Белый VPN: что это значит, как работает и чем отличается от обычного

Разбираемся, что такое «белый VPN», как он работает в условиях белых списков, какие протоколы реально обходят блокировки и как выбрать подходящий сервис.

Что такое «белый VPN» и откуда взялся термин

Термин «белый VPN» не является официальным техническим названием. В русскоязычном интернете так называют VPN-сервисы, которые способны работать в условиях так называемых «белых списков» — режима ограничения мобильного интернета, когда доступ разрешён только к заранее одобренному перечню сайтов и приложений. Обычные VPN, которые помогают обходить точечные блокировки отдельных ресурсов, в этом режиме часто оказываются бесполезны.

Понятие «белый» здесь противопоставляется «чёрному» списку — классическому реестру запрещённых сайтов. При блокировке по чёрному списку всё, кроме запрещённого, работает, и VPN достаточно просто замаскировать трафик. При белом списке всё наоборот: разрешено только то, что явно одобрено, поэтому VPN должен не просто скрыть факт обхода, а сделать так, чтобы его трафик выглядел как обращение к разрешённому ресурсу.

Важно понимать: «белый VPN» — это не отдельный тип протокола и не особая технология. Это скорее маркетинговое обозначение для сервисов, которые адаптировались к новым условиям блокировок. Такие VPN используют специальные протоколы и настройки, позволяющие обойти фильтрацию, основанную на анализе трафика.

Как работает «белый список» и почему он ломает обычные VPN

«Белый список» — это перечень интернет-ресурсов, которые должны оставаться доступными при отключениях мобильного интернета. Формированием списка занимается Минцифры совместно с операторами связи и межведомственной комиссией, в которую входят представители ФСБ и Роскомнадзора. Полный перечень официально не публикуется, но, по оценкам энтузиастов, в него входит около 1000 доменов из миллиона самых популярных в мире — примерно 0,1%.

Технически блокировка реализуется через ТСПУ — оборудование, установленное у операторов связи. DPI-система анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен есть в белом списке — соединение проходит, если нет — TCP-соединение «замораживается»: после передачи 16–20 килобайт данных пакеты перестают доходить. Пользователь видит не ошибку, а бесконечную загрузку.

Именно из-за этого механизма обычные VPN перестают работать. Даже если VPN-клиент успевает установить соединение за первые килобайты, дальнейший трафик упирается в «заморозку». Протоколы вроде WireGuard, OpenVPN, Trojan и Shadowsocks имеют известные сигнатуры, которые ТСПУ распознаёт и блокирует ещё на этапе handshake. Поэтому для обхода белых списков нужны протоколы, которые либо маскируются под легитимный трафик, либо выглядят как обычный UDP/QUIC.

Какие протоколы реально обходят «белый список»

На практике в режиме белого списка работают три основных протокола: VLESS+Reality, AmneziaWG и Hysteria2. Каждый из них использует разные подходы к обходу фильтрации.

VLESS+Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критически важно, чтобы SNI (имя сервера) был из белого списка разрешённых российских ресурсов — например, yandex.ru, mail.ru, vk.com, ozon.ru. Если SNI будет зарубежным, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при самостоятельной настройке VPS нужно выбирать именно «русский» домен.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в белом списке обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов.

Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает, не сбрасывая скорость при потерях пакетов.

Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме белого списка не проходят — их сигнатуры известны ТСПУ, и handshake режется ещё на этапе подключения.

Почему даже «белый VPN» может не работать: типичные ошибки

Даже с правильным протоколом VPN может не работать. Одна из самых частых причин — неправильный SNI для Reality. Если используется зарубежный домен, ТСПУ блокирует соединение сразу. Нужно выбирать SNI из белого списка российских ресурсов.

Вторая распространённая проблема — устаревшая версия ядра Xray. Старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket. Новые версии умеют мимикрировать под этот тип сообщений, поэтому важно обновлять ядро до актуальной версии.

Третья причина — «заморозка» сессии. ТСПУ может не рвать соединение через RST, а просто перестать пропускать пакеты после 15–20 КБ данных. В этом случае VPN «подключается», но интернет не работает. Это особенно актуально для прямых подключений к зарубежным серверам.

Также стоит учитывать, что разные операторы могут по-разному настраивать фильтрацию. То, что работает на МТС, может не работать на МегаФоне. Поэтому при выборе VPN-сервиса обращайте внимание на отзывы пользователей именно вашего оператора.

Цепочка серверов: самый надёжный способ обхода

Когда прямые подключения к зарубежным серверам перестают работать, на помощь приходит техника двойного туннеля — цепочка серверов. Схема выглядит так: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет.

Российская «прокладка» (VPS внутри РФ) принимает трафик от клиента. ТСПУ лояльно относится к трафику внутри страны, поэтому сессия не замораживается. Затем российская нода через vnext пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется значительно слабее, чем прямой «заход» пользователя на иностранный хостинг.

Для настройки цепочки понадобятся два сервера: «выходной» (Европа) и «мост» (РФ). На обоих должен стоять Xray-core (минимум версии 25.12.8). На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается аутбаунд для связи с европейской нодой и роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост.

Минусы цепочки: нужны два VPS (около $10 в месяц) и навыки настройки. Но для важных сценариев это самый стабильный вариант на сегодня.

