Какой DNS выбрать для обхода белых списков: технический разбор и рабочие схемы

Разбираем, почему стандартные DNS не работают при белых списках, какие DNS-серверы доступны, как настроить DoH/DoT и использовать прокси-схемы для обхода ограничений.

Что такое белые списки и почему они ломают DNS

Белые списки — это режим фильтрации, при котором оператор пропускает только трафик к заранее разрешённым IP-адресам и доменам, а всё остальное блокируется на уровне маршрутизации. В отличие от классических чёрных списков, где закрыты конкретные ресурсы, здесь по умолчанию запрещено всё, кроме явно одобренного. Это значит, что даже если у вас есть физический сигнал и байты идут, ТСПУ (технические средства противодействия угрозам) решает, какие пакеты пропустить, а какие отбросить.

Для DNS это создаёт двойную проблему. Во-первых, большинство публичных DNS-серверов, таких как Google (8.8.8.8) или Cloudflare (1.1.1.1), физически находятся за пределами разрешённых подсетей, поэтому запросы к ним просто не доходят — пакеты исчезают на втором прыжке. Во-вторых, даже если DNS-сервер доступен, его ответы могут быть подменены или заблокированы на уровне DPI. В результате пользователь видит, что сайты не открываются, хотя интернет «вроде есть».

Понимание этой архитектуры — ключ к выбору правильной стратегии. Просто сменить DNS на «какой-нибудь» не получится: нужно либо использовать DNS внутри разрешённой инфраструктуры, либо шифровать запросы так, чтобы они выглядели как обычный HTTPS-трафик, либо вообще отказаться от традиционного DNS в пользу прокси-схем.

Почему стандартные DNS-серверы недоступны при белых списках

При белых списках фильтрация работает на двух уровнях: L3 (сетевой) и L7 (прикладной). На L3 проверяется IP-адрес назначения: если он не входит в разрешённый список подсетей, пакет дропается ещё до того, как достигнет DPI. Это означает, что любые внешние DNS-серверы — Google, Cloudflare, Quad9, OpenDNS — становятся недоступны, потому что их IP-адреса не включены в белый список.

Например, в одном из тестов через мобильного оператора Мегафон все внешние DNS показали TIMEOUT: 8.8.8.8, 1.1.1.1 и даже 77.88.8.8 (Яндекс) не отвечали. Работал только DNS самого провайдера — 10.233.58.133. Это типичная картина: оператор оставляет доступным только свой собственный DNS-резолвер, который, естественно, настроен на фильтрацию.

Дополнительно режется UDP-порт 53, поэтому даже если бы внешний DNS был доступен по IP, запросы по стандартному протоколу не прошли бы. Некоторые операторы также блокируют UDP:443 (QUIC), что убивает HTTP/3 и часть современных DNS-over-QUIC схем. В итоге пользователь остаётся с единственным рабочим DNS — провайдерским, который возвращает только разрешённые адреса.

Какие DNS-серверы реально работают в режиме белых списков

В режиме белых списков работают только те DNS-серверы, чьи IP-адреса находятся в разрешённых подсетях. Это, прежде всего, DNS оператора связи — он всегда доступен, но подконтролен провайдеру и фильтрует результаты. Однако есть и другие варианты.

Во-первых, DNS-серверы, размещённые на IP-адресах из белого списка. Например, если у вас есть VPS в Yandex.Cloud или Timeweb, вы можете поднять собственный DNS-резолвер на этом сервере — его IP будет в белом списке, и запросы к нему пройдут. Во-вторых, некоторые российские DNS-сервисы, такие как Яндекс.DNS (77.88.8.8), могут быть доступны, если их IP попал в белый список у конкретного оператора, но это не гарантировано — в тестах Мегафона он был недоступен.

В-третьих, можно использовать DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT) к серверам, которые находятся на разрешённых IP. Например, если вы настроите DoH-запрос к Cloudflare через прокси, который сам работает через белый список, то запрос будет зашифрован и пройдёт. Но это уже сложная схема, требующая дополнительного программного обеспечения.

Практический вывод: не полагайтесь на «стандартные» публичные DNS. Лучше всего использовать DNS оператора в сочетании с VPN или прокси, которые маскируют трафик.

Как работает DNS при обходе через VPN и прокси

Когда вы подключаетесь к VPN или прокси, весь ваш трафик, включая DNS-запросы, идёт через зашифрованный туннель. Это означает, что DNS-запросы отправляются на DNS-сервер, указанный в конфигурации VPN (часто это DNS самого VPN-провайдера), и оператор не видит, какие домены вы запрашиваете. Однако при белых списках это работает только в том случае, если сам VPN-сервер доступен — то есть его IP находится в белом списке.

Если VPN-сервер находится за границей, его IP почти наверняка не в белом списке, и подключение не установится. Поэтому для обхода белых списков используются VPN-серверы, размещённые на российских VPS, которые входят в разрешённые подсети. Например, Yandex.Cloud, VK Cloud, Timeweb — их IP-адреса массово присутствуют в белых списках.

