Что такое белые списки и чем они отличаются от чёрных
Белый список (whitelist) — это модель фильтрации интернет-трафика, при которой разрешены только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. Это принципиально отличается от классических чёрных списков, где закрываются отдельные сайты, а остальной интернет продолжает работать. При белом списке пользователь видит странную картину: государственные сервисы, банки и популярные российские платформы открываются, но YouTube, Telegram, Discord, зарубежные сайты и игровые серверы недоступны, хотя физическое соединение есть.
В России система белых списков начала внедряться в сентябре 2025 года в пяти регионах — Якутии, Владимирской и Ивановской областях, Приморском и Хабаровском краях. К октябрю число регионов выросло до 48, и к декабрю 2025 года система охватила почти половину страны. Управляется она централизованно Роскомнадзором через специальное оборудование — ТСПУ (Технические средства противодействия угрозам), установленное на сетях всех крупных операторов. К 2025 году покрытие ТСПУ достигло почти 100% по России.
Важно понимать: белый список — это не временный сбой и не техническая ошибка провайдера, а новая архитектура российского интернета, закреплённая законом о суверенном Рунете (принят в 2019 году). Система работает на двух уровнях: сетевом (L3) и прикладном (L7), что делает её значительно более жёсткой, чем прежние методы блокировок.
Как устроена двухуровневая фильтрация: L3 и L7
Белые списки в России работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам (CIDR). Если пакет направляется к IP, которого нет в списке разрешённых, он просто дропается на маршрутизаторе оператора, ещё до DPI. Пользователь не получает ни ошибки, ни отказа — соединение зависает на таймауте (обычно около 10 секунд). Для не-вайтлист IP не работает ничего: ни ICMP, ни TCP на портах 80 и 443, ни произвольный UDP. Пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): DPI (Deep Packet Inspection) анализирует SNI (Server Name Indication) в TLS-ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение рвётся (RST). Порядок проверки такой: пакет приходит → если IP не в белом списке, происходит DROP; если IP в списке, то проверяется SNI — если он в чёрном списке, следует RST, иначе трафик проходит. Исследователи из OONI (Open Observatory of Network Interference) подтвердили эту двухуровневую архитектуру.
Интересная деталь: правила SNI-фильтрации неконсистентны между разными подсетями. Например, SNI telegram.org через IP Яндекса пропускается, а через IP VK или MAX — режется. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или узла ТСПУ. Для обхода это создаёт дополнительные возможности, но и усложняет жизнь: то, что работает на одном IP, может не работать на другом.
География и особенности работы белых списков в 2025 году
Белые списки действуют неравномерно по территории России. По данным Digital Report и OONI, к декабрю 2025 года система активна в 48 регионах из 85, но уровень ограничений различается. Максимальные ограничения зафиксированы в Якутии, Владимирской и Ивановской областях, Приморском и Хабаровском краях, а также в большинстве регионов, присоединившихся после 14 октября. В Москве и Санкт-Петербурге белый список пока действует эпизодически — в Москве примерно 3 часа в день, в Петербурге реже, бывают недели без БС. В остальных регионах — постоянно, 24/7.
Важно: система управляется централизованно, поэтому паттерны блокировок одинаковы у всех операторов. Однако на практике списки могут отличаться от оператора к оператору и даже от точки к точке. Например, у Мегафона и Tele2 в одном регионе БС работает постоянно, в другом включается по расписанию. У МТС свои правила, у Билайна свои. Даже в пределах одного города можно наблюдать энтропию: на одной остановке работает один IP, на следующей он уже недоступен, а через километр БС вообще отключены.
Мобильный интернет страдает сильнее проводного: мобильные операторы быстрее установили ТСПУ, и 85–90% пользователей используют мобильный интернет. Через Wi-Fi белый список также действует, но у стационарных провайдеров ограничения могут быть мягче, хотя к концу 2025 года тенденция выравнивается. Среди операторов жёстче всех фильтрует Yota — она контролирует TTL и реагирует на раздачу интернета. Мегафон и Билайн — стандартная жёсткость, МТС чуть мягче, но различия незначительны. Местные провайдеры часто жёстче из-за усиленного надзора.
