Что такое белые списки и чем они отличаются от обычных блокировок
Белый список — это режим фильтрации, при котором доступ разрешен только к заранее одобренному набору доменов, а все остальное блокируется. В отличие от классического черного списка, где закрыты конкретные сайты, здесь работает обратная логика: интернет «есть», но открываются только Госуслуги, маркетплейсы, банки и ряд российских сервисов. Telegram, YouTube, Discord, GitHub и большинство зарубежных сайтов при этом недоступны.
Технически фильтрация выполняется на стороне ТСПУ — оборудования, установленного у мобильных операторов. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен в белом списке — соединение проходит, если нет — TCP-сессия «замораживается» после 16–20 килобайт переданных данных. Это не разрыв с RST-флагом, а намеренное прекращение передачи пакетов: пользователь видит вечную загрузку и таймаут, а не ошибку соединения.
Важно понимать: белые списки касаются только мобильного интернета у операторов «большой четверки» (МТС, МегаФон, Билайн, Tele2). Домашний проводной интернет и Wi-Fi работают без ограничений. Поэтому первый совет при подозрении на whitelist — переключиться на Wi-Fi, если он доступен.
Почему обычные VPN-протоколы не работают в режиме белого списка
Стандартные VPN-протоколы — OpenVPN, чистый WireGuard, IKEv2, а также Trojan и Shadowsocks без обфускации — легко определяются ТСПУ по сигнатурам. Их handshake режется еще на этапе подключения, либо сессия замораживается сразу после установки туннеля. Формально VPN может «подключиться», но трафик упирается в стену уже после первых килобайт.
Проблема усугубляется тем, что многие VPN-сервисы используют публичные серверы, адреса которых быстро попадают под фильтрацию. Чем популярнее бесплатный VPN, тем быстрее его IP-адреса становятся известны и блокируются. Кроме того, UDP-трафик (используемый WireGuard и Hysteria2) может резаться жестче, что особенно заметно при просмотре видео или звонках.
Для обхода белых списков нужны протоколы, которые либо маскируются под легитимный трафик из разрешенного списка, либо выглядят как обычный UDP/QUIC, не похожий на VPN. Именно такие решения мы рассмотрим далее.
VLESS + Reality: маскировка под разрешенный сайт
VLESS + Reality — это комбинация протокола VLESS и технологии Reality, которая маскирует TLS-handshake под обращение к реальному публичному сайту. В режиме белого списка критически важно, чтобы SNI (Server Name Indication) был из списка разрешенных российских доменов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если SNI не в белом списке, ТСПУ не пропустит даже сам handshake.
Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно, но если вы поднимаете свой VPS, обязательно выбирайте «русский» SNI. Reality также требует актуальной версии Xray-core (минимум 25.12.8), так как старые версии детектятся через анализ TLS 1.3 NewSessionTicket. Новые версии умеют мимикрировать под эти сообщения, что снижает риск обнаружения.
На практике VLESS + Reality считается самым стойким вариантом для прямого подключения, но в условиях жесткого whitelist-режима даже он может не работать напрямую — тогда на помощь приходит цепочка серверов, о которой мы расскажем ниже.
AmneziaWG: российская модификация WireGuard
AmneziaWG — это модификация WireGuard, разработанная командой Amnezia специально для обхода DPI. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается.
Производительность AmneziaWG сопоставима с обычным WireGuard — никаких накладных расходов на обертку. Это делает его хорошим выбором для мобильных устройств, где важна скорость и стабильность. Однако стоит учитывать, что AmneziaWG может не работать на некоторых операторах или в регионах с более жесткой фильтрацией, поэтому его стоит комбинировать с другими протоколами.
Для настройки AmneziaWG можно использовать клиент AmneziaVPN, который поддерживает импорт конфигураций и автоматическое подключение. Также существуют сторонние клиенты, поддерживающие этот протокол, например v2RayTun и NekoBox.
Hysteria2: QUIC и устойчивость к потерям
Hysteria2 — современный протокол на основе QUIC поверх UDP, который маскируется под обычный HTTP/3-трафик. Благодаря собственному алгоритму управления перегрузкой Brutal, он отлично работает на нестабильных мобильных сетях: пользователь задает реальную полосу пропускания, и алгоритм удерживает ее, не сбрасывая скорость при потерях пакетов.
Hysteria2 особенно эффективен, когда нужно смотреть видео или совершать звонки — он менее чувствителен к задержкам и потерям, чем TCP-протоколы. Однако, как и AmneziaWG, он может быть заблокирован в некоторых регионах, поэтому важно иметь запасные варианты.
Для подключения к Hysteria2 подойдут клиенты Hiddify Next, Karing, NekoBox и другие, поддерживающие этот протокол. Настройка обычно сводится к импорту конфигурации или вводу ключа.
Цепочка серверов: двойной туннель для максимальной надежности
Когда прямое подключение даже с Reality не работает, энтузиасты рекомендуют использовать цепочку из двух серверов: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. ТСПУ видит, что вы общаетесь с российским сервером (его IP или SNI в белом списке), и не блокирует трафик. Дальше связь между серверами фильтруется значительно слабее, так как Россия не блокирует исходящий трафик с собственных коммерческих VPS.
