Белый список провайдера: как устроен и какие способы обхода реально работают

Разбираем механику белых списков у провайдеров: фильтрацию по IP и SNI, ограничения DNS и портов. Объясняем, какие методы обхода эффективны, а какие нет, и как выбрать подходящий вариант.

Что такое белый список и чем он отличается от чёрного

Когда говорят о блокировках интернета, чаще всего имеют в виду чёрные списки: доступ разрешён ко всем ресурсам, кроме тех, что попали в запрещённый перечень. Белый список работает по обратному принципу: по умолчанию запрещено всё, а доступ открыт только к ограниченному набору сайтов и сервисов. Такой подход применяется в корпоративных сетях, на спутниковых каналах связи и в некоторых случаях у операторов мобильной связи.

В России белые списки стали заметной темой после внедрения ТСПУ — технических средств противодействия угрозам. В режиме «drop-all» ТСПУ пропускает только те IP-адреса и доменные имена, которые явно разрешены. Пользователь при этом видит, что сигнал есть, но большинство сайтов не открывается. Важно понимать: белый список — это не единый для всех операторов перечень, а динамическая система, которая может отличаться в зависимости от региона, провайдера и даже конкретной базовой станции.

Как технически устроена фильтрация: уровни L3 и L7

Фильтрация в белых списках работает на двух уровнях одновременно. Первый уровень — сетевой (L3): проверяется IP-адрес назначения. Если адрес не входит в разрешённый список подсетей, пакет просто отбрасывается на маршрутизаторе, ещё до того, как попадёт в интернет. Это означает, что не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.

Второй уровень — прикладной (L7): если IP-адрес разрешён, система глубокого анализа трафика (DPI) проверяет SNI — имя сервера внутри TLS-запроса. Если SNI находится в чёрном списке, соединение принудительно разрывается (RST). Если нет — трафик проходит. Таким образом, даже если IP-адрес принадлежит разрешённому сервису, но вы пытаетесь обратиться к запрещённому домену через этот IP, соединение будет заблокировано.

Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, DROP; если да → проверка SNI по чёрному списку → если да, RST; если нет → PASS. Эта схема объясняет, почему просто сменить DNS или использовать ECH (Encrypted Client Hello) не помогает: блокировка по IP происходит раньше, чем шифрование имени сервера может сыграть роль.

Ограничения портов и протоколов: что режется в первую очередь

Белый список ограничивает не только IP-адреса, но и порты. На практике для разрешённых IP обычно открыты порты 80 (HTTP), 443 (HTTPS) и иногда 22 (SSH). Всё остальное, включая UDP, чаще всего заблокировано. Это значит, что стандартные VPN-протоколы, работающие на нестандартных портах, например WireGuard на UDP:51820, не смогут установить соединение, даже если IP-адрес сервера окажется в белом списке.

Особенно жёстко режется UDP-трафик. QUIC (протокол HTTP/3) на UDP:443, внешние DNS-серверы на UDP:53 — всё это в режиме белого списка обычно не работает. Показательный пример: при проверке доступности DNS-серверов в одном из тестов все внешние DNS (Google, Cloudflare, Яндекс) давали timeout, а работал только DNS самого провайдера. Это ограничение важно учитывать при выборе метода обхода: если ваш план relies on UDP, скорее всего, он не сработает.

Почему стандартные VPN и прокси не работают

Многие пользователи в первую очередь пытаются подключиться к привычным VPN-сервисам или арендованным зарубежным VPS. В режиме белого списка это почти всегда бесполезно. Причина проста: IP-адреса зарубежных серверов не входят в белый список, поэтому пакеты до них просто не доходят. Даже если VPN-клиент настроен правильно, соединение не устанавливается, потому что фильтрация на уровне L3 отбрасывает пакеты ещё до того, как они покинут сеть оператора.

