Обход белых списков в 2026 году: как работают ограничения и какие методы реально помогают

Разбираем механику белых списков в России: уровни фильтрации, почему обычный VPN не работает, и какие методы обхода действительно помогают.

Что такое белые списки и чем они отличаются от обычных блокировок

Белые списки — это режим фильтрации интернет-трафика, при котором провайдер или оператор связи пропускает только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. Это принципиально отличается от классических чёрных списков, где запрещены конкретные сайты или сервисы, а весь остальной трафик идёт свободно.

В России белые списки начали активно применяться с 2025 года, особенно на мобильном интернете. Технически это реализовано через ТСПУ (технические средства противодействия угрозам), которые могут работать в режиме drop-all: пропускаются только IP-адреса и домены, внесённые в специальный реестр. Пользователь при этом видит, что сигнал есть, байты идут, но большинство сайтов не открывается.

Ключевое отличие белых списков от чёрных — в логике работы. Если при чёрных списках блокировка точечная, то при белых — тотальная. Это создаёт совершенно другие требования к методам обхода: просто подключиться к VPN-серверу за границей недостаточно, потому что IP-адрес этого сервера, скорее всего, не входит в разрешённый список.

Как устроена фильтрация: два уровня — L3 и L7

Фильтрация в режиме белых списков работает на двух уровнях одновременно.

Уровень L3 (сетевой) — это фильтрация по IP-адресам. Провайдер имеет список разрешённых подсетей (CIDR). Если пакет направлен на IP, которого нет в списке, он просто дропается на маршрутизаторе — ещё до того, как начнёт работать DPI. Это означает, что для не-вайтлист IP не работает вообще ничего: ни ICMP, ни TCP на портах 80/443, ни UDP. Пакеты физически не покидают сеть оператора.

Уровень L7 (прикладной) — это DPI-проверка SNI (Server Name Indication) в TLS-запросе ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается через RST. При этом, как показывают исследования, SNI-фильтрация не всегда консистентна: один и тот же домен может пропускаться через IP одного сервиса и блокироваться через IP другого. Например, telegram.org через IP Яндекса проходит, а через IP VK — нет.

Порядок проверки такой: сначала L3 — если IP не в белом списке, пакет дропается. Если IP разрешён, то L7 — проверяется SNI. Если SNI в чёрном списке, соединение рвётся. Если нет — трафик проходит.

Почему обычный VPN не работает при белых списках

Многие пользователи сталкиваются с ситуацией: VPN включён, иконка горит, но интернет не работает. Это классический симптом белых списков. Причина в том, что обычный VPN-сервер, расположенный в Европе или другой стране, имеет IP-адрес, который не входит в белый список. На уровне L3 пакеты до него просто не доходят.

Но есть и более тонкий механизм. Даже если каким-то образом трафик достигает VPN-сервера, ТСПУ может применять технику «заморозки» сессии. Как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают приходить. Коннект висит, пока клиент не отвалится по таймауту. Это не разрыв соединения, а именно фриз — данные не идут, хотя соединение формально установлено.

Дополнительно блокируются многие протоколы, которые могли бы помочь обойти фильтрацию: QUIC/HTTP3 (UDP:443), DNS на внешние серверы (UDP:53), WireGuard на стандартных портах. Внешние DNS-серверы, такие как 8.8.8.8 или 1.1.1.1, в режиме белых списков часто недоступны — работает только DNS провайдера.

Что реально работает: цепочки с «белым» IP

Единственный рабочий способ обойти белые списки — использовать цепочку, где трафик сначала идёт на российский сервер с «белым» IP, а уже оттуда — на зарубежный выход. Схема выглядит так: клиент подключается к российской ноде, которая находится в белом списке. ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замораживается. Российская нода через цепочку пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет.

Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг. Ключевое слово здесь — «белый» IP. Если промежуточный сервер сам не в белом списке, магия не сработает. Поэтому нельзя просто взять любой российский сервер — нужен тот, чей IP-адрес провайдер уже считает доверенным.