Что входит в белый список: реестр и его динамика
Белый список формируется Министерством цифрового развития и включает «социально значимые» ресурсы. Первая волна (5 сентября 2025 года) включила государственные сервисы (Госуслуги, Госдума, Администрация президента), коммуникационные платформы (ВКонтакте, Одноклассники, мессенджер Max, Mail.ru, Дзен), финансовые сервисы (Яндекс), видеоконтент (Rutube), маркетплейсы (Ozon, Wildberries), а также Авито, платёжную систему Мир и личные кабинеты операторов.
Вторая волна (14 ноября 2025 года) значительно расширила реестр: добавились банки (Сбербанк, Т-Банк, ВТБ, Альфа-банк, Газпромбанк), госучреждения (Почта России, РЖД), СМИ (РИА Новости, Комсомольская правда, Лента.ру, РБК, Газета.ру, ТАСС, Известия, Rambler), а также 2ГИС, Gismeteo, Такси Максим, HH.ru, Ivi, Pikabu, КиноПоиск. Декабрьское обновление добавило ресурсы Центробанка, операторов T-Mobile, Эр-телеком, Сбермобайл, платформу «Россия — страна возможностей», онлайн-кинотеатр Окко и сервис Домклик.
При этом стандартно заблокированы YouTube, Instagram, Facebook, TikTok, Telegram, WhatsApp, Discord, Reddit, Twitter/X, большинство западных сервисов и VPN-сервисы. Парадокс: Яндекс входит в белый список, но не все его сервисы; Google полностью заблокирован. Исследователи из openlibrecommunity сканировали белый список и обнаружили, что в нём находятся 63 126 IP-адресов из 46 миллионов российских адресов (примерно 0,14%). Топ-15 ASN включает Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958), ССТ (1 806), Beget (1 644), CDNvideo (1 638) и другие. Это означает, что облачные провайдеры и хостинги — главные точки для обхода.
Почему обычные VPN не работают и что нужно для обхода
Стандартные VPN-сервисы, созданные для приватности, не справляются с белыми списками. Причины: сервер VPN может быть недоступен, если его IP не в белом списке; протоколы вроде OpenVPN, стандартного WireGuard, IKEv2 легко определяются по сигнатурам DPI; UDP-трафик режется почти весь, включая QUIC и DNS; публичные серверы популярных бесплатных VPN быстро попадают под фильтрацию. Поэтому фраза «установите любой VPN» здесь не работает.
Для обхода белых списков нужны технологии, которые маскируют трафик под легитимные соединения. Основные принципы: маскировка трафика (чтобы он выглядел как обращение к разрешённому домену), split tunneling (часть трафика идёт напрямую, часть через туннель), модификация пакетов (изменение размера, последовательности, временных интервалов) и использование незаблокированных протоколов (например, UDP, если он не режется).
Ключевые технологии 2025 года: VLESS Reality — комбинация протокола VLESS и техники Reality, которая маскирует трафик под реальный TLS-хост (например, Microsoft). Hysteria2 — протокол на базе QUIC/HTTP3, поддерживает обфускацию (режим Salamander) и работает по UDP, который часто не блокируется. AmneziaWG — модифицированный WireGuard для российских условий. ByeDPI — локальный инструмент, который модифицирует пакеты на устройстве, не требуя внешнего VPN-сервера. Также эффективны серверные решения на российских VPS с IP в белом списке.
Метод 1: VLESS Reality на российском VPS — золотой стандарт
VLESS Reality считается самым надёжным методом обхода белых списков в 2025 году. Он сочетает протокол VLESS (лёгкий, быстрый, не зависит от встроенного шифрования) и технику Reality, которая маскирует трафик под реальный TLS-хост. Для DPI такое соединение выглядит как обычный HTTPS-запрос к легальному сайту (например, Microsoft или VK), хотя на самом деле это VPN-туннель.
Для настройки нужен VPS-сервер с IP-адресом, который входит в белый список. Лучшие варианты — Timeweb, Yandex.Cloud, VK Cloud. У Timeweb есть бесплатный reroll IP, у Yandex.Cloud — грант 4000 рублей при регистрации и высокий шанс попасть в БС, у VK Cloud серверы долго держатся, но сложная верификация. В качестве SNI для маскировки можно использовать whitelisted домены: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru, okcdn.ru. Опасные SNI — twitter.com, x.com, youtube.com — они проверяются и могут вызвать RST.
Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Преимущества: очень сложно заблокировать без блокирования легальных сайтов, высокая скорость, работает через различные VPS-провайдеры. Недостатки: требует сложной настройки, нужны актуальные ключи, зависит от выбора «покрывающего» домена. Для новичков это может быть сложно, но для опытных пользователей — это самый стабильный способ.
Метод 2: Альтернативные подходы — Hysteria2, AmneziaWG, ByeDPI и serverless
Hysteria2 — протокол на базе QUIC/HTTP3, разработанный для нестабильных сетей с потерями пакетов. Его ключевое преимущество — работа по UDP, который белый список часто не блокирует (в отличие от TCP). Поддерживает обфускацию (режим Salamander) и FakeTCP (только Linux). Однако QUIC иногда блокируется даже на домашних провайдерах, поэтому эффективность зависит от оператора.
AmneziaWG — модифицированный WireGuard, адаптированный для российских условий. WireGuard известен простотой и скоростью, но стандартный протокол легко определяется DPI. AmneziaWG добавляет обфускацию, что делает его более устойчивым. ByeDPI — локальный инструмент, который изменяет размеры и последовательность пакетов на устройстве, не требуя внешнего VPN-сервера. Он эффективен против DPI, но не решает проблему L3-фильтрации, если IP назначения не в белом списке.
Ещё один интересный метод — использование Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально в белом списке у всех провайдеров. Free tier включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Можно написать SOCKS5-клиент и подключиться к функции, обходя DPI, так как к IP Яндекса фильтрация не применяется. Этот метод требует программирования, но для технических специалистов это бесплатный и стабильный вариант.
Практические сценарии: как настроить обход для разных ситуаций
Сценарий 1: вы в регионе с белым списком, заблокированы YouTube и Telegram. Рекомендуется использовать VLESS Reality на российском VPS с SNI из whitelisted доменов. Настройте клиент (например, v2rayNG или Sing-box) и подключитесь. Если не работает — попробуйте Hysteria2 или AmneziaWG. Сценарий 2: вы в Москве, где БС действует эпизодически. Можно использовать обычный VPN с обфускацией, но лучше иметь запасной вариант — например, ByeDPI для локального обхода.
Для мобильного интернета важно проверять VPN не только на Wi-Fi, но и на мобильной сети, так как условия разные. На Android: отключите старые VPN-приложения, установите выбранный сервис, разрешите создание VPN-профиля, подключитесь через мобильные данные. Если соединение висит — смените сервер или протокол, перезапустите мобильные данные. На iPhone: проверьте, не включён ли другой VPN-профиль, установите приложение, отключите Wi-Fi и проверьте на LTE/5G. На Windows: убедитесь, что нет конфликтов с антивирусом или прокси, проверьте через раздачу с телефона.
Если VPN не подключается, не спешите удалять приложение. Проблема часто в маршруте до сервера. Симптомы: VPN висит на подключении — сервер или протокол режется оператором; подключение есть, но сайты не открываются — проблема с DNS; YouTube грузит только низкое качество — высокая задержка; на Wi-Fi работает, на мобильном нет — ограничение оператора. В каждом случае попробуйте сменить сервер, протокол, DNS или использовать другой VPN.
Как выбрать VPN-сервис для обхода белых списков
При выборе VPN для обхода белых списков обращайте внимание не на рекламные обещания, а на конкретные критерии. Маскировка трафика — ищите слова «обфускация», «stealth», «shadow», «VLESS», «Shadowsocks», «Reality». Запасные серверы — у сервиса должно быть несколько точек подключения, чтобы при блокировке одной можно было переключиться. Поддержка мобильных сетей — белые списки чаще бьют по мобильному интернету, поэтому проверяйте работу на LTE/5G отдельно. Простая настройка — когда интернет уже режется, сложная установка превращается в квест. Цена и триал — лучше проверить сервис до оплаты на год.
Среди сервисов, которые позиционируются для российских условий, выделяют VPNUS VPN (7 дней бесплатно, от 199 ₽/мес, до 3 устройств), HideMy.name (премиальные приложения), AdGuard VPN (браузерный вариант с блокировкой рекламы), Норм VPN (бюджетный на одно устройство) и ZoogVPN (как запасной). Однако важно понимать: ни один VPN не может гарантировать работу всегда и везде. На результат влияют оператор, регион, тип ограничения, протокол, сервер, качество сети и нагрузка.
