Что такое белый список и чем он отличается от обычной блокировки
Белый список — это режим фильтрации, при котором доступ разрешён только к заранее одобренному набору доменов, а всё остальное блокируется. Это противоположность привычному чёрному списку, где закрыты конкретные сайты, а весь остальной интернет работает.
В России режим белого списка тестируется на мобильных операторах «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. При включении этого режима пользователь видит, что Госуслуги, Wildberries, Яндекс и VK открываются, а Telegram, YouTube, Discord и большинство зарубежных сайтов перестают загружаться. При этом домашний Wi-Fi и проводной интернет продолжают работать без ограничений.
Технически фильтрация выполняется на стороне ТСПУ — оборудования, установленного у операторов. DPI-система анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен есть в белом списке — соединение проходит, если нет — TCP-соединение замораживается после передачи 16–20 килобайт данных. Это не разрыв с ошибкой, а бесконечная загрузка и таймаут.
Почему обычные прокси не работают при белых списках
Классические прокси — HTTP, SOCKS4, SOCKS5 — не предназначены для обхода DPI-фильтрации. Они передают трафик без шифрования или с минимальной обфускацией, поэтому ТСПУ легко определяет их по сигнатурам и блокирует ещё на этапе установки соединения.
Даже если прокси-сервер находится в белом списке (например, российский VPS), сам факт проксирования легко обнаружить: DPI видит, что клиент устанавливает соединение с прокси, а затем прокси открывает соединения с другими сайтами. Это поведение не похоже на обычный браузерный трафик, поэтому фильтр может резать такие соединения.
Кроме того, многие прокси не поддерживают современные протоколы шифрования и обфускации, которые необходимы для маскировки трафика под легитимный. Поэтому ответ на вопрос «обходит ли прокси белые списки» — в большинстве случаев нет, если только это не специально настроенный VPN-туннель с обфускацией.
Какие протоколы реально проходят фильтрацию
На практике в режиме белого списка работают только три типа протоколов: VLESS+Reality, AmneziaWG и Hysteria2. Они маскируют трафик под легитимные соединения и не имеют характерных сигнатур, которые ТСПУ умеет распознавать.
VLESS+Reality — самый устойчивый вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критически важно, чтобы SNI (имя сервера) был из белого списка разрешённых российских ресурсов — например, yandex.ru, vk.com, mail.ru. Если SNI не в списке, ТСПУ не пропустит даже сам handshake.
AmneziaWG — российская модификация WireGuard. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается.
Hysteria2 — протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. Благодаря собственному алгоритму контроля перегрузки Brutal он хорошо работает на нестабильных мобильных сетях, удерживая заданную полосу пропускания даже при потерях пакетов.
Роль SNI в обходе белых списков
SNI (Server Name Indication) — это поле в TLS-handshake, которое сообщает серверу, к какому домену обращается клиент. ТСПУ использует SNI для фильтрации: если домен в белом списке — соединение разрешено, если нет — блокируется.
Для обхода белых списков с помощью VLESS+Reality необходимо, чтобы SNI был из белого списка. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены, которые точно есть в списке. Если использовать зарубежный SNI, например google.com, ТСПУ заблокирует соединение ещё на этапе handshake.
Важно: SNI должен быть не просто любым доменом, а именно тем, который реально разрешён у вашего оператора. Списки SNI могут немного отличаться у разных операторов, поэтому энтузиасты публикуют обновляемые перечни рабочих SNI для МТС, МегаФона, Билайна и Tele2. Некоторые пользователи сообщают, что подмена SNI работает, но если массово использовать один и тот же домен, ТСПУ может начать блокировать и его.
Двойной туннель и другие продвинутые методы
Для повышения надёжности обхода белых списков опытные пользователи применяют технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении пользователя за рубеж, поскольку Россия не блокирует исходящий трафик с собственных коммерческих VPS.
В whitelist-режиме это особенно важно: ТСПУ видит, что вы общаетесь с «российским» сервером (его IP или SNI в белом списке), а дальше — за пределами вашего телефона — связь идёт нормально. Минусы: нужны два VPS и навыки настройки, но для важных сценариев это самый стабильный вариант.
Другие методы включают использование TURN-серверов VK Calls с шифрованием DTLS, проброс трафика через WebRTC-каналы, а также обход через облачные сервисы вроде Yandex Cloud. Некоторые пользователи успешно используют проксирование через приложения ВКонтакте, но такие методы менее стабильны и могут быть закрыты в любой момент.
Почему бесплатные VPN и прокси почти всегда не работают
Бесплатные VPN-сервисы и публичные прокси обычно первыми ложатся под фильтрацией. Причины: публичные серверы быстро попадают в базы ТСПУ, у них нет средств на обновление инфраструктуры под новые методы блокировки, а также они перегружены пользователями.
Кроме того, бесплатные сервисы часто используют старые протоколы (OpenVPN, стандартный WireGuard, IKEv2), которые легко определяются по сигнатурам. Даже если такой VPN подключается, трафик через него режется сразу после установки туннеля.
Платные сервисы, ориентированные на российский рынок, имеют больше шансов: они быстрее обновляют протоколы, добавляют новые серверы и используют обфускацию. Но даже они не гарантируют 100% работу — многое зависит от оператора, региона и текущих настроек ТСПУ.
