VPN с белыми списками на GitHub: как найти рабочие конфиги и обойти ограничения

Разбираемся, что такое белые списки, почему обычные VPN не работают, как использовать GitHub-репозитории с конфигами и какие протоколы реально проходят ТСПУ.

Что такое белые списки и как они работают

Белый список — это режим ограничения доступа, при котором разрешён только заранее одобренный набор доменов, а всё остальное блокируется. В отличие от привычного чёрного списка, где запрещены конкретные сайты, здесь интернет «работает», но открываются только Госуслуги, Wildberries, Яндекс, VK и другие одобренные ресурсы. По данным сообщества, в список входит около 1000 доменов из миллиона популярных в мире — примерно 0,1%.

Технически блокировка реализована через ТСПУ — оборудование, установленное у российских мобильных операторов. DPI анализирует TLS SNI или HTTP Host header и, если домен не в списке, замораживает TCP-соединение после 16–20 килобайт переданных данных. Это не разрыв с ошибкой, а вечная загрузка и таймаут. Поэтому многие VPN формально подключаются, но трафик не идёт.

Важно: белые списки касаются только мобильного интернета у МТС, МегаФон, Билайн и Tele2. Wi-Fi и домашний проводной работают без ограничений. Если у вас «отключился интернет» — попробуйте подключиться к Wi-Fi: если там всё открывается, значит, у вас именно whitelist-режим.

Почему обычные VPN не работают в режиме белого списка

Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят в whitelist-режиме. Их сигнатуры известны ТСПУ, и handshake режется ещё на этапе подключения. Даже если соединение устанавливается, трафик упирается в стену сразу после первых килобайт.

Проблема усугубляется тем, что многие VPN-сервисы используют серверы за рубежом, и их трафик легко отличить от легитимного. В режиме whitelist выживают только те протоколы, которые маскируются под разрешённые ресурсы или выглядят как обычный UDP/QUIC.

Из-за этого публичные конфиги, которые ещё вчера работали, сегодня могут перестать. Поэтому важно использовать только проверенные и регулярно обновляемые подписки, а не статические конфигурации.

Какие протоколы реально проходят ТСПУ

На практике в режиме whitelist работают три протокола: VLESS+Reality, AmneziaWG и Hysteria2.

VLESS+Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к настоящему публичному сайту. Критичный нюанс: для России SNI должен быть из белого списка разрешённых российских ресурсов — yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если выбрать зарубежный SNI, ТСПУ не пропустит даже handshake.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard.

Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под HTTP/3. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает даже при потерях пакетов.

Где искать конфиги для белых списков на GitHub

GitHub остаётся основным источником публичных VPN-конфигов, но из-за возможных блокировок репозитории дублируются на зеркалах: GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Например, репозиторий igareck/vpn-configs-for-russia поддерживает несколько зеркал, которые обновляются синхронно с оригиналом.

В таких репозиториях обычно есть отдельные файлы для чёрных и белых списков. Для whitelist-режима ищите файлы с пометкой WHITE-CIDR или WHITE-SNI. Например, в репозитории igareck есть WHITE-CIDR-RU-all.txt (полный список) и Vless-Reality-White-Lists-Rus-Mobile.txt (мобильная версия на 150 конфигов).

Также существуют сайты-агрегаторы, например Goida VPN Configs, которые автоматически собирают и обновляют конфиги каждые 9 минут. Они предоставляют ссылки для импорта в v2rayNG, Throne, V2Box и другие клиенты.

Как выбрать подходящий конфиг и клиент

При выборе конфига обращайте внимание на формат: универсальный (только список прокси) или привязанный к конкретному клиенту (со встроенной автопроверкой). Универсальные работают с Karing, Shadowrocket, Exclave, V2Box, где автопроверка настраивается в самом клиенте. Clash-формат со встроенной health-check рекомендуется как самый стабильный — он работает через Clash Verge Rev, Clash Mi, ClashMetaforAndroid.

Для мобильных устройств лучше выбирать облегчённые подписки — например, ТОП-150 конфигов, которые оптимизированы и подходят для большинства клиентов. Если мобильная подписка работает нестабильно, пробуйте полные наборы.

Важно: в режиме whitelist используйте клиенты с поддержкой Reality, AmneziaWG или Hysteria2 — это v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox. Убедитесь, что в настройках DNS указан правильный сервер — иногда конфиги проходят проверку, но трафик не идёт из-за некорректного DNS.

Практические примеры настройки клиентов

Рассмотрим настройку на примере v2rayNG (Android): скопируйте ссылку на конфиг, откройте приложение, нажмите ➕ → «Импорт из буфера обмена», затем проверьте задержку профилей и выберите сервер с зелёным пингом. Для обновления подписок зайдите в меню «Группы» и нажмите иконку обновления.

Для Windows с Throne: скопируйте конфиг, добавьте профиль из буфера обмена, выделите все конфиги (Ctrl+A), запустите тест задержки, отсортируйте по пингу и включите режим TUN. Если программа не запускается из-за ошибок MSVCP/VCRUNTIME, установите Visual C++ Runtimes.

