Как обойти белый список по городу: VPN и альтернативные методы доступа к интернету

Подробное руководство по обходу белого списка в мобильном интернете: технические принципы, рабочие методы (VLESS+Reality, Yandex Cloud Functions), легальные способы (смена оператора/тарифа) и ограничения. Основано на анализе ТСПУ и практических тестах.

Что такое белый список и как он работает

Белый список — это механизм фильтрации трафика, при котором разрешены только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от чёрных списков (запрещено X, Y, Z), белый список работает по принципу «запрещено всё, кроме явно разрешённого». В России белые списки начали активно применяться с 2025 года в рамках мер безопасности, включая противодействие беспилотникам. Они действуют в мобильных сетях 4G/LTE и не затрагивают домашний Wi-Fi.

Технически фильтрация реализована на двух уровнях:

  • L3 (сетевой уровень) — проверка IP-адреса назначения. Если IP не входит в белый список, пакет просто отбрасывается (DROP) на маршрутизаторе оператора, ещё до глубокой проверки трафика.
  • L7 (уровень приложений) — DPI (Deep Packet Inspection) анализирует SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается (RST).

Порядок обработки пакета: пакет → проверка IP (L3) → если IP не в списке → DROP; если IP в списке → проверка SNI (L7) → если SNI в чёрном списке → RST; если SNI чистый → PASS.

Важно: белые списки не едины для всех операторов и регионов. Они могут различаться по составу, времени действия и даже по отдельным вышкам сотовой связи в пределах одного города.

Почему обычный VPN не работает при белом списке

Многие пользователи рассчитывают, что VPN поможет обойти блокировку, как это было при точечных запретах отдельных ресурсов. Однако при белом списке ситуация принципиально иная.

Основная причина — блокировка на уровне IP (L3). Если IP-адрес VPN-сервера не входит в белый список, пакеты до него физически не доходят. Трафик отбрасывается на маршрутизаторе оператора, и никакой VPN-протокол не может это обойти, потому что соединение обрывается до того, как начинается шифрование.

Кроме того, даже если IP сервера окажется в белом списке (например, если это российский хостинг), DPI может заблокировать VPN по характерным признакам протокола. Многие VPN-сервисы используют фиксированные порты (например, UDP 51820 для WireGuard) или специфические TLS-отпечатки, которые легко распознаются.

Также блокируются вспомогательные протоколы: QUIC/HTTP3 (UDP 443), внешние DNS-серверы (UDP 53), ECH/ESNI. Даже если бы ECH работал, он не помог бы, так как основная блокировка идёт по IP, а не по SNI.

Таким образом, для обхода белого списка нужны специальные методы, которые маскируют трафик под разрешённые сервисы и используют IP-адреса, уже включённые в белый список.

География и неравномерность действия белых списков

Белые списки работают неравномерно как по регионам, так и внутри одного города. Это ключевая особенность, которую можно использовать для обхода.

По регионам:

  • В Москве белые списки включаются эпизодически, в среднем на несколько часов.
  • В Санкт-Петербурге они редки, бывают недели без ограничений.
  • В большинстве других регионов (Пенза, Курган, регионы Сибири) белые списки работают постоянно, 24/7.

Внутри города: Ситуация может меняться от вышки к вышке. Например, на одной остановке интернет работает без ограничений, а через 500 метров — уже только белый список. Это связано с тем, что ТСПУ (технические средства противодействия угрозам) устанавливаются не на всех базовых станциях, и их включение может быть локальным.

По операторам: У разных операторов (МегаФон, МТС, Билайн, Т2) белые списки могут отличаться по составу и режиму работы. Например, у МегаФона в Пензе ограничения жёсткие, у Билайна некоторые тарифы физических лиц работают без ограничений, а у Т-Мобайла в большинстве районов ограничений нет вовсе.

