Что такое белые списки и почему классический VPN не работает
Белые списки (БС) — это режим фильтрации трафика, при котором доступ разрешён только к ограниченному перечню ресурсов, обычно внутри страны. В отличие от обычной блокировки по доменам или IP, при БС произвольные соединения с зарубежными серверами невозможны в принципе: пакеты до любого адреса вне списка просто не проходят. Это делает бесполезными классические VPN-сервисы, которые подключаются к зарубежным узлам, — соединение не устанавливается, а не «глушится».
Технически БС реализуются на уровне операторов связи и ТСПУ (технических средств противодействия угрозам). Провайдеры «большой четвёрки» (МТС, Мегафон, Билайн, Tele2) могут применять разные варианты фильтрации: от простого разрешения только по SNI до более глубокой проверки IP-адресов и AS (автономных систем). Поэтому один и тот же сервер может работать у одного оператора и не работать у другого.
Ключевая особенность современных БС — фильтрация по объёму данных. Даже если соединение с зарубежным сервером устанавливается (например, через подмену SNI), после передачи 15–20 КБ в рамках одной TCP-сессии пакеты перестают приходить. Это не разрыв соединения (RST), а «заморозка»: клиент висит до таймаута. Такой подход позволяет блокировать даже замаскированный трафик, не тратя ресурсы на глубокий анализ каждого пакета.
Почему собственный сервер — лучший вариант для обхода
Готовые VPN-подписки и публичные серверы часто блокируются или работают нестабильно, поскольку их IP-адреса быстро попадают в чёрные списки. Собственный сервер даёт контроль над конфигурацией и возможность адаптироваться к изменениям фильтрации.
Основные преимущества:
- Уникальный IP: если вы используете свежий IP из облачного пула, вероятность его блокировки ниже, чем у массовых VPN-сервисов.
- Гибкая настройка: вы можете комбинировать протоколы, менять SNI, настраивать цепочки серверов и раздельное туннелирование.
- Конфиденциальность: вы не зависите от логов стороннего сервиса.
Однако собственный сервер требует технических знаний и времени. Если вы не готовы разбираться, можно использовать специализированные сервисы, которые уже внедрили цепочки и «белые» IP (например, hynet.space, Amnezia, Voxiproxy). Но они менее гибки и могут иметь ограничения.
Важно понимать: даже собственный сервер не гарантирует 100% обхода. Фильтрация постоянно совершенствуется, и то, что работает сегодня, может перестать работать завтра. Поэтому нужно быть готовым к экспериментам и обновлению конфигураций.
Выбор VPS: какие хостинги и IP подходят для обхода БС
Для обхода белых списков критически важен IP-адрес сервера. Он должен быть «белым», то есть не входить в списки блокировки и быть доступным из сети оператора. В России для этой цели чаще всего используют облачные платформы, чьи IP-диапазоны считаются доверенными.
Яндекс.Облако — самый надёжный вариант. IP-адреса в диапазонах 51.250.x.x и 212.233.x.x часто «белые» и не блокируются. VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно. EDGE — хорошая альтернатива с CDN.
Как проверить, «белый» ли IP: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, он в чёрном списке.
Для зарубежной «выходной» ноды выбирайте VPS в Европе (Амстердам, Германия, Финляндия) с хорошей пропускной способностью. Важно, чтобы сервер поддерживал современные протоколы (VLESS, Reality) и имел достаточные ресурсы для обработки трафика.
Также обратите внимание на возможность аренды IP из пула Яндекса: некоторые облачные провайдеры позволяют зарезервировать IP из зоны доступности, что повышает шансы на «белый» адрес.
Основные протоколы и инструменты: VLESS, Reality, Xray
Современные протоколы обхода блокировок основаны на маскировке трафика под легитимные HTTPS-соединения. Наиболее популярны:
- VLESS — облегчённый протокол без шифрования на уровне приложения (шифрование возлагается на транспорт). Часто используется с Reality — технологией, которая имитирует TLS-соединение с реальным сайтом (например, vkvideo.ru), что делает трафик неотличимым от обычного HTTPS.
- Xray-core — основное ядро для реализации VLESS+Reality. Важно использовать актуальную версию (минимум 25.12.8), так как старые версии детектируются через анализ TLS 1.3 NewSessionTicket.
- xhttp — транспортный протокол, который работает поверх HTTP/3 и поддерживает режим packet-up, снижающий потребление памяти и улучшающий совместимость с iOS.
Также используются WireGuard, Hysteria, Shadowsocks, но они менее устойчивы к глубокой фильтрации.
При настройке важно правильно выбрать SNI (Server Name Indication) — домен, под который маскируется соединение. Для России часто используют домены ВКонтакте, Яндекса, Wildberries и других «белых» ресурсов. Списки таких доменов обновляются сообществом и доступны в открытых источниках.
