Что такое белые списки и почему они блокируют VPN
Белый список (whitelist) — это режим ограничения доступа, при котором разрешены только заранее одобренные домены, а всё остальное блокируется. В отличие от чёрного списка, где запрещены конкретные сайты, здесь по умолчанию запрещено всё, кроме перечня разрешённого. В России такой режим периодически включается на мобильном интернете операторов «большой четвёрки»: МТС, МегаФон, Билайн и Tele2. При этом домашний Wi-Fi и проводной интернет обычно работают без ограничений.
Технически блокировка реализована через ТСПУ — оборудование, которое анализирует трафик и определяет домен по SNI (Server Name Indication) в TLS-рукопожатии или по Host-заголовку в HTTP. Если домен не входит в белый список, соединение не разрывается сразу, а «замораживается»: после передачи 16–20 килобайт данных пакеты перестают доходить. Пользователь видит бесконечную загрузку и таймаут, а не ошибку соединения.
Именно из-за такого поведения многие VPN-клиенты формально «подключаются», но интернет через них не работает: рукопожатие успевает пройти в первые килобайты, а затем трафик упирается в стену. Поэтому для работы в условиях белых списков нужны специальные протоколы и настройки.
Какие VPN-протоколы реально работают в белых списках
Не все VPN-протоколы одинаково устойчивы к фильтрации ТСПУ. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме белого списка не проходят: их сигнатуры известны, и рукопожатие режется на раннем этапе. Однако есть три протокола, которые показывают стабильные результаты.
VLESS + Reality — самый надёжный вариант. Reality маскирует TLS-рукопожатие под обращение к реальному публичному сайту, что делает трафик неотличимым от обычного HTTPS. Критически важно, чтобы SNI (имя сервера) был из белого списка разрешённых российских ресурсов, например yandex.ru, mail.ru, vk.com, max.ru, ozon.ru или wildberries.ru. Если SNI будет зарубежным, ТСПУ не пропустит даже рукопожатие.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед стандартным рукопожатием протокол передаёт junk-пакеты со случайными заголовками, из-за чего ТСПУ не может распознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается. Производительность сопоставима с обычным WireGuard.
Hysteria2 — современный протокол на базе QUIC (UDP), маскируется под HTTP/3-трафик. Благодаря собственному алгоритму управления перегрузкой Brutal он отлично работает на нестабильных мобильных сетях, удерживая заданную полосу пропускания даже при потерях пакетов.
Если ваш VPN-сервис не поддерживает ни один из этих протоколов, скорее всего, он не заработает в условиях белого списка. Обратите внимание на клиенты, которые умеют работать с Reality, AmneziaWG или Hysteria2: v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox.
Почему обычный VPN не работает: технические детали блокировки
Чтобы понять, почему VPN не работает, нужно разобраться в механике блокировки. ТСПУ анализирует не только SNI, но и объём передаваемых данных. В режиме белого списка после 16–20 килобайт данных в рамках одной TCP-сессии пакеты перестают доходить. Это сделано намеренно: соединение не рвётся с RST-флагом, а «замерзает», что создаёт иллюзию проблемы на стороне пользователя.
Для VPN это означает следующее: если протокол не маскируется под легитимный трафик, его рукопожатие может пройти в первые килобайты, но как только начинается передача полезных данных, сессия замирает. Пользователь видит, что VPN «подключён», но ни один сайт не открывается.
Кроме того, ТСПУ научилось распознавать старые версии Reality через анализ TLS 1.3 NewSessionTicket. Поэтому важно использовать актуальные версии Xray-core (минимум 25.12.8), которые умеют мимикрировать под этот тип сообщений. Старые ядра могут быть детектированы и заблокированы.
Ещё одна деталь: блокировка касается только мобильного интернета. Если вы находитесь дома или в офисе и подключены к Wi-Fi, белый список не действует. Поэтому первое, что стоит сделать при подозрении на блокировку, — переключиться на Wi-Fi и проверить, открываются ли сайты.
Настройка цепочки серверов: как обойти белый список надёжно
Для максимальной надёжности в условиях белого списка энтузиасты рекомендуют использовать цепочку из двух серверов: российского «моста» и зарубежного «выхода». Схема работает так: клиент подключается к российскому VPS, который имеет «белый» IP (то есть не заблокирован ТСПУ), а тот уже пробрасывает трафик на зарубежный сервер, который выходит в открытый интернет.
Для ТСПУ такое соединение выглядит как обычный обмен данными между двумя серверами внутри страны, который фильтруется гораздо слабее, чем прямое подключение пользователя к иностранному хостингу. Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети, поэтому цепочка работает.
Что нужно для настройки:
- Два сервера: «выходной» (например, в Европе) и «мост» (в России).
- На обоих должен быть установлен Xray-core актуальной версии.
- На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up.
- На российской ноде настраивается outbound, который отправляет трафик на зарубежную ноду через VLESS+Reality.
