Белые списки VK и GitHub: технический анализ и обход

Подробный разбор механизма белых списков в России: как работают ТСПУ, фильтрация на L3 и L7, состав списков, способы обхода через VPS Яндекса и VK, а также практические примеры настройки.

Что такое белые списки и как они работают

Белые списки (whitelists) — это механизм фильтрации интернет-трафика, при котором по умолчанию запрещён весь трафик, кроме явно разрешённых IP-адресов и доменов. В отличие от классических чёрных списков (когда блокируется только определённый перечень ресурсов), белые списки реализуют принцип «всё запрещено, кроме разрешённого». В России этот механизм начал активно внедряться с 2025 года на мобильных сетях, а к марту 2026 года был задействован в большинстве регионов.

Технически фильтрация осуществляется на двух уровнях:

  • L3 (сетевой уровень): пакеты, направленные на IP-адреса, не входящие в белый список, просто отбрасываются (DROP) на маршрутизаторе оператора. Для таких адресов не работает ни ICMP, ни TCP, ни UDP.
  • L7 (уровень приложений): даже если IP-адрес разрешён, система глубокого анализа пакетов (DPI) проверяет SNI (Server Name Indication) в TLS-рукопожатии. Если SNI находится в чёрном списке, соединение разрывается (RST).

Таким образом, чтобы ресурс был доступен, его IP должен быть в белом списке, а SNI — не в чёрном. При этом чёрные списки SNI не универсальны: для разных подсетей (например, Яндекса и VK) они могут отличаться.

Состав белого списка: что входит и что нет

Официально полный перечень ресурсов, включённых в белый список, не публикуется. Однако на основе заявлений Минцифры, данных операторов и независимых исследований (включая сканирование через масс-сканер) можно выделить следующие категории:

  • Государственные порталы: «Госуслуги», сайты президента, правительства, министерств.
  • Финансовые сервисы: большинство банков (Альфа-банк, ВТБ, ПСБ, МТС Банк), но не все — например, Сбербанк часто отсутствует.
  • Социальные сети и мессенджеры: «ВКонтакте», «Одноклассники», «Дзен», мессенджер MAX.
  • Маркетплейсы: Ozon, Wildberries, «Мегамаркет», «Авито».
  • Поиск и карты: Яндекс (поиск, карты, навигатор), 2ГИС.
  • Медиа: РИА Новости, ТАСС, «Коммерсантъ», «Ведомости», а также телеканалы (Первый канал, НТВ, Рен ТВ и др.).
  • Облачные сервисы: Yandex.Cloud, VK Cloud, Selectel, Timeweb.

Примечательно, что в белый список попало множество VPN-серверов (например, vpn.gov45.ru, russvpn.ru), а также GitLab-инстансы на Yandex.Cloud. Это создаёт потенциальные точки для обхода.

Чего нет в белом списке: Google (по IP), YouTube (по IP), Telegram (по IP), Twitter, Instagram, Facebook, а также многие зарубежные сервисы. Однако некоторые из них могут быть доступны через разрешённые IP, если их SNI не заблокирован.

Как проводилось сканирование белых списков

Независимые исследователи провели массовое сканирование российских IP-подсетей (около 80 600 подсетей из RIPE) через мобильную сеть оператора «МегаФон» в режиме белых списков. Использовался инструмент masscan для проверки доступности порта 443 (HTTPS). Логика: если порт открыт через белый список, значит IP входит в whitelist.

Результаты:

  • Обнаружено 63 126 IP-адресов в белом списке, принадлежащих 2 557 уникальным ASN.
  • Это составляет примерно 0,14% от всех российских IPv4-адресов (46 миллионов).
  • Топ-5 ASN по количеству IP: Yandex.Cloud (12 906), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806).

Важно: сканирование проводилось в определённый момент и с одного оператора. Списки динамически меняются, и у разных операторов (МТС, Билайн, Т2) они могут отличаться. Кроме того, не все IP в разрешённых подсетях отвечают на порт 443 — многие адреса просто не используются.

Фильтрация на уровне L3: CIDR и порты

На сетевом уровне фильтрация осуществляется по CIDR-диапазонам. Пакет, направленный на IP, не входящий в белый список, отбрасывается на втором хопе (сразу за роутером оператора). Это подтверждается анализом TTL: для заблокированных ресурсов ответ приходит с TTL=62 (всего 2 хопа), что указывает на генерацию ответа устройством ТСПУ, а не реальным сервером.

