Что такое белый список и чем он отличается от обычной блокировки
Белый список — это режим фильтрации интернета, при котором доступ разрешён только к заранее одобренному набору доменов, а всё остальное блокируется по умолчанию. В отличие от привычного «чёрного списка», где запрещены конкретные сайты, здесь работает обратная логика: разрешено только то, что явно указано. Для пользователя это выглядит так: Госуслуги, Wildberries, Яндекс открываются, а Telegram, YouTube и большинство зарубежных сайтов не загружаются.
Технически фильтрация выполняется на стороне ТСПУ — оборудования, установленного у российских мобильных операторов. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен есть в белом списке — соединение проходит, если нет — TCP-соединение замораживается после 16–20 килобайт переданных данных. Это не разрыв с ошибкой, а «вечная загрузка» и таймаут, что часто вводит в заблуждение: VPN может формально подключиться, но трафик не идёт.
Почему обычные VPN не работают при белом списке
Стандартные VPN-протоколы легко распознать по сигнатурам. OpenVPN имеет характерные заголовки, WireGuard — UDP-пакеты с узнаваемой структурой, IKEv2/IPSec использует фиксированные порты. Даже если VPN работает через порт 443, DPI анализирует паттерны трафика: размеры пакетов, временные интервалы, TLS-заголовки. В режиме белого списка ТСПУ блокирует не только сайты, но и серверы VPN, если их IP или SNI не входят в разрешённый перечень.
Проблема усугубляется тем, что многие VPN-сервисы используют «чистые» протоколы без обфускации. Их handshake режется ещё на этапе подключения, либо соединение устанавливается, но через 16–20 КБ трафик замирает. Поэтому пользователь видит «подключено», но интернета нет. Чтобы обойти белый список, нужны протоколы, которые маскируют трафик под легитимный HTTPS или случайный UDP, не похожий на VPN.
Какие протоколы реально проходят через ТСПУ
На практике в режиме белого списка работают три протокола: VLESS+Reality, AmneziaWG и Hysteria2. VLESS+Reality маскирует TLS-handshake под обращение к реальному сайту, причём для России критично, чтобы SNI был из белого списка (например, yandex.ru, mail.ru, vk.com). AmneziaWG — российская модификация WireGuard, которая перед handshake передаёт junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру. Hysteria2 работает на QUIC поверх UDP и маскируется под HTTP/3, а благодаря congestion-контролю Brutal хорошо держит скорость на нестабильных мобильных сетях.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в белом списке не проходят. Их сигнатуры известны ТСПУ, и блокировка происходит либо сразу, либо после первых килобайт данных. Важно понимать: даже если VPN-клиент поддерживает эти протоколы, сервер должен быть настроен правильно — с учётом российских реалий и SNI из белого списка.
Как выбрать VPN-сервис для обхода белого списка
При выборе VPN для работы в условиях белого списка обращайте внимание на несколько ключевых моментов. Во-первых, сервис должен поддерживать хотя бы один из трёх рабочих протоколов: VLESS+Reality, AmneziaWG или Hysteria2. Во-вторых, у провайдера должны быть серверы, оптимизированные для России, с правильной настройкой SNI. В-третьих, важна репутация и отзывы пользователей — лучше выбирать сервисы, которые проверены в реальных условиях блокировок.
Стоит избегать «кнопочных» VPN, которые предлагают только стандартные протоколы без обфускации. Также осторожно относитесь к бесплатным сервисам: они часто используют перегруженные серверы и не имеют средств на адаптацию к новым методам блокировки. Платные сервисы с пробным периодом — более надёжный вариант, так как они заинтересованы в поддержании работоспособности. Перед покупкой проверьте, есть ли у сервиса возможность переключения протоколов и серверов, а также читайте свежие отзывы на независимых площадках.
Настройка VLESS+Reality: ключевые моменты
VLESS+Reality — самый стойкий протокол для обхода белого списка. Его суть в том, что клиент имитирует TLS-соединение с реальным сайтом, а сервер «подставляет» чужой сертификат. Для России критично выбрать SNI из белого списка: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если SNI будет зарубежным, ТСПУ не пропустит даже handshake.
