Обход белых списков: как настроить свой сервер и цепочки для стабильного доступа

Практическое руководство по настройке собственного сервера для обхода белых списков: от выбора VPS и протоколов до раздельного туннелирования и решения типичных проблем.

Что такое белые списки и почему классический VPN не работает

Белые списки (БС) — это режим фильтрации трафика, при котором доступ разрешён только к ограниченному перечню ресурсов, обычно внутри страны. В отличие от обычной блокировки по доменам или IP, при БС произвольные соединения с зарубежными серверами невозможны в принципе: пакеты до любого адреса вне списка просто не проходят. Это делает бесполезными классические VPN-сервисы, которые подключаются к зарубежным узлам, — соединение не устанавливается, а не «глушится».

Технически БС реализуются на уровне операторов связи и ТСПУ (технических средств противодействия угрозам). Провайдеры «большой четвёрки» (МТС, Мегафон, Билайн, Tele2) могут применять разные варианты фильтрации: от простого разрешения только по SNI до более глубокой проверки IP-адресов и AS (автономных систем). Поэтому один и тот же сервер может работать у одного оператора и не работать у другого.

Ключевая особенность современных БС — фильтрация по объёму данных. Даже если соединение с зарубежным сервером устанавливается (например, через подмену SNI), после передачи 15–20 КБ в рамках одной TCP-сессии пакеты перестают приходить. Это не разрыв соединения (RST), а «заморозка»: клиент висит до таймаута. Такой подход позволяет блокировать даже замаскированный трафик, не тратя ресурсы на глубокий анализ каждого пакета.

Почему собственный сервер — лучший вариант для обхода

Готовые VPN-подписки и публичные серверы часто блокируются или работают нестабильно, поскольку их IP-адреса быстро попадают в чёрные списки. Собственный сервер даёт контроль над конфигурацией и возможность адаптироваться к изменениям фильтрации.

Основные преимущества:

  • Уникальный IP: если вы используете свежий IP из облачного пула, вероятность его блокировки ниже, чем у массовых VPN-сервисов.
  • Гибкая настройка: вы можете комбинировать протоколы, менять SNI, настраивать цепочки серверов и раздельное туннелирование.
  • Конфиденциальность: вы не зависите от логов стороннего сервиса.

Однако собственный сервер требует технических знаний и времени. Если вы не готовы разбираться, можно использовать специализированные сервисы, которые уже внедрили цепочки и «белые» IP (например, hynet.space, Amnezia, Voxiproxy). Но они менее гибки и могут иметь ограничения.

Важно понимать: даже собственный сервер не гарантирует 100% обхода. Фильтрация постоянно совершенствуется, и то, что работает сегодня, может перестать работать завтра. Поэтому нужно быть готовым к экспериментам и обновлению конфигураций.

Выбор VPS: какие хостинги и IP подходят для обхода БС

Для обхода белых списков критически важен IP-адрес сервера. Он должен быть «белым», то есть не входить в списки блокировки и быть доступным из сети оператора. В России для этой цели чаще всего используют облачные платформы, чьи IP-диапазоны считаются доверенными.

Яндекс.Облако — самый надёжный вариант. IP-адреса в диапазонах 51.250.x.x и 212.233.x.x часто «белые» и не блокируются. VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно. EDGE — хорошая альтернатива с CDN.

Как проверить, «белый» ли IP: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, он в чёрном списке.

Для зарубежной «выходной» ноды выбирайте VPS в Европе (Амстердам, Германия, Финляндия) с хорошей пропускной способностью. Важно, чтобы сервер поддерживал современные протоколы (VLESS, Reality) и имел достаточные ресурсы для обработки трафика.

Также обратите внимание на возможность аренды IP из пула Яндекса: некоторые облачные провайдеры позволяют зарезервировать IP из зоны доступности, что повышает шансы на «белый» адрес.

Основные протоколы и инструменты: VLESS, Reality, Xray

Современные протоколы обхода блокировок основаны на маскировке трафика под легитимные HTTPS-соединения. Наиболее популярны:

  • VLESS — облегчённый протокол без шифрования на уровне приложения (шифрование возлагается на транспорт). Часто используется с Reality — технологией, которая имитирует TLS-соединение с реальным сайтом (например, vkvideo.ru), что делает трафик неотличимым от обычного HTTPS.
  • Xray-core — основное ядро для реализации VLESS+Reality. Важно использовать актуальную версию (минимум 25.12.8), так как старые версии детектируются через анализ TLS 1.3 NewSessionTicket.
  • xhttp — транспортный протокол, который работает поверх HTTP/3 и поддерживает режим packet-up, снижающий потребление памяти и улучшающий совместимость с iOS.

Также используются WireGuard, Hysteria, Shadowsocks, но они менее устойчивы к глубокой фильтрации.

При настройке важно правильно выбрать SNI (Server Name Indication) — домен, под который маскируется соединение. Для России часто используют домены ВКонтакте, Яндекса, Wildberries и других «белых» ресурсов. Списки таких доменов обновляются сообществом и доступны в открытых источниках.