Аналогичная ситуация с прокси-серверами, которые находятся за пределами разрешённых подсетей. Единственный способ заставить такой трафик работать — использовать промежуточный сервер, который сам находится в белом списке. Именно на этом принципе строятся все рабочие методы обхода, о которых пойдёт речь ниже.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных и популярных способов обойти белый список — поднять собственный VPN-сервер на VPS, IP-адрес которого входит в белый список. Для этого подходят российские хостинг-провайдеры, такие как Timeweb, Yandex Cloud, VK Cloud, Selectel и другие. Их подсети часто включены в белые списки, потому что на них размещено множество государственных и коммерческих сервисов.

Технически метод выглядит так: вы арендуете VPS с IP в белом списке, устанавливаете на него Xray-сервер с протоколом VLESS и включаете шифрование Reality. В качестве SNI для маскировки используется домен из белого списка, например vk.com или ya.ru. Клиент подключается к вашему серверу по порту 443, и трафик выглядит как обычное HTTPS-соединение с разрешённым сайтом. DPI не может отличить ваш трафик от легитимного, поэтому соединение проходит.

Важный нюанс: не все IP в белом списке одинаково хороши. Лучше выбирать подсети с высокой плотностью разрешённых адресов, например, из Yandex Cloud или VK CDN. Также стоит избегать SNI, которые явно заблокированы (twitter.com, youtube.com и т.п.), иначе соединение будет разорвано на уровне L7.

Метод 2: Serverless-функции как прокси

Альтернативный подход — использовать serverless-платформы, такие как Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net, как правило, входит в белый список у всех операторов, поскольку на нём размещены государственные и корпоративные сервисы. Вы можете написать простую функцию, которая будет работать как SOCKS5-прокси, и подключаться к ней через HTTPS.

Преимущество этого метода в том, что не нужно арендовать VPS и настраивать сложные протоколы. Достаточно создать функцию в Yandex Cloud, получить URL и настроить клиент. Бесплатный тариф включает миллион вызовов в месяц, чего для личного использования обычно достаточно. Однако у этого способа есть ограничения: serverless-функции не предназначены для длительных соединений, поэтому для потокового видео или онлайн-игр он может не подойти. Зато для просмотра веб-страниц и обмена сообщениями — вполне.

Метод 3: Использование разрешённых сервисов как прокси

Если у вас нет возможности арендовать VPS или создавать serverless-функции, можно попробовать использовать легальные сервисы, которые уже входят в белый список. Например, некоторые онлайн-переводчики позволяют просматривать веб-страницы через свой интерфейс. Если в белом списке есть такой сервис, вы можете вставить URL нужного сайта в поле перевода и получить его содержимое.

Другой вариант — найти в белом списке сайт, который поддерживает открытые прокси или позволяет создавать персональные страницы с подгрузкой внешнего контента. Однако такие методы ненадёжны: они зависят от конкретного сервиса, могут быть медленными и часто блокируются администраторами. Тем не менее, как временное решение они могут сработать, особенно если доступ нужен только к нескольким сайтам.

Что не работает: QUIC, ECH и другие тупиковые пути

Важно понимать, какие методы обхода заведомо неэффективны, чтобы не тратить время. Во-первых, QUIC и HTTP/3: они работают поверх UDP, а UDP в режиме белого списка почти всегда заблокирован. Даже если браузер попытается использовать QUIC, соединение не установится, и придётся переключаться на TCP.

Во-вторых, ECH (Encrypted Client Hello) — технология, которая шифрует SNI внутри TLS-запроса. Проблема в том, что основная блокировка идёт по IP-адресу (L3), а не по SNI. Даже если DPI не увидит имя сервера, пакет всё равно будет отброшен, потому что IP назначения не в белом списке. ECH может помочь только в том случае, если IP-адрес разрешён, но SNI заблокирован, что бывает редко.

В-третьих, обычные VPN-протоколы на стандартных портах (OpenVPN на UDP:1194, WireGuard на UDP:51820) не работают, так как эти порты закрыты. Даже если IP сервера в белом списке, UDP-трафик будет отброшен. Поэтому все рабочие методы используют TCP-порт 443, который открыт для HTTPS.

