Что такое режим белых списков и чем он отличается от обычной блокировки
Режим белых списков — это модель фильтрации интернет-трафика, при которой по умолчанию запрещено всё, кроме заранее одобренного перечня ресурсов. В отличие от классических блокировок, работающих по принципу «чёрного списка» (запрещено конкретное, остальное доступно), белый список использует логику default deny: разрешены только те IP-адреса и домены, которые включены в перечень.
На практике это означает, что при включении режима у пользователя перестают открываться почти все сайты и сервисы, даже если физическое соединение с интернетом сохраняется. Сигнал есть, байты идут, но сетевое оборудование оператора решает, какие пакеты пропустить, а какие отбросить. Пользователь видит не «нет сети», а «нет доступа»: браузер пытается загрузить страницу, но получает сброс соединения или просто таймаут.
В России этот режим начал активно тестироваться с осени 2025 года и к марту 2026 года был активирован, по разным данным, в 68–71 регионе. Изначально он вводился как временная мера на периоды угроз, но в ряде регионов, например в Свердловской области, работает на постоянной основе. Важно понимать: белые списки — это не блокировка отдельных сайтов, а фактическое отключение глобального интернета с сохранением доступа к ограниченному набору сервисов.
Как технически устроена фильтрация: два уровня — L3 и L7
Фильтрация в режиме белых списков работает на двух уровнях одновременно. Первый уровень — сетевой (L3, IP-адреса). На этом этапе проверяется, входит ли IP-адрес назначения в список разрешённых подсетей (CIDR). Если адрес не в списке, пакет просто отбрасывается на маршрутизаторе оператора — он физически не покидает сеть. Это объясняет, почему при белых списках не работает не только браузер, но и ICMP (ping), и любые другие протоколы: пакеты не доходят до сервера.
Второй уровень — прикладной (L7, SNI). Даже если IP-адрес разрешён, система глубокого анализа пакетов (DPI) проверяет поле SNI (Server Name Indication) в TLS-запросе ClientHello. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Порядок проверки такой: сначала IP, потом SNI. Если IP не в белом списке — пакет молча дропается. Если IP разрешён, но SNI запрещён — соединение рвётся.
Интересная деталь: фильтрация по SNI не всегда консистентна. Например, при подключении к IP-адресу Яндекса с SNI twitter.com соединение может быть разорвано, а при подключении к IP-адресу VK — пропущено. Это говорит о том, что правила DPI различаются для разных подсетей и операторов, и единого глобального чёрного списка SNI не существует.
Что входит в белый список: официальные категории и реальная практика
Официально полный перечень ресурсов не публикуется, но на основе заявлений Минцифры, данных операторов и пользовательских наблюдений можно выделить несколько категорий. В белый список входят государственные порталы (Госуслуги, сайты президента, Госдумы, министерств), финансовые сервисы (Альфа-банк, ВТБ, ПСБ, МТС Банк, система «Мир»), телеком-операторы (МТС, МегаФон, Т2, Билайн, Ростелеком), соцсети и мессенджеры (ВКонтакте, Одноклассники, MAX), маркетплейсы (Ozon, Wildberries, Авито), службы доставки и такси (Яндекс Еда, Самокат, Яндекс Такси), карты и навигация (2ГИС, Яндекс Карты), СМИ (РИА Новости, ТАСС, Коммерсантъ, РБК), онлайн-кинотеатры (Иви, Okko, Rutube), транспортные сервисы (РЖД, Аэрофлот) и многие другие.
Однако реальный состав списка может отличаться от официальных заявлений. Например, по данным сканирования, проведённого энтузиастами, в белый список входят не только крупные корпорации, но и множество мелких сервисов, включая VPN-серверы с доменами, содержащими слово vpn. При этом некоторые крупные банки, такие как Сбербанк, могут отсутствовать, хотя его корпоративный сервис видеозвонков присутствует. Это создаёт ощущение хаотичности и отсутствия единой логики в формировании списка.
Важно отметить, что списки различаются не только между операторами, но и между регионами и даже отдельными точками доступа. Один и тот же IP-адрес может быть доступен через одного оператора и заблокирован через другого. Списки постоянно обновляются: что-то добавляют, что-то убирают, поэтому универсального «официального» перечня не существует.
Как сканировали белые списки: методология и результаты
Для понимания масштаба фильтрации энтузиасты провели сканирование российских подсетей через мобильный интернет оператора, работающего в режиме белых списков. Используя инструмент masscan, они проверили все 80 600 российских подсетей (по данным RIPE) на доступность порта 443. Логика проста: если порт 443 открывается через белый список, значит IP-адрес входит в разрешённый перечень.
Результаты оказались показательными: из 46 миллионов российских IP-адресов в белый список попало около 63 126 адресов, что составляет примерно 0,14%. Эти адреса принадлежат 2 557 автономным системам (ASN). Лидером по количеству IP стал Yandex.Cloud (12 906 адресов), за ним следуют Timeweb (2 904), Ростелеком (2 312), VK (1 958) и другие хостинг-провайдеры. Это подтверждает, что основу белого списка составляют инфраструктурные ресурсы, на которых размещены государственные и популярные сервисы.
