Что такое белые списки и чем они отличаются от обычной блокировки
Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию запрещено всё, кроме заранее одобренных ресурсов. В отличие от классических чёрных списков, где блокируются конкретные сайты, белые списки работают по принципу «запрещено всё, что не разрешено». Это принципиально меняет подход к обходу: если при обычной блокировке достаточно сменить IP или использовать прокси, то при белых списках большинство таких методов перестаёт работать, поскольку трафик к неразрешённым адресам просто не покидает сеть оператора.
В России белые списки начали применяться как временная мера в периоды угроз, но в некоторых регионах, например в Свердловской области, они работают на постоянной основе. Пользователи сообщают, что при включённом белом списке открываются только сервисы Яндекса, VK, Госуслуги, некоторые банковские приложения и мессенджер MAX. При этом поисковик Яндекса работает, но сайты из выдачи не открываются, так как они не входят в список разрешённых. Это создаёт иллюзию работы интернета, но фактически доступ к глобальной сети отсутствует.
Как технически устроена фильтрация: два уровня блокировки
Белые списки реализованы на двух уровнях: сетевом (L3) и прикладном (L7). На сетевом уровне происходит фильтрация по IP-адресам: пакеты, направленные на адреса, не входящие в белый список, просто отбрасываются маршрутизатором. Это означает, что даже ICMP-запросы, TCP-соединения на любые порты и UDP-трафик к неразрешённым IP не проходят. Пользователь видит 100% потерю пакетов, как будто сервер не существует.
На прикладном уровне, если IP-адрес входит в белый список, DPI-система проверяет SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается с помощью RST-пакета. При этом правила SNI-фильтрации не всегда консистентны: один и тот же домен может пропускаться через IP Яндекса, но блокироваться через IP VK. Это связано с тем, что единого общего чёрного списка SNI нет, и правила могут различаться для разных подсетей и операторов.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы, такие как OpenVPN, IKEv2, WireGuard, L2TP и PPTP, имеют характерные сигнатуры в заголовках пакетов и используют фиксированные порты. DPI-системы легко распознают эти паттерны и блокируют трафик, даже если он идёт на разрешённый IP. Кроме того, при белых списках блокируется практически весь UDP-трафик, включая UDP:443 (QUIC) и UDP:51820 (стандартный порт WireGuard). Это делает невозможным подключение к большинству VPN-серверов, даже если их IP-адреса случайно попали в белый список.
Дополнительная проблема — DNS. При белых списках внешние DNS-серверы, такие как 8.8.8.8 или 1.1.1.1, становятся недоступны, работает только DNS провайдера. Это означает, что даже если VPN-клиент сможет установить соединение, разрешение доменных имён будет происходить через фильтрующий DNS, что может привести к блокировке на уровне резолвинга. Таким образом, обычные VPN-сервисы, не адаптированные к работе в условиях белых списков, оказываются бесполезными.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее эффективных методов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, IP-адрес которого входит в белый список. Этот метод основан на том, что сервер маскируется под легитимный сайт из белого списка, например, под vk.com или ya.ru. Reality использует технологию имитации TLS-рукопожатия, благодаря чему DPI не может отличить трафик от обычного HTTPS-соединения.
Для настройки потребуется VPS у российского провайдера, который входит в белый список. Согласно данным сканирования, в белый список входят IP-адреса Yandex.Cloud, Timeweb, VK, Selectel и других хостинг-провайдеров. Важно выбрать сервер с IP из подсети с высокой плотностью разрешённых адресов, например, из подсетей VK CDN или Яндекса. После настройки VLESS+Reality с SNI, указывающим на разрешённый домен, трафик будет выглядеть как обычное HTTPS-соединение с легитимным сайтом, и DPI пропустит его.
Метод 2: Shadowsocks с плагинами обфускации
Shadowsocks — это прокси-протокол, который изначально разрабатывался для обхода цензуры. В сочетании с плагинами обфускации, такими как v2ray-plugin или simple-obfs, трафик маскируется под обычный HTTP или HTTPS. Это позволяет обойти DPI, который анализирует сигнатуры протоколов. При белых списках Shadowsocks может работать, если сервер находится на IP из белого списка, а трафик замаскирован под легитимный веб-трафик.
Однако у этого метода есть ограничения: скорость может быть ниже, чем у VLESS+Reality, а настройка требует определённых технических навыков. Кроме того, некоторые DPI-системы могут распознавать Shadowsocks по характерным паттернам, особенно если используется стандартная конфигурация без плагинов. Поэтому важно использовать актуальные версии плагинов и регулярно обновлять конфигурацию.
Метод 3: Trojan-GFW и другие прокси-протоколы
Trojan-GFW — это протокол, который маскирует трафик под обычный HTTPS. При попытке открыть адрес сервера в браузере пользователь увидит обычный сайт-заглушку, что делает его практически неотличимым от легитимного веб-сервера. Trojan работает через порт 443 и использует TLS, поэтому DPI не может легко определить, что это прокси. Этот метод также требует, чтобы IP-адрес сервера входил в белый список.
Другие прокси-протоколы, такие как V2Ray с WebSocket или gRPC, также могут работать, но они менее устойчивы к DPI, чем Reality или Trojan. Важно помнить, что при белых списках блокируется не только IP, но и SNI, поэтому необходимо использовать SNI разрешённого домена. В противном случае соединение будет разорвано на уровне L7.
