Что такое белые списки и чем они отличаются от чёрных
Белые списки — это механизм фильтрации интернет-трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых адресов. В отличие от классического чёрного списка, где действует правило «запрещено то-то, остальное пропускаем», белый список работает по принципу default-deny: если ресурс не внесён в перечень, доступ к нему блокируется. Это принципиально меняет логику работы сетевых фильтров и делает обход значительно сложнее.
В России белые списки начали внедряться с осени 2025 года. Первая редакция перечня разрешённых сайтов была опубликована Минцифры 5 сентября 2025 года, и с тех пор список неоднократно расширялся. К весне 2026 года в него вошло более сотни сервисов. Технически белый список реализуется на оборудовании ТСПУ (технические средства противодействия угрозам), которое устанавливается у операторов связи. Если раньше ТСПУ работало как точечный блокировщик, то теперь оно переведено в режим drop-all с узким allow-list.
Важно понимать: белый список не отменяет чёрный. Пакет сначала проверяется на наличие в allow-list, и только если он там есть, проходит дальнейшую фильтрацию по реестру запрещённых сайтов и сигнатурам VPN. Таким образом, фильтрация стала двухступенчатой, что увеличивает нагрузку на пользователя и снижает эффективность простых методов обхода.
Почему VPN перестал работать: механизм заморозки сессий
Главная причина, по которой привычные VPN-протоколы перестали работать, — это новая тактика ТСПУ, получившая название «заморозка сессии». Вместо того чтобы разрывать соединение через RST-пакеты, фильтр просто перестаёт передавать данные после определённого объёма.
Технически это выглядит так: TCP-рукопожатие (SYN, SYN-ACK, ACK) проходит успешно, соединение устанавливается, и браузер начинает получать первые данные. Страница начинает прорисовываться, появляется шапка, часть текста, но примерно после 16–20 килобайт передача прекращается. Пакеты перестают приходить, но соединение не закрывается — оно «висит» до таймаута. Для пользователя это выглядит как зависание сайта, которое не помогает ни обновление страницы, ни переключение между LTE и 3G.
Этот метод принципиально отличается от старого RST-инъекшена. RST-пакеты можно игнорировать на клиенте, если они имеют неправильный sequence number, и многие инструменты так и делали. Заморозка же не отправляет никаких сигналов — она просто прекращает форвардинг пакетов. Обнаружить такое вмешательство сложно, а обходить нечего, потому что нет явного сигнала, который можно было бы заблокировать.
Почему страдает только мобильный интернет
Белые списки в первую очередь затронули мобильный интернет большой четвёрки операторов: МТС, МегаФона, Билайна и Tele2. Домашний проводной интернет, оптика и корпоративные каналы в большинстве случаев продолжают работать без ограничений. Это создаёт парадоксальную ситуацию: в офисе с кабелем всё открывается мгновенно, а со смартфона на улице — только сайты из белого списка.
Причин несколько. Официальная мотивировка — борьба с беспилотниками, которые якобы наводятся через сотовые сети. Именно поэтому летом 2025 года ограничения сначала ввели в Ростовской области, Краснодарском крае и Дагестане. Инфраструктурная причина — топология сети: у мобильных операторов весь трафик стягивается в централизованное ядро, проходит через carrier-grade NAT и упирается в небольшое число точек агрегации, где ТСПУ стоит в разрыве трафика. Проводной доступ более распределённый, и заворачивать его в режим drop-all дороже и сложнее.
Однако расслабляться не стоит. Технически ничто не мешает распространить белые списки на проводной интернет — оборудование ТСПУ установлено у всех значимых операторов ещё с 2019–2021 годов. Весной 2026 года были зафиксированы единичные случаи включения белых списков на домашнем проводном интернете, например в Ростове-на-Дону. Официальные опровержения Минцифры и Ростелекома не исключают будущих ограничений.
Как фильтр решает, кого блокировать: уровни фильтрации
Решение о блокировке принимается на двух уровнях. Первый — сетевой (L3): фильтрация по диапазонам IP-адресов (CIDR-префиксам) и номерам автономных систем (ASN). Если адрес не входит в allow-list, пакет может быть отброшен ещё на этапе TCP-рукопожатия, и тогда соединение вообще не установится.
Второй уровень — прикладной: фильтрация по объёму переданных данных. Это режим для «пограничных» случаев, когда трафик идёт на зарубежные хостинги, которые формально могут быть разрешены, но подозрительны. В этом случае фильтр позволяет установить соединение и передать первые 16–20 килобайт, после чего замораживает сессию. Такой подход сложнее диагностировать и обходить, потому что он имитирует естественную деградацию сети.