При самостоятельной настройке VPS убедитесь, что сервер использует Reality с правильным SNI. Многие современные VPN-сервисы для РФ уже настраивают это автоматически, но если вы поднимаете свой сервер, придётся разобраться в конфигурации Xray. Также важно, чтобы сервер имел «белый» IP, не заблокированный операторами. Для новичков проще использовать готовые клиенты, такие как v2RayTun, Hiddify Next или NekoBox, которые поддерживают VLESS+Reality и позволяют импортировать конфиг по ссылке.
AmneziaWG и Hysteria2: альтернативы с разными сильными сторонами
AmneziaWG — это форк WireGuard, разработанный командой Amnezia. Его главное преимущество — производительность, идентичная обычному WireGuard, но с обфускацией, которая делает трафик неотличимым от случайного UDP. Это особенно полезно, если провайдер использует DPI, который обучен распознавать стандартный WireGuard. AmneziaWG легко настраивается в клиенте AmneziaVPN, который доступен для Android, iOS и ПК.
Hysteria2, в свою очередь, построен на QUIC и маскируется под HTTP/3. Он отлично работает на нестабильных мобильных сетях благодаря алгоритму Brutal, который удерживает заданную полосу пропускания даже при потерях пакетов. Hysteria2 поддерживается в клиентах Hiddify Next и Karing. Выбор между AmneziaWG и Hysteria2 зависит от ваших приоритетов: если важна максимальная скорость — AmneziaWG, если стабильность в плохих сетях — Hysteria2. Оба протокола проходят белый список, но могут вести себя по-разному у разных операторов, поэтому полезно иметь оба в запасе.
Практические советы: что делать, если VPN не подключается
Если VPN не работает в режиме белого списка, действуйте по порядку. Сначала проверьте, подключены ли вы к мобильному интернету — белый список касается только мобильной передачи данных, Wi-Fi и проводной интернет работают без ограничений. Если вы на мобильном, переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Убедитесь, что Reality использует SNI из белого списка (yandex.ru, max.ru и т.д.).
Если протокол правильный, но соединение не устанавливается, попробуйте другой сервер — возможно, конкретный IP уже заблокирован. Перезапустите клиент и проверьте настройки DNS: иногда провайдер блокирует DNS-запросы, и нужно прописать Google DNS (8.8.8.8) или Cloudflare (1.1.1.1). Если ничего не помогает, скорее всего, ваш VPN-сервис не адаптирован к белым спискам — ищите другой, с поддержкой обфускации. Также полезно настроить автоматическое подключение VPN при включении устройства, чтобы не попадать в ситуацию, когда интернет внезапно «отключается».
Двойной туннель и другие продвинутые техники
Для максимальной надёжности энтузиасты рекомендуют технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Трафик между двумя серверами фильтруется значительно слабее, чем при прямом подключении за рубеж, так как Россия не блокирует исходящий трафик с собственных коммерческих VPS. В режиме белого списка ТСПУ видит, что вы общаетесь с «российским» сервером, и пропускает соединение, а дальше трафик идёт свободно.
Минусы такого подхода — нужны два VPS (около $10 в месяц) и навыки настройки. Однако для важных сценариев это самый стабильный вариант. Альтернатива — использование DNS-туннелирования, которое работает через 53 порт и может пройти даже там, где заблокировано всё. Но скорость будет крайне низкой, подойдёт только для текстовых сообщений. Также можно использовать Tor с мостами obfs4, но это медленно и требует настройки. Для большинства пользователей достаточно одного хорошего VPN-сервиса с поддержкой рабочих протоколов.
Как проверить, работает ли VPN при белом списке
Чтобы убедиться, что VPN действительно обходит белый список, выполните простую проверку. Подключитесь к VPN и откройте сайт 2ip.ru или whoer.net — проверьте, что ваш IP изменился на IP сервера VPN. Затем попробуйте открыть заблокированные ресурсы: Telegram, YouTube, GitHub. Если они загружаются — VPN работает. Если ничего не открывается, даже разрешённые сайты, значит, VPN заблокирован или настроен неправильно.
Важно помнить, что белый список может включаться и выключаться в разных регионах в разное время. Поэтому, если VPN работал вчера, а сегодня нет, проверьте, не включён ли режим whitelist у вашего оператора. Также следите за обновлениями в Telegram-каналах, посвящённых VPN и блокировкам, — там оперативно сообщают о новых методах обхода и проблемах с конкретными сервисами.
