Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее разрешённым IP-адресам и доменам, а всё остальное блокируется по умолчанию. В отличие от классических чёрных списков, где блокируются конкретные сайты из реестра, белые списки переворачивают логику: доступен только ограниченный набор ресурсов, а всё прочее недоступно. Такой подход применяется в тестовых режимах в некоторых регионах России и представляет собой наиболее жёсткую форму цензуры, поскольку для обхода требуется, чтобы трафик выглядел как обращение к разрешённому ресурсу.
Технически белые списки реализуются на уровне маршрутизации: провайдер фильтрует пакеты по IP-адресам назначения, и если адрес не входит в список, соединение не устанавливается. Это делает бесполезными большинство стандартных VPN-протоколов, таких как OpenVPN, IKEv2, WireGuard без обфускации, поскольку их серверы имеют зарубежные IP, которые не входят в белый список. Даже если VPN использует порт 443, DPI-системы анализируют паттерны трафика и могут распознать VPN-подключение по характерным размерам пакетов и временным интервалам.
Понимание этого механизма важно для выбора стратегии обхода: нужно либо маскировать трафик под обычный HTTPS, либо использовать серверы внутри страны, которые попадают в белый список, и уже через них строить цепочку к зарубежным ресурсам.
Почему обычные VPN не работают при белых списках
Стандартные VPN-протоколы имеют узнаваемые сигнатуры, которые DPI-системы легко детектируют. Например, OpenVPN использует характерные заголовки пакетов, IKEv2/IPSec — фиксированные порты, WireGuard — UDP-пакеты с определённой структурой. Даже если VPN работает через порт 443, DPI анализирует размеры пакетов, временные интервалы и TLS-характеристики, чтобы отличить VPN-трафик от обычного веб-сёрфинга.
Кроме того, в условиях белых списков блокируется не только протокол, но и IP-адрес сервера. Если сервер VPN находится за границей, его IP не входит в белый список, и пакеты просто не доходят. Это делает бесполезными даже те VPN, которые используют обфускацию, если их серверы не имеют «белых» IP внутри страны.
Дополнительная проблема — тактика «заморозки» сессий, которую применяет ТСПУ. Вместо разрыва соединения через RST, система просто перестаёт пропускать пакеты после того, как объём данных в TCP-сессии превышает 15–20 КБ. Клиент видит зависшее соединение и отваливается по таймауту. Это особенно актуально для прямых подключений к зарубежным серверам, даже если они используют современные протоколы вроде VLESS+Reality.
Технологии обхода: обфускация, Shadowsocks, VLESS+Reality, Trojan
Для обхода белых списков используются несколько технологий, каждая из которых маскирует трафик под легитимный.
Обфускация — это модификация пакетов, чтобы они выглядели как обычный HTTPS-трафик. Пакеты получают хаотичные размеры, правдоподобные временные интервалы и TLS-заголовки, что обманывает DPI. Многие VPN-сервисы используют этот подход, но его эффективность зависит от качества реализации.
Shadowsocks — прокси-протокол, который часто дополняется плагинами маскировки, такими как v2ray-plugin или simple-obfs. Трафик выглядит как обычный HTTP/HTTPS, что позволяет проходить через фильтры. Shadowsocks хорошо работает в связке с другими инструментами, но требует настройки.
VLESS + XTLS-Reality — современный протокол, который имитирует трафик популярных сайтов (например, vkvideo.ru или Google). Сервер «притворяется» настоящим сайтом из белого списка, используя TLS-сертификаты и fingerprint браузера. Это делает его одним из самых эффективных методов обхода, особенно в сочетании с цепочками.
Trojan-GFW — протокол, который маскирует трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку, что добавляет дополнительный уровень легитимности.
Выбор технологии зависит от конкретных условий: уровня DPI, доступных серверов и требуемой скорости. Для белых списков чаще всего рекомендуют VLESS+Reality и Shadowsocks с обфускацией.
GitHub-конфиги для обхода: как они работают и где искать
GitHub стал популярной площадкой для распространения готовых VPN-конфигов, которые специально настроены для обхода белых списков. Такие конфиги обычно содержат ссылки на подписки с серверами, использующими VLESS, Hysteria, Trojan, Shadowsocks и другие протоколы. Они обновляются автоматически, что позволяет поддерживать актуальность серверов и обходить блокировки.
Примером может служить проект Goida VPN Configs, который предоставляет коллекцию конфигов для V2Ray, VLESS, Hysteria, Trojan, VMess, Reality и Shadowsocks. Конфиги обновляются каждые 9 минут, что критично для обхода динамических блокировок. Пользователю достаточно скопировать ссылку на подписку, импортировать её в VPN-клиент (например, v2rayNG, Throne, V2Box, Hiddify) и выбрать сервер с минимальным пингом.
Важно понимать, что GitHub-конфиги — это не всегда надёжное решение. Они могут содержать серверы, которые быстро блокируются, поэтому необходимо регулярно обновлять подписки. Кроме того, некоторые конфиги могут быть вредоносными, поэтому стоит использовать только проверенные источники и проверять конфиги на VirusTotal.
