Что такое белые списки интернета и чем они отличаются от обычных блокировок
Белые списки интернета — это режим фильтрации трафика, при котором доступ разрешён только к заранее одобренным ресурсам, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Если при обычной блокировке интернет продолжает работать, а недоступны лишь отдельные ресурсы, то при белых списках сеть де-факто отключена для большинства сервисов.
Технически это реализуется на стороне оператора связи с помощью оборудования ТСПУ (технические средства противодействия угрозам). Когда модем или роутер отправляет запрос, ТСПУ проверяет IP-адрес назначения и, если он не входит в разрешённый список, пакет просто отбрасывается. Пользователь видит, что соединение не устанавливается, хотя физический сигнал есть и байты передаются.
Важно понимать: белые списки — это не настройка на устройстве, а инфраструктурное решение на уровне провайдера. Поэтому изменить их через телефон или роутер невозможно. Режим может включаться эпизодически (например, при угрозе атак дронов) или работать постоянно в отдельных регионах. В России такая практика уже применяется, и в некоторых областях белые списки действуют круглосуточно.
Как работает фильтрация на уровне модема: L3 и L7
Фильтрация при белых списках происходит на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если адрес не входит в разрешённые подсети, пакет отбрасывается на маршрутизаторе оператора ещё до того, как дойдёт до DPI. Это значит, что для заблокированных IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): если IP-адрес разрешён, ТСПУ анализирует SNI (Server Name Indication) в TLS-запросе. SNI — это поле, которое сообщает серверу, к какому домену обращается клиент. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Если SNI чистый — трафик пропускается.
Порядок проверки выглядит так: пакет → проверка IP в белом списке → если нет, DROP; если да, проверка SNI в чёрном списке → если да, RST; если нет, PASS. Такая двухуровневая схема позволяет блокировать даже те ресурсы, которые используют разрешённые IP, но имеют запрещённые домены.
Для модема это означает, что даже если вы подключитесь к разрешённому IP, но попробуете обратиться к заблокированному домену через SNI, соединение будет разорвано. При этом фильтрация по SNI не всегда консистентна: правила могут отличаться для разных подсетей и операторов.
Что реально работает при белых списках: список доступных сервисов
На практике белые списки включают ограниченный набор ресурсов, который варьируется в зависимости от региона и оператора. Однако есть устойчивое ядро, которое присутствует почти всегда.
Обязательный уровень:
- Мессенджер MAX — работает всегда и у всех операторов.
- Сервисы Яндекса: поиск, почта, карты, такси, музыка, новости.
- Сервисы VK: социальная сеть, почта Mail.ru, Одноклассники.
- Госуслуги и государственные порталы.
- RUTUBE — видеохостинг.
Частично доступное:
- Банковские приложения: можно проверить баланс и совершить перевод, но бесконтактная оплата через SberPay и Яндекс Пэй не работает. Mir Pay — работает.
- Некоторые маркетплейсы и банки — их наличие зависит от оператора. Например, у одного оператора может быть Тинькофф, у другого — нет.
Любопытные нюансы:
- Поиск Яндекса работает, но сайты из выдачи часто недоступны, так как не входят в белый список. Поиск превращается в «витрину недоступного».
- Сбербанк часто отсутствует в белых списках, хотя его корпоративный сервис видеозвонков может быть доступен.
- В белых списках обнаруживаются сотни VPN-серверов, включая государственные и частные, что выглядит парадоксально на фоне борьбы с VPN.
Как определить, что ваш модем попал под белые списки
Симптомы белых списков легко спутать с обычным сбоем сети, но есть характерные признаки.
Основные признаки:
- Открываются только сайты Яндекса и VK, а также MAX.
- VPN-приложения не подключаются: серверы VPN не входят в белый список.
- Внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) не отвечают, работает только DNS провайдера.
- QUIC/HTTP3 не работает, так как UDP-порт 443 блокируется.
- При попытке открыть заблокированный сайт соединение просто зависает или сбрасывается.
Как проверить:
- Попробуйте открыть несколько разных сайтов: если открываются только российские гиганты, а зарубежные — нет, это похоже на белые списки.
- Выполните ping до зарубежного IP (например, 8.8.8.8) — если 100% потерь, а до российского — нормальный ответ, фильтрация активна.
- Проверьте DNS: попробуйте выполнить запрос к внешнему DNS через dig или nslookup. Если таймаут, а DNS провайдера работает — белые списки.
- Обратите внимание на TTL ответов: если ответ от заблокированного ресурса приходит с TTL около 62 (два хопа), это означает, что ответ генерирует устройство рядом с оператором, а не реальный сервер.
