Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых адресов. В отличие от классических чёрных списков, где блокируются конкретные сайты или сервисы, белый список работает по принципу «запрещено всё, что не разрешено». Это означает, что если IP-адрес или домен не внесён в список, пакеты просто отбрасываются, и соединение не устанавливается.
На практике это выглядит так: вы открываете браузер, пытаетесь зайти на сайт, но страница не загружается, хотя сигнал сети есть. При этом некоторые ресурсы — например, государственные порталы, банки или популярные соцсети — продолжают работать. Именно так проявляется работа белых списков на уровне оператора связи.
Важно понимать, что белые списки не отключают физический сигнал — 4G или LTE продолжает работать, но маршрутизатор оператора не пропускает трафик к адресам, которые не входят в разрешённый перечень. Это принципиальное отличие от полного отключения интернета, когда сеть вообще недоступна.
Как технически устроена фильтрация: уровни L3 и L7
Фильтрация в режиме белых списков работает на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в белый список, пакет отбрасывается на маршрутизаторе ещё до того, как попадёт в DPI-систему. Это означает, что для неразрешённых адресов не работает ни ICMP, ни TCP, ни UDP — пакеты просто исчезают.
Второй уровень — прикладной (L7): если IP-адрес разрешён, DPI проверяет SNI (Server Name Indication) внутри TLS-запроса. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Если SNI не запрещён, трафик пропускается.
Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, DROP; если да, проверка SNI по чёрному списку → если да, RST; если нет, PASS. Такая двухуровневая архитектура позволяет блокировать даже те ресурсы, которые используют разрешённые IP-адреса, но имеют запрещённые домены.
Почему обычный VPN не работает в режиме белых списков
Многие пользователи пытаются обойти ограничения с помощью VPN-сервисов, но в условиях белых списков это чаще всего не работает. Причина проста: VPN-сервер находится за пределами разрешённого перечня IP-адресов. Когда ваше устройство пытается установить соединение с VPN-сервером, пакет направляется на IP, который не входит в белый список, и отбрасывается на уровне L3.
Даже если VPN-сервер использует нестандартный порт или протокол, это не помогает — фильтрация идёт по IP-адресу, а не по порту. Исключение составляют случаи, когда VPN-сервер размещён на IP, который случайно или намеренно включён в белый список. Например, если вы арендуете VPS у российского облачного провайдера, чьи подсети присутствуют в списке, то соединение может установиться.
Однако даже в этом случае DPI может заблокировать VPN-трафик на уровне L7, если протокол будет распознан как VPN. Поэтому для успешного обхода необходимы специальные методы маскировки, такие как VLESS+Reality, которые имитируют обычный HTTPS-трафик.
Какие сервисы и сайты попадают в белый список
Состав белого списка определяется Минцифры и согласуется с операторами связи. В него включаются государственные порталы, экстренные службы, банки, маркетплейсы, социальные сети и другие важные ресурсы. Например, у оператора «Билайн» в белый список входят: сайты и приложения МВД, МЧС, «Госуслуги», платформа ДЭГ, «Объясняем РФ», телеканалы (Первый канал, НТВ, RT и другие), а также сервисы вроде «Эвотор» и «СКБ Контур».
При этом состав списка может различаться у разных операторов и даже в разных регионах. Например, у одного оператора может быть доступен Тинькофф, а у другого — нет. Также список постоянно обновляется: что-то добавляют, что-то убирают. Поэтому универсального перечня не существует, и для каждого оператора нужно проверять актуальный список на официальном сайте.
Интересная деталь: в белый список попадают не только государственные ресурсы, но и некоторые VPN-сервисы, а также корпоративные инструменты вроде GitLab. Это создаёт потенциальные возможности для обхода, если использовать такие разрешённые сервисы как прокси.
Как определить, что вы находитесь в режиме белых списков
Понять, что ваш оператор включил белые списки, можно по нескольким признакам. Во-первых, большинство сайтов перестают открываться, но некоторые продолжают работать — обычно это государственные порталы, банки и популярные соцсети. Во-вторых, если вы попробуете выполнить ping до заблокированного IP-адреса, вы получите 100% потерю пакетов, тогда как до разрешённых адресов ping проходит.
