Что такое белый список и чем он отличается от обычной блокировки
Когда говорят о блокировках интернета, чаще всего имеют в виду «чёрный список»: закрываются конкретные сайты из реестра, а всё остальное продолжает работать. Белый список (whitelist) устроен противоположным образом: оператор разрешает доступ только к ограниченному перечню одобренных доменов, а весь остальной трафик блокируется. Для пользователя это выглядит как частично работающий интернет: Госуслуги, Яндекс, Wildberries и VK открываются, а Telegram, YouTube, GitHub и большинство зарубежных сайтов не грузятся.
Такие ограничения вводятся в мобильных сетях российских операторов. С осени 2025 года режим whitelist периодически тестируется в разных регионах. По оценкам сообщества, в список входит примерно 1000 доменов — около 0,1% от миллиона самых популярных ресурсов мира. Точный состав списка официально не публикуется, а обновления появляются в Telegram-канале Минцифры.
Важная деталь: whitelist затрагивает только мобильную передачу данных у МТС, МегаФона, Билайна и Tele2. Домашний проводной интернет и Wi-Fi продолжают работать без ограничений. Поэтому первый признак того, что включён именно белый список — интернет не работает на телефоне через мобильную сеть, но сайты открываются при подключении к домашнему Wi-Fi.
Как технически работает блокировка и почему соединение «замирает»
Фильтрация трафика выполняется на стороне ТСПУ — оборудования, которое с 2021 года установлено у российских операторов. Система анализирует TLS-рукопожатие и смотрит на SNI (имя сервера) или на Host-заголовок в незашифрованных запросах. Если домен есть в белом списке — соединение проходит, страница открывается. Если нет — TCP-соединение технически устанавливается, но после передачи примерно 16–20 килобайт данных пакеты перестают доходить.
Ключевая особенность: это не разрыв соединения с ошибкой, а намеренное «замораживание» потока. Пользователь не видит сообщение об ошибке — вместо этого страница или приложение бесконечно загружается и в итоге выдаёт таймаут. Именно поэтому некоторые VPN формально показывают статус «подключено» — рукопожатие успевает пройти в первые килобайты, но реальный трафик упирается в стену сразу после установки туннеля.
Такая схема объясняет, почему проблема не решается простым переключением сервера или установкой «любого VPN». Нужен протокол, который либо маскируется под легитимный трафик из самого белого списка, либо выглядит как обычный UDP-трафик, не похожий на VPN.
Какие VPN-протоколы проходят фильтрацию, а какие нет
В условиях белого списка большинство классических протоколов не работают. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации легко определяются по сигнатурам и блокируются ещё на этапе подключения или сразу после рукопожатия. На практике проходят три варианта.
VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-рукопожатие под обращение к реальному публичному сайту. Критичный нюанс: для России в режиме whitelist SNI должен быть доменом из белого списка (например, yandex.ru, vk.com, mail.ru, ozon.ru), иначе ТСПУ не пропустит даже сам handshake. Современные VPN-сервисы для российского сегмента уже настраивают SNI правильно, но при самостоятельной настройке сервера об этом легко забыть.
AmneziaWG — модификация WireGuard от команды Amnezia. Перед обычным рукопожатием протокол передаёт junk-пакеты со случайными заголовками, из-за чего ТСПУ не может распознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность при этом такая же, как у обычного WireGuard — без накладных расходов на обёртку.
Hysteria2 — современный протокол на базе QUIC поверх UDP. Он маскируется под обычный HTTP/3-трафик и особенно хорошо работает в нестабильных мобильных сетях благодаря собственному алгоритму управления перегрузкой Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм удерживает её даже при потерях пакетов.
Что входит в белый список: доступные и заблокированные ресурсы
По результатам тестов сообщества, в whitelist гарантированно входят несколько категорий ресурсов. Из государственных сервисов работают Госуслуги, сайты Президента, Правительства, Госдумы и региональных властей. Из коммерческих — маркетплейсы Wildberries, Ozon и Яндекс Маркет, а также 2ГИС и Авито. Полностью доступна экосистема Яндекса: поиск, Карты, Такси, Музыка и доставка. Работают VK, Одноклассники, Mail.ru и новый мессенджер MAX (max.ru). Открываются банковские приложения крупных банков и личные кабинеты самих операторов связи.
Среди заблокированных ресурсов оказываются не только очевидные Telegram, WhatsApp, YouTube и Instagram, но и инструменты, критичные для работы: GitHub, ChatGPT, Discord, Roblox, англоязычная Wikipedia, Google-поиск и большинство зарубежных новостных сайтов. Также недоступны App Store и Google Play, что создаёт дополнительные сложности — обновить VPN-приложение или установить новое в условиях whitelist невозможно без предварительно настроенного соединения.
Именно поэтому специалисты рекомендуют настроить VPN-клиент и автоматическое подключение заранее, до начала действия ограничений. Если whitelist уже включён, а VPN не установлен — скачать его становится значительно сложнее.