В такой схеме DNS-запросы идут через туннель до VPN-сервера, а оттуда — к любому публичному DNS (например, 1.1.1.1), потому что трафик уже вышел в обычный интернет. Оператор видит только зашифрованный поток к разрешённому IP, и не может понять, какие сайты вы посещаете. Это самый надёжный способ обойти ограничения DNS.

Настройка DNS-over-HTTPS и DNS-over-TLS для обхода

DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) — это протоколы, которые шифруют DNS-запросы, чтобы скрыть их от перехвата и подмены. Однако при белых списках они работают только в том случае, если сервер, к которому вы обращаетесь, доступен по IP. Если вы используете DoH к Cloudflare (1.1.1.1), но этот IP заблокирован, запрос не пройдёт.

Чтобы DoH заработал, нужно либо использовать DoH-сервер, размещённый на разрешённом IP, либо направлять DoH-запросы через прокси. Например, можно настроить прокси на российском VPS, который будет принимать DoH-запросы и пересылать их к Cloudflare. Тогда с точки зрения оператора вы просто общаетесь с разрешённым IP по HTTPS.

На практике это реализуется с помощью таких инструментов, как dnscrypt-proxy или simple-adblock, которые поддерживают DoH и могут работать через SOCKS5-прокси. Но для обычного пользователя это сложно. Проще использовать VPN с обфускацией, который автоматически решает проблему DNS.

Практические схемы: российский VPS + DNS-прокси

Один из самых эффективных способов обойти белые списки — поднять собственный DNS-прокси на российском VPS, который входит в белый список. Например, вы арендуете VPS в Yandex.Cloud (у них есть бесплатный грант 4000 рублей) и устанавливаете на него DNS-сервер, например, Unbound или Knot Resolver. Этот сервер будет принимать запросы от ваших устройств и резолвить их через корневые DNS-серверы, которые доступны из любой точки.

Схема работает так: ваше устройство отправляет DNS-запрос на IP вашего VPS (который в белом списке), VPS резолвит домен через обычный интернет и возвращает ответ. Оператор видит только трафик к разрешённому IP, и не может заблокировать запрос. При этом вы можете использовать любой DNS-резолвер на VPS, включая DoH или DoT.

Для настройки потребуется базовое знание Linux, но это разовая задача. Альтернатива — использовать готовые решения, такие как Yandex Cloud Functions, которые предоставляют serverless-прокси. Эндпоинт functions.yandexcloud.net универсально в белом списке, и вы можете написать функцию, которая будет принимать DNS-запросы и возвращать ответы. Это сложнее, но не требует управления сервером.

Какие DNS-настройки выбрать для разных устройств

Для Android и iOS настройка DNS зависит от того, используете ли вы VPN. Если VPN активен, DNS-запросы идут через туннель, и вам не нужно ничего менять — VPN-клиент сам использует свой DNS. Если VPN нет, вы можете вручную указать DNS-сервер в настройках Wi-Fi или мобильной сети. Но при белых списках это будет работать только для DNS оператора или для DNS на разрешённом IP.

Для Windows и macOS вы можете изменить DNS-сервер в настройках сетевого адаптера. Рекомендуется использовать DoH, если ваш провайдер поддерживает это, но при белых списках это вряд ли поможет, если сервер недоступен. Лучше всего использовать VPN-клиент с обфускацией, который автоматически настраивает DNS.

Для роутеров можно настроить DNS на уровне DHCP, но это тоже не решит проблему, если внешние DNS заблокированы. В любом случае, главный совет: не полагайтесь на ручную настройку DNS, а используйте VPN или прокси, которые работают через белый список.

Ошибки при настройке DNS и как их избежать

Частая ошибка — попытка использовать публичные DNS-серверы, такие как 8.8.8.8 или 1.1.1.1, в надежде, что они обойдут блокировки. При белых списках это не работает, потому что IP-адреса этих серверов не входят в разрешённый список. Вы просто получите таймаут.

Вторая ошибка — использование DNS-over-HTTPS без проверки доступности сервера. Если DoH-сервер находится за пределами белого списка, запросы будут блокироваться. Нужно убедиться, что IP-адрес DoH-сервера доступен, или использовать прокси.

Третья ошибка — забыть про кэш DNS. Если вы меняете DNS-сервер, но старые записи остаются в кэше, сайты могут продолжать открываться или не открываться. Очистите кэш DNS на устройстве после смены настроек.

Наконец, не пытайтесь использовать DNS-серверы, которые не поддерживают шифрование, если вы хотите защититься от подмены. В режиме белых списков оператор может перехватывать обычные DNS-запросы и возвращать ложные ответы. Используйте DoH/DoT или VPN.

Бесплатные и платные решения: что выбрать

Бесплатные DNS-сервисы, такие как Яндекс.DNS или AdGuard DNS, могут работать в обычных условиях, но при белых списках они часто недоступны, если их IP не входит в разрешённый список. Некоторые из них предлагают DoH, но это не гарантирует доступность.

