Что такое белые списки и чем они отличаются от чёрных
Традиционные системы блокировки, которые большинство пользователей знает по новостям о запрещённых сайтах, работают по принципу чёрных списков: запрещено то, что явно перечислено, всё остальное доступно. Белые списки устроены с точностью до наоборот: разрешено только то, что явно одобрено, а всё прочее блокируется автоматически. Если коротко — это режим «запрещено всё, кроме явно разрешённого».
В России белые списки начали применяться в рамках работы технических средств противодействия угрозам (ТСПУ). В режиме drop-all фильтрация идёт на уровне оператора связи: пакеты, которые не соответствуют списку разрешённых адресов, просто уничтожаются, и пользователь не получает никакого ответа. Внешне это выглядит как полное отсутствие интернета для конкретного ресурса: сайт не открывается, ping не проходит, соединение не устанавливается.
Ключевое отличие от чёрных списков — в том, что пользователь не может просто сменить DNS или использовать прокси, потому что блокировка происходит на сетевом уровне, до того как запрос достигает целевого сервера. Даже если вы знаете IP-адрес нужного сайта, пакет всё равно будет отброшен, если этот адрес не входит в белый список.
Как устроена фильтрация: два уровня контроля
Фильтрация в режиме белых списков работает одновременно на двух уровнях: сетевом (L3) и прикладном (L7). На первом уровне проверяется IP-адрес назначения. Если он не входит в список разрешённых подсетей, пакет отбрасывается маршрутизатором ещё до того, как попадёт на устройство глубокой инспекции трафика (DPI). Это означает, что не работает ни один протокол — ни TCP, ни UDP, ни ICMP.
Если IP-адрес в белом списке, трафик передаётся на следующий уровень, где DPI анализирует SNI (Server Name Indication) внутри TLS-запроса. SNI — это поле, в котором браузер сообщает серверу, к какому домену он обращается. Если SNI находится в чёрном списке, соединение принудительно разрывается (RST). Если нет — трафик пропускается.
Интересная деталь: SNI-фильтрация не всегда консистентна. Например, один и тот же домен может быть доступен через IP-адрес Яндекса, но заблокирован через IP-адрес VK. Это связано с тем, что правила ТСПУ могут различаться для разных автономных систем (ASN) или просто не успевают обновляться на всех узлах. На практике это создаёт дополнительные сложности для пользователей, но одновременно открывает некоторые возможности для обхода.
Что попадает в белый список: приоритеты и исключения
Анализ белых списков, проведённый энтузиастами, показал, что в них входит около 63 тысяч IP-адресов, что составляет примерно 0,14% от всех российских IPv4-адресов. При этом распределение крайне неравномерное. Лидером является Yandex.Cloud — более 12 тысяч адресов, то есть каждый пятый адрес в белом списке принадлежит этой облачной платформе. Это объясняется тем, что на инфраструктуре Яндекса работает множество государственных и коммерческих сервисов, которые нельзя отключать.
Следом идут хостинг-провайдеры: Timeweb, Ростелеком, VK, Selectel, Beget и другие. Мобильные операторы также присутствуют в списке, но в меньших объёмах — их внутренняя инфраструктура тоже должна быть доступна.
Приоритеты в белом списке выглядят следующим образом:
- Первый уровень (обязательный) — мессенджер MAX (max.ru). Он доступен всегда и у всех операторов.
- Второй уровень (почти всегда) — VK, Яндекс, государственно значимые сервисы.
- Третий уровень (необязательный) — банки, маркетплейсы и прочие коммерческие сервисы. Здесь всё зависит от оператора: у одного может быть доступен Тинькофф, у другого — нет.
Любопытная деталь: почти все банки есть в белом списке, кроме Сбербанка. При этом корпоративный сервис видеозвонков Сбера (salutejazz.ru) доступен. Это показывает, что формирование списков происходит не всегда логично и может зависеть от технических или политических причин.
