Что такое белый список и почему обычный VPN не помогает
Белый список — это механизм ограничения доступа к интернету, при котором оператор разрешает трафик только к определённым ресурсам (например, мессенджеры, госуслуги, банки). Всё остальное блокируется на уровне DPI (Deep Packet Inspection).
Обычные VPN-протоколы (OpenVPN, IKEv2, WireGuard) имеют узнаваемый «почерк»: специфические заголовки, структуру пакетов и последовательность рукопожатия. DPI-системы оператора видят, что трафик не соответствует разрешённым шаблонам, и обрывают соединение. Даже если IP-адрес VPN-сервера не заблокирован, сам факт необычного зашифрованного трафика приводит к блокировке.
Чтобы обойти белый список, нужно не просто шифровать данные, а маскировать трафик под разрешённые ресурсы. Эту задачу решают современные протоколы, такие как VLESS и Trojan.
Как работают VLESS и SNI-спуфинг
VLESS — это легковесный транспортный протокол, разработанный для проекта V2Ray/Xray. Его главная особенность — отсутствие собственного «почерка»: он не добавляет лишних заголовков и не требует обязательного шифрования на уровне протокола (полагаясь на TLS).
Ключевая технология для обхода белых списков — SNI-спуфинг (Server Name Indication). SNI — это поле в TLS-рукопожатии, которое указывает, к какому домену клиент хочет подключиться. Оператор проверяет именно это поле. Если в нём указан разрешённый домен (например, whatsapp.com или vk.com), DPI пропускает трафик.
На практике это выглядит так: вы подключаетесь к своему серверу, но в SNI пишете домен из белого списка. Оператор видит «легитимное» соединение и не блокирует его. Внутри этого туннеля уже идёт ваш реальный трафик.
VLESS Reality: маскировка под реальный сайт
VLESS Reality — это расширение протокола, которое делает маскировку ещё более убедительной. Вместо простой подмены SNI, сервер «притворяется» существующим популярным сайтом (например, Microsoft, Apple, Samsung).
Когда цензор проверяет соединение, он видит полноценное TLS-рукопожатие с доверенным ресурсом. Если попытаться зайти на IP-адрес такого сервера напрямую, он перенаправит на реальный сайт-донор, не выдав признаков прокси.
Преимущества Reality:
- Не требует покупки домена и SSL-сертификатов.
- Трафик математически неотличим от обычного HTTPS.
- Устойчив к активному прощупыванию.
Для работы Reality необходимо, чтобы сайт-донор поддерживал TLS v1.3 и OCSP Stapling. Лучше всего выбирать ресурсы, критически важные для инфраструктуры (обновления ОС, CDN крупных компаний).
Почему прямой VLESS может не работать: проблема «заморозки» сессий
В 2025–2026 годах ТСПУ (Технические средства противодействия угрозам) освоили новую тактику: они не обрывают соединение сразу, а «замораживают» сессию после передачи 15–20 КБ данных. Пакеты перестают приходить, соединение висит до таймаута.
Это особенно актуально для прямых подключений VLESS + Reality к зарубежным серверам. Трафик на первые килобайты проходит, а затем — тишина. Пользователь видит «подключено», но интернет не работает.
Решение — использование цепочки из двух серверов: российская «прокладка» (мост) и зарубежная выходная нода. Трафик внутри РФ фильтруется слабее, поэтому сессия не замерзает. Российский сервер пересылает данные на зарубежный, который уже выходит в открытый интернет.
Настройка цепочки серверов для стабильного обхода
Для создания цепочки понадобятся два VPS:
- Выходная нода (за рубежом, например, в Европе).
- Мост (в России, например, Яндекс.Облако, VK Cloud или EDGE).
На обоих серверах должен быть установлен Xray-core версии не ниже 25.12.8.
Настройка зарубежной ноды:
- Поднимается обычный VLESS-инбаунд.
- Рекомендуется использовать транспорт xhttp в режиме packet-up для экономии памяти и снижения заметности.
Настройка моста (РФ-нода):
- Принимает трафик от клиента.
- В блоке outbounds настраивается vnext для пересылки на зарубежную ноду с параметрами Reality.
- Важно указать правильные fingerprint (chrome), serverName (сайт-донор), publicKey и shortId.
Разделение трафика (Routing):
- Российские сайты (ВК, Госуслуги, Яндекс) направляются напрямую через freedom outbound.
- Заблокированные ресурсы — через цепочку на зарубежную ноду.
