Что такое белый список и как он работает
Белый список — это перечень интернет-сервисов, которые должны оставаться доступными при отключении мобильного интернета, например, во время угрозы атак беспилотников. Идею таких списков анонсировали в августе 2025 года, а первую версию Минцифры опубликовало 5 сентября. В неё вошли «ВКонтакте», «Одноклассники», «Дзен», Rutube, Mail.ru, мессенджер Max, сервисы «Госуслуг», «Яндекса», маркетплейсы Ozon, Wildberries, Avito, сайт платёжной системы «Мир», а также сайты правительства и администрации президента.
Технически белый список реализуется через DPI (Deep Packet Inspection) — систему анализа трафика, которая установлена у операторов. DPI видит, к каким IP-адресам и доменам обращается абонент, и пропускает только те пакеты, которые соответствуют разрешённому списку. Всё остальное блокируется. Операторы настраивают такие списки самостоятельно, используя собственные DPI-системы, и именно поэтому перечни доступных ресурсов у разных операторов могут отличаться.
Важно понимать: белый список — это не постоянная блокировка конкретных сайтов, а временное ограничение, которое вводится на период угрозы. Однако для пользователей оно ощущается как полное исчезновение интернета, за исключением нескольких разрешённых приложений.
Почему обычный VPN не помогает при белом списке
Многие пользователи ожидают, что VPN, который спасает при блокировках YouTube или Instagram, сработает и здесь. Но с белым списком всё иначе. Обычные VPN-протоколы, такие как OpenVPN или IKEv2, создают зашифрованный туннель, но DPI оператора видит сам факт установки VPN-соединения. Трафик выглядит как непонятный зашифрованный поток, который не похож на разрешённые сервисы, и оператор просто обрывает соединение.
Ключевое отличие от обычных блокировок: при точечной блокировке сайтов VPN-сервер маскирует трафик под обычный HTTPS, и DPI не может отличить его от легитимного. При белом списке оператор разрешает только конкретные домены и IP-адреса, поэтому любой трафик, который не соответствует этим адресам, блокируется. VPN-серверы не входят в белый список, поэтому их соединения отсекаются.
Эксперты отмечают, что надёжного способа обхода белых списков пока не существует. Методы, основанные на имитации разрешённых сервисов, работают не более чем у трети абонентов, которые пытаются ими воспользоваться. Это связано с тем, что операторы постоянно совершенствуют DPI и быстро закрывают найденные уязвимости.
Протоколы маскировки: V2Ray, VLESS, Trojan и SNI
Для обхода белых списков используются специализированные протоколы, которые умеют маскировать трафик под разрешённые ресурсы. Основные из них — V2Ray (VMess/VLESS), Trojan и Shadowsocks с плагинами обфускации.
Главный инструмент маскировки — SNI (Server Name Indication). Это поле в TLS-запросе, которое указывает, к какому домену обращается клиент. Если внутри зашифрованного туннеля передаётся, например, YouTube, но в SNI указан whatsapp.com, оператор видит разрешённый домен и пропускает пакет. Так работает спуфинг — подмена заголовков.
VLESS — более лёгкий и быстрый протокол по сравнению с VMess, идеален для слабых устройств. Trojan имитирует HTTPS-трафик настолько точно, что его сложно отличить от обычного посещения сайта. Shadowsocks в чистом виде часто блокируется, поэтому требует обфускации через simple-obfs или v2ray-plugin.
Важно понимать: эти протоколы не являются готовыми VPN-сервисами. Это инструменты, которые требуют настройки и конфигураций. Пользователю нужен клиент, поддерживающий эти протоколы, и рабочий ключ (конфиг) от сервера.
Как операторы блокируют VPN и что такое SNI-хосты
Операторы используют DPI для анализа трафика и выявления VPN-соединений. DPI может определять характерные признаки VPN-протоколов, такие как специфические паттерны в заголовках пакетов или поведение при установке соединения. Когда DPI находит такие признаки, он блокирует соединение.
SNI-хосты — это домены, которые разрешены в белом списке и используются для маскировки. Например, если у вас безлимит на мессенджеры, вы можете указать SNI whatsapp.com или vk.com. Оператор видит запрос к разрешённому домену и пропускает трафик.
Проблема в том, что SNI-хосты часто меняются: операторы замечают, что через определённый домен идёт подозрительный трафик, и добавляют его в блокировки. Поэтому пользователям приходится постоянно искать новые рабочие хосты. В Telegram-каналах публикуют свежие конфиги, но они живут недолго — от нескольких часов до пары дней.
