Что такое белые списки и чем они отличаются от чёрных
В контексте интернет-цензуры и блокировок выделяют два основных подхода: чёрные списки и белые списки. Чёрный список — это перечень запрещённых доменов, IP-адресов или протоколов, которые блокируются, в то время как весь остальной трафик проходит свободно. Белый список работает наоборот: разрешены только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. Это принципиально меняет стратегию обхода.
При чёрных списках достаточно замаскировать трафик под легитимный, например, используя SNI-подмену или протоколы вроде VLESS с Reality. При белых списках такой подход перестаёт работать, поскольку фильтрация идёт не по запрещённым, а по разрешённым признакам. Если ваш сервер или домен не входит в белый список, соединение будет разорвано или заморожено, независимо от того, насколько хорошо замаскирован трафик.
На практике белые списки в России начали активно внедряться с конца 2025 года. Пользователи сообщают, что с 6 ноября 2025 года многие протоколы VPN, включая VLESS, Trojan, VMess и Reality, перестали работать на мобильных операторах, таких как Теле2, Билайн и Мегафон. При этом на Wi-Fi и кабельном интернете, где белые списки не применяются, всё продолжало функционировать. Это подтверждает, что проблема именно в фильтрации на уровне оператора.
Почему обычные VPN-протоколы перестали работать
Традиционные VPN-протоколы, такие как OpenVPN, WireGuard, а также современные VLESS, Trojan и Shadowsocks, изначально разрабатывались для обхода чёрных списков. Они маскируют трафик под обычный HTTPS, используя SNI-подмену и имитацию TLS-рукопожатия. Однако белые списки ломают эту схему.
Основная причина — фильтрация по IP-адресу назначения. ТСПУ (технические средства противодействия угрозам) теперь сравнивают IP-адрес, на который идёт трафик, с IP-адресами, разрешёнными в белом списке. Если сервер VPN находится на хостинге, который не входит в белый список, соединение блокируется ещё до установления TLS-сессии. Даже если SNI указывает на легитимный домен, например, stats.vk-portal.net, реальный IP-адрес сервера будет вне белого списка, и трафик не пройдёт.
Дополнительно ТСПУ освоили технику «заморозки» сессий. Вместо того чтобы разрывать соединение через RST-пакеты, они просто перестают пропускать пакеты после определённого объёма данных (15-20 КБ). Клиент видит, что соединение установлено, но данные не передаются, и через некоторое время отваливается по таймауту. Это делает невозможным использование даже тех серверов, которые формально не заблокированы.
Как работают CIDR-подписки для белых списков
CIDR (Classless Inter-Domain Routing) — это метод описания IP-подсетей. В контексте белых списков CIDR-подписки представляют собой списки IP-диапазонов, которые разрешены операторами. Если ваш VPN-сервер находится в такой подсети, трафик к нему не блокируется.
Например, репозиторий igareck/vpn-configs-for-russia на Codeberg публикует подписки WHITE-CIDR-RU-all.txt и WHITE-CIDR-RU-checked.txt, которые содержат проверенные белые подсети от разных хостинг-провайдеров. Эти подписки автоматически обновляются каждые 2-4 часа и проходят тесты на работоспособность с сервера в России.
Использование CIDR-подписок — это не гарантия, а скорее лотерея. Операторы постоянно обновляют свои белые списки, и то, что работало вчера, может перестать работать сегодня. Пользователи отмечают, что на некоторых операторах (например, МТС) белые списки включают подсети Яндекса и VK Cloud, но не все диапазоны одинаково доступны. Некоторые IP-адреса в этих подсетях могут быть заблокированы, поэтому приходится перебирать несколько вариантов.
Цепочки серверов: как обойти белые списки с помощью прокладки в РФ
Один из наиболее действенных методов обхода белых списков — использование цепочки из двух серверов: «моста» в России и «выходной» ноды за границей. Схема работает следующим образом:
- Клиент подключается к российскому VPS-серверу, который находится в белом списке (например, в подсети Яндекса или VK Cloud).
- Российский сервер через протокол VLESS или другой туннель передаёт трафик на зарубежный сервер.
- Зарубежный сервер выходит в открытый интернет.
