Что такое белые списки и чем они отличаются от чёрных
Белые списки — это механизм ограничения доступа к интернету, при котором по умолчанию запрещено всё, кроме явно разрешённых ресурсов. В отличие от классических чёрных списков, где блокируются конкретные сайты или сервисы, белый список работает по принципу default deny: пакет пропускается только если его адрес назначения или домен есть в перечне разрешённых.
В России эта технология начала активно внедряться с 2025 года в рамках политики «суверенного интернета». Изначально ограничения вводились точечно — блокировались отдельные соцсети, мессенджеры и СМИ. Однако с ростом использования VPN власти перешли к более жёсткой стратегии: вместо точечных запретов — полное отключение мобильного интернета с сохранением доступа лишь к одобренным сервисам.
Ключевое отличие белого списка от чёрного — в логике фильтрации. При чёрном списке пользователь может зайти на любой сайт, кроме запрещённых. При белом — наоборот: доступен только ограниченный набор ресурсов, а всё остальное физически недоступно. Это делает обход значительно сложнее, поскольку традиционные VPN, которые просто шифруют трафик, перестают работать: их серверы не входят в список разрешённых IP-адресов.
Техническая архитектура: два уровня фильтрации
Белые списки в России реализованы через двухуровневую систему фильтрации, которая сочетает сетевой (L3) и прикладной (L7) уровни.
Уровень L3 — фильтрация по IP-адресам. На этом уровне работает CIDR-фильтрация: пакет, направленный на IP-адрес, не входящий в белый список, просто отбрасывается (drop) на маршрутизаторе оператора. Это происходит ещё до того, как трафик достигает DPI-системы. В результате для неразрешённых адресов не работает ничего: ни ICMP, ни TCP, ни UDP. Пакеты физически не покидают сеть оператора.
Уровень L7 — проверка SNI в TLS-соединениях. Даже если IP-адрес входит в белый список, DPI-система анализирует SNI (Server Name Indication) в TLS ClientHello. Если SNI находится в чёрном списке (например, twitter.com), соединение разрывается (RST). Если SNI разрешён — трафик проходит.
Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, drop; если да → проверка SNI по чёрному списку → если да, RST; если нет → PASS.
Такая двухуровневая архитектура создаёт серьёзные препятствия для обхода: даже если зашифровать трафик, IP-адрес назначения всё равно виден на сетевом уровне, и если он не в белом списке, пакет будет отброшен.
Роль ТСПУ и DPI в работе белых списков
Технические средства противодействия угрозам (ТСПУ) — это оборудование, которое устанавливается в сетях операторов связи и используется для фильтрации трафика. Именно ТСПУ реализует белые списки на практике.
ТСПУ работает в паре с системами глубокого анализа пакетов (DPI). DPI позволяет инспектировать содержимое пакетов, включая TLS-заголовки и SNI. В режиме белых списков ТСПУ переключается в режим drop-all: пропускает только те пакеты, которые соответствуют разрешённым IP и SNI.
Интересная деталь: правила SNI-фильтрации не всегда консистентны между разными подсетями. Например, SNI telegram.org через IP Яндекса может пропускаться, а через IP VK или MAX — блокироваться. Это говорит о том, что чёрные списки SNI формируются не централизованно, а могут различаться в зависимости от ASN (автономной системы) и даже от конкретного узла ТСПУ.
Кроме того, ТСПУ физически расположен очень близко к оператору — обычно сразу за первым роутером. Это подтверждается анализом TTL: ответы от заблокированных серверов приходят с TTL, указывающим на 1-2 хопа, что означает генерацию ответа самим ТСПУ, а не реальным сервером.
Что входит в белый список: состав и приоритеты
Официально полный белый список не публикуется, однако на основе заявлений Минцифры, данных операторов и пользовательских наблюдений можно выделить несколько категорий ресурсов.
Обязательный уровень — мессенджер MAX (max.ru). Он присутствует в белом списке у всех операторов и во всех регионах. Это часть стратегии по продвижению национального мессенджера.
Почти всегда доступны — VK, Яндекс, государственные порталы (Госуслуги, сайты ведомств), а также инфраструктура, от которой зависит работа государства.
Необязательный уровень — банки, маркетплейсы, сервисы доставки. Здесь ситуация варьируется: у одного оператора может быть Тинькофф, у другого — нет. Например, Сбербанк часто отсутствует в списках, хотя его корпоративный сервис видеозвонков может быть доступен.