Почему обычный VPN не работает в режиме белых списков
Многие пользователи, столкнувшись с блокировками, пытаются использовать VPN-сервисы, которые работали раньше. Однако в режиме белых списков большинство из них перестаёт функционировать. Причина проста: VPN-серверы, расположенные за границей, имеют IP-адреса, которые не входят в белый список. Пакеты до них просто не доходят.
Даже если VPN-сервер находится в России, но его IP не входит в белый список, соединение также будет заблокировано. Это касается и популярных протоколов: WireGuard, OpenVPN, IPSec — все они используют порты, которые в режиме белых списков закрыты. Например, UDP-порт 51820 (стандартный для WireGuard) не отвечает, как и UDP-порт 443 (используется для QUIC/HTTP3).
Дополнительная сложность — блокировка DNS. Внешние DNS-серверы, такие как Google (8.8.8.8) или Cloudflare (1.1.1.1), недоступны. Работает только DNS провайдера. Это означает, что даже если вы каким-то образом настроите VPN, но не сможете разрешить доменное имя, соединение не установится.
Метод 1: VLESS + Reality на российском VPS
Один из самых надёжных способов обхода белых списков — использование протокола VLESS с шифрованием Reality на сервере, который находится в белом списке. Этот метод основан на том, что трафик маскируется под легитимное соединение с разрешённым сайтом.
Для этого потребуется:
- VPS-сервер у провайдера, который входит в белый список (например, Timeweb, Yandex.Cloud, VK Cloud).
- SNI разрешённого домена (например, vk.com, ya.ru или их CDN-поддомены).
- Настроенный XTLS-Vision для маскировки трафика.
Принцип работы: клиент устанавливает TLS-соединение с сервером, указывая в SNI разрешённый домен. DPI видит, что соединение идёт с разрешённым IP и SNI, и пропускает его. При этом реальный трафик внутри TLS-туннеля остаётся зашифрованным и невидимым для DPI.
Важный нюанс: не все SNI одинаково безопасны. Некоторые домены, такие как twitter.com или youtube.com, находятся в чёрных списках SNI и могут вызвать разрыв соединения. Лучше использовать нейтральные домены, например, storage.yandex.net, yastatic.net или userapi.com.
Метод 2: Serverless-функции как прокси
Альтернативный метод обхода — использование serverless-функций в Yandex Cloud. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поскольку это часть инфраструктуры Яндекса.
Суть метода: вы создаёте serverless-функцию, которая работает как прокси-сервер. Клиентское приложение подключается к функции через SOCKS5-протокол, а функция перенаправляет запросы к целевым ресурсам. Поскольку IP-адрес функции принадлежит Яндексу, DPI не применяет к нему блокировок.
Преимущества этого метода:
- Бесплатный тариф включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд.
- Не требуется покупать VPS.
- Высокая стабильность, так как инфраструктура Яндекса редко подвергается блокировкам.
Недостатки: сложность настройки для обычного пользователя, а также возможные ограничения по скорости и количеству одновременных соединений. Тем не менее, для базовых задач этот метод работает.
Что не работает: QUIC, ECH и другие тупиковые пути
Некоторые технологии, которые могли бы помочь в обходе блокировок, в режиме белых списков оказываются бесполезными.
QUIC/HTTP3 — этот протокол работает поверх UDP, а UDP-порты в белых списках почти полностью закрыты. Даже если QUIC не блокируется на уровне оператора, в режиме белых списков он не работает, потому что UDP-пакеты до неразрешённых IP просто не доходят.
ECH/ESNI (Encrypted Client Hello) — технология шифрования SNI, которая могла бы скрыть имя домена от DPI. Однако в режиме белых списков она не помогает, потому что основная блокировка идёт по IP-адресу, а не по SNI. Даже если DPI не увидит, к какому домену вы обращаетесь, IP-адрес назначения всё равно будет проверен и заблокирован, если он не в белом списке.
