ВПН через белые списки: как работают обходы и что делать, если интернет сузился

Разбираем, что такое белые списки, почему классический VPN не работает, как устроены обходы через SNI, цепочки и российские облака, и что делать, если интернет сузился.

Что такое белые списки и чем они отличаются от обычной блокировки

Белые списки — это режим фильтрации интернет-трафика, при котором доступ разрешён только к заранее утверждённому перечню сайтов и сервисов. В отличие от чёрных списков, где блокируются конкретные адреса, белый список отсекает всё, что в него не входит. Это принципиально меняет подход к обходу: если раньше достаточно было сменить DNS или использовать прокси, то при белых списках любое соединение с неразрешённым ресурсом просто не устанавливается.

На практике белые списки применяются в рамках тестирования «суверенного интернета» и могут вводиться на уровне операторов связи. Пользователи мобильных сетей в некоторых регионах уже сталкивались с ситуацией, когда из всего интернета оставались доступными только сайты из перечня — обычно это государственные порталы, крупные маркетплейсы, соцсети и банковские приложения. При этом даже небольшой локальный сайт или личный сервер может оказаться недоступным.

Важно понимать, что белые списки — это не просто замедление или блокировка отдельных доменов, а полноценная сегментация сети. Классические VPN-сервисы, которые подключаются к зарубежным серверам, перестают работать, потому что их серверы не входят в белый список. Это не проблема «глушения» или DPI — просто нет маршрута до нужного IP-адреса.

Почему обычный VPN не работает при белых списках

Когда включён белый список, ваш трафик может идти только на те IP-адреса и домены, которые в него внесены. Если VPN-сервис использует серверы за границей или даже в России, но не входящие в перечень, соединение не устанавливается. Это касается всех популярных протоколов — OpenVPN, WireGuard, IKEv2, а также многих проприетарных решений.

Проблема усугубляется тем, что операторы могут фильтровать не только по IP, но и по SNI — полю в TLS-запросе, которое указывает имя сервера. Даже если IP-адрес VPN-сервера случайно окажется в белом списке, SNI будет содержать домен, который не разрешён, и соединение заблокируется. Поэтому для обхода белых списков приходится использовать техники маскировки трафика под разрешённые сервисы.

Некоторые пользователи пытаются использовать VPN-серверы, расположенные в российских облаках, например, в Яндекс.Облаке или VK Cloud. Если IP-адрес такого сервера попадёт в белый список (что иногда случается, так как облачные подсети могут использоваться для легитимных сервисов), то VPN может заработать. Однако это скорее исключение, чем правило, и требует тщательной проверки.

Методы обхода: подмена SNI и маскировка под разрешённые домены

Один из самых распространённых способов обойти белые списки — подмена SNI. Суть метода в том, что ваш VPN-клиент отправляет запрос с SNI какого-нибудь разрешённого домена, например, vk.com или yandex.ru, а реальное соединение устанавливается с нужным вам сервером. Фильтрующее оборудование видит «легитимный» SNI и пропускает трафик.

Для этого используются протоколы VLESS и VMess с TLS-шифрованием. В конфигурации указывается параметр serverName, который задаёт подменяемый домен. Важно, чтобы этот домен действительно был в белом списке и имел действующий TLS-сертификат — иначе фильтр может заподозрить неладное.

Однако подмена SNI работает не всегда. Некоторые операторы проверяют не только SNI, но и IP-адрес назначения. Если вы подключаетесь к зарубежному серверу, чей IP не входит в белый список, соединение может быть заблокировано ещё на этапе установки TCP-соединения. Поэтому подмена SNI эффективна в основном для серверов, расположенных в разрешённых подсетях, например, в российских облаках.

Цепочки VPN: как работает схема «РФ-мост + зарубежная нода»

Когда прямые подключения к зарубежным серверам блокируются, на помощь приходит каскадное соединение. Схема включает два сервера: «мост» в России и «выходную» ноду за границей. Клиент подключается к российскому серверу, который, в свою очередь, передаёт трафик на зарубежный. Для фильтрующего оборудования это выглядит как обычный обмен данными между двумя серверами, что вызывает меньше подозрений.

Российский «мост» должен иметь IP-адрес, входящий в белый список. Чаще всего для этого используют серверы в Яндекс.Облаке, VK Cloud или других российских облачных провайдерах. Некоторые пользователи сообщают, что IP из диапазонов 51.250.x.x и 212.233.x.x (Яндекс.Облако) оказываются «белыми» и позволяют устанавливать соединение.

