Что такое белые списки КФГ и зачем они нужны
Белые списки КФГ — это перечни IP-адресов и доменов, которые операторы связи пропускают без фильтрации. Термин «КФГ» в контексте VPN-сообществ обычно расшифровывается как «контент-фильтрующий网关» или просто ассоциируется с системами глубокого анализа трафика, такими как ТСПУ. На практике белый список означает, что трафик к определённым ресурсам не проверяется и не блокируется, даже если он идёт по протоколам, которые обычно маскируются под легитимные.
В России операторы используют белые списки для того, чтобы не создавать неудобств для государственных и популярных локальных сервисов. Например, сайты с доменом .ru, а также ресурсы вроде ВКонтакте, Яндекса и Госуслуг должны работать без сбоев. Поэтому ТСПУ пропускает трафик к ним без глубокой проверки. Это создаёт окно возможностей: если VPN-сервер находится внутри такого белого списка, его трафик не замораживается и не режется.
GitHub в этой экосистеме играет роль площадки, где энтузиасты публикуют готовые конфигурации и скрипты для настройки VPN с учётом белых списков. Там можно найти автоматически обновляемые подписки, которые включают серверы, оптимизированные под конкретных операторов. Такие репозитории часто содержат инструкции по импорту конфигов в популярные клиенты, а также обсуждения, какие IP считаются «белыми» и как их проверить.
Как GitHub связан с белыми списками и VPN-конфигами
GitHub — это не просто хранилище кода, но и крупнейший каталог готовых решений для обхода блокировок. Многие проекты публикуют автоматически обновляемые списки VPN-конфигов, которые специально настроены для работы в условиях белых списков. Например, проект Goida VPN Configs предлагает коллекции конфигов для V2Ray, VLESS, Hysteria, Trojan и других протоколов, обновляемые каждые 9 минут. Эти конфиги содержат серверы, которые, по заверению авторов, настроены для обхода систем с белыми списками SNI/CIDR.
Пользователи могут скопировать ссылку на подписку, вставить её в клиент (v2rayNG, Throne, V2Box, Hiddify) и автоматически получать свежие серверы. Такой подход решает проблему «умирающих» IP: если один сервер блокируют, подписка обновляется, и появляются новые рабочие адреса. GitHub также используется для публикации скриптов, которые проверяют, находится ли IP в белом списке, и для обсуждения методов обхода.
Важно понимать, что GitHub не является официальным источником белых списков — это скорее агрегатор пользовательских наработок. Качество конфигов варьируется, поэтому перед использованием стоит проверять репутацию репозитория и читать отзывы.
Почему VPN перестаёт работать: роль ТСПУ и «заморозки» сессий
Многие пользователи замечают, что VPN-соединение устанавливается, но через несколько секунд перестаёт передавать данные. Это не случайность, а результат новой тактики ТСПУ. Вместо того чтобы разрывать соединение через RST-пакеты, система «замораживает» сессию: как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Клиент висит до таймаута, а пользователь думает, что VPN сломан.
Такая фильтрация особенно эффективна против прямых подключений к зарубежным серверам. Даже если протокол замаскирован под легитимный TLS, ТСПУ анализирует объём и поведение. Поэтому просто использовать VLESS + Reality до Европы уже недостаточно — почти все такие подключения попадают под шейпинг.
Решение, которое обсуждают в сообществах, — использование цепочки серверов. Клиент подключается к дешёвому VPS внутри России, который находится в белом списке. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Затем российский сервер через vnext пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее.
Как проверить, находится ли IP в белом списке
Прежде чем настраивать цепочку, нужно убедиться, что ваш российский VPS действительно «белый». Если IP не в списке, магия не сработает — трафик будет замораживаться так же, как и при прямом подключении.
Самый простой способ проверки — развернуть на сервере любой веб-сервер на 443 порту и попробовать открыть его с мобильного интернета (например, через МТС или Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, адрес в чёрном списке или под фильтрацией.
Также можно использовать онлайн-сервисы проверки доступности, но они не всегда учитывают специфику мобильных операторов. В сообществах часто делятся списками «чистых» диапазонов для конкретных облаков. Например, Яндекс.Облако считается самым надёжным вариантом, но нужно искать хорошие диапазоны. VK Cloud, по отзывам, почти не имеет «белых» IP, а EDGE — хорошая альтернатива с CDN.
Важно помнить, что «белость» IP может меняться со временем, поэтому периодически стоит перепроверять.
Настройка цепочки серверов для обхода белых списков
Цепочка — это схема, при которой трафик проходит через два сервера: «мост» в России и «выходную» ноду за рубежом. Рассмотрим пошагово, как это настроить.
