Что такое белые списки и чем они отличаются от обычных блокировок
Белый список — это режим фильтрации, при котором доступ разрешён только ограниченному перечню ресурсов, а всё остальное блокируется по умолчанию. Классические чёрные списки закрывают конкретные сайты, не трогая остальной трафик. Белый список работает наоборот: база запрещённого отсутствует, вместо неё есть короткий перечень одобренных IP-адресов и доменов.
В России подобный режим применяется в первую очередь к мобильному интернету (4G/LTE). Пользователь может видеть, что сигнал есть, но YouTube, Telegram, зарубежные сайты и множество приложений не открываются. При этом «ВКонтакте», «Одноклассники», Max, Rutube, VK Видео, сервисы Яндекса и ряд государственных ресурсов продолжают работать. Домашний Wi-Fi обычно не затрагивается, что создаёт ощущение нестабильной работы сети.
Важно понимать: белые списки — это не единый федеральный список для всех операторов. Перечень ресурсов с приоритетным доступом ведёт Минцифры, но фактическая фильтрация зависит от оператора, региона, тарифа и даже конкретной базовой станции. Разные источники сходятся в главном: универсального «белого интернета» не существует, есть множество региональных и локальных вариантов ограничений.
Техническая архитектура: два уровня фильтрации
Белые списки построены на двухуровневой проверке трафика. Первый уровень — L3, сетевая фильтрация по IP-адресу через списки разрешённых подсетей (CIDR). Если пакет направлен на IP, которого нет в белом списке, он молча отбрасывается маршрутизатором ещё до глубокой проверки пакетов. Пользователь не получает ни ICMP-ответа, ни TCP-сброса — просто отсутствие какой-либо реакции.
Второй уровень — L7, фильтрация на уровне приложений. Даже если IP-адрес разрешён, DPI анализирует SNI внутри TLS ClientHello. Если домен входит в чёрный список SNI, соединение рвётся принудительно (RST). Для доменов, отсутствующих в этом списке, трафик пропускается.
На практике при работе с разрешённым IP можно наблюдать разные результаты для разных доменов. Например, один и тот же SNI может проходить через подсеть Яндекса, но блокироваться при обращении через адреса VK или других хостинг-провайдеров. Это говорит о том, что правила SNI-фильтрации не едины и могут отличаться не только между операторами, но и между узлами ТСПУ.
Что показывает сканирование: структура разрешённой зоны
Технические энтузиасты проводили массовое сканирование российских подсетей через мобильный интернет с активным белым списком. Методика проста: если порт 443 на IP-адресе отвечает через фильтрацию, значит адрес находится в разрешённой зоне. По результатам такого исследования набралось около 63 тысяч IP-адресов из примерно 46 миллионов российских адресов — то есть пропускается лишь около 0,14% доступного адресного пространства.
В лидерах по количеству разрешённых IP — Yandex.Cloud (почти 13 тысяч адресов), Timeweb, Ростелеком, VK, Selectel и другие крупные хостинг-провайдеры. Большое представительство облачных платформ объясняется просто: на них размещено множество государственных и критически важных сервисов, поэтому фильтрация не может закрыть эти подсети целиком.
Интересная особенность: внутри разрешённых подсетей плотность включённых IP редко превышает 30–40%. Фильтрация работает на уровне CIDR, поэтому даже если в подсети лишь несколько реально работающих серверов, весь диапазон становится доступным. Для человека, который хочет разместить собственный сервер с возможностью обхода, это означает, что важно выбрать подсеть, которая уже присутствует в белом списке.
Особенности работы DNS, UDP и различных протоколов в режиме белых списков
В режиме белых списков ограничения не ограничиваются только блокировкой IP. Многие операторы закрывают внешние DNS-серверы на UDP-порту 53. Попытка отправить запрос на 8.8.8.8 или 1.1.1.1 приводит к таймауту, тогда как DNS провайдера продолжает работать. Это значит, что смена DNS в настройках устройства часто не даёт результата: резолвинг возможен только через сервер оператора.
Аналогичная ситуация с UDP-трафиком. QUIC, который используется в HTTP/3, на многих операторах блокируется даже без белых списков, а в режиме белых списков UDP-порты 443, 53 и стандартный порт WireGuard (51820) часто не получают ответа. Резко ограничивается и произвольный UDP, что критично для многих игр и мессенджеров.
По этой причине технические методы обхода, основанные на UDP-туннелях вроде обычного WireGuard, часто перестают работать. Даже если сервер находится в разрешённой подсети, UDP-трафик может быть заблокирован на уровне портов. Рабочими остаются в первую очередь TCP-решения, которые маскируются под легитимный HTTPS.
География и непостоянство: почему белые списки то появляются, то исчезают
Белые списки не работают одинаково во всех регионах и даже в пределах одного города. В Москве режим может включаться эпизодически на несколько часов, в Санкт-Петербурге бывают недели без ограничений, а в большинстве регионов фильтрация работает практически круглосуточно. Причём различия наблюдаются даже между соседними районами: на одной улице интернет может быть ограничен, а через несколько кварталов — работать в обычном режиме.