Критерии выбора VPN-сервиса для работы в условиях whitelist
Выбор VPN для белого списка — это не выбор «самого быстрого» или «самого популярного» сервиса. На первый план выходят другие характеристики.
Маскировка трафика. Сервис должен использовать обфускацию или протоколы типа VLESS+Reality, AmneziaWG или Hysteria2. В описании ищите слова «обфускация», «stealth», «shadow», «маскировка». Если сервис предлагает только стандартные OpenVPN или WireGuard без модификаций — в whitelist он, скорее всего, не заработает.
Запасные серверы. Один сервер может быть заблокирован, а другой продолжит работать. У сервиса должны быть альтернативные точки подключения в разных локациях, а в приложении — возможность быстро переключаться между ними.
Поддержка мобильных сетей. Белые списки бьют именно по мобильному интернету, поэтому проверяйте работу отдельно на Wi-Fi и в мобильной сети. Это разные условия, и VPN, который отлично работает дома, может не работать на LTE.
Простота настройки. Когда интернет уже режется, сложная установка с редактированием конфигов превращается в испытание. Хорошо, если есть понятное приложение, бот поддержки или быстрый импорт конфигурации по ссылке.
Пробный период. Лучше проверить сервис до оплаты годовой подписки. Ищите бесплатный триал или возможность оплаты за месяц. Если сервис не заработал в первый день — вы не потеряете деньги за год вперёд.
Что делать, если VPN не подключается: пошаговая диагностика
Когда VPN не работает в условиях белого списка, проблема часто не в самом сервисе, а в конкретном маршруте до сервера. Работает принцип «этот маршрут сейчас проходит или нет», а не «сервис хороший или плохой».
Если приложение висит на подключении — вероятная причина в том, что сервер или протокол режется оператором. Попробуйте сменить сервер на другую локацию, переключить протокол на VLESS+Reality, AmneziaWG или Hysteria2, затем перезапустите мобильные данные. Если соединение установилось, но сайты не открываются — проверьте настройки DNS в приложении, переподключитесь и попробуйте другой браузер.
Когда YouTube грузит только в низком качестве, а Telegram открывается без видео — возможно, часть трафика идёт мимо туннеля или режется UDP. Включите полный туннель и проверьте настройки split tunneling. Если на Wi-Fi всё работает, а на мобильной сети нет — почти наверняка ограничение со стороны оператора. Попробуйте другой сервер, другой VPN или SIM-карту другого оператора.
При диагностике полезно проверить, не мешают ли старые VPN-клиенты, прокси или антивирусные фильтры. На Android отключите старые VPN-приложения, которые могут висеть в фоне. На iPhone проверьте, не включён ли другой VPN-профиль в настройках iOS.
Самостоятельная настройка: свой VPS и двойной туннель
Для технически подготовленных пользователей есть вариант самостоятельной настройки с использованием собственных серверов. Базовый вариант — арендовать зарубежный VPS и установить на него VLESS+Reality с правильным SNI. Для России SNI должен быть из белого списка разрешённых российских ресурсов, иначе ТСПУ не пропустит даже рукопожатие. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru.
Более надёжная схема — двойной туннель: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении пользователя за рубеж: Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети. В whitelist-режиме ТСПУ видит, что вы общаетесь с «российским» сервером (его IP или SNI в белом списке), а дальше связь идёт нормально.
Минусы такого подхода очевидны: нужны два VPS (суммарно около 10 долларов в месяц) и навыки настройки. Для большинства пользователей проще воспользоваться готовым сервисом, который уже настроил все параметры. Но для важных рабочих сценариев двойной туннель считается самым стабильным вариантом на сегодня.
Юридические аспекты и ограничения использования VPN
Использование VPN для личных целей в России законно. Ограничения касаются предоставления таких услуг и распространения информации о способах обхода блокировок, но не самого факта использования. Работодатели и частные лица могут свободно устанавливать VPN-клиенты на свои устройства.
При этом важно понимать технические ограничения. Если оператор полностью отключит передачу данных (полный шаутдаун), VPN не поможет — для установки туннеля нужен хотя бы минимальный канал связи. Но если работает хотя бы один сайт из белого списка (например, Яндекс или VK), специализированный VPN сможет использовать этот канал для разблокировки остального интернета.
Ни один сервис не может гарантировать работу всегда и везде. На результат влияют оператор, регион, тип ограничения, протокол, конкретный сервер, качество мобильной сети и текущая нагрузка. Даже самый устойчивый протокол может перестать работать после обновления фильтров — в этом случае нужно переключаться на другой сервер или протокол. Поэтому для рабочих задач рекомендуется иметь два разных VPN-сервиса от разных провайдеров: если один перестанет работать, второй может остаться доступным.
Практические рекомендации: как подготовиться к включению whitelist
Лучшая стратегия — подготовиться до того, как ограничения вступят в силу. Пока интернет работает полноценно, стоит выполнить несколько простых действий.
