Обход белого списка: рабочие методы, протоколы и настройка VPN в 2026 году

Разбираем, как работает белый список у российских операторов, какие протоколы VPN реально проходят через ТСПУ и как настроить обход своими силами.

Что такое белый список и чем он отличается от обычных блокировок

Белый список — это режим фильтрации интернет-трафика, при котором разрешён доступ только к заранее утверждённому перечню доменов и IP-адресов. В отличие от классических блокировок по чёрному списку, где запрещены конкретные ресурсы, здесь действует принцип «запрещено всё, кроме разрешённого» (default deny).

В России этот механизм начал тестироваться с осени 2025 года в рамках отключений мобильного интернета. По данным Минцифры и операторов, белый список применяется только к мобильной передаче данных у МТС, МегаФона, Билайна и Tele2. Домашний проводной интернет и Wi-Fi работают без ограничений.

Технически фильтрация реализована на оборудовании ТСПУ (технические средства противодействия угрозам), установленном у операторов. ТСПУ анализирует трафик на двух уровнях: сетевом (L3) — по IP-адресам, и прикладном (L7) — по SNI в TLS-запросах. Если IP не входит в белый список, пакеты просто не покидают сеть оператора. Если IP разрешён, но SNI домена в чёрном списке, соединение разрывается с RST.

Важно понимать: белый список — это не постоянный режим, а временная мера, которая включается точечно в разных регионах. По данным на март 2026 года, система была активирована в 68–71 регионе России, но интенсивность и продолжительность ограничений сильно различаются.

Как технически работает блокировка: уровни L3 и L7

Фильтрация в режиме белого списка происходит в два этапа. Сначала на сетевом уровне (L3) проверяется IP-адрес назначения. Если он не входит в список разрешённых подсетей, пакет отбрасывается маршрутизатором ещё до того, как попадёт в DPI. Это означает, что для заблокированных IP не работает ни ICMP, ни TCP, ни UDP — трафик физически не выходит за пределы сети оператора.

Если IP-адрес разрешён, трафик проходит на уровень L7, где DPI анализирует SNI в TLS ClientHello. Если SNI домена находится в чёрном списке, соединение разрывается с RST. В остальных случаях трафик пропускается.

Интересная особенность: правила SNI-фильтрации не всегда консистентны между разными подсетями. Например, один и тот же SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это говорит о том, что единого общего чёрного списка SNI не существует, и правила могут различаться в зависимости от ASN.

Также важно отметить, что UDP-трафик в режиме белого списка режется почти полностью — включая QUIC (UDP:443), DNS (UDP:53) и WireGuard на стандартных портах. Это делает невозможным использование многих VPN-протоколов без дополнительной обфускации.

Что входит в белый список: состав и приоритеты

Официально полный перечень ресурсов не публикуется, однако на основе данных Минцифры, операторов и пользовательских наблюдений можно выделить несколько категорий.

Обязательный уровень — мессенджер MAX (max.ru), который присутствует в белом списке у всех операторов и во всех регионах. Почти всегда доступны VK, Яндекс, Госуслуги, сайты госорганов. На третьем уровне — банки, маркетплейсы, сервисы доставки, но здесь состав может различаться даже между операторами в одном регионе.

По результатам сканирования, проведённого энтузиастами, в белый список входит примерно 63 000 IP-адресов из 46 миллионов российских адресов — около 0,14%. Крупнейшие подсети принадлежат Yandex.Cloud, Timeweb, Ростелекому, VK и Selectel. Именно эти хостинг-провайдеры являются ключевыми точками для обхода.

Примечательно, что в белом списке оказались сотни VPN-серверов, включая государственные и патриотические сервисы. Это создаёт дополнительные возможности для обхода, хотя и не гарантирует стабильную работу.

Почему обычные VPN не работают в режиме белого списка

Большинство популярных VPN-протоколов — WireGuard, OpenVPN, Trojan, Shadowsocks — не проходят через ТСПУ в режиме белого списка. Причины кроются в особенностях фильтрации.

Во-первых, IP-адреса зарубежных VPN-серверов не входят в белый список, поэтому пакеты до них просто не доходят. Даже если VPN-клиент успевает установить соединение (handshake укладывается в первые 16–20 килобайт данных), дальнейший трафик замораживается — пользователь видит вечную загрузку и таймаут.

Во-вторых, сигнатуры этих протоколов хорошо известны ТСПУ. DPI распознаёт характерные паттерны handshake и блокирует соединение ещё на этапе установки. Например, чистый WireGuard на стандартном порту UDP:51820 режется сразу.