Для iOS и iPadOS GitHub-конфиги также доступны, но требуют особых клиентов, таких как V2Box или Hiddify, и настройки маршрутизации. Например, в Hiddify рекомендуется изменить вариант маршрутизации на «Индонезия», чтобы обойти блокировки.
Цепочки серверов: как работает схема «РФ-мост + зарубежная нода»
Одним из наиболее эффективных способов обхода белых списков является использование цепочки серверов: клиент подключается к дешёвому VPS внутри России (например, Яндекс.Облако, VK Cloud, EDGE), который затем пробрасывает трафик на зарубежную ноду. Для ТСПУ такой трафик выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг.
Схема работает следующим образом:
- Клиент подключается к РФ-ноде (мосту). ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается.
- РФ-нода через vnext пробрасывает трафик на зарубежную ноду (выходную).
- Зарубежная нода уже выходит в открытый интернет.
Для настройки такой цепочки необходимы два сервера: выходной (например, в Европе) и мост (в РФ). На обоих должен быть установлен Xray-core версии не ниже 25.12.8, чтобы избежать детекта через анализ TLS 1.3 NewSessionTicket. Выходная нода настраивается с VLESS-инбаундом и транспортом xhttp в режиме packet-up, что снижает нагрузку и уменьшает заметность. Мост настраивается с outbound-блоком, который отправляет трафик на выходную ноду через VLESS+Reality с fingerprint Chrome и serverName, например, vkvideo.ru.
Важно настроить роутинг на мосту, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Пошаговая настройка цепочки VLESS+Reality на Xray
Для самостоятельной настройки цепочки потребуется два сервера: выходной (за рубежом) и мост (в РФ). Ниже приведены ключевые шаги.
1. Настройка зарубежной ноды (выходной)
- Установите Xray-core актуальной версии.
- Создайте VLESS-инбаунд с транспортом xhttp в режиме packet-up.
- Включите Reality с параметрами: fingerprint chrome, serverName (например, vkvideo.ru), publicKey и shortId.
- Убедитесь, что ядро обновлено, чтобы избежать детекта через TLS 1.3 NewSessionTicket.
2. Настройка РФ-ноды (мост)
- Установите Xray-core.
- В конфиге добавьте outbound-блок для связи с выходной нодой. Пример:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": { "mode": "packet-up", "path": "/api/v1/update" }
}
},
{ "protocol": "freedom", "tag": "DIRECT" }
]
}3. Настройка роутинга на мосту
- Добавьте правила, чтобы российские домены (geosite:category-ru, regexp:\.ru$, geosite:yandex) шли напрямую.
- Для остального трафика укажите outboundTag "chain-to-europe".
- Добавьте full:cp.cloudflare.com, чтобы избежать «вечного таймаута» на клиентах.
После настройки импортируйте конфиг в клиент (v2rayNG, Throne и др.) и проверьте подключение.
Как выбрать VPS для моста: критерии «белого» IP
Ключевое условие для работы цепочки — мост должен иметь «белый» IP, который не блокируется ТСПУ. Если IP моста сам находится в чёрном списке, цепочка не заработает. Проверить «белость» IP можно, развернув на сервере любой веб-сервер на 443 порту и попробовав открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый».
Среди российских хостинг-провайдеров выделяются:
- Яндекс.Облако — самый надёжный вариант, но нужно искать хорошие диапазоны IP.
- VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно.
- EDGE — хорошая альтернатива с CDN.
Важно учитывать, что поиск «белых» IP — это лотерея, и даже у одного провайдера разные подсети могут иметь разный статус. Рекомендуется тестировать несколько серверов и выбирать тот, который стабильно работает.
Также стоит обратить внимание на стоимость и условия: некоторые облака предоставляют бесплатный трафик, но могут иметь ограничения по скорости или количеству подключений.
Решение популярных проблем: iOS, WhatsApp, оптимизация
При использовании цепочек и GitHub-конфигов могут возникать типичные проблемы.
Проблемы с iOS На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если в конфиг загружены тяжёлые Geo-файлы, клиент может падать при старте. Решение — использовать транспорт xhttp в режиме packet-up вместо stream-up, а также перейти на облегчённые версии Geo-файлов.
Проблемы с WhatsApp или Instagram Часто бывает, что Instagram летает, а WhatsApp зависает в статусе «подключение». Возможные костыли:
- Добавьте IPv6 на выходную ноду.
- Попробуйте убрать поток vision из конфига для этих сервисов.
Оптимизация под нагрузку Если на каскаде сидит много пользователей, настройте параметры ядра в /etc/sysctl.conf:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0 # Только если уверены в защите от DDoSПроверка работоспособности Чтобы убедиться, что VPN работает, подключитесь и откройте сайт 2ip.ru или whoer.net. Проверьте, что IP изменился, и попробуйте открыть заблокированные ресурсы (YouTube, TikTok, Instagram). Если ничего не открывается даже с разрешёнными сайтами — VPN заблокирован.