Не забывайте обновлять ядро и конфигурации: фильтрация постоянно совершенствуется, и старые версии протоколов становятся уязвимыми.

Схема цепочки: как соединить российский мост и зарубежную ноду

Цепочка (каскад) — это схема, при которой клиент подключается к серверу внутри России («мост»), а тот перенаправляет трафик на зарубежный сервер («выход»). Такой подход позволяет обойти фильтрацию по объёму данных: ТСПУ лояльно относится к трафику внутри страны, поэтому сессия не «замерзает», а зарубежная нода уже выходит в открытый интернет.

Для настройки цепочки вам понадобятся два сервера:

  1. Выходная нода (Европа) — на ней поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up.
  2. Мост (РФ) — на нём настраивается приём трафика от клиента и отправка его на выходную ноду через outbounds.

Пример конфигурации outbounds на мосту:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    { "protocol": "freedom", "tag": "DIRECT" }
  ]
}

Важно: на мосту нужно настроить роутинг, чтобы трафик к российским сайтам (ВК, Госуслуги, Яндекс) шёл напрямую, а к заблокированным — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.

Раздельное туннелирование: как не отключать VPN для банков и госуслуг

Раздельное туннелирование (split tunneling) — это маршрутизация, при которой часть трафика идёт через VPN, а часть — напрямую. Это особенно полезно при белых списках, когда нужно одновременно пользоваться зарубежными сервисами и локальными банками, которые могут блокировать подключения с иностранных IP.

Настройка в клиенте Happ (iOS) или v2rayNG (Android) обычно включает:

  1. Включение пользовательских правил маршрутизации.
  2. Добавление правил для локальных сетей или России в раздел «Прямое подключение» (Direct).
  3. Указание правила geosite:geolocation-!cn для прокси (или оставить маршрутизацию по умолчанию).
  4. Сохранение изменений и перезапуск подключения.

Это позволяет автоматически направлять трафик к банкам и госуслугам напрямую, а к зарубежным сайтам — через VPN. Такой подход исключает необходимость вручную включать и выключать VPN.

Важно регулярно обновлять базы маршрутизации (GeoIP, GeoSite), так как списки IP-адресов и доменов меняются. В клиентах есть функция «Обновить ресурсы».

Если локальные сайты не открываются, проверьте, что правила для локальных сетей добавлены в Direct. Если зарубежные не работают — убедитесь, что конфиг активен и подписка не истекла.

Пошаговая настройка сервера: от установки Xray до первого подключения

Рассмотрим базовую настройку сервера с VLESS+Reality на примере Ubuntu.

  1. Арендуйте VPS (например, в Яндекс.Облаке для моста и в Европе для выхода). Убедитесь, что IP «белый».
  2. Установите Xray-core на оба сервера. Скачайте актуальную версию с официального репозитория и распакуйте в /usr/local/xray.
  3. Настройте выходную ноду: создайте конфиг с VLESS-инбаундом на порту 443, используйте транспорт xhttp (packet-up) и Reality с SNI, например, vkvideo.ru. Сгенерируйте ключи Reality (publicKey, privateKey, shortId).
  4. Настройте мост: создайте конфиг с инбаундом для клиента (например, на порту 443) и outbounds, как показано в предыдущем разделе. Добавьте роутинг для разделения трафика.
  5. Настройте клиент: в приложении (Happ, v2rayNG, Hiddify) импортируйте конфиг моста. Укажите UUID, адрес, порт, SNI и другие параметры.
  6. Проверьте подключение: сначала с домашнего Wi-Fi, затем с мобильного интернета. Если не работает, проверьте логи Xray на обоих серверах.

Типичные ошибки:

  • Неверный UUID или ключи Reality.
  • Несовпадение SNI на клиенте и сервере.
  • Неправильные права на файлы конфигурации.
  • Блокировка порта 443 файрволом.

Для оптимизации под нагрузку можно подкрутить параметры ядра в /etc/sysctl.conf (например, net.core.somaxconn=9000000). Но это требуется только при большом количестве пользователей.

Решение типичных проблем: iOS, WhatsApp, скорость и стабильность

Проблемы с iOS: на iPhone лимит памяти для VPN-процесса составляет 50 MiB. Если в конфиг загружены тяжёлые Geo-файлы, клиент может падать при старте. Решение — использовать режим packet-up вместо stream-up и облегчённые версии Geo-файлов.

WhatsApp и Instagram не работают: часто бывает, что один сервис летает, а другой висит. Попробуйте добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.

Низкая скорость: если скорость падает, проверьте, не перегружен ли сервер. Оптимизируйте параметры ядра, используйте более быстрый транспорт (xhttp packet-up). Также убедитесь, что вы не используете устаревшие версии протоколов.

Соединение «замерзает»: если сессия зависает после 15–20 КБ, это признак фильтрации по объёму. Решение — использовать цепочку с российским мостом.

