Белые списки в России: как проверить IP и домен, что работает и как это обходят

Разбираем механизм «белых списков» в России: как проверить IP и домен, что в них входит, почему они не работают единообразно и какие методы обхода существуют.

Что такое «белые списки» и чем они отличаются от обычных блокировок

«Белые списки» (или whitelists) — это перечень интернет-ресурсов, доступ к которым сохраняется для пользователей в периоды ограничений или полного отключения мобильного интернета. Идея была публично озвучена главой Минцифры Максутом Шадаевым в июле 2025 года: он заявил, что ведомство прорабатывает с операторами возможность обеспечения доступа к ограниченному перечню «массово востребованных сервисов» в периоды отключений.

Классические блокировки работают по принципу чёрных списков — «запрещено X, Y, Z, остальное можно». Белые списки работают наоборот: запрещено всё, кроме явно разрешённого. Это модель default deny — «всё запрещено, кроме разрешённого».

Механизм реализуется через ТСПУ (технические средства противодействия угрозам) — оборудование, которое операторы обязаны устанавливать с 2019 года в рамках закона о «суверенном интернете». Когда вы видите, что VK открывается, а Google — нет, это не значит, что у вас пропал сигнал. Физический сигнал есть, байты идут, но ТСПУ решает, какие байты пропустить, а какие отбросить.

Как устроена фильтрация на сетевом уровне (L3)

Белые списки работают на двух уровнях одновременно. Первый уровень — L3 (сетевой), где применяется CIDR-фильтрация по IP-адресам. Существует список разрешённых подсетей, и если пакет идёт не к разрешённому IP, он отбрасывается (drop) на маршрутизаторе ещё до того, как попадёт в DPI-систему.

Для не-вайтлист IP (Google, Telegram, Twitter) не работает практически ничего: ни ICMP, ни TCP:80, ни TCP:443, ни произвольный UDP. Наблюдается 100% потеря пакетов по всем направлениям — пакеты физически не покидают сеть оператора.

Для вайтлист IP картина иная: ICMP работает, TCP:80 и TCP:443 работают. При этом UDP режется почти весь: UDP:443 (QUIC) не отвечает, UDP:53 (DNS) не отвечает, UDP:51820 (WireGuard) также не отвечает. Фильтрация идёт не только по IP, но и по портам, и это важное ограничение, которое стоит учитывать при выборе способов обхода.

Фильтрация на уровне приложений (L7): роль SNI

Второй уровень фильтрации — L7 (прикладной), где DPI проверяет SNI (Server Name Indication) внутри TLS ClientHello. Даже если IP-адрес находится в белом списке, но SNI содержится в чёрном списке, соединение разрывается (RST).

Порядок работы такой: пакет приходит на L3-фильтр — если IP не в белом списке, пакет просто исчезает (drop). Если IP в списке, DPI проверяет SNI — если домен в чёрном списке, соединение рвётся (RST), если нет — трафик проходит.

Любопытная деталь: SNI-фильтрация неконсистентна между разными подсетями. Например, SNI telegram.org через IP Яндекса может проходить, а через IP VK или MAX — резаться. Один и тот же SNI через Яндекс пропускается, через другие сети — нет. Это говорит о том, что единого общего чёрного списка SNI не существует: либо правила разные для разных ASN, либо на каких-то узлах их забыли обновить.

Где физически находится ТСПУ и как это определить

Определить местонахождение ТСПУ можно с помощью TTL (Time To Live) — счётчика, который каждый роутер уменьшает на единицу. Linux-системы обычно стартуют с TTL 64. Если вы получили пакет с TTL 53, значит он прошёл 11 роутеров; если TTL 62 — всего два.

При проверке ответов от ya.ru (разрешённого ресурса) TTL составляет 53 — это настоящий сервер где-то далеко. А вот «ответ» от Telegram (заблокированного ресурса) имеет TTL 62 — всего два хопа. Это означает, что никакого ответа от Telegram не было: ответ сгенерировало устройство, которое стоит прямо у оператора, сразу за первым роутером.

Схема выглядит так: [вы] → [роутер оператора] → [ТСПУ] → [интернет]. ТСПУ находится в непосредственной близости от оператора связи и перехватывает трафик до того, как он уходит во внешнюю сеть. Понимание этого помогает осознать, почему VPN-подключения к зарубежным серверам не работают в режиме белых списков — трафик просто не покидает сеть оператора, если IP назначения не разрешён.

