Обход белых списков через DNS: технические методы и ограничения

Разбираем, как работают белые списки, почему DNS-обход часто неэффективен, и какие методы действительно помогают сохранить доступ к сайтам.

Что такое белые списки и как они работают

Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, блокируя всё остальное. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь действует принцип «запрещено всё, кроме разрешённого». Это делает блокировку более жёсткой и труднопреодолимой.

Технически фильтрация реализуется на двух уровнях. На сетевом уровне (L3) маршрутизатор проверяет IP-адрес назначения: если он не входит в разрешённый диапазон CIDR, пакет просто отбрасывается (DROP). На прикладном уровне (L7) система глубокого анализа пакетов (DPI) проверяет SNI в TLS-запросе: даже если IP разрешён, но домен в чёрном списке, соединение разрывается (RST). Таким образом, обход требует решения обеих задач.

Почему DNS-обход часто не работает

Многие пользователи пытаются обойти блокировки, меняя DNS-сервер на публичный, например 8.8.8.8 или 1.1.1.1. Однако при белых списках это обычно бесполезно. Как показали тесты, в режиме белых списков все внешние DNS-серверы становятся недоступны: запросы на UDP-порт 53 просто не получают ответа. Работает только DNS провайдера, который выдаёт IP-адреса из разрешённого диапазона.

Даже если вам удастся получить IP-адрес заблокированного сайта через сторонний DNS (например, через DoH или DoT), пакеты к этому IP будут отброшены на сетевом уровне, поскольку адрес не входит в белый список. Таким образом, DNS-обход сам по себе не решает проблему: фильтрация по IP остаётся непреодолимой.

Роль SNI и DPI в блокировке

Даже если IP-адрес сервера находится в белом списке, DPI проверяет SNI в TLS-запросе. Если домен в чёрном списке, соединение разрывается. Например, при подключении к IP Яндекса с SNI google.com соединение устанавливается, но возвращает HTTP 406, а с SNI twitter.com — сброс соединения. Это показывает, что SNI-фильтрация работает выборочно и зависит от конкретного IP и оператора.

Интересно, что правила SNI-фильтрации не консистентны между разными подсетями: один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это означает, что для обхода нужно подбирать не только IP из белого списка, но и SNI, который не вызывает подозрений у DPI.

Методы обхода: VLESS + Reality на российском VPS

Один из самых эффективных методов — развернуть собственный прокси-сервер на VPS с IP-адресом, который уже находится в белом списке. Например, у таких провайдеров, как Timeweb, Yandex.Cloud или VK Cloud, многие IP-адреса включены в белый список, поскольку они хостят государственно значимые сервисы.

Используя протокол VLESS с XTLS-Reality, можно замаскировать трафик под обычный HTTPS-запрос к разрешённому домену (например, vk.com или ya.ru). Reality имитирует TLS-рукопожатие реального сайта, что делает трафик неотличимым от обычного веб-серфинга. Это позволяет обойти как IP-фильтрацию, так и SNI-проверку.

Использование облачных функций как прокси

Альтернативный подход — использовать serverless-функции, например Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально доступен в белых списках у всех провайдеров. Можно написать простую SOCKS5-прокси-функцию и подключаться к ней, обходя блокировки.

Бесплатный тариф включает 1 миллион вызовов в месяц, что достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит без проблем. Этот метод особенно удобен для тех, кто не хочет арендовать VPS, но имеет навыки программирования.

Почему стандартные VPN не работают

Обычные VPN-сервисы, такие как OpenVPN, WireGuard или IKEv2, легко распознаются DPI по характерным сигнатурам пакетов и фиксированным портам. Даже если VPN использует порт 443, DPI анализирует паттерны трафика и может определить VPN-подключение по размеру пакетов и временным интервалам.

Кроме того, серверы большинства VPN-провайдеров находятся за границей и их IP-адреса не входят в белый список. Поэтому даже при успешном подключении к VPN-серверу пакеты будут отброшены на сетевом уровне. Некоторые сервисы предлагают обфускацию, которая маскирует трафик под HTTPS, но это не гарантирует работу, если IP-адрес сервера заблокирован.

