Что такое белые списки и как они отличаются от обычных блокировок
Белые списки — это принципиально иной подход к фильтрации интернет-трафика, который начал активно применяться в России с 2025 года. В отличие от классических чёрных списков, где блокируются только конкретные сайты из реестра Роскомнадзора, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это означает, что провайдер пропускает только трафик к IP-адресам и доменам из утверждённого перечня, а всё остальное блокируется на уровне маршрутизации.
Ключевое отличие белых списков от обычных блокировок — в их тотальности. Если при чёрных списках вы можете использовать VPN для обхода ограничений, то при белых списках ваш VPN-сервер, скорее всего, будет недоступен, так как его IP не входит в разрешённый перечень. Пользователи распознают режим белых списков по характерным признакам: открываются только «разрешённые» сайты (например, VK, Яндекс, госуслуги), тогда как зарубежные платформы, включая YouTube, и большинство VPN-сервисов становятся недоступны.
Важно понимать, что белые списки не имеют единого стандарта реализации. Их работа разнится не только в зависимости от оператора связи, но и по регионам в рамках одного оператора. Например, у Мегафона и Tele2 в одном регионе белые списки могут работать постоянно, в другом — включаться по расписанию, а в третьем — отсутствовать вовсе. Это связано с тем, что отключение «небелой» сети происходит на уровне регионального оборудования ТСПУ.
Как устроены белые списки: архитектура фильтрации L3 и L7
Белые списки реализуются с помощью Технических средств противодействия угрозам (ТСПУ), которые работают на двух уровнях одновременно.
Уровень 1 (L3, сетевой) — CIDR-фильтрация по IP. На этом уровне проверяется, принадлежит ли IP-адрес назначения к разрешённой подсети. Если пакет идёт не к разрешённому IP, он просто дропается на маршрутизаторе ещё до того, как дойдёт до DPI. Это означает, что для не-вайтлист IP не работает вообще ничего — ни ICMP, ни TCP, ни UDP. Пакеты физически не покидают сеть оператора.
Уровень 2 (L7, приложений) — DPI проверяет SNI в ClientHello. Даже если IP-адрес разрешён, ТСПУ анализирует SNI (Server Name Indication) внутри TLS-рукопожатия. Если SNI находится в чёрном списке, соединение разрывается (RST). Порядок фильтрации следующий:
- Пакет приходит на ТСПУ.
- Проверка L3: IP в белом списке? Если нет — DROP (пакет исчезает).
- Если да — проверка L7: SNI в чёрном списке? Если да — RST (соединение рвётся).
- Если нет — PASS (трафик идёт).
Интересный нюанс: правила SNI-фильтрации неконсистентны между разными подсетями. Например, один и тот же SNI через IP Яндекса может пропускаться, а через IP VK — резаться. Это говорит о том, что единого общего чёрного списка SNI не существует, и правила могут различаться в зависимости от ASN.
Почему YouTube блокируется, а VK и Яндекс работают
YouTube блокируется в режиме белых списков по нескольким причинам. Во-первых, IP-адреса серверов YouTube (которые принадлежат Google) не входят в белый список разрешённых подсетей. Это означает, что пакеты к ним дропаются на уровне L3 ещё до проверки SNI. Во-вторых, даже если бы IP каким-то образом оказался в белом списке, SNI youtube.com и googlevideo.com могут быть в чёрном списке на уровне L7, что приведёт к разрыву соединения.
VK и Яндекс, напротив, являются частью «обязательного» уровня белых списков. Их IP-адреса и домены всегда присутствуют в разрешённом перечне у всех операторов и во всех регионах. Это связано с тем, что эти сервисы считаются государственно значимой инфраструктурой. Более того, Yandex.Cloud, который хостит множество государственных и коммерческих сервисов, имеет огромное количество IP-адресов в белом списке — по некоторым данным, каждый пятый адрес в белом списке принадлежит именно Яндексу.