Как выбрать подходящий метод и что учесть

Выбор метода обхода зависит от ваших задач и технических возможностей. Если вам нужен стабильный доступ к большому количеству сайтов, лучше всего подойдёт VLESS + Reality на VPS. Этот метод требует некоторых навыков настройки, но обеспечивает высокую скорость и надёжность. Если вы не хотите возиться с сервером, попробуйте serverless-функции — они проще в настройке, но менее универсальны.

Также стоит учитывать, что белые списки нестабильны: они могут меняться в зависимости от региона, оператора и даже времени суток. То, что работало вчера, сегодня может быть заблокировано. Поэтому полезно иметь запасной вариант и следить за обновлениями списков разрешённых IP и SNI. Некоторые энтузиасты публикуют актуальные данные в открытых репозиториях, например, openlibrecommunity/twl, где можно найти свежие списки.

Наконец, помните о юридических и этических аспектах. Обход белых списков может нарушать условия договора с провайдером или законодательство. Используйте эти методы только в легальных целях, например, для доступа к заблокированным по ошибке ресурсам или для работы в корпоративной сети.

Вопросы и ответы

Почему белый список блокирует даже разрешённые сайты?

Белый список работает на двух уровнях: IP и SNI. Если сайт разрешён по IP, но его SNI попал в чёрный список (например, из-за ошибки или из-за того, что домен используется для обхода), соединение будет разорвано. Также возможна ситуация, когда IP-адрес сайта не входит в белый список, хотя сам домен разрешён — тогда доступ тоже будет заблокирован. Кроме того, списки могут отличаться у разных операторов и в разных регионах, поэтому сайт, доступный у одного провайдера, может не работать у другого.

Можно ли обойти белый список, просто сменив DNS?

Нет. Смена DNS не поможет, потому что фильтрация идёт по IP-адресам и SNI, а не по DNS-запросам. Внешние DNS-серверы (Google, Cloudflare) часто заблокированы на уровне UDP:53, поэтому вы даже не сможете отправить запрос. Работает только DNS провайдера, который выдаёт IP-адреса, но эти адреса всё равно проверяются по белому списку. Если IP не разрешён, пакеты будут отброшены независимо от того, какой DNS вы используете.

Какой VPN-протокол лучше всего подходит для обхода белого списка?

Лучше всего зарекомендовал себя VLESS с шифрованием Reality и транспортом XTLS-Vision. Этот протокол маскирует трафик под обычное HTTPS-соединение и работает на порту 443, который открыт в белом списке. Важно, чтобы IP-адрес вашего сервера был в белом списке, а SNI — разрешённым доменом. Другие протоколы, такие как OpenVPN или WireGuard, обычно не работают, потому что используют UDP и нестандартные порты, которые блокируются.

Что делать, если у меня нет возможности арендовать VPS?

Если нет возможности арендовать VPS, можно попробовать использовать serverless-функции, например, Yandex Cloud Functions. Это бесплатно в пределах тарифа и не требует управления сервером. Также можно поискать в белом списке сервисы, которые позволяют просматривать другие сайты (например, онлайн-переводчики). Однако такие методы менее надёжны и могут не подойти для всех задач. Ещё вариант — попросить знакомого разработчика настроить прокси на его сайте, если он есть в белом списке.

Почему белый список нестабилен и меняется от региона к региону?

Белые списки формируются на основе решений операторов и государственных органов, и они не унифицированы. У разных провайдеров могут быть разные списки разрешённых IP и SNI. Кроме того, списки обновляются с разной периодичностью: где-то изменения вносятся ежедневно, где-то — раз в неделю. Также на работу влияет техническое состояние ТСПУ: в некоторых регионах оборудование может работать в тестовом режиме, поэтому доступ то появляется, то исчезает. Поэтому важно проверять актуальные данные и иметь запасные варианты.

Безопасно ли использовать методы обхода белого списка?

С точки зрения безопасности, использование собственного VPS с VLESS + Reality считается достаточно безопасным, так как трафик шифруется и маскируется под обычный HTTPS. Однако важно помнить, что обход белых списков может нарушать условия договора с провайдером или законодательство. Кроме того, если вы используете сторонние сервисы или чужие прокси, вы рискуете передать свои данные третьим лицам. Всегда оценивайте риски и используйте только проверенные методы.