealiTLScanner, укажите SNI из белого списка (yandex.ru, max.ru и т.д.), порт 443.
- Настройте клиент. Установите Hiddify (Windows/Android) или Shadowrocket (iOS), импортируйте VLESS-ссылку.
- Добавьте split routing. В клиенте укажите российские подсети для прямого подключения.
- Настройте резервные каналы. Если хотите надёжности, добавьте relay через российский VPS или WebRTC-туннель.
Весь процесс можно автоматизировать с помощью AI-ассистентов — они напишут конфиги, скрипты деплоя и документацию. Бюджет: VPS ~2,5 евро/мес, домен ~3–6 $/год, Cloudflare бесплатно. Итого минимум около 300 ₽ в месяц.
Важно: после настройки проверьте, что ваш IP не утекает через сторонние сервисы (ipify.org, ifconfig.me и т.д.). Добавьте серверный блок на эти эндпоинты, чтобы вкладки и приложения не могли «слить» ваш реальный IP.
Частые ошибки при настройке VPN для обхода белых списков
Даже опытные пользователи допускают ошибки, из-за которых VPN перестаёт работать. Вот самые распространённые:
- Неправильный SNI. Если используете Reality, но SNI не из белого списка — handshake не пройдёт. Для России выбирайте yandex.ru, max.ru, vk.com и т.д.
- Использование неподходящего протокола. Чистый WireGuard, OpenVPN, Trojan, Shadowsocks без обфускации — почти гарантированно будут заблокированы.
- Неправильный порт. TLS-handshake на порту, отличном от 443, — аномалия для DPI. Используйте только 443.
- Игнорирование split routing. Если весь трафик идёт через VPN, российские сервисы могут блокировать вас из-за иностранного IP. Настройте исключения для российских подсетей.
- Отсутствие резервных каналов. Если ваш единственный сервер заблокируют, вы останетесь без интернета. Настройте хотя бы два уровня защиты.
- Проверка только на Wi-Fi. Белые списки касаются мобильного интернета. Тестируйте VPN именно на мобильной сети.
- Игнорирование утечек IP. Серверные эндпоинты (ipify, ifconfig и т.д.) могут «слить» ваш реальный IP. Добавьте их в блокировку.
Избегая этих ошибок, вы значительно повысите шансы на стабильную работу VPN в условиях whitelist.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим фильтрации, при котором доступ разрешён только к заранее одобренному набору доменов. В отличие от чёрного списка, где блокируются конкретные сайты, здесь всё, что не входит в список, недоступно. Технически ТСПУ анализирует TLS SNI и HTTP Host, и если домен не в списке, TCP-соединение замораживается после 16–20 КБ данных. Пользователь видит вечную загрузку вместо ошибки. Режим касается только мобильного интернета у МТС, МегаФон, Билайн и Tele2.
Какие VPN-протоколы работают при белых списках?
Работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks — нет, их сигнатуры известны ТСПУ. Reality маскирует трафик под HTTPS к реальному сайту, AmneziaWG добавляет junk-пакеты перед handshake, Hysteria2 маскируется под HTTP/3. Для России важно, чтобы SNI в Reality был из белого списка (yandex.ru, max.ru и т.д.).
Какой SNI выбрать для VLESS Reality в России?
Для России в режиме белого списка SNI должен быть из списка разрешённых российских ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если выбрать зарубежный домен, ТСПУ не пропустит даже handshake. Также важно, чтобы сайт-донор поддерживал TLS 1.3 и HTTP/2, не имел CDN-присутствия в России и отдавал контент без редиректов.
Почему бесплатные VPN не работают при белых списках?
Бесплатные VPN имеют публичные серверы, которые быстро попадают в чёрные списки ТСПУ. Они перегружены, имеют лимиты по трафику и скорости, а поддержка не успевает адаптироваться к изменениям. Для стабильной работы лучше использовать платный сервис с пробным периодом или поднять свой VPS за 2–3 евро в месяц.
Как проверить, включён ли белый список у моего оператора?
Самый простой способ — переключиться на Wi-Fi. Если на Wi-Fi все сайты открываются, а на мобильном интернете нет — почти наверняка включён whitelist. Также проверьте: российские сайты (Госуслуги, Wildberries, Яндекс) работают, а зарубежные (Telegram, YouTube) — нет. Узнать о включении можно по Telegram-каналам местных СМИ или @mintsifry.
Что делать, если VPN подключается, но интернет не работает?
Если VPN подключается, но сайты не открываются, проверьте: 1) протокол — должен быть VLESS+Reality, AmneziaWG или Hysteria2; 2) SNI — должен быть из белого списка; 3) DNS — попробуйте сменить DNS в приложении; 4) сервер — возможно, конкретный сервер заблокирован, попробуйте другой; 5) перезапустите мобильные данные. Если ничего не помогает, попробуйте другой VPN-сервис.