На «мосту» настраивается Xray-core с протоколом VLESS, который принимает трафик от клиента и перенаправляет его на зарубежную ноду через тот же VLESS. При этом важно использовать транспорт xhttp в режиме packet-up — это снижает нагрузку на память и уменьшает вероятность обнаружения. Зарубежная нода должна быть настроена с Reality-протоколом, который маскирует трафик под обычный TLS и затрудняет детектирование.

Почему ваш VPN может не работать: типичные ошибки и ограничения

Даже при использовании цепочек и подмены SNI могут возникать проблемы. Одна из главных — «заморозка» сессии. Современные системы фильтрации (ТСПУ) научились не разрывать соединение, а просто переставать передавать данные после определённого объёма трафика. Это приводит к тому, что соединение висит, но данные не идут. Обычно это происходит после 15–20 КБ переданных данных в одной TCP-сессии.

Чтобы избежать «заморозки», необходимо использовать протоколы, которые устойчивы к такому поведению, например, VLESS с Reality и транспорт xhttp. Также важно регулярно обновлять Xray-core — старые версии могут быть детектированы по особенностям TLS-рукопожатия.

Ещё одна распространённая проблема — несовместимость с iOS. На iPhone лимит памяти для VPN-процесса составляет всего 50 МБ, поэтому тяжёлые конфигурации с большими Geo-файлами могут приводить к падению приложения. Рекомендуется использовать облегчённые версии Geo-файлов и режим packet-up вместо stream-up.

Наконец, не забывайте, что белые списки могут различаться у разных операторов. То, что работает на МТС, может не работать на Билайне. Поэтому перед покупкой сервера или подписки стоит проверить, какие домены и IP-адреса доступны именно у вашего провайдера.

Как проверить, что ваш IP «белый», и выбрать подходящий сервер

Если вы хотите поднять собственный «мост» в российском облаке, первым делом нужно убедиться, что IP-адрес сервера входит в белый список. Для этого можно развернуть на сервере любой веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый».

При выборе облачного провайдера стоит учитывать, что не все подсети одинаково «белые». По отзывам, Яндекс.Облако чаще всего предоставляет рабочие IP, тогда как VK Cloud может выдавать адреса, которые не проходят фильтрацию. Также можно попробовать EdgeCloud или другие российские CDN.

Если вы не хотите возиться с настройкой собственного сервера, можно воспользоваться готовыми VPN-сервисами, которые уже имеют «белые» IP и настроенные цепочки. Среди упоминаемых в обсуждениях — hynet.space, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако их работоспособность может зависеть от оператора и региона, поэтому перед покупкой стоит изучить актуальные отзывы.

Настройка раздельной маршрутизации: как не перегружать VPN

Когда VPN работает через цепочку, весь трафик идёт через два сервера, что может снижать скорость. Чтобы оптимизировать соединение, можно настроить раздельную маршрутизацию: российские сайты (ВКонтакте, Госуслуги, Яндекс) отправлять напрямую, а заблокированные — через VPN. Это снижает нагрузку на канал и ускоряет доступ к локальным ресурсам.

В Xray-core для этого используется блок routing. Вы можете задать правила, по которым трафик к определённым доменам или IP-адресам будет идти через outbound с тегом DIRECT, а остальной — через цепочку. Например, можно добавить домены из белого списка в правило DIRECT, чтобы они не заворачивались в VPN.

Такая настройка особенно полезна для мобильных устройств, где трафик может быть ограничен. Кроме того, она снижает риск «заморозки» сессии, так как объём данных, проходящих через цепочку, уменьшается.

Готовые решения и подписки: что выбрать, чтобы не настраивать всё вручную

Для тех, кто не хочет самостоятельно поднимать серверы и настраивать Xray, существуют готовые VPN-подписки, которые уже содержат конфигурации для обхода белых списков. Такие подписки обычно распространяются через Telegram-каналы или специализированные сайты. Они включают набор серверов с подменой SNI и цепочками, которые можно импортировать в любой совместимый клиент (v2rayNG, Nekobox, Tunnel и другие).

При выборе подписки важно обращать внимание на свежесть конфигураций — белые списки и методы фильтрации меняются, поэтому старые подписки могут перестать работать. Также стоит проверять отзывы и дату последнего обновления. Некоторые подписки бесплатны, но могут быть нестабильными; платные обычно предлагают больше серверов и техническую поддержку.

Среди упоминаемых в обсуждениях подписок — ByeWhiteLists 2.0, EtoNeYa, VPN bolt, ruszona и другие. Однако их доступность и работоспособность не гарантированы, поэтому всегда имейте запасной вариант.

Практические советы по настройке клиента и решению частых проблем

Если вы используете готовую подписку или собственный сервер, важно правильно настроить VPN-клиент. Для Android популярны приложения v2rayNG, Nekobox, Invizible Pro. В Invizible Pro есть функция «Подделать SNI», которая позволяет вручную указать домен для маскировки. Это может быть полезно, если подписка не содержит нужных настроек.

