Что такое белый список и чем он отличается от чёрного
Многие пользователи привыкли к блокировкам по принципу «чёрного списка»: запрещены отдельные сайты или IP-адреса, а всё остальное работает. Белый список — это гораздо более жёсткий режим, при котором разрешён только ограниченный перечень ресурсов. Всё, что не входит в этот перечень, блокируется на уровне сети. Такой подход часто применяется в корпоративных сетях, учебных заведениях, а также некоторыми провайдерами при нулевом балансе или в период усиления ограничений.
Когда вы пытаетесь подключиться к обычному VPN-серверу из сети с белым списком, фаервол видит обращение к неизвестному IP-адресу и немедленно обрывает соединение. Пакет даже не покидает локальную сеть. Поэтому стандартные VPN-клиенты, которые просто устанавливают туннель по прямому IP, здесь бесполезны. Для обхода требуется маскировка трафика под разрешённые протоколы — чаще всего под обычный HTTPS (порт 443) или DNS-запросы.
Понимание этой разницы экономит часы экспериментов. Если вы просто скачаете первый попавшийся VPN из магазина приложений, он, скорее всего, не сможет соединиться с сервером в условиях белого списка. Нужны инструменты, поддерживающие режимы «Stealth» или обфускацию.
Как работают DPI и обфускация трафика
Deep Packet Inspection (DPI) — это технология глубокого анализа пакетов, которая позволяет провайдеру или сетевому администратору заглядывать внутрь передаваемых данных, а не просто смотреть на заголовки. DPI может распознавать VPN-протоколы по характерным сигнатурам — например, по структуре handshake или по паттернам шифрования. Именно DPI лежит в основе работы белых списков: система не просто блокирует IP, а анализирует, что именно передаётся.
Обфускация — это метод изменения внешнего вида трафика, чтобы DPI не мог его идентифицировать. Вместо того чтобы передавать данные в чистом виде VPN-протокола, обфускация «заворачивает» их в формат, похожий на обычный веб-трафик. Например, можно использовать порт 443 и имитировать TLS-рукопожатие, чтобы фаервол думал, что пользователь просто открывает сайт. Наиболее распространённые методы обфускации включают:
- Shadowsocks — протокол, который шифрует данные и делает их похожими на случайный шум. Он был разработан для обхода китайского файрвола и до сих пор эффективен против многих систем DPI.
- VLESS — более современный протокол из семейства Xray/V2Ray. Он не имеет фиксированной сигнатуры и может маскироваться под TLS. В сочетании с транспортом XHTTP или Reality он обеспечивает высокую степень скрытности.
- DNS-туннелирование — метод, при котором данные передаются внутри DNS-запросов. Поскольку DNS необходим для работы интернета, его редко блокируют полностью. Скорость такого туннеля низкая, но это может быть единственным способом, когда все остальные порты закрыты.
Важно понимать: обфускация не делает соединение быстрее. Напротив, упаковка и распаковка пакетов требуют дополнительных ресурсов, поэтому скорость может быть ниже, чем при обычном VPN. Однако в условиях белого списка это единственный способ установить соединение.
Почему обычные VPN-протоколы не работают в белых списках
OpenVPN, WireGuard, IKEv2 — это мощные и безопасные протоколы, но они были созданы для работы в открытом интернете, а не для обхода систем глубокой фильтрации. У каждого из них есть характерные признаки, по которым DPI может их идентифицировать.
OpenVPN по умолчанию использует UDP-порт 1194. В сети с белым списком этот порт почти наверняка закрыт. Даже если перенастроить OpenVPN на TCP-порт 443, DPI может распознать его по структуре пакетов — например, по наличию специфических опций TLS или по размеру первых пакетов. OpenVPN с плагином obfs-proxy (обфускация) может работать, но требует дополнительной настройки и не всегда стабилен.
WireGuard — очень быстрый и современный протокол, но его трафик легко идентифицируется по фиксированной длине пакетов и характерному handshake. Многие провайдеры уже научились блокировать WireGuard на уровне DPI. Кроме того, WireGuard использует UDP, который в белых списках часто блокируется целиком.
IKEv2 — протокол на базе IPsec. Он использует UDP-порты 500 и 4500, которые также могут быть закрыты. Кроме того, IKEv2 оставляет характерные следы в логах DPI.
Таким образом, для обхода белого списка нужны протоколы, которые изначально проектировались с учётом противодействия DPI: Shadowsocks, VLESS, а также решения на базе Xray-core с поддержкой Reality и XHTTP. Эти протоколы не имеют фиксированной сигнатуры и могут имитировать обычный веб-трафик.
