Что такое белый список и чем он отличается от чёрного
Большинство пользователей привыкло к модели блокировок, которую называют чёрным списком: доступ разрешён ко всем ресурсам, кроме заранее определённого перечня доменов, IP-адресов или подсетей. Так работают классические блокировки запрещённых сайтов: пока адрес не внесён в реестр, соединение устанавливается без помех.
Белый список работает по противоположному принципу: по умолчанию запрещено всё, а доступ разрешён только к ограниченному набору ресурсов. Такой режим часто применяется в корпоративных сетях, учебных заведениях, а в последнее время — и на уровне мобильных операторов в некоторых регионах. Когда оператор включает белый список, пользователь может открыть только сайты и сервисы, которые находятся в разрешённом перечне, а весь остальной трафик блокируется.
Ключевое отличие для VPN: при чёрном списке VPN-сервер обычно доступен, поскольку его IP не внесён в реестр, и проблема лишь в том, чтобы замаскировать трафик под разрешённый. При белом списке VPN-сервер с «чужим» IP-адресом блокируется сразу, ещё на этапе установки соединения. Даже если протокол замаскирован под HTTPS, пакет не покидает сеть оператора, потому что адрес назначения не входит в разрешённый диапазон.
Понимание этой разницы критично при выборе стратегии обхода. Если в сети действует белый список по IP, бесполезно менять только SNI или порт — нужно либо арендовать сервер в разрешённой подсети, либо использовать CDN-проксирование, либо искать другие обходные пути.
Почему стандартные VPN-конфиги перестают работать
Пользователи, которые годами использовали VLESS, Trojan, Vmess или Reality с подменой SNI, в конце 2025 года столкнулись с массовым отказом соединений. Симптомы типичны: на Wi-Fi всё работает, на мобильном интернете — нет; или наоборот, вчера работало, сегодня — нет.
Причина в том, что операторы перешли от простой фильтрации по SNI к комплексной проверке. Теперь недостаточно указать в конфиге SNI популярного домена, например stats.vk-portal.net. Система DPI сравнивает IP-адрес, который резолвится из DNS для этого домена, с фактическим IP-адресом VPN-сервера. Если они не совпадают, соединение блокируется. Это означает, что маскировка под домен ВКонтакте работает только в том случае, если ваш сервер физически находится в подсети VK Cloud или Yandex Cloud, которые оператор включает в белый список.
Дополнительно операторы начали использовать белые списки по CIDR-диапазонам. Даже если домен разрешён, трафик к IP-адресу, не входящему в разрешённую подсеть, отбрасывается. Причём проверка может быть очень строгой: в некоторых случаях требуется совпадение вплоть до третьего октета IP-адреса.
Ещё один фактор — эмуляция браузера и параметры uTLS. Некоторые пользователи замечали, что смена эмулируемого браузера влияла на работоспособность, но это скорее второстепенный фактор. Основная проблема — несоответствие IP-адреса сервера белому списку.
Как проверить, работает ли белый список по SNI или по IP
Прежде чем менять конфиги, полезно определить тип фильтрации. Самый простой способ — проверить доступность нескольких сайтов из разных категорий. Если открываются только сайты крупных российских компаний (Яндекс, VK, Mail.ru), а зарубежные ресурсы не грузятся, скорее всего, действует белый список.
Для проверки SNI можно использовать скрипт, который перебирает домены и проверяет успешность TLS-рукопожатия. Например, команда openssl s_client -connect domain:443 -servername domain позволяет увидеть, отвечает ли сервер. Однако успешный ответ на TLS-запрос не гарантирует, что VPN-трафик пройдёт: оператор может блокировать по IP, а не по SNI.
Более точный тест — попробовать подключиться к VPN-серверу с разных сетей. Если на Wi-Fi (домашний провайдер) соединение устанавливается, а на мобильном интернете нет, это указывает на фильтрацию именно мобильного оператора. Также можно сравнить IP-адрес вашего сервера с известными CIDR-диапазонами разрешённых подсетей. Если сервер находится, например, в Hetzner или DigitalOcean, а оператор пропускает только подсети Yandex Cloud, то причина очевидна.
Некоторые пользователи сообщают, что переключение с 4G на 3G иногда позволяет обойти белый список, поскольку на 3G фильтрация может быть менее строгой. Но это временное решение и зависит от конкретного оператора и региона.