Как проверить, работает ли VPN или прокси в режиме белого списка
Если вы подозреваете, что у вас включён белый список, сначала проверьте: открываются ли Госуслуги, Wildberries, Яндекс — и не открываются ли Telegram, YouTube, зарубежные сайты. Если да, то режим активен.
Для проверки VPN: подключитесь через мобильный интернет (не Wi-Fi), откройте несколько сайтов, которые раньше не работали. Если соединение устанавливается, но страницы не грузятся — скорее всего, протокол не проходит фильтрацию. Попробуйте сменить сервер или протокол на VLESS+Reality, AmneziaWG или Hysteria2.
Если VPN работает на Wi-Fi, но не на мобильной сети — проблема именно в операторской фильтрации. В этом случае проверьте, какой SNI использует ваш VPN, и убедитесь, что он из белого списка. Также полезно проверить работу через раздачу интернета с другого устройства или с SIM-картой другого оператора.
Практические советы по настройке обхода
Если вы решили настроить обход самостоятельно, вот основные шаги:
- Выберите протокол: VLESS+Reality, AmneziaWG или Hysteria2. Они наиболее устойчивы к DPI.
- Для VLESS+Reality обязательно укажите SNI из белого списка (yandex.ru, vk.com, mail.ru и т.д.).
- Используйте проверенные VPN-клиенты: v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox.
- Настройте автоматическое подключение VPN при включении устройства, чтобы не терять время при следующей блокировке.
- Если используете свой VPS, выбирайте российский сервер с «белым» IP и настраивайте двойной туннель для надёжности.
Не забывайте: даже правильно настроенный VPN может не работать у конкретного оператора или в конкретном регионе. Всегда имейте запасной вариант — второй VPN-сервис или альтернативный протокол.
Ограничения и риски использования обходных методов
Обход белых списков — это технически сложная задача, и ни один метод не даёт 100% гарантии. ТСПУ постоянно совершенствуется, и то, что работает сегодня, может перестать работать завтра.
Кроме того, использование VPN и прокси для обхода блокировок может противоречить законодательству. В России действуют законы о «суверенном интернете», и обход блокировок может быть расценён как нарушение. Пользователь несёт ответственность за свои действия.
Также важно понимать: бесплатные и сомнительные VPN-сервисы могут собирать ваши данные и продавать их третьим лицам. Выбирайте проверенные сервисы с понятной политикой конфиденциальности и не используйте подозрительные конфигурации из непроверенных источников.
Вопросы и ответы
Может ли обычный прокси обойти белый список?
Обычные HTTP/SOCKS-прокси не проходят фильтрацию ТСПУ, так как их трафик не замаскирован и легко определяется по сигнатурам. Даже если прокси-сервер находится в белом списке, DPI видит нестандартное поведение и блокирует соединение. Для обхода нужны специализированные протоколы с обфускацией, такие как VLESS+Reality, AmneziaWG или Hysteria2.
Какой SNI выбрать для VLESS+Reality в России?
Для России SNI должен быть из белого списка разрешённых ресурсов. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены, которые точно есть в списке. Если использовать зарубежный SNI, ТСПУ заблокирует handshake. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при самостоятельной настройке VPS выбирайте именно «русский» SNI.
Почему VPN подключается, но интернет не работает при белом списке?
Это происходит, когда протокол не проходит фильтрацию: ТСПУ замораживает TCP-соединение после 16–20 КБ данных. Handshake может успеть пройти, но трафик через туннель режется. Проверьте, что используете протокол VLESS+Reality, AmneziaWG или Hysteria2, и что SNI для Reality указан из белого списка. Также попробуйте сменить сервер или перезапустить мобильные данные.
Работает ли VPN на Wi-Fi, но не на мобильном интернете?
Да, это типичная ситуация. Белые списки касаются только мобильной передачи данных у операторов «большой четвёрки». Домашний Wi-Fi и проводной интернет не фильтруются. Если VPN работает на Wi-Fi, но не на мобильной сети, значит, у вашего оператора включён режим whitelist, и нужно использовать протоколы с обфускацией.
Какие VPN-клиенты поддерживают обход белых списков?
Из проверенных клиентов: v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox. Они поддерживают протоколы VLESS+Reality, AmneziaWG и Hysteria2. Важно, чтобы клиент позволял настраивать SNI и импортировать конфигурации. Также есть готовые приложения, например Tunnel для Android, которые включают серверы, обходящие белые списки.
Насколько надёжен двойной туннель для обхода белых списков?
Двойной туннель (клиент → российский VPS → зарубежный VPS) считается одним из самых стабильных методов. ТСПУ видит только соединение с российским сервером, который находится в белом списке, а дальнейший трафик идёт без фильтрации. Минусы: нужны два VPS и навыки настройки. Для важных сценариев это лучший вариант.
Бесплатные VPN работают при белых списках?
В большинстве случаев нет. Бесплатные VPN используют публичные серверы, которые быстро блокируются, и старые протоколы без обфускации. Даже если такой VPN подключается, трафик режется. Исключения бывают, но они редки и нестабильны. Для надёжного доступа лучше использовать платные сервисы с поддержкой современных протоколов.