Что такое белый список и как он работает
Белый список — это перечень интернет-сервисов, которые, по заявлению Минцифры, должны оставаться доступными даже при отключениях мобильного интернета во время угроз атак беспилотников. В отличие от классических чёрных списков (когда запрещено только то, что явно указано), белый список работает по принципу «запрещено всё, кроме явно разрешённого».
Технически фильтрация реализована на двух уровнях. Первый — сетевой (L3): пакеты, направленные к IP-адресам, не входящим в белый список, просто не покидают сеть оператора. Второй — прикладной (L7): даже если IP-адрес разрешён, устройство ТСПУ (технические средства противодействия угрозам) проверяет SNI (Server Name Indication) в TLS-рукопожатии. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST).
Таким образом, для доступа к заблокированному ресурсу необходимо, чтобы и его IP-адрес, и его доменное имя (SNI) были разрешены. На практике это означает, что даже если вы попытаетесь подключиться к разрешённому IP, но с запрещённым SNI (например, twitter.com), соединение будет сброшено.
Почему ресурсы из белого списка работают нестабильно
Многие пользователи жалуются, что даже сервисы, официально включённые в белый список, периодически недоступны. Причин несколько.
Во-первых, разблокировка часто осуществляется по IP-адресам, а не по доменным именам. Крупные компании (Яндекс, VK, банки) используют множество IP-адресов, которые могут меняться, арендоваться или ротироваться. Операторы связи должны регулярно запрашивать и обновлять эти списки, но делают это с разной частотой и в разном объёме. Если какой-то IP-адрес сервиса не попал в актуальный список оператора, доступ к нему будет заблокирован.
Во-вторых, операторы перестраховываются: ошибочно заблокировать разрешённый ресурс для них менее рискованно, чем ошибочно пропустить запрещённый. Поэтому они могут намеренно сужать списки разрешённых IP.
В-третьих, белый список пока работает в «пилотном режиме» и обновляется нерегулярно. Первая версия была опубликована в сентябре 2025 года, следующее обновление — только в ноябре. При этом у разных операторов (Мегафон, Билайн, МТС, Т2) списки различаются: одни добавляют собственные сервисы, другие — региональные магазины, третьи — нет.
Кто и как формирует белый список
Формально формированием списка занимается Минцифры. Однако, по данным источников, единого законодательного акта, регулирующего содержание и работу таких списков, нет. Существует указ президента с грифом «для служебного пользования», но он не публичен.
На практике операторы связи самостоятельно настраивают фильтрацию через собственные DPI-системы. Роскомнадзор, по некоторым данным, самоустранился от контроля. Это приводит к тому, что списки у разных операторов отличаются, а процедура включения в них остаётся непрозрачной.
Бизнес неоднократно жаловался на отсутствие чётких правил. Например, социально значимые сервисы (приложения для мониторинга уровня сахара в крови) не могут попасть в список, в то время как коммерческие платформы — могут. Эксперты отмечают, что отсутствие регулирования создаёт коррупционные риски: компании могут проплачивать своё присутствие в списке у операторов.
Почему обычный VPN не помогает при блокировках мобильного интернета
Многие пользователи рассчитывают, что VPN, который помогает обходить прицельные блокировки отдельных сайтов (WhatsApp, YouTube, Instagram), справится и с белым списком. Однако это не так.
Причина в том, что белый список блокирует трафик на сетевом уровне (L3). Пакеты, направленные к IP-адресу VPN-сервера, который не входит в белый список, просто не покидают сеть оператора. VPN-соединение не может установиться, потому что сервер недоступен.
Даже если VPN-сервер находится внутри России и его IP входит в белый список, могут возникнуть проблемы на прикладном уровне: ТСПУ проверяет SNI и может заблокировать соединение, если обнаружит признаки VPN-трафика (например, нестандартные TLS-отпечатки или протоколы).
