Модем с белыми списками: как работает фильтрация интернета и что делать

Разбираемся, что такое белые списки интернета, как они работают на уровне модема и оператора, какие сайты доступны, можно ли обойти ограничения и как подготовиться к жизни в условиях фильтрации.

Что такое белые списки интернета и чем они отличаются от обычных блокировок

Белые списки интернета — это режим фильтрации трафика, при котором доступ разрешён только к заранее одобренным ресурсам, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Если при обычной блокировке интернет продолжает работать, а недоступны лишь отдельные ресурсы, то при белых списках сеть де-факто отключена для большинства сервисов.

Технически это реализуется на стороне оператора связи с помощью оборудования ТСПУ (технические средства противодействия угрозам). Когда модем или роутер отправляет запрос, ТСПУ проверяет IP-адрес назначения и, если он не входит в разрешённый список, пакет просто отбрасывается. Пользователь видит, что соединение не устанавливается, хотя физический сигнал есть и байты передаются.

Важно понимать: белые списки — это не настройка на устройстве, а инфраструктурное решение на уровне провайдера. Поэтому изменить их через телефон или роутер невозможно. Режим может включаться эпизодически (например, при угрозе атак дронов) или работать постоянно в отдельных регионах. В России такая практика уже применяется, и в некоторых областях белые списки действуют круглосуточно.

Как работает фильтрация на уровне модема: L3 и L7

Фильтрация при белых списках происходит на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если адрес не входит в разрешённые подсети, пакет отбрасывается на маршрутизаторе оператора ещё до того, как дойдёт до DPI. Это значит, что для заблокированных IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.

Второй уровень — прикладной (L7): если IP-адрес разрешён, ТСПУ анализирует SNI (Server Name Indication) в TLS-запросе. SNI — это поле, которое сообщает серверу, к какому домену обращается клиент. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Если SNI чистый — трафик пропускается.

Порядок проверки выглядит так: пакет → проверка IP в белом списке → если нет, DROP; если да, проверка SNI в чёрном списке → если да, RST; если нет, PASS. Такая двухуровневая схема позволяет блокировать даже те ресурсы, которые используют разрешённые IP, но имеют запрещённые домены.

Для модема это означает, что даже если вы подключитесь к разрешённому IP, но попробуете обратиться к заблокированному домену через SNI, соединение будет разорвано. При этом фильтрация по SNI не всегда консистентна: правила могут отличаться для разных подсетей и операторов.

Что реально работает при белых списках: список доступных сервисов

На практике белые списки включают ограниченный набор ресурсов, который варьируется в зависимости от региона и оператора. Однако есть устойчивое ядро, которое присутствует почти всегда.

Обязательный уровень:

  • Мессенджер MAX — работает всегда и у всех операторов.
  • Сервисы Яндекса: поиск, почта, карты, такси, музыка, новости.
  • Сервисы VK: социальная сеть, почта Mail.ru, Одноклассники.
  • Госуслуги и государственные порталы.
  • RUTUBE — видеохостинг.

Частично доступное:

  • Банковские приложения: можно проверить баланс и совершить перевод, но бесконтактная оплата через SberPay и Яндекс Пэй не работает. Mir Pay — работает.
  • Некоторые маркетплейсы и банки — их наличие зависит от оператора. Например, у одного оператора может быть Тинькофф, у другого — нет.

Любопытные нюансы:

  • Поиск Яндекса работает, но сайты из выдачи часто недоступны, так как не входят в белый список. Поиск превращается в «витрину недоступного».
  • Сбербанк часто отсутствует в белых списках, хотя его корпоративный сервис видеозвонков может быть доступен.
  • В белых списках обнаруживаются сотни VPN-серверов, включая государственные и частные, что выглядит парадоксально на фоне борьбы с VPN.

Как определить, что ваш модем попал под белые списки

Симптомы белых списков легко спутать с обычным сбоем сети, но есть характерные признаки.

Основные признаки:

  • Открываются только сайты Яндекса и VK, а также MAX.
  • VPN-приложения не подключаются: серверы VPN не входят в белый список.
  • Внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) не отвечают, работает только DNS провайдера.
  • QUIC/HTTP3 не работает, так как UDP-порт 443 блокируется.
  • При попытке открыть заблокированный сайт соединение просто зависает или сбрасывается.

Как проверить:

  1. Попробуйте открыть несколько разных сайтов: если открываются только российские гиганты, а зарубежные — нет, это похоже на белые списки.
  2. Выполните ping до зарубежного IP (например, 8.8.8.8) — если 100% потерь, а до российского — нормальный ответ, фильтрация активна.
  3. Проверьте DNS: попробуйте выполнить запрос к внешнему DNS через dig или nslookup. Если таймаут, а DNS провайдера работает — белые списки.
  4. Обратите внимание на TTL ответов: если ответ от заблокированного ресурса приходит с TTL около 62 (два хопа), это означает, что ответ генерирует устройство рядом с оператором, а не реальный сервер.