Забавная деталь: некоторые сервисы, которые формально должны быть заблокированы, на практике могут быть доступны. Например, при сканировании белых списков было обнаружено, что google.com может проходить SNI-фильтрацию через некоторые IP, хотя сам Google заблокирован по IP. Это объясняется тем, что включение google.com в SNI-блеклист могло бы нарушить работу множества легитимных сервисов, использующих Google API.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы легко распознаются и блокируются системами DPI, даже если они используют обфускацию. Вот основные причины:
- Блокировка по IP. Самый главный фактор: IP-адрес вашего VPN-сервера, скорее всего, не входит в белый список. Пакеты к нему дропаются на уровне L3, и никакой протокол не поможет установить соединение.
- Характерные сигнатуры протоколов. OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, стандартный WireGuard генерирует UDP-пакеты с характерной структурой. DPI-системы легко распознают эти паттерны.
- Блокировка UDP. В режиме белых списков UDP-трафик режется почти полностью. Это включает QUIC (HTTP/3), DNS и, логично, WireGuard на стандартных портах. Даже если ваш VPN-сервер каким-то образом оказался в белом списке, UDP-соединение может быть заблокировано.
- ECH/ESNI не помогают. Encrypted Client Hello (ECH) блокируется ТСПУ. Но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Таким образом, для обхода белых списков нужен не просто VPN, а решение, которое работает внутри разрешённой инфраструктуры.
Метод 1: VLESS + Reality на российском VPS — самый надёжный способ
Этот метод считается основным и наиболее стабильным для обхода белых списков. Он основан на использовании современного протокола VLESS с расширением XTLS-Reality, который маскирует трафик под обычное HTTPS-соединение к популярному сайту.
Как это работает:
- Вы арендуете VPS (виртуальный сервер) у российского хостинг-провайдера, чьи IP-адреса гарантированно находятся в белом списке. Лучшие варианты: Timeweb, Yandex.Cloud, VK Cloud.
- На сервере устанавливается VLESS + Reality. Протокол имитирует TLS-рукопожатие с реальным сайтом из белого списка (например,
vk.com,ya.ru,vklive.enotfast.com). - Клиент подключается к этому серверу, и DPI видит обычное HTTPS-соединение с разрешённым сайтом, а не VPN-трафик.
Провайдеры VPS для этого метода:
- Timeweb: Плюсы — бесплатный reroll IP (можно менять IP, пока не попадёшь в белый список). Минусы — может потребоваться время, чтобы «выбить» подходящий IP.
- Yandex.Cloud: Плюсы — бесплатный грант 4000 рублей при регистрации, высокий шанс попасть в белый список. Минусы — быстро сносят за нарушения.
- VK Cloud: Плюсы — долго держится. Минусы — сложная верификация и высокая стоимость.
Важные моменты:
- Для маскировки выбирайте SNI из списка whitelisted доменов:
storage.yandex.net,yastatic.net,userapi.com,vkuser.net,hosting.reg.ru. - Избегайте очевидно заблокированных SNI:
twitter.com,x.com,youtube.com— они могут вызвать RST через некоторые IP. - Пример конфига:
vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision
Метод 2: Yandex Cloud Functions — бесплатный прокси-сервер
Этот метод использует serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально находится в белом списке у всех провайдеров, что делает этот метод очень надёжным.
Как это работает:
- Вы создаёте serverless-функцию в Yandex Cloud. Функция будет выступать в роли прокси-сервера.
- На клиенте вы настраиваете SOCKS5-клиент, который подключается к этой функции.
- Весь ваш трафик идёт через функцию, которая находится на IP Яндекса, а значит, гарантированно в белом списке.
Преимущества метода:
- Бесплатно. Yandex Cloud предоставляет бессрочный free tier: 1 000 000 вызовов функций в месяц, 100 000 ГБ-секунд, 40 000 ГГц-секунд. Этого достаточно для базового использования.
- Надёжно. DPI не применяется к IP Яндекса на уровне L3 и L7, домены
*.yandexcloud.netпропускаются всегда. - Простота. Не нужно арендовать VPS и настраивать сложные протоколы.
Недостатки:
- Требуются базовые навыки программирования для создания и настройки функции.
- Скорость может быть ниже, чем при использовании VPS, из-за ограничений serverless-платформы.
- Не подходит для torrent-трафика или других высоконагруженных задач.
Этот метод идеален для тех, кто хочет быстро и бесплатно получить доступ к YouTube и другим заблокированным сайтам без необходимости арендовать сервер.
