Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации интернет-трафика, при котором доступ разрешен только к заранее одобренным ресурсам, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это принципиально меняет пользовательский опыт: если при обычной блокировке интернет в целом работает, а недоступны лишь отдельные ресурсы, то при белых списках сеть де-факто превращается в ограниченный интранет, где открываются только одобренные сервисы.
В России белые списки начали вводиться как временная мера в периоды повышенной угрозы, например, для затруднения управления дронами через мобильные сети. Однако в ряде регионов они стали постоянными. По данным Минцифры, список разрешённых сервисов регулярно расширяется и обновляется. Технически фильтрация реализована на уровне оператора связи с использованием оборудования ТСПУ (технические средства противодействия угрозам), которое может работать в режиме drop-all, пропуская только одобренные IP-адреса и SNI (имена серверов).
Как технически устроена фильтрация: уровни L3 и L7
Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам и подсетям (CIDR). Если пакет направлен на IP, которого нет в белом списке, он просто отбрасывается (drop) на маршрутизаторе оператора, ещё до того, как дойдёт до DPI. Это означает, что для неразрешённых адресов не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): DPI проверяет SNI в TLS-ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Порядок проверки такой: сначала IP, затем SNI. Если IP не в белом списке — пакет молча отбрасывается. Если IP разрешён, но SNI запрещён — соединение сбрасывается. Только если оба параметра проходят проверку, трафик пропускается.
Интересная деталь: правила SNI-фильтрации не всегда консистентны между разными подсетями. Например, один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или даже конкретного узла ТСПУ.
Что входит в белые списки: официальный перечень и реальная практика
Минцифры публикует официальный перечень сервисов, которые должны работать при ограничениях. В него входят: маркетплейсы (Ozon, Wildberries, Яндекс Маркет, Авито), магазины и доставка (DNS, Магнит, ВкусВилл, Лента, Самокат), сервисы VK (ВКонтакте, Одноклассники, Mail.ru, MAX), сервисы Яндекса (Поиск, Карты, Go, Музыка), транспортные сервисы (РЖД, 2ГИС, такси «Максим», Ситидрайв), финансовые сервисы (Альфа-Банк, ВТБ, ПСБ, Газпромбанк, сайт платёжной системы «Мир»), государственные сайты (Госуслуги, ФНС, сайты органов власти), СМИ (РБК, ТАСС, Коммерсант, Первый канал, НТВ), развлекательные сервисы (RUTUBE, Кинопоиск, Иви, Okko), а также приложения операторов связи.
Однако реальная картина может отличаться от официального списка. На практике в белые списки часто попадают не все перечисленные сервисы, а только часть. Например, по данным сканирований, в белом списке Мегафона оказались почти все банки, кроме Сбербанка, при этом сервис видеозвонков salutejazz.ru от Сбера был доступен. Также в списках обнаруживаются VPN-сервисы, включая государственные (vpn.gov45.ru) и частные, что выглядит парадоксально на фоне общей политики блокировки VPN. Состав белых списков постоянно меняется и зависит от оператора и региона.
Почему обычный VPN не работает при белых списках
Многие пользователи ожидают, что VPN поможет обойти ограничения, но при белых списках это не работает. Причина проста: VPN-сервер имеет IP-адрес, которого нет в белом списке, поэтому пакеты до него просто не доходят — они отбрасываются на уровне L3. Даже если VPN-сервер находится в России, но его IP не входит в разрешённый список, соединение не установится.
Кроме того, в режиме белых списков блокируется большинство UDP-трафика, включая QUIC (HTTP/3), DNS и WireGuard на стандартных портах. Это делает невозможным использование многих современных VPN-протоколов, которые работают поверх UDP. Также блокируется ECH/ESNI (Encrypted Client Hello), но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI.
Таким образом, для обхода белых списков необходимо использовать сервер, IP которого находится в белом списке, и маскировать трафик под разрешённые домены. Это требует более сложных технических решений, чем просто установка VPN-приложения.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих способов обхода белых списков — использование протокола VLESS с расширением Reality на VPS-сервере, расположенном в России и имеющем IP в белом списке. Этот метод позволяет замаскировать трафик под легитимные соединения и обойти DPI-фильтрацию.