Почему обычные VPN не работают и что блокируется в первую очередь

При белых списках обычные VPN-сервисы перестают работать, потому что их серверы находятся за пределами разрешённых IP-адресов. Даже если VPN-протокол зашифрован, IP-адрес назначения не входит в белый список, и пакеты отбрасываются на L3-уровне.

Что блокируется:

  • Все внешние VPN-серверы (OpenVPN, WireGuard, IPSec) — их IP не в белом списке.
  • QUIC и HTTP/3 — UDP-порт 443 закрыт.
  • ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ, но даже если бы работал, не помог бы, так как основная фильтрация идёт по IP.
  • Внешние DNS-серверы — UDP-порт 53 закрыт для всех, кроме DNS провайдера.
  • Туннели на основе UDP (например, WireGuard на стандартных портах) — не работают.

Почему это важно для модема: Если вы используете модем с SIM-картой оператора, который попал под белые списки, то любой VPN-клиент на вашем устройстве будет бесполезен. Нужны специальные методы обхода, которые учитывают архитектуру фильтрации.

Способы обхода белых списков: что действительно работает

Несмотря на жёсткость фильтрации, существуют рабочие методы обхода, основанные на использовании разрешённых IP-адресов.

Метод 1: VLESS + Reality на российском VPS Это основной метод. Вы арендуете VPS у российского провайдера, который входит в белый список (например, Timeweb, Yandex.Cloud, VK Cloud). Настраиваете прокси с использованием протокола VLESS и технологии Reality, которая маскирует трафик под легитимное TLS-соединение. В качестве SNI используется разрешённый домен (например, vk.com или ya.ru). Такой трафик неотличим от обычного HTTPS-запроса и проходит фильтрацию.

Метод 2: Yandex Cloud Functions Можно использовать serverless-функции Яндекса как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов. Вы пишете простую функцию, которая перенаправляет трафик, и подключаетесь к ней через SOCKS5. Это бесплатно в рамках тарифа (1 млн вызовов в месяц).

Метод 3: Использование CDN-серверов Некоторые CDN-серверы (например, Cloudflare) могут иметь IP в белом списке. Если найти такой IP, можно настроить туннель через него. Однако это менее надёжно, так как списки постоянно меняются.

Важно:

  • Методы обхода могут нарушать законодательство РФ, поэтому использовать их стоит на свой страх и риск.
  • Эффективность зависит от оператора и региона: у одного оператора метод работает, у другого — нет.
  • Списки белых адресов обновляются, поэтому то, что работало вчера, может перестать работать сегодня.

Как выбрать модем и настроить его для работы в условиях белых списков

Если вы живёте в регионе, где белые списки действуют постоянно, выбор модема и его настройка становятся критически важными.

Критерии выбора модема:

  • Поддержка внешних антенн: для стабильного сигнала в условиях фильтрации.
  • Возможность смены прошивки: некоторые модемы позволяют установить OpenWrt, что даёт больше гибкости в настройке.
  • Поддержка VPN-клиента на уровне модема: если модем умеет подключаться к VPN, вы можете настроить обход на самом устройстве, а не на каждом клиенте.
  • Работа с DNS: возможность указать DNS-сервер провайдера, так как внешние DNS заблокированы.

Настройка:

  1. Убедитесь, что модем использует DNS оператора по умолчанию. Не пытайтесь менять его на 8.8.8.8 — это не сработает.
  2. Если вы планируете использовать обход, настройте VPN-клиент на модеме (например, WireGuard или OpenVPN) с сервером, который находится в белом списке.
  3. Отключите QUIC/HTTP3 в браузерах, так как этот протокол всё равно не работает.
  4. Для доступа к заблокированным сайтам используйте прокси-расширения в браузере, настроенные на ваш обходной сервер.

Практические советы:

  • Держите под рукой офлайн-карты и скачанные документы — при белых списках доступ к облачным сервисам может быть ограничен.
  • Настройте резервный канал связи (например, второго оператора), так как белые списки у разных операторов могут отличаться.
  • Следите за обновлениями списков: сообщества публикуют актуальные данные о разрешённых IP и SNI.

География и нестабильность белых списков: почему всё меняется

Белые списки работают неравномерно как по регионам, так и по времени. В Москве режим может включаться эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно. При этом даже в одном городе ситуация может меняться от точки к точке: на одной улице интернет работает, на другой — нет.

Причины нестабильности:

  • Разные операторы имеют разные правила и списки.
  • Списки обновляются: что-то добавляют, что-то убирают.
  • Оборудование ТСПУ может быть настроено по-разному в разных сегментах сети.

