Как обойти белые списки через прокси: технические методы и практические рекомендации

Разбираем, как работают белые списки Роскомнадзора, почему обычные VPN не справляются, и какие прокси-технологии (VLESS, Shadowsocks, облачные функции) реально помогают обойти ограничения в 2026 году.

Что такое белые списки и чем они отличаются от чёрных

Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь работает обратная логика: разрешено только то, что явно внесено в список.

На практике это означает, что при включённом белом списке у вас может открываться VK, Яндекс и госуслуги, но YouTube, Telegram, зарубежные сайты и даже многие российские сервисы становятся недоступны. При этом физический сигнал интернета есть — байты идут, но ТСПУ (технические средства противодействия угрозам) решает, какие пакеты пропустить, а какие отбросить.

Ключевое отличие от чёрных списков — в масштабе. Если чёрный список блокирует отдельные сайты, то белый список отсекает целые сегменты интернета, делая бесполезными большинство VPN-сервисов, серверы которых не попали в разрешённый перечень.

Как устроена фильтрация: два уровня — L3 и L7

Белые списки работают на двух уровнях одновременно, и понимание этого критично для выбора метода обхода.

Уровень L3 (сетевой) — это CIDR-фильтрация по IP-адресам. Провайдер имеет список разрешённых подсетей. Если пакет направлен на IP, которого нет в списке, он просто отбрасывается на маршрутизаторе ещё до глубокой проверки пакетов. Это означает, что для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80/443, ни произвольный UDP. Пакеты физически не покидают сеть оператора.

Уровень L7 (прикладной) — это DPI-проверка SNI (Server Name Indication) в TLS-запросе ClientHello. Даже если IP-адрес разрешён, но SNI домена находится в чёрном списке, соединение сбрасывается (RST). Порядок проверки такой: сначала IP, потом SNI. Если IP не в белом списке — пакет молча дропается; если IP в списке, но SNI запрещён — соединение рвётся.

Интересная деталь: фильтрация по SNI не всегда консистентна. Например, один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что правила ТСПУ различаются для разных ASN (автономных систем), и единого общего чёрного списка SNI не существует.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы легко распознать и заблокировать, даже если они используют порт 443. DPI-системы анализируют не только порты, но и паттерны трафика: размеры пакетов, временные интервалы, структуру заголовков.

  • OpenVPN — имеет характерную сигнатуру в заголовках пакетов, легко детектируется.
  • IKEv2/IPSec — использует фиксированные порты (обычно UDP 500 и 4500), что упрощает блокировку.
  • Стандартный WireGuard — UDP-пакеты с характерной структурой, быстро распознаётся.
  • L2TP/PPTP — устаревшие протоколы, блокируются практически везде.

Кроме того, при белых списках сервер VPN может быть просто недоступен: если IP-адрес сервера не входит в разрешённый список, подключение не установится в принципе. Даже если VPN использует обфускацию, но его серверы находятся за пределами белого списка, трафик до них будет отброшен на уровне L3.

Важно понимать: проблема не в том, что VPN «плохой», а в том, что маршрут до его сервера физически заблокирован. Поэтому для обхода нужны методы, которые используют IP-адреса, уже находящиеся в белом списке.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных и популярных методов обхода белых списков — развёртывание прокси-сервера на VPS с IP-адресом, который уже включён в белый список. По данным сканирований, в белый список попадают IP-адреса таких хостинг-провайдеров, как Timeweb, Yandex.Cloud, VK Cloud, Selectel и других.

Как это работает:

  1. Арендуете VPS у провайдера, чьи подсети гарантированно в белом списке (например, Timeweb или Yandex.Cloud).
  2. Настраиваете на сервере протокол VLESS с XTLS-Reality. Этот протокол маскирует трафик под обычный HTTPS и имитирует соединение с популярным сайтом (например, vk.com или ya.ru).
  3. В качестве SNI указываете домен, который заведомо разрешён (например, storage.yandex.net или vkuser.net).
  4. Подключаетесь с клиента, используя VLESS + Reality.

Почему это работает: IP сервера уже в белом списке, поэтому пакеты не отбрасываются на L3. SNI маскируется под разрешённый домен, поэтому DPI на L7 не блокирует соединение. Reality использует современные криптографические методы, которые делают трафик неотличимым от обычного HTTPS.

Провайдеры и их особенности:

  • Timeweb — есть возможность бесплатной смены IP (reroll), но нужно подобрать IP, который попадёт в белый список.
  • Yandex.Cloud — высокий шанс попадания в белый список, есть бесплатный грант 4000 ₽ при регистрации, но аккаунты могут быстро блокировать.
  • VK Cloud — серверы долго держатся, но сложная верификация и высокая цена.

Пример конфига:

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

Важно выбирать SNI, который не находится в чёрном списке. Опасные SNI — twitter.com, x.com, youtube.com — они могут вызвать RST. Лучше использовать домены из белого списка, например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net.