Правила маршрутизации игнорируются: обновите базы маршрутизации в клиенте. Если не помогает, перезапустите приложение и проверьте, что пользовательские правила включены.

Не открываются банки РФ: добавьте правила для локальных сетей в раздел Direct. Убедитесь, что трафик к банкам не идёт через прокси.

Готовые сервисы и подписки: когда не хочется настраивать самому

Если ручная настройка кажется сложной, можно воспользоваться готовыми сервисами, которые уже внедрили цепочки и «белые» IP. Среди упоминаемых в обсуждениях:

  • hynet.space — наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров, выдаёт неплохую скорость.
  • Amnezia — работает неплохо, но часто жалуются на закрытость и проблемы с другими сервисами на одном VPS.
  • Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
  • MamontVPN — фокусируется на фиксах специфических проблем iOS.
  • SayVPN — предлагает сложные связки через vnext под конкретные задачи.
  • DuckVPN — на ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.

Также существуют бесплатные подписки, которые можно найти на форумах (например, 4PDA). Они обновляются сообществом, но могут быть нестабильными.

При выборе сервиса обращайте внимание на отзывы, скорость, поддержку протоколов и возможность настройки раздельного туннелирования. Помните, что бесплатные сервисы могут собирать данные или иметь ограничения по трафику.

Будущее обхода: как меняются методы фильтрации и что делать

Методы фильтрации постоянно эволюционируют. Если раньше блокировали по SNI, то теперь ТСПУ перешли на «заморозку» сессий по объёму данных. Это делает простые подмены SNI неэффективными. В ответ сообщество разрабатывает новые подходы: цепочки серверов, использование TURN-серверов VK Calls с шифрованием DTLS, обход через WebRTC и другие.

Важно следить за обновлениями в профильных сообществах (например, на 4PDA) и тестировать новые конфигурации. Регулярно обновляйте Xray-core и клиенты, так как новые версии исправляют уязвимости и добавляют функции маскировки.

Также стоит рассмотреть использование нескольких серверов и автоматическое переключение между ними. Некоторые панели управления (например, Remnawave) позволяют управлять сложными цепочками и маршрутами без ручного редактирования конфигов.

Помните, что обход блокировок — это гонка вооружений. То, что работает сегодня, может перестать работать завтра. Будьте готовы к экспериментам и не полагайтесь на один метод.

Вопросы и ответы

Что такое «белый список» и чем он отличается от обычной блокировки?

Белый список (БС) — это режим, при котором доступ разрешён только к ограниченному перечню ресурсов, обычно внутри страны. В отличие от обычной блокировки, где запрещены конкретные сайты, при БС все остальные адреса недоступны по умолчанию. Это делает классические VPN бесполезными, так как соединение с зарубежным сервером не устанавливается.

Почему мой VPN не работает при белых списках?

При белых списках фильтрация происходит на уровне оператора: разрешены только соединения с IP-адресами из списка. Ваш VPN-сервер, скорее всего, не входит в этот список, поэтому пакеты до него не доходят. Даже если соединение устанавливается (например, через подмену SNI), после передачи 15–20 КБ данных сессия может быть «заморожена» — пакеты перестают приходить.

Как проверить, «белый» ли IP у моего сервера?

Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, он в чёрном списке. Также можно использовать онлайн-сервисы проверки доступности, но они не всегда отражают ситуацию с мобильных операторов.

Что такое цепочка серверов и зачем она нужна?

Цепочка (каскад) — это схема, при которой клиент подключается к серверу внутри России («мост»), а тот перенаправляет трафик на зарубежный сервер («выход»). Это позволяет обойти фильтрацию по объёму данных: ТСПУ лояльно относится к трафику внутри страны, поэтому сессия не «замерзает», а зарубежная нода уже выходит в открытый интернет.

Как настроить раздельное туннелирование, чтобы банки работали без VPN?

В клиенте (Happ, v2rayNG) включите пользовательские правила маршрутизации. В разделе «Прямое подключение» добавьте правила для локальных сетей или России. В разделе «Прокси» укажите geosite:geolocation-!cn. Сохраните изменения и перезапустите подключение. Это направит трафик к банкам напрямую, а к зарубежным сайтам — через VPN.

Какие протоколы лучше всего подходят для обхода белых списков?

Наиболее эффективны VLESS+Reality с транспортом xhttp (packet-up). Reality имитирует TLS-соединение с реальным сайтом, что делает трафик неотличимым от обычного HTTPS. Также используются WireGuard, Hysteria, но они менее устойчивы к глубокой фильтрации. Важно использовать актуальные версии Xray-core, так как старые детектируются.

Что делать, если ничего не помогает?

Если все настройки верны, но доступ не появляется, попробуйте: 1) обновить Xray-core и клиент; 2) сменить SNI на другой «белый» домен; 3) использовать цепочку с российским мостом; 4) обратиться к сообществу на 4PDA или в Telegram-каналы, где публикуют актуальные подписки и конфиги. Также рассмотрите готовые сервисы, которые уже внедрили цепочки.