Операторы также ведут себя по-разному. У одного оператора белые списки могут быть включены постоянно, у другого — активироваться по расписанию. У третьего ограничения распространяются только на корпоративные номера или отдельные тарифы. Например, в Пензе часть абонентов «Билайна» продолжает пользоваться неограниченным доступом, тогда как корпоративные номера переведены в режим белого списка. Абоненты Т-Мобайла в большинстве районов не сталкиваются с ограничениями.
Сами списки разрешённых подсетей тоже динамичны. Ресурсы добавляются и удаляются, причём изменения могут происходить без публичных объявлений. Это создаёт дополнительную сложность для автоматических методов обхода, которые полагаются на стабильный перечень разрешённых IP.
Легальные способы доступа без VPN и технического обхода
Прежде чем рассматривать сложные схемы обхода, стоит изучить простые легальные варианты. Поскольку белые списки применяются только к мобильному интернету, обычный домашний Wi-Fi или публичные сети в кафе и торговых центрах не ограничиваются. Это означает, что для работы и учёбы достаточно переключиться на проводное подключение или общественный Wi-Fi.
Второй легальный способ — смена оператора или тарифа. Как показывает практика, разные операторы в одном регионе применяют разные правила. Если у одного действует жёсткий белый список, у другого ограничений может не быть вовсе. Для пользователя это означает, что подбор оператора с подходящими условиями в конкретном районе может полностью решить проблему без использования VPN.
Также стоит учитывать, что белые списки часто не затрагивают некоторые категории ресурсов. В перечень включаются официальные сайты государственных органов, портал госуслуг, финансовые сервисы системно значимых банков, маркетплейсы, службы доставки и социально значимые платформы. Для многих повседневных задач этого набора достаточно, даже если зарубежные сервисы остаются недоступными.
Технические методы обхода: от российских VPS до serverless-функций
Основной технический способ обхода белых списков — использование прокси-сервера, размещённого на IP-адресе, который уже находится в разрешённой зоне. Российские облачные провайдеры, такие как Yandex.Cloud, Timeweb и VK Cloud, имеют тысячи IP в белых списках, поэтому сервер на их платформе с высокой вероятностью будет доступен напрямую.
Классическая схема выглядит так: покупается VPS у российского хостинг-провайдера, который попадает в белый список, настраивается прокси-сервер с маскировкой трафика (например, VLESS с Reality), а в качестве SNI подставляется домен, который заведомо разрешён (vk.com, ya.ru или домены CDN). Такой трафик почти неотличим от обычного HTTPS-соединения с легитимным ресурсом.
Альтернативный вариант — serverless-функции в Yandex Cloud. Эндпоинты *.yandexcloud.net универсально доступны в белых списках у многих операторов. С помощью бесплатного тарифа, который включает миллион вызовов в месяц, можно реализовать проксирование трафика без аренды полноценного сервера. Однако это требует навыков программирования и настройки.
Важная деталь: выбор SNI для маскировки не менее важен, чем выбор IP. Использование SNI заведомо заблокированных доменов (например, twitter.com или youtube.com) приведёт к разрыву соединения на уровне DPI. Безопаснее использовать домены российских CDN и облачных сервисов.
Почему бесплатные VPN-сервисы чаще всего не работают
Запрос «бесплатный обход белых списков» популярен, но результат почти всегда разочаровывает. Бесплатные VPN обычно имеют публичные серверы, которые быстро попадают под фильтрацию, перегружены пользователями и не обладают достаточными ресурсами для обновления инфраструктуры под новые ограничения.
Стандартные протоколы OpenVPN, IKEv2 и классический WireGuard легко детектируются по сигнатурам трафика. Даже если сервер VPN находится в разрешённом IP-диапазоне, DPI может распознать протокол и заблокировать соединение. UDP-трафик, который используют многие VPN, в белых списках часто режется на уровне портов, поэтому соединение зависает или обрывается через несколько секунд.
Бесплатные сервисы также собирают пользовательские данные для монетизации, что создаёт серьёзные риски для безопасности. Информация о посещённых сайтах, пароли и личные сообщения могут попасть к третьим лицам и использоваться для социальной инженерии или мошенничества. В условиях, когда интернет и без того ограничен, терять ещё и персональные данные из-за сомнительного VPN — крайне неразумно.
Критерии выбора VPN для белых списков и что проверять перед покупкой
Если технические методы обхода кажутся слишком сложными, а легальные способы не подходят, стоит рассмотреть платные VPN с функциями маскировки трафика. Главные критерии — наличие обфускации (VLESS, Shadowsocks, Reality), запасных серверов, поддержка популярных протоколов и понятная настройка мобильных приложений.