Протоколы нового поколения: VLESS, Reality и XHTTP
Современные методы обхода белых списков базируются на проекте Xray-core — форке V2Ray, который активно развивается и добавляет новые возможности для маскировки трафика.
VLESS — это легковесный прокси-протокол без избыточного шифрования (шифрование возлагается на транспортный уровень). Он не имеет фиксированной сигнатуры и может работать поверх различных транспортов: TCP, WebSocket, gRPC, XHTTP. Главное преимущество VLESS — минимальный overhead и возможность гибкой настройки.
Reality — это технология, которая позволяет маскировать VPN-сервер под обычный веб-сайт. Вместо того чтобы использовать самоподписанные сертификаты, Reality использует TLS-соединение с реальным сайтом (например, vkvideo.ru или microsoft.com). DPI видит, что клиент подключается к легитимному ресурсу, и пропускает трафик. При этом внутри TLS-туннеля передаётся VPN-трафик. Reality считается одним из самых эффективных методов обхода на сегодняшний день.
XHTTP — это транспортный протокол, оптимизированный для работы в условиях высоких потерь пакетов и агрессивного DPI. Он поддерживает режим packet-up, который позволяет отправлять данные небольшими порциями, чтобы не превышать лимиты на объём сессии. Это особенно актуально, когда провайдер «замораживает» сессию после передачи определённого количества данных (например, 15-20 КБ).
Комбинация VLESS + Reality + XHTTP на сегодня является одним из самых надёжных способов обхода белых списков. Однако для её настройки требуется определённый уровень технической подготовки: нужно арендовать сервер, установить Xray-core, сгенерировать ключи и настроить конфигурацию.
Цепочка серверов: как обойти «заморозку» сессий
Некоторые провайдеры применяют тактику не блокировки, а «заморозки» сессии. После того как через VPN-соединение передаётся небольшой объём данных (например, 15-20 КБ), пакеты перестают приходить, хотя соединение формально остаётся установленным. Это делает невозможным использование прямого подключения к зарубежному серверу, даже если используется обфускация.
Решение — построение цепочки из двух серверов: «моста» внутри страны и «выходной» ноды за рубежом. Схема работает следующим образом:
- Клиент подключается к российскому серверу (например, в Яндекс.Облаке или VK Cloud). Трафик внутри страны фильтруется гораздо слабее, поэтому DPI не «замораживает» сессию.
- Российский сервер через протокол VLESS (или другой) пробрасывает трафик на зарубежную ноду (например, в Амстердаме или Германии).
- Зарубежная нода уже выходит в открытый интернет.
Для DPI это выглядит как обычный обмен данными между двумя серверами, который не подпадает под ограничения белого списка. Кроме того, можно настроить маршрутизацию так, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, минуя зарубежную ноду — это экономит трафик и ускоряет доступ к локальным ресурсам.
Настройка цепочки требует двух серверов с установленным Xray-core (версия не ниже 25.12.8). На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом XHTTP в режиме packet-up. На российском сервере настраивается outbound, который направляет трафик от клиента на зарубежную ноду. Также необходимо настроить routing, чтобы отделить российский трафик.
Главная сложность — найти «белый» IP-адрес для российского сервера. Не все IP-диапазоны облачных провайдеров пропускаются через белые списки. Лучше всего зарекомендовали себя Яндекс.Облако и EDGE. VK Cloud предоставляет бесплатный трафик, но «белые» IP там встречаются редко.
Инструменты для обхода белых списков на Android и iOS
Для мобильных устройств выбор инструментов ограничен, но есть несколько проверенных решений.
Psiphon Pro — одно из самых популярных приложений для обхода цензуры. Оно автоматически перебирает протоколы (SSH, SSH+, VPN, OSSH) и находит рабочий. Psiphon не требует настройки, но в бесплатной версии скорость сильно ограничена, и присутствует реклама. Подходит для тех, кто хочет быстро получить доступ без технических знаний.
Lantern — использует пиринговую сеть: трафик идёт через цепочку устройств других пользователей. Это усложняет блокировку, но скорость также может быть нестабильной. Lantern хорошо подходит для обхода простых блокировок, но против продвинутого DPI может быть бессилен.
Orbot (Tor for Android) — запускает трафик через сеть Tor. С использованием мостов (bridges) и транспорта obfs4 Orbot может обходить даже самые жёсткие белые списки. Однако скорость Tor очень низкая, и он подходит только для задач, не требующих высокой пропускной способности (например, текстовые сообщения).
v2rayNG и NapsternetV — это клиенты для протоколов V2Ray/Xray. Они не предоставляют серверы, а требуют ручного ввода конфигурации (строки с адресом сервера, UUID, параметрами обфускации). Это инструменты для продвинутых пользователей, которые могут найти или создать рабочий конфиг.