Платные VPN-сервисы, такие как VPNUS, HideMy.name или AdGuard VPN, часто включают обфускацию и используют серверы, которые могут быть в белом списке. Однако не все они гарантируют работу при белых списках. Лучше выбирать сервисы, которые специально заточены под российские реалии, например, VPNUS, который использует WireGuard с обфускацией.

Если вы технически подкованы, можно использовать бесплатные инструменты, такие как VLESS + Reality на российском VPS. Это требует настройки, но даёт полный контроль. Для обычных пользователей проще купить VPN с пробным периодом и проверить, работает ли он в вашем регионе.

Как проверить, работает ли ваш DNS-обход

Чтобы проверить, работает ли ваш DNS-обход, выполните несколько шагов. Сначала откройте сайт, который должен быть доступен, например, ya.ru. Если он открывается, значит DNS-резолвинг работает. Затем попробуйте открыть сайт, который обычно заблокирован, например, google.com. Если он открывается, значит обход работает.

Для более точной проверки используйте команду nslookup или dig с указанием вашего DNS-сервера. Например, nslookup google.com 77.88.8.8 покажет, отвечает ли сервер. Если ответа нет, значит сервер недоступен.

Также проверьте, не подменяется ли DNS. Для этого сравните IP-адрес, который возвращает ваш DNS, с реальным IP-адресом сайта (можно узнать через онлайн-сервисы). Если адреса различаются, значит DNS подменяется.

Наконец, проверьте скорость и стабильность. Если сайты открываются медленно или с перебоями, возможно, проблема в DNS-сервере или в самом обходном маршруте.

Вопросы и ответы

Какой DNS-сервер лучше всего использовать при белых списках?

Лучше всего использовать DNS-сервер, который находится на IP-адресе из белого списка. Это может быть DNS вашего оператора (он всегда доступен, но фильтрует) или собственный DNS-сервер на российском VPS (например, в Yandex.Cloud или Timeweb). Публичные DNS, такие как 8.8.8.8 или 1.1.1.1, скорее всего, будут недоступны, так как их IP не входят в белый список. Если вы используете VPN с обфускацией, DNS-запросы идут через туннель, и вам не нужно беспокоиться о выборе DNS — VPN-клиент сам решает эту проблему.

Можно ли обойти белые списки, просто сменив DNS на 8.8.8.8?

Нет, в большинстве случаев это не сработает. При белых списках фильтрация идёт на уровне IP-адресов: если IP-адрес DNS-сервера не входит в разрешённый список, пакеты до него просто не доходят. В тестах через Мегафон все внешние DNS (8.8.8.8, 1.1.1.1, 77.88.8.8) показывали TIMEOUT. Работал только DNS провайдера. Поэтому смена DNS на публичный сервер без дополнительных мер (например, через VPN или прокси) не поможет.

Что такое DNS-over-HTTPS и поможет ли он при белых списках?

DNS-over-HTTPS (DoH) — это протокол, который шифрует DNS-запросы, чтобы скрыть их от перехвата и подмены. Однако при белых списках DoH работает только в том случае, если сервер, к которому вы обращаетесь, доступен по IP. Если IP-адрес DoH-сервера (например, Cloudflare) не входит в белый список, запросы будут блокироваться. Чтобы DoH заработал, нужно либо использовать DoH-сервер на разрешённом IP, либо направлять запросы через прокси. В противном случае DoH не решит проблему.

Как настроить собственный DNS-сервер на российском VPS для обхода белых списков?

Для этого нужно арендовать VPS у провайдера, чьи IP-адреса входят в белый список (например, Yandex.Cloud, Timeweb, VK Cloud). Затем установите на VPS DNS-сервер, например, Unbound или Knot Resolver. Настройте его на приём запросов с ваших устройств. После этого укажите IP-адрес VPS в качестве DNS-сервера на ваших устройствах. Оператор увидит только трафик к разрешённому IP, и запросы будут проходить. Это требует базовых знаний Linux, но даёт полный контроль над DNS.

Какие VPN-сервисы гарантированно работают при белых списках?

Ни один сервис не может дать 100% гарантию, так как белые списки постоянно меняются и зависят от оператора и региона. Однако сервисы, которые используют обфускацию трафика и имеют серверы на российских VPS, имеют больше шансов. Например, VPNUS, HideMy.name, AdGuard VPN и Норм VPN заявляют о поддержке обфускации. Рекомендуется использовать пробные периоды, чтобы проверить работу в вашем регионе. Также можно использовать технические решения, такие как VLESS + Reality на собственном VPS.

Почему при белых списках не работает даже Яндекс.DNS?

Яндекс.DNS (77.88.8.8) может быть недоступен, потому что его IP-адрес не входит в белый список конкретного оператора. В тестах через Мегафон он показывал TIMEOUT. Белые списки формируются на основе разрешённых подсетей, и не все IP-адреса российских сервисов туда попадают. Кроме того, оператор может блокировать UDP-порт 53 для всех внешних DNS, включая Яндекс. Поэтому даже российские публичные DNS не гарантируют работу.