Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации интернет-трафика, при котором разрешены только заранее одобренные ресурсы, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это принципиально меняет подход к обходу: если при обычной блокировке достаточно сменить IP или использовать прокси, то при белых списках даже VPN-серверы, не входящие в список, оказываются недоступны.
В России белые списки начали вводиться как временная мера во время угроз атак беспилотников, но постепенно становятся постоянными во многих регионах. По данным проекта «На связи», к концу 2025 года они действуют уже в 62 регионах. Операторы связи, включая Ростелеком, публикуют собственные перечни разрешённых сервисов, которые могут отличаться от списка Минцифры. Например, у Ростелекома в списке могут быть одни сервисы, а у МТС — другие. Это создаёт путаницу и делает обход ещё более сложным.
Как технически устроены белые списки: два уровня фильтрации
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если IP-адрес назначения не входит в список разрешённых, пакет просто отбрасывается на маршрутизаторе оператора ещё до того, как попадёт в интернет. Это означает, что не работает ни TCP, ни UDP, ни ICMP — пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): DPI-система проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается. Например, если вы подключитесь к IP-адресу Яндекса, но укажете SNI twitter.com, ТСПУ (технические средства противодействия угрозам) отправит RST-пакет и соединение будет разорвано. При этом правила SNI-фильтрации не всегда консистентны: один и тот же SNI может пропускаться через один IP и блокироваться через другой. Это связано с тем, что разные узлы ТСПУ могут иметь разные обновления правил.
Почему обычный VPN не работает при белых списках
Многие пользователи рассчитывают, что VPN поможет обойти белые списки, но в большинстве случаев это не так. Причина в том, что VPN-серверы, находящиеся за границей или даже в России, но не входящие в белый список, блокируются на уровне IP. Когда вы пытаетесь установить VPN-соединение, ваш трафик направляется на IP-адрес VPN-сервера, который не разрешён, и пакеты просто отбрасываются.
Кроме того, даже если VPN-сервер каким-то образом окажется в белом списке, DPI может распознать VPN-протокол по характерным признакам (например, по TLS-фингерпринту) и заблокировать его. Некоторые VPN-сервисы пытаются маскироваться под разрешённые сервисы, но такие методы пока работают не более чем у трети пользователей, и они ненадёжны, так как ошибки в белых списках быстро обнаруживаются и исправляются.
Какие методы обхода действительно работают: VLESS + Reality на российском VPS
Один из наиболее рабочих методов обхода белых списков — использование VLESS + Reality на VPS-сервере, который находится в белом списке. Идея в том, чтобы арендовать сервер у российского хостинг-провайдера, чьи IP-адреса уже включены в белый список (например, Yandex Cloud, VK, Timeweb, Selectel). Затем настроить на этом сервере прокси-протокол VLESS с технологией Reality, которая маскирует трафик под обычное TLS-соединение с разрешённым сайтом.
Reality использует шифрование и имитацию TLS-рукопожатия, чтобы DPI не мог отличить ваш трафик от обычного HTTPS-запроса к, например, vk.com или ya.ru. При этом важно выбрать SNI, который также входит в белый список и не блокируется на уровне L7. Например, можно использовать SNI vk.com или ya.ru. Такой метод работает стабильно, но требует определённых технических навыков для настройки.
Альтернативные подходы: использование IP-адресов из белого списка
Другой подход — использовать IP-адреса, которые уже входят в белый список, для проксирования трафика. Например, можно найти IP-адрес из подсети Яндекса или VK, который разрешён, и настроить на нём прокси-сервер. Однако это сложно, так как большинство таких IP-адресов принадлежат крупным компаниям и не предоставляют доступа к настройке.
Некоторые энтузиасты сканируют белые списки и находят IP-адреса с открытыми портами, которые можно использовать как прокси. Например, в белом списке обнаруживаются серверы GitLab, принадлежащие Yandex Cloud, которые можно использовать для туннелирования трафика. Но такие методы ненадёжны и могут быть быстро заблокированы, если администраторы обнаружат подозрительную активность.
Почему даже разрешённые сервисы могут не работать: проблемы с IP-адресами
Даже если сайт или приложение входит в белый список, оно может не работать из-за проблем с IP-адресами. IP-адреса не статичны: компании арендуют и освобождают их, ротируют подсети. Операторы должны регулярно обновлять свои списки, но делают это с разной частотой и в разном объёме. В результате некоторые ресурсы из белого списка могут быть временно недоступны.
Кроме того, операторы часто перестраховываются: если они ошибочно откроют доступ к запрещённому ресурсу, они понесут ответственность, а если ошибочно заблокируют разрешённый — ответственности почти нет. Поэтому они предпочитают блокировать больше, чем нужно. Это объясняет, почему, например, Сбербанк может отсутствовать в белом списке, хотя его корпоративный сервис видеозвонков есть.
Что не работает: QUIC, ECH и другие протоколы
Некоторые технические решения, которые могли бы помочь обойти блокировки, на практике не работают при белых списках. Например, QUIC (HTTP/3) блокируется на уровне UDP:443, который режется почти полностью. Даже если QUIC-трафик попытается пройти, он будет отброшен, так как UDP-пакеты не входят в белый список.