ComfyVPN — бот в Telegram, который автоматически выдаёт рабочий VLESS-конфиг. Это компромисс между простотой использования и эффективностью: не нужно разбираться в настройках, но используется современный протокол с обфускацией.
На iOS ситуация сложнее из-за ограничений операционной системы. Лимит памяти для VPN-процесса составляет всего 50 MiB, поэтому тяжёлые конфиги с большими Geo-файлами могут вызывать падение приложения. Рекомендуется использовать облегчённые версии Geo-файлов и транспорт packet-up вместо stream-up.
Как выбрать сервис или собрать решение самостоятельно
Выбор между готовым сервисом и самостоятельной настройкой зависит от ваших технических навыков, требований к скорости и бюджета.
Готовые сервисы (например, DuckBoost, Amnezia, Hynet, Voxiproxy) предлагают простоту использования: установил приложение, нажал кнопку — и интернет работает. Они обычно используют современные протоколы и цепочки серверов. Однако у них есть недостатки:
- Стоимость подписки (обычно от 199 руб./мес.).
- Возможная блокировка IP-адресов сервиса провайдером.
- Ограниченная возможность кастомизации.
- Зависимость от одного поставщика.
Самостоятельная настройка требует аренды VPS (от 300-500 руб./мес. за российский сервер и от 5-10 евро за зарубежный), установки Xray-core и настройки конфигурации. Это даёт полный контроль:
- Вы можете выбрать любого хостера и любой регион.
- Вы сами управляете ключами и конфигами.
- Вы не зависите от стороннего сервиса.
Однако самостоятельная настройка требует времени и знаний. Нужно уметь работать с командной строкой Linux, понимать основы сетевых протоколов и уметь читать документацию. Для новичков это может быть слишком сложно.
Гибридный подход — использование готовых решений на базе открытых протоколов, таких как ComfyVPN или Remnawave. Они предоставляют удобный интерфейс, но используют стандартные протоколы (VLESS, Reality), которые можно при необходимости перенастроить.
При выборе обращайте внимание на:
- Поддержку протоколов обфускации (Shadowsocks, VLESS, Reality).
- Наличие серверов в разных странах.
- Возможность смены протокола и порта.
- Отзывы пользователей, особенно на форумах и в Telegram-каналах.
Типичные проблемы и способы их решения
Даже при использовании современных инструментов могут возникать проблемы. Рассмотрим самые частые.
Handshake Failed — сервер не ответил на рукопожатие. Причина: провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер, включить более агрессивную обфускацию или использовать другой протокол (например, переключиться с VLESS на Shadowsocks).
Подключение есть, но интернет не работает — проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение — часто бывает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP, особенно на порт 443.
Низкая скорость — может быть связана с обфускацией (чем сложнее маскировка, тем больше overhead) или с перегрузкой сервера. Решение: выбрать сервер с меньшим пингом, использовать протокол с меньшей обфускацией (если позволяет сеть) или перейти на платный сервис с более мощными серверами.
Проблемы с iOS — лимит памяти 50 MiB. Решение: использовать облегчённые Geo-файлы, транспорт packet-up, отключить ненужные функции (например, раздельное туннелирование).
Отваливается WhatsApp или Instagram — иногда проблема в несовместимости протокола с конкретными сервисами. Решение: добавить IPv6 на выходную ноду, убрать поток vision из конфига для этих сервисов, или настроить раздельное туннелирование.
Публичные конфиги быстро умирают — бесплатные серверы для HTTP Injector или OpenVPN быстро попадают в чёрные списки. Решение: использовать платные сервисы или самостоятельно арендовать VPS.
Безопасность и конфиденциальность при обходе белых списков
Обход белых списков сам по себе не гарантирует полную анонимность. Важно понимать, какие данные вы защищаете и от кого.
Шифрование — все современные протоколы (VLESS, Shadowsocks, WireGuard) используют шифрование, поэтому провайдер не видит содержимого вашего трафика. Однако он может видеть факт использования VPN (если не используется обфускация) или объём передаваемых данных.
Логирование — некоторые VPN-сервисы ведут логи подключений. Если для вас важна анонимность, выбирайте сервисы с политикой «no logs» или настраивайте собственный сервер.
DNS-утечки — если ваш DNS-запрос идёт через провайдера, а не через VPN, ваша активность может быть раскрыта. Используйте DNS-серверы, которые не фильтруют и не логируют запросы (например, Cloudflare 1.1.1.1 или Quad9).
WebRTC-утечки — браузеры могут раскрывать ваш реальный IP-адрес через WebRTC. Отключите WebRTC в настройках браузера или используйте расширения для блокировки.
