Что такое белые списки и как они влияют на 3X-UI
Белые списки (БС) — это механизм фильтрации трафика, при котором доступ разрешён только к ограниченному числу ресурсов, заранее включённых в список. В отличие от чёрных списков, где блокируются конкретные домены или IP, белый список по умолчанию запрещает всё, кроме разрешённого. Это делает классические методы обхода, такие как подмена SNI, малоэффективными, поскольку фильтрация может проверять не только имя сервера, но и IP-адрес назначения.
Для пользователей 3X-UI это означает, что даже правильно настроенный VLESS, Trojan или VMess может перестать работать, если IP-адрес вашего VPS не входит в «белый» диапазон оператора. Ситуация усугубляется тем, что операторы постоянно обновляют списки, и то, что работало вчера, сегодня может быть заблокировано. Например, в ноябре 2025 года многие пользователи сообщали о массовых сбоях, когда перестали работать даже конфигурации с популярными SNI, такими как stats.vk-portal.net или m.vk.ru.
Важно понимать: белые списки — это не просто блокировка по домену. Современные реализации проверяют соответствие SNI и IP-адреса, а также могут анализировать поведение трафика. Поэтому просто сменить SNI на «белый» домен недостаточно — нужно, чтобы и IP-адрес сервера находился в разрешённой подсети.
Почему 3X-UI перестаёт работать при белых списках
Основная причина, по которой 3X-UI перестаёт работать при белых списках, — это несоответствие IP-адреса сервера требованиям оператора. Когда вы подключаетесь к VPS, ТСПУ (технические средства противодействия угрозам) проверяет не только SNI, но и IP-адрес назначения. Если IP не входит в белый список, соединение блокируется или «замораживается».
Вторая распространённая проблема — устаревшие версии Xray-core. Старые версии Reality могут детектироваться через анализ TLS 1.3 NewSessionTicket. Разработчики постоянно обновляют ядро, чтобы обходить новые методы обнаружения, поэтому важно использовать актуальные версии.
Третья причина — неправильная настройка цепочки. Прямое подключение к зарубежному серверу почти всегда подпадает под шейпинг или блокировку. ТСПУ научились «замораживать» сессии: после передачи 15–20 КБ данных пакеты перестают приходить, и соединение зависает. Это особенно актуально для протоколов VLESS + Reality, которые раньше считались надёжными.
Наконец, операторы могут использовать разные методы фильтрации в разных регионах. То, что работает в Москве, может не работать в Волгограде или Новосибирске. Поэтому универсального решения не существует — приходится подстраиваться под конкретного провайдера.
Как проверить, входит ли ваш IP в белый список
Прежде чем менять конфигурацию, нужно убедиться, что IP-адрес вашего VPS вообще доступен из сети оператора. Самый простой способ — развернуть на сервере любой веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый», и проблема в настройках. Если нет — нужно искать другой сервер или использовать цепочку.
Более точный метод — проверить, к каким подсетям принадлежит ваш IP. Например, если вы используете Яндекс.Облако, нужно найти диапазоны, которые оператор включает в белый список. В обсуждениях упоминается, что у некоторых операторов работают только определённые CIDR, и даже внутри одного облака не все подсети доступны.
Также можно использовать скрипты для сканирования SNI и IP-адресов. Например, скрипт, который проверяет доступность домена через openssl s_client, поможет определить, какие SNI отвечают. Однако помните: даже если SNI пингуется, это не гарантирует, что трафик через него пройдёт — оператор может блокировать по IP, игнорируя SNI.
Если ваш IP не в белом списке, есть два пути: арендовать VPS в подсети, которая точно разрешена (например, у крупных облачных провайдеров), или настроить цепочку через российский «мост».
Настройка цепочки: российский мост + зарубежная нода
Цепочка — это схема, при которой клиент подключается к российскому VPS (мосту), а тот уже перенаправляет трафик на зарубежную ноду. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами внутри страны, поэтому фильтрация работает слабее.
Для настройки понадобятся два сервера: «выходной» (например, в Европе) и «мост» (в России). На обоих должен быть установлен Xray-core версии не ниже 25.12.8. На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. Это снижает нагрузку и делает трафик менее заметным.
На российском мосту настраивается outbound, который отправляет трафик на европейскую ноду. Пример конфигурации:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
}
]
}Важно настроить роутинг, чтобы российские сайты (Яндекс, ВК, Госуслуги) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Выбор российского хостера для моста
Ключевой момент — выбор хостинга для российского моста. Если IP моста сам не в белом списке, цепочка не заработает. По опыту пользователей, лучшие варианты:
- Яндекс.Облако — самый надёжный вариант, но нужно искать «хорошие» диапазоны IP. Некоторые подсети уже заблокированы, другие работают.
- VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно. Если повезёт, можно получить рабочий адрес.
- EDGE — хорошая альтернатива с CDN, но также требует проверки.
Как проверить: разверните веб-сервер на 443 порту и откройте его с мобильного интернета. Если сайт открывается — IP подходит. Если нет — придётся перебирать подсети или использовать другие облака.
Некоторые пользователи сообщают, что у операторов вроде Tele2 и Билайн работают только определённые CIDR, например, из диапазонов Яндекса или VK. Можно найти списки таких подсетей в интернете, но они быстро устаревают. Поэтому лучший способ — тестировать вручную.
