Белые списки КФГ на GitHub: как работают, где искать и как использовать

Разбираем, что такое белые списки КФГ, как они связаны с GitHub, почему операторы блокируют VPN и как обходить ограничения с помощью готовых конфигов и цепочек.

Что такое белые списки КФГ и зачем они нужны

Белые списки КФГ — это перечни IP-адресов и доменов, которые операторы связи пропускают без фильтрации. Термин «КФГ» в контексте VPN-сообществ обычно расшифровывается как «контент-фильтрующий网关» или просто ассоциируется с системами глубокого анализа трафика, такими как ТСПУ. На практике белый список означает, что трафик к определённым ресурсам не проверяется и не блокируется, даже если он идёт по протоколам, которые обычно маскируются под легитимные.

В России операторы используют белые списки для того, чтобы не создавать неудобств для государственных и популярных локальных сервисов. Например, сайты с доменом .ru, а также ресурсы вроде ВКонтакте, Яндекса и Госуслуг должны работать без сбоев. Поэтому ТСПУ пропускает трафик к ним без глубокой проверки. Это создаёт окно возможностей: если VPN-сервер находится внутри такого белого списка, его трафик не замораживается и не режется.

GitHub в этой экосистеме играет роль площадки, где энтузиасты публикуют готовые конфигурации и скрипты для настройки VPN с учётом белых списков. Там можно найти автоматически обновляемые подписки, которые включают серверы, оптимизированные под конкретных операторов. Такие репозитории часто содержат инструкции по импорту конфигов в популярные клиенты, а также обсуждения, какие IP считаются «белыми» и как их проверить.

Как GitHub связан с белыми списками и VPN-конфигами

GitHub — это не просто хранилище кода, но и крупнейший каталог готовых решений для обхода блокировок. Многие проекты публикуют автоматически обновляемые списки VPN-конфигов, которые специально настроены для работы в условиях белых списков. Например, проект Goida VPN Configs предлагает коллекции конфигов для V2Ray, VLESS, Hysteria, Trojan и других протоколов, обновляемые каждые 9 минут. Эти конфиги содержат серверы, которые, по заверению авторов, настроены для обхода систем с белыми списками SNI/CIDR.

Пользователи могут скопировать ссылку на подписку, вставить её в клиент (v2rayNG, Throne, V2Box, Hiddify) и автоматически получать свежие серверы. Такой подход решает проблему «умирающих» IP: если один сервер блокируют, подписка обновляется, и появляются новые рабочие адреса. GitHub также используется для публикации скриптов, которые проверяют, находится ли IP в белом списке, и для обсуждения методов обхода.

Важно понимать, что GitHub не является официальным источником белых списков — это скорее агрегатор пользовательских наработок. Качество конфигов варьируется, поэтому перед использованием стоит проверять репутацию репозитория и читать отзывы.

Почему VPN перестаёт работать: роль ТСПУ и «заморозки» сессий

Многие пользователи замечают, что VPN-соединение устанавливается, но через несколько секунд перестаёт передавать данные. Это не случайность, а результат новой тактики ТСПУ. Вместо того чтобы разрывать соединение через RST-пакеты, система «замораживает» сессию: как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Клиент висит до таймаута, а пользователь думает, что VPN сломан.

Такая фильтрация особенно эффективна против прямых подключений к зарубежным серверам. Даже если протокол замаскирован под легитимный TLS, ТСПУ анализирует объём и поведение. Поэтому просто использовать VLESS + Reality до Европы уже недостаточно — почти все такие подключения попадают под шейпинг.

Решение, которое обсуждают в сообществах, — использование цепочки серверов. Клиент подключается к дешёвому VPS внутри России, который находится в белом списке. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Затем российский сервер через vnext пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее.

Как проверить, находится ли IP в белом списке

Прежде чем настраивать цепочку, нужно убедиться, что ваш российский VPS действительно «белый». Если IP не в списке, магия не сработает — трафик будет замораживаться так же, как и при прямом подключении.

Самый простой способ проверки — развернуть на сервере любой веб-сервер на 443 порту и попробовать открыть его с мобильного интернета (например, через МТС или Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, адрес в чёрном списке или под фильтрацией.

Также можно использовать онлайн-сервисы проверки доступности, но они не всегда учитывают специфику мобильных операторов. В сообществах часто делятся списками «чистых» диапазонов для конкретных облаков. Например, Яндекс.Облако считается самым надёжным вариантом, но нужно искать хорошие диапазоны. VK Cloud, по отзывам, почти не имеет «белых» IP, а EDGE — хорошая альтернатива с CDN.

Важно помнить, что «белость» IP может меняться со временем, поэтому периодически стоит перепроверять.

Настройка цепочки серверов для обхода белых списков

Цепочка — это схема, при которой трафик проходит через два сервера: «мост» в России и «выходную» ноду за рубежом. Рассмотрим пошагово, как это настроить.

