Что такое белый список и чем он отличается от чёрного
В большинстве стран интернет-цензура строится по принципу чёрного списка: запрещены конкретные сайты или IP-адреса, а всё остальное работает. В Казахстане, как и в некоторых других странах, применяется более жёсткий подход — белый список. Это режим, при котором по умолчанию заблокировано абсолютно всё, кроме небольшого перечня разрешённых ресурсов. Обычно в белый список попадают государственные порталы, сайты операторов связи, банковские сервисы и несколько популярных платформ.
Когда вы пытаетесь открыть сайт, которого нет в белом списке, сетевой фильтр (например, ТСПУ или аналогичное оборудование) блокирует соединение ещё на уровне локальной сети. Пакет даже не покидает сеть провайдера. Это принципиально отличается от чёрного списка, где блокировка происходит на стороне DNS или по IP, но сам трафик может быть перенаправлен.
Для пользователя это означает, что обычный VPN, который просто шифрует трафик и отправляет его на свой сервер, скорее всего, не заработает. Фильтр видит попытку соединения с неизвестным IP-адресом и обрывает её. Поэтому для обхода белых списков нужны специальные технологии, которые маскируют VPN-трафик под разрешённый — например, под обычный HTTPS-запрос к сайту из белого списка.
Почему обычный VPN не работает в сетях с белыми списками
Стандартные VPN-протоколы, такие как OpenVPN или WireGuard, имеют узнаваемые сигнатуры. Даже если они используют шифрование, DPI-системы (Deep Packet Inspection) могут распознать характерные паттерны рукопожатия и структуру пакетов. В сети с белым списком фильтр не просто анализирует содержимое — он проверяет, разрешён ли IP-адрес назначения. Если адрес отсутствует в списке, соединение блокируется независимо от того, какой протокол используется.
Кроме того, многие VPN-сервисы используют выделенные IP-адреса, которые уже известны блокирующим системам. Даже если протокол замаскирован, фильтр может заблокировать IP по базе данных. Поэтому для обхода белых списков нужны не просто VPN, а решения с обфускацией трафика и возможностью использовать нестандартные порты и транспорты.
Ещё одна проблема — так называемый «шейпинг» или «заморозка» сессий. Вместо явной блокировки фильтр может просто перестать передавать пакеты после определённого объёма данных. Это особенно актуально для прямых подключений к зарубежным серверам. В результате соединение «висит», а пользователь не получает данные.
Технологии обхода: обфускация, туннелирование и каскады
Чтобы обойти белый список, нужно сделать VPN-трафик неотличимым от обычного веб-серфинга. Для этого используются несколько подходов.
Обфускация — это маскировка трафика под другой протокол. Например, VPN-пакеты могут быть «завёрнуты» в HTTPS (порт 443), который разрешён в большинстве сетей. DPI видит обычный зашифрованный веб-запрос и пропускает его. Протоколы Shadowsocks и VLESS специально разработаны для таких задач: они шифруют данные так, что для фильтра они выглядят как случайный набор байтов, похожий на HTTPS.
Туннелирование через DNS — ещё один метод. Если сеть разрешает DNS-запросы (а без них невозможно преобразование имён в IP), можно передавать данные внутри DNS-пакетов. Этот способ медленный, но часто работает даже там, где заблокировано всё остальное.
Каскадные VPN (multihop) — это маршрутизация трафика через несколько серверов подряд. Например, клиент подключается к серверу в России, тот передаёт трафик на сервер в Европе, и только оттуда запрос уходит в интернет. Такая цепочка усложняет блокировку, потому что фильтр видит только первый сервер, а он может быть «белым» (то есть разрешённым). Кроме того, каскад позволяет скрыть конечный IP-адрес от сайта назначения.
Протоколы и инструменты для обхода белых списков
На практике для обхода белых списков чаще всего используются следующие протоколы и инструменты.
VLESS + Reality — это современная связка на базе Xray. Протокол VLESS не имеет фиксированной сигнатуры, а Reality позволяет маскировать соединение под реальный TLS-запрос к легитимному сайту. Это делает трафик практически неотличимым от обычного HTTPS. Многие коммерческие VPN-сервисы, такие как ComfyVPN, используют именно VLESS.
Shadowsocks — более старый, но всё ещё эффективный протокол. Он шифрует трафик и маскирует его под случайные данные. Shadowsocks хорошо работает против DPI, но может быть менее стабильным, чем VLESS.
Hysteria 2 — протокол, основанный на QUIC. Он обеспечивает высокую скорость и хорошо обходит шейпинг, так как использует UDP на порту 443. Hysteria 2 часто применяется в каскадных VPN.