Такие цепочки реализованы в некоторых VPN-сервисах, например, в X Rocket VPN, где есть 7 специальных серверов для обхода белых списков. Они работают по описанной схеме и тестировались на основных российских операторах: МТС, Мегафон, Билайн, Теле2, Yota.

Метод 1: VLESS + Reality на российском VPS

Один из самых популярных и стабильных методов обхода — настройка собственного сервера с VLESS + Reality на российском VPS. Требования: IP сервера должен быть в белом списке, а SNI — использовать whitelisted домен для маскировки.

Провайдеры, у которых высокий шанс получить «белый» IP: Timeweb (есть бесплатный reroll IP), Yandex.Cloud (бесплатный грант 4000 рублей при регистрации), VK Cloud. По данным сканирования, в белом списке больше всего IP у Yandex.Cloud (12 906), Timeweb (2 904), Ростелекома (2 312) и VK (1 958).

Для маскировки SNI лучше использовать домены, которые точно в белом списке: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Опасные SNI — twitter.com, x.com, youtube.com — они могут вызвать RST.

Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

Метод 2: Yandex Cloud Functions как прокси

Альтернативный метод — использование Yandex Cloud Functions в качестве прокси. Эндпоинт functions.yandexcloud.net универсально находится в белом списке у всех провайдеров. Это значит, что DPI не применяется к IP Яндекса на уровне L3 и L7, а домены *.yandexcloud.net пропускаются.

У Yandex Cloud Functions есть бессрочный free tier: 1 000 000 вызовов в месяц, 100 000 ГБ-секунд, 40 000 ГГц-секунд. Можно написать SOCKS5-клиент и подключиться к функции — и обход готов.

Этот метод особенно интересен тем, что не требует покупки VPS и работает на бесплатном гранте. Однако он требует определённых технических навыков для настройки.

Что не работает: QUIC, ECH, обычные VPN

Важно понимать, какие методы не помогут при белых списках, чтобы не тратить время.

QUIC/HTTP3 — блокируется почти всегда, так как UDP:443 режется. Даже на домашних провайдерах без белых списков QUIC может быть недоступен.

ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ. Но даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS — не работает, так как IP сервера не в белом списке. Пакеты до него просто не доходят.

Бесплатные VLESS-ключи с GitHub — в большинстве случаев это обычные серверы, которые белые списки не пробьют. Настройка цепочки с «белым» IP требует ресурсов, поэтому бесплатные ключи редко содержат такие конфигурации.

Особенности работы белых списков у разных операторов и регионов

Белые списки работают неравномерно. В Москве они включаются эпизодически, примерно на 3 часа. В Санкт-Петербурге — редко, бывают недели без БС. В большинстве регионов — постоянно, 24/7. Причём у разных операторов в одном регионе режим может отличаться: у Мегафона и Т2 БС работает постоянно, у МТС — свои правила, у Билайна — свои.

Даже в пределах одного города ситуация может меняться от точки к точке. Человек едет по городу и видит: на одной остановке работает один IP, на следующей он уже недоступен, а через километр БС вообще отключены и интернет нормальный. Списки также различаются у разных операторов: одна подсеть в БС у Мегафона может не быть у МТС.

Состав белого списка постоянно меняется: что-то добавляют, что-то убирают. Поэтому важно иметь актуальные данные. Существуют открытые репозитории, например, openlibrecommunity/twl, где списки обновляются еженедельно.

Как настроить Happ для обхода белых списков

Happ — популярный VPN-клиент, который поддерживает VLESS/XTLS. Важно понимать: Happ сам по себе не создаёт обход блокировок, он лишь подключается к серверам, которые прислал ваш оператор. Поэтому настройка Happ для обхода белых списков — это правильный импорт подписки и выбор нужного профиля.

Шаг 1. Импорт подписки. Откройте Happ, нажмите «+» в правом верхнем углу. Выберите «Добавить из буфера обмена» (для скопированного ключа или ссылки) или «Подписка/по ссылке» (для URL). Дождитесь загрузки списка серверов. Предпочтительно использовать ссылку-подписку, а не одиночный ключ, потому что подписка обновляется автоматически.