При возникновении проблем с подключением проверьте следующее:

  • Убедитесь, что SNI-домен входит в белый список вашего оператора.
  • Попробуйте сменить транспорт (например, с stream-up на packet-up).
  • Обновите Xray-core до последней версии.
  • Если не работает WhatsApp или Instagram, попробуйте добавить IPv6 на выходную ноду или отключить flow vision.

Также стоит помнить, что скорость при использовании цепочек может быть ниже, чем при прямом подключении. Для тестирования скорости используйте Speedtest.net или Fast.com, сравнивая результаты с VPN и без него.

Будущее белых списков и что делать, если всё заблокировано

Технологии фильтрации постоянно развиваются. Если сейчас белые списки можно обходить с помощью подмены SNI и цепочек, то в будущем операторы могут начать проверять не только домены, но и AS-номера, а также анализировать поведение трафика. Уже сейчас ТСПУ используют «заморозку» сессий, что делает многие простые методы неэффективными.

Тем не менее, пока остаются лазейки. Например, использование российских облачных серверов, которые входят в белые списки, или протоколов, маскирующихся под легитимный трафик (например, VLESS с Reality). Также можно использовать альтернативные каналы связи, такие как GPRS-WAP на некоторых операторах, но это скорее экзотика.

Если вы оказались в ситуации, когда интернет полностью ограничен, не паникуйте. Попробуйте следующие шаги:

  1. Проверьте, какие сайты доступны — составьте список «белых» доменов.
  2. Попробуйте использовать VPN-подписки, которые обновляются под текущие условия.
  3. Если ничего не работает, рассмотрите возможность смены оператора — у некоторых провайдеров белые списки менее строгие.

Главное — не прекращать поиск и следить за обновлениями в профильных сообществах, где пользователи делятся актуальными методами.

Вопросы и ответы

Что такое белые списки в контексте VPN?

Белые списки — это перечень разрешённых сайтов и сервисов, доступ к которым разрешён при включённой фильтрации. В отличие от чёрных списков, где блокируются конкретные адреса, белый список разрешает только те ресурсы, которые в него внесены. В контексте VPN это означает, что трафик к неразрешённым серверам не проходит, поэтому обычные VPN-сервисы перестают работать.

Почему обычный VPN не работает при белых списках?

При белых списках фильтруется не только SNI, но и IP-адреса назначения. VPN-серверы, особенно зарубежные, не входят в белый список, поэтому соединение с ними блокируется на уровне оператора. Даже если IP-адрес случайно окажется разрешённым, SNI-домен VPN-сервера будет заблокирован. Поэтому для обхода нужны специальные техники маскировки.

Как работает подмена SNI для обхода белых списков?

Подмена SNI заключается в том, что VPN-клиент отправляет запрос с SNI разрешённого домена (например, vk.com), а реальное соединение устанавливается с нужным сервером. Фильтр видит «легитимный» SNI и пропускает трафик. Для этого используются протоколы VLESS/VMess с TLS, где в настройках указывается подменяемый домен. Однако метод работает только если IP-адрес сервера также не блокируется.

Что такое цепочка VPN и зачем она нужна?

Цепочка VPN — это каскадное соединение, при котором трафик проходит через два сервера: российский «мост» и зарубежную «выходную» ноду. Российский сервер должен иметь IP из белого списка, чтобы соединение с ним было разрешено. Затем он передаёт трафик на зарубежный сервер, который уже выходит в интернет. Для фильтра это выглядит как обычный обмен между серверами, что снижает риск блокировки.

Как проверить, что мой сервер в облаке имеет «белый» IP?

Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета без VPN. Если сайт открывается — IP «белый». Также можно проверить доступность IP-адреса с помощью онлайн-сервисов проверки блокировок. Имейте в виду, что «белость» IP может зависеть от оператора и региона.

Какие VPN-сервисы поддерживают обход белых списков?

Среди сервисов, которые упоминаются в обсуждениях как способные обходить белые списки, — hynet.space, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако их работоспособность не гарантирована и может зависеть от оператора и текущих методов фильтрации. Рекомендуется проверять актуальные отзывы и иметь запасной вариант.

Что делать, если VPN не работает даже с цепочкой?

Проверьте, что ваш российский «мост» действительно имеет «белый» IP. Попробуйте сменить транспорт на packet-up, обновите Xray-core, проверьте SNI-домен. Если проблема с конкретным приложением (например, WhatsApp), попробуйте добавить IPv6 на выходную ноду или отключить flow vision. Также убедитесь, что конфигурация не превышает лимиты памяти на iOS.