Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим фильтрации трафика, при котором по умолчанию запрещено всё, кроме заранее одобренных ресурсов. В отличие от классических блокировок, где закрыты конкретные сайты, здесь интернет де-факто выключен: работают только сервисы из списка. Пользователи часто замечают это, когда открываются лишь VK, Яндекс и несколько банковских приложений, а остальные сайты просто не грузятся.
Технически белые списки реализованы на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам. Если адрес назначения не входит в разрешённый список подсетей, пакет дропается на маршрутизаторе оператора ещё до того, как попадёт в интернет. Второй — прикладной (L7): DPI-система проверяет SNI в TLS-запросе. Даже если IP разрешён, но домен в чёрном списке, соединение рвётся. Таким образом, белый список — это не просто "список сайтов", а сложная система фильтрации, которая работает на разных уровнях.
Важно понимать: белые списки не отключают физический сигнал. 4G работает, но пакеты до неразрешённых адресов просто не доходят. Это принципиально отличает их от сценариев, когда оператор отключает сеть целиком — например, оставляя только 2G. В случае белых списков вы видите полосу загрузки, но соединение не устанавливается.
Как устроена фильтрация: L3 и L7
Фильтрация в белых списках происходит в два этапа. Сначала пакет проверяется на сетевом уровне: если IP-адрес назначения не входит в разрешённый список, пакет молча отбрасывается. Это означает, что не работает ни ICMP, ни TCP, ни UDP — вообще ничего. Для неразрешённых адресов наблюдается 100% потеря пакетов.
Если IP проходит проверку, трафик попадает на уровень приложений, где DPI анализирует SNI (Server Name Indication) в TLS-запросе. Если домен в чёрном списке, соединение сбрасывается с помощью RST. При этом важно, что чёрный список SNI не совпадает с общим списком заблокированных сайтов: например, google.com может быть разрешён по SNI, но его IP всё равно заблокирован. Поэтому даже если вы попытаетесь обратиться к Google через разрешённый IP с SNI google.com, соединение не установится — пакет не дойдёт до сервера.
Интересная деталь: правила SNI-фильтрации неодинаковы для разных подсетей. Один и тот же домен может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что единого централизованного чёрного списка нет, и правила могут различаться в зависимости от оператора и даже от конкретного узла.
Почему обычный VPN не работает
Классический VPN-сервис подразумевает подключение к серверу за границей или в другом месте, которое не входит в белый список. Поскольку фильтрация работает на уровне IP, пакеты до VPN-сервера просто не доходят — соединение не устанавливается. Даже если вы используете протоколы, которые маскируют трафик (например, WireGuard или OpenVPN), это не поможет: блокировка происходит до того, как пакет покинет сеть оператора.
Некоторые пользователи пытаются обойти блокировку с помощью DNS-настроек или смены протокола, но это бесполезно. Белые списки работают на уровне маршрутизации, а не на уровне приложений. Единственный способ — использовать сервер, который сам находится в белом списке, либо найти способ "протащить" трафик через разрешённые каналы.
Важно отметить, что даже если VPN-сервер находится в белом списке (например, в списке есть несколько VPN-сервисов), это не гарантирует стабильной работы. Списки постоянно обновляются, и доступность может меняться.
Метод 1: VLESS + Reality на российском VPS
Один из самых рабочих методов обхода белых списков — развернуть собственный прокси-сервер на VPS, который находится в белом списке. Для этого подходят хостинги, чьи IP-адреса включены в разрешённый список: Yandex Cloud, VK Cloud, Timeweb, Selectel и другие. Идея в том, чтобы использовать IP-адрес, который уже разрешён, и замаскировать трафик под легитимный.
Технически это реализуется с помощью протокола VLESS с расширением Reality. Reality позволяет маскировать TLS-соединение под реальный сайт, например, под vk.com или ya.ru. При этом используется SNI разрешённого домена, что позволяет обойти DPI-фильтрацию на уровне L7. Настройка требует определённых знаний, но в интернете есть готовые инструкции и скрипты.
Ключевые требования: IP-адрес сервера должен быть в белом списке, SNI должен быть разрешённым доменом, и желательно использовать XTLS-Vision для улучшения производительности. Важно выбирать SNI, который не вызывает подозрений: например, storage.yandex.net или userapi.com. Избегайте SNI, которые явно заблокированы, таких как twitter.com или youtube.com.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использовать serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поэтому трафик к нему не блокируется. Вы можете написать простую функцию, которая будет принимать запросы и перенаправлять их на целевые сайты, фактически работая как прокси.
У Yandex Cloud есть бесплатный тариф, который включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для базового использования. Для работы потребуется настроить SOCKS5-клиент или использовать HTTP-прокси. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик через функции проходит без проблем.
Этот метод проще в настройке, чем VLESS+Reality, но имеет ограничения: бесплатный тариф может не подойти для активного использования, а задержки будут выше, чем у прямого прокси. Тем не менее, это рабочий вариант для тех, кто не хочет возиться с VPS.