Кроме того, в режиме белого списка часто блокируются UDP-порты, включая порты, используемые WireGuard и OpenVPN. QUIC/HTTP3 также могут быть заблокированы. Внешние DNS-серверы (Google, Cloudflare, Яндекс) становятся недоступны — работает только DNS провайдера.
Технические методы обхода: VLESS + Reality на российском VPS
Наиболее стабильный метод обхода белых списков на сегодняшний день — использование протокола VLESS с расширением Reality (XTLS-Vision) на сервере, расположенном внутри России, IP-адрес которого входит в белый список.
Как это работает: вы арендуете VPS у российского хостинг-провайдера, чьи IP-адреса гарантированно присутствуют в белых списках (например, Yandex.Cloud, Timeweb, VK, Selectel). На сервере настраивается VLESS+Reality, который маскирует трафик под обычное HTTPS-соединение к разрешённому домену (например, vk.com или ya.ru).
Reality использует шифрование и подмену TLS-отпечатка, чтобы ТСПУ не мог отличить ваш трафик от легитимного. XTLS-Vision обеспечивает дополнительную маскировку на уровне TCP.
Важные требования:
- IP сервера должен быть в белом списке (можно проверить через сканирование или воспользоваться данными открытых репозиториев).
- SNI, на который вы маскируетесь, должен быть разрешён (не находиться в чёрном списке SNI).
- Необходимо использовать актуальные версии протоколов и регулярно обновлять конфигурацию, так как методы обнаружения постоянно совершенствуются.
Легальные альтернативы: смена оператора или тарифа
Для пользователей, которые не хотят рисковать с VPN или настраивать сложные схемы, существует вполне легальный способ — подобрать оператора связи или тариф, на котором ограничения не действуют или действуют в меньшей степени.
На практике белые списки работают неравномерно:
- В Москве ограничения эпизодические (несколько часов).
- В Санкт-Петербурге — редкие, могут быть недели без блокировок.
- В большинстве регионов — постоянно, 24/7.
Но даже в одном регионе разные операторы ведут себя по-разному. Например, в Пензе у абонентов Мегафона в зонах ограничений открываются только ресурсы из списка Минцифры, у Билайна некоторые тарифы физических лиц работают без ограничений, а у Т-Мобайла в большинстве районов ограничений нет вовсе.
Кроме того, ограничения могут различаться в зависимости от типа номера (физическое или юридическое лицо) и даже от конкретной вышки сотовой связи. Поэтому, если в вашем районе действуют ограничения, можно попробовать перейти на другого оператора или тариф — это законно и не требует использования VPN.
Что не работает: ECH, QUIC и другие технологии
Некоторые пользователи пытаются обойти блокировки с помощью современных технологий шифрования, таких как Encrypted Client Hello (ECH) или QUIC/HTTP3. Однако в условиях белого списка они бесполезны.
ECH (ранее ESNI) шифрует имя домена в TLS-рукопожатии, чтобы ТСПУ не мог прочитать SNI. Но основная блокировка происходит на сетевом уровне (L3) — по IP-адресу. Если IP-адрес сервера не входит в белый список, пакеты не дойдут до него независимо от того, зашифрован SNI или нет.
QUIC/HTTP3 использует UDP-порт 443, который в режиме белого списка часто блокируется целиком. Даже если IP разрешён, QUIC-соединение может не установиться.
Обычные VPN-протоколы (OpenVPN, WireGuard) на стандартных портах также блокируются, так как их IP-адреса не входят в белый список, а UDP-порты закрыты.
Таким образом, единственный рабочий метод — это маскировка трафика под разрешённый сервис с использованием сервера внутри белого списка.
Практические рекомендации и ограничения
Если вы решили использовать технический метод обхода (VLESS+Reality), учтите следующие моменты:
- Выбор хостинга. Лучше всего использовать VPS от Yandex.Cloud, Timeweb, VK или Selectel — их IP-адреса массово присутствуют в белых списках.
- Мониторинг списков. Белые списки постоянно меняются: что-то добавляют, что-то убирают. Рекомендуется регулярно проверять актуальность IP вашего сервера через открытые репозитории (например, openlibrecommunity/twl).