Требования: VPS у провайдера, чьи подсети гарантированно входят в белый список (например, Timeweb, Yandex.Cloud, VK Cloud), и SNI разрешённого домена (например, vk.com, ya.ru, storage.yandex.net). Настройка включает установку Xray с VLESS+Reality, генерацию ключей и конфигурацию клиента. Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Провайдеры имеют свои особенности: Timeweb позволяет бесплатно менять IP, но выбить подходящий может быть сложно; Yandex.Cloud даёт грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но быстро блокирует за нарушения; VK Cloud держится дольше, но сложная верификация и дороже. Важно выбирать SNI, который не находится в чёрном списке — например, избегать twitter.com, youtube.com и других явно заблокированных доменов.
Метод 2: Serverless-функции как прокси
Альтернативный метод — использование serverless-функций, например Yandex Cloud Functions, в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, так как Яндекс является ключевым игроком в российской интернет-инфраструктуре.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, чего достаточно для личного использования. Можно написать простую SOCKS5-функцию, которая будет принимать запросы и перенаправлять их в интернет. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без фильтрации.
Этот метод проще в настройке, чем VLESS+Reality, но имеет ограничения: serverless-функции имеют лимиты по времени выполнения и объёму трафика, что может быть недостаточно для тяжёлых задач, таких как видеозвонки или загрузка больших файлов. Тем не менее, для просмотра веб-страниц и работы с документами он вполне подходит.
Другие возможные способы обхода и их ограничения
Помимо VLESS+Reality и serverless-функций, существуют и другие методы, но они менее надёжны или имеют существенные ограничения. Например, можно попробовать использовать IP-адреса из подсетей с высокой плотностью белого списка — такие подсети есть у VK CDN, Яндекса, REG.RU. Если арендовать VPS в такой подсети, шанс, что IP попадёт в белый список, выше. Однако это не гарантирует доступ, так как списки постоянно меняются.
Также можно использовать DNS-туннелирование, но в режиме белых списков внешние DNS-серверы блокируются, работает только DNS провайдера, что делает этот метод практически бесполезным. Некоторые пользователи пытаются использовать SSH-туннели на порт 443, но если IP не в белом списке, это не поможет.
Важно понимать, что все методы обхода требуют технических знаний и могут нарушать законодательство. Кроме того, эффективность методов зависит от оператора и региона: в Москве белые списки работают эпизодически, в то время как в большинстве регионов — постоянно. Поэтому универсального решения нет, и подход нужно подбирать индивидуально.
Как бизнесу адаптироваться к работе в условиях белых списков
Для бизнеса белые списки создают серьёзные проблемы, особенно для компаний, зависящих от мобильного интернета: розничные точки без проводного интернета, курьеры, удалённые сотрудники. Чтобы минимизировать риски, эксперты рекомендуют несколько мер.
Во-первых, перейти на проводной интернет, если это возможно, или иметь два канала доступа — проводной и мобильный. Во-вторых, перенести рабочие коммуникации в мессенджеры из белого списка, например MAX или VK Мессенджер. В-третьих, хранить важные файлы в облаках, которые не блокируются, таких как Яндекс Диск или Облако Mail.ru. Также стоит использовать облачные документы (Яндекс Документы) для совместной работы.
Кроме того, рекомендуется настроить офлайн-режим в CRM-системах и других приложениях, чтобы данные синхронизировались при подключении к сети. И, наконец, протестировать разных мобильных операторов, так как у некоторых могут быть доступны дополнительные сервисы, например банковские приложения, которые у других операторов заблокированы.
Практические советы для пользователей: как подготовиться к белым спискам
Если вы живёте в регионе, где белые списки могут быть включены, стоит заранее подготовиться. Скачайте офлайн-карты, сохраните важные документы и контакты на устройстве, настройте офлайн-режим в приложениях, которыми пользуетесь регулярно. Это базовая цифровая гигиена, которая поможет пережить периоды ограничений.