Во-первых, установите VPN-клиент с поддержкой Reality, AmneziaWG или Hysteria2. Подходящие приложения — v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox. Убедитесь, что клиент поддерживает выбранный протокол, и проверьте его работу на мобильном интернете, а не только на Wi-Fi.
Во-вторых, получите ключ от рабочего VPN-сервиса и сохраните резервную копию конфигурации в надёжном месте — например, в облачном хранилище или в заметках с синхронизацией. Если whitelist включится внезапно, вы сможете быстро импортировать конфигурацию даже без доступа к сайту сервиса.
В-третьих, настройте автоматическое подключение VPN при включении устройства. Многие клиенты поддерживают функцию «подключаться при запуске» или всегда-включённый VPN. Это избавит от необходимости настраивать что-либо в спешке, когда интернет уже ограничен.
Наконец, держите под рукой запасной вариант — второй VPN-сервис или ключ от собственного VPS. Если основной сервис заблокируют у вашего оператора, у вас будет рабочий запасной маршрут.
Часто задаваемые вопросы о VPN и белых списках
Что такое белый список интернета?
Это режим временного ограничения мобильного интернета: вместо блокировки отдельных сайтов оператор разрешает доступ только к небольшому перечню одобренных ресурсов. Госуслуги, Wildberries, Ozon, Яндекс, VK, банки и сайты госорганов открываются. Всё остальное — Telegram, YouTube, GitHub, ChatGPT, Discord — обрывается через 16–20 КБ переданных данных. Список формирует Минцифры совместно с операторами и межведомственной комиссией.
Работает ли обычный VPN при белом списке?
В большинстве случаев нет. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks легко определяются по сигнатурам и блокируются. Работают только протоколы с маскировкой: VLESS+Reality (с правильным SNI из белого списка), AmneziaWG и Hysteria2.
Какие операторы используют белые списки?
Все четыре оператора «большой четвёрки»: МТС, МегаФон, Билайн и Tele2. Режим тестировался в Карелии, Москве, Санкт-Петербурге, Краснодарском крае и других регионах. Домашний интернет и Wi-Fi-сети режим не затрагивает.
Что делать, если VPN не подключается в режиме белого списка?
Переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Попробуйте другую локацию сервера. Проверьте, что Reality использует SNI из белого списка (yandex.ru, max.ru и т.д.). Перезапустите клиент. Если не помогает — вероятно, конкретный сервер заблокирован, попробуйте другой VPN-сервис.
Поможет ли VPN при полном отключении связи?
Нет. Если оператор полностью отключил передачу данных, VPN не поможет — нужен хотя бы минимальный канал. Но если работает хотя бы один сайт из белого списка, специализированный VPN сможет разблокировать остальной интернет.
Законно ли использовать VPN в России?
Да, использование VPN для личных целей законно. Ограничения касаются предоставления услуг и распространения информации о способах обхода блокировок, но не самого факта использования.
Как узнать, что включён белый список?
Открываются Госуслуги, Wildberries, Яндекс — а Telegram, YouTube и зарубежные сайты грузятся бесконечно или вылетают по таймауту. При этом Wi-Fi и домашний проводной интернет работают нормально. Узнать постфактум проще всего по Telegram-каналам местных СМИ или по каналу Минцифры.
Вопросы и ответы
Почему обычный VPN не работает при белом списке?
При whitelist-режиме ТСПУ пропускает только трафик к разрешённым доменам. Большинство VPN-протоколов (OpenVPN, чистый WireGuard, Shadowsocks) легко определяются по сигнатурам, и их трафик блокируется сразу после установки туннеля. Работают только протоколы с маскировкой: VLESS+Reality с SNI из белого списка, AmneziaWG и Hysteria2.
Какие протоколы реально работают в условиях whitelist?
На практике проходят три варианта: VLESS+Reality (маскирует TLS-handshake под обращение к реальному сайту из белого списка), AmneziaWG (модификация WireGuard с junk-пакетами, выглядит как случайный UDP) и Hysteria2 (на QUIC, маскируется под HTTP/3). Чистые WireGuard, OpenVPN, Trojan и Shadowsocks — нет.
Какой SNI выбрать для Reality в России?
Для России SNI должен быть из белого списка разрешённых российских ресурсов, иначе ТСПУ не пропустит даже рукопожатие. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы уже настраивают SNI правильно, но при самостоятельной настройке VPS выбирайте именно «русский» SNI.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Режим whitelist затрагивает только мобильную передачу данных у МТС, МегаФона, Билайна и Tele2. Домашний проводной интернет и Wi-Fi работают без ограничений. Если на Wi-Fi сайты открываются, а на мобильной сети нет — у вас именно whitelist-режим.
Что делать, если VPN подключился, но интернет не работает?
Проверьте, что используется не чистый WireGuard, а протокол с маскировкой. Убедитесь, что Reality использует SNI из белого списка. Смените сервер на другую локацию. Проверьте настройки DNS в приложении. Перезапустите мобильные данные. Если не помогает — вероятно, конкретный сервер уже заблокирован у вашего оператора.