Для разрешённых IP фильтрация также зависит от порта:

  • TCP-порты 80, 443, 22 — работают.
  • UDP-порты (включая 53 для DNS, 443 для QUIC, 51820 для WireGuard) — почти все заблокированы.

Это означает, что стандартные VPN-протоколы на UDP (WireGuard, OpenVPN) не работают напрямую, даже если IP сервера в белом списке. Однако некоторые реализации (например, Hysteria) могут использовать TCP или маскировку под HTTPS.

Фильтрация на уровне L7: SNI и его особенности

Даже если IP-адрес разрешён, DPI проверяет SNI в TLS-рукопожатии. Если SNI находится в чёрном списке, соединение разрывается (RST). При этом чёрные списки SNI не едины для всех подсетей. Например:

  • При подключении к IP Яндекса (77.88.55.242) SNI telegram.org проходит, а через IP VK (87.240.132.78) — блокируется.
  • SNI google.com проходит через все проверенные IP, хотя сам Google по IP заблокирован.
  • SNI twitter.com блокируется через VK и MAX, но пропускается через Яндекс.

Это объясняется тем, что чёрные списки SNI настраиваются индивидуально для разных ASN (автономных систем). Вероятно, полного централизованного списка не существует, и правила различаются в зависимости от оператора и даже конкретного узла ТСПУ.

Для обхода фильтрации по SNI можно использовать подстановку разрешённого SNI (например, vk.com, yastatic.net, userapi.com) при подключении к своему серверу. Это работает, если сервер находится в белом списке по IP.

Практические способы обхода белых списков

На основе анализа и опыта сообщества можно выделить несколько рабочих методов обхода:

  1. VLESS + Reality на VPS в белом списке
  • Требуется VPS с IP из белого списка (например, Yandex.Cloud, Timeweb, VK Cloud).
  • Настраивается протокол VLESS с шифрованием Reality и маскировкой под HTTPS.
  • В качестве SNI указывается разрешённый домен (например, vk.com, yastatic.net).
  • Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision
  1. Yandex Cloud Functions как прокси
  • Бесплатный serverless-эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов.
  • Можно написать SOCKS5-прокси на базе Yandex Cloud Functions и подключаться через него.
  • Лимиты free tier: 1 млн вызовов в месяц, 100 000 ГБ-секунд.
  1. TURN-серверы VK Calls
  • Используются TURN-серверы, встроенные в сервис видеозвонков VK. Они работают через DTLS 1.2 и пропускаются фильтрами.
  • Настройка требует специального ПО (например, olcRTC).
  1. Подмена SNI в существующих VPN-клиентах
  • Приложения вроде Invizible Pro или Nekobox позволяют подменить SNI на разрешённый.
  • Важно: IP сервера должен быть в белом списке, иначе подмена SNI не поможет.
  1. Использование готовых подписок
  • В сообществах (например, на 4PDA) публикуются обновляемые подписки с конфигами для обхода БС. Они включают серверы на Yandex.Cloud, VK Cloud и других хостингах.

Ограничения и риски при обходе

Несмотря на наличие рабочих методов, обход белых списков сопряжён с рядом ограничений:

  • Нестабильность: списки постоянно меняются. IP, который сегодня в белом списке, завтра может быть заблокирован. Особенно это касается облачных провайдеров — Yandex.Cloud и VK Cloud могут быстро реагировать на злоупотребления.
  • Различия между операторами: у МТС, МегаФона, Билайна и Т2 белые списки могут отличаться. Метод, работающий у одного оператора, может не работать у другого.
  • Географическая привязка: даже в пределах одного города режим белых списков может включаться/выключаться в зависимости от местоположения (вышки сотовой связи).
  • Блокировка UDP: большинство VPN-протоколов, использующих UDP (WireGuard, OpenVPN), не работают напрямую. Необходимо использовать TCP-туннели или маскировку.
  • Риск обнаружения: использование подмены SNI или нестандартных протоколов может быть замечено DPI и привести к блокировке конкретного сервера или аккаунта.

Кроме того, стоит учитывать юридические риски: обход блокировок может нарушать законодательство РФ, и ответственность за это несёт пользователь.