Какие протоколы и конфиги лучше подходят для белых списков
Традиционные протоколы, такие как OpenVPN (UDP) и IKEv2, в условиях белого списка почти бесполезны. Они используют фиксированные порты и легко распознаются DPI. OpenVPN через TCP на 443 порту с обфускацией (например, obfs-proxy) может работать, но это скорее исключение.
Современные протоколы на базе Xray — VLESS, Vmess, Trojan — показывают лучшие результаты, но только при правильной настройке. Ключевые параметры:
- Транспорт: xhttp или WebSocket с TLS.
- SNI: домен, который реально резолвится в IP вашего сервера или в IP из разрешённой подсети.
- uTLS: имитация отпечатка реального браузера (Chrome, Firefox, Safari).
- Порт: 443, чтобы трафик выглядел как обычный HTTPS.
Shadowsocks также остаётся рабочим вариантом, особенно с обфускацией. Он создан для обхода китайского файрвола и неплохо маскирует трафик, но в условиях белого списка по IP он так же уязвим, как и другие протоколы.
AmneziaWG и WireGuard, как правило, не работают при белых списках, поскольку их трафик легко идентифицировать по характерным паттернам. Некоторые пользователи отмечают, что AmneziaWG с обфускацией может пройти, но это ненадёжно.
Практический совет: если у вас есть возможность арендовать VPS в подсети Yandex Cloud или VK Cloud, используйте VLESS + Reality или VLESS + xhttp с SNI, соответствующим домену этой подсети. Это даёт наибольший шанс на успех.
Практические примеры конфигов для обхода белых списков
Рассмотрим пример конфига для VLESS + xhttp, который, по сообщениям пользователей, работал на части операторов в конце 2025 года. Основные параметры:
{
"outbounds": [
{
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ваш-сервер.com",
"port": 443,
"users": [
{
"id": "uuid-пользователя",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "tls",
"tlsSettings": {
"serverName": "m.vk.ru",
"fingerprint": "chrome"
},
"xhttpSettings": {
"path": "/"
}
}
}
]
}Важно, чтобы SNI (serverName) соответствовал домену, который реально резолвится в IP-адрес вашего сервера или в IP из разрешённой подсети. Если вы используете VPS в Yandex Cloud, можно указать домен вида *.yandex.net, но лучше проверить, какие домены оператор включает в белый список.
Для Trojan конфиг будет аналогичным, но с полем password вместо id. Для Vmess — с полями id, alterId, security.
Также стоит обратить внимание на параметр dest. В некоторых случаях операторы проверяют не только SNI, но и поле Host в HTTP-запросе. Оно должно соответствовать домену, указанному в SNI, иначе соединение может быть заблокировано.
Если вы используете панель 3X-UI, убедитесь, что сертификат выпущен для вашего домена и что панель настроена на работу через 443 порт. Некоторые пользователи сообщали, что после обновления сертификата и перезапуска панели соединение восстанавливалось.
Роль CDN и облачных подсетей в обходе белых списков
Когда оператор вводит белый список по IP, единственный надёжный способ обхода — разместить VPN-сервер в подсети, которая входит в этот список. На практике это означает аренду VPS в Yandex Cloud или VK Cloud, поскольку эти подсети операторы обычно не блокируют.
Однако даже внутри этих облаков не все IP-адреса одинаково доступны. Пользователи сообщают, что некоторые подсети VK Cloud (например, 83.166.252.0/24) не работают, в то время как другие пулы оказываются в белом списке. Поэтому приходится перебирать несколько серверов, пока не найдётся рабочий.
Альтернативный подход — использование CDN. Если ваш VPN-сервер спрятан за CDN (например, Cloudflare), трафик идёт на IP-адрес CDN, который может быть в белом списке. Но здесь есть нюанс: Cloudflare сам по себе часто блокируется или замедляется, и не все операторы пропускают его. Некоторые пользователи сообщают, что CDN-решения работают на Билайне, но не на Теле2.
Ещё один вариант — арендовать сервер у самих ВКонтакте или Mail.ru (VK Cloud, Yandex Cloud). Это дороже, чем обычный VPS, но даёт IP-адрес, который гарантированно входит в белый список. Правда, и здесь нет 100% гарантии: операторы могут ужесточать фильтрацию, и даже эти подсети могут быть заблокированы.
Важно понимать: белый список — это динамическая система. Операторы постоянно обновляют перечни разрешённых подсетей, и то, что работало вчера, может перестать работать сегодня. Поэтому регулярный мониторинг и наличие запасных серверов — обязательное условие.