Важно понимать, что фильтрация по объёму применяется не ко всему трафику, а только к тому, который идёт на адреса вне белого списка. Трафик внутри страны, например к российским облачным серверам, фильтруется гораздо слабее. Именно на этом основана схема обхода через цепочку серверов.
Почему прямой VPN-коннект больше не работает
Прямое подключение к зарубежному VPN-серверу через протоколы VLESS + Reality или Shadowsocks теперь почти всегда упирается в заморозку сессии. Даже если соединение устанавливается и первые пакеты проходят, после 16–20 килобайт передача прекращается. Это касается серверов в Амстердаме, Германии, Финляндии и других популярных локациях.
Причина в том, что ТСПУ анализирует трафик и определяет, что соединение идёт на иностранный хостинг. Для такого трафика применяется фильтрация по объёму. Даже если VPN-протокол замаскирован под обычный HTTPS, фильтр всё равно может выявить аномалии, например, слишком длинные сессии или нестандартные паттерны передачи данных.
Старые методы обхода, такие как игнорирование RST-пакетов, больше не работают, потому что заморозка не отправляет RST. Некоторые пользователи пытаются использовать протоколы с мультиплексированием, но это тоже не всегда помогает, так как фильтр может отслеживать объём данных в каждой отдельной TCP-сессии.
Рабочая схема: цепочка из двух серверов
Единственный надёжный способ обойти белые списки на сегодняшний день — это цепочка из двух серверов: российского «моста» и зарубежного «выхода». Схема работает так: клиент подключается к российскому VPS-серверу, который находится в белом списке или в диапазоне IP, не вызывающем подозрений. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Российский сервер, в свою очередь, через протокол VLESS или другой туннель передаёт трафик на зарубежный сервер, который уже выходит в открытый интернет.
Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг. Ключевое условие — российский сервер должен иметь «белый» IP-адрес, то есть адрес, который не блокируется и не замораживается. Проверить это можно, развернув на сервере любой веб-сервер на 443 порту и попробовав открыть его с мобильного интернета без VPN. Если сайт открывается — IP белый.
В качестве российского хостинга чаще всего используют Яндекс.Облако (диапазоны 51.250.x.x или 212.233.x.x), VK Cloud или EDGE. Однако поиск «белых» IP — это лотерея: даже у одного хостинг-провайдера не все диапазоны могут быть разрешены.
Настройка цепочки: пошаговое руководство
Для настройки цепочки потребуются два сервера: зарубежный (например, в Европе) и российский «мост». На обоих должен быть установлен Xray-core версии не ниже 25.12.8, чтобы избежать детектирования через анализ TLS 1.3 NewSessionTicket.
Шаг 1. Настройка зарубежной ноды. Поднимаем обычный VLESS-инбаунд. Для маскировки используем транспорт xhttp в режиме packet-up. Это снижает нагрузку на память и уменьшает вероятность детектирования.
Шаг 2. Настройка российского моста. В конфиге Xray на российском сервере нужно принять трафик от клиента и отправить его в цепочку через блок outbounds. Пример аутбаунда для связи нод:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": { "mode": "packet-up", "path": "/api/v1/update" }
}
},
{ "protocol": "freedom", "tag": "DIRECT" }
]
}Шаг 3. Разделение трафика. На российском сервере настраиваем роутинг, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост. Это экономит трафик и снижает нагрузку на зарубежный канал.
Шаг 4. Оптимизация. Для больших нагрузок можно подкрутить параметры ядра в /etc/sysctl.conf, например увеличить очереди сокетов.
Проблемы с iOS и популярные ошибки
На iPhone есть ограничение: лимит памяти для VPN-процесса составляет всего 50 МиБ. Если в конфиг засунуть тяжёлые Geo-файлы, клиент будет падать при старте. Решение — использовать режим packet-up вместо stream-up и облегчённые версии Geo-файлов.
Ещё одна распространённая проблема — когда одни сервисы работают, а другие зависают. Например, Instagram может летать, а WhatsApp виснет в статусе «подключение». В таких случаях помогает добавление IPv6 на выходную ноду или удаление потока vision из конфига для этих сервисов.
Также стоит обратить внимание на выбор панели управления. Многие пользователи мигрируют со старых статических панелей на Remnawave, потому что она позволяет удобно управлять сложными цепочками и маршрутами, не переписывая конфиги вручную.