Пример конфигурации outbound на российской ноде:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера-на-евро-ноде",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Важно, чтобы SNI на российской ноде был из белого списка (например, vkvideo.ru), иначе ТСПУ заблокирует соединение.
Маршрутизация трафика: как не жечь лимиты и ускорять работу
При использовании цепочки серверов важно правильно настроить маршрутизацию, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) открывались напрямую, без захода на зарубежный сервер. Это экономит трафик и ускоряет доступ к локальным ресурсам.
На российской ноде в конфигурации Xray нужно добавить правила routing, которые направляют трафик к российским доменам через outbound DIRECT, а всё остальное — через цепочку на зарубежную ноду.
Пример правил routing:
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex",
"full:cp.cloudflare.com"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}Обратите внимание на full:cp.cloudflare.com — это фикс «вечного таймаута» на клиентах, связанный с проверкой соединений Cloudflare. Без этого правила некоторые приложения могут зависать.
Такая маршрутизация позволяет не только ускорить доступ к российским сервисам, но и снизить нагрузку на зарубежный сервер, что особенно важно, если вы используете тариф с ограниченным трафиком.
Как выбрать VPS для «моста» в России: критерии и проверка
Ключевой элемент цепочки — российский VPS с «белым» IP-адресом. Если IP не входит в белый список, цепочка не заработает. Выбор хостинга — это лотерея, но есть несколько проверенных вариантов.
Яндекс.Облако — считается самым надёжным вариантом. Нужно искать хорошие диапазоны IP, которые не заблокированы. VK Cloud — трафик бесплатный, но «белые» IP поймать почти невозможно. EDGE — хорошая альтернатива с CDN.
Как проверить, «белый» ли IP: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, МегаФон) без VPN. Если сайт открывается — IP «белый». Если нет — ищите другой.
Также стоит обратить внимание на следующие моменты:
- Цена: аренда двух VPS обойдётся примерно в 10 долларов в месяц.
- Производительность: для «моста» подойдёт недорогой сервер с 1–2 ГБ RAM.
- Расположение: «мост» должен быть в России, «выход» — за рубежом (например, Амстердам, Германия, Финляндия).
Если не хотите возиться с настройкой вручную, можно воспользоваться готовыми сервисами, которые уже внедрили цепочки и «белые» IP. Среди них упоминаются hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN. Однако отзывы противоречивы: например, DuckVPN может не работать на МегаФоне и МТС, а Amnezia плохо дружит с другими сервисами на одном VPS.
Пошаговая инструкция: включение VPN с белыми списками
Если вы не хотите углубляться в технические детали, вот простая последовательность действий для включения VPN в условиях белого списка.
- Проверьте, действует ли белый список. Откройте Госуслуги или Wildberries с мобильного интернета. Если они открываются, а Telegram или YouTube — нет, значит, режим включён.
- Подключитесь к Wi-Fi. Если есть возможность, переключитесь на домашний Wi-Fi — там ограничений нет.
- Установите подходящий VPN-клиент. Выберите приложение, поддерживающее VLESS+Reality, AmneziaWG или Hysteria2. Примеры: v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox.
- Получите ключ от VPN-сервиса. Можно использовать платный сервис из проверенных подборок или настроить собственный сервер.
- Настройте подключение. Введите ключ или скопируйте конфигурацию. Убедитесь, что протокол — один из трёх рабочих.
- Проверьте SNI. Если используете Reality, убедитесь, что SNI — российский домен из белого списка (yandex.ru, max.ru и т.д.).
- Подключитесь и проверьте. Откройте любой заблокированный сайт. Если не работает, попробуйте другую локацию сервера или перезапустите клиент.
- Настройте автоподключение. Чтобы при следующей блокировке не настраивать всё заново, включите автоматическое подключение VPN при старте устройства.
Если ничего не помогает, скорее всего, конкретный VPN-сервер уже заблокирован у вашего оператора. Попробуйте другой сервис или настройте цепочку серверов самостоятельно.
Частые проблемы и их решения
Даже с рабочим протоколом могут возникать проблемы. Рассмотрим типичные ситуации и способы их решения.
VPN подключается, но интернет не работает. Это самая частая проблема. Причины: используется неподходящий протокол (чистый WireGuard, OpenVPN), или SNI в Reality не из белого списка. Проверьте настройки и смените протокол на один из трёх рабочих.
На iPhone VPN падает при запуске. На iOS лимит памяти для VPN-процесса составляет всего 50 МиБ. Если в конфиге используются тяжёлые Geo-файлы, клиент может вылетать. Решение: используйте режим packet-up вместо stream-up, а если не помогает — переходите на облегчённые версии Geo-файлов.
WhatsApp или Instagram не работают, хотя VPN подключён. Часто помогает добавление IPv6 на выходную ноду. Также можно попробовать убрать поток vision из конфига для этих сервисов.