Что входит в «белый список»: официальные категории и неофициальные данные

Официально полный «белый список» не публикуется, однако на основе заявлений Минцифры, данных операторов и сообщений СМИ можно выделить несколько категорий. В список входят государственные порталы (Госуслуги, сайты президента, Госдумы, Совета Федерации, министерств), финансовые сервисы (Альфа-банк, ВТБ, ПСБ, МТС Банк, сервисы НСПК, ресурсы ЦБ), телеком-операторы (МТС, МегаФон, Т2, Билайн, Ростелеком), соцсети и мессенджеры (ВКонтакте, Одноклассники, Дзен, MAX), маркетплейсы (Ozon, Wildberries, Авито), службы доставки и такси, карты и погода, СМИ и телеканалы.

Техническое сканирование показывает, что в белом списке оказывается примерно 63 126 IP-адресов из 46 миллионов российских адресов — это около 0,14%. Топ по количеству IP: Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806), Beget (1 644), CDNvideo (1 638).

Забавная деталь из сканирования: почти все банки есть в белом списке, кроме Сбербанка, при этом сервис видеозвонков salutejazz.ru от Сбера — есть. Также в списке обнаруживаются сотни VPN-серверов с доменами, содержащими слово vpn, включая государственный vpn.gov45.ru (Курганская область).

География и неравномерность работы белых списков

Белые списки работают крайне неравномерно. В Москве режим включается эпизодически (например, примерно на 3 часа), в Санкт-Петербурге — редко, бывают недели без БС, а в большинстве регионов — постоянно, 24/7. При этом даже в рамках одного города ситуация может меняться от точки к точке: на одной остановке работает один IP, на следующей он уже недоступен, а ещё через километр белые списки вообще отключены.

Списки различаются и у разных операторов. Одна подсеть может быть в белом списке у Мегафона, но не быть у МТС. Списки постоянно меняются: что-то добавляют, что-то убирают. Это создаёт серьёзные сложности как для рядовых пользователей, так и для владельцев сайтов, которые не могут предсказать доступность своих ресурсов.

Существует иерархия приоритетов: первый уровень (обязательный) — MAX (мессенджер), он всегда в белом списке у всех операторов. Второй уровень (почти всегда) — VK, Яндекс, государственно значимая инфраструктура. Третий уровень (необязательный) — банки, маркетплейсы и прочие сервисы, где всё решает лотерея.

Сервисы для проверки IP и доменов на белый список

Для проверки, входит ли конкретный IP или домен в белый список, существуют специализированные онлайн-сервисы. Один из них — belspiski.online, который проверяет доступность ресурсов через прокси выбранного оператора.

Принцип работы сервиса основан на контрольном адресе вне белого списка. Если контрольный адрес закрыт, а ваш ресурс открывается — белые списки активны и ресурс в них входит. Если контрольный адрес тоже открывается, сервис показывает, что фильтрация в этой локации не подтверждена.

Сервис позволяет выбрать локацию и оператора, ввести IP-адрес или домен, и получить результат по нескольким параметрам: HTTP-доступность, TCP-связь, ICMP и итоговый статус. Результаты отображаются в виде цветных квадратов по каждой паре «локация · оператор». Такие сервисы полезны и для владельцев сайтов (чтобы понять, доступен ли их ресурс абонентам), и для обычных пользователей, которые хотят проверить, работает ли конкретный сервис в их регионе.

Почему стандартные методы обхода не работают

В режиме белых списков большинство привычных методов обхода блокировок перестают работать. QUIC/HTTP3 блокируется — UDP:443 режется. ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ, но даже если бы он работал, он бы не помог: основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на обычном зарубежном VPS не работает, потому что IP-адрес сервера не в белом списке. Пакеты до него физически не доходят — они отбрасываются на маршрутизаторе оператора ещё до DPI-анализа.

Отдельная история — DNS. В режиме белых списков порт UDP:53 на любые внешние DNS-серверы закрыт: 8.8.8.8 (Google), 1.1.1.1 (Cloudflare), 77.88.8.8 (Яндекс) — всё даёт timeout. Работает только DNS самого провайдера, и это тоже важное ограничение.

Методы обхода, которые работают в режиме белых списков

Первый и основной метод — VLESS + Reality на российском VPS. Требования: IP сервера должен быть в белом списке (подходят VPS у Timeweb, Yandex.Cloud, VK), SNI должен быть от whitelisted-домена (vk.com, ya.ru и другие). Reality + XTLS-Vision используется для маскировки трафика под легитимное соединение.