Метод 3: VPN с обфускацией — маскировка под HTTPS
Некоторые коммерческие VPN-сервисы предлагают технологию обфускации, которая маскирует VPN-трафик под обычный HTTPS. Это может сработать, если ваш VPN-сервер каким-то образом оказался в белом списке, или если вы используете сервер, который находится внутри разрешённой инфраструктуры.
Как это работает: Обфускация модифицирует VPN-пакеты, чтобы они выглядели как обычный веб-трафик: с хаотичными размерами, правдоподобными временными интервалами, TLS-заголовками. DPI видит обычное HTTPS-подключение и не блокирует его.
Какие технологии обфускации существуют:
- Shadowsocks + плагины: Прокси-протокол с плагинами маскировки (v2ray-plugin, simple-obfs). Трафик выглядит как обычный HTTP/HTTPS.
- VLESS + XTLS-Reality: Уже описанный метод, который имитирует трафик популярных сайтов.
- Trojan-GFW: Протокол, маскирующий трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку.
Важные ограничения:
- Обфускация не поможет, если IP-адрес вашего VPN-сервера не входит в белый список. Пакеты к нему будут дропаться на уровне L3 ещё до того, как DPI увидит обфусцированный трафик.
- Некоторые провайдеры могут блокировать обфусцированный трафик по другим признакам, например, по размеру пакетов или временным интервалам.
- Эффективность обфускации сильно зависит от конкретного оператора и региона.
Несмотря на эти ограничения, некоторые коммерческие VPN-сервисы (например, VPNUS, Норм VPN, ZoogVPN) заявляют о поддержке обфускации и работе при белых списках. Однако перед покупкой рекомендуется протестировать сервис с бесплатным пробным периодом.
Что делать, если ничего не работает: практические советы
Если ни один из описанных методов не сработал, не отчаивайтесь. Вот несколько практических советов, которые могут помочь:
- Проверьте, действительно ли у вас белые списки. Иногда проблемы с доступом могут быть вызваны временными сбоями или другими видами блокировок. Попробуйте открыть несколько разных сайтов: если VK и Яндекс открываются, а YouTube и Google — нет, то, скорее всего, это белые списки.
- Переключитесь на Wi-Fi. Региональные власти часто советуют переключаться на Wi-Fi при активации белых списков. Это может сработать, если ваш проводной провайдер не использует ТСПУ. Однако учтите, что локальные провайдеры могут получать магистральный трафик от мобильных операторов, на которых также распространяются ограничения.
- Попробуйте разные серверы и протоколы. Если вы используете VPN, переключитесь на сервер с обфускацией (в названии обычно есть «obfs», «Shadow», «Stealth»). Смените протокол — попробуйте TCP вместо UDP, или наоборот. Смените порт — попробуйте 443, 80, 8080.
- Используйте Shadowsocks. Если ваш VPN-клиент поддерживает Shadowsocks, попробуйте этот протокол. Он менее заметен для DPI, чем стандартные VPN-протоколы.
- Проверьте актуальные списки. Белые списки постоянно меняются: что-то добавляют, что-то убирают. Существуют открытые репозитории (например,
openlibrecommunity/twl), где публикуются актуальные списки whitelisted IP и доменов. Используйте их для выбора сервера или SNI.
- Обратитесь в поддержку VPN-сервиса. Если вы используете коммерческий VPN, напишите в поддержку. Они могут предложить специальные серверы или протоколы для работы в условиях белых списков.
- Рассмотрите альтернативы. Если VPN не работает, попробуйте Tor с мостами (bridges). Мосты — это ретрансляторы Tor, которые не опубликованы в публичных списках, что затрудняет их блокировку. Однако скорость Tor может быть низкой.
Будущее белых списков и как подготовиться заранее
Тенденция очевидна: система интернет-цензуры в России ужесточается. Белые списки, которые пока тестируются в отдельных регионах, могут стать постоянной практикой. Минцифры уже подтвердило существование белых списков и обсуждает их закрепление на законодательном уровне.
Что нас ждёт в будущем:
- Расширение перечня разрешённых ресурсов. Сейчас в белые списки входят государственные сайты, отечественные соцсети, онлайн-банки, маркетплейсы. В будущем список может быть расширен, но принцип «запрещено всё, кроме разрешённого» останется.