IPv6-утечки — если ваше устройство поддерживает IPv6, а VPN-сервер — нет, трафик может пойти напрямую. Отключите IPv6 на устройстве или убедитесь, что VPN-сервер поддерживает IPv6.
Безопасность публичных сервисов — бесплатные VPN-сервисы могут продавать ваши данные или встраивать рекламу. Используйте только проверенные сервисы с хорошей репутацией.
Юридические риски — в некоторых странах обход блокировок может быть незаконным. Уточните местное законодательство перед использованием VPN.
Будущее обхода белых списков: тенденции и прогнозы
Методы обхода и методы блокировки постоянно развиваются. Можно выделить несколько ключевых тенденций.
Умный DPI — системы глубокого анализа пакетов становятся всё более совершенными. Они уже научились распознавать не только протоколы, но и паттерны поведения пользователя. Например, если после handshake сразу начинается передача большого объёма данных, это может быть признаком VPN. В ответ разрабатываются методы, которые имитируют поведение обычного пользователя: случайные задержки, небольшие порции данных, имитация просмотра веб-страниц.
Цепочки и каскады — использование нескольких серверов становится стандартом. Это не только усложняет блокировку, но и позволяет обходить «заморозку» сессий. В будущем могут появиться динамические цепочки, которые меняют маршрут в реальном времени.
Маскировка под популярные сервисы — технология Reality уже позволяет маскировать VPN-сервер под реальный сайт. В будущем можно ожидать появления методов, которые будут использовать CDN и облачные платформы для ещё более надёжной маскировки.
Децентрализация — пиринговые сети (как в Lantern) и распределённые VPN (dVPN) набирают популярность. Они сложнее для блокировки, но пока уступают в скорости централизованным решениям.
Интеграция с мессенджерами — уже сейчас существуют боты, которые выдают VPN-конфиги прямо в Telegram. В будущем можно ожидать появления встроенных VPN-функций в популярных мессенджерах.
Регуляторное давление — государства будут усиливать контроль над интернетом, что приведёт к появлению новых методов блокировки. В ответ сообщество разработчиков будет создавать новые протоколы и инструменты. Это вечная гонка вооружений, и пользователям придётся постоянно адаптироваться.
Для обычного пользователя лучшая стратегия — следить за обновлениями в профильных Telegram-каналах и форумах, а также использовать сервисы, которые активно обновляют свои протоколы и серверы.
Вопросы и ответы
Чем белый список отличается от чёрного при блокировке интернета?
Чёрный список блокирует только определённые сайты или IP-адреса, всё остальное работает. Белый список разрешает только заранее утверждённые ресурсы, а всё остальное блокируется. Для обхода белого списка требуется маскировка трафика под разрешённые протоколы (например, HTTPS).
Почему обычный VPN не работает в сети с белым списком?
Стандартные VPN-протоколы (OpenVPN, WireGuard) имеют характерные сигнатуры, которые DPI легко распознаёт. Кроме того, они часто используют UDP-порты, которые могут быть закрыты. Для обхода нужны протоколы с обфускацией, такие как Shadowsocks или VLESS.
Что такое цепочка серверов и зачем она нужна?
Цепочка серверов — это схема, при которой клиент подключается к серверу внутри страны (мост), а тот перенаправляет трафик на зарубежный сервер. Это позволяет обойти «заморозку» сессий, когда провайдер блокирует соединение после передачи небольшого объёма данных.
Какой протокол лучше всего подходит для обхода белых списков в 2025 году?
Наиболее эффективной считается комбинация VLESS + Reality + XHTTP. Reality маскирует сервер под реальный сайт, XHTTP оптимизирует передачу данных, а VLESS обеспечивает минимальный overhead. Эта связка устойчива к большинству современных систем DPI.
Можно ли обойти белый список на iPhone без сложных настроек?
Да, можно использовать сервисы вроде ComfyVPN, которые выдают готовый VLESS-конфиг через Telegram-бота. Однако на iOS есть ограничение по памяти для VPN-процесса (50 MiB), поэтому могут потребоваться облегчённые конфиги.
Почему бесплатные VPN-конфиги быстро перестают работать?
Публичные серверы быстро попадают в чёрные списки провайдеров, так как их IP-адреса и протоколы становятся известны. Кроме того, бесплатные сервисы часто имеют низкую скорость и рекламу. Для стабильной работы лучше использовать платные сервисы или собственный VPS.
Как проверить, что мой VPN не имеет утечек DNS или WebRTC?
Используйте онлайн-сервисы для проверки утечек, например ipleak.net или dnsleaktest.com. Убедитесь, что отображается IP-адрес VPN-сервера, а не ваш реальный. Для предотвращения утечек отключите WebRTC в браузере и используйте DNS-серверы Cloudflare или Google.