Перспективы развития белых списков и методы противодействия

Внедрение белых списков — это часть более широкой стратегии по усилению контроля над российским сегментом интернета. Ожидается, что в будущем:

  • Списки будут расширяться и обновляться чаще.
  • Фильтрация может быть распространена на проводной интернет (хотя Минцифры это отрицало).
  • Будут ужесточены требования к ресурсам, претендующим на включение в белый список (например, обязательное ограничение доступа при включённом VPN).

Сообщество ищет новые способы обхода:

  • Использование протоколов с шифрованием на транспортном уровне (например, Hysteria 2).
  • Применение технологии ECH (Encrypted Client Hello) — но пока она блокируется ТСПУ.
  • Создание децентрализованных сетей на базе P2P-протоколов (например, Yggdrasil).

Однако эффективность этих методов будет снижаться по мере совершенствования DPI и расширения чёрных списков SNI. Ключевым фактором остаётся доступность IP-адресов в белом списке — пока облачные провайдеры (Яндекс, VK, Timeweb) остаются в whitelist, у пользователей есть возможность организовать обход.

Практические рекомендации по настройке обхода

Для тех, кто решил настроить обход белых списков, можно предложить следующий алгоритм:

  1. Выбор VPS: зарегистрируйтесь в Yandex.Cloud (есть бесплатный грант 4000 руб.) или Timeweb. Убедитесь, что выделенный IP входит в белый список (можно проверить через масс-сканер или сообщества).
  2. Установка VPN-сервера: используйте скрипты установки 3X-UI или X-UI с поддержкой VLESS + Reality.
  3. Настройка SNI: выберите разрешённый домен из списка (например, vk.com, yastatic.net, userapi.com). Проверьте, что он не заблокирован на L7 для вашего оператора.
  4. Клиентская часть: установите на телефон или компьютер клиент (например, v2rayNG, Nekobox, Sing-box). Импортируйте конфиг с подменой SNI.
  5. Тестирование: проверьте доступность заблокированных ресурсов (Google, YouTube, Telegram). Если не работает — попробуйте другой SNI или другой VPS.

Важно: регулярно обновляйте списки SNI и IP. Подписывайтесь на обновления в репозиториях (например, openlibrecommunity/twl на GitHub) или в тематических Telegram-каналах.

Если нет возможности арендовать VPS, можно использовать готовые подписки из сообществ (например, на 4PDA). Однако такие подписки могут быть менее стабильными и потенциально опасными (сбор трафика).

Вопросы и ответы

Что такое белые списки и чем они отличаются от чёрных?

Белые списки — это режим фильтрации, при котором разрешён только трафик к определённым IP и доменам, а всё остальное блокируется. В отличие от чёрных списков (где блокируется только перечень запрещённых ресурсов), белые списки реализуют принцип «запрещено всё, кроме явно разрешённого».

Какие IP-адреса входят в белый список?

По данным сканирования, в белый список входит около 63 000 IP-адресов, в основном принадлежащих Yandex.Cloud, Timeweb, VK, Ростелекому и другим российским хостингам. Полный список динамичен и зависит от оператора связи.

Почему не работают обычные VPN-сервисы при белых списках?

Обычные VPN-сервисы используют серверы за рубежом, IP которых не входят в белый список. Даже если бы IP был разрешён, многие VPN-протоколы (WireGuard, OpenVPN) работают на UDP, который в режиме белых списков почти полностью блокируется.

Как обойти белые списки с помощью VPS Яндекса?

Нужно арендовать VPS в Yandex.Cloud (или другом хостинге из белого списка), установить на него VPN-сервер с протоколом VLESS + Reality и указать в настройках разрешённый SNI (например, vk.com). После этого трафик будет маскироваться под легитимный.

Что такое подмена SNI и как она помогает?

Подмена SNI — это техника, при которой в TLS-рукопожатии указывается домен из белого списка (например, yastatic.net), хотя реальное соединение идёт на другой сервер. Это позволяет обойти фильтрацию на уровне L7, если IP сервера уже разрешён.

Какие SNI лучше всего использовать для обхода?

Надёжные SNI: vk.com, yastatic.net, userapi.com, storage.yandex.net, okcdn.ru. Они входят в белый список у большинства операторов и редко блокируются на L7. Список регулярно обновляется в репозиториях сообщества.

Безопасно ли использовать готовые подписки для обхода?

Готовые подписки из непроверенных источников могут быть нестабильными или собирать ваш трафик. Рекомендуется использовать подписки из доверенных сообществ (например, на 4PDA) или настраивать собственный VPS.