Шаг 1. Подготовка серверов. Вам понадобятся два VPS: один в Европе (или другой стране с открытым интернетом), другой в России. На обоих должен быть установлен Xray-core версии не ниже 25.12.8 — старые версии детектятся через анализ TLS 1.3 NewSessionTicket.
Шаг 2. Настройка зарубежной ноды. Поднимаем обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не ела лишнюю память, используйте транспорт xhttp в режиме packet-up. Это снижает нагрузку и делает трафик менее заметным.
Шаг 3. Настройка российского моста. В конфиге Xray на российском сервере нужно принять трафик от клиента и отправить его в цепочку через блок outbounds. Пример аутбаунда для связи нод:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{ "protocol": "freedom", "tag": "DIRECT" }
]
}Шаг 4. Разделение трафика. На РФ-ноде настраиваем роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост. Это экономит трафик и снижает нагрузку на зарубежный канал.
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex",
"full:cp.cloudflare.com"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}После настройки проверьте скорость и стабильность. Если что-то не работает, переходите к разделу о типичных проблемах.
Типичные проблемы и их решения
Даже при правильной настройке цепочки могут возникать проблемы. Рассмотрим самые частые.
Проблема с iOS. На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если засунуть в конфиг тяжёлые Geo-файлы, клиент будет падать при старте. Решение — использовать режим packet-up вместо stream-up, а если не помогает, перейти на облегчённые версии Geo-файлов.
WhatsApp или Instagram не работают. Часто бывает, что Instagram летает, а WhatsApp висит в статусе «подключение». Помогают два костыля: добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.
Низкая скорость при большой нагрузке. Если на вашем каскаде сидит много пользователей, стоит подкрутить параметры ядра в /etc/sysctl.conf:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0Последний параметр включайте только если уверены в защите от DDoS.
Конфиг не импортируется. Убедитесь, что вы скопировали полную ссылку на подписку, а не только часть. В некоторых клиентах нужно обновить группу после добавления.
Готовые сервисы и GitHub-проекты для обхода белых списков
Не все готовы вручную настраивать цепочки. Для таких пользователей существуют готовые сервисы, которые уже внедрили цепочки и «белые» IP. В обсуждениях на Habr и других площадках выделяют несколько вариантов.
hynet.cloud — отмечают как наиболее универсальное решение, стабильно заводится на большинстве крупных провайдеров и выдаёт неплохую скорость.
Amnezia — работает неплохо, но в чатах часто жалуются на её закрытость, она плохо дружит с другими сервисами на одном VPS и часто выдаёт ошибки при попытке настроить что-то сложнее стандартного конфига.
Voxiproxy — оптимизированы под мобильный трафик, но по отзывам их потенциал раскрывается в основном на смартфонах.
MamontVPN — сейчас они почти полностью сфокусированы на фиксах специфических проблем iOS, но также упоминаются как вариант.
SayVPN — предлагает сложные связки через vnext под конкретные задачи.
DuckVPN — на ряде провайдеров показывает результат, однако в чатах часто проскакивают сообщения о серьёзных проблемах с доступностью через Мегафон и МТС.
На GitHub также можно найти автоматические подписки, например Goida VPN Configs, которые обновляются каждые 9 минут. Они включают серверы, оптимизированные под белые списки, и подходят для большинства клиентов. Важно проверять актуальность и читать отзывы, так как качество может меняться.
Как выбрать оператора и хостинг для «белого» IP
Выбор хостинга для российского моста — ключевой момент. Если IP не в белом списке, вся схема рушится. Рассмотрим популярные варианты.
Яндекс.Облако — самый надёжный вариант. Нужно искать хорошие диапазоны IP, которые не заблокированы. Многие пользователи отмечают, что у Яндекса больше шансов получить «белый» адрес.
VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно. Это связано с тем, что VK Cloud использует диапазоны, которые часто попадают под фильтрацию.
EDGE — хорошая альтернатива с CDN. Некоторые пользователи сообщают, что у EDGE есть «белые» подсети, но их нужно искать.
Также стоит обратить внимание на мелких хостинг-провайдеров, которые арендуют IP у крупных операторов. Иногда они предлагают «чистые» адреса, но это лотерея.
При выборе оператора для мобильного интернета учитывайте, что разные операторы по-разному фильтруют трафик. Например, МТС и Мегафон могут иметь разные белые списки. Поэтому конфиги, которые работают на одном операторе, могут не работать на другом. В подписках Goida VPN Configs часто указано, для какого оператора предназначен сервер.
Безопасность и юридические аспекты использования белых списков
Использование белых списков для обхода блокировок — серая зона. С одной стороны, это не запрещено напрямую, но с другой — может рассматриваться как нарушение правил оказания услуг связи. В России действует законодательство о «суверенном интернете», которое даёт операторам право блокировать трафик по решению Роскомнадзора. Обход этих блокировок не является уголовным преступлением, но может привести к блокировке вашего аккаунта у хостинг-провайдера.
