Что такое белые списки и чем они отличаются от обычных блокировок
Белые списки — это режим ограничения доступа к интернету, при котором блокируется всё, кроме заранее одобренного перечня сайтов и сервисов. В отличие от классических блокировок, когда недоступны конкретные ресурсы, здесь интернет де-факто выключен: работают только разрешённые домены и IP-адреса.
В России белые списки начали вводиться как временная мера во время атак беспилотников, но с 2025 года стали постоянными в ряде регионов. Минцифры официально подтвердило их существование в сентябре 2025 года. Перечень разрешённых ресурсов включает государственные сайты, сервисы экстренного оповещения, отечественные соцсети (VK, Одноклассники), мессенджер MAX, а также некоторые банки, маркетплейсы и онлайн-кинотеатры.
Принципиальное отличие от чёрных списков: при белых списках фильтрация работает на уровне сети оператора, и пользователь не может её отключить на своём устройстве. Даже если физический сигнал есть, пакеты к неразрешённым адресам просто не уходят дальше оборудования оператора.
Как технически устроены белые списки: уровни фильтрации
Белые списки реализованы на двух уровнях: сетевом (L3) и прикладном (L7). На сетевом уровне используется CIDR-фильтрация по IP-адресам. Если пакет направлен на IP, не входящий в белый список, он отбрасывается маршрутизатором ещё до глубокой проверки. Это означает, что не работают не только TCP-соединения, но и ICMP, и UDP — пакеты физически не покидают сеть оператора.
На прикладном уровне DPI-системы (глубокий анализ трафика) проверяют SNI в TLS-рукопожатии. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается. Порядок проверки: сначала L3, затем L7. Если IP не в списке — пакет дропается, если IP в списке, но SNI запрещён — отправляется RST.
Интересная деталь: правила SNI-фильтрации не консистентны между разными подсетями. Один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться даже внутри одного оператора.
Где физически расположено оборудование фильтрации
Анализ TTL (времени жизни пакета) показывает, что устройства фильтрации находятся непосредственно у оператора связи, сразу за первым роутером. Когда пакет идёт к заблокированному ресурсу, ответ приходит с TTL 62, что означает всего два хопа — это не настоящий сервер, а сгенерированный ответ оборудования ТСПУ.
Для разрешённых ресурсов TTL составляет 53, что соответствует одиннадцати хопам — это реальный сервер где-то в дата-центре. Таким образом, фильтрация происходит на уровне регионального оборудования оператора, а не на центральных узлах. Это объясняет, почему белые списки работают неравномерно: в одном районе города интернет может быть ограничен, а через несколько километров — работать нормально.
Такая архитектура делает обход сложнее, потому что нет единой точки, где можно было бы "обмануть" фильтрацию. Каждый оператор и даже каждая вышка могут иметь свои правила.
Что реально работает в белых списках: результаты сканирования
Энтузиасты провели сканирование российских подсетей через мобильный интернет оператора Мегафон в режиме белых списков. Используя masscan, они проверили 80 600 российских подсетей и обнаружили 63 126 IP-адресов, которые пропускаются фильтрацией. Это составляет примерно 0,14% от всех российских адресов.
Топ-15 ASN по количеству разрешённых IP включает Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806), Beget (1 644), CDNvideo (1 638), IOT (1 591), REG.RU (1 380), Selectel (1 037) и другие. Яндекс.Облако занимает пятую часть всего белого списка, что делает его ключевой точкой для обхода.
Интересно, что в белом списке оказались сотни VPN-серверов, включая государственные VPN (например, vpn.gov45.ru) и патриотические сервисы. Также был обнаружен GitLab-сервер, доступный напрямую через мобильный интернет в режиме белых списков.
Почему обычные VPN не работают в белых списках
Классические VPN-сервисы не работают в режиме белых списков по простой причине: IP-адреса VPN-серверов не входят в разрешённый перечень. Когда вы включаете VPN, ваш трафик направляется на сервер, который находится за пределами белого списка, и пакеты просто отбрасываются на уровне L3.
Даже если VPN-сервер использует нестандартный порт или протокол, это не помогает, потому что фильтрация идёт по IP-адресу, а не по порту. В некоторых случаях соединение может формально установиться (если оператор пропустил TLS-рукопожатие), но доступа к "большому" интернету всё равно не будет — вы останетесь заперты внутри ограниченного периметра.
Простая маскировка VPN-трафика в подсетях крупных сервисов вроде VK или Яндекса не даёт гарантии, потому что списки децентрализованы и зависят от оператора и региона. То, что работает в Москве, может не работать во Владимире.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее стабильных методов обхода — использование протокола VLESS с шифрованием Reality на сервере, IP которого входит в белый список. Требования: VPS у провайдера, чьи подсети разрешены (Timeweb, Yandex.Cloud, VK Cloud), и SNI разрешённого домена (например, vk.com, ya.ru, vklive.enotfast.com).
Reality + XTLS-Vision маскируют трафик под обычное TLS-соединение к легитимному сайту, что позволяет обойти DPI-фильтрацию на уровне L7. Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision
Провайдеры имеют свои особенности: Timeweb позволяет бесплатно менять IP, но выбить нужный адрес может быть долго. Yandex.Cloud даёт грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но быстро блокирует подозрительную активность. VK Cloud держится дольше, но сложная верификация и высокая цена.
Метод 2: Использование Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров. Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд.
Вы пишете SOCKS5-клиент, подключаетесь к функции, и она перенаправляет ваш трафик. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net пропускаются без проверки.
