Что такое белый список и чем он отличается от черного
Белый список — это режим фильтрации трафика, при котором разрешены только заранее утвержденные ресурсы, а все остальные блокируются. В отличие от черного списка, где запрещены конкретные сайты или IP-адреса, белый список по умолчанию запрещает всё, кроме небольшого набора разрешенных доменов или IP. Такой подход часто применяется в корпоративных сетях, на тарифах с нулевым балансом у провайдеров, в школьных или государственных Wi-Fi сетях.
Когда вы пытаетесь подключиться к любому ресурсу, которого нет в белом списке, фаервол сети обрывает соединение на уровне пакетов. Обычный VPN, который пытается установить туннель к своему серверу, также блокируется, потому что IP-адрес VPN-сервера не входит в разрешенный список. Для обхода требуется маскировка трафика под разрешенные протоколы, такие как HTTPS (порт 443) или DNS-запросы.
Почему обычный VPN не работает в сети с белым списком
Стандартные VPN-протоколы, такие как OpenVPN (UDP) или IKEv2, используют фиксированные порты и паттерны трафика, которые легко распознаются системами глубокой инспекции пакетов (DPI). Когда клиент пытается установить соединение с VPN-сервером, DPI видит, что трафик направляется на неизвестный IP-адрес и использует нестандартный протокол. В результате пакет отбрасывается ещё до того, как покинет локальную сеть.
Даже если VPN работает через TCP на порту 443, DPI может анализировать содержимое пакетов и отличать VPN-трафик от обычного HTTPS. Например, OpenVPN через TCP на 443 порту с плагином obfs-proxy может пройти, но только если используется обфускация. Без неё соединение будет заблокировано. В сетях с белым списком также часто применяется анализ TLS-рукопожатия и объёма передаваемых данных в сессии.
Основные методы обхода: обфускация, туннелирование и подмена заголовков
Для обхода белых списков используются три основных подхода:
- Обфускация трафика — маскировка VPN-трафика под обычный HTTPS. Протоколы Shadowsocks, VLESS и Xray Reality шифруют данные так, что для DPI они выглядят как случайный набор байтов, похожий на зашифрованный веб-трафик. Это позволяет проходить через фильтры, которые разрешают только HTTPS.
- Туннелирование через разрешённые протоколы — если сеть пропускает DNS-запросы (порт 53) или ICMP (ping), можно передавать данные внутри этих пакетов. DNS-туннелирование медленное, но надёжное, так как DNS-запросы редко блокируются полностью. ICMP-туннелирование работает реже, но может быть использовано как запасной вариант.
- Подмена заголовков (SNI spoofing) — в HTTP-инжекторах можно изменить заголовок Host или SNI, чтобы фаервол думал, что вы обращаетесь к разрешённому ресурсу, а на самом деле трафик уходит на VPN-сервер. Например, вы указываете в поле Host домен провайдера или корпоративного портала, а сервер VPN отбрасывает этот заголовок и перенаправляет трафик на целевой сайт.
Протоколы нового поколения: VLESS, Reality и Xray
Современные протоколы, такие как VLESS и Xray Reality, специально разработаны для обхода DPI и белых списков. VLESS — это облегчённая версия VMess, которая не имеет фиксированных паттернов и может работать поверх различных транспортов (TCP, WebSocket, gRPC). Reality — это расширение, которое позволяет маскировать трафик под реальное TLS-соединение с любым сайтом (например, vkvideo.ru или cloudflare.com).
Xray-core — это основное ядро, которое поддерживает эти протоколы. Оно умеет имитировать TLS 1.3 NewSessionTicket, что делает его неотличимым от обычного HTTPS. Для обхода белых списков рекомендуется использовать транспорт xhttp в режиме packet-up, который минимизирует задержки и снижает нагрузку на процессор. Важно обновлять ядро до последней версии, так как старые версии могут быть детектированы через анализ TLS-сообщений.
Цепочка серверов: как обойти блокировку по объёму данных
В 2025 году многие провайдеры начали применять новую тактику: они не блокируют VPN-сессию сразу, а «замораживают» её после передачи 15–20 КБ данных. Это делает невозможным использование прямого подключения к зарубежным серверам, даже через обфускацию.
Единственный рабочий способ — построить цепочку из двух серверов:
- Выходной сервер (за рубежом, например в Европе) — обеспечивает выход в открытый интернет.
- Мост (VPS внутри РФ, например Яндекс.Облако, VK Cloud или EDGE) — принимает трафик от клиента и пересылает его на выходной сервер.
Трафик внутри страны фильтруется гораздо слабее, поэтому сессия между клиентом и мостом не замерзает. Мост через vnext пробрасывает трафик на зарубежную ноду, и для ТСПУ это выглядит как обычный обмен данными между двумя серверами. На мосту также настраивается роутинг, чтобы российские сайты (ВК, Яндекс, Госуслуги) шли напрямую, а заблокированные — через цепочку.
Практические инструменты для Android и ПК
Для обхода белых списков на Android можно использовать несколько типов приложений:
- Автоматические комбайны: Psiphon Pro, Lantern. Они сами перебирают протоколы и находят рабочий канал. Минус — низкая скорость в бесплатной версии и много рекламы.