Ещё один признак — не работают внешние DNS-серверы. Например, запросы к 8.8.8.8 или 1.1.1.1 будут завершаться таймаутом, а DNS оператора (например, 10.233.58.133 у Мегафона) продолжит работать. Это связано с тем, что UDP-порт 53 закрыт для всех внешних DNS.
Также можно проверить доступность конкретных IP-адресов с помощью утилит вроде curl или masscan. Если порт 443 на каком-то IP открывается, значит, этот IP входит в белый список. Однако для рядового пользователя проще просто заметить, что интернет «частично работает».
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных способов обойти белые списки — использовать VLESS+Reality на сервере, IP-адрес которого входит в белый список. Этот метод работает, потому что трафик маскируется под обычный HTTPS-запрос к разрешённому домену, а сам сервер находится на IP, который не блокируется.
Для настройки потребуется VPS у российского облачного провайдера, чьи подсети присутствуют в белом списке. Судя по данным сканирования, в список входят IP-адреса Yandex.Cloud, VK Cloud, Timeweb, Selectel и других. Важно выбрать провайдера, у которого есть возможность «перевыпустить» IP-адрес, если текущий окажется заблокированным.
Конфигурация VLESS+Reality включает:
- IP-адрес сервера (должен быть в белом списке);
- SNI разрешённого домена (например, vk.com, ya.ru или storage.yandex.net);
- протокол Reality с XTLS-Vision для маскировки;
- параметры
fp=chromeдля имитации отпечатка браузера.
Пример строки подключения: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision. После настройки клиента (например, v2rayNG или Nekoray) вы сможете подключаться к интернету через этот туннель, и трафик будет выглядеть как обычное HTTPS-соединение с разрешённым сайтом.
Метод 2: Использование облачных функций как прокси
Альтернативный способ — использовать облачные serverless-функции, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поэтому к нему можно подключиться напрямую.
Суть метода: вы создаёте serverless-функцию, которая работает как прокси-сервер, и подключаетесь к ней через SOCKS5 или HTTP-прокси. Трафик от вашего устройства идёт на IP-адрес функции, который разрешён, а функция уже перенаправляет запросы к любым сайтам в интернете.
У Yandex Cloud Functions есть бесплатный тариф, который включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для личного использования. Важно, что DPI не применяется к IP-адресам Яндекса на уровне L3 и L7, поэтому трафик не блокируется.
Для реализации потребуется написать небольшой код функции (например, на Python или Node.js), который принимает HTTP-запросы и возвращает ответы от целевых сайтов. Также можно использовать готовые решения, которые легко найти в открытых репозиториях.
Метод 3: Использование разрешённых сервисов как туннелей
Ещё один подход — использовать легальные сервисы, которые входят в белый список, как туннели для доступа к заблокированным ресурсам. Например, если в белом списке есть GitLab (как показало сканирование, ittask-git.gitlab.yandexcloud.net открывается), можно использовать его как прокси для обхода.
Идея в том, чтобы разместить на разрешённом сервере прокси-скрипт или использовать функции, которые уже доступны. Например, можно создать веб-приложение на Yandex Cloud Functions, которое будет выполнять запросы от вашего имени. Это похоже на метод с облачными функциями, но здесь используются уже существующие сервисы.
Также можно использовать CDN-сервисы, такие как storage.yandex.net или userapi.com, которые входят в белый список. Если вы сможете разместить на них прокси-скрипт, то трафик будет идти через разрешённый IP. Однако этот метод требует технических навыков и может быть менее стабильным, чем выделенный VPS.
Что не работает: QUIC, ECH и другие протоколы
Некоторые технологии, которые могли бы помочь обойти блокировки, в режиме белых списков не работают. Например, QUIC/HTTP3, который использует UDP-порт 443, блокируется почти всегда — UDP-трафик режется на уровне L3. Даже если QUIC работает на обычном интернете, в белых списках он недоступен.
