Как работают белые списки и какие способы обхода доступны пользователям

Разбор архитектуры белых списков, отличий от чёрных, принципов фильтрации трафика, рабочих методов обхода, ограничений и критериев выбора VPN.

Что такое белые списки и чем они отличаются от обычных блокировок

Белые списки — это режим фильтрации трафика, при котором разрешено только то, что явно внесено в перечень. В отличие от классических блокировок по принципу «запрещено определённое, остальное можно», белые списки работают по обратной логике: «разрешено немногое, остальное недоступно». Когда пользователь находится в сети оператора с активным белым списком, его устройство получает IP-адрес, но пакеты к большинству внешних серверов не доходят.

Такая схема применяется не как постоянная мера, а чаще в периоды повышенной нагрузки на сеть или при внешних угрозах. По сообщениям пользователей и технических экспертов, режим активируется в отдельных регионах на несколько часов или даже суток. При этом у разных операторов перечни разрешённых ресурсов и подсетей отличаются, а состав списков регулярно меняется.

Для обычного пользователя главное отличие белого списка от других видов блокировок видно сразу: сайты либо открываются, либо соединение просто «падает», без сообщений об ошибке. Привычные методы обхода, такие как смена DNS или использование обычного VPN, часто оказываются бесполезными, потому что фильтрация работает на более глубоком уровне.

Как устроена фильтрация: два уровня контроля трафика

Технически фильтрация при белых списках реализована на двух уровнях. Первый — сетевой, или L3. На этом уровне проверяется IP-адрес назначения. Если адрес не входит в разрешённый список подсетей, пакет отбрасывается ещё на маршрутизаторе оператора. Именно поэтому пользователь не может достучаться до сервера ни по одному протоколу: ICMP, TCP на стандартных портах и UDP одинаково «молчат».

Второй уровень — прикладной, или L7. Здесь уже работает система анализа трафика, которая проверяет SNI в TLS-запросе. Даже если IP-адрес разрешён, но имя домена находится в чёрном списке SNI, соединение может принудительно разрываться. Интересная особенность: правила на этом уровне не всегда одинаковы для разных подсетей и операторов. Один и тот же домен через IP одной компании может открываться, а через IP другой — блокироваться.

Также фильтрация затрагивает не только IP и SNI, но и порты. В режиме белых списков у большинства операторов разрешены только стандартные веб-порты 80 и 443, а также ICMP. Порт 53 для внешних DNS, порт 443 для UDP и нестандартные порты вроде 51820 обычно закрыты.

Какие сервисы попадают в официальные и реальные белые списки

Официальный перечень, который публикуется Министерством цифрового развития, включает несколько десятков категорий. Это государственные услуги, сайты органов власти, сервисы «Яндекса», «ВКонтакте», «Одноклассники», Rutube, маркетплейсы, банки и ряд СМИ. Список операторов связи может отличаться от официального, но ключевые ресурсы присутствуют практически всегда.

Технические исследования показывают, что в реальном белом списке одного из мобильных операторов находится более 60 тысяч IP-адресов, принадлежащих более чем двум с половиной тысячам автономных систем. При этом наибольшая доля приходится на облачную инфраструктуру: Яндекс.Облако занимает примерно пятую часть всех адресов. Также в списках присутствуют адреса Timeweb, Ростелекома, VK, Selectel и других хостинг-провайдеров.

Показательно, что в белый список попадают не только «социально значимые» ресурсы. При сканировании обнаруживаются сотни адресов с доменами, содержащими слово VPN, включая региональные государственные VPN-сервисы. Это говорит о том, что состав списка формируется не только централизованно, но и с учётом потребностей различных ведомств, операторов и коммерческих структур.

Почему даже ресурсы из белого списка могут не открываться

Казалось бы, если ресурс внесён в перечень, он должен работать всегда. На практике пользователи регулярно жалуются на недоступность сервисов, которые официально разрешены. Причина в том, что операторы получают не автоматическую ленту обновлений, а письма с перечнями IP-подсетей. Крупные компании используют тысячи адресов, постоянно арендуют новые подсети и выводят из эксплуатации старые.

Если оператор не успел обновить список, часть подсетей оказывается нерабочей. Проблема усугубляется тем, что инфраструктура «Яндекса», VK и других крупных игроков разбросана по множеству юридических лиц и автономных систем. Ни одна централизованная база не отслеживает эти изменения в реальном времени.

Отдельный нюанс — региональная неравномерность. Белые списки могут быть активны постоянно в одном регионе и включаться лишь эпизодически в другом. При этом даже в пределах одного города доступность меняется от вышки к вышке: на одной улице IP открывается, через несколько кварталов он уже недоступен, а ещё дальше режим белых списков может быть полностью отключён.