Среди провайдеров выделяются Timeweb (бесплатный reroll IP), Yandex.Cloud (бесплатный грант 4000 рублей при регистрации, высокий шанс попасть в белый список) и VK Cloud (долго держится, но сложная верификация). Хорошие SNI для маскировки: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru.

Второй метод — использование Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально находится в белом списке у всех провайдеров. Free tier включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Можно написать SOCKS5-клиент и подключиться к функции — DPI не применяется к IP Яндекса на уровне L3 и L7.

Практические рекомендации и ограничения

Для владельцев сайтов и сервисов ключевая рекомендация — размещать инфраструктуру на IP-адресах из подсетей с высокой плотностью в белом списке. Анализ показывает, что максимальная плотность IP в /24 подсетях достигает 37,5% (Storm Networks), 34,4% (DDOS-GUARD), 32% (VK CDN). При этом фильтрация идёт по CIDR целиком, поэтому даже если конкретный IP не слушает порт 443, вся подсеть может быть разрешена.

Стоит учитывать, что списки постоянно меняются, и то, что работает сегодня, может перестать работать завтра. Существуют открытые репозитории, которые обновляются еженедельно и содержат актуальные данные о белых списках (например, openlibrecommunity/twl).

Важно помнить и о требованиях Минцифры к ресурсам, претендующим на включение в белый список: одно из них — ограничение доступа при включённом VPN. Таким образом, власти пытаются ограничить использование VPN, не вводя формальную ответственность за их применение.

Экономические последствия ограничений значительны: только за первые пять дней отключений в Москве (6–11 марта 2026 года) экономика столицы потеряла, по разным оценкам, от 3 до 5 миллиардов рублей.

Вопросы и ответы

Как узнать, входит ли мой IP в белый список?

Существуют специализированные онлайн-сервисы, например belspiski.online. Вы выбираете локацию и оператора, вводите IP-адрес или домен, и сервис через прокси выбранного оператора проверяет доступность ресурса. Результат показывается по нескольким параметрам: HTTP-доступность, TCP-связь, ICMP и итоговый статус. Принцип проверки основан на контрольном адресе вне белого списка: если контрольный адрес закрыт, а ваш ресурс открывается — белые списки активны и ресурс в них входит.

Почему VPN не работает в режиме белых списков?

Потому что основная блокировка идёт на сетевом уровне (L3) по IP-адресам. Если IP-адрес VPN-сервера не находится в белом списке, пакеты до него физически не доходят — они отбрасываются на маршрутизаторе оператора ещё до DPI-анализа. Шифрование трафика или маскировка SNI не помогут, поскольку проблема не в содержимом пакета, а в самом адресе назначения. Обычный VPN на зарубежном VPS в режиме белых списков работать не будет.

Работают ли белые списки одинаково у всех операторов?

Нет. Списки различаются у разных операторов: одна подсеть может быть в белом списке у Мегафона, но не быть у МТС. Даже в рамках одного оператора ситуация меняется от точки к точке и от региона к региону. В Москве режим включается эпизодически (примерно на 3 часа), в Санкт-Петербурге — редко, а в большинстве регионов работает постоянно. Списки постоянно обновляются: что-то добавляют, что-то убирают.

Какие методы обхода белых списков реально работают?

Работает VLESS + Reality на российском VPS, чей IP находится в белом списке (Timeweb, Yandex.Cloud, VK). Для маскировки используется SNI whitelisted-домена (vk.com, ya.ru). Альтернатива — Yandex Cloud Functions: эндпоинт functions.yandexcloud.net универсально в белом списке, и можно написать SOCKS5-клиент, подключившись к функции как к прокси. QUIC, ECH/ESNI и обычные зарубежные VPN в этом режиме не работают.

Какие сайты гарантированно доступны в белом списке?

Мессенджер MAX — всегда в белом списке у всех операторов. Почти всегда доступны VK, Яндекс и государственно значимая инфраструктура. Далее идут банки, маркетплейсы и прочие сервисы — здесь всё зависит от оператора и региона. Из официальных категорий: Госуслуги, сайты госорганов, Оzon, Wildberries, Авито, Альфа-банк, ВТБ, ПСБ, Rutube, Кинопоиск, 2ГИС и многие другие.