Готовые сервисы и альтернативы ручной настройке
Не все готовы вручную настраивать цепочки и искать «белые» IP. В обсуждениях выделяют несколько сервисов, которые уже внедрили цепочки и используют «белые» IP:
- hynet.cloud — наиболее универсальное решение, стабильно заводится на большинстве крупных провайдеров и выдаёт неплохую скорость.
- Amnezia — работает неплохо, но часто жалуются на закрытость, плохую совместимость с другими сервисами на одном VPS и ошибки при сложной настройке.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — сфокусирован на фиксах специфических проблем iOS.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.
Также существуют VPN-сервисы с обфускацией, например VPNUS VPN, который использует WireGuard с маскировкой под HTTPS и позиционируется как работающий при белых списках. Однако перед покупкой стоит проверить отзывы и протестировать бесплатный период.
Для тех, кто предпочитает GitHub-конфиги, важно выбирать проверенные репозитории и регулярно обновлять подписки, так как серверы могут блокироваться.
Будущее обхода блокировок: тенденции и прогнозы
ТСПУ постоянно совершенствует методы блокировки. Если раньше использовались простые RST-разрывы, то теперь применяется «заморозка» сессий после определённого объёма данных. Это вынуждает пользователей и разработчиков искать новые решения.
Одной из тенденций является переход на цепочки серверов и использование «белых» IP внутри страны. Также наблюдается миграция со статических панелей на Remnawave, который позволяет управлять сложными цепочками и маршрутами без ручного редактирования конфигов.
В 2026 году белые списки тестируются в отдельных регионах, но тенденция к ужесточению очевидна. Это означает, что VPN-сервисам придётся активнее внедрять обфускацию и адаптироваться к новым методам DPI. GitHub-конфиги будут оставаться популярными, но их надёжность будет зависеть от скорости обновления и качества серверов.
Пользователям рекомендуется следить за обновлениями в сообществах, тестировать разные протоколы и серверы, а также иметь запасные варианты подключения. Важно помнить, что ни один метод не гарантирует 100% стабильности, поэтому лучше использовать комбинацию подходов.
Вопросы и ответы
Что такое белые списки и чем они отличаются от чёрных?
Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к разрешённым IP-адресам и доменам, а всё остальное блокируется по умолчанию. В отличие от чёрных списков, где блокируются конкретные сайты из реестра, белые списки разрешают только ограниченный набор ресурсов. Это делает обход более сложным, так как нужно маскировать трафик под разрешённые ресурсы или использовать серверы внутри страны.
Почему обычные VPN не работают при белых списках?
Обычные VPN-протоколы (OpenVPN, IKEv2, WireGuard) имеют узнаваемые сигнатуры, которые DPI-системы легко детектируют. Кроме того, серверы VPN обычно находятся за границей, и их IP не входят в белый список, поэтому пакеты блокируются на уровне маршрутизации. Даже если VPN использует порт 443, DPI анализирует паттерны трафика и может распознать VPN-подключение.
Какие технологии эффективны для обхода белых списков?
Наиболее эффективны обфускация (маскировка под HTTPS), Shadowsocks с плагинами, VLESS+XTLS-Reality и Trojan-GFW. Эти технологии маскируют трафик под легитимный веб-трафик, что позволяет обмануть DPI. Также эффективны цепочки серверов, когда клиент подключается к российскому VPS с «белым» IP, а тот пробрасывает трафик на зарубежную ноду.
Как использовать GitHub-конфиги для обхода белых списков?
GitHub-конфиги — это готовые подписки с серверами, настроенными для обхода блокировок. Скопируйте ссылку на подписку, импортируйте её в VPN-клиент (v2rayNG, Throne, V2Box, Hiddify) и выберите сервер с минимальным пингом. Конфиги обновляются автоматически, что позволяет поддерживать актуальность. Важно использовать проверенные источники и регулярно обновлять подписки.
Что такое цепочка серверов и как она помогает обойти белые списки?
Цепочка серверов — это схема, при которой клиент подключается к российскому VPS (мосту), который пробрасывает трафик на зарубежную ноду. Для ТСПУ такой трафик выглядит как обычный обмен между серверами, поэтому фильтруется слабее. Мост должен иметь «белый» IP, чтобы не блокироваться. Это один из наиболее надёжных способов обхода.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN и откройте сайт 2ip.ru или whoer.net. Проверьте, что IP изменился на IP сервера VPN. Затем попробуйте открыть заблокированные сайты (YouTube, TikTok, Instagram). Если они открываются — VPN работает. Если ничего не открывается даже с разрешёнными сайтами — VPN заблокирован.
Какие есть готовые сервисы для обхода белых списков?
Среди готовых сервисов выделяют hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Они используют цепочки и «белые» IP. Также есть VPN с обфускацией, например VPNUS VPN. Перед покупкой стоит протестировать бесплатный период и изучить отзывы.