Сканирование также выявило, что фильтрация идёт не только по IP, но и по портам. Для разрешённых IP работают порты 80, 443 и 22, но UDP-порты (включая 443 для QUIC, 53 для DNS и 51820 для WireGuard) практически полностью заблокированы. Это означает, что даже если сервер в белом списке, не все протоколы будут работать. Кроме того, плотность включения IP в подсетях редко превышает 37%, что говорит о том, что в список включаются не целые подсети, а отдельные адреса, хотя фильтрация на уровне L3 всё равно применяется к CIDR-диапазонам.
Почему обычные VPN не работают и что с DNS
Главная причина, по которой обычные VPN-сервисы перестают работать в режиме белых списков, — это блокировка на уровне IP. VPN-сервер, находящийся за границей или на обычном VPS, не входит в белый список, поэтому пакеты до него просто не доходят. Даже если использовать протоколы, маскирующиеся под обычный HTTPS, IP-адрес назначения всё равно будет отброшен на L3-уровне. Шифрование имени домена (ECH/ESNI) тоже не помогает, так как блокировка идёт по IP, а не по SNI.
Отдельная проблема — DNS. В режиме белых списков внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) становятся недоступны: порт UDP 53 закрыт для всех, кроме DNS самого оператора. Это означает, что даже если вы знаете IP-адрес нужного сайта, система доменных имён не сможет его разрешить, если только вы не используете DNS провайдера. Впрочем, DNS оператора работает только для разрешённых доменов, поэтому обойти фильтрацию через смену DNS не получится.
Таким образом, для обхода белых списков необходимо использовать сервер, IP-адрес которого уже входит в белый список, и при этом маскировать трафик под разрешённый SNI. Это возможно только с помощью специальных методов, которые мы рассмотрим далее.
Методы обхода: VLESS + Reality на российском VPS
Один из наиболее рабочих методов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, IP-адрес которого входит в белый список. Суть метода в том, что вы арендуете VPS у российского хостинг-провайдера, который присутствует в белом списке (например, Timeweb, Yandex.Cloud, VK Cloud), и настраиваете на нём прокси-сервер с маскировкой под легитимный трафик.
Reality позволяет подделать TLS-рукопожатие таким образом, чтобы оно выглядело как соединение с доверенным сайтом (например, vk.com или ya.ru). Для этого используется SNI разрешённого домена и технология XTLS-Vision, которая минимизирует следы проксирования. В результате DPI не может отличить ваш трафик от обычного HTTPS-запроса к разрешённому ресурсу.
Практические рекомендации: выбирайте VPS у провайдеров, которые гарантированно в белом списке (Timeweb, Yandex.Cloud, VK Cloud). Для маскировки используйте SNI из списка проверенных доменов, например storage.yandex.net, userapi.com, vkuser.net. Избегайте SNI, которые явно заблокированы (twitter.com, youtube.com). Настройка требует определённых технических навыков, но в интернете есть готовые инструкции и скрипты.
Альтернативные методы: облачные функции и другие лазейки
Помимо VLESS + Reality, существуют и другие способы обхода, основанные на использовании инфраструктуры, которая гарантированно входит в белый список. Например, Yandex Cloud Functions — серверless-платформа, эндпоинт functions.yandexcloud.net универсально доступен в белых списках у всех операторов. Можно написать простую функцию-прокси, которая будет принимать запросы и перенаправлять их на целевые сайты. Бесплатный тариф включает 1 миллион вызовов в месяц, что достаточно для базового использования.
Другой вариант — использовать GitLab, размещённый на Yandex Cloud (например, ittask-git.gitlab.yandexcloud.net), который также оказался в белом списке. Через него можно организовать проксирование трафика, хотя это менее удобно, чем специализированные решения.
Важно понимать, что эти методы не являются официальными и могут перестать работать в любой момент, если списки обновятся. Кроме того, использование обходных путей может нарушать условия предоставления услуг оператора, поэтому пользователь действует на свой страх и риск.
Что не работает в режиме белых списков: QUIC, ECH и другие тупики
Многие пользователи пытаются обойти белые списки с помощью современных технологий, но большинство из них бесполезны. QUIC (HTTP/3) блокируется на уровне UDP:443, который закрыт даже для разрешённых IP. ECH (Encrypted Client Hello) также не помогает, так как основная фильтрация идёт по IP, а не по SNI. Даже если зашифровать имя домена, IP-адрес назначения всё равно будет проверен на L3-уровне.
Обычные VPN-протоколы (OpenVPN, WireGuard, IPSec) не работают, потому что их серверы не входят в белый список. Даже если использовать нестандартные порты, пакеты будут отброшены на уровне IP. Смена DNS не помогает, так как внешние DNS-серверы недоступны, а DNS оператора работает только для разрешённых доменов.