Шаг 2. Проверка соединения. Статус «подключено» ещё не значит, что трафик идёт. Проверьте ping в Happ, смените IP (откройте сервис проверки IP), убедитесь, что DNS идёт через туннель. Проверьте на 2–3 приложениях.

Шаг 3. Выбор whitelist-профиля. Если в подписке есть профиль, помеченный как «whitelist» или «резервный», переключайтесь на него при веерных отключениях. Обычные серверы в этот момент не работают.

Шаг 4. Обновление подписки. В карточке подписки нажмите «Обновить». На iOS Happ иногда кэширует старую версию — тогда удалите и добавьте подписку заново, пока интернет доступен.

Практические советы и частые ошибки

Чтобы успешно пережить веерные отключения, следуйте этим рекомендациям:

  • Импортируйте и проверяйте подписку заранее. В момент шатдауна докачать подписку по ссылке не выйдет — клиент не достучится до сервера подписки.
  • Не удаляйте подписку «на всякий случай». Повторный импорт требует доступа к серверу подписки, которого при отключениях может не быть.
  • Держите наготове несколько профилей. Если основной тормозит, переключайтесь на соседний.
  • Проверяйте работу на разных приложениях. Конфиг может работать в браузере, но не в мессенджере — это ограничение транспорта.

Частые ошибки:

  • «Подписка добавилась, серверов ноль» — ссылка скопирована не целиком или с пробелами.
  • «Подключается, но интернета нет» — смените профиль, проверьте DNS.
  • «Вчера работало, сегодня нет» — оператор сменил сервер, обновите подписку.
  • «В зоне отключений ничего не грузится» — ваш конфиг не whitelist, нужен whitelist-фронтинг от оператора.

Вопросы и ответы

Что такое белые списки в интернете?

Белые списки — это режим фильтрации, при котором провайдер пропускает только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. В России применяются на мобильном интернете с 2025 года. Технически реализованы через ТСПУ, которые работают на двух уровнях: L3 (фильтрация по IP) и L7 (проверка SNI).

Почему обычный VPN не работает при белых списках?

Обычный VPN-сервер за границей имеет IP, который не входит в белый список, поэтому пакеты до него просто не доходят (блокировка на L3). Даже если трафик достигает сервера, ТСПУ может «замораживать» сессию после 15–20 КБ данных. Для обхода нужна цепочка с российским «белым» IP на входе.

Как обойти белые списки через Happ?

В Happ нужно импортировать подписку, которая содержит whitelist-профиль (сервер с «белым» IP и фронтингом через легальный CDN). Сам Happ не создаёт обход, он лишь подключается к серверам. Выберите сервер, помеченный как «whitelist», и подключитесь. Проверьте, что трафик реально идёт.

Какие методы обхода белых списков реально работают?

Работают цепочки с российским «белым» IP: VLESS + Reality на российском VPS (Timeweb, Yandex.Cloud, VK Cloud) или использование Yandex Cloud Functions как прокси. Также существуют коммерческие VPN-сервисы, которые предоставляют специальные серверы для обхода белых списков.

Почему VPN работает дома по Wi-Fi, но не работает на мобильном интернете?

Это классический симптом белых списков. Домашний интернет через кабель или роутер обычно не подвергается белым спискам, а мобильный оператор их применяет. Для мобильного интернета нужны специальные серверы с «белым» IP.

Что делать, если серверы для обхода белых списков не работают?

Попробуйте все доступные серверы (у каждого разные IP), обновите подписку в Happ (профиль → «Обновить»), напишите в поддержку VPN-сервиса, указав оператора и регион. Если ничего не помогает, возможно, оператор применяет особенно агрессивную фильтрацию.

Безопасно ли использовать бесплатные ключи для обхода белых списков?

Бесплатные VLESS-ключи с GitHub в большинстве случаев — обычные серверы, которые белые списки не пробьют. Настройка цепочки с «белым» IP требует ресурсов, поэтому бесплатные ключи редко содержат такие конфигурации. Надёжный бесплатный вариант — пробный период коммерческого сервиса.