Почему обычные VPN не работают и что блокируется в первую очередь
При белых списках обычные VPN-сервисы перестают работать, потому что их серверы находятся за пределами разрешённых IP-адресов. Даже если VPN-протокол зашифрован, IP-адрес назначения не входит в белый список, и пакеты отбрасываются на L3-уровне.
Что блокируется:
- Все внешние VPN-серверы (OpenVPN, WireGuard, IPSec) — их IP не в белом списке.
- QUIC и HTTP/3 — UDP-порт 443 закрыт.
- ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ, но даже если бы работал, не помог бы, так как основная фильтрация идёт по IP.
- Внешние DNS-серверы — UDP-порт 53 закрыт для всех, кроме DNS провайдера.
- Туннели на основе UDP (например, WireGuard на стандартных портах) — не работают.
Почему это важно для модема: Если вы используете модем с SIM-картой оператора, который попал под белые списки, то любой VPN-клиент на вашем устройстве будет бесполезен. Нужны специальные методы обхода, которые учитывают архитектуру фильтрации.
Способы обхода белых списков: что действительно работает
Несмотря на жёсткость фильтрации, существуют рабочие методы обхода, основанные на использовании разрешённых IP-адресов.
Метод 1: VLESS + Reality на российском VPS Это основной метод. Вы арендуете VPS у российского провайдера, который входит в белый список (например, Timeweb, Yandex.Cloud, VK Cloud). Настраиваете прокси с использованием протокола VLESS и технологии Reality, которая маскирует трафик под легитимное TLS-соединение. В качестве SNI используется разрешённый домен (например, vk.com или ya.ru). Такой трафик неотличим от обычного HTTPS-запроса и проходит фильтрацию.
Метод 2: Yandex Cloud Functions Можно использовать serverless-функции Яндекса как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов. Вы пишете простую функцию, которая перенаправляет трафик, и подключаетесь к ней через SOCKS5. Это бесплатно в рамках тарифа (1 млн вызовов в месяц).
Метод 3: Использование CDN-серверов Некоторые CDN-серверы (например, Cloudflare) могут иметь IP в белом списке. Если найти такой IP, можно настроить туннель через него. Однако это менее надёжно, так как списки постоянно меняются.
Важно:
- Методы обхода могут нарушать законодательство РФ, поэтому использовать их стоит на свой страх и риск.
- Эффективность зависит от оператора и региона: у одного оператора метод работает, у другого — нет.
- Списки белых адресов обновляются, поэтому то, что работало вчера, может перестать работать сегодня.
Как выбрать модем и настроить его для работы в условиях белых списков
Если вы живёте в регионе, где белые списки действуют постоянно, выбор модема и его настройка становятся критически важными.
Критерии выбора модема:
- Поддержка внешних антенн: для стабильного сигнала в условиях фильтрации.
- Возможность смены прошивки: некоторые модемы позволяют установить OpenWrt, что даёт больше гибкости в настройке.
- Поддержка VPN-клиента на уровне модема: если модем умеет подключаться к VPN, вы можете настроить обход на самом устройстве, а не на каждом клиенте.
- Работа с DNS: возможность указать DNS-сервер провайдера, так как внешние DNS заблокированы.
Настройка:
- Убедитесь, что модем использует DNS оператора по умолчанию. Не пытайтесь менять его на 8.8.8.8 — это не сработает.
- Если вы планируете использовать обход, настройте VPN-клиент на модеме (например, WireGuard или OpenVPN) с сервером, который находится в белом списке.
- Отключите QUIC/HTTP3 в браузерах, так как этот протокол всё равно не работает.
- Для доступа к заблокированным сайтам используйте прокси-расширения в браузере, настроенные на ваш обходной сервер.
Практические советы:
- Держите под рукой офлайн-карты и скачанные документы — при белых списках доступ к облачным сервисам может быть ограничен.
- Настройте резервный канал связи (например, второго оператора), так как белые списки у разных операторов могут отличаться.
- Следите за обновлениями списков: сообщества публикуют актуальные данные о разрешённых IP и SNI.
География и нестабильность белых списков: почему всё меняется
Белые списки работают неравномерно как по регионам, так и по времени. В Москве режим может включаться эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно. При этом даже в одном городе ситуация может меняться от точки к точке: на одной улице интернет работает, на другой — нет.
Причины нестабильности:
- Разные операторы имеют разные правила и списки.
- Списки обновляются: что-то добавляют, что-то убирают.
- Оборудование ТСПУ может быть настроено по-разному в разных сегментах сети.
Что это значит для пользователя:
- Нельзя полагаться на один метод обхода — он может перестать работать в любой момент.
- Полезно иметь несколько запасных вариантов (разные VPS, разные протоколы).