Почему обычные VPN и прокси не работают в режиме белых списков

Стандартный VPN предполагает установку зашифрованного туннеля до зарубежного сервера. Но если IP-адрес этого сервера не входит в белый список, пакеты не уходят дальше первого роутера оператора. Шифрование и маскировка трафика не помогают, потому что решение о пропуске принимается до расшифровки — на основе IP-адреса назначения.

Протоколы вроде QUIC и HTTP/3, которые работают поверх UDP, также блокируются на сетевом уровне. Даже если оператор разрешает UDP-трафик в обычном режиме, при белых списках он почти полностью отсекается. Аналогично не работают и попытки использовать TLS-расширения для скрытия имени домена: когда сам IP-адрес запрещён, скрывать SNI бессмысленно.

Не помогают и «умные» DNS-сервисы. Оператор в режиме белых списков закрывает внешние DNS-серверы, оставляя доступным только собственный резолвер. Это значит, что сменить DNS на 8.8.8.8 или 1.1.1.1 невозможно — запросы просто не доходят.

Метод 1: VPS с российским IP внутри белого списка

Один из самых распространённых методов обхода — аренда виртуального сервера у российского облачного провайдера, чьи подсети гарантированно присутствуют в белом списке. Схема выглядит так: пользователь подключается к российскому VPS по протоколу VLESS с маскировкой Reality, а уже этот сервер передаёт трафик к нужному сайту или к зарубежному серверу.

Для работы такого метода важно, чтобы IP-адрес сервера действительно был в белом списке. Проверить это можно, развернув на сервере веб-сервер с портом 443 и попытавшись открыть его с мобильного интернета без VPN. Если страница загружается — IP «белый».

Наибольшие шансы получить «белый» IP — у Yandex Cloud и Timeweb, поскольку они контролируют значительную часть адресов, включённых в списки. VK Cloud также является вариантом, но в нём сложнее получить подходящий адрес. Для маскировки важно использовать не запрещённый, а легитимный домен в поле SNI, например, домены CDN «Яндекса» или VK. Такие домены операторы не блокируют, поскольку их используют тысячи легальных сервисов.

Метод 2: цепочка из двух серверов — российский мост и зарубежный выход

Прямое подключение к зарубежному серверу через российский VPS может столкнуться с дополнительным ограничением: некоторые операторы замораживают сессии, которые передают более 15–20 килобайт данных. Соединение при этом не разрывается, но пакеты перестают доходить, и пользователь видит бесконечную загрузку.

Для обхода этой проблемы используется каскадная схема. Клиент подключается к дешёвому российскому серверу-«мосту». ТСПУ воспринимает этот трафик как обычное внутреннее взаимодействие, поэтому не применяет агрессивную фильтрацию. Далее российский сервер отправляет трафик на зарубежную ноду через защищённый туннель, и уже та нода выходит в глобальный интернет.

Для настройки такой цепочки требуются два сервера с установленным Xray-core: один в России, другой в Европе или другом регионе. На обоих необходимо обновить ядро до актуальной версии, чтобы избежать детектирования по особенностям TLS. На российском сервере настраивается исходящее соединение к зарубежной ноде, а также правила маршрутизации: трафик к российским сайтам из белого списка может идти напрямую, без использования цепочки, что снижает нагрузку и ускоряет доступ к локальным сервисам.

Метод 3: серверные функции и другие легальные возможности облака

Отдельный способ связан с использованием серверных облачных функций, например, Yandex Cloud Functions. Эндпоинты таких сервисов входят в белые списки у большинства операторов, поскольку являются частью инфраструктуры «Яндекса». Пользователь может настроить проксирование трафика через функцию, используя бесплатный тариф, который включает определённое количество вызовов и ресурсов.

Этот подход удобен тем, что не требует аренды полноценного VPS и не зависит от ротации IP-адресов. Однако он рассчитан в первую очередь на пользователей с техническими навыками, поскольку нужно написать код функции и настроить клиентское подключение.

Кроме того, в белых списках обнаруживаются адреса, принадлежащие CDN-сетям и файловым хостингам. Через такие адреса иногда можно обойти блокировки, однако работать это будет нестабильно — списки постоянно меняются, и многие IP становятся недоступными в течение нескольких дней или недель.

Как выбрать VPN-сервис для обхода белых списков и какие риски учесть

На рынке появляется всё больше VPN-сервисов, заявляющих о поддержке обхода белых списков. Некоторые крупные игроки, такие как Blanc VPN, Liberty VPN и Proton VPN, внедрили соответствующие режимы. Однако разработчики честно предупреждают: ни один сервис не даёт стопроцентной гарантии. Эффективность сильно зависит от региона, оператора и текущего состояния списков. Хорошим результатом считается успешное подключение в пяти-восьми случаях из десяти.