Практический вывод: Если вы столкнулись с белым списком в своём районе, попробуйте:

  1. Переместиться на несколько сотен метров — возможно, на соседней улице ограничений нет.
  2. Сменить оператора или тариф (см. следующий раздел).
  3. Использовать домашний Wi-Fi — он не подвержен белым спискам.

Легальный способ: смена оператора или тарифа

Самый простой и безопасный способ обойти белый список — не обходить его технически, а выбрать оператора и тариф, на которые ограничения не распространяются.

Как показал анализ, разные операторы по-разному применяют белые списки:

  • МегаФон — в зонах действия ограничений чаще всего блокирует всё, кроме списка Минцифры.
  • Билайн — некоторые тарифы для физических лиц продолжают работать без ограничений, в то время как корпоративные номера могут быть переведены в режим белого списка.
  • Т-Мобайл — в большинстве районов ограничения не вводятся, интернет работает в обычном режиме.
  • МТС — ситуация варьируется, но часто ограничения менее строгие, чем у МегаФона.

Что делать:

  1. Узнайте у своего оператора, действуют ли ограничения на вашем тарифе.
  2. Рассмотрите переход на другого оператора, особенно если вам нужен постоянный доступ.
  3. Оформите корпоративный тариф — иногда они имеют другие условия.
  4. Используйте физическую SIM-карту другого оператора как резервную.

Этот метод не требует установки VPN, не несёт рисков утечки данных и полностью легален. Однако он не всегда возможен, если в вашем районе все операторы применяют белые списки.

Технический метод 1: VLESS + Reality на российском VPS

Это основной технический метод обхода, который работает стабильно и относительно прост в настройке. Он основан на использовании VPS (виртуального сервера) с IP-адресом, входящим в белый список, и маскировке трафика под легитимный HTTPS.

Требования:

  • VPS с IP в белом списке. Лучшие провайдеры: Yandex.Cloud, Timeweb, VK Cloud, Selectel. У Yandex.Cloud самый высокий шанс попасть в белый список — около 20% всех IP в списке принадлежат ему.
  • SNI (Server Name Indication) — домен, который разрешён в белом списке. Например: vk.com, ya.ru, yastatic.net, userapi.com.
  • Протокол VLESS с расширением Reality и XTLS-Vision. Reality маскирует трафик под обычный TLS к указанному SNI, а XTLS-Vision имитирует поведение реального браузера.

Пример конфигурации:

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision

Плюсы и минусы провайдеров:

  • Timeweb: бесплатный reroll IP (можно менять, пока не попадётся белый), но процесс может занять время.
  • Yandex.Cloud: бесплатный грант 4000 руб. при регистрации, высокий шанс попасть в БС, но быстро сносят за нарушения.
  • VK Cloud: долго держится, но сложная верификация и дорого.

Важно: Не используйте SNI, которые явно заблокированы (twitter.com, x.com, youtube.com) — они могут вызвать RST. Лучше выбирать SNI из списка whitelisted доменов, например, storage.yandex.net, vkuser.net, cdnvideo.ru.

Технический метод 2: Yandex Cloud Functions как прокси

Альтернативный метод, не требующий собственного VPS. Он использует serverless-функции Yandex.Cloud, эндпоинт которых (functions.yandexcloud.net) универсально входит в белый список у всех провайдеров.

Как это работает:

  1. Создаёте HTTP-функцию в Yandex.Cloud (бесплатный лимит: 1 млн вызовов в месяц).
  2. Функция выступает в роли прокси: принимает запрос от вас, перенаправляет его на целевой ресурс и возвращает ответ.
  3. На клиенте настраиваете SOCKS5-клиент, который подключается к функции.

Преимущества:

  • Не нужно искать VPS с белым IP — эндпоинт Yandex.Cloud гарантированно в списке.
  • Бесплатный порог входа (грант 4000 руб. и бесплатный лимит вызовов).
  • DPI не применяется к IP Яндекса на уровнях L3 и L7, домены *.yandexcloud.net пропускаются.

