Обход блокировки по белым спискам: как работает фильтрация и какие методы реально помогают

Разбираем механику белых списков: L3-фильтрацию по IP, SNI-проверки, особенности у операторов. Объясняем, почему обычные VPN не работают, и какие методы обхода эффективны: VLESS+Reality, Shadowsocks, обфускация. Практические советы и ограничения.

Что такое белые списки и чем они отличаются от чёрных

Белые списки — это принципиально иной подход к фильтрации интернет-трафика, который в последнее время активно тестируется в России. В отличие от классических чёрных списков, где блокируются конкретные запрещённые сайты, а всё остальное работает, белые списки работают по обратному принципу: по умолчанию запрещено всё, кроме явно разрешённых ресурсов. Это означает, что провайдер пропускает только трафик к IP-адресам и доменам, которые включены в специальный перечень, согласованный с Минцифры.

Представьте, что обычный интернет — это город с открытыми улицами, где перекрыты лишь несколько опасных переулков. Белый список — это режим, когда весь город оцеплен, и пройти можно только через несколько контролируемых КПП. Такая модель фильтрации делает бесполезными большинство стандартных VPN-сервисов, поскольку их серверы просто не попадают в разрешённый перечень.

Важно понимать, что белые списки — это не гипотетическая угроза, а уже работающая реальность. По данным независимых исследований, в некоторых регионах России ТСПУ (технические средства противодействия угрозам) функционируют в режиме drop-all, пропуская только одобренные IP и SNI. При этом режим может включаться и выключаться, работать постоянно или эпизодически, в зависимости от региона и оператора связи.

Как технически устроена фильтрация: два уровня блокировки

Фильтрация по белым спискам реализована на двух уровнях, которые работают одновременно и дополняют друг друга.

Уровень L3 (сетевой) — это фильтрация по IP-адресам. ТСПУ содержит список разрешённых подсетей (CIDR). Если пакет направляется на IP, которого нет в списке, он просто отбрасывается на маршрутизаторе ещё до того, как попадёт в DPI. Это означает, что для не-вайтлист IP не работает вообще ничего: ни ICMP, ни TCP на портах 80/443, ни UDP. Пакеты физически не покидают сеть оператора.

Уровень L7 (приложений) — это DPI-проверка SNI (Server Name Indication) в TLS-запросе ClientHello. Даже если IP-адрес разрешён, но SNI домена находится в чёрном списке, соединение разрывается с помощью RST. Порядок проверки выглядит так:

  1. Пакет приходит на L3-фильтр.
  2. Если IP не в белом списке — пакет молча отбрасывается (DROP).
  3. Если IP в белом списке — DPI анализирует SNI.
  4. Если SNI в чёрном списке — отправляется RST, соединение рвётся.
  5. Если SNI не в чёрном списке — трафик пропускается.

Такая двухуровневая архитектура создаёт серьёзные препятствия для обхода, поскольку даже если вам удастся замаскировать SNI, IP-адрес сервера всё равно должен быть в белом списке.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы легко распознать и заблокировать, даже если они используют порт 443. Вот основные причины:

  • OpenVPN имеет характерную сигнатуру в заголовках пакетов, которую DPI определяет без труда.
  • IKEv2/IPSec использует фиксированные порты и протоколы, которые легко блокируются на L3-уровне.
  • WireGuard — UDP-пакеты с характерной структурой, которые также легко идентифицировать.
  • L2TP/PPTP — устаревшие протоколы, которые блокируются практически везде.

Даже если VPN-клиент использует порт 443 (HTTPS), DPI-системы анализируют паттерны трафика: размеры пакетов, временные интервалы, последовательность передачи данных. По этим признакам VPN-подключение можно отличить от обычного веб-серфинга.

Кроме того, при белых списках блокировка идёт в первую очередь по IP-адресу. Если сервер VPN находится за границей или на хостинге, который не попал в белый список, трафик до него просто не дойдёт — пакеты будут отброшены на L3-уровне. Шифрование и маскировка SNI здесь не помогут, потому что проблема не в содержимом пакета, а в самом адресе назначения.