Для iOS с V2Box: перейдите во вкладку Config, добавьте подписку по URL, дождитесь проверки и подключитесь. В Hiddify Next важно изменить вариант маршрутизации на «Индонезия» — это помогает обходить блокировки.

Особенности работы в дневное и ночное время

Публичные VPN-конфиги работают нестабильно в дневное время — примерно с 11 утра до 23 вечера по Москве. Худший период — около 13:00, когда происходит массовый отвал соединений, особенно VLESS. Восстановление начинается после 19–20 часов, а стабильная работа наблюдается ночью — с 23 вечера до 11 утра.

В дневное время лучше использовать Tor Bridges — они устойчивее VPN и держат соединение много дней. В репозитории igareck есть файл TOR-BRIDGES с лучшими 100 мостами, которые тестируются каждые 4 часа на доступность и скорость.

Если ваша подписка с автопроверкой оборвалась, просто перезапустите подключение — через 5–20 секунд приложение выберет лучший прокси. В Mihomo-клиентах можно вручную выбирать сервер из списка, не дожидаясь автоматики.

Как обновлять конфиги и не терять доступ

Публичные конфиги быстро устаревают — они могут работать несколько часов или дней, а затем перестать. Поэтому важно использовать автообновляемые подписки. В репозитории igareck конфиги проходят автоматические тесты на работоспособность каждые 2–4 часа, медленные и нерабочие отсеиваются.

Для обновления подписок в клиентах используйте встроенные функции: в v2rayNG — «Группы» → иконка обновления, в NekoRay/Throne — «Настройки» → «Группы» → «Обновить все подписки», в V2Box — вкладка Config → иконка обновления.

Если GitHub заблокирован, используйте зеркала. В репозитории igareck есть список зеркал, включая GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Для RAW-ссылок можно использовать прокси GitHack или связку Yandex+Bitbucket, которая работает даже в режиме «беспилотной опасности».

Безопасность и ограничения публичных конфигов

Публичные конфиги — это бесплатный, но небезопасный вариант. Вы не знаете, кто управляет серверами, и ваш трафик может логироваться. Используйте их только для базовых задач, не вводите пароли и не проводите финансовые операции через такие VPN.

Также помните: публичные конфиги быстро умирают, и вы зависите от доброй воли авторов. Для стабильной работы рассмотрите платные VPN-сервисы или собственный VPS. Если у вас есть навыки, можно поднять свой сервер с VLESS+Reality и правильным SNI — это самый надёжный вариант.

Ещё одно ограничение: в режиме whitelist не работают цепочки серверов, если они не настроены правильно. Энтузиасты описывают технику двойного туннеля: клиент → российский VPS → зарубежный VPS → интернет. Это требует двух VPS и навыков настройки, но обеспечивает максимальную стабильность.

Вопросы и ответы

Что такое белый список и чем он отличается от чёрного?

Белый список — это режим, при котором разрешены только заранее одобренные домены (Госуслуги, Яндекс, VK, банки), а всё остальное блокируется. Чёрный список, наоборот, запрещает конкретные сайты, а всё остальное доступно. В whitelist-режиме интернет «работает», но большинство зарубежных ресурсов не открывается.

Какие VPN-протоколы работают в режиме белого списка?

Работают три протокола: VLESS+Reality (с SNI из белого списка, например yandex.ru), AmneziaWG (маскируется под случайный UDP) и Hysteria2 (маскируется под HTTP/3). Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят.

Где найти конфиги для белых списков на GitHub?

Ищите репозитории с пометкой WHITE-CIDR или WHITE-SNI, например igareck/vpn-configs-for-russia. Также есть сайты-агрегаторы, такие как Goida VPN Configs, которые автоматически обновляют конфиги. Используйте зеркала (GitLab, Codeberg) на случай блокировки GitHub.

Какой SNI выбрать для VLESS+Reality в России?

SNI должен быть из белого списка разрешённых российских ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если выбрать зарубежный SNI, ТСПУ не пропустит handshake.

Почему VPN подключается, но интернет не работает?

Это типично для whitelist-режима: ТСПУ замораживает TCP-соединение после 16–20 КБ данных. VPN может установить handshake, но трафик не проходит. Проверьте, что используете протокол Reality/AmneziaWG/Hysteria2 и правильный SNI, а также настройки DNS.

Как обновлять конфиги, если GitHub заблокирован?

Используйте зеркала репозиториев: GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Для RAW-ссылок можно использовать прокси GitHack или связку Yandex+Bitbucket. В клиентах настройте автообновление подписок.

Безопасно ли использовать публичные конфиги с GitHub?

Публичные конфиги небезопасны: вы не знаете, кто управляет серверами, и трафик может логироваться. Используйте их только для базовых задач, не вводите пароли и не проводите финансовые операции. Для важных сценариев лучше использовать платные VPN или свой VPS.