Единственный реальный путь — использовать сервер, который уже в белом списке, и маскировать трафик под разрешённый. Это требует технической подготовки и понимания работы сетевых протоколов. Для обычного пользователя, не знакомого с настройкой прокси, обход белых списков практически невозможен.
Практические последствия для пользователей и бизнеса
Режим белых списков создаёт серьёзные неудобства для обычных пользователей и бизнеса. В Москве за первые пять дней отключений (с 6 по 11 марта 2026 года) экономика потеряла, по разным оценкам, от 3 до 5 миллиардов рублей. Пострадали службы доставки, такси, каршеринг и ретейл. Люди не могли вызвать такси, оплатить покупки, воспользоваться банковскими приложениями и навигатором.
Для пользователей, которые зависят от зарубежных сервисов (Google, YouTube, Telegram), белые списки означают фактическое отключение от глобального интернета. Даже поиск Яндекса становится бесполезным: выдача отображается, но сайты из неё не открываются, так как они не в белом списке. Это превращает поисковик в «витрину недоступного».
Бизнес, особенно малый и средний, сталкивается с проблемами в коммуникации и оплате. Многие компании используют зарубежные облачные сервисы, которые становятся недоступны. В таких условиях важно заранее подготовиться: скачать офлайн-карты, сохранить документы, настроить альтернативные каналы связи. Для компаний, работающих с госзаказом, доступ к государственным порталам сохраняется, но для остальных — это серьёзный вызов.
Перспективы: что дальше и как подготовиться
Внедрение белых списков — это часть более широкой политики по усилению контроля над интернетом в России. Закон, подписанный в феврале 2026 года, позволяет ФСБ требовать от операторов немедленного прекращения услуг связи без решения суда. Это создаёт правовую основу для массовых отключений в любой момент. Минцифры уже заявляло о возможном расширении белых списков на проводной интернет, хотя позже опровергло эту информацию.
Для пользователей это означает, что нужно быть готовыми к длительным периодам ограниченного доступа. Рекомендуется заранее скачать офлайн-карты, сохранить важные документы и контакты, установить мессенджеры, которые входят в белый список (например, MAX). Для технически подкованных пользователей есть смысл изучить методы обхода, такие как VLESS + Reality, но нужно понимать, что они могут перестать работать в любой момент.
В долгосрочной перспективе, если белые списки станут постоянными, это приведёт к дальнейшей изоляции российского сегмента интернета. Критики называют это «цифровым железным занавесом», который ограничивает доступ к информации и свободу выражения. Однако для тех, кто пользуется в основном российскими сервисами, изменения могут быть почти незаметны.
Вопросы и ответы
Что такое белые списки интернета простыми словами?
Белые списки — это режим, при котором интернет-провайдер пропускает только заранее одобренные сайты и сервисы, а всё остальное блокирует. В отличие от обычной блокировки, когда запрещены конкретные ресурсы, здесь разрешено только то, что в списке. Например, если VK и Яндекс работают, а Google и YouTube нет — скорее всего, включён режим белых списков.
Почему VPN не работает при белых списках?
VPN-серверы обычно находятся за границей или на обычных хостингах, чьи IP-адреса не входят в белый список. Поскольку фильтрация идёт на уровне IP, пакеты до VPN-сервера просто не доходят. Даже если использовать протоколы, маскирующиеся под HTTPS, IP-адрес назначения всё равно будет отброшен. Для обхода нужен сервер, который уже в белом списке, например, у российского облачного провайдера.
Какие сайты работают при белых списках?
В белый список входят государственные порталы (Госуслуги), соцсети (ВКонтакте, Одноклассники), мессенджер MAX, банки (Альфа-банк, ВТБ, ПСБ), маркетплейсы (Ozon, Wildberries, Авито), такси и доставка (Яндекс Такси, Самокат), карты (2ГИС, Яндекс Карты), СМИ (РИА Новости, ТАСС), онлайн-кинотеатры (Иви, Okko, Rutube) и другие. Точный список не публикуется и может отличаться у разных операторов.
Можно ли обойти белые списки?
Да, но это сложно и требует технических знаний. Один из методов — использовать VPS у российского провайдера, который входит в белый список, и настроить на нём прокси с маскировкой под разрешённый SNI (например, VLESS + Reality). Также можно использовать облачные функции Яндекса. Однако эти методы не гарантируют стабильную работу и могут быть заблокированы в будущем.
Почему DNS не работает при белых списках?
В режиме белых списков внешние DNS-серверы (8.8.8.8, 1.1.1.1) блокируются на уровне UDP:53. Работает только DNS-сервер оператора, который разрешает имена только для доменов из белого списка. Поэтому смена DNS на телефоне или роутере не поможет обойти ограничения.
Что делать, если я попал в зону действия белых списков?
Если вам нужен доступ к заблокированным ресурсам, можно попробовать методы обхода, описанные выше. Если нет — стоит заранее подготовиться: скачать офлайн-карты, сохранить важные документы, установить мессенджер MAX для связи. Также можно использовать проводной интернет, если он не затронут ограничениями, но в некоторых случаях он тоже может быть ограничен.