- Клиенты для продвинутых протоколов: v2rayNG, NapsternetV, ComfyVPN. Требуют конфигурации (конфиг-файл или ссылка), но обеспечивают высокую скорость и стабильность. ComfyVPN — это бот, который сам выдаёт рабочий VLESS-конфиг.
- DNS-туннели: SlowDNS (TunnelGuru) — работает через порт 53, медленно, но надёжно.
- Tor с мостами: Orbot с транспортом obfs4 — обходит почти любые блокировки, но очень медленный.
Для ПК при раздаче интернета с телефона часто возникают проблемы: на ПК могут работать только браузер и Telegram, а Discord, игры и другие приложения — нет. Это связано с тем, что при раздаче меняются настройки TTL и маршрутизации. Решение — использовать на ПК тот же VPN-клиент, что и на телефоне, или настроить прокси-сервер на телефоне и указать его в настройках ПК.
Частые ошибки и способы их решения
Даже при правильной настройке могут возникать проблемы:
- Handshake Failed — сервер не ответил на рукопожатие. Причина: провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер, включить более агрессивную обфускацию или использовать цепочку.
- Подключение есть, интернета нет — проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
- Циклическое переподключение — часто на UDP протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP.
- Отваливается WhatsApp или Instagram — может помочь добавление IPv6 на выходную ноду или отключение потока vision в конфиге.
- Проблемы на iOS — лимит памяти для VPN-процесса всего 50 MiB. Используйте packet-up вместо stream-up и облегчённые Geo-файлы.
Если вы используете публичные конфиги, они быстро попадают в чёрные списки операторов. Рекомендуется использовать сервисы с динамической сменой конфигов или собственные серверы.
Как выбрать хостера для моста в РФ
Для построения цепочки критически важно, чтобы IP-адрес моста (российского VPS) не был заблокирован. Не все облачные провайдеры предоставляют «белые» IP, которые не фильтруются ТСПУ.
- Яндекс.Облако — самый надёжный вариант, но нужно искать хорошие диапазоны IP.
- VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно.
- EDGE — хорошая альтернатива с CDN.
Как проверить: разверните любой веб-сервер на 443 порту. Если сайт открывается с мобильного интернета (МТС, Мегафон) без VPN — IP «белый». Если нет — ищите другой диапазон или провайдера.
Также можно использовать готовые сервисы, которые уже внедрили цепочки и «белые» IP: hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Они различаются по стабильности на разных провайдерах и совместимости с iOS.
Перспективы: что дальше и как готовиться
Методы обхода блокировок постоянно эволюционируют. ТСПУ переходят от полной блокировки к «заморозке» сессий после определённого объёма данных, что требует более сложных схем, таких как цепочки серверов. В будущем возможно внедрение анализа поведения пользователя и машинного обучения для выявления аномалий.
Пользователям рекомендуется:
- Использовать актуальные версии Xray-core и протоколов Reality/VLESS.
- Настраивать цепочки с мостом внутри РФ.
- Избегать публичных конфигов — они быстро становятся нерабочими.
- Рассмотреть переход на динамические панели управления, такие как Remnawave, которые упрощают управление сложными маршрутами.
Главный принцип: чем больше ваш трафик похож на обычный HTTPS, тем выше шанс пройти через фильтры.
Вопросы и ответы
Почему на телефоне VPN работает, а на ПК при раздаче — нет?
При раздаче интернета с телефона на ПК меняются настройки TTL и маршрутизации. VPN-клиент на телефоне может работать, но при раздаче трафик ПК не проходит через VPN-туннель. Решение: установите тот же VPN-клиент на ПК или настройте прокси-сервер на телефоне и укажите его в настройках ПК.
Какой протокол лучше всего подходит для обхода белых списков?
Лучше всего подходят VLESS + Reality или Shadowsocks. Они маскируют трафик под HTTPS и не имеют фиксированных паттернов, которые мог бы распознать DPI. OpenVPN через TCP на 443 порту с обфускацией тоже может работать, но менее эффективен.
Что делать, если VPN подключается, но интернет не работает?
Скорее всего, проблема с DNS. Пропишите в настройках VPN-соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1). Также проверьте, не блокирует ли провайдер DNS-запросы.
Как проверить, что IP-адрес моего сервера не заблокирован?
Разверните на сервере любой веб-сервер на порту 443 и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — ищите другой диапазон или провайдера.
Сколько времени живут бесплатные конфиги для обхода блокировок?
Публичные конфиги для HTTP Injector или OpenVPN обычно работают от нескольких часов до нескольких дней. Они быстро попадают в чёрные списки операторов. Рекомендуется использовать сервисы с динамической сменой конфигов или собственные серверы.
Можно ли обойти белый список с помощью Tor?
Да, Tor с мостами (транспорт obfs4) может обходить белые списки, но скорость будет очень низкой. Tor подходит для текстовых сообщений и просмотра простых сайтов, но не для стриминга или игр.
Что такое цепочка серверов и зачем она нужна?
Цепочка серверов — это схема, при которой клиент подключается к российскому VPS (мосту), а тот перенаправляет трафик на зарубежный сервер. Это нужно, чтобы обойти «заморозку» сессий после 15–20 КБ данных, которую применяют многие провайдеры.