Для ТСПУ такой трафик выглядит как обычный обмен данными между двумя серверами внутри страны, который фильтруется гораздо слабее, чем прямое подключение пользователя к иностранному хостингу. При этом важно, чтобы российский сервер был именно в белом списке, иначе цепочка не заработает.
Настройка цепочки требует двух серверов с установленным Xray-core (версия не ниже 25.12.8). На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound, который направляет трафик на зарубежный сервер, а также routing, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, не нагружая цепочку.
Использование CDN и облачных сервисов для маскировки
Ещё один способ обойти белые списки — использовать CDN (Content Delivery Network) и облачные сервисы, которые сами находятся в белых списках. Например, VK Cloud и Yandex Cloud предоставляют CDN-серверы, IP-адреса которых включены в белые списки многих операторов.
Принцип работы: вы размещаете свой VPN-сервер за CDN, и трафик идёт на IP-адрес CDN, который разрешён. CDN перенаправляет трафик на ваш реальный сервер, который может находиться где угодно. Это позволяет обойти блокировку по IP, поскольку проверяется только IP-адрес CDN.
Однако у этого метода есть ограничения. Во-первых, не все CDN одинаково доступны: пользователи сообщают, что Cloudflare CDN часто блокируется, а вот VK Cloud и Yandex Cloud работают лучше. Во-вторых, настройка CDN для VPN требует определённых технических навыков и может быть дорогой, особенно если использовать платные облачные сервисы. Некоторые пользователи отмечают, что через CDN удаётся обойти блокировки на Билайне, но не на Теле2.
Зеркала GitHub и альтернативные источники конфигураций
GitHub, будучи основным хранилищем VPN-конфигураций, сам может быть заблокирован или недоступен в условиях белых списков. Поэтому важно знать о зеркалах и альтернативных способах получения конфигураций.
Репозиторий igareck/vpn-configs-for-russia предоставляет несколько зеркал: GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Эти зеркала синхронизируются с оригиналом и доступны без VPN. Для RAW-ссылок (например, https://raw.githubusercontent.com/...) рекомендуется использовать прокси GitHack или CDN.jsDelivr, которые позволяют загружать файлы даже при блокировке GitHub.
Особый интерес представляет связка Yandex+Bitbucket: если использовать переводчик Яндекса как прокси для доступа к Bitbucket, можно загружать конфигурации даже в режиме белых списков. Пользователи подтверждают, что такая связка работает в приложениях Karing, Clash Mi и v2rayN/v2rayNG. Важно: работает именно связка Yandex+Bitbucket, другие комбинации с Яндексом могут ломать конфигурации.
Практические советы по выбору VPN-клиента и подписки
При выборе VPN-клиента и подписки для работы в условиях белых списков следует учитывать несколько моментов.
Во-первых, используйте клиенты с функцией автопроверки и автоматическим переключением серверов. Например, Karing, Clash Verge Rev, Clash Mi, v2rayN, Streisand, Happ. Эти клиенты могут автоматически выбирать рабочий сервер из списка, что критично, когда конфигурации быстро устаревают.
Во-вторых, отдавайте предпочтение подпискам с автообновлением. Репозиторий igareck/vpn-configs-for-russia обновляет конфигурации каждые 2-4 часа, отсеивая нерабочие. Подписки разделены на чёрные и белые списки, а также на мобильные (150 лучших) и полные версии. Для начала рекомендуется использовать мобильные подписки, так как они легче и оптимизированы для телефонов.
В-третьих, учитывайте время суток. Пользователи отмечают, что в дневное время (с 11 до 23 часов по МСК) публичные VPN-конфигурации работают нестабильно, особенно в районе 13:00. Ночью (с 23 до 11) стабильность выше. Если VPN не работает, можно использовать Tor Bridges, которые, по наблюдениям, более устойчивы.
Ограничения и риски: что нужно знать перед использованием обходов
Обход белых списков — это постоянная гонка вооружений, и ни один метод не даёт 100% гарантии. ТСПУ постоянно совершенствуются, и то, что работает сегодня, может перестать работать завтра. Пользователи сообщают, что даже проверенные CIDR-подсети и CDN-серверы периодически блокируются.