Что работает, а что нет: практические советы

Из проверенных методов можно выделить:

  • VLESS + Reality на российском VPS — стабильно работает, если IP в белом списке.
  • Yandex Cloud Functions — бесплатно и надёжно, но требует навыков программирования.
  • Shadowsocks с плагинами маскировки — может работать, но менее надёжно.
  • Tor с мостами — теоретически возможен, но медленный и сложный в настройке.

Не работают: обычные VPN, DNS-обход, ECH/ESNI (блокируется ТСПУ), QUIC/HTTP3 (UDP-порт 443 режется). Также не стоит полагаться на бесплатные VPN — они используют стандартные протоколы и быстро блокируются.

Как выбрать VPS и SNI для обхода

При выборе VPS обращайте внимание на провайдеров, чьи IP-адреса часто попадают в белый список: Yandex.Cloud, VK Cloud, Timeweb, Selectel. У некоторых есть бесплатные гранты или возможность смены IP-адреса (reroll), что упрощает подбор.

Для SNI лучше использовать домены, которые гарантированно разрешены и не вызывают подозрений: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, cdnvideo.ru. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com, — они могут быть в чёрном списке SNI.

Ограничения и риски

Важно понимать, что белые списки работают неравномерно: в разных регионах и у разных операторов они могут включаться и отключаться в разное время. Даже в пределах одного города доступность может меняться от вышки к вышке. Поэтому метод, который работал вчера, может перестать работать сегодня.

Кроме того, использование обходных методов может нарушать законодательство РФ. Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к компьютерной информации, а обход блокировок может рассматриваться как нарушение. Рекомендуется использовать эти методы только для доступа к легальному контенту и с пониманием возможных последствий.

Заключение

Обход белых списков через DNS — это тупиковый путь, поскольку фильтрация по IP делает его бесполезным. Реальные методы требуют использования серверов с IP-адресами из белого списка и маскировки трафика под легитимный HTTPS. Наиболее надёжными являются VLESS + Reality на российском VPS и использование облачных функций.

Для бизнеса более правильным решением является интеграция в инфраструктуру, которая автоматически попадает в белый список, например через CDN-решения. Это позволяет сохранить доступность сайта без необходимости учить клиентов обходить блокировки.

Вопросы и ответы

Можно ли обойти белые списки, просто сменив DNS?

Нет, смена DNS не поможет. При белых списках все внешние DNS-серверы блокируются, а даже если получить IP-адрес заблокированного сайта, пакеты к нему будут отброшены на сетевом уровне, так как IP не входит в разрешённый список.

Какие VPN-протоколы работают при белых списках?

Стандартные протоколы (OpenVPN, WireGuard, IKEv2) не работают, так как их легко распознать. Работают только протоколы с обфускацией, например VLESS + XTLS-Reality, Shadowsocks с плагинами маскировки, Trojan-GFW. Они маскируют трафик под обычный HTTPS.

Почему обычные VPN-сервисы не работают при белых списках?

Их серверы находятся за границей и их IP-адреса не входят в белый список. Даже если VPN использует обфускацию, пакеты к серверу будут отброшены на уровне маршрутизации, поскольку IP не разрешён.

Какой самый надёжный способ обойти белые списки?

Самый надёжный способ — развернуть VLESS + Reality на VPS с IP-адресом, который уже в белом списке (например, у Yandex.Cloud или Timeweb). Это позволяет маскировать трафик под легитимный HTTPS и обходить оба уровня фильтрации.

Безопасно ли использовать обходные методы?

Использование обходных методов может нарушать законодательство РФ. Рекомендуется применять их только для доступа к легальному контенту и осознавать возможные юридические последствия.

Что делать, если VPN перестал работать при белых списках?

Попробуйте переключиться на сервер с обфускацией, сменить протокол на TCP или порт 443. Если не помогает, рассмотрите использование VLESS + Reality на собственном VPS или облачные функции.

Можно ли обойти белые списки без VPN?

Теоретически можно использовать Tor с мостами или Shadowsocks, но это сложно в настройке и медленно. Для большинства пользователей проще использовать VPN с обфускацией или собственный прокси.