Что это значит для пользователя:

  • Нельзя полагаться на один метод обхода — он может перестать работать в любой момент.
  • Полезно иметь несколько запасных вариантов (разные VPS, разные протоколы).
  • Следите за отчётами сообществ, которые сканируют белые списки и публикуют актуальные данные.

Пример из практики: Один пользователь описывал, как в течение дня переходил от вышки к вышке: на одной остановке работал один IP, на следующей — уже нет, а через километр белые списки вообще отключались. Это подчёркивает динамичность системы.

Что будет дальше: перспективы и подготовка к автономной работе

Белые списки — это не временная мера, а часть более широкой стратегии по созданию суверенного интернета. Инфраструктура уже построена и обкатана, поэтому можно ожидать расширения практики на всю страну.

Тенденции:

  • Постепенный переход от эпизодических включений к постоянному режиму.
  • Ужесточение фильтрации: возможно, будут блокироваться и другие протоколы.
  • Развитие национальных сервисов (MAX, RUTUBE) как альтернативы западным.

Как подготовиться:

  1. Скачайте офлайн-карты, документы, контакты — они пригодятся, когда интернет станет недоступен.
  2. Настройте резервные каналы связи: второй оператор, спутниковый интернет (если доступен).
  3. Изучите методы обхода, но помните о юридических рисках.
  4. Поддерживайте цифровую гигиену: регулярно делайте резервные копии важных данных.

Вывод: Белые списки — это реальность, с которой уже столкнулись многие регионы. Понимание принципов работы фильтрации и наличие запасных планов помогут минимизировать неудобства. Однако полностью избежать ограничений, скорее всего, не удастся, поэтому стоит заранее адаптироваться к новым условиям.

Вопросы и ответы

Можно ли обойти белые списки на модеме без специальных знаний?

Без специальных знаний обойти белые списки практически невозможно. Обычные VPN-приложения не работают, так как их серверы не входят в разрешённый список. Для обхода нужен VPS с IP в белом списке и настройка протокола VLESS + Reality или использование serverless-функций Яндекса. Это требует базовых навыков работы с Linux и сетевыми протоколами. Если вы не готовы разбираться, проще пользоваться доступными сервисами (MAX, VK, Яндекс) и ждать, когда ограничения снимут.

Почему при белых списках не работает внешний DNS, и что делать?

Внешние DNS-серверы (8.8.8.8, 1.1.1.1) блокируются на уровне UDP-порта 53, поэтому запросы к ним уходят в таймаут. Работает только DNS-сервер провайдера, который автоматически назначается модему. Менять DNS на устройстве бесполезно, так как фильтрация идёт на сетевом уровне. Для обхода можно использовать DNS-over-HTTPS, но только если домен DNS-сервера входит в белый список, что маловероятно. Практический совет: не пытайтесь менять DNS, просто используйте стандартные настройки.

Какие сайты гарантированно работают при белых списках?

Гарантированно работают мессенджер MAX, сервисы Яндекса (поиск, почта, карты, такси), сервисы VK (соцсеть, Mail.ru, Одноклассники), Госуслуги и RUTUBE. Банковские приложения работают частично: можно совершать переводы, но бесконтактная оплата через SberPay и Яндекс Пэй недоступна, работает только Mir Pay. Остальные сайты — лотерея: их наличие зависит от оператора и региона. Например, у одного оператора может быть доступен Тинькофф, у другого — нет.

Чем белые списки отличаются от обычной блокировки сайтов?

При обычной блокировке (чёрные списки) запрещены конкретные сайты, а остальной интернет работает. При белых списках всё наоборот: разрешены только одобренные ресурсы, а всё остальное блокируется. Это принципиальная разница: в первом случае вы можете обойти блокировку, сменив DNS или используя VPN, во втором — VPN не работает, так как его серверы тоже не в списке. Белые списки фактически отключают интернет для большинства сервисов.

Как узнать, что мой оператор включил белые списки?

Признаки белых списков: открываются только российские сервисы (Яндекс, VK, MAX), VPN не подключается, внешние DNS не отвечают, QUIC/HTTP3 не работает. Можно проверить ping до зарубежного IP (например, 8.8.8.8) — будет 100% потерь, а до российского — нормальный ответ. Также обратите внимание на TTL ответов: если ответ от заблокированного ресурса приходит с TTL около 62, это значит, что ответ генерирует устройство оператора, а не реальный сервер.

Какие методы обхода белых списков самые надёжные?

Самый надёжный метод — использование VPS с IP в белом списке и протокола VLESS + Reality с маскировкой под легитимный TLS. В качестве SNI используется разрешённый домен (например, vk.com). Также работает метод с Yandex Cloud Functions: serverless-функция выступает прокси, и её эндпоинт всегда в белом списке. Однако надёжность зависит от оператора и региона, а списки постоянно обновляются, поэтому рекомендуется иметь несколько запасных вариантов.