Шаг 1. Подготовка серверов. Вам понадобятся два VPS: один в Европе (или другой стране с открытым интернетом), другой в России. На обоих должен быть установлен Xray-core версии не ниже 25.12.8 — старые версии детектятся через анализ TLS 1.3 NewSessionTicket.

Шаг 2. Настройка зарубежной ноды. Поднимаем обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не ела лишнюю память, используйте транспорт xhttp в режиме packet-up. Это снижает нагрузку и делает трафик менее заметным.

Шаг 3. Настройка российского моста. В конфиге Xray на российском сервере нужно принять трафик от клиента и отправить его в цепочку через блок outbounds. Пример аутбаунда для связи нод:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    { "protocol": "freedom", "tag": "DIRECT" }
  ]
}

Шаг 4. Разделение трафика. На РФ-ноде настраиваем роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост. Это экономит трафик и снижает нагрузку на зарубежный канал.

"routing": {
  "domainStrategy": "IPIfNonMatch",
  "rules": [
    {
      "type": "field",
      "outboundTag": "DIRECT",
      "domain": [
        "geosite:category-ru",
        "regexp:\\.ru$",
        "geosite:yandex",
        "full:cp.cloudflare.com"
      ]
    },
    {
      "type": "field",
      "inboundTag": ["inbound-от-клиента"],
      "outboundTag": "chain-to-europe"
    }
  ]
}

После настройки проверьте скорость и стабильность. Если что-то не работает, переходите к разделу о типичных проблемах.

Типичные проблемы и их решения

Даже при правильной настройке цепочки могут возникать проблемы. Рассмотрим самые частые.

Проблема с iOS. На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если засунуть в конфиг тяжёлые Geo-файлы, клиент будет падать при старте. Решение — использовать режим packet-up вместо stream-up, а если не помогает, перейти на облегчённые версии Geo-файлов.

WhatsApp или Instagram не работают. Часто бывает, что Instagram летает, а WhatsApp висит в статусе «подключение». Помогают два костыля: добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.

Низкая скорость при большой нагрузке. Если на вашем каскаде сидит много пользователей, стоит подкрутить параметры ядра в /etc/sysctl.conf:

net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0

Последний параметр включайте только если уверены в защите от DDoS.

Конфиг не импортируется. Убедитесь, что вы скопировали полную ссылку на подписку, а не только часть. В некоторых клиентах нужно обновить группу после добавления.

Готовые сервисы и GitHub-проекты для обхода белых списков

Не все готовы вручную настраивать цепочки. Для таких пользователей существуют готовые сервисы, которые уже внедрили цепочки и «белые» IP. В обсуждениях на Habr и других площадках выделяют несколько вариантов.

hynet.cloud — отмечают как наиболее универсальное решение, стабильно заводится на большинстве крупных провайдеров и выдаёт неплохую скорость.

Amnezia — работает неплохо, но в чатах часто жалуются на её закрытость, она плохо дружит с другими сервисами на одном VPS и часто выдаёт ошибки при попытке настроить что-то сложнее стандартного конфига.

Voxiproxy — оптимизированы под мобильный трафик, но по отзывам их потенциал раскрывается в основном на смартфонах.

MamontVPN — сейчас они почти полностью сфокусированы на фиксах специфических проблем iOS, но также упоминаются как вариант.

SayVPN — предлагает сложные связки через vnext под конкретные задачи.

DuckVPN — на ряде провайдеров показывает результат, однако в чатах часто проскакивают сообщения о серьёзных проблемах с доступностью через Мегафон и МТС.

На GitHub также можно найти автоматические подписки, например Goida VPN Configs, которые обновляются каждые 9 минут. Они включают серверы, оптимизированные под белые списки, и подходят для большинства клиентов. Важно проверять актуальность и читать отзывы, так как качество может меняться.

Как выбрать оператора и хостинг для «белого» IP

Выбор хостинга для российского моста — ключевой момент. Если IP не в белом списке, вся схема рушится. Рассмотрим популярные варианты.

Яндекс.Облако — самый надёжный вариант. Нужно искать хорошие диапазоны IP, которые не заблокированы. Многие пользователи отмечают, что у Яндекса больше шансов получить «белый» адрес.

VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно. Это связано с тем, что VK Cloud использует диапазоны, которые часто попадают под фильтрацию.

EDGE — хорошая альтернатива с CDN. Некоторые пользователи сообщают, что у EDGE есть «белые» подсети, но их нужно искать.

Также стоит обратить внимание на мелких хостинг-провайдеров, которые арендуют IP у крупных операторов. Иногда они предлагают «чистые» адреса, но это лотерея.

При выборе оператора для мобильного интернета учитывайте, что разные операторы по-разному фильтруют трафик. Например, МТС и Мегафон могут иметь разные белые списки. Поэтому конфиги, которые работают на одном операторе, могут не работать на другом. В подписках Goida VPN Configs часто указано, для какого оператора предназначен сервер.