- Ужесточение DPI. ТСПУ будут совершенствоваться, чтобы блокировать новые методы обхода. Например, может быть усилена фильтрация по TLS-фингерпринтам.
- Региональная фрагментация. Белые списки будут различаться не только по операторам, но и по регионам, что усложнит создание универсальных решений.
Как подготовиться заранее:
- Выберите надёжный метод обхода. VLESS + Reality на российском VPS — это, пожалуй, самый перспективный метод, который будет работать даже при ужесточении фильтрации.
- Заведите аккаунты в Yandex.Cloud и VK Cloud. Получите бесплатные гранты и протестируйте свои конфигурации заранее, чтобы не оказаться в ситуации, когда интернет уже отключён.
- Изучите альтернативные протоколы. Shadowsocks, Trojan-GFW, WireGuard с обфускацией — все эти инструменты могут пригодиться.
- Следите за обновлениями. Подпишитесь на открытые репозитории с актуальными списками whitelisted IP и доменов. Это поможет вам быстро адаптироваться к изменениям.
- Не полагайтесь на один метод. Имейте в запасе 2-3 разных способа обхода, чтобы в случае блокировки одного можно было быстро переключиться на другой.
Белые списки — серьёзное испытание, но не приговор. С правильными инструментами и подготовкой вы сможете сохранить доступ к свободному интернету.
Вопросы и ответы
Что такое белые списки и чем они отличаются от обычных блокировок?
Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к IP-адресам и доменам из утверждённого перечня. Всё остальное блокируется по умолчанию. В отличие от чёрных списков, где блокируются конкретные сайты, белые списки делают недоступными все сайты, кроме разрешённых. Это делает бесполезными большинство VPN, так как их серверы не входят в белый список.
Почему YouTube не открывается при белых списках?
IP-адреса серверов YouTube не входят в белый список разрешённых подсетей. Пакеты к ним дропаются на уровне маршрутизации (L3) ещё до проверки SNI. Даже если бы IP каким-то образом оказался в белом списке, SNI youtube.com может быть в чёрном списке на уровне DPI (L7), что приведёт к разрыву соединения.
Какой метод обхода белых списков самый надёжный?
Самым надёжным методом считается VLESS + Reality на российском VPS. Вы арендуете сервер у провайдера, чьи IP гарантированно в белом списке (Timeweb, Yandex.Cloud, VK Cloud), и настраиваете протокол, который маскирует трафик под HTTPS-соединение к разрешённому сайту. DPI видит обычное соединение с VK или Яндексом и не блокирует его.
Можно ли обойти белые списки бесплатно?
Да, можно использовать Yandex Cloud Functions. Serverless-функции Яндекса находятся на IP, которые гарантированно в белом списке. Вы создаёте функцию-прокси и подключаетесь к ней через SOCKS5. Yandex Cloud предоставляет бесплатный тариф (1 млн вызовов в месяц). Это бесплатный и надёжный способ, но требует базовых навыков программирования.
Поможет ли обычный VPN с обфускацией?
Обфускация маскирует VPN-трафик под HTTPS, но она не поможет, если IP-адрес вашего VPN-сервера не входит в белый список. Пакеты к нему будут дропаться на уровне L3 ещё до того, как DPI увидит обфусцированный трафик. Обфускация эффективна только в сочетании с сервером, который находится внутри разрешённой инфраструктуры.
Что делать, если VPN перестал работать при белых списках?
- Проверьте, действительно ли у вас белые списки (откройте VK и Яндекс — они должны работать). 2. Переключитесь на Wi-Fi. 3. Попробуйте другие серверы и протоколы (TCP вместо UDP, порт 443). 4. Используйте Shadowsocks. 5. Переходите на VLESS + Reality или Yandex Cloud Functions. 6. Обратитесь в поддержку VPN-сервиса.
Белые списки уже внедрены по всей России?
Нет, пока белые списки тестируются в отдельных регионах. Они работают неравномерно: в Москве — эпизодически, в Санкт-Петербурге — редко, в большинстве регионов — постоянно 24/7. Кроме того, списки различаются у разных операторов и даже в разных районах одного города. Тенденция, однако, указывает на ужесточение цензуры.