Бесплатные VPN и их ограничения
Бесплатные VPN в большинстве случаев не работают при белых списках, так как используют стандартные протоколы без обфускации. Их трафик легко распознать и заблокировать. Исключения — сервисы с собственной технологией обфускации, например ZoogVPN с ZoogShadow, но и они имеют ограничения по трафику (10 ГБ в месяц) и скорости. Также есть бесплатные конфиги для VLESS, которые можно найти в Telegram-каналах, но они быстро «умирают», так как операторы заносят их IP в чёрные списки.
Если вам нужен бесплатный вариант, рассмотрите Psiphon или Lantern — они автоматически подбирают протоколы и могут обходить некоторые ограничения, но скорость будет низкой, а реклама — навязчивой. Для стабильной работы лучше выбрать платный сервис с пробным периодом — это позволит протестировать его в условиях белого списка без риска. Помните: бесплатный сыр бывает только в мышеловке, и в случае с VPN это особенно актуально.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим фильтрации, при котором доступ разрешён только к заранее одобренным доменам, а всё остальное блокируется. В России он тестируется на мобильных операторах МТС, МегаФон, Билайн и Tele2. Технически ТСПУ анализирует TLS SNI и замораживает TCP-соединения к неразрешённым сайтам после 16–20 КБ данных. В список входят Госуслуги, маркетплейсы, Яндекс, VK, банки — около 1000 доменов из миллиона популярных.
Почему обычный VPN не работает при белом списке?
Обычные VPN используют протоколы с известными сигнатурами (OpenVPN, WireGuard, IKEv2), которые DPI легко распознаёт. Даже если VPN работает через порт 443, ТСПУ анализирует паттерны трафика и блокирует его. В режиме белого списка блокируются не только сайты, но и серверы VPN, если их IP или SNI не входят в разрешённый перечень. Поэтому нужны протоколы с обфускацией, маскирующие трафик под легитимный HTTPS или случайный UDP.
Какие VPN-протоколы реально обходят белый список?
Работают три протокола: VLESS+Reality (маскирует TLS-handshake под реальный сайт, SNI должен быть из белого списка), AmneziaWG (модификация WireGuard с junk-пакетами) и Hysteria2 (QUIC, маскируется под HTTP/3). Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят. Выбор протокола зависит от ваших задач: Reality — самый стойкий, AmneziaWG — быстрый, Hysteria2 — стабилен на плохих сетях.
Какой SNI выбрать для VLESS+Reality в России?
Для России SNI должен быть из белого списка разрешённых ресурсов, иначе ТСПУ не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но если поднимаете свой VPS, обязательно выбирайте «русский» SNI. Использование зарубежного SNI (например, google.com) приведёт к блокировке соединения.
Что делать, если VPN подключается, но интернета нет?
Сначала проверьте, не включён ли белый список у вашего оператора — попробуйте открыть Госуслуги или Яндекс. Если они работают, а Telegram нет, значит, whitelist активен. Затем убедитесь, что используете рабочий протокол (VLESS+Reality, AmneziaWG, Hysteria2) и правильный SNI. Попробуйте сменить сервер или перезапустить клиент. Если проблема с DNS, пропишите Google DNS (8.8.8.8) или Cloudflare (1.1.1.1). Если ничего не помогает, ваш VPN-сервис не адаптирован — ищите другой.
Работают ли бесплатные VPN при белом списке?
Практически никакие. Бесплатные VPN используют стандартные протоколы без обфускации, их трафик легко блокируется. Исключения — сервисы с собственной технологией маскировки, например ZoogVPN с ZoogShadow, но они имеют лимиты по трафику и скорости. Бесплатные конфиги для VLESS быстро «умирают», так как операторы заносят их IP в чёрные списки. Для стабильной работы лучше выбрать платный сервис с пробным периодом.
Как проверить, работает ли VPN при белом списке?
Подключитесь к VPN и откройте сайт 2ip.ru или whoer.net — проверьте, что IP изменился. Затем попробуйте открыть заблокированные ресурсы: Telegram, YouTube, GitHub. Если они загружаются — VPN работает. Если ничего не открывается, даже разрешённые сайты, значит, VPN заблокирован. Также проверьте, не включён ли белый список у оператора: если Госуслуги открываются, а Telegram нет — whitelist активен.