ECH (Encrypted Client Hello) — технология, которая шифрует SNI, также блокируется ТСПУ. Но даже если бы ECH работал, он не помог бы, потому что основная блокировка идёт по IP-адресу, а не по SNI. Шифрование имени домена бесполезно, если сам IP-адрес назначения не входит в белый список.
Обычные VPN-протоколы, такие как WireGuard или OpenVPN, также не работают, если сервер находится на заблокированном IP. Даже если использовать нестандартные порты, L3-фильтрация отбросит пакеты. Поэтому для обхода необходимы методы, которые либо используют разрешённые IP, либо маскируют трафик под разрешённые протоколы.
Практические советы и ограничения
При попытке обойти белые списки важно помнить о нескольких ограничениях. Во-первых, состав белого списка меняется, и то, что работало вчера, может перестать работать сегодня. Поэтому нужно регулярно проверять актуальность используемых IP-адресов и SNI.
Во-вторых, скорость соединения через обходные методы может быть ниже обычной, особенно если используется облачная функция или прокси. Для просмотра видео или скачивания больших файлов это может быть критично.
В-третьих, некоторые методы требуют технических знаний: настройка VLESS+Reality, создание облачных функций — это не для новичков. Если вы не уверены в своих силах, можно воспользоваться готовыми решениями, но они могут быть менее надёжными.
Наконец, помните, что обход блокировок может нарушать законодательство, и ответственность за это лежит на вас. Используйте эти знания с осторожностью и только в легальных целях.
Вопросы и ответы
Можно ли подключиться к белым спискам с помощью обычного VPN?
Обычный VPN не работает, потому что VPN-сервер находится на IP-адресе, который не входит в белый список. Пакеты к нему отбрасываются на уровне L3. Исключение — если VPN-сервер размещён на IP из белого списка (например, у российского облачного провайдера), но даже тогда DPI может заблокировать VPN-трафик. Для обхода нужны специальные методы, такие как VLESS+Reality.
Как узнать, какие IP-адреса входят в белый список?
Точный список не публикуется, но его можно определить эмпирически. Например, с помощью сканирования портов (masscan) по российским подсетям: если порт 443 открывается, значит IP в списке. Также можно проверить доступность конкретных сервисов — если сайт открывается, его IP в списке. Существуют открытые репозитории, например openlibrecommunity/twl, где собираются данные сканирований.
Что делать, если 4G работает, но интернет недоступен?
Это может быть признаком работы белых списков. Проверьте, открываются ли сайты из списка (например, госуслуги, vk.com). Если да, то ваш оператор включил фильтрацию. Попробуйте использовать один из методов обхода, описанных в статье, или подождите, пока ограничения снимут. Также можно попробовать переключиться на другого оператора, если это возможно.
Помогает ли смена DNS-сервера обойти белые списки?
Нет, смена DNS не поможет, потому что блокировка идёт по IP-адресу, а не по DNS. Внешние DNS-серверы (8.8.8.8, 1.1.1.1) обычно недоступны в режиме белых списков — UDP-порт 53 закрыт. Работает только DNS оператора. Даже если вы пропишете другой DNS, пакеты к нему будут отброшены.
Какие SNI-домены безопасно использовать для маскировки?
Безопасно использовать SNI доменов, которые точно входят в белый список и не находятся в чёрном списке SNI. Например, vk.com, ya.ru, storage.yandex.net, userapi.com. Избегайте доменов, которые явно заблокированы, таких как twitter.com или youtube.com — они могут вызвать RST. Лучше выбирать домены из списка whitelisted, который можно найти в открытых источниках.
Насколько стабильно работают методы обхода белых списков?
Стабильность зависит от многих факторов: оператора, региона, времени. Белые списки могут включаться и выключаться, состав меняется. Методы, использующие российские VPS (Timeweb, Yandex Cloud), обычно более стабильны, но требуют настройки. Облачные функции также работают, но могут иметь ограничения по скорости. В любом случае, нужно быть готовым к тому, что доступ может периодически пропадать.