Низкая скорость при использовании цепочки. Оптимизируйте параметры ядра на сервере. В файле /etc/sysctl.conf можно увеличить очереди:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0Последняя строка отключает syncookies — делайте это только если уверены в защите от DDoS.
VPN не подключается вовсе. Попробуйте переключить протокол, сменить сервер, перезапустить клиент. Если не помогает, возможно, сервер заблокирован — используйте другой VPN-сервис.
Юридические и этические аспекты использования VPN
Использование VPN в России не запрещено, но обход блокировок может противоречить политике вашей организации или законодательству в отдельных случаях. Если вы находитесь в корпоративной сети с белыми списками, прежде чем пытаться обойти ограничения, обязательно согласуйте действия с ИТ-отделом. Самовольный обход может привести к дисциплинарным мерам или блокировке учётной записи.
В государственных учреждениях и учебных заведениях белые списки часто вводятся для защиты данных и предотвращения утечек. Использование VPN без разрешения может быть расценено как нарушение политики безопасности.
Если вам нужен VPN для работы, попросите ИТ-отдел добавить домены VPN-серверов в белый список или предоставить корпоративный VPN-клиент. Многие организации имеют собственные одобренные решения, которые не конфликтуют с политикой.
Также важно использовать только проверенные VPN-сервисы. Сомнительные бесплатные VPN могут красть данные или внедрять рекламу. Всегда читайте политику конфиденциальности и проверяйте репутацию сервиса.
Готовые сервисы для обхода белых списков: обзор и рекомендации
Если ручная настройка кажется сложной, можно воспользоваться готовыми VPN-сервисами, которые уже адаптированы для работы в условиях белых списков. По отзывам пользователей, выделяются следующие:
- hynet.cloud — отмечают как наиболее универсальное решение, стабильно работает у большинства крупных провайдеров и выдаёт неплохую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и проблемы при настройке сложных конфигураций.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — фокусируется на решении проблем iOS, но также упоминается как вариант.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает результат, но есть жалобы на проблемы с доступностью через МегаФон и МТС.
При выборе сервиса обращайте внимание на поддержку протоколов VLESS+Reality, AmneziaWG или Hysteria2. Также полезно изучить отзывы на независимых площадках и в Telegram-каналах.
Если вы готовы к самостоятельной настройке, можно использовать панели управления, такие как Remnawave, которые упрощают управление сложными цепочками и маршрутами, избавляя от необходимости вручную редактировать конфиги.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим, при котором разрешён доступ только к заранее одобренным доменам, а всё остальное блокируется. В России он периодически включается на мобильном интернете операторов МТС, МегаФон, Билайн и Tele2. Технически ТСПУ анализирует SNI или Host-заголовок и, если домен не в списке, «замораживает» соединение после 16–20 килобайт данных. Домашний Wi-Fi и проводной интернет обычно не затрагиваются.
Какие VPN-протоколы работают в режиме белого списка?
Работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят, так как их сигнатуры известны ТСПУ. Для Reality важно использовать российский SNI, например yandex.ru или max.ru, иначе рукопожатие будет заблокировано.
Почему VPN подключается, но интернет не работает?
Это происходит из-за «заморозки» соединения: ТСПУ пропускает рукопожатие, но после 16–20 килобайт данных перестаёт доставлять пакеты. Чаще всего проблема в неподходящем протоколе или неправильном SNI. Переключитесь на VLESS+Reality, AmneziaWG или Hysteria2 и проверьте, что SNI — российский домен из белого списка.
Как настроить цепочку серверов для обхода белого списка?
Нужны два VPS: российский «мост» с «белым» IP и зарубежный «выход». На обоих устанавливается Xray-core. Клиент подключается к российскому серверу, который через VLESS+Reality пробрасывает трафик на зарубежный. Для ТСПУ это выглядит как обычный обмен между серверами. Важно настроить маршрутизацию, чтобы российские сайты шли напрямую.
Какой SNI выбрать для VLESS+Reality в России?
SNI должен быть из белого списка разрешённых российских ресурсов: yandex.ru, mail.ru, vk.com, max.ru, ok.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если использовать зарубежный SNI, ТСПУ заблокирует даже рукопожатие. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при самостоятельной настройке обязательно выбирайте «русский» домен.
Что делать, если VPN не работает в режиме белого списка?
По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Попробуйте другую локацию сервера. Проверьте, что SNI в Reality — российский домен из белого списка. Перезапустите клиент. Если не помогает, скорее всего, сервер заблокирован — используйте другой VPN-сервис или настройте цепочку.
Касается ли белый список домашнего Wi-Fi?
Нет. Режим белого списка действует только на мобильную передачу данных операторов «большой четвёрки». Домашний Wi-Fi, проводной интернет и мобильные роутеры с другой SIM работают без ограничений. Если у вас «отключился интернет», попробуйте подключиться к Wi-Fi — если там всё открывается, значит, у вас именно whitelist на мобильном.