Метод 2: Облачные функции как прокси (Yandex Cloud Functions)

Альтернативный метод — использование serverless-функций в Yandex Cloud. Эндпоинт functions.yandexcloud.net универсально присутствует в белых списках у всех провайдеров, так как Яндекс является ключевой инфраструктурой.

Как это работает:

  1. Создаёте serverless-функцию в Yandex Cloud.
  2. Пишете простой SOCKS5-клиент, который перенаправляет трафик через эту функцию.
  3. Подключаетесь к функции как к прокси.

Преимущества:

  • Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для базового использования.
  • DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без проблем.

Ограничения:

  • Скорость может быть ниже, чем у выделенного VPS, из-за особенностей serverless-архитектуры.
  • Требуются навыки программирования для настройки SOCKS5-клиента.

Этот метод подходит для тех, кто хочет быстро получить рабочий прокси без аренды сервера, но готов разбираться в коде.

Метод 3: Обфускация и Shadowsocks с плагинами

Shadowsocks — это прокси-протокол, который изначально создавался для обхода цензуры. В сочетании с плагинами маскировки (v2ray-plugin, simple-obfs) трафик выглядит как обычный HTTP/HTTPS, что позволяет проходить через DPI.

Как это работает:

  1. Устанавливаете Shadowsocks-сервер на VPS с IP в белом списке.
  2. Настраиваете плагин, который маскирует трафик под HTTPS (например, v2ray-plugin с режимом WebSocket).
  3. Клиент подключается через стандартный порт 443.

Почему это работает: DPI видит обычное HTTPS-подключение и не блокирует его, так как сервер находится в разрешённой подсети. Однако важно, чтобы IP сервера был в белом списке — иначе трафик не дойдёт даже до DPI.

Ограничения:

  • Shadowsocks без плагинов легко детектируется, поэтому обязательно нужен плагин маскировки.
  • Некоторые операторы могут блокировать даже замаскированный трафик, если он идёт на нестандартные порты.

Этот метод хорошо подходит для пользователей, которые хотят использовать готовые клиенты (например, Outline) и не углубляться в настройку VLESS.

Метод 4: Trojan-GFW — маскировка под легитимный сайт

Trojan-GFW — ещё один протокол, который маскирует трафик под обычный HTTPS. Его особенность в том, что если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку (например, страницу с ошибкой 404 или заглушку nginx).

Как это работает:

  1. Устанавливаете Trojan-сервер на VPS с IP в белом списке.
  2. Настраиваете веб-сервер (nginx) для отдачи заглушки.
  3. Клиент подключается через TLS, и трафик неотличим от обычного HTTPS.

Преимущества:

  • Высокая степень маскировки: даже при ручной проверке адреса сервера будет виден обычный сайт.
  • Простая настройка на клиентах (поддерживается многими приложениями, например, V2RayN).

Ограничения:

  • Требуется VPS с IP в белом списке.
  • Если DPI обнаружит, что трафик идёт на нестандартный SNI, может быть блокировка.

Trojan-GFW — хороший выбор для тех, кто хочет максимальную скрытность и готов потратить время на настройку.

Что не работает при белых списках: частые ошибки

Многие пользователи пытаются обойти белые списки методами, которые заведомо не сработают. Вот что стоит избегать:

  • QUIC/HTTP3 — протокол на основе UDP:443 часто блокируется даже без белых списков. В режиме белых списков UDP режется почти полностью, поэтому QUIC не работает.
  • ECH/ESNI (Encrypted Client Hello) — эта технология шифрует SNI, но она блокируется ТСПУ. Кроме того, она бесполезна, если IP-адрес назначения не в белом списке: блокировка идёт по IP, а не по SNI.
  • Обычные VPN на зарубежных VPS — если IP сервера не в белом списке, трафик до него будет отброшен на уровне L3. Никакая обфускация не поможет, если пакеты не доходят до сервера.
  • Бесплатные VPN — большинство бесплатных сервисов используют стандартные протоколы без обфускации, их трафик легко распознать. К тому же их серверы часто находятся за пределами белого списка.

Также важно помнить, что белые списки работают неравномерно: в Москве они могут включаться эпизодически, в то время как в большинстве регионов работают постоянно. Списки меняются от оператора к оператору и даже от точки доступа к точке доступа. Поэтому метод, который работал вчера, может перестать работать сегодня.

Как выбрать прокси-решение: критерии и сравнение

При выборе метода обхода белых списков важно учитывать несколько факторов: техническую сложность, стоимость, стабильность и скорость.

Критерии выбора:

  • IP в белом списке — это обязательное условие. Без этого любой метод обречён на провал.
  • Маскировка трафика — протокол должен быть неотличим от обычного HTTPS. VLESS+Reality и Trojan-GFW обеспечивают наилучшую маскировку.
  • Скорость — VLESS+Reality на выделенном VPS обычно даёт лучшую скорость, чем serverless-функции.
  • Простота настройки — для новичков проще использовать готовые VPN-сервисы с обфускацией, но они менее гибкие.
  • Стоимость — VPS у Timeweb стоит от ~150 ₽/мес, Yandex Cloud Functions имеет бесплатный тариф, но требует навыков программирования.