- Это экономит трафик и ускоряет доступ к локальным ресурсам.
Выбор хостинга для моста: как найти «белый» IP
Для работы цепочки IP-адрес российского моста не должен быть заблокирован (то есть должен находиться в «белом списке» оператора). Если мост сам заблокирован, магия не сработает.
Проверка: разверните любой веб-сервер на 443 порту. Если сайт открывается с мобильного интернета (МТС, Мегафон, Билайн, Теле2) без VPN — IP «белый».
Рекомендации по хостингам:
- Яндекс.Облако: Самый надёжный вариант, но нужно искать хорошие диапазоны IP.
- VK Cloud: Трафик бесплатный, но «белые» IP поймать почти невозможно.
- EDGE: Хорошая альтернатива с CDN.
Поиск чистых IP в облаках превратился в лотерею. Если не хотите тратить время, можно использовать готовые сервисы, которые уже внедрили цепочки и «белые» IP.
Клиенты для VLESS: что скачать на Android, iOS и ПК
Для работы с VLESS нужны специальные клиенты, поддерживающие ядро Xray/V2Ray. Обычные VPN-приложения не подходят.
Android:
- V2RayNG — золотой стандарт, поддерживает VLESS, VMess, Trojan. Простой интерфейс.
- NapsternetV — мощный, но сложный для новичков.
- HTTP Injector — легендарный инструмент для создания собственных payload.
iOS:
- V2Box — стабильное бесплатное решение.
- Streisand — хорошая альтернатива.
- Shadowrocket — платный (около $3), но самый функциональный.
Windows:
- v2rayN — самый популярный, аскетичный, но мощный.
- Nekoray — современный, поддерживает режим TUN (весь трафик компьютера).
Linux:
- Nekoray или Qv2ray.
Важно: на iPhone лимит памяти для VPN-процесса — 50 MiB. Если конфиг слишком тяжёлый, клиент будет падать. Используйте облегчённые Geo-файлы.
Где брать VLESS-ключи: бесплатные vs платные источники
Бесплатные ключи:
- Публикуются в Telegram-каналах (например, «Whitelist Bypass VPN»).
- Живут от 2 часов до нескольких дней.
- Сервера перегружены, скорость низкая.
- Есть риск безопасности: владелец сервера может видеть ваш трафик.
Платные сервисы:
- Предоставляют стабильные ключи с высокой скоростью.
- Часто имеют встроенную поддержку цепочек и «белых» IP.
- Примеры: ComfyVPN, hynet.cloud, Amnezia, Voxiproxy.
Создание своего сервера:
- Покупаете VPS за рубежом, устанавливаете панель (например, 3X-UI).
- Получаете личный ключ, который никто не перегружает.
- Требует навыков администрирования и зарубежного хостинга, принимающего карты РФ.
Рекомендация: для постоянного использования лучше выбрать платный сервис или свой сервер. Бесплатные ключи подходят только для теста.
Частые ошибки и их решение
Ошибка «Handshake failed»
- Причина: оператор заблокировал IP сервера или SNI.
- Решение: смените SNI на другой домен из белого списка (например, с whatsapp.com на viber.com).
Подключение есть, интернета нет
- Причина: проблемы с DNS. Операторские DNS могут не отдавать адреса заблокированных ресурсов.
- Решение: пропишите в клиенте DNS Google (8.8.8.8) или Cloudflare (1.1.1.1).
Низкая скорость
- Причина: перегруженный бесплатный сервер.
- Решение: переходите на платный конфиг или свой сервер.
Проблемы с iOS
- Причина: лимит памяти 50 MiB.
- Решение: используйте packet-up вместо stream-up, облегчённые Geo-файлы.
Отваливается WhatsApp или Instagram
- Решение: добавьте IPv6 на выходную ноду или уберите поток vision из конфига для этих сервисов.
Безопасность при использовании VLESS-ключей
Когда вы используете чужой сервер для обхода блокировок, весь ваш трафик проходит через него. Если это бесплатный ключ от неизвестного автора, владелец сервера теоретически может видеть незашифрованный HTTP-трафик (хотя HTTPS сейчас почти везде).
Рекомендации:
- Не заходите в банковские приложения через бесплатные конфиги.
- Используйте проверенные сервисы или свой сервер.
- Включайте двухфакторную аутентификацию везде, где это возможно.
Сам протокол VLESS Reality считается безопасным: он не хранит логи, не требует сертификатов и не оставляет следов на сервере. Однако доверие к оператору сервера — это отдельный вопрос.