ECH (Encrypted Client Hello) — технология, которая шифрует SNI, также блокируется ТСПУ. Но даже если бы ECH работал, он не помог бы, потому что основная блокировка идёт по IP-адресу, а не по SNI. Шифрование имени домена бесполезно, когда сам IP-адрес назначения не в белом списке.
Также не работают обычные VPN-протоколы, такие как WireGuard или OpenVPN, если их серверы не в белом списке. UDP-порты, используемые этими протоколами, блокируются, а TCP-порты могут быть распознаны DPI.
Практические советы: как подготовиться к работе в условиях белых списков
Если вы живёте в регионе, где белые списки действуют постоянно, важно подготовиться заранее. Скачайте офлайн-карты, сохраните важные документы и контакты на устройство. Установите мессенджер MAX, который входит в белый список и работает даже при ограничениях. Также стоит иметь запасной способ связи, например, SMS или голосовые звонки.
Для работы может потребоваться настроить собственный прокси-сервер на VPS в белом списке. Это сложно, но возможно. Изучите инструкции по настройке VLESS + Reality, выберите хостинг-провайдера с IP в белом списке (например, Timeweb или Selectel) и следуйте гайдам. Помните, что такие методы могут быть нестабильными и требуют постоянного мониторинга.
Также стоит следить за обновлениями белых списков: они меняются, и то, что работало вчера, может перестать работать сегодня. Сообщества энтузиастов публикуют актуальные данные о белых списках, например, репозиторий openlibrecommunity/twl, который обновляется еженедельно.
Юридические и этические аспекты обхода белых списков
Обход белых списков может быть юридически рискованным. Хотя официально не существует законов, прямо запрещающих обход белых списков, использование VPN и других средств обхода блокировок может рассматриваться как нарушение правил оказания услуг связи. В России действуют законы, обязывающие операторов блокировать доступ к запрещённым ресурсам, и обход этих блокировок может повлечь административную или даже уголовную ответственность.
Кроме того, использование неофициальных методов обхода может быть небезопасно: вы рискуете доверить свой трафик непроверенным серверам, что может привести к утечке данных. Поэтому, прежде чем использовать такие методы, взвесьте все риски и убедитесь, что вы понимаете возможные последствия.
С этической точки зрения, обход белых списков может рассматриваться как нарушение государственной политики, но многие пользователи считают, что доступ к информации — это фундаментальное право. В любом случае, решение остаётся за вами.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Обычный VPN, скорее всего, не поможет, потому что IP-адреса VPN-серверов не входят в белый список и блокируются на уровне L3. Даже если VPN-сервер находится в России, но его IP не разрешён, трафик будет отброшен. Некоторые VPN-сервисы пытаются маскироваться под разрешённые сервисы, но такие методы работают нестабильно и могут быть быстро заблокированы.
Какие сервисы гарантированно работают при белых списках?
В белый список обычно входят сервисы VK (ВКонтакте, Одноклассники, Mail.ru), Яндекса (поиск, почта, карты, такси), мессенджер MAX, Госуслуги, Rutube, а также некоторые банковские приложения и маркетплейсы. Однако состав списка может отличаться у разных операторов и меняться со временем. Например, у Ростелекома список может отличаться от списка МТС.
Что такое VLESS + Reality и как это помогает обойти белые списки?
VLESS — это прокси-протокол, а Reality — технология маскировки трафика под обычное TLS-соединение. Используя VPS-сервер с IP в белом списке и настроив VLESS + Reality, вы можете замаскировать свой трафик под HTTPS-запрос к разрешённому сайту (например, vk.com). DPI не сможет отличить ваш трафик от обычного, и он будет пропущен.
Почему некоторые ресурсы из белого списка не открываются?
Это связано с тем, что IP-адреса ресурсов могут меняться, а операторы не всегда своевременно обновляют свои списки. Кроме того, операторы часто перестраховываются и блокируют больше, чем нужно, чтобы избежать ответственности за пропуск запрещённого контента. Поэтому даже разрешённые сайты могут быть временно недоступны.
Какие протоколы и технологии не работают при белых списках?
Не работают QUIC/HTTP3 (блокируется UDP:443), ECH/ESNI (блокируется ТСПУ), а также обычные VPN-протоколы, такие как WireGuard и OpenVPN, если их серверы не в белом списке. Также блокируются внешние DNS-серверы (например, 8.8.8.8), поэтому доступен только DNS провайдера.
Насколько законно обходить белые списки?
Законодательство прямо не запрещает обход белых списков, но использование VPN и других средств обхода блокировок может рассматриваться как нарушение правил оказания услуг связи. В некоторых случаях это может повлечь административную ответственность. Кроме того, использование непроверенных методов обхода может быть небезопасно для ваших данных.
Что делать, если я оказался в регионе с постоянными белыми списками?
Подготовьтесь заранее: скачайте офлайн-карты, сохраните важные документы, установите мессенджер MAX. Для работы можно попробовать настроить собственный прокси на VPS в белом списке, но это требует технических навыков. Также следите за обновлениями белых списков и сообществами, которые публикуют актуальные данные.