Что реально работает: обфускация и современные протоколы

Несмотря на жёсткость белых списков, существуют методы обхода, которые показывают свою эффективность. Все они основаны на маскировке трафика под обычный HTTPS.

Обфускация (Obfuscation) — технология, которая модифицирует VPN-трафик так, чтобы он выглядел как обычный веб-трафик. Пакеты получают хаотичные размеры, правдоподобные временные интервалы и TLS-заголовки. DPI видит обычное HTTPS-подключение и не блокирует его. Этот метод используется в ряде коммерческих VPN-сервисов, например, в VPNUS, который позиционируется как решение для работы при белых списках.

Shadowsocks + плагины — прокси-протокол с плагинами маскировки (v2ray-plugin, simple-obfs). Трафик выглядит как обычный HTTP/HTTPS и проходит через фильтры.

VLESS + XTLS-Reality — современный протокол, который имитирует трафик популярных сайтов (Facebook, Google, Apple). Сервер «притворяется» настоящим сайтом из белого списка, что делает его практически неотличимым от легитимного трафика.

Trojan-GFW — протокол, маскирующий трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку.

Важно понимать, что эффективность этих методов зависит от конкретной реализации и от того, насколько хорошо DPI-система настроена. Некоторые провайдеры могут использовать более продвинутые методы анализа трафика, которые распознают даже хорошо замаскированные VPN-подключения.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных методов обхода белых списков — развёртывание собственного прокси-сервера на VPS, IP-адрес которого входит в белый список. Этот метод требует некоторых технических навыков, но обеспечивает стабильную работу.

Требования:

  • VPS у провайдера, который попал в белый список (например, Timeweb, Yandex.Cloud, VK Cloud).
  • SNI whitelisted домена (например, vk.com, ya.ru, vklive.enotfast.com).
  • Настроенный VLESS + Reality с XTLS-Vision для маскировки.

Пример конфигурации:

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

Плюсы и минусы разных провайдеров:

  • Timeweb — бесплатный reroll IP, но выбить подходящий IP может быть сложно.
  • Yandex.Cloud — бесплатный грант 4000₽ при регистрации, высокий шанс попасть в белый список, но аккаунты быстро блокируют.
  • VK Cloud — долго держится, но сложная верификация и высокая цена.

Хорошие SNI для маскировки (из сканирования whitelisted доменов):

  • Яндекс CDN: storage.yandex.net, yastatic.net
  • VK CDN: userapi.com, vkuser.net, vkuservideo.ru
  • Хостинги: hosting.reg.ru
  • CDN: cdnvideo.ru, okcdn.ru

Опасные SNI — те, которые проверяются DPI: twitter.com, x.com, youtube.com — они вызывают RST через некоторые IP. Использовать их для маскировки не стоит.

Метод 2: Yandex Cloud Functions как прокси

Ещё один интересный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает этот метод особенно привлекательным.

Как это работает:

  1. Вы создаёте serverless-функцию в Yandex Cloud.
  2. Пишете SOCKS5-клиент, который подключается к этой функции.
  3. Весь трафик идёт через функцию, которая перенаправляет его в интернет.

Преимущества:

  • DPI не применяется к IP Яндекса на уровне L3 и L7.
  • Домены *.yandexcloud.net входят в белый список.
  • Бесплатный тариф включает 1 000 000 вызовов, 100 000 ГБ-секунд и 40 000 ГГц-секунд в месяц.

Этот метод требует навыков программирования, но он обеспечивает высокую степень анонимности и стабильности. Однако стоит учитывать, что Yandex Cloud может блокировать аккаунты, которые используются для обхода блокировок, поэтому нужно быть готовым к возможным проблемам.

Особенности работы белых списков у разных операторов

Белые списки работают неравномерно и зависят от множества факторов: региона, оператора, времени суток и даже конкретной базовой станции.