Недостатки:

  • Требует навыков программирования (Python, Node.js) для создания функции-прокси.
  • Может быть медленнее, чем прямой VPS, из-за дополнительного hop'а.
  • Ограничение по времени выполнения функции (обычно до 10 минут).

Этот метод подходит для тех, кто не хочет возиться с настройкой VPS, но имеет базовые технические навыки.

Что не работает: распространённые заблуждения

Многие пользователи пытаются обойти белый список методами, которые заведомо неэффективны. Вот что точно не поможет:

  1. Обычный VPN на зарубежном VPS — IP не в белом списке, пакеты не дойдут до сервера.
  2. QUIC/HTTP3 — UDP-порт 443 блокируется даже на уровне L3.
  3. ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ, и даже если бы работал, не помог бы, так как блокировка идёт по IP, а не по SNI.
  4. Смена DNS на внешние (8.8.8.8, 1.1.1.1) — UDP-порт 53 на внешние DNS закрыт, работает только DNS провайдера.
  5. Proxy через Telegram-ботов — IP ботов обычно не в белом списке.
  6. Tor — выходные узлы Tor имеют IP, которые почти наверняка не в белом списке.

Почему эти методы не работают: Белый список — это не просто блокировка по домену, а полная фильтрация на сетевом уровне. Если IP не разрешён, никакой протокол или шифрование не помогут установить соединение. Исключение — если вы используете IP, который уже в списке, и маскируете трафик под легитимный.

Риски и ограничения методов обхода

Любой метод обхода белого списка сопряжён с рисками, которые важно учитывать.

Риски использования VPN и прокси:

  • Утечка данных: Недобросовестные VPN-сервисы могут собирать и продавать ваши данные. Даже при использовании собственного VPS есть риск, если вы неправильно настроили безопасность.
  • Юридические риски: Хотя на сегодняшний день нет ответственности для граждан за использование VPN, ситуация может измениться. Кроме того, если ваш VPS используется для обхода блокировок, провайдер может заблокировать его.
  • Нестабильность: Белые списки обновляются, и IP, который сегодня в списке, завтра может быть исключён. Методы, основанные на имитации разрешённых сервисов, работают не более чем у трети пользователей, по данным экспертов.

Ограничения технических методов:

  • VLESS+Reality: Требует VPS с белым IP, что может быть сложно найти. Некоторые SNI могут быть заблокированы для отдельных IP.
  • Yandex Cloud Functions: Ограничение по времени выполнения функции, возможны задержки.
  • Смена оператора: Не всегда возможна, если все операторы в регионе применяют белые списки.

Рекомендации:

  • Используйте только проверенные VPN-сервисы или настраивайте собственный VPS.
  • Регулярно проверяйте актуальность белого списка (например, через репозиторий openlibrecommunity/twl).
  • Имейте резервный метод доступа (например, домашний Wi-Fi или SIM-карту другого оператора).

Практические советы и примеры настройки

Для тех, кто решил использовать технические методы, вот пошаговые рекомендации.

Настройка VLESS + Reality:

  1. Арендуйте VPS у Yandex.Cloud или Timeweb. У Yandex.Cloud используйте грант 4000 руб.
  2. Установите на сервер Xray-core (инструкции есть в официальной документации).
  3. Настройте конфиг с VLESS, Reality, XTLS-Vision. Укажите SNI из whitelist (например, vk.com или yastatic.net).
  4. На клиенте (Windows, Android, iOS) установите приложение, поддерживающее VLESS (например, v2rayNG, Shadowrocket).
  5. Импортируйте конфиг и подключитесь.

Проверка, входит ли IP в белый список:

  • Используйте масс-сканер (masscan) по порту 443 через мобильный интернет. Если порт открыт, IP, скорее всего, в списке.
  • Или воспользуйтесь готовыми списками из репозитория openlibrecommunity/twl (обновляются еженедельно).