Также полезно иметь несколько SIM-карт разных операторов, так как состав белых списков может различаться. Например, у одного оператора может работать Сбербанк, а у другого — нет. Проверьте, какие сервисы доступны у вашего оператора в обычном режиме, и составьте список критически важных для вас ресурсов.
Если вы технически подкованы, можно заранее настроить один из методов обхода, например VLESS+Reality на VPS. Но помните, что это может быть незаконно, и используйте такие методы на свой страх и риск. В любом случае, лучше иметь план Б, чтобы не остаться полностью без связи в критический момент.
Перспективы: что будет дальше с белыми списками
Белые списки в России вводятся поэтапно: сначала как временная мера, затем становятся постоянными в отдельных регионах, и, возможно, распространятся шире. Техническая инфраструктура для полного переключения на национальный сегмент уже построена и обкатана. Это вызывает опасения, что интернет в России может быть полностью отключён от глобальной сети, и белые списки станут постоянным режимом.
Однако полный переход на белые списки маловероятен из-за экономических и социальных последствий. Многие бизнесы и государственные сервисы зависят от зарубежных ресурсов, и их блокировка навсегда нанесёт ущерб. Поэтому, скорее всего, белые списки будут использоваться как инструмент точечного ограничения в периоды угроз, а не как постоянный режим.
Тем не менее, пользователям и бизнесу стоит готовиться к тому, что ограничения могут стать более частыми и продолжительными. Рекомендуется следить за обновлениями Минцифры и операторов, а также развивать навыки работы в условиях ограниченного интернета.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Нет, обычный VPN не работает при белых списках, потому что IP-адрес VPN-сервера не входит в белый список, и пакеты до него отбрасываются на уровне L3. Кроме того, блокируется большинство UDP-трафика, включая многие VPN-протоколы. Для обхода нужны специальные методы, такие как VLESS+Reality на сервере с IP в белом списке.
Какие сервисы гарантированно работают при белых списках?
Гарантированно работают сервисы, входящие в официальный перечень Минцифры, но на практике состав может отличаться. Обычно доступны сервисы Яндекса (Поиск, Карты, Музыка), VK (ВКонтакте, Одноклассники, MAX), Госуслуги, некоторые банки и СМИ. Однако точный список зависит от оператора и региона.
Что такое ТСПУ и как оно связано с белыми списками?
ТСПУ (технические средства противодействия угрозам) — это оборудование, установленное у операторов связи для фильтрации трафика. В режиме белых списков ТСПУ работает в режиме drop-all, пропуская только одобренные IP-адреса и SNI. Оно проверяет трафик на двух уровнях: L3 (IP) и L7 (SNI).
Почему в белых списках есть VPN-сервисы, если государство их блокирует?
Это выглядит парадоксально, но в белых списках действительно обнаруживаются VPN-сервисы, включая государственные (например, vpn.gov45.ru) и частные. Вероятно, это связано с тем, что списки формируются автоматически или включают сервисы, которые нужны для работы государственных структур. Также возможно, что некоторые VPN-сервисы попали в список по ошибке.
Как бизнесу подготовиться к работе при белых списках?
Рекомендуется перейти на проводной интернет, использовать мессенджеры из белого списка (MAX, VK Мессенджер), хранить файлы в облаках (Яндекс Диск, Облако Mail.ru), настроить офлайн-режим в CRM и других приложениях, а также протестировать разных операторов связи, чтобы выбрать наиболее подходящего.
Какие методы обхода белых списков наиболее эффективны?
Наиболее эффективным считается использование VLESS+Reality на VPS с IP в белом списке и SNI разрешённого домена. Также можно использовать serverless-функции, например Yandex Cloud Functions, как прокси. Однако эти методы требуют технических знаний и могут быть незаконными.
Будут ли белые списки работать постоянно во всей России?
Пока белые списки введены постоянно в некоторых регионах, в Москве они работают эпизодически. Полный переход на постоянные белые списки по всей стране маловероятен из-за экономических последствий, но ограничения могут стать более частыми. Рекомендуется следить за официальными объявлениями.