География:

  • Москва — эпизодически, примерно 3 часа в день.
  • Санкт-Петербург — редко, бывают недели без БС.
  • Большинство регионов — постоянно, 24/7.

Операторы:

  • У Мегафона и Т2 в одном регионе БС может работать постоянно, в другом — включаться по расписанию.
  • У МТС свои правила, у Билайна — свои.

Динамика: Списки постоянно меняются. Что-то добавляют, что-то убирают. Одна подсеть в белом списке у Мегафона может не быть у МТС. Даже в пределах одного города ситуация может меняться от вышки к вышке: на одной остановке работает один IP, на следующей он уже недоступен, а через километр БС вообще отключены.

Приоритеты в белых списках:

  1. Обязательный уровень — max.ru (мессенджер), всегда в БС у всех операторов.
  2. Почти всегда — vk.com, ya.ru, государственно значимая инфраструктура.
  3. Необязательный уровень — банки, маркетплейсы, прочие сервисы. Здесь всё зависит от оператора: у Мегафона может быть Тинькофф, а у МТС — нет.

Забавная деталь: почти все банки в БС, кроме Сбербанка. При этом salutejazz.ru — сервис видеозвонков от Сбера — есть. Крупнейший банк страны недоступен, а его корпоративная видеозвонилка — пожалуйста.

Что не работает при белых списках

Прежде чем тратить время на настройку обхода, важно понимать, какие методы гарантированно не сработают.

QUIC/HTTP3 — протокол на основе UDP:443. Он режется практически всегда, даже на домашних провайдерах без БС. В режиме белых списков UDP-трафик блокируется почти полностью.

ECH/ESNI (Encrypted Client Hello) — технология шифрования имени домена в TLS-запросе. Она блокируется ТСПУ. Но даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS — не работает, потому что IP-адрес сервера не в белом списке. Пакеты до него просто не дойдут.

Стандартные VPN-протоколы (OpenVPN, WireGuard, IKEv2) — легко распознаются DPI даже при использовании порта 443.

DNS-запросы к внешним серверам — порт UDP:53 на любые внешние DNS закрыт. Работает только DNS самого провайдера. Например, у Мегафона внешние DNS (8.8.8.8, 1.1.1.1, 77.88.8.8) дают TIMEOUT, а собственный DNS оператора работает.

Практические советы по настройке и выбору инструментов

Если вы решили настроить обход белых списков, вот несколько практических рекомендаций.

Выбор VPS:

  • Отдавайте предпочтение провайдерам, которые уже в белом списке: Yandex.Cloud, VK Cloud, Timeweb, Selectel.
  • Проверьте, входит ли IP-адрес вашего сервера в белый список, с помощью сканера или просто попробовав подключиться к нему с мобильного интернета в режиме БС.
  • Используйте IP из подсетей с высокой плотностью включения в белый список (например, 185.71.67.0/24, 95.129.236.0/24, 87.240.166.0/24).

Выбор SNI для маскировки:

  • Используйте домены, которые точно в белом списке: storage.yandex.net, yastatic.net, userapi.com, vkuser.net.
  • Избегайте очевидно заблокированных доменов (twitter.com, youtube.com) — они вызывают RST.

Настройка клиента:

  • Используйте протокол VLESS + Reality или Shadowsocks с плагинами обфускации.
  • Настройте клиент на использование порта 443.
  • Включите обфускацию, если она доступна.

Проверка работоспособности:

  • Подключитесь к VPN и проверьте IP на 2ip.ru или whoer.net.
  • Попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram).
  • Если ничего не открывается, даже разрешённые сайты, значит VPN заблокирован.

Что делать, если VPN перестал работать:

  • Переключитесь на сервер с обфускацией (в названии обычно есть «obfs», «Shadow», «Stealth»).
  • Смените протокол — попробуйте TCP вместо UDP, или наоборот.
  • Смените порт — попробуйте 443, 80, 8080.
  • Используйте Shadowsocks, если ваш VPN его поддерживает.