Перед оформлением подписки важно протестировать сервис в реальных условиях — на мобильном интернете, а не только через домашний Wi-Fi. На сайте одного из обзоров рекомендуют начинать с VPNUS, HideMy.name, AdGuard VPN или Норм VPN. У VPNUS есть пробный период 7 дней и цена от 199 рублей в месяц, HideMy.name ценится за нативные приложения, AdGuard VPN удобен для браузера, а Норм VPN — бюджетный вариант для одного устройства.
Однако полагаться на рейтинги и обещания «пробивает всё» не стоит. Даже хороший VPN может не работать у конкретного оператора в конкретном регионе. Поэтому лучшая стратегия — выбрать сервис с короткой подпиской или триалом, протестировать его с разных SIM-карт и в разных районах. Если один маршрут не работает, нужно быстро переключаться на другой сервер или протокол.
Риски, ограничения и юридические аспекты использования обходов
Использование VPN для обхода белых списков в России само по себе не является административным или уголовным правонарушением. Ответственность для пользователей за использование VPN-сервисов не установлена, блокируются в первую очередь сами сервисы и их инфраструктура. Однако технические методы обхода находятся в серой зоне: если вы используете корпоративный VPS или serverless-функции вопреки правилам провайдера, возможны ограничения со стороны облачной платформы.
Главный риск — не юридический, а практический. Белые списки постоянно меняются, и то, что работало вчера, может перестать работать сегодня. VPS в разрешённой подсети может быть перенесён на другой IP, SNI-домен может попасть в чёрный список, а обновления операторского оборудования способны сломать ранее стабильные соединения.
Отдельного внимания заслуживают бесплатные сервисы и публичные прокси: они часто управляются неизвестными лицами и могут перехватывать данные. Даже если человек просто хочет открыть Telegram, использование непроверенного инструмента может привести к краже паролей от банковских аккаунтов. Поэтому перед использованием любого метода обхода стоит трезво оценить соотношение пользы и потенциального ущерба.
Вопросы и ответы
Можно ли бесплатно обойти белый список без VPN?
Да, в ряде случаев достаточно переключиться с мобильного интернета на домашний Wi-Fi или публичную сеть. Ограничения в режиме белых списков действуют в основном на 4G/LTE, проводные сети и публичные точки доступа обычно не фильтруются. Другой бесплатный вариант — сменить оператора или тариф: у разных операторов правила отличаются, и не у всех включён строгий белый список.
Почему обычный VPN не работает при белом списке?
Во-первых, IP-адрес VPN-сервера может не входить в разрешённую зону, и тогда трафик до него блокируется на сетевом уровне. Во-вторых, стандартные протоколы вроде OpenVPN и обычного WireGuard детектируются DPI по сигнатурам. В-третьих, UDP-порты, которые используют многие VPN, в белом списке часто закрыты. Работают в основном TCP-решения с маскировкой трафика, например VLESS с Reality.
Что такое SNI и почему он важен при обходе?
SNI — это поле в TLS ClientHello, которое сообщает серверу, к какому домену обращается клиент. DPI в режиме белых списков проверяет SNI даже у разрешённых IP: если домен в чёрном списке, соединение рвётся. При настройке прокси важно использовать SNI заведомо разрешённого домена (например, yastatic.net или vk.com), иначе обход не сработает.
Легально ли использовать VPN в России?
Сам факт использования VPN для обычных граждан законодательством не запрещён. В России блокируются отдельные VPN-сервисы, но ответственность для пользователей за их применение не установлена. Однако бесплатные и непроверенные VPN могут быть опасны: они собирают персональные данные, которые затем могут быть использованы мошенниками.
Как выбрать VPS для обхода белого списка?
Нужно выбирать российского облачного провайдера с IP-адресами, которые уже присутствуют в белом списке. Хорошие шансы у Timeweb, Yandex.Cloud и VK Cloud, так как их подсети активно используются государственными и коммерческими сервисами. Желательно проверить IP через доступный из-под фильтрации инструмент или использовать свежие списки из открытых репозиториев, например openlibrecommunity/twl.
Что делать, если VPN подключается, но сайты не открываются?
Проверьте, не режется ли DNS: внешние DNS-серверы вроде 8.8.8.8 и 1.1.1.1 часто недоступны, поэтому используйте DNS оператора или настройте DNS через VPN-туннель. Также попробуйте сменить сервер и протокол, отключите UDP и включите полный туннель. Если проблема только в мобильной сети, протестируйте через домашний Wi-Fi, чтобы отделить ограничения оператора от проблем самого VPN.
Как узнать, что мой регион попал под белый список?
Признаки: мобильный интернет работает, но недоступны зарубежные сайты и приложения (YouTube, Telegram, Discord), а российские сервисы открываются. При этом домашний Wi-Fi функционирует нормально. Самый надёжный способ — проверить доступность нескольких IP-адресов, например отправить ping на 8.8.8.8: если пакеты не проходят, а российские IP отвечают, с высокой вероятностью включён белый список.