Альтернативные методы обхода: CDN, TURN и другие
Если цепочка не подходит или не работает, есть другие методы, которые обсуждаются в сообществе:
- CDN-серверы — использование Cloudflare или аналогичных сервисов для маскировки трафика. Например, VLESS xhttp через CDN VK Cloud или Yandex Cloud. Этот метод работает на некоторых операторах, но требует настройки и может быть дорогим.
- TURN-серверы VK Calls — проброс трафика WireGuard/Hysteria через TURN-серверы с шифрованием DTLS 1.2. Этот способ упоминается как рабочий для обхода белых списков, но требует специфических знаний.
- GPRS-WAP — бесплатный обход для сети МТС, но работает только на старых тарифах.
- Специализированные приложения — Tunnel, FPTN VPN, Silent VPN, которые уже включают готовые конфигурации для обхода БС.
Также стоит упомянуть протокол Hysteria2, который показывает хорошие результаты при обходе блокировок, и Amnezia WireGuard с обфускацией. Однако эффективность каждого метода сильно зависит от оператора и региона.
Решение типичных проблем: iOS, WhatsApp, скорость
При настройке цепочек и обхода белых списков пользователи часто сталкиваются с типичными проблемами:
- iOS-клиенты падают — лимит памяти для VPN-процесса на iPhone составляет 50 MiB. Если в конфиге тяжёлые Geo-файлы, клиент может вылетать. Решение — использовать packet-up вместо stream-up и облегчённые версии Geo-файлов.
- WhatsApp или Instagram не работают — часто помогает добавление IPv6 на выходную ноду или отключение flow vision для этих сервисов.
- Низкая скорость — если на каскаде сидит много пользователей, стоит подкрутить параметры ядра в /etc/sysctl.conf, например, увеличить net.core.somaxconn и tcp_max_syn_backlog.
- YouTube не отдаёт видео — проблема может быть в том, что IP сервера российский и YouTube его «знает». Решение — сменить сервер на зарубежный или использовать WebSocket вместо gRPC.
Также важно обновлять Xray-core до актуальных версий, так как старые версии могут детектироваться.
Готовые сервисы и подписки для обхода белых списков
Если ручная настройка кажется сложной, можно воспользоваться готовыми сервисами, которые уже внедрили цепочки и «белые» IP. В обсуждениях выделяют:
- hynet.cloud — наиболее универсальное решение, стабильно работает на большинстве провайдеров.
- Amnezia — неплохой вариант, но пользователи жалуются на закрытость и проблемы с настройкой на одном VPS.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — фокусируется на фиксах для iOS.
- SayVPN — предлагает сложные связки через vnext.
- DuckVPN — работает на ряде провайдеров, но есть проблемы с Мегафоном и МТС.
Также существуют подписки — обновляемые конфигурации, которые можно импортировать в VPN-клиент. Их можно найти на форумах и в Telegram-каналах. Однако помните, что бесплатные подписки могут быть нестабильными и быстро умирать.
Перспективы и прогнозы: что дальше
Ситуация с белыми списками постоянно меняется. Операторы внедряют новые методы фильтрации, а разработчики VPN ищут обходные пути. По состоянию на конец 2025 года цепочка через российский мост остаётся одним из самых надёжных способов, но поиск «чистых» IP превращается в лотерею.
Некоторые пользователи мигрируют со статических панелей на Remnawave, который позволяет управлять сложными цепочками и маршрутами без ручного редактирования конфигов. Это упрощает поддержку и обновление.
Прогнозировать, что будет дальше, сложно. Возможно, операторы усилят проверку трафика между серверами, и цепочки перестанут работать. Но пока это лучший вариант для тех, кто хочет сохранить доступ к заблокированным ресурсам.
Важно следить за обновлениями в сообществах и тестировать разные методы, так как универсального решения не существует.
Вопросы и ответы
Почему 3X-UI перестал работать после введения белых списков?
Основная причина — IP-адрес вашего VPS не входит в белый список оператора. ТСПУ проверяет не только SNI, но и IP назначения. Если IP не разрешён, соединение блокируется или «замораживается». Также может быть устаревшая версия Xray-core, которая детектируется.
Как проверить, входит ли мой IP в белый список?
Разверните на сервере веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Также можно проверить принадлежность IP к подсетям, которые оператор включает в список, но это менее надёжно.
Что такое цепочка и как она помогает обойти белые списки?
Цепочка — это схема, где клиент подключается к российскому VPS (мосту), а тот перенаправляет трафик на зарубежную ноду. Для ТСПУ это выглядит как обычный обмен между серверами внутри страны, поэтому фильтрация слабее. Настройка требует двух серверов и Xray-core.
Какой хостинг выбрать для российского моста?
Лучший вариант — Яндекс.Облако, но нужно искать «белые» диапазоны IP. VK Cloud и EDGE тоже возможны, но с ними сложнее. Проверяйте IP, развернув веб-сервер на 443 порту.
Что делать, если YouTube не отдаёт видео через VLESS Reality?
Проблема может быть в том, что IP сервера российский и YouTube его блокирует. Попробуйте сменить сервер на зарубежный, использовать WebSocket вместо gRPC, отключить flow vision или сменить fingerprint на firefox.
Какие готовые сервисы помогают обойти белые списки?
Среди упоминаемых: hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Также можно использовать подписки — обновляемые конфигурации, которые импортируются в VPN-клиент.
Почему на iOS VPN-клиент падает при использовании тяжёлых конфигов?
На iPhone лимит памяти для VPN-процесса составляет 50 MiB. Если в конфиге тяжёлые Geo-файлы, клиент может вылетать. Используйте packet-up вместо stream-up и облегчённые версии Geo-файлов.