Psiphon и Lantern — автоматические инструменты, которые сами подбирают подходящий протокол и сервер. Они просты в использовании, но часто имеют ограничения по скорости в бесплатных версиях.
HTTP Injector — продвинутый инструмент для Android, позволяющий вручную настраивать HTTP-заголовки и использовать SNI-спуфинг. Требует технических знаний, но даёт максимальную гибкость.
Как настроить цепочку VPN для обхода белых списков
Если вы хотите настроить обход белых списков самостоятельно, вам понадобятся два сервера: один внутри страны (например, в России или Казахстане) и один за рубежом. Схема работает так: клиент подключается к внутреннему серверу (мосту), а тот передаёт трафик на зарубежный сервер (выходную ноду). Для фильтра это выглядит как обычный обмен данными между двумя серверами, который блокируется гораздо реже, чем прямой запрос пользователя на иностранный хостинг.
На обоих серверах должен быть установлен Xray-core. На выходной ноде настраивается VLESS-инбаунд с транспортом xhttp в режиме packet-up. На мосту настраивается outbound, который отправляет трафик на выходную ноду через VLESS + Reality. Важно использовать актуальные версии ядра, так как старые версии могут быть распознаны DPI.
Также необходимо настроить маршрутизацию, чтобы трафик к российским или казахстанским сайтам (например, Госуслуги, банки) шёл напрямую, а не через цепочку. Это снизит нагрузку и ускорит доступ к локальным ресурсам.
Для проверки «белости» IP-адреса моста можно развернуть на нём веб-сервер на 443 порту и попробовать открыть его с мобильного интернета без VPN. Если сайт открывается — IP подходит.
Готовые сервисы и приложения для обхода белых списков
Не все готовы самостоятельно настраивать серверы и разбираться в конфигах. К счастью, существуют готовые сервисы, которые уже внедрили технологии обхода белых списков.
Multihop VPN — каскадный VPN на протоколе Hysteria 2. Он автоматически строит цепочки из 2–3 серверов в разных странах и маскирует трафик под HTTPS. Сервис работает с 2023 года и постоянно обновляется под новые блокировки. Поддерживает iOS, Android, Windows, macOS, Linux и роутеры. Есть бесплатный триал на 10 дней.
ComfyVPN — сервис, работающий через Telegram-бота. Он выдаёт готовые VLESS-конфиги, которые можно использовать в приложениях v2rayNG или Happ. Отличается высокой скоростью и стабильностью, так как использует приватные каналы.
AmneziaVPN — бесплатный VPN с открытым исходным кодом, поддерживающий обфускацию. Однако пользователи отмечают, что он плохо дружит с другими сервисами на одном VPS и может выдавать ошибки при сложной настройке.
Hynet.space — сервис, который, по отзывам, стабильно работает на большинстве провайдеров и выдаёт хорошую скорость.
При выборе сервиса обращайте внимание на поддержку протоколов VLESS, Hysteria 2 или Shadowsocks, наличие функции обфускации и возможность настройки каскада.
Особенности обхода белых списков на мобильных устройствах
На смартфонах обход белых списков имеет свои нюансы. Во-первых, iOS имеет ограничение на память для VPN-процесса (около 50 МБ), поэтому тяжёлые конфиги с большими Geo-файлами могут вызывать падения приложения. Рекомендуется использовать облегчённые версии Geo-файлов или режим packet-up.
Во-вторых, некоторые операторы (например, Билайн) могут блокировать VPN-трафик на уровне DPI. В таких случаях помогает SNI-спуфинг — подмена имени сервера в TLS-запросе. Можно указать в настройках домен, который не блокируется (например, сайт оператора), и трафик будет выглядеть как обращение к нему.
Для Android популярны приложения v2rayNG, NapsternetV и HTTP Injector. Они позволяют импортировать конфиги и настраивать обфускацию. Для iOS чаще всего используется Happ или Karing — клиенты с поддержкой Xray.
Также стоит помнить, что бесплатные публичные конфиги быстро «умирают» — операторы заносят их IP в чёрные списки. Поэтому лучше использовать платные сервисы с приватными серверами или настраивать собственные.
Типичные проблемы и способы их решения
Даже с правильным VPN могут возникать проблемы. Рассмотрим самые частые.
Handshake Failed — сервер не ответил на рукопожатие. Это значит, что провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер или включить более агрессивную обфускацию.
Подключение есть, но интернет не работает — скорее всего, проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках VPN Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение — часто возникает на UDP-протоколах в сетях с высокой потерей пакетов. Решение: переключиться на TCP.