Не забывайте обновлять ядро и конфигурации: фильтрация постоянно совершенствуется, и старые версии протоколов становятся уязвимыми.
Схема цепочки: как соединить российский мост и зарубежную ноду
Цепочка (каскад) — это схема, при которой клиент подключается к серверу внутри России («мост»), а тот перенаправляет трафик на зарубежный сервер («выход»). Такой подход позволяет обойти фильтрацию по объёму данных: ТСПУ лояльно относится к трафику внутри страны, поэтому сессия не «замерзает», а зарубежная нода уже выходит в открытый интернет.
Для настройки цепочки вам понадобятся два сервера:
- Выходная нода (Европа) — на ней поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up.
- Мост (РФ) — на нём настраивается приём трафика от клиента и отправка его на выходную ноду через outbounds.
Пример конфигурации outbounds на мосту:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{ "protocol": "freedom", "tag": "DIRECT" }
]
}Важно: на мосту нужно настроить роутинг, чтобы трафик к российским сайтам (ВК, Госуслуги, Яндекс) шёл напрямую, а к заблокированным — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Раздельное туннелирование: как не отключать VPN для банков и госуслуг
Раздельное туннелирование (split tunneling) — это маршрутизация, при которой часть трафика идёт через VPN, а часть — напрямую. Это особенно полезно при белых списках, когда нужно одновременно пользоваться зарубежными сервисами и локальными банками, которые могут блокировать подключения с иностранных IP.
Настройка в клиенте Happ (iOS) или v2rayNG (Android) обычно включает:
- Включение пользовательских правил маршрутизации.
- Добавление правил для локальных сетей или России в раздел «Прямое подключение» (Direct).
- Указание правила
geosite:geolocation-!cnдля прокси (или оставить маршрутизацию по умолчанию). - Сохранение изменений и перезапуск подключения.
Это позволяет автоматически направлять трафик к банкам и госуслугам напрямую, а к зарубежным сайтам — через VPN. Такой подход исключает необходимость вручную включать и выключать VPN.
Важно регулярно обновлять базы маршрутизации (GeoIP, GeoSite), так как списки IP-адресов и доменов меняются. В клиентах есть функция «Обновить ресурсы».
Если локальные сайты не открываются, проверьте, что правила для локальных сетей добавлены в Direct. Если зарубежные не работают — убедитесь, что конфиг активен и подписка не истекла.
Пошаговая настройка сервера: от установки Xray до первого подключения
Рассмотрим базовую настройку сервера с VLESS+Reality на примере Ubuntu.
- Арендуйте VPS (например, в Яндекс.Облаке для моста и в Европе для выхода). Убедитесь, что IP «белый».
- Установите Xray-core на оба сервера. Скачайте актуальную версию с официального репозитория и распакуйте в /usr/local/xray.
- Настройте выходную ноду: создайте конфиг с VLESS-инбаундом на порту 443, используйте транспорт xhttp (packet-up) и Reality с SNI, например, vkvideo.ru. Сгенерируйте ключи Reality (publicKey, privateKey, shortId).
- Настройте мост: создайте конфиг с инбаундом для клиента (например, на порту 443) и outbounds, как показано в предыдущем разделе. Добавьте роутинг для разделения трафика.
- Настройте клиент: в приложении (Happ, v2rayNG, Hiddify) импортируйте конфиг моста. Укажите UUID, адрес, порт, SNI и другие параметры.
- Проверьте подключение: сначала с домашнего Wi-Fi, затем с мобильного интернета. Если не работает, проверьте логи Xray на обоих серверах.
Типичные ошибки:
- Неверный UUID или ключи Reality.
- Несовпадение SNI на клиенте и сервере.
- Неправильные права на файлы конфигурации.
- Блокировка порта 443 файрволом.
Для оптимизации под нагрузку можно подкрутить параметры ядра в /etc/sysctl.conf (например, net.core.somaxconn=9000000). Но это требуется только при большом количестве пользователей.
Решение типичных проблем: iOS, WhatsApp, скорость и стабильность
Проблемы с iOS: на iPhone лимит памяти для VPN-процесса составляет 50 MiB. Если в конфиг загружены тяжёлые Geo-файлы, клиент может падать при старте. Решение — использовать режим packet-up вместо stream-up и облегчённые версии Geo-файлов.
WhatsApp и Instagram не работают: часто бывает, что один сервис летает, а другой висит. Попробуйте добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.
Низкая скорость: если скорость падает, проверьте, не перегружен ли сервер. Оптимизируйте параметры ядра, используйте более быстрый транспорт (xhttp packet-up). Также убедитесь, что вы не используете устаревшие версии протоколов.
Соединение «замерзает»: если сессия зависает после 15–20 КБ, это признак фильтрации по объёму. Решение — использовать цепочку с российским мостом.