Эксперты советуют не полагаться на один инструмент. Всегда нужно иметь несколько запасных вариантов: разные VPN-протоколы, разных операторов и сим-карты. Если один способ перестал работать, другой может продолжать функционировать. Также важно обращать внимание на прозрачность сервиса: наличие открытого кода, публичной информации о разработчиках и технической документации.

К бесплатным VPN стоит относиться с особой осторожностью. Исследования показывают, что значительная часть бесплатных приложений передаёт данные на российские серверы или использует аналитические сервисы, обязанные предоставлять информацию по запросу государственных органов. Помимо этого, бесплатные VPN часто зарабатывают на продаже пользовательских данных третьим лицам, что создаёт дополнительные риски для приватности.

Что работает, когда почти весь интернет недоступен: альтернативные каналы связи

Иногда обход белых списков нужен не для доступа к заблокированным сайтам, а для самой возможности связаться с близкими. В таких условиях помогают сервисы, работающие поверх разрешённых протоколов. Например, Delta Chat — мессенджер с открытым кодом, использующий электронную почту как транспорт.

Если завести почтовый ящик на «Яндексе» или Mail.ru и использовать Delta Chat с включённым шифрованием, сообщения будут доставляться, поскольку почтовые серверы входят в белые списки. Почтовый провайдер видит письма в зашифрованном виде, а для оператора такой трафик выглядит как обычная переписка. Этот метод не требует VPN и работает даже в условиях строгой фильтрации.

В мировой практике подобные децентрализованные инструменты не раз использовались при тотальных блокировках интернета. Активисты заранее распространяли инструкции по настройке почтовых ретрансляторов, которые скрывали и содержимое сообщений, и метаданные отправителя. Это ещё раз подчёркивает общий принцип: если есть хотя бы несколько разрешённых сервисов, через них можно организовать передачу данных, если правильно подойти к выбору протокола и шифрования.

Вопросы и ответы

Белые списки блокируют только сайты или вообще весь интернет?

Блокируется практически весь внешний трафик, кроме тех IP-адресов и доменов, которые явно внесены в разрешённый перечень. Недоступными становятся не только сайты, но и многие серверы, DNS, мессенджеры и игровые сервисы. Пользователь сохраняет доступ к ограниченному набору ресурсов, который определяется оператором и регионом.

Поможет ли смена DNS или использование DoH обойти белый список?

Нет. В режиме белых списков фильтрация сначала проверяет IP-адрес назначения, и только потом — имя домена. Внешние DNS-серверы обычно закрыты, поэтому запросы к ним не доходят. DoH и DoT также бесполезны, если IP-адрес DNS-сервера не входит в белый список. Смена DNS может помочь при точечных блокировках, но не при белых списках.

Какой российский хостинг лучше всего подходит для обхода белых списков?

Наиболее надёжным вариантом считается Яндекс.Облако, поскольку его подсети представлены в белых списках очень широко. Хорошие результаты показывает Timeweb. VK Cloud тоже может работать, но получить подходящий «белый» IP сложнее. Перед покупкой сервера стоит проверить конкретный IP-адрес, открыв сайт, размещённый на нём, с мобильного интернета без VPN.

Почему VPN подключается, но не загружает данные при белых списках?

Это может происходить из-за ограничения по объёму передаваемых данных. Некоторые операторы не разрывают соединение сразу, а «замораживают» сессию после передачи 15–20 килобайт. Также проблема может быть в том, что IP-адрес VPN-сервера не входит в белый список, а соединение устанавливается только частично. В таких случаях помогает использование цепочки с российским сервером-посредником.

Можно ли использовать иностранную SIM-карту для обхода белых списков?

Иностранные сим-карты иногда помогают обойти замедления и блокировки благодаря системе home routing, когда трафик идёт через страну домашнего оператора. Однако при полном белом списке это скорее исключение, чем правило. Эффективность сильно зависит от роумингового соглашения и особенностей сети. Полагаться только на этот способ не стоит.

Действительно ли бесплатные VPN опасны при использовании в России?

Да, значительная часть бесплатных VPN-приложений передаёт данные на серверы, расположенные в России, либо использует аналитические сервисы, которые обязаны сотрудничать с государственными органами. Кроме того, некоторые сервисы продают данные пользователей третьим лицам. Для конфиденциальных задач лучше выбирать решения с открытым кодом и понятной моделью финансирования.