Этот метод менее стабилен, чем VLESS + Reality, но может быть полезен как запасной вариант. Важно учитывать, что serverless-функции имеют ограничения по времени выполнения и объёму трафика, поэтому для постоянного использования он не подходит.
Что не работает: QUIC, ECH, DNS и другие тупиковые пути
Некоторые технологии, которые могли бы помочь, в режиме белых списков не работают. QUIC/HTTP3 блокируется почти всегда, даже на домашних провайдерах без белых списков. UDP:443 режется, поэтому любые попытки использовать QUIC обречены на провал.
ECH/ESNI (Encrypted Client Hello) также блокируется ТСПУ. Но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифрование имени домена бесполезно, когда сам адрес назначения не в белом списке.
Внешние DNS-серверы (Google 8.8.8.8, Cloudflare 1.1.1.1, Яндекс 77.88.8.8) недоступны — порт UDP:53 закрыт для всех, кроме DNS-сервера оператора. Это означает, что вы не можете использовать DoH или DoT для обхода фильтрации, так как они также блокируются.
География и нестабильность белых списков
Белые списки работают крайне неравномерно. В Москве они включаются эпизодически, примерно на 3 часа, в Санкт-Петербурге — редко, бывают недели без ограничений. В большинстве регионов они работают постоянно 24/7.
При этом даже в одном регионе у разных операторов правила могут различаться. У Мегафона и Т2 в одном регионе белые списки работают постоянно, в другом — включаются по расписанию. У МТС свои правила, у Билайна свои. Более того, фильтрация может меняться от вышки к вышке: на одной остановке один IP работает, на следующей он уже недоступен, а через километр белые списки вообще отключены.
Списки разрешённых ресурсов также постоянно меняются: что-то добавляют, что-то убирают. Например, почти все банки в белом списке, кроме Сбербанка, но при этом корпоративный сервис видеозвонков Сбера (salutejazz.ru) доступен. Эта нестабильность делает обход ещё более сложным, так как решение, работающее сегодня, может перестать работать завтра.
Практические советы и перспективы
На данный момент универсального способа обойти белые списки не существует. Однако есть несколько практических рекомендаций, которые могут помочь снизить неудобства.
Во-первых, заранее скачивайте офлайн-карты, документы и контакты. В режиме белых списков доступ к большинству сервисов пропадает, поэтому подготовка к автономной работе становится базовой цифровой гигиеной.
Во-вторых, следите за обновлениями в сообществах, которые отслеживают изменения в белых списках. Например, репозиторий openlibrecommunity/twl обновляется еженедельно и содержит актуальные данные о разрешённых IP и SNI.
В-третьих, если вы технически подкованы, попробуйте методы, описанные выше: VLESS + Reality на российском VPS или Yandex Cloud Functions. Но помните, что они не гарантируют стабильную работу, и вам может потребоваться несколько серверов для подбора рабочего.
В долгосрочной перспективе ситуация может ухудшиться: власти уже обсуждают закрепление белых списков на законодательном уровне. Поэтому важно быть готовым к тому, что доступ к глобальному интернету может стать ещё более ограниченным.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Нет, обычный VPN не работает в режиме белых списков, потому что IP-адреса VPN-серверов не входят в разрешённый перечень. Пакеты к ним отбрасываются на уровне L3. Даже если соединение формально устанавливается, доступа к интернету нет. Для обхода нужны специальные методы, такие как VLESS + Reality на сервере с IP из белого списка.
Почему в белых списках есть VPN-серверы?
В белом списке действительно обнаружены сотни VPN-серверов, включая государственные (например, vpn.gov45.ru) и патриотические сервисы. Это связано с тем, что списки формируются не всегда последовательно, и некоторые VPN-серверы попадают в них случайно или намеренно. Однако полагаться на них не стоит, так как они могут быть недоступны или заблокированы в любой момент.
Что делать, если белые списки включились, а мне нужно работать?
Если вы оказались в режиме белых списков, первое — проверьте, работает ли мессенджер MAX (он всегда в списке) и свяжитесь с коллегами. Для работы попробуйте переключиться на Wi-Fi, если он доступен, но учтите, что это не всегда помогает. Если у вас есть технические навыки, настройте VLESS + Reality на VPS с IP из белого списка. В крайнем случае, заранее скачайте все необходимые документы и офлайн-карты.
Почему белые списки работают неравномерно в разных регионах?
Белые списки реализуются на уровне регионального оборудования операторов, и у каждого оператора свои правила. Кроме того, фильтрация может меняться от вышки к вышке, поэтому в одном районе интернет ограничен, а в другом — нет. Это связано с тем, что ТСПУ устанавливаются локально и настраиваются по-разному.
Есть ли способ обойти белые списки без технических знаний?
На данный момент универсального простого способа нет. Обычные VPN не работают, а методы обхода требуют настройки серверов и понимания сетевых протоколов. Если у вас нет технических навыков, лучше заранее подготовиться: скачать офлайн-карты, документы, установить MAX и другие разрешённые приложения.
Что будет с интернетом в России дальше?
Ситуация развивается в сторону ужесточения: белые списки, начавшиеся как временная мера, становятся постоянными в ряде регионов. Власти обсуждают закрепление их на законодательном уровне. Техническая инфраструктура для полного переключения на национальный сегмент уже построена, поэтому вероятно дальнейшее расширение практики. Рекомендуется готовиться к автономной работе заранее.