С точки зрения безопасности, использование публичных конфигов с GitHub несёт риски. Вы не знаете, кто контролирует серверы, и можете стать жертвой перехвата трафика. Рекомендуется использовать только проверенные репозитории с открытым исходным кодом и большим количеством звёзд. Также стоит избегать конфигов, которые требуют установки дополнительных приложений или предоставления личных данных.
Если вы настраиваете собственную цепочку, убедитесь, что серверы принадлежат вам или арендованы у надёжного провайдера. Используйте только официальные сборки Xray-core и не забывайте обновлять их, чтобы избежать уязвимостей.
Наконец, помните, что даже с белым списком ваш трафик может анализироваться. Используйте шифрование и протоколы с маскировкой, такие как VLESS + Reality, чтобы снизить риск обнаружения.
Будущее белых списков и альтернативные подходы
ТСПУ постоянно развивается, и методы обхода тоже. Судя по обсуждениям, система перешла в «эконом-режим»: вместо тотальной блокировки протоколов она «морозит» сессии после первых пакетов данных. Это дешевле и эффективнее, но создаёт новые возможности для обхода.
Цепочки серверов — сегодня основной способ, но они требуют ручной настройки и поиска «белых» IP. Многие пользователи мигрируют со старых статических панелей на Remnawave — панель управления, которая позволяет рулить сложными цепочками и маршрутами без переписывания конфигов вручную.
Также набирают популярность протоколы с мультиплексированием и маскировкой под популярные сервисы, такие как xhttp. Они позволяют уменьшить объём данных в одной сессии, что затрудняет «заморозку».
В долгосрочной перспективе возможно появление более умных алгоритмов фильтрации, которые будут анализировать поведение пользователя, а не только объём трафика. Поэтому важно следить за обновлениями в сообществах и адаптироваться.
GitHub останется ключевой площадкой для обмена опытом и готовыми решениями, так как он позволяет быстро публиковать и обновлять конфиги.
Вопросы и ответы
Что такое белый список КФГ и как он связан с GitHub?
Белый список КФГ — это перечень IP-адресов и доменов, которые операторы связи пропускают без фильтрации. GitHub используется для публикации готовых VPN-конфигов, которые настроены для работы через такие белые списки. Например, проекты вроде Goida VPN Configs публикуют автоматически обновляемые подписки с серверами, оптимизированными под конкретных операторов.
Почему VPN перестаёт работать, даже если он настроен правильно?
ТСПУ перешла на тактику «заморозки» сессий: когда объём данных в TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Это происходит даже с замаскированными протоколами. Решение — использовать цепочку серверов: российский VPS в белом списке принимает трафик и передаёт его на зарубежную ноду, что обходит фильтрацию.
Как проверить, находится ли IP-адрес в белом списке?
Самый простой способ — развернуть веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается, IP «белый». Также можно использовать онлайн-сервисы, но они не всегда учитывают специфику операторов. В сообществах делятся списками «чистых» диапазонов для конкретных облаков.
Какие сервисы предлагают готовые решения для обхода белых списков?
Среди популярных: hynet.cloud (универсальное решение), Amnezia (но есть жалобы на закрытость), Voxiproxy (оптимизирован для мобильных), MamontVPN (фокус на iOS), SayVPN (сложные связки), DuckVPN (проблемы с Мегафоном и МТС). Также есть GitHub-проекты с автоматическими подписками, например Goida VPN Configs.
Какие риски при использовании публичных конфигов с GitHub?
Главный риск — небезопасные серверы, которые могут перехватывать трафик. Используйте только проверенные репозитории с открытым исходным кодом и большим количеством звёзд. Также избегайте конфигов, требующих установки дополнительных приложений или предоставления личных данных. Регулярно обновляйте конфиги, так как серверы могут блокироваться.
Что делать, если на iOS VPN-клиент падает при старте?
На iPhone лимит памяти для VPN-процесса — 50 MiB. Если конфиг содержит тяжёлые Geo-файлы, клиент может падать. Используйте режим packet-up вместо stream-up, а если не помогает, перейдите на облегчённые версии Geo-файлов. Также можно попробовать удалить лишние правила из конфига.
Как настроить цепочку серверов для обхода белых списков?
Нужны два сервера: российский «мост» и зарубежная «выходная» нода. На обоих установите Xray-core не ниже 25.12.8. На зарубежной ноде настройте VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российском сервере настройте outbound для связи с зарубежной нодой и routing, чтобы российские сайты шли напрямую. Подробные примеры конфигов приведены в статье.