Метод 3: Использование разрешённых доменов и CDN
Ещё один подход — использовать разрешённые домены и CDN-сервисы для обхода блокировок. Например, если вы хотите получить доступ к заблокированному сайту, можно попробовать найти его зеркало на домене, который входит в белый список. Некоторые сервисы, такие как GitLab, имеют IP-адреса в белом списке, и к ним можно обращаться напрямую.
Также можно использовать CDN-сервисы, которые находятся в белом списке, например, cdnvideo.ru или okcdn.ru. Если целевой сайт использует такой CDN, вы можете попробовать обратиться к нему через CDN-адрес. Однако это работает только для сайтов, которые используют эти CDN, и не является универсальным решением.
Важно понимать, что этот метод не гарантирует доступ ко всем сайтам, но может помочь в отдельных случаях. Например, если вам нужно открыть конкретный ресурс, который имеет разрешённый IP или использует разрешённый CDN.
Что не работает: QUIC, ECH, DNS-over-HTTPS
Многие пользователи пытаются обойти белые списки с помощью современных технологий, но большинство из них бесполезны. QUIC/HTTP3 блокируется на уровне UDP:443, который режется почти всегда. ECH (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI.
DNS-over-HTTPS и DNS-over-TLS также не работают, потому что внешние DNS-серверы (Google, Cloudflare) заблокированы на уровне IP. Работает только DNS провайдера. Попытки использовать сторонние DNS-серверы приводят к таймаутам.
Обычные VPN-протоколы, такие как OpenVPN или WireGuard, также не работают, если сервер не в белом списке. Даже если вы используете нестандартные порты, пакеты до сервера не дойдут. Единственный способ — использовать сервер, который уже разрешён.
Практические советы и предостережения
Если вы решили использовать VLESS+Reality, выбирайте хостинг с возможностью смены IP-адреса. Timeweb, например, предоставляет бесплатную смену IP, что позволяет подобрать адрес, который попадёт в белый список. Yandex Cloud даёт грант 4000 рублей при регистрации, что покрывает первые месяцы использования.
Важно следить за актуальностью белых списков. Списки постоянно обновляются, и то, что работало вчера, может перестать работать сегодня. Существуют открытые репозитории, где публикуются результаты сканирования белых списков, например, openlibrecommunity/twl. Рекомендуется периодически проверять актуальность вашего сервера.
Также стоит помнить, что использование обходных методов может нарушать законодательство. В России действуют законы, ограничивающие доступ к определённым ресурсам, и обход блокировок может быть расценён как правонарушение. Будьте готовы к возможным последствиям.
Как проверить, работает ли ваш метод
После настройки прокси или VPN важно проверить, действительно ли он работает. Самый простой способ — попробовать открыть сайт, который заведомо заблокирован, например, google.com. Если сайт открывается, значит, метод работает.
Также можно проверить IP-адрес, с которого вы выходите в интернет, с помощью специальных сервисов. Если IP-адрес принадлежит вашему VPS, значит, трафик идёт через прокси. Если вы используете Yandex Cloud Functions, IP-адрес будет принадлежать Яндексу.
Обратите внимание на скорость соединения. Если скорость слишком низкая, возможно, ваш метод неэффективен. В этом случае стоит попробовать другой подход или оптимизировать настройки.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Нет, обычный VPN не работает, потому что сервер VPN не входит в белый список. Пакеты до него блокируются на уровне IP. Для обхода нужен сервер, который сам находится в белом списке, например, VPS в Yandex Cloud или Timeweb.
Что такое VLESS + Reality и как это помогает?
VLESS + Reality — это протокол проксирования, который маскирует трафик под легитимное TLS-соединение с разрешённым доменом. Используя IP-адрес из белого списка и SNI разрешённого домена, вы можете обойти DPI-фильтрацию и получить доступ к заблокированным сайтам.
Работает ли Yandex Cloud Functions как прокси?
Да, Yandex Cloud Functions можно использовать как прокси. Эндпоинт functions.yandexcloud.net входит в белый список, поэтому трафик к нему не блокируется. Вы можете написать функцию, которая будет перенаправлять запросы на целевые сайты.
Почему не работает DNS-over-HTTPS?
DNS-over-HTTPS не работает, потому что внешние DNS-серверы (Google, Cloudflare) заблокированы на уровне IP. Работает только DNS провайдера. Попытки использовать сторонние DNS приводят к таймаутам.
Какие SNI лучше использовать для маскировки?
Для маскировки лучше использовать SNI разрешённых доменов, которые не вызывают подозрений: storage.yandex.net, yastatic.net, userapi.com, vkuser.net. Избегайте SNI, которые явно заблокированы, например, twitter.com или youtube.com.
Как часто обновляются белые списки?
Белые списки обновляются регулярно, но точная периодичность неизвестна. Существуют открытые репозитории, где публикуются результаты сканирования, например, openlibrecommunity/twl. Рекомендуется периодически проверять актуальность вашего сервера.