В белый список включаются также операторы связи (МТС, МегаФон, Билайн, Т2), их внутренние сервисы, а также ряд VPN-сервисов — правда, в основном государственных или «патриотических». Например, vpn.gov45.ru (Курганская область) или russvpn.ru.
Списки постоянно обновляются и различаются не только между операторами, но и между регионами. В одном регионе белый список может работать круглосуточно, в другом — включаться эпизодически, например, на несколько часов.
Почему обычный VPN не работает при белых списках
Многие пользователи ожидают, что VPN, который помогал обходить точечные блокировки, будет работать и при белых списках. Однако на практике это не так.
Основная причина — фильтрация на уровне IP. Обычный VPN-сервер, расположенный за границей или на обычном VPS, имеет IP-адрес, который не входит в белый список. Пакеты, направленные на этот IP, отбрасываются на сетевом уровне ещё до того, как VPN-туннель может быть установлен.
Даже если VPN использует нестандартные порты или протоколы (например, WireGuard на UDP:51820), это не помогает: UDP-трафик в режиме белых списков режется почти полностью, включая DNS и QUIC.
Шифрование трафика также не спасает, потому что фильтрация работает на уровне IP, а не содержимого. Даже ECH (Encrypted Client Hello), который скрывает SNI, бесполезен: блокировка происходит по IP-адресу назначения, а не по имени домена.
Таким образом, для обхода белых списков необходимо, чтобы сервер, через который идёт трафик, имел IP-адрес, входящий в белый список. Это ключевое требование.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих способов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, расположенном в России и имеющем IP-адрес из белого списка.
Как это работает. Вы арендуете VPS у российского хостинг-провайдера, чьи подсети входят в белый список. Сканирование показало, что в белый список попадают IP-адреса таких провайдеров, как Yandex.Cloud, Timeweb, VK, Selectel, Beget и других. Например, Yandex.Cloud владеет примерно 12 906 IP-адресами в белом списке — это каждый пятый адрес.
Настройка. На сервере устанавливается Xray с протоколом VLESS и Reality. Reality маскирует трафик под обычное TLS-соединение с легитимным сайтом, используя SNI разрешённого домена (например, vk.com или ya.ru). Это позволяет обойти SNI-фильтрацию, так как трафик выглядит как обычное посещение разрешённого ресурса.
Требования.
- IP сервера должен быть в белом списке (проверяется доступностью порта 443).
- SNI должен быть доменом из белого списка.
- Используется XTLS-Vision для улучшения маскировки.
Этот метод работает стабильно, но требует определённых технических навыков. Для новичков существуют готовые скрипты и инструкции, но важно понимать, что списки IP постоянно меняются, и сервер может быть исключён из белого списка.
Метод 2: Использование ошибок в белых списках
Белые списки не идеальны, и в них можно найти ошибки, которые позволяют обходить фильтрацию. Одна из таких ошибок — неконсистентность SNI-фильтрации между разными подсетями.
Как показало сканирование, один и тот же SNI (например, telegram.org) может пропускаться через IP Яндекса, но блокироваться через IP VK. Это означает, что если найти IP-адрес из белого списка, на котором SNI-фильтрация не применяется, можно подключиться к заблокированному ресурсу напрямую, просто указав этот IP в качестве адреса назначения.
Другой тип ошибок — наличие в белом списке VPN-серверов. Сканирование выявило сотни серверов с доменами, содержащими «vpn», которые пропускаются фильтрацией. Некоторые из них — государственные или «патриотические» VPN, но есть и случайные. Использование таких серверов может быть временным решением, но они быстро обнаруживаются и блокируются.
Также в белом списке могут оказаться IP-адреса, принадлежащие облачным провайдерам, которые хостит множество разных сервисов. Например, GitLab на Yandex Cloud был доступен напрямую через белый список. Это открывает возможность для создания собственного прокси на таких IP.
Однако стоит помнить: ошибки в белых списках легко обнаружить и устранить, поэтому такие методы работают недолго.
Ограничения и риски: что не работает и почему
Несмотря на наличие рабочих методов обхода, важно понимать ограничения и риски.
Что не работает.
- QUIC/HTTP3 — UDP-порт 443 режется почти всегда, даже без белых списков.
- ECH/ESNI — блокируется ТСПУ, и даже если бы работал, не помог бы из-за IP-фильтрации.
- Обычные VPN на зарубежных серверах — IP не в белом списке.
- Прокси через DNS-туннели — внешние DNS-серверы (8.8.8.8, 1.1.1.1) недоступны, работает только DNS провайдера.
Риски.
- Использование обходных методов может быть расценено как нарушение, хотя ответственность за использование VPN в России пока не введена.