Настройка VPN на роутере для обхода белых списков
Когда VPN настроен на роутере, все устройства в домашней сети автоматически используют защищённое соединение. Это удобно для Smart TV, игровых консолей и других устройств, которые не поддерживают VPN напрямую.
Для настройки VPN на роутере обычно используется протокол WireGuard или OpenVPN. Однако в условиях белого списка эти протоколы могут не работать. Более перспективный вариант — использовать роутер с поддержкой Xray или V2Ray, например, на базе OpenWrt или Keenetic с установленным пакетом.
Если роутер не поддерживает нужные протоколы, можно использовать режим «VPN-клиент» на одном устройстве (например, на компьютере) и раздавать интернет с этого устройства через Wi-Fi. Но это неудобно и требует постоянного включения компьютера.
Для игровых консолей и Smart TV, которые не поддерживают VPN, можно настроить проксирование через роутер. Например, использовать функцию «Proxy» в OpenWrt, чтобы перенаправлять трафик с определённых устройств на VPN-сервер.
При настройке роутера важно учитывать, что белый список может блокировать не только VPN-сервер, но и DNS-запросы. Поэтому на роутере стоит прописать DNS-серверы, которые не блокируются, например, 8.8.8.8 или 1.1.1.1. Также можно использовать DNS-over-HTTPS или DNS-over-TLS для защиты DNS-запросов.
Типичные ошибки при настройке конфигов и способы их решения
Ошибка 1: Handshake Failed. Это означает, что сервер не ответил на рукопожатие. Причины: заблокирован IP-адрес сервера, неправильный SNI, несовпадение версий протокола. Решение: сменить сервер, проверить SNI, обновить клиент.
Ошибка 2: Подключение есть, но интернет не работает. Чаще всего проблема в DNS. Провайдер может блокировать DNS-запросы к неразрешённым серверам. Решение: прописать в настройках VPN-клиента DNS 8.8.8.8 или 1.1.1.1, либо использовать DNS-over-HTTPS.
Ошибка 3: Циклическое переподключение. Возникает при использовании UDP-протоколов в сетях с потерями пакетов. Решение: переключиться на TCP, например, использовать транспорт xhttp или WebSocket.
Ошибка 4: Несоответствие SNI и IP. Если вы указали SNI домена, который резолвится в один IP, а ваш сервер находится на другом IP, соединение будет заблокировано. Решение: либо использовать SNI, который резолвится в IP вашего сервера, либо арендовать сервер в подсети, соответствующей SNI.
Ошибка 5: Устаревшие конфиги. Публичные конфиги быстро попадают в чёрные списки. Если вы используете конфиг из открытого репозитория, будьте готовы к тому, что он перестанет работать в любой момент. Решение: создавать собственные конфиги или использовать сервисы, которые автоматически обновляют конфиги.
Как выбрать VPN-сервис с поддержкой обхода белых списков
При выборе VPN-сервиса, который обещает работу в условиях белых списков, обращайте внимание на следующие характеристики:
- Поддержка протоколов с обфускацией: VLESS, Trojan, Shadowsocks, а также xhttp или WebSocket транспортов.
- Наличие серверов в подсетях Yandex Cloud, VK Cloud или других разрешённых диапазонах.
- Возможность ручной настройки конфигов (импорт/экспорт JSON, поддержка ссылок vless://, trojan://).
- Наличие функции Stealth или обфускации, которая маскирует трафик под HTTPS.
- Политика конфиденциальности: отсутствие логов, прозрачные условия.
Также стоит обратить внимание на отзывы пользователей в конкретном регионе. То, что работает в Москве, может не работать в Новосибирске, поскольку операторы применяют разные фильтры.
Если вы готовы самостоятельно настраивать конфиги, можно арендовать VPS и установить панель 3X-UI. Это даёт полный контроль над параметрами, но требует технических знаний. Для новичков проще использовать готовые сервисы, которые предоставляют рабочие конфиги, например, через Telegram-ботов.
Важно помнить: ни один VPN не даёт 100% гарантии обхода белого списка. Это постоянная гонка вооружений, и методы обхода устаревают быстро. Поэтому выбирайте сервисы, которые активно обновляют свои протоколы и следят за изменениями в фильтрации.