Безопасность и юридические аспекты использования белых списков

Использование белых списков для обхода блокировок — серая зона. С одной стороны, это не запрещено напрямую, но с другой — может рассматриваться как нарушение правил оказания услуг связи. В России действует законодательство о «суверенном интернете», которое даёт операторам право блокировать трафик по решению Роскомнадзора. Обход этих блокировок не является уголовным преступлением, но может привести к блокировке вашего аккаунта у хостинг-провайдера.

С точки зрения безопасности, использование публичных конфигов с GitHub несёт риски. Вы не знаете, кто контролирует серверы, и можете стать жертвой перехвата трафика. Рекомендуется использовать только проверенные репозитории с открытым исходным кодом и большим количеством звёзд. Также стоит избегать конфигов, которые требуют установки дополнительных приложений или предоставления личных данных.

Если вы настраиваете собственную цепочку, убедитесь, что серверы принадлежат вам или арендованы у надёжного провайдера. Используйте только официальные сборки Xray-core и не забывайте обновлять их, чтобы избежать уязвимостей.

Наконец, помните, что даже с белым списком ваш трафик может анализироваться. Используйте шифрование и протоколы с маскировкой, такие как VLESS + Reality, чтобы снизить риск обнаружения.

Будущее белых списков и альтернативные подходы

ТСПУ постоянно развивается, и методы обхода тоже. Судя по обсуждениям, система перешла в «эконом-режим»: вместо тотальной блокировки протоколов она «морозит» сессии после первых пакетов данных. Это дешевле и эффективнее, но создаёт новые возможности для обхода.

Цепочки серверов — сегодня основной способ, но они требуют ручной настройки и поиска «белых» IP. Многие пользователи мигрируют со старых статических панелей на Remnawave — панель управления, которая позволяет рулить сложными цепочками и маршрутами без переписывания конфигов вручную.

Также набирают популярность протоколы с мультиплексированием и маскировкой под популярные сервисы, такие как xhttp. Они позволяют уменьшить объём данных в одной сессии, что затрудняет «заморозку».

В долгосрочной перспективе возможно появление более умных алгоритмов фильтрации, которые будут анализировать поведение пользователя, а не только объём трафика. Поэтому важно следить за обновлениями в сообществах и адаптироваться.

GitHub останется ключевой площадкой для обмена опытом и готовыми решениями, так как он позволяет быстро публиковать и обновлять конфиги.

Вопросы и ответы

Что такое белый список КФГ и как он связан с GitHub?

Белый список КФГ — это перечень IP-адресов и доменов, которые операторы связи пропускают без фильтрации. GitHub используется для публикации готовых VPN-конфигов, которые настроены для работы через такие белые списки. Например, проекты вроде Goida VPN Configs публикуют автоматически обновляемые подписки с серверами, оптимизированными под конкретных операторов.

Почему VPN перестаёт работать, даже если он настроен правильно?

ТСПУ перешла на тактику «заморозки» сессий: когда объём данных в TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Это происходит даже с замаскированными протоколами. Решение — использовать цепочку серверов: российский VPS в белом списке принимает трафик и передаёт его на зарубежную ноду, что обходит фильтрацию.

Как проверить, находится ли IP-адрес в белом списке?

Самый простой способ — развернуть веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается, IP «белый». Также можно использовать онлайн-сервисы, но они не всегда учитывают специфику операторов. В сообществах делятся списками «чистых» диапазонов для конкретных облаков.

Какие сервисы предлагают готовые решения для обхода белых списков?

Среди популярных: hynet.cloud (универсальное решение), Amnezia (но есть жалобы на закрытость), Voxiproxy (оптимизирован для мобильных), MamontVPN (фокус на iOS), SayVPN (сложные связки), DuckVPN (проблемы с Мегафоном и МТС). Также есть GitHub-проекты с автоматическими подписками, например Goida VPN Configs.

Какие риски при использовании публичных конфигов с GitHub?

Главный риск — небезопасные серверы, которые могут перехватывать трафик. Используйте только проверенные репозитории с открытым исходным кодом и большим количеством звёзд. Также избегайте конфигов, требующих установки дополнительных приложений или предоставления личных данных. Регулярно обновляйте конфиги, так как серверы могут блокироваться.

Что делать, если на iOS VPN-клиент падает при старте?

На iPhone лимит памяти для VPN-процесса — 50 MiB. Если конфиг содержит тяжёлые Geo-файлы, клиент может падать. Используйте режим packet-up вместо stream-up, а если не помогает, перейдите на облегчённые версии Geo-файлов. Также можно попробовать удалить лишние правила из конфига.

Как настроить цепочку серверов для обхода белых списков?

Нужны два сервера: российский «мост» и зарубежная «выходная» нода. На обоих установите Xray-core не ниже 25.12.8. На зарубежной ноде настройте VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российском сервере настройте outbound для связи с зарубежной нодой и routing, чтобы российские сайты шли напрямую. Подробные примеры конфигов приведены в статье.