- Серверы, используемые для обхода, могут быть заблокированы в любой момент, так как списки обновляются.
- Некоторые методы (например, использование чужих VPN-серверов из белого списка) могут быть небезопасны с точки зрения конфиденциальности.
Также стоит учитывать, что белые списки работают неравномерно: в одном районе города интернет может быть доступен, в другом — нет. Это связано с тем, что разные вышки и операторы имеют разные конфигурации.
Практические рекомендации по выбору метода обхода
Выбор метода обхода белых списков зависит от ваших технических навыков и целей.
Для начинающих. Если вы не готовы разбираться с настройкой серверов, можно попробовать использовать готовые VPN-сервисы, которые адаптировались к новым условиям. Некоторые из них тестируют методы имитации разрешённых сервисов, но, по данным экспертов, такие методы работают не более чем у трети пользователей.
Для продвинутых. Наиболее надёжный способ — аренда VPS у российского провайдера, чьи подсети входят в белый список. При выборе провайдера обращайте внимание на плотность IP в белом списке: лучше выбирать подсети с высокой плотностью (например, Yandex.Cloud, VK, Selectel).
Проверка IP. Перед настройкой проверьте, доступен ли порт 443 на выбранном IP через мобильный интернет в режиме белых списков. Если порт открыт — IP в белом списке.
Настройка SNI. Используйте SNI разрешённого домена (например, vk.com или ya.ru) для маскировки. Убедитесь, что выбранный SNI не блокируется на конкретной подсети.
Мониторинг. Списки IP постоянно меняются, поэтому регулярно проверяйте доступность вашего сервера. Существуют открытые репозитории, которые отслеживают актуальные белые списки (например, openlibrecommunity/twl).
Помните, что ни один метод не даёт 100% гарантии, и ситуация может измениться в любой момент.
Вопросы и ответы
Почему VPN не работает при белых списках, если он помогал раньше?
Раньше блокировки были точечными (чёрные списки), и VPN просто шифровал трафик, скрывая его от DPI. При белых списках фильтрация идёт на уровне IP: пакеты, направленные на неразрешённый IP-адрес, отбрасываются ещё до установления соединения. Обычный VPN-сервер имеет IP, не входящий в белый список, поэтому туннель не может быть установлен. Даже шифрование не помогает, так как блокируется сам адрес назначения.
Какие методы обхода белых списков реально работают?
Наиболее рабочий метод — использование VLESS + Reality на российском VPS, чей IP входит в белый список. Reality маскирует трафик под легитимное TLS-соединение с разрешённым доменом (например, vk.com). Также можно искать ошибки в белых списках, например, неконсистентность SNI-фильтрации между подсетями, но такие методы работают недолго. Важно выбирать VPS у провайдеров, чьи подсети широко представлены в белом списке (Yandex.Cloud, VK, Selectel).
Что такое SNI и почему он важен для обхода белых списков?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя сервера, к которому идёт подключение. DPI-системы используют SNI для фильтрации на прикладном уровне. При обходе белых списков важно, чтобы SNI вашего прокси-сервера совпадал с разрешённым доменом (например, ya.ru), иначе соединение будет разорвано. Однако SNI-фильтрация не всегда консистентна, и на некоторых подсетях заблокированные SNI могут пропускаться.
Можно ли использовать зарубежный VPN-сервер для обхода белых списков?
Нет, зарубежные VPN-серверы не работают, потому что их IP-адреса не входят в белый список. Пакеты, направленные на эти адреса, отбрасываются на сетевом уровне. Даже если использовать нестандартные порты или протоколы, UDP-трафик режется почти полностью. Единственный способ — использовать сервер с IP из белого списка, что практически означает размещение сервера в России.
Какие риски связаны с использованием методов обхода белых списков?
Основные риски: серверы могут быть заблокированы в любой момент, так как списки постоянно обновляются; использование чужих VPN-серверов из белого списка может быть небезопасно для конфиденциальности; юридической ответственности за использование VPN в России пока нет, но ситуация может измениться. Также стоит учитывать, что белые списки работают неравномерно, и доступность сервера может меняться в зависимости от региона и оператора.
Как проверить, входит ли IP-адрес в белый список?
Самый простой способ — попробовать подключиться к порту 443 (HTTPS) с мобильного интернета в режиме белых списков. Если порт открыт и TLS-рукопожатие проходит, значит IP в белом списке. Также можно использовать открытые репозитории, которые отслеживают актуальные белые списки (например, openlibrecommunity/twl). Однако помните, что списки меняются, и проверка должна быть актуальной.