Будущее обхода белых списков: что дальше
Ситуация с белыми списками продолжает ужесточаться. Операторы внедряют всё более сложные методы фильтрации: от проверки SNI до анализа поведения трафика и использования машинного обучения для распознавания VPN-протоколов.
Одним из перспективных направлений является использование протоколов, которые имитируют реальный браузерный трафик на уровне TLS-отпечатков. Например, uTLS с имитацией Chrome или Firefox уже помогает обходить некоторые фильтры. Однако операторы также совершенствуют DPI, и эта гонка будет продолжаться.
Другим направлением является использование DNS-туннелирования. Этот метод медленный, но может работать даже в самых жёстких условиях, когда разрешены только DNS-запросы. Однако для просмотра видео он не подходит.
Также развиваются технологии на основе CDN. Если операторы включают CDN-сети в белые списки (что вероятно, так как многие легальные сервисы используют CDN), то VPN-трафик, замаскированный под CDN, может проходить.
В долгосрочной перспективе, возможно, появятся новые протоколы, которые будут использовать нестандартные методы транспортировки, например, через WebRTC или QUIC. Но пока это экспериментальные решения.
Пользователям остаётся следить за обновлениями в сообществах, тестировать разные конфиги и иметь несколько запасных вариантов. Универсального решения, которое работало бы вечно, не существует.
Вопросы и ответы
Что такое белый список в контексте VPN и почему он блокирует стандартные конфиги?
Белый список — это режим фильтрации, при котором разрешён доступ только к ограниченному перечню ресурсов (доменов, IP-адресов или подсетей). В отличие от чёрного списка, где блокируются конкретные адреса, здесь по умолчанию запрещено всё. Стандартные VPN-конфиги, которые подключаются к серверу с «чужим» IP, не проходят, потому что адрес назначения не входит в разрешённый список. Даже если используется SNI-маскировка, оператор может проверять соответствие IP-адреса сервера и домена, указанного в SNI.
Как узнать, работает ли у моего оператора белый список по IP?
Самый простой способ — проверить доступность зарубежных сайтов. Если открываются только российские ресурсы (Яндекс, VK, Mail.ru), а зарубежные не грузятся, вероятно, действует белый список. Также можно сравнить работу VPN на Wi-Fi и мобильном интернете: если на Wi-Fi всё работает, а на мобильном нет, фильтрация идёт на уровне оператора. Дополнительно можно проверить IP-адрес вашего VPN-сервера на принадлежность к известным разрешённым подсетям (например, Yandex Cloud, VK Cloud).
Какие протоколы VPN лучше всего подходят для обхода белых списков?
Наилучшие результаты показывают протоколы на базе Xray: VLESS, Vmess, Trojan, особенно с транспортом xhttp или WebSocket и TLS. Shadowsocks также может работать, но менее надёжен. OpenVPN и IKEv2 в условиях белого списка почти бесполезны. Важно использовать порт 443 и SNI, соответствующий IP-адресу сервера или разрешённой подсети. Также стоит включить uTLS с имитацией реального браузера.
Можно ли обойти белый список с помощью CDN?
В некоторых случаях да. Если ваш VPN-сервер спрятан за CDN (например, Cloudflare), трафик идёт на IP-адрес CDN, который может быть в белом списке. Однако не все операторы пропускают CDN, и скорость может быть низкой. Более надёжный вариант — арендовать сервер в подсети Yandex Cloud или VK Cloud, которые операторы обычно включают в белые списки.
Почему бесплатные конфиги быстро перестают работать?
Публичные конфиги распространяются через открытые репозитории и Telegram-каналы. Операторы отслеживают эти источники и быстро добавляют IP-адреса и SNI в чёрные списки. Кроме того, методы обхода устаревают по мере совершенствования DPI. Поэтому бесплатные конфиги живут от нескольких часов до нескольких дней. Для стабильной работы лучше создавать собственные конфиги или использовать платные сервисы, которые регулярно обновляют свои серверы.
Что делать, если VPN-подключение устанавливается, но интернет не работает?
Чаще всего проблема в DNS. Провайдер может блокировать DNS-запросы к неразрешённым серверам. Решение: в настройках VPN-клиента укажите DNS 8.8.8.8 или 1.1.1.1, либо включите DNS-over-HTTPS. Также проверьте, не блокируется ли трафик по IP: если сервер находится вне белого списка, соединение может устанавливаться, но данные не проходить. В этом случае смените сервер на тот, который находится в разрешённой подсети.