Как обойти белые списки через мобильный интернет: технические методы и реальные ограничения

Подробный разбор работы белых списков в России, технических механизмов фильтрации и практических способов обхода через мобильный интернет с учётом региональных особенностей.

Что такое белые списки и чем они отличаются от обычных блокировок

Белые списки — это режим фильтрации трафика, при котором по умолчанию запрещено всё, кроме заранее одобренных ресурсов. В отличие от классических чёрных списков, где блокируются отдельные сайты, здесь интернет де-факто выключен, а работают только сервисы из разрешённого перечня.

Технически это реализуется на двух уровнях: сетевом (L3) — фильтрация по IP-адресам и портам, и прикладном (L7) — проверка SNI в TLS-рукопожатии. Пакет сначала проверяется на принадлежность к разрешённой подсети, и только потом анализируется имя домена. Если IP не в списке — пакет просто исчезает (DROP), без каких-либо уведомлений.

Режим белых списков в России изначально вводился как временная мера безопасности при угрозах, но в некоторых регионах, например в Свердловской области, он работает на постоянной основе. Пользователи замечают это внезапно: мобильный интернет есть, но открываются лишь несколько сайтов — сервисы Яндекса, VK, MAX, Госуслуги и некоторые банки.

Как работают белые списки: L3-фильтрация и DPI на L7

Фильтрация начинается на сетевом уровне. Маршрутизатор оператора проверяет IP-адрес назначения: если он не входит в белый список, пакет не покидает сеть оператора. Для неразрешённых адресов наблюдается 100% потеря пакетов по всем протоколам — ICMP, TCP, UDP.

Для IP из белого списка работают только определённые порты: TCP 80, 443, 22. UDP-трафик режется почти полностью — включая QUIC (UDP 443), DNS (UDP 53) и WireGuard (UDP 51820). Это означает, что многие современные протоколы и VPN не работают даже при разрешённом IP.

На прикладном уровне DPI анализирует SNI в TLS-рукопожатии. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Интересно, что чёрные списки SNI не едины для всех операторов и даже для разных подсетей одного оператора. Например, SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK.

Где физически расположено оборудование ТСПУ

Оборудование технических средств противодействия угрозам (ТСПУ) находится непосредственно в сети оператора, сразу за первым маршрутизатором. Это подтверждается анализом TTL пакетов: ответы от заблокированных ресурсов приходят с TTL 62, что означает всего два хопа, тогда как настоящие серверы находятся на расстоянии 10–11 хопов.

Таким образом, блокировка происходит не на стороне провайдера контента, а на стороне оператора связи. Это объясняет, почему обход через обычный VPN на зарубежном VPS не работает — IP-адрес такого сервера просто не входит в белый список, и пакеты не доходят даже до DPI.

Что входит в белый список: состав и иерархия ресурсов

Белый список не является статичным — он постоянно обновляется и различается у разных операторов и в разных регионах. Однако можно выделить иерархию приоритетов:

  1. Обязательный уровень — мессенджер MAX (ранее известный как eMotion). Он работает всегда и у всех операторов.
  2. Почти всегда — сервисы Яндекса (поиск, карты, такси, музыка), VK (ВКонтакте, Одноклассники, Mail.ru), государственные сервисы (Госуслуги, сайты ведомств).
  3. Необязательный уровень — банки, маркетплейсы, видеосервисы. Здесь возможны расхождения: у Мегафона может быть Тинькофф, у МТС — нет. Примечательно, что Сбербанк часто отсутствует, хотя его корпоративная видеозвонилка SaluteJazz может быть в списке.

По данным сканирования, в белый список входит около 63 000 IP-адресов из 46 миллионов российских — это примерно 0,14%. Лидеры по количеству IP: Yandex.Cloud (12 906), Timeweb (2 904), Ростелеком (2 312), VK (1 958).

Почему обычные VPN не работают и какие методы обхода существуют

Классические VPN-сервисы на зарубежных серверах не работают, потому что их IP-адреса не входят в белый список. Пакеты блокируются на L3 ещё до того, как DPI успевает их проанализировать. Даже если использовать протоколы с маскировкой трафика, это не поможет — проблема не в содержимом пакета, а в адресе назначения.

Методы, которые не работают:

  • QUIC/HTTP3 — UDP-порт 443 блокируется.
  • ECH/ESNI — шифрование SNI бесполезно, так как основная блокировка идёт по IP.
  • Обычный VPN на зарубежном VPS — IP не в белом списке.

Рабочий метод: VLESS + Reality на российском VPS, IP которого входит в белый список. Требуется сервер у Yandex.Cloud, Timeweb, VK или Selectel. Дополнительно нужно указать SNI разрешённого домена (например, vk.com или ya.ru) и использовать XTLS-Vision для маскировки. Reality позволяет скрыть факт использования VPN, имитируя обычное TLS-соединение.

Особенности DNS в режиме белых списков

В режиме белых списков внешние DNS-серверы (Google 8.8.8.8, Cloudflare 1.1.1.1, Яндекс 77.88.8.8) становятся недоступны — порт UDP 53 на них блокируется. Работает только DNS самого оператора. Например, у Мегафона это 10.233.58.133.

Это создаёт дополнительное ограничение: даже если IP ресурса в белом списке, но DNS-запрос не может быть выполнен через сторонний сервер, пользователь не сможет получить доступ. При этом DNS-запросы к операторскому серверу проходят нормально, и curl с использованием системного резолвера работает.