Что не работает: QUIC, ECH, Tor и другие тупиковые методы
Некоторые методы, которые работают при обычных блокировках, оказываются бесполезными при белых списках. Например, QUIC/HTTP3 блокируется на уровне UDP:443, поэтому даже если сайт поддерживает HTTP3, он не будет работать. ECH (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI. Шифрование имени домена бесполезно, когда сам адрес назначения не входит в белый список.
Tor с мостами теоретически может работать, но на практике скорость крайне низкая, а мосты часто блокируются. Кроме того, трафик Tor легко распознать по характерным паттернам, и DPI может блокировать его даже при использовании обфускации. Поэтому для практического использования Tor при белых списках не рекомендуется.
Практические советы по настройке и выбору сервера
При выборе сервера для обхода белых списков важно учитывать несколько факторов. Во-первых, IP-адрес сервера должен входить в белый список. Для этого можно использовать VPS у провайдеров, которые, согласно данным сканирования, имеют большое количество разрешённых IP: Yandex.Cloud, Timeweb, VK, Selectel. Во-вторых, необходимо выбрать подсеть с высокой плотностью разрешённых адресов, чтобы повысить вероятность того, что IP не будет заблокирован. Например, подсети VK CDN (87.240.166.0/24 и 87.240.167.0/24) имеют плотность около 32%, что является хорошим показателем.
Также важно правильно настроить SNI. Он должен указывать на домен, который входит в белый список и не находится в чёрном списке SNI. Например, можно использовать vk.com, ya.ru или другие разрешённые домены. При этом стоит учитывать, что правила SNI-фильтрации могут различаться для разных подсетей, поэтому рекомендуется тестировать разные варианты. Наконец, необходимо регулярно обновлять конфигурацию, так как белые списки постоянно меняются: что-то добавляют, что-то убирают.
Ограничения и риски: что нужно знать перед использованием
Важно понимать, что обход белых списков — это технически сложная задача, и ни один метод не даёт 100% гарантии. Белые списки работают неравномерно: в одном регионе они могут быть включены постоянно, в другом — эпизодически. Кроме того, правила фильтрации могут меняться от точки к точке, даже в пределах одного города. Это означает, что метод, который работал вчера, сегодня может перестать работать.
Также стоит учитывать юридические риски. Обход блокировок может нарушать законодательство, и использование таких методов может привести к административной или уголовной ответственности. Рекомендуется использовать эти знания только в законных целях, например, для доступа к ресурсам, которые не запрещены, но временно недоступны из-за технических сбоев. Кроме того, при использовании VPS на российских провайдерах необходимо соблюдать их правила, которые могут запрещать использование серверов для обхода блокировок.
Заключение: перспективы и альтернативы
Белые списки — это серьёзный вызов для свободы интернета, но технически грамотные пользователи могут найти способы обхода. Основные методы — VLESS+Reality, Shadowsocks с обфускацией и Trojan-GFW — позволяют маскировать трафик под легитимный HTTPS и работать через разрешённые IP. Однако эти методы требуют технических знаний и постоянного обновления конфигураций.
В долгосрочной перспективе, если белые списки станут повсеместными, возможно, потребуется развитие новых протоколов и технологий, которые будут устойчивы к DPI. Пока же пользователям рекомендуется заранее подготовиться: скачать офлайн-карты, сохранить важные документы и настроить альтернативные каналы связи. Это поможет минимизировать последствия внезапного перехода в режим белых списков.
Вопросы и ответы
Можно ли обойти белые списки без VPN?
Теоретически можно использовать прокси-протоколы, такие как Shadowsocks или VLESS, но они требуют настройки сервера и клиента. Без VPN в привычном понимании, но с использованием прокси — да, возможно. Однако скорость и стабильность будут ниже, а настройка сложнее. Для большинства пользователей проще использовать VPN с обфускацией, например, VLESS+Reality.
Почему бесплатные VPN не работают при белых списках?
Бесплатные VPN обычно используют стандартные протоколы без обфускации, которые легко распознаются DPI. Кроме того, их серверы находятся за границей и не входят в белый список, поэтому трафик к ним блокируется на уровне IP. Даже если сервер случайно окажется в белом списке, DPI может заблокировать соединение по сигнатуре протокола.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN и попробуйте открыть сайт, который не входит в белый список, например, Google или YouTube. Если сайт открывается, VPN работает. Также можно проверить IP-адрес на сайте 2ip.ru — он должен отличаться от вашего реального. Если ничего не открывается, даже разрешённые сайты, значит VPN заблокирован.
Какие российские хостинг-провайдеры входят в белый список?
Согласно данным сканирования, в белый список входят IP-адреса Yandex.Cloud (более 12 000 адресов), Timeweb, VK, Selectel, Beget, REG.RU и других. Это делает их хорошим выбором для размещения сервера для обхода. Однако списки постоянно меняются, поэтому перед покупкой VPS стоит проверить актуальность.
Что делать, если VPN перестал работать при белых списках?
Попробуйте сменить сервер, протокол или порт. Если используете VLESS+Reality, проверьте, что SNI указывает на разрешённый домен. Также стоит обновить конфигурацию, так как белые списки меняются. Если ничего не помогает, возможно, ваш IP-адрес был заблокирован, и нужно арендовать новый VPS.
Безопасно ли использовать обход белых списков?
Использование обходных методов может нарушать законодательство, и это несёт юридические риски. Кроме того, при использовании VPS на российских провайдерах есть риск, что провайдер заблокирует ваш сервер за нарушение правил. Рекомендуется использовать эти методы только в законных целях и осознавать возможные последствия.