Что такое белые списки и как они работают
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, блокируя всё остальное. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь действует принцип «запрещено всё, кроме разрешённого». Это делает блокировку более жёсткой и труднопреодолимой.
Технически фильтрация реализуется на двух уровнях. На сетевом уровне (L3) маршрутизатор проверяет IP-адрес назначения: если он не входит в разрешённый диапазон CIDR, пакет просто отбрасывается (DROP). На прикладном уровне (L7) система глубокого анализа пакетов (DPI) проверяет SNI в TLS-запросе: даже если IP разрешён, но домен в чёрном списке, соединение разрывается (RST). Таким образом, обход требует решения обеих задач.
Почему DNS-обход часто не работает
Многие пользователи пытаются обойти блокировки, меняя DNS-сервер на публичный, например 8.8.8.8 или 1.1.1.1. Однако при белых списках это обычно бесполезно. Как показали тесты, в режиме белых списков все внешние DNS-серверы становятся недоступны: запросы на UDP-порт 53 просто не получают ответа. Работает только DNS провайдера, который выдаёт IP-адреса из разрешённого диапазона.
Даже если вам удастся получить IP-адрес заблокированного сайта через сторонний DNS (например, через DoH или DoT), пакеты к этому IP будут отброшены на сетевом уровне, поскольку адрес не входит в белый список. Таким образом, DNS-обход сам по себе не решает проблему: фильтрация по IP остаётся непреодолимой.
Роль SNI и DPI в блокировке
Даже если IP-адрес сервера находится в белом списке, DPI проверяет SNI в TLS-запросе. Если домен в чёрном списке, соединение разрывается. Например, при подключении к IP Яндекса с SNI google.com соединение устанавливается, но возвращает HTTP 406, а с SNI twitter.com — сброс соединения. Это показывает, что SNI-фильтрация работает выборочно и зависит от конкретного IP и оператора.
Интересно, что правила SNI-фильтрации не консистентны между разными подсетями: один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это означает, что для обхода нужно подбирать не только IP из белого списка, но и SNI, который не вызывает подозрений у DPI.
Методы обхода: VLESS + Reality на российском VPS
Один из самых эффективных методов — развернуть собственный прокси-сервер на VPS с IP-адресом, который уже находится в белом списке. Например, у таких провайдеров, как Timeweb, Yandex.Cloud или VK Cloud, многие IP-адреса включены в белый список, поскольку они хостят государственно значимые сервисы.
Используя протокол VLESS с XTLS-Reality, можно замаскировать трафик под обычный HTTPS-запрос к разрешённому домену (например, vk.com или ya.ru). Reality имитирует TLS-рукопожатие реального сайта, что делает трафик неотличимым от обычного веб-серфинга. Это позволяет обойти как IP-фильтрацию, так и SNI-проверку.
Использование облачных функций как прокси
Альтернативный подход — использовать serverless-функции, например Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально доступен в белых списках у всех провайдеров. Можно написать простую SOCKS5-прокси-функцию и подключаться к ней, обходя блокировки.
Бесплатный тариф включает 1 миллион вызовов в месяц, что достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит без проблем. Этот метод особенно удобен для тех, кто не хочет арендовать VPS, но имеет навыки программирования.
Почему стандартные VPN не работают
Обычные VPN-сервисы, такие как OpenVPN, WireGuard или IKEv2, легко распознаются DPI по характерным сигнатурам пакетов и фиксированным портам. Даже если VPN использует порт 443, DPI анализирует паттерны трафика и может определить VPN-подключение по размеру пакетов и временным интервалам.
Кроме того, серверы большинства VPN-провайдеров находятся за границей и их IP-адреса не входят в белый список. Поэтому даже при успешном подключении к VPN-серверу пакеты будут отброшены на сетевом уровне. Некоторые сервисы предлагают обфускацию, которая маскирует трафик под HTTPS, но это не гарантирует работу, если IP-адрес сервера заблокирован.
Что работает, а что нет: практические советы
Из проверенных методов можно выделить:
- VLESS + Reality на российском VPS — стабильно работает, если IP в белом списке.