Сравнение методов:

  • VLESS+Reality — лучший баланс скорости и надёжности, но требует аренды VPS и настройки.
  • Yandex Cloud Functions — дёшево и быстро, но сложно для не-программистов и может быть медленнее.
  • Shadowsocks+плагин — проще в настройке, но менее надёжен против DPI.
  • Trojan-GFW — максимальная скрытность, но сложнее в настройке.

Для большинства пользователей оптимальным будет VLESS+Reality на VPS у Timeweb или Yandex.Cloud. Если нужен быстрый старт без аренды сервера — можно попробовать Yandex Cloud Functions.

Практические рекомендации и проверка работоспособности

После настройки прокси важно правильно проверить его работу. Вот пошаговая инструкция:

  1. Проверьте IP — убедитесь, что ваш IP изменился на IP прокси-сервера (через 2ip.ru или whoer.net).
  2. Откройте заблокированные сайты — YouTube, Telegram, зарубежные ресурсы. Если они открываются — прокси работает.
  3. Проверьте на мобильном интернете — белые списки чаще всего проявляются именно на мобильных сетях. Тестируйте через LTE/5G, а не только через Wi-Fi.
  4. Смените сервер, если что-то не работает — иногда один IP может быть временно заблокирован, попробуйте другой.

Что делать, если прокси не работает:

  • Проверьте, что IP сервера действительно в белом списке (можно использовать открытые списки, например, openlibrecommunity/twl).
  • Убедитесь, что SNI не в чёрном списке.
  • Попробуйте сменить порт (443, 80, 8080).
  • Перезапустите мобильные данные или переключитесь в режим полёта на несколько секунд.

Также стоит помнить, что белые списки динамичны: они обновляются, и IP, который был в списке вчера, может быть удалён. Поэтому полезно иметь запасной сервер или метод обхода.

Вопросы и ответы

Что такое белые списки и чем они отличаются от чёрных?

Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к разрешённым IP-адресам и доменам, а всё остальное блокируется по умолчанию. В отличие от чёрных списков, где запрещены конкретные сайты, здесь работает обратная логика: разрешено только то, что явно внесено в список. Это делает бесполезными большинство VPN, так как их серверы не входят в белый список.

Почему обычные VPN не работают при белых списках?

Обычные VPN не работают по двум причинам: во-первых, их серверы часто находятся за пределами белого списка, поэтому трафик до них блокируется на уровне IP (L3). Во-вторых, стандартные протоколы (OpenVPN, WireGuard, IKEv2) легко распознаются DPI по сигнатурам пакетов, даже если используют порт 443. Для обхода нужны прокси с маскировкой трафика и IP в белом списке.

Какой метод обхода белых списков самый надёжный?

Самым надёжным считается VLESS + Reality на VPS с IP в белом списке (например, у Timeweb или Yandex.Cloud). Этот метод маскирует трафик под обычный HTTPS и использует разрешённый IP, что позволяет проходить оба уровня фильтрации. Альтернативы — Shadowsocks с плагинами или Trojan-GFW, но они менее устойчивы к DPI.

Можно ли обойти белые списки бесплатно?

Полностью бесплатные решения существуют, но они либо сложны в настройке, либо ненадёжны. Например, Yandex Cloud Functions имеет бесплатный тариф, но требует навыков программирования. Бесплатные VPN-сервисы обычно не работают, так как их серверы не в белом списке и трафик легко блокируется. Лучше потратить небольшую сумму на VPS, чем терять время на нерабочие методы.

Как проверить, работает ли прокси при белых списках?

Подключитесь к прокси и проверьте свой IP через 2ip.ru или whoer.net — он должен измениться. Затем попробуйте открыть заблокированные сайты (YouTube, Telegram). Важно тестировать через мобильный интернет, а не только Wi-Fi, так как белые списки чаще всего включаются на мобильных сетях. Если сайты открываются — прокси работает.

Что делать, если прокси перестал работать?

Сначала проверьте, что IP сервера всё ещё в белом списке (списки обновляются). Убедитесь, что SNI не в чёрном списке. Попробуйте сменить порт (443, 80) или сервер. Если проблема не решается, перезапустите мобильные данные или переключитесь в режим полёта. Также полезно иметь запасной сервер или метод обхода.

Какие SNI безопасно использовать для маскировки?

Безопасно использовать SNI доменов, которые заведомо в белом списке и не в чёрном списке: например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru. Опасные SNI — twitter.com, x.com, youtube.com — они могут вызвать RST. Лучше выбирать SNI из списков, которые публикуются в открытых репозиториях (например, openlibrecommunity/twl).