Бесплатные VPN почти всегда плохой выбор: у них публичные серверы, перегруз, слабая поддержка и мало мотивации адаптироваться под российские ограничения. Если бюджет ограничен, лучше использовать собственный VPS с VLESS Reality — это может быть дешевле подписки, но требует технических навыков.
Ограничения, риски и легальность методов обхода
Важно понимать ограничения методов обхода. ECH/ESNI (Encrypted Client Hello) блокируется ТСПУ, и даже если бы работал, не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. QUIC/HTTP3 иногда блокируется даже на домашних провайдерах без БС. Обычный VPN на зарубежном VPS не работает, так как IP не в белом списке. Также стоит учитывать, что списки постоянно меняются: что-то добавляют, что-то убирают, поэтому методы обхода требуют регулярного обновления.
Что касается легальности, в России использование VPN для обхода блокировок не является административным или уголовным преступлением, но законодательство о суверенном Рунете предусматривает ответственность для операторов и владельцев VPN-сервисов, которые не ограничивают доступ к запрещённым ресурсам. Пользователи редко привлекаются к ответственности, но риски существуют. Рекомендуется использовать методы, которые не нарушают явно закон, и следить за изменениями в законодательстве.
Также важно помнить о безопасности: при использовании сторонних VPN-сервисов вы доверяете им свой трафик. Выбирайте проверенные сервисы с хорошей репутацией, избегайте бесплатных VPN, которые могут продавать данные. Для максимальной безопасности используйте собственный VPS и настраивайте VLESS Reality самостоятельно — это даёт полный контроль над соединением.
Вопросы и ответы
Что такое белый список интернета и чем он отличается от чёрного?
Белый список — это модель фильтрации, при которой разрешены только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. Чёрный список, наоборот, блокирует отдельные сайты, оставляя остальной интернет доступным. В России белый список внедрён с сентября 2025 года и охватывает 48 регионов к декабрю 2025 года.
Почему обычный VPN не работает при белых списках?
Обычные VPN-сервисы не рассчитаны на обход DPI-фильтрации. Их серверы могут быть недоступны, если IP не в белом списке, протоколы (OpenVPN, WireGuard) легко определяются по сигнатурам, а UDP-трафик часто режется. Для обхода нужны технологии с маскировкой трафика, например VLESS Reality или Hysteria2.
Какие технологии обхода белых списков работают в 2025 году?
Наиболее эффективны VLESS Reality (маскировка под реальный TLS-хост), Hysteria2 (работа по UDP с обфускацией), AmneziaWG (модифицированный WireGuard) и ByeDPI (локальная модификация пакетов). Также работают серверные решения на российских VPS с IP в белом списке, например через Yandex Cloud Functions.
Как выбрать VPS для обхода белых списков?
Выбирайте VPS у провайдеров, чьи IP-адреса входят в белый список: Timeweb, Yandex.Cloud, VK Cloud. У Timeweb есть бесплатный reroll IP, у Yandex.Cloud — грант 4000 рублей. Важно, чтобы IP сервера был в белом списке, иначе подключение не пройдёт даже с маскировкой.
Можно ли обойти белый список бесплатно?
Бесплатные VPN обычно неэффективны: их серверы быстро блокируются, а качество низкое. Бесплатный вариант — использовать Yandex Cloud Functions (free tier) как прокси, но это требует навыков программирования. Также можно настроить собственный VPS с VLESS Reality, но аренда VPS стоит денег, хотя может быть дешевле подписки на VPN.
Какие риски при использовании методов обхода белых списков?
Использование VPN для обхода блокировок в России не является прямым нарушением закона для пользователей, но законодательство о суверенном Рунете предусматривает ответственность для операторов VPN-сервисов. Также есть риски безопасности: бесплатные VPN могут продавать данные. Рекомендуется использовать проверенные сервисы или собственный VPS.
Что делать, если VPN не подключается при белых списках?
Сначала проверьте, работает ли VPN на Wi-Fi и мобильной сети — условия разные. Если соединение висит, смените сервер или протокол, перезапустите мобильные данные. Если сайты не открываются, проверьте DNS. Если проблема только на мобильном интернете, возможно, оператор режет трафик — попробуйте другого оператора или другой метод обхода.