- Следите за отчётами сообществ, которые сканируют белые списки и публикуют актуальные данные.
Пример из практики: Один пользователь описывал, как в течение дня переходил от вышки к вышке: на одной остановке работал один IP, на следующей — уже нет, а через километр белые списки вообще отключались. Это подчёркивает динамичность системы.
Что будет дальше: перспективы и подготовка к автономной работе
Белые списки — это не временная мера, а часть более широкой стратегии по созданию суверенного интернета. Инфраструктура уже построена и обкатана, поэтому можно ожидать расширения практики на всю страну.
Тенденции:
- Постепенный переход от эпизодических включений к постоянному режиму.
- Ужесточение фильтрации: возможно, будут блокироваться и другие протоколы.
- Развитие национальных сервисов (MAX, RUTUBE) как альтернативы западным.
Как подготовиться:
- Скачайте офлайн-карты, документы, контакты — они пригодятся, когда интернет станет недоступен.
- Настройте резервные каналы связи: второй оператор, спутниковый интернет (если доступен).
- Изучите методы обхода, но помните о юридических рисках.
- Поддерживайте цифровую гигиену: регулярно делайте резервные копии важных данных.
Вывод: Белые списки — это реальность, с которой уже столкнулись многие регионы. Понимание принципов работы фильтрации и наличие запасных планов помогут минимизировать неудобства. Однако полностью избежать ограничений, скорее всего, не удастся, поэтому стоит заранее адаптироваться к новым условиям.
Вопросы и ответы
Можно ли обойти белые списки на модеме без специальных знаний?
Без специальных знаний обойти белые списки практически невозможно. Обычные VPN-приложения не работают, так как их серверы не входят в разрешённый список. Для обхода нужен VPS с IP в белом списке и настройка протокола VLESS + Reality или использование serverless-функций Яндекса. Это требует базовых навыков работы с Linux и сетевыми протоколами. Если вы не готовы разбираться, проще пользоваться доступными сервисами (MAX, VK, Яндекс) и ждать, когда ограничения снимут.
Почему при белых списках не работает внешний DNS, и что делать?
Внешние DNS-серверы (8.8.8.8, 1.1.1.1) блокируются на уровне UDP-порта 53, поэтому запросы к ним уходят в таймаут. Работает только DNS-сервер провайдера, который автоматически назначается модему. Менять DNS на устройстве бесполезно, так как фильтрация идёт на сетевом уровне. Для обхода можно использовать DNS-over-HTTPS, но только если домен DNS-сервера входит в белый список, что маловероятно. Практический совет: не пытайтесь менять DNS, просто используйте стандартные настройки.
Какие сайты гарантированно работают при белых списках?
Гарантированно работают мессенджер MAX, сервисы Яндекса (поиск, почта, карты, такси), сервисы VK (соцсеть, Mail.ru, Одноклассники), Госуслуги и RUTUBE. Банковские приложения работают частично: можно совершать переводы, но бесконтактная оплата через SberPay и Яндекс Пэй недоступна, работает только Mir Pay. Остальные сайты — лотерея: их наличие зависит от оператора и региона. Например, у одного оператора может быть доступен Тинькофф, у другого — нет.
Чем белые списки отличаются от обычной блокировки сайтов?
При обычной блокировке (чёрные списки) запрещены конкретные сайты, а остальной интернет работает. При белых списках всё наоборот: разрешены только одобренные ресурсы, а всё остальное блокируется. Это принципиальная разница: в первом случае вы можете обойти блокировку, сменив DNS или используя VPN, во втором — VPN не работает, так как его серверы тоже не в списке. Белые списки фактически отключают интернет для большинства сервисов.
Как узнать, что мой оператор включил белые списки?
Признаки белых списков: открываются только российские сервисы (Яндекс, VK, MAX), VPN не подключается, внешние DNS не отвечают, QUIC/HTTP3 не работает. Можно проверить ping до зарубежного IP (например, 8.8.8.8) — будет 100% потерь, а до российского — нормальный ответ. Также обратите внимание на TTL ответов: если ответ от заблокированного ресурса приходит с TTL около 62, это значит, что ответ генерирует устройство оператора, а не реальный сервер.
Какие методы обхода белых списков самые надёжные?
Самый надёжный метод — использование VPS с IP в белом списке и протокола VLESS + Reality с маскировкой под легитимный TLS. В качестве SNI используется разрешённый домен (например, vk.com). Также работает метод с Yandex Cloud Functions: serverless-функция выступает прокси, и её эндпоинт всегда в белом списке. Однако надёжность зависит от оператора и региона, а списки постоянно обновляются, поэтому рекомендуется иметь несколько запасных вариантов.