Низкая скорость — если вы используете DNS-туннелирование или каскад из многих серверов, скорость будет ниже. Для стриминга и игр лучше выбирать сервисы с протоколом Hysteria 2 и серверами в ближайших странах.
«Замерзание» сессии — когда соединение висит после передачи 15–20 КБ данных. Это признак шейпинга. Решение: использовать каскадную цепочку или протокол с обфускацией.
Как выбрать VPN для Казахстана: критерии и рекомендации
При выборе VPN для Казахстана с обходом белых списков обратите внимание на следующие критерии.
Поддержка обфускации — сервис должен уметь маскировать трафик под HTTPS или использовать протоколы VLESS/Shadowsocks/Hysteria 2.
Каскадная архитектура — возможность маршрутизации через несколько серверов повышает шансы на обход блокировок.
Скорость и стабильность — выбирайте сервисы с серверами в Европе (ближайшие к Казахстану) и каналами от 10 Гбит/с.
Количество устройств — если вам нужно подключать несколько устройств, убедитесь, что тариф это позволяет.
Политика логирования — для максимальной приватности выбирайте сервисы, которые не хранят логи подключений.
Поддержка — наличие живой поддержки в Telegram или другом мессенджере поможет быстро решить проблемы.
Также обратите внимание на отзывы пользователей и дату последнего обновления сервиса. VPN-рынок быстро меняется, и сервисы, которые не обновляются, могут перестать работать после очередной волны блокировок.
Будущее обхода белых списков: что дальше
Технологии блокировки и обхода постоянно развиваются. Если раньше достаточно было простого VPN, то теперь DPI-системы умеют распознавать даже замаскированный трафик. В ответ на это появляются новые протоколы и методы.
Одним из перспективных направлений является использование протокола Hysteria 2, который работает поверх QUIC и сложнее для анализа. Также развиваются технологии на основе маскировки под реальные TLS-соединения (Reality, xhttp).
В то же время операторы внедряют более умные алгоритмы, которые анализируют поведение пользователя, а не только сигнатуры пакетов. Например, если пользователь постоянно передаёт большие объёмы данных на один и тот же IP, это может вызвать подозрение.
В таких условиях важна адаптивность VPN-сервисов. Сервисы, которые быстро обновляют свои конфигурации и используют несколько уровней защиты, будут иметь преимущество. Пользователям же стоит быть готовыми к тому, что иногда придётся менять серверы или протоколы.
Вопросы и ответы
Чем белый список отличается от чёрного?
Чёрный список блокирует конкретные сайты или IP, а всё остальное работает. Белый список разрешает только определённые ресурсы, а всё остальное блокируется по умолчанию. Это более жёсткий режим, который требует специальных методов обхода.
Какой VPN обходит белые списки в Казахстане?
Для обхода белых списков нужны VPN с обфускацией трафика, например на протоколах VLESS, Shadowsocks или Hysteria 2. Хорошо зарекомендовали себя сервисы Multihop VPN, ComfyVPN, а также самостоятельные настройки с каскадными цепочками.
Почему обычный VPN не работает в сети с белым списком?
Фильтр блокирует соединение с любым IP, которого нет в белом списке, ещё до установки VPN-туннеля. Даже если трафик зашифрован, DPI может распознать сигнатуру протокола. Нужна маскировка под разрешённый трафик, например HTTPS.
Что такое каскадный VPN и зачем он нужен?
Каскадный VPN (multihop) — это маршрутизация трафика через несколько серверов подряд. Это усложняет блокировку, так как фильтр видит только первый сервер, а конечный IP скрыт. Также каскад помогает обойти шейпинг и «заморозку» сессий.
Как настроить цепочку VPN самостоятельно?
Нужны два сервера: один внутри страны (мост) и один за рубежом (выход). На обоих устанавливается Xray-core. На выходной ноде настраивается VLESS-инбаунд, на мосту — outbound на выходную ноду через VLESS + Reality. Также настраивается маршрутизация для локальных сайтов.
Какие проблемы могут возникнуть при обходе белых списков?
Частые проблемы: Handshake Failed (заблокирован IP), отсутствие интернета (проблемы с DNS), циклическое переподключение (UDP-протоколы), низкая скорость (DNS-туннелирование) и «замерзание» сессий (шейпинг). Решения — смена сервера, настройка DNS, переход на TCP, использование каскада.
Бесплатные VPN работают с белыми списками?
Бесплатные VPN, такие как Psiphon или Lantern, могут работать, но часто имеют низкую скорость и рекламу. Публичные конфиги быстро блокируются. Для стабильной работы лучше использовать платные сервисы с приватными серверами или настроить собственный VPN.