Для разных операторов могут подходить разные SNI-хосты. Например, для МТС часто используют домены мессенджеров, для Теле2 и Билайна — методы через Websocket с хостами из пакета соцсетей. Виртуальные операторы (Yota, Тинькофф Мобайл) часто используют инфраструктуру «старших братьев», поэтому методы могут пересекаться.
Инструменты для обхода на Android и iOS
Для обхода белых списков на смартфонах нужны специальные клиенты, поддерживающие V2Ray, VLESS и Trojan. Обычные VPN-приложения «одной кнопки» не подходят.
Android:
- V2RayNG — золотой стандарт, поддерживает все необходимые протоколы, простой интерфейс.
- NapsternetV — мощный инструмент с тонкой настройкой, но сложный для новичков.
- HTTP Injector — легендарная программа, позволяет создавать собственные payload и конфиги.
iOS:
- V2Box — стабильное бесплатное решение.
- Streisand — хорошая альтернатива, поддерживает большинство протоколов.
- Shadowrocket — платное приложение (около $3), но с огромным функционалом.
Важно: App Store часто удаляет подобные приложения, поэтому пользователям приходится менять страну в аккаунте или искать альтернативные способы установки. Некоторые сервисы, например PlusOne, разрабатывают собственные приложения, чтобы обойти ограничения магазинов.
Настройка на ПК: Windows и Linux
На компьютере для обхода белых списков также нужны клиенты с поддержкой ядра Xray/V2Ray. Стандартные VPN-программы не подойдут.
v2rayN — самый популярный клиент для Windows. Скачивается с GitHub, распаковывается и запускается. Интерфейс аскетичный, но функционал огромный.
Nekoray — более современный вариант, поддерживает режим TUN, который заворачивает весь трафик компьютера в туннель. Это важно для игр и обновлений Windows.
Принцип настройки одинаков: копируете ключ (например, vless://...), вставляете в программу, активируете режим «Tun» или «System Proxy». После этого компьютер «думает», что общается с разрешённым сервером, а вы получаете доступ к заблокированным ресурсам.
На Linux можно использовать те же инструменты, но настройка может потребовать больше технических знаний.
Где брать конфиги и ключи: бесплатно и платно
Вопрос получения рабочих конфигураций — один из самых болезненных. Существует несколько вариантов.
Бесплатные ключи публикуются в Telegram-каналах и чатах. Они позволяют быстро проверить, работает ли метод, но живут недолго — от 2 часов до пары дней. Серверы перегружены, скорость падает, и конфиги приходится менять постоянно.
Создание собственного сервера — более надёжный вариант. Вы покупаете VPS (виртуальный сервер) за рубежом, устанавливаете скрипт (например, 3x-ui) и получаете личный VPN. Это требует времени и технических навыков, а также зарубежного хостинга, принимающего карты РФ.
Платные сервисы — оптимальный вариант по соотношению цена/нервы. Они предоставляют стабильные конфигурации, обновляют SNI-хосты и поддерживают высокую скорость. Например, PlusOne предлагает подписку за 350 рублей в месяц с безлимитом трафика и устройств. ComfyVPN также позиционируется как сервис, специализирующийся на обходе сложных блокировок.
При выборе платного сервиса обращайте внимание на репутацию, отзывы и политику конфиденциальности. Некоторые сервисы обещают «100% обход», но на практике могут не справляться с новыми блокировками.
Частые ошибки и способы их решения
Даже при использовании правильных инструментов могут возникать проблемы. Вот типичные ошибки и способы их решения.
Ошибка «Handshake failed» — скорее всего, оператор заблокировал конкретный IP-адрес сервера или SNI-хост. Попробуйте сменить SNI на другой из белого списка, например, с whatsapp.com на viber.com.
Подключение есть, но интернета нет — проблема в DNS. В настройках клиента пропишите DNS-серверы Google (8.8.8.8) или Cloudflare (1.1.1.1). Операторские DNS могут не отдавать адреса заблокированных ресурсов.
Низкая скорость — бесплатные серверы всегда перегружены. Если скорость падает, переходите на платные конфиги или свой сервер.
Синхронизация времени — для протоколов V2Ray критична точная синхронизация времени на устройстве. Если время сбито, соединение может не устанавливаться.
Также важно помнить: если вы используете бесплатный конфиг от неизвестного автора, не заходите в банковские приложения. Владелец сервера теоретически может видеть ваш трафик, хотя HTTPS сейчас защищает большинство данных.