Кроме того, использование публичных VPN-конфигураций несёт риски безопасности. Вы не знаете, кто контролирует серверы, и ваш трафик может быть перехвачен. Рекомендуется использовать только проверенные источники и по возможности настраивать собственные серверы.
Важно понимать, что обход блокировок может нарушать законодательство РФ. Статья 15.1 Федерального закона «Об информации» предусматривает ответственность за обход блокировок. Хотя на практике наказания для конечных пользователей редки, риски существуют.
Наконец, не забывайте о технических ограничениях: на iOS лимит памяти для VPN-процесса составляет 50 МБ, поэтому тяжёлые Geo-файлы могут вызывать падения. Используйте облегчённые версии конфигураций и транспорты типа packet-up.
Будущее обхода блокировок: что дальше
Ситуация с белыми списками продолжает развиваться. Пользователи отмечают, что операторы переходят от простой SNI-фильтрации к комплексной проверке по IP и даже по CIDR-диапазонам. Это делает обход всё более сложным.
Одним из перспективных направлений является использование протоколов, которые маскируют трафик под легитимные сервисы, например, xhttp с режимом packet-up. Также активно обсуждается использование цепочек серверов и аренда VPS у российских облачных провайдеров, таких как Яндекс.Облако и VK Cloud.
Некоторые пользователи экспериментируют с передачей трафика через звонки ВКонтакте, по аналогии с dial-up, но это пока экзотика. Более реалистичный подход — использовать Tor Bridges, которые, по наблюдениям, более устойчивы к блокировкам.
В любом случае, важно следить за обновлениями в сообществах и использовать автообновляемые подписки, чтобы оставаться в курсе последних рабочих конфигураций.
Вопросы и ответы
Почему мой VPN перестал работать при белых списках?
Белые списки блокируют весь трафик, кроме разрешённых IP-адресов и доменов. Ваш VPN-сервер, скорее всего, находится на хостинге, который не входит в белый список, поэтому соединение блокируется ещё до установления TLS-сессии. Даже если вы используете SNI-подмену, реальный IP-адрес сервера будет вне белого списка.
Что такое CIDR-подписки и как они помогают обойти белые списки?
CIDR-подписки — это списки IP-диапазонов, которые разрешены операторами. Если ваш VPN-сервер находится в такой подсети, трафик к нему не блокируется. Репозитории вроде igareck/vpn-configs-for-russia публикуют проверенные CIDR-подписки, которые автоматически обновляются и тестируются.
Как настроить цепочку серверов для обхода белых списков?
Вам нужны два сервера: российский «мост» (в белом списке) и зарубежная «выходная» нода. На обоих установите Xray-core. Настройте VLESS-инбаунд на зарубежной ноде, а на российской — outbound, направляющий трафик на зарубежный сервер. Также настройте routing, чтобы российские сайты шли напрямую.
Какие VPN-клиенты лучше всего подходят для работы с белыми списками?
Рекомендуются клиенты с автопроверкой и автоматическим переключением серверов: Karing, Clash Verge Rev, Clash Mi, v2rayN, Streisand, Happ. Они могут автоматически выбирать рабочий сервер из подписки, что критично при быстро меняющихся конфигурациях.
Как получить конфигурации VPN, если GitHub заблокирован?
Используйте зеркала репозиториев: GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Для RAW-ссылок применяйте прокси GitHack или CDN.jsDelivr. Также работает связка Yandex+Bitbucket, которая позволяет загружать конфигурации даже в режиме белых списков.
Помогает ли CDN обойти белые списки?
Да, если CDN-сервер находится в белом списке. Например, VK Cloud и Yandex Cloud CDN часто доступны. Трафик идёт на IP-адрес CDN, который разрешён, а CDN перенаправляет его на ваш реальный сервер. Однако не все CDN работают одинаково, и настройка может быть сложной.
Какие риски при использовании публичных VPN-конфигураций?
Вы не знаете, кто контролирует серверы, и ваш трафик может быть перехвачен. Используйте только проверенные источники. Также обход блокировок может нарушать законодательство РФ, хотя на практике наказания для конечных пользователей редки.