Правила маршрутизации игнорируются: обновите базы маршрутизации в клиенте. Если не помогает, перезапустите приложение и проверьте, что пользовательские правила включены.
Не открываются банки РФ: добавьте правила для локальных сетей в раздел Direct. Убедитесь, что трафик к банкам не идёт через прокси.
Готовые сервисы и подписки: когда не хочется настраивать самому
Если ручная настройка кажется сложной, можно воспользоваться готовыми сервисами, которые уже внедрили цепочки и «белые» IP. Среди упоминаемых в обсуждениях:
- hynet.space — наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров, выдаёт неплохую скорость.
- Amnezia — работает неплохо, но часто жалуются на закрытость и проблемы с другими сервисами на одном VPS.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — фокусируется на фиксах специфических проблем iOS.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.
Также существуют бесплатные подписки, которые можно найти на форумах (например, 4PDA). Они обновляются сообществом, но могут быть нестабильными.
При выборе сервиса обращайте внимание на отзывы, скорость, поддержку протоколов и возможность настройки раздельного туннелирования. Помните, что бесплатные сервисы могут собирать данные или иметь ограничения по трафику.
Будущее обхода: как меняются методы фильтрации и что делать
Методы фильтрации постоянно эволюционируют. Если раньше блокировали по SNI, то теперь ТСПУ перешли на «заморозку» сессий по объёму данных. Это делает простые подмены SNI неэффективными. В ответ сообщество разрабатывает новые подходы: цепочки серверов, использование TURN-серверов VK Calls с шифрованием DTLS, обход через WebRTC и другие.
Важно следить за обновлениями в профильных сообществах (например, на 4PDA) и тестировать новые конфигурации. Регулярно обновляйте Xray-core и клиенты, так как новые версии исправляют уязвимости и добавляют функции маскировки.
Также стоит рассмотреть использование нескольких серверов и автоматическое переключение между ними. Некоторые панели управления (например, Remnawave) позволяют управлять сложными цепочками и маршрутами без ручного редактирования конфигов.
Помните, что обход блокировок — это гонка вооружений. То, что работает сегодня, может перестать работать завтра. Будьте готовы к экспериментам и не полагайтесь на один метод.
Вопросы и ответы
Что такое «белый список» и чем он отличается от обычной блокировки?
Белый список (БС) — это режим, при котором доступ разрешён только к ограниченному перечню ресурсов, обычно внутри страны. В отличие от обычной блокировки, где запрещены конкретные сайты, при БС все остальные адреса недоступны по умолчанию. Это делает классические VPN бесполезными, так как соединение с зарубежным сервером не устанавливается.
Почему мой VPN не работает при белых списках?
При белых списках фильтрация происходит на уровне оператора: разрешены только соединения с IP-адресами из списка. Ваш VPN-сервер, скорее всего, не входит в этот список, поэтому пакеты до него не доходят. Даже если соединение устанавливается (например, через подмену SNI), после передачи 15–20 КБ данных сессия может быть «заморожена» — пакеты перестают приходить.
Как проверить, «белый» ли IP у моего сервера?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, он в чёрном списке. Также можно использовать онлайн-сервисы проверки доступности, но они не всегда отражают ситуацию с мобильных операторов.
Что такое цепочка серверов и зачем она нужна?
Цепочка (каскад) — это схема, при которой клиент подключается к серверу внутри России («мост»), а тот перенаправляет трафик на зарубежный сервер («выход»). Это позволяет обойти фильтрацию по объёму данных: ТСПУ лояльно относится к трафику внутри страны, поэтому сессия не «замерзает», а зарубежная нода уже выходит в открытый интернет.
Как настроить раздельное туннелирование, чтобы банки работали без VPN?
В клиенте (Happ, v2rayNG) включите пользовательские правила маршрутизации. В разделе «Прямое подключение» добавьте правила для локальных сетей или России. В разделе «Прокси» укажите geosite:geolocation-!cn. Сохраните изменения и перезапустите подключение. Это направит трафик к банкам напрямую, а к зарубежным сайтам — через VPN.
Какие протоколы лучше всего подходят для обхода белых списков?
Наиболее эффективны VLESS+Reality с транспортом xhttp (packet-up). Reality имитирует TLS-соединение с реальным сайтом, что делает трафик неотличимым от обычного HTTPS. Также используются WireGuard, Hysteria, но они менее устойчивы к глубокой фильтрации. Важно использовать актуальные версии Xray-core, так как старые детектируются.
Что делать, если ничего не помогает?
Если все настройки верны, но доступ не появляется, попробуйте: 1) обновить Xray-core и клиент; 2) сменить SNI на другой «белый» домен; 3) использовать цепочку с российским мостом; 4) обратиться к сообществу на 4PDA или в Telegram-каналы, где публикуют актуальные подписки и конфиги. Также рассмотрите готовые сервисы, которые уже внедрили цепочки.