Будущее белых списков и как подготовиться

Белые списки — это не временное явление, а часть более широкой тенденции к ужесточению интернет-контроля. Хотя сейчас они тестируются в отдельных регионах, нельзя исключать их распространение на всю страну.

Что можно сделать уже сейчас:

  • Выберите VPN-сервис с качественной обфускацией. Например, VPNUS или Норм VPN, которые заявляют о работе при белых списках.
  • Настройте собственный прокси-сервер на VPS в белом списке, чтобы не зависеть от коммерческих VPN.
  • Скачайте офлайн-карты, сохраните важные файлы и QR-коды, запаситесь наличными — на случай длительных блокировок.

Важно помнить:

  • Белые списки работают неравномерно, и то, что работает сегодня, может перестать работать завтра.
  • Списки постоянно обновляются, поэтому следите за актуальными данными (например, репозиторий openlibrecommunity/twl).
  • Использование методов обхода может нарушать законодательство РФ, поэтому оценивайте риски.

Несмотря на все сложности, белые списки — не приговор. Существуют работающие методы обхода, и они постоянно совершенствуются. Главное — быть готовым к изменениям и иметь несколько запасных вариантов.

Вопросы и ответы

Что такое белые списки и как они работают?

Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к разрешённым IP-адресам и доменам, а всё остальное блокируется по умолчанию. Фильтрация идёт на двух уровнях: L3 (по IP) и L7 (по SNI). Если IP не в списке — пакет отбрасывается, если IP в списке, но SNI в чёрном списке — соединение разрывается. Такой подход делает бесполезными большинство стандартных VPN.

Почему обычные VPN не работают при белых списках?

Обычные VPN используют стандартные протоколы (OpenVPN, WireGuard, IKEv2), которые легко распознаются DPI по характерным сигнатурам. Кроме того, серверы VPN обычно находятся за границей или на хостингах, которые не входят в белый список, поэтому трафик до них блокируется на L3-уровне. Даже если VPN использует порт 443, DPI анализирует паттерны трафика и отличает VPN от обычного HTTPS.

Какие методы обхода белых списков реально работают?

Эффективны методы, которые маскируют трафик под обычный HTTPS: обфускация, Shadowsocks с плагинами, VLESS + XTLS-Reality, Trojan-GFW. Также работает развёртывание собственного прокси на VPS, IP которого входит в белый список (например, Yandex.Cloud, VK Cloud, Timeweb). Важно использовать whitelisted SNI для маскировки и избегать очевидно заблокированных доменов.

Как проверить, работает ли VPN при белых списках?

Подключитесь к VPN и проверьте IP на 2ip.ru или whoer.net. Если IP изменился на IP сервера VPN, попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram). Если всё открывается — VPN работает. Если ничего не открывается, даже разрешённые сайты — VPN заблокирован. Также можно проверить доступность конкретных IP-адресов с помощью ping или telnet.

Что делать, если VPN перестал работать при белых списках?

Попробуйте переключиться на сервер с обфускацией (в названии обычно есть «obfs», «Shadow», «Stealth»), смените протокол (TCP вместо UDP или наоборот), смените порт (443, 80, 8080). Если не помогает, используйте Shadowsocks или настройте собственный прокси на VPS в белом списке. Также можно попробовать коммерческие VPN с обфускацией, например VPNUS или Норм VPN.

Какие ограничения накладывают белые списки на DNS?

При белых списках порт UDP:53 на внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) закрыт. Работает только DNS самого провайдера. Это означает, что вы не можете использовать сторонние DNS-резолверы для обхода блокировок. Однако это не критично, поскольку основная блокировка идёт по IP, а не по DNS.

Насколько стабильно работают белые списки в разных регионах?

Белые списки работают неравномерно. В Москве они включаются эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У разных операторов правила отличаются, и даже в пределах одного города ситуация может меняться от вышки к вышке. Списки постоянно обновляются, поэтому то, что работает сегодня, может не работать завтра.