Для настройки цепочки понадобятся два VPS: «выходной» (например, в Европе) и «мост» (в России). На обоих должен быть установлен Xray-core. На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound, который отправляет трафик на европейскую ноду через VLESS+Reality с SNI из белого списка (например, vkvideo.ru). Также важно настроить роутинг, чтобы российские сайты (Яндекс, ВК, Госуслуги) шли напрямую, а заблокированные — через цепочку.
Минусы такого решения — нужны два VPS (около $10 в месяц) и навыки настройки. Но для критически важных сценариев это самый стабильный вариант на сегодня.
Как выбрать VPN-сервис для обхода белых списков
При выборе VPN-сервиса для работы в режиме белого списка обращайте внимание не на красивый баннер, а на конкретные признаки. Во-первых, сервис должен поддерживать протоколы VLESS+Reality, AmneziaWG или Hysteria2 — это обязательное условие. Во-вторых, у сервиса должны быть запасные серверы, чтобы при блокировке одного можно было быстро переключиться на другой.
В-третьих, важна поддержка мобильных сетей: белые списки бьют именно по мобильному интернету, поэтому проверяйте работу отдельно на Wi-Fi и на LTE/5G. В-четвертых, обратите внимание на простоту настройки: когда интернет уже режется, сложная установка превращается в квест. Хорошо, если есть бот, инструкция или быстрый импорт конфигурации.
Наконец, цена и наличие пробного периода. Лучше проверить сервис до оплаты на год — ищите триал или короткую подписку на месяц. Среди сервисов, которые упоминаются в обсуждениях как работающие с цепочками и «белыми» IP, выделяют hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN. Однако их эффективность может различаться в зависимости от оператора и региона.
Практические советы: что делать, если VPN не подключается
Если VPN не подключается в режиме белого списка, не спешите удалять приложение. Сначала переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Если у сервиса несколько серверов — попробуйте другую локацию. Проверьте, что Reality использует разрешенный в РФ SNI (yandex.ru, max.ru или другой домен из белого списка). Перезапустите клиент и мобильные данные.
Если подключение есть, но сайты не открываются, проблема может быть в DNS — попробуйте сменить DNS в настройках приложения. Если YouTube грузит только низкое качество, выберите ближайший сервер и отключите фоновые загрузки. Если Telegram открывается, а видео нет — включите полный туннель (отключите split tunneling).
Если на Wi-Fi все работает, а на мобильном нет — это почти точно операторская фильтрация. Попробуйте другой сервер, другой VPN или SIM другого оператора. Также полезно настроить автоматическое подключение VPN при включении устройства, чтобы при следующей блокировке не пришлось ничего настраивать в спешке.
Бесплатные VPN и белые списки: почему это почти всегда боль
Запрос «обход белых списков бесплатно» очень популярен, но честный ответ грустный: полностью бесплатные VPN обычно первыми ложатся под фильтрацией. У них публичные серверы, перегруз, слабая поддержка, лимиты и мало мотивации быстро менять инфраструктуру под российские ограничения.
Бесплатные сервисы часто используют устаревшие протоколы (OpenVPN, старый WireGuard), которые легко детектятся ТСПУ. Кроме того, они не предоставляют возможности выбора SNI или настройки цепочек, что критически важно для обхода whitelist. В итоге пользователь тратит время на установку и настройку, но получает неработающий VPN.
Если бюджет ограничен, лучше рассмотреть недорогие платные сервисы с пробным периодом — например, VPNUS VPN (7 дней бесплатно, от 199 ₽/мес) или Норм VPN (3 дня бесплатно, от 149 ₽/мес). Это позволит проверить сервис до оплаты и получить рабочий доступ без лишних мучений.
Вопросы и ответы
Какие VPN-протоколы реально обходят белые списки?
В режиме белого списка работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят — ТСПУ их рубит сразу или после handshake.
Какой SNI выбрать для Reality в России?
SNI должен быть из белого списка разрешенных российских ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если SNI не в белом списке, ТСПУ не пропустит даже handshake.
Что делать, если VPN не подключается в режиме белого списка?
Переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Попробуйте другой сервер, проверьте SNI (должен быть из белого списка), перезапустите клиент и мобильные данные. Если не помогает — используйте другой VPN-сервис.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Белый список касается только мобильной передачи данных у операторов «большой четверки» (МТС, МегаФон, Билайн, Tele2). Домашний Wi-Fi и проводной интернет работают без ограничений.
Что такое цепочка серверов и зачем она нужна?
Цепочка — это схема: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. ТСПУ видит общение с российским сервером и не блокирует трафик. Это самый стабильный способ обхода белых списков, но требует двух VPS и навыков настройки.
Помогают ли бесплатные VPN обойти белые списки?
Обычно нет. Бесплатные VPN используют публичные серверы и устаревшие протоколы, которые быстро блокируются. Лучше выбрать недорогой платный сервис с пробным периодом, например VPNUS VPN (7 дней бесплатно) или Норм VPN (3 дня бесплатно).