В-третьих, даже если использовать нестандартные порты, UDP-трафик в белом списке почти полностью блокируется. Это делает невозможным работу протоколов, основанных на UDP, без дополнительной маскировки.

Таким образом, для обхода белого списка необходимы протоколы, которые либо маскируются под легитимный трафик из разрешённых доменов, либо выглядят как обычный UDP/QUIC, не имеющий характерных признаков VPN.

Рабочие протоколы: VLESS+Reality, AmneziaWG, Hysteria2

На практике в режиме белого списка работают три основных протокола.

VLESS+Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критически важно, чтобы SNI был из белого списка разрешённых российских ресурсов — иначе ТСПУ не пропустит даже сам handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при самостоятельной настройке VPS нужно выбирать именно «русский» SNI.

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, что не позволяет ТСПУ опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в белом списке обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов.

Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под HTTP/3. Благодаря собственному congestion-контролю Brutal отлично работает на нестабильных мобильных сетях: пользователь задаёт реальную полосу пропускания, и алгоритм удерживает её даже при потерях пакетов.

Важно: чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме белого списка не работают. Если ваш VPN-клиент не поддерживает перечисленные протоколы, обход будет невозможен.

Метод 1: VLESS+Reality на российском VPS

Самый надёжный способ обойти белый список — поднять собственный VPN-сервер на VPS, IP-адрес которого входит в белый список. Для этого подходят хостинг-провайдеры, чьи подсети присутствуют в списке: Timeweb, Yandex.Cloud, VK Cloud, Selectel, Beget и другие.

Требования к серверу:

  • IP-адрес должен быть в белом списке (проверить можно через сканирование или по открытым данным сообщества).
  • SNI для Reality должен быть доменом из белого списка, например vk.com, ya.ru, storage.yandex.net или vkuser.net.
  • Необходимо использовать протокол VLESS+Reality с XTLS-Vision для маскировки.

Пример конфигурации (схематично):

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision

Провайдеры имеют свои особенности. Timeweb позволяет бесплатно менять IP-адрес, но выбить подходящий может быть сложно. Yandex.Cloud даёт грант 4000 рублей при регистрации и имеет высокий шанс попадания в белый список, но аккаунты могут быстро блокировать. VK Cloud держится дольше, но верификация сложнее и дороже.

Для маскировки лучше использовать SNI из числа whitelisted доменов, например: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru, okcdn.ru. Избегайте очевидно заблокированных доменов вроде twitter.com, youtube.com — они могут вызвать RST.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный способ обхода — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально присутствует в белом списке у всех провайдеров, что делает этот метод особенно надёжным.

Бесплатный тариф Yandex Cloud Functions включает:

  • 1 000 000 вызовов в месяц;
  • 100 000 ГБ-секунд;
  • 40 000 ГГц-секунд.

Суть метода: вы создаёте функцию, которая выступает в роли SOCKS5-прокси, и подключаетесь к ней через VPN-клиент. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик через функции проходит без ограничений.

Этот способ подходит для пользователей, которые не хотят арендовать VPS, но имеют базовые навыки программирования. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и объёму передаваемых данных, поэтому для тяжёлого трафика (например, видеозвонков) он может быть неэффективен.

Метод 3: Двойной туннель через российский VPS

Для максимальной надёжности можно использовать технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет.

Схема работает так: ТСПУ видит, что вы общаетесь с российским сервером (его IP или SNI в белом списке), и пропускает трафик. Между двумя серверами фильтрация значительно слабее — Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети.

Требования:

  • Два VPS: один в России (с IP из белого списка), второй за рубежом.
  • На российском сервере настраивается VLESS+Reality или AmneziaWG.
  • На зарубежном сервере — обычный VPN (WireGuard, OpenVPN и т.д.).

Минусы: нужны два сервера (около $10/мес) и навыки настройки. Плюсы: максимальная стабильность, так как даже если один уровень заблокируют, второй продолжит работать.

Этот метод особенно актуален для важных сценариев — например, для работы или учёбы, когда доступ к зарубежным ресурсам критичен.

Как выбрать VPN-клиент и проверить работоспособность

Для обхода белого списка важно не только выбрать правильный протокол, но и подходящий VPN-клиент. Популярные клиенты с поддержкой Reality, AmneziaWG и Hysteria2:

  • v2RayTun;
  • Happ;
  • AmneziaVPN;
  • Hiddify Next;
  • Karing;
  • NekoBox.