- Маскировка SNI. Используйте SNI разрешённого домена (vk.com, ya.ru, vklive.enotfast.com). Убедитесь, что этот домен не находится в чёрном списке SNI (проверьте через curl с разных IP).
- Обновление конфигурации. Методы обнаружения VPN-трафика совершенствуются, поэтому необходимо следить за обновлениями протоколов (Reality, XTLS-Vision) и менять конфигурацию при необходимости.
- Юридические риски. На сегодняшний день в России нет ответственности для граждан за использование VPN, но сами сервисы обхода блокируются. Использование VPN несёт риски утечки персональных данных, особенно если вы пользуетесь бесплатными или непроверенными сервисами.
Легальный способ — смена оператора — не требует технических навыков, но может быть неудобен, если вы привязаны к номеру или тарифу. Кроме того, операторы могут изменить политику в любой момент.
Будущее белых списков и возможные изменения
Система белых списков продолжает развиваться. По состоянию на 2026 год список расширяется: в него добавляются банки (Сбербанк, ВТБ, Альфа-Банк), маркетплейсы, государственные сервисы и даже некоторые VPN-сервисы (например, государственный VPN для Курганской области).
Однако остаются проблемы:
- Отсутствие законодательной базы делает процесс непрозрачным.
- Списки различаются у операторов и регионов.
- Техническая реализация (разблокировка по IP) приводит к нестабильной работе.
Эксперты предполагают, что по мере расширения белого списка возрастёт вероятность ошибок, которыми смогут воспользоваться для обхода. Например, если какой-то IP-адрес из белого списка можно будет «взломать» и использовать для проксирования трафика. Однако такие методы будут временными, так как ошибки быстро обнаружат и устранят.
Для обычных пользователей наиболее надёжным остаётся либо использование технически сложных методов обхода (VLESS+Reality), либо выбор оператора и тарифа, на котором ограничения не действуют.
Вопросы и ответы
Почему ресурсы из белого списка иногда не открываются?
Разблокировка часто осуществляется по IP-адресам, которые могут меняться. Операторы обновляют списки с разной частотой, поэтому некоторые IP могут отсутствовать. Кроме того, операторы перестраховываются и могут намеренно сужать списки, чтобы случайно не пропустить запрещённый ресурс.
Может ли обычный VPN обойти белый список?
Нет, потому что блокировка происходит на сетевом уровне: пакеты к IP-адресу VPN-сервера, не входящему в белый список, просто не покидают сеть оператора. Даже если IP в списке, ТСПУ может заблокировать соединение по SNI или протоколу.
Какой технический метод обхода белых списков работает сейчас?
Наиболее стабильный метод — VLESS + Reality на VPS с IP из белого списка (например, Yandex.Cloud, Timeweb). Трафик маскируется под HTTPS к разрешённому домену (vk.com, ya.ru). Требуется регулярное обновление конфигурации.
Есть ли легальный способ не попадать под белый список?
Да, можно сменить оператора связи или тариф. В разных регионах и у разных операторов ограничения действуют по-разному. Например, у Т-Мобайла в некоторых районах ограничений нет, а у Билайна отдельные тарифы работают без блокировок.
Поможет ли ECH (Encrypted Client Hello) обойти белый список?
Нет, потому что основная блокировка идёт по IP-адресу (L3), а не по SNI. Если IP сервера не в белом списке, пакеты не дойдут независимо от шифрования SNI.
Почему белые списки различаются у разных операторов?
Формально список формирует Минцифры, но на практике операторы сами настраивают фильтрацию через свои DPI-системы. Роскомнадзор не контролирует процесс, поэтому списки отличаются, а процедура включения остаётся непрозрачной.
Какие риски несёт использование VPN для обхода белого списка?
Основной риск — утечка персональных данных, особенно при использовании бесплатных или непроверенных VPN-сервисов. Также возможна блокировка самого VPN-соединения. Юридической ответственности для граждан за использование VPN пока нет.