Важно отметить, что политика в отношении DNS может различаться у разных операторов. У некоторых внешние DNS могут быть доступны, но это скорее исключение.

Региональные различия и нестабильность работы белых списков

Белые списки работают неравномерно как по регионам, так и по операторам. В Москве они включаются эпизодически, на несколько часов. В Санкт-Петербурге — редко, иногда неделями без ограничений. В большинстве других регионов, особенно в Свердловской области, белые списки работают постоянно 24/7.

Даже в пределах одного города ситуация может меняться от вышки к вышке. Пользователи сообщают, что на одной остановке интернет работает нормально, на следующей — уже в режиме белых списков, а через километр ограничения снимаются. Это создаёт эффект полной энтропии и делает невозможным единый подход к обходу.

Списки разрешённых IP также различаются у операторов. Подсеть, которая входит в белый список у Мегафона, может отсутствовать у МТС. Более того, списки постоянно обновляются: что-то добавляют, что-то убирают.

Практические рекомендации по обходу белых списков

Для обхода белых списков через мобильный интернет необходимо:

  1. Выбрать хостинг с IP в белом списке. Надёжнее всего использовать Yandex.Cloud, Timeweb, VK или Selectel. Эти провайдеры имеют наибольшее количество разрешённых IP.
  2. Настроить VLESS + Reality. Протокол Reality маскирует VPN-соединение под обычный HTTPS-трафик. В качестве SNI нужно указать домен из белого списка (например, vk.com, ya.ru, vklive.enotfast.com).
  3. Использовать XTLS-Vision. Этот поток позволяет имитировать поведение реального браузера, что снижает вероятность обнаружения DPI.
  4. Проверить актуальность списков. Поскольку белые списки меняются, рекомендуется использовать обновляемые репозитории, например openlibrecommunity/twl, где еженедельно публикуются свежие данные.

Важно понимать, что этот метод не даёт 100% гарантии. Операторы могут менять правила фильтрации, добавлять новые сигнатуры для обнаружения VPN, а также блокировать отдельные IP внутри разрешённых подсетей.

Ограничения и риски при использовании обходных методов

Даже при успешной настройке VLESS + Reality есть несколько ограничений:

  • Нестабильность соединения. Поскольку фильтрация может меняться в реальном времени, соединение может периодически разрываться.
  • Скорость. Трафик проходит через дополнительный уровень шифрования и маскировки, что может снижать скорость.
  • Юридические риски. Обход технических средств противодействия угрозам может рассматриваться как нарушение законодательства. Хотя на практике преследование обычных пользователей редкое, риск существует.
  • Зависимость от хостинга. Если хостинг-провайдер попадёт под блокировку или его IP будут исключены из белого списка, сервер станет недоступен.

Кроме того, не стоит полагаться только на один метод. Рекомендуется иметь несколько запасных вариантов: разные VPS у разных провайдеров, а также заранее скачанные офлайн-карты, документы и контакты.

Вопросы и ответы

Почему обычный VPN не работает при белых списках?

Обычный VPN не работает, потому что его сервер находится за пределами белого списка IP-адресов. Пакеты блокируются на сетевом уровне (L3) ещё до того, как DPI успевает их проанализировать. Даже если VPN использует маскировку трафика, это не помогает — проблема не в содержимом, а в адресе назначения.

Какой метод обхода белых списков считается наиболее надёжным?

Наиболее надёжным считается VLESS + Reality на VPS с IP из белого списка (Yandex.Cloud, Timeweb, VK, Selectel). Reality маскирует VPN под обычный HTTPS, а XTLS-Vision имитирует поведение браузера. Важно использовать SNI разрешённого домена, например vk.com или ya.ru.

Входят ли в белый список все банки и маркетплейсы?

Нет, состав белого списка различается у операторов и регионов. Обычно присутствуют Альфа-Банк, Ozon, Wildberries, Авито, но Сбербанк часто отсутствует. Например, у Мегафона может быть Тинькофф, а у МТС — нет. Список постоянно обновляется.

Можно ли обойти белые списки через смену DNS?

Нет, смена DNS не поможет. В режиме белых списков внешние DNS-серверы (Google, Cloudflare, Яндекс) блокируются на уровне UDP 53. Работает только DNS самого оператора. Кроме того, основная блокировка идёт по IP, а не по домену.

Почему в белом списке оказались серверы с доменами, содержащими слово VPN?

При сканировании белых списков были обнаружены сотни серверов со словом vpn в домене. Это могут быть как государственные VPN (например, vpn.gov45.ru), так и частные. Вероятно, они попали в список случайно или были добавлены для служебных нужд, но это создаёт лазейку для обхода.

Как часто обновляются белые списки и где можно узнать актуальный состав?

Белые списки обновляются постоянно, но точная периодичность неизвестна. Существуют открытые репозитории, например openlibrecommunity/twl, где публикуются результаты еженедельного сканирования. Однако эти данные неофициальные и могут содержать погрешности.

Есть ли способ обойти белые списки без использования VPS?

Без VPS с IP из белого списка обойти ограничения практически невозможно. Все методы, не требующие сервера (смена DNS, использование ECH, QUIC), бесполезны, так как основная блокировка происходит на сетевом уровне. Единственный рабочий вариант — аренда сервера у российского хостинг-провайдера из белого списка.