Как выбрать «белый VPN»: критерии и подводные камни

При выборе VPN-сервиса, который заявляет о поддержке обхода белых списков, обращайте внимание на несколько ключевых моментов.

Протоколы. Сервис должен поддерживать хотя бы один из трёх рабочих протоколов: VLESS+Reality, AmneziaWG или Hysteria2. Если в описании указаны только WireGuard, OpenVPN или Shadowsocks — такой VPN вряд ли поможет в режиме белого списка.

SNI. Для Reality важно, чтобы сервис использовал SNI из белого списка российских ресурсов. Уточните в поддержке или в документации, какие домены используются. Если сервис не раскрывает эту информацию, это повод насторожиться.

Отзывы пользователей. Ищите свежие отзывы от пользователей вашего оператора связи. То, что работает на Билайне, может не работать на Tele2. Обращайте внимание на даты отзывов — ситуация с блокировками меняется быстро.

Скорость и стабильность. В режиме белого списка многие VPN работают нестабильно. Ищите сервисы, которые предлагают несколько серверов и возможность переключения между ними. Если один сервер заблокирован, другой может работать.

Цена. Бесплатные VPN в условиях белых списков почти всегда не работают — они не имеют ресурсов для поддержки сложных протоколов и обновления конфигураций. Будьте готовы платить за надёжность.

Что делать, если VPN не подключается в режиме «белого списка»

Если вы столкнулись с тем, что VPN не работает, действуйте по порядку.

  1. Проверьте, действительно ли включён белый список. Откройте Госуслуги или Wildberries — если они работают, а Telegram и YouTube нет, значит, режим активен. Также попробуйте подключиться к Wi-Fi: если там всё открывается, проблема именно в мобильном интернете.
  1. Переключите протокол. Убедитесь, что используете VLESS+Reality, AmneziaWG или Hysteria2. Если у вашего VPN-сервиса есть несколько протоколов, попробуйте другой.
  1. Смените сервер. Если у сервиса несколько локаций, попробуйте другую. Возможно, конкретный сервер уже заблокирован у вашего оператора.
  1. Проверьте SNI. Если используете Reality, убедитесь, что SNI — российский домен из белого списка (yandex.ru, max.ru и т.д.).
  1. Обновите клиент и ядро. Устаревшие версии могут детектироваться ТСПУ.
  1. Перезапустите VPN-клиент. Иногда помогает простое переподключение.

Если ничего не помогает, скорее всего, ваш VPN-сервис не адаптирован к текущим условиям. Попробуйте другой сервис из проверенных подборок или рассмотрите вариант с цепочкой серверов.

Будущее «белых VPN»: что дальше

Вопросы и ответы

Что такое «белый VPN» простыми словами?

«Белый VPN» — это VPN-сервис, который умеет работать в условиях «белого списка» — режима, когда доступ в интернет разрешён только к заранее одобренным сайтам. Обычные VPN в таком режиме не работают, потому что ТСПУ блокирует их трафик. «Белые» VPN используют специальные протоколы (VLESS+Reality, AmneziaWG, Hysteria2), которые маскируются под легитимный трафик и обходят фильтрацию.

Чем «белый VPN» отличается от обычного?

Обычный VPN помогает обходить точечные блокировки отдельных сайтов (например, YouTube или Instagram). «Белый VPN» рассчитан на работу в условиях, когда заблокировано почти всё, кроме небольшого списка разрешённых ресурсов. Для этого используются протоколы с обфускацией, правильный SNI (российский домен из белого списка) и, в сложных случаях, цепочки серверов.

Какие протоколы работают в режиме «белого списка»?

На практике работают три протокола: VLESS+Reality (с SNI на разрешённый российский сайт), AmneziaWG (модификация WireGuard с junk-пакетами) и Hysteria2 (на QUIC, маскируется под HTTP/3). Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят — ТСПУ распознаёт их сигнатуры и блокирует.

Почему мой VPN не работает при «белом списке»?

Причин может быть несколько: вы используете неподдерживаемый протокол (например, чистый WireGuard), SNI в Reality настроен на зарубежный домен, устаревшая версия ядра Xray, или конкретный сервер уже заблокирован у вашего оператора. Попробуйте сменить протокол, сервер или обновить клиент. Если не помогает — возможно, нужен сервис с цепочкой серверов.

Что такое цепочка серверов и зачем она нужна?

Цепочка серверов — это схема, когда трафик идёт через два сервера: российский VPS («мост») и зарубежный VPS («выход»). Клиент подключается к российской ноде, которая пробрасывает трафик на зарубежную. Для ТСПУ это выглядит как обычный обмен между серверами, поэтому фильтрация слабее. Это самый надёжный способ обхода «белых списков», но требует двух VPS и навыков настройки.

Как проверить, что мой VPN — «белый»?

Проверьте, какие протоколы поддерживает сервис. Если в списке есть VLESS+Reality, AmneziaWG или Hysteria2 — это хороший знак. Уточните, использует ли Reality российский SNI (yandex.ru, max.ru и т.д.). Почитайте свежие отзывы пользователей вашего оператора. Если сервис не раскрывает деталей, лучше выбрать другой.

Бесплатные VPN работают в режиме «белого списка»?

Практически нет. Бесплатные сервисы не имеют ресурсов для поддержки сложных протоколов, обновления конфигураций и аренды «белых» IP. Они либо не поддерживают нужные протоколы, либо быстро блокируются. Для надёжной работы в условиях «белых списков» придётся платить.