Безопасность и риски при использовании обходов
Использование VPN для обхода белых списков связано с определёнными рисками. Во-первых, весь ваш трафик проходит через чужой сервер. Если вы используете бесплатный конфиг из Telegram, владелец сервера может видеть незашифрованный HTTP-трафик. Хотя HTTPS сейчас используется почти везде, лучше избегать передачи чувствительных данных через непроверенные серверы.
Во-вторых, операторы и Роскомнадзор активно борются с VPN. С 1 марта 2026 года в РФ заработала усиленная система на базе ИИ в ТСПУ, которая анализирует трафик в реальном времени и ищет «отпечатки» VPN. Она может снижать скорость или рвать подозрительные соединения. Это означает, что даже легальные VPN-сервисы могут работать нестабильно.
В-третьих, использование обходов может быть юридически рискованно. Хотя ответственность за использование VPN в России не предусмотрена, за распространение средств обхода блокировок предусмотрены штрафы. Поэтому важно взвешивать риски и использовать только проверенные сервисы.
Эксперты также отмечают, что белые списки могут расширяться, и это создаёт новые возможности для обхода, но одновременно и новые риски. Ошибки в списках исключений легко обнаружить и устранить, поэтому любые методы обхода будут недолговечны.
Перспективы: что дальше и как подготовиться
Ситуация с белыми списками и VPN постоянно меняется. Операторы совершенствуют DPI, а VPN-сервисы ищут новые способы обхода. По словам представителей PlusOne, они видят, что часть пользователей иногда теряет доступ к некоторым серверам, но доступ восстанавливается в течение 15 минут — 2 часов. Они арендуют много серверов в разных странах, чтобы обеспечить стабильность.
Что можно сделать, чтобы быть готовым к блокировкам?
- Установите несколько VPN-клиентов — если один заблокируют, у вас будет запасной.
- Подпишитесь на Telegram-каналы с актуальными конфигами, но будьте осторожны с бесплатными ключами.
- Рассмотрите платный сервис с хорошей репутацией — он обеспечит стабильность.
- Настройте собственный сервер — это самый надёжный, но и самый сложный вариант.
- Следите за новостями о блокировках и методах обхода.
Важно понимать, что борьба с VPN в России ведётся уже девять лет, и каждый раз VPN-индустрия находит новые способы обхода. Поэтому, скорее всего, появятся новые методы, но и блокировки будут ужесточаться. Будьте готовы к тому, что доступ к интернету может быть нестабильным, и имейте запасные варианты.
Вопросы и ответы
Почему обычный VPN не работает при белом списке?
Обычные VPN-протоколы (OpenVPN, IKEv2) создают зашифрованный туннель, но DPI оператора видит сам факт VPN-соединения. Трафик выглядит как непонятный зашифрованный поток, который не похож на разрешённые сервисы, и оператор обрывает соединение. Для обхода нужны протоколы с маскировкой под разрешённые домены, например, VLESS или Trojan.
Что такое SNI и зачем он нужен для обхода белого списка?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает домен, к которому обращается клиент. При обходе белого списка вы подменяете SNI на разрешённый домен (например, whatsapp.com), и оператор пропускает трафик, думая, что вы обращаетесь к разрешённому ресурсу. SNI-хосты часто меняются, поэтому их нужно обновлять.
Какие приложения нужны для обхода белого списка на Android?
Для Android подойдут V2RayNG, NapsternetV или HTTP Injector. Эти приложения поддерживают протоколы VLESS, VMess и Trojan, которые позволяют маскировать трафик под разрешённые сервисы. Обычные VPN-приложения не подходят.
Можно ли обойти белый список бесплатно?
Да, можно найти бесплатные конфиги в Telegram-каналах, но они живут недолго — от нескольких часов до пары дней. Серверы перегружены, скорость низкая, и конфиги приходится постоянно менять. Для стабильной работы лучше использовать платные сервисы или создать собственный сервер.
Какие риски при использовании бесплатных VPN-конфигов?
Главный риск — безопасность. Весь ваш трафик проходит через чужой сервер, владелец которого может видеть незашифрованные данные. Не рекомендуется заходить в банковские приложения через бесплатные конфиги. Также есть риск, что сервер используется для незаконной деятельности, и вы можете быть привлечены к ответственности.
Что делать, если VPN подключается, но интернет не работает?
Скорее всего, проблема в DNS. В настройках клиента пропишите DNS-серверы Google (8.8.8.8) или Cloudflare (1.1.1.1). Также проверьте синхронизацию времени на устройстве — для протоколов V2Ray это критично. Если не помогает, попробуйте сменить SNI-хост.