- Yandex Cloud Functions — бесплатно и надёжно, но требует навыков программирования.
- Shadowsocks с плагинами маскировки — может работать, но менее надёжно.
- Tor с мостами — теоретически возможен, но медленный и сложный в настройке.
Не работают: обычные VPN, DNS-обход, ECH/ESNI (блокируется ТСПУ), QUIC/HTTP3 (UDP-порт 443 режется). Также не стоит полагаться на бесплатные VPN — они используют стандартные протоколы и быстро блокируются.
Как выбрать VPS и SNI для обхода
При выборе VPS обращайте внимание на провайдеров, чьи IP-адреса часто попадают в белый список: Yandex.Cloud, VK Cloud, Timeweb, Selectel. У некоторых есть бесплатные гранты или возможность смены IP-адреса (reroll), что упрощает подбор.
Для SNI лучше использовать домены, которые гарантированно разрешены и не вызывают подозрений: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, cdnvideo.ru. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com, — они могут быть в чёрном списке SNI.
Ограничения и риски
Важно понимать, что белые списки работают неравномерно: в разных регионах и у разных операторов они могут включаться и отключаться в разное время. Даже в пределах одного города доступность может меняться от вышки к вышке. Поэтому метод, который работал вчера, может перестать работать сегодня.
Кроме того, использование обходных методов может нарушать законодательство РФ. Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к компьютерной информации, а обход блокировок может рассматриваться как нарушение. Рекомендуется использовать эти методы только для доступа к легальному контенту и с пониманием возможных последствий.
Заключение
Обход белых списков через DNS — это тупиковый путь, поскольку фильтрация по IP делает его бесполезным. Реальные методы требуют использования серверов с IP-адресами из белого списка и маскировки трафика под легитимный HTTPS. Наиболее надёжными являются VLESS + Reality на российском VPS и использование облачных функций.
Для бизнеса более правильным решением является интеграция в инфраструктуру, которая автоматически попадает в белый список, например через CDN-решения. Это позволяет сохранить доступность сайта без необходимости учить клиентов обходить блокировки.
Вопросы и ответы
Можно ли обойти белые списки, просто сменив DNS?
Нет, смена DNS не поможет. При белых списках все внешние DNS-серверы блокируются, а даже если получить IP-адрес заблокированного сайта, пакеты к нему будут отброшены на сетевом уровне, так как IP не входит в разрешённый список.
Какие VPN-протоколы работают при белых списках?
Стандартные протоколы (OpenVPN, WireGuard, IKEv2) не работают, так как их легко распознать. Работают только протоколы с обфускацией, например VLESS + XTLS-Reality, Shadowsocks с плагинами маскировки, Trojan-GFW. Они маскируют трафик под обычный HTTPS.
Почему обычные VPN-сервисы не работают при белых списках?
Их серверы находятся за границей и их IP-адреса не входят в белый список. Даже если VPN использует обфускацию, пакеты к серверу будут отброшены на уровне маршрутизации, поскольку IP не разрешён.
Какой самый надёжный способ обойти белые списки?
Самый надёжный способ — развернуть VLESS + Reality на VPS с IP-адресом, который уже в белом списке (например, у Yandex.Cloud или Timeweb). Это позволяет маскировать трафик под легитимный HTTPS и обходить оба уровня фильтрации.
Безопасно ли использовать обходные методы?
Использование обходных методов может нарушать законодательство РФ. Рекомендуется применять их только для доступа к легальному контенту и осознавать возможные юридические последствия.
Что делать, если VPN перестал работать при белых списках?
Попробуйте переключиться на сервер с обфускацией, сменить протокол на TCP или порт 443. Если не помогает, рассмотрите использование VLESS + Reality на собственном VPS или облачные функции.
Можно ли обойти белые списки без VPN?
Теоретически можно использовать Tor с мостами или Shadowsocks, но это сложно в настройке и медленно. Для большинства пользователей проще использовать VPN с обфускацией или собственный прокси.