Готовые сервисы и альтернативы самостоятельной настройке
Если самостоятельная настройка цепочки кажется слишком сложной, можно воспользоваться готовыми сервисами, которые уже внедрили схему с российским мостом и «белыми» IP. Среди них:
- hynet.space — отмечают как наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров и выдаёт неплохую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и плохую совместимость с другими сервисами на одном VPS.
- Voxiproxy — оптимизирован под мобильный трафик, но потенциал раскрывается в основном на смартфонах.
- MamontVPN — сфокусирован на фиксах специфических проблем iOS.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.
Важно понимать, что ни один сервис не даёт 100% гарантии. Ситуация с белыми списками постоянно меняется, и то, что работало вчера, может перестать работать завтра. Поэтому перед выбором стоит изучить актуальные отзывы и протестировать сервис на своём операторе.
Перспективы и ограничения: что дальше
Белые списки — это не временная мера, а долгосрочная стратегия. ТСПУ перешли на «эконом-режим»: им больше не нужно блокировать протоколы в ноль, достаточно просто замораживать сессии после первых пакетов данных. Это дешевле и сложнее обходится.
Однако у этой стратегии есть слабые места. Во-первых, заморозка сессий создаёт неудобства и для легального трафика, что вызывает недовольство пользователей и бизнеса. Во-вторых, цепочки серверов пока работают, хотя поиск «белых» IP превратился в лотерею. В-третьих, технически невозможно заблокировать всё — всегда остаются лазейки, такие как IPv6 или нестандартные протоколы.
Тем не менее, рассчитывать на то, что проблема решится сама собой, не стоит. Пользователям, которым важен свободный доступ к интернету, придётся либо осваивать настройку цепочек, либо пользоваться готовыми сервисами, либо мириться с ограничениями. Ситуация будет меняться, и важно следить за обновлениями в сообществах, посвящённых обходу блокировок.
Вопросы и ответы
Почему сайт начинает грузиться, но потом зависает?
Это типичный признак заморозки сессии. ТСПУ позволяет установить TCP-соединение и передать первые 16–20 килобайт данных, после чего перестаёт форвардить пакеты. Соединение не разрывается, а просто «висит» до таймаута. Для пользователя это выглядит как зависание страницы, которое не помогает ни обновление, ни переключение сети.
Помогает ли смена DNS или использование DoH?
Нет, смена DNS или использование DNS-over-HTTPS не помогает, потому что белые списки работают на уровне IP-адресов и анализа трафика, а не на уровне DNS-запросов. Фильтр определяет заблокированный ресурс по IP-адресу или по объёму переданных данных, и DNS здесь ни при чём.
Почему на домашнем Wi-Fi всё работает, а на мобильном интернете нет?
Белые списки в первую очередь внедрены на мобильных сетях большой четвёрки операторов. Проводной интернет пока в большинстве случаев не ограничен. Однако технически ничто не мешает распространить ограничения и на проводные сети, и единичные случаи уже зафиксированы. Поэтому полагаться на домашний Wi-Fi как на постоянное решение не стоит.
Что такое «белый» IP и как его проверить?
«Белый» IP — это адрес, который не блокируется и не замораживается ТСПУ. Чтобы проверить, нужно развернуть на сервере любой веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP белый. В противном случае сервер не подходит для использования в качестве моста.
Какие протоколы сейчас лучше всего работают для обхода?
Наиболее эффективной считается связка VLESS + Reality с транспортом xhttp в режиме packet-up. Важно использовать актуальные версии Xray-core, так как старые версии детектируются через анализ TLS 1.3 NewSessionTicket. Также стоит избегать тяжёлых Geo-файлов на iOS из-за лимита памяти.
Можно ли обойти белые списки без российского сервера?
Практически нет. Прямое подключение к зарубежному серверу почти всегда замораживается после 16–20 килобайт. Российский сервер-мост необходим, потому что ТСПУ лояльно относится к внутрироссийскому трафику, и сессия не замораживается. Без моста обход крайне нестабилен.
Насколько безопасно использовать готовые сервисы для обхода?
Готовые сервисы могут быть удобны, но они не дают гарантий безопасности. Некоторые из них могут логировать трафик или быть скомпрометированы. Рекомендуется изучить отзывы, проверить политику конфиденциальности и по возможности использовать сервисы с открытым исходным кодом. Также стоит помнить, что ситуация с белыми списками меняется, и сервис, который работал вчера, может перестать работать завтра.