Выбор SNI: Из сканирования известно более 1100 whitelisted доменов. Лучшие варианты:

  • storage.yandex.net (Яндекс CDN)
  • userapi.com (VK CDN)
  • hosting.reg.ru (REG.RU)
  • cdnvideo.ru (CDNvideo)

Что делать, если метод перестал работать:

  • Проверьте, не изменился ли белый список (обновите данные из репозитория).
  • Смените SNI на другой из списка.
  • Если IP исключили из списка, пересоздайте VPS (у Timeweb есть бесплатный reroll).

Эти методы требуют некоторых технических знаний, но при правильной настройке обеспечивают стабильный доступ к интернету даже при активном белом списке.

Вопросы и ответы

Почему белый список блокирует даже VPN, который раньше работал?

Белый список блокирует на уровне IP (L3). Если IP-адрес VPN-сервера не входит в список разрешённых, пакеты до него физически не доходят — соединение обрывается ещё до начала шифрования. Даже если IP в списке, DPI может распознать VPN по характерным признакам протокола (порты, TLS-отпечатки) и разорвать соединение. Поэтому обычные VPN, которые работали при точечных блокировках, неэффективны при белом списке.

Можно ли обойти белый список без VPN, просто сменив оператора?

Да, это один из самых простых и легальных способов. Разные операторы применяют белые списки по-разному. Например, у Т-Мобайла в большинстве районов ограничений нет, у Билайна некоторые тарифы физических лиц работают без ограничений, а у МегаФона ограничения жёсткие. Рекомендуется уточнить у оператора условия вашего тарифа и, при возможности, перейти на другого оператора или тариф.

Какие SNI лучше всего использовать для маскировки в VLESS+Reality?

Лучше использовать SNI из числа whitelisted доменов, которые гарантированно пропускаются. По данным сканирования, хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые могут быть в чёрном списке: twitter.com, x.com, youtube.com. Также не рекомендуется использовать SNI, которые явно ассоциируются с VPN (например, vpn.*).

Как проверить, входит ли мой VPS в белый список?

Самый надёжный способ — просканировать IP вашего VPS на порт 443 через мобильный интернет, на котором действует белый список. Если порт открыт и вы получаете ответ, IP, скорее всего, в списке. Также можно воспользоваться готовыми списками из репозитория openlibrecommunity/twl, которые обновляются еженедельно. Если ваш IP там не значится, попробуйте пересоздать VPS (некоторые провайдеры, например Timeweb, предлагают бесплатный reroll IP).

Какие риски существуют при использовании VPN для обхода белого списка?

Основные риски: утечка персональных данных (если VPN-сервис ненадёжный), юридическая неопределённость (хотя сейчас нет ответственности для граждан, ситуация может измениться), нестабильность работы (белые списки обновляются, и методы обхода могут перестать работать). Рекомендуется использовать только проверенные сервисы или настраивать собственный VPS, а также иметь резервный способ доступа (например, домашний Wi-Fi).

Почему домашний Wi-Fi работает, а мобильный интернет — нет?

Белые списки применяются только к мобильным сетям 4G/LTE. Домашний проводной интернет (Wi-Fi) не подвержен этим ограничениям, так как технические средства блокировки (ТСПУ) устанавливаются на сетях операторов сотовой связи, а не на проводных линиях. Кроме того, ограничения мобильного интернета часто связаны с мерами безопасности в воздушном пространстве (противодействие БПЛА), которые не затрагивают проводные сети.

Может ли Yandex Cloud Functions полностью заменить VPS для обхода?

Да, в некоторых случаях может. Yandex Cloud Functions использует эндпоинт functions.yandexcloud.net, который гарантированно входит в белый список у всех провайдеров. Это избавляет от необходимости искать VPS с белым IP. Однако метод требует навыков программирования для создания функции-прокси, имеет ограничения по времени выполнения и может быть медленнее прямого VPS. Для простого доступа к сайтам он подходит, но для потокового видео или игр может быть неэффективен.