При выборе обращайте внимание на следующие моменты:

  • Поддержка протоколов VLESS+Reality, AmneziaWG, Hysteria2.
  • Возможность настройки SNI вручную (для Reality).
  • Наличие функции автоматического подключения при запуске устройства.
  • Регулярные обновления и поддержка сообщества.

Если VPN не подключается, проверьте по порядку:

  1. Переключите протокол на один из трёх рабочих.
  2. Попробуйте другую локацию сервера.
  3. Убедитесь, что SNI для Reality — домен из белого списка.
  4. Перезапустите клиент.
  5. Если ничего не помогает, скорее всего, конкретный сервер заблокирован — попробуйте другой VPN-сервис.

Также полезно настроить автоматическое подключение VPN при включении устройства, чтобы при следующей блокировке не пришлось ничего настраивать в спешке.

Ограничения и риски: что важно знать

Обход белого списка — технически сложная задача, и даже рабочие методы имеют ограничения.

Во-первых, белые списки нестабильны: они меняются от региона к региону, от оператора к оператору и даже от вышки к вышке. То, что работало вчера, может перестать работать сегодня. Поэтому важно иметь несколько запасных вариантов.

Во-вторых, использование VPN для обхода блокировок может противоречить законодательству. В России нет прямой ответственности за использование VPN, но власти активно борются с VPN-сервисами, и некоторые из них блокируются. Кроме того, Минцифры выдвигает требования к ресурсам, претендующим на включение в белый список, одно из которых — ограничение доступа при включённом VPN. Это означает, что в будущем обход может стать ещё сложнее.

В-третьих, технические ограничения: UDP-трафик режется почти полностью, поэтому протоколы, основанные на UDP, требуют обфускации. ECH/ESNI (Encrypted Client Hello) блокируется ТСПУ, и даже если бы он работал, не помог бы, так как основная блокировка идёт по IP.

Наконец, экономические последствия: отключения интернета наносят ущерб экономике. Только за первые пять дней отключений в Москве в марте 2026 года потери составили от 3 до 5 миллиардов рублей. Это может привести к ужесточению регулирования и дальнейшим ограничениям.

Вопросы и ответы

Что такое белый список и как он работает?

Белый список — это режим фильтрации, при котором разрешён доступ только к заранее утверждённым доменам и IP-адресам. В России он применяется к мобильному интернету операторов «большой четвёрки». Технически фильтрация выполняется на оборудовании ТСПУ: сначала проверяется IP-адрес (уровень L3), затем SNI в TLS-запросе (уровень L7). Если IP не в списке — пакеты не покидают сеть оператора. Если IP разрешён, но SNI в чёрном списке — соединение разрывается.

Какие VPN-протоколы работают в режиме белого списка?

Работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят, так как их сигнатуры известны ТСПУ, а IP-адреса зарубежных серверов не входят в белый список.

Какой SNI выбрать для Reality в России?

Для России SNI должен быть из белого списка разрешённых ресурсов, иначе ТСПУ не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Современные VPN-сервисы уже настраивают SNI правильно, но при самостоятельной настройке VPS выбирайте именно «русский» SNI.

Что делать, если VPN не подключается в режиме белого списка?

По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Попробуйте другую локацию сервера. Проверьте, что Reality использует разрешённый SNI. Перезапустите клиент. Если ничего не помогает, скорее всего, конкретный VPN-сервер заблокирован — попробуйте другой VPN-сервис.

Касается ли белый список Wi-Fi и домашнего интернета?

Нет. Белый список касается только мобильной передачи данных у операторов МТС, МегаФон, Билайн и Tele2. Домашний Wi-Fi, проводной интернет и мобильные Wi-Fi-роутеры с другой SIM работают без ограничений. Если у вас «отключился интернет» — попробуйте подключиться к Wi-Fi: если там всё открывается, значит, у вас именно режим белого списка на мобильном.

Как узнать, включён ли сейчас белый список?

Простой признак: открываются Госуслуги, Wildberries, Яндекс, а Telegram, YouTube и зарубежные сайты грузятся бесконечно или вылетают по таймауту. Wi-Fi при этом работает нормально. Минцифры публикует анонсы в Telegram-канале @mintsifry, также можно следить за местными СМИ.

Можно ли обойти белый список без VPN?

В некоторых случаях можно использовать Wi-Fi, так как ограничения касаются только мобильного интернета. Также в белом списке есть VPN-серверы, которые пропускаются напрямую, но это скорее исключение. Основной способ обхода — VPN с протоколами VLESS+Reality, AmneziaWG или Hysteria2.