Обычные VPN на зарубежных VPS — как уже упоминалось, они не работают, потому что их IP-адреса не входят в белый список. Даже если VPN-сервер использует нестандартный порт, пакеты до него не дойдут.
География и нестабильность белых списков
Белые списки работают неравномерно по территории России. В Москве они включаются эпизодически, примерно на три часа, в Санкт-Петербурге — редко, иногда неделями не работают. В большинстве регионов белые списки действуют постоянно, 24/7.
При этом даже в одном регионе ситуация может меняться от точки к точке. Например, на одной улице интернет работает нормально, а на соседней — уже в режиме белых списков. Это связано с тем, что ТСПУ устанавливаются на уровне базовых станций и могут быть настроены по-разному.
Списки также различаются между операторами. Одна и та же подсеть может быть в белом списке у Мегафона, но отсутствовать у МТС. Более того, списки постоянно обновляются: что-то добавляют, что-то убирают. Поэтому универсального решения, которое работало бы всегда и везде, не существует.
Практические рекомендации для пользователей
Если вы столкнулись с блокировками в режиме белых списков, вот несколько практических советов.
- Проверьте, действительно ли включены белые списки. Если у вас не открывается Google, но работает VK и Яндекс, скорее всего, включён режим белых списков. Если не открывается только конкретный сайт, возможно, это обычная блокировка по чёрному списку.
- Используйте мобильный интернет разных операторов. Если у вас есть возможность, попробуйте переключиться на другого оператора — возможно, у него белые списки не включены или настроены иначе.
- Рассмотрите вариант с российским VPS. Если вам нужен стабильный доступ к заблокированным ресурсам, настройте VLESS + Reality на VPS у Timeweb или Yandex.Cloud. Это потребует некоторых технических навыков, но результат того стоит.
- Используйте serverless-функции. Для простых задач можно использовать Yandex Cloud Functions как прокси. Это бесплатно и относительно надёжно.
- Следите за обновлениями. Списки меняются, поэтому то, что работало вчера, может перестать работать сегодня. Полезно следить за открытыми репозиториями, где публикуются актуальные данные о белых списках.
Вопросы и ответы
Что такое белый список в интернете?
Белый список — это перечень ресурсов, которые разрешены к использованию. В отличие от чёрного списка, где запрещены конкретные сайты, белый список разрешает только те, что в него включены. Всё остальное блокируется автоматически. В России белые списки применяются в рамках работы ТСПУ и могут ограничивать доступ к значительной части интернета.
Почему VPN не работает при белых списках?
Большинство VPN-сервисов используют зарубежные серверы, IP-адреса которых не входят в белый список. Пакеты до них просто не доходят, так как фильтрация происходит на сетевом уровне. Даже если VPN-сервер находится в России, его IP должен быть в белом списке, иначе соединение будет заблокировано. Кроме того, в режиме белых списков закрыты UDP-порты, которые используют многие VPN-протоколы.
Какие сайты входят в белый список?
В белый список входят государственные сервисы, крупные российские платформы (VK, Яндекс), банки (кроме Сбербанка), облачные инфраструктуры (Yandex.Cloud, Timeweb, Selectel) и некоторые другие ресурсы. Полный список постоянно меняется и зависит от оператора связи и региона. Например, мессенджер MAX (max.ru) доступен всегда, а доступ к банкам может различаться.
Как обойти белые списки?
Наиболее эффективные методы — использование VLESS + Reality на российском VPS, который входит в белый список, или использование serverless-функций Yandex Cloud в качестве прокси. Эти методы маскируют трафик под легитимные соединения с разрешёнными ресурсами. Однако они требуют технических навыков и не гарантируют 100% стабильности, так как списки постоянно обновляются.
Что такое SNI и как он влияет на блокировки?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает, к какому домену обращается клиент. DPI-системы используют SNI для фильтрации трафика на прикладном уровне. Если IP-адрес в белом списке, но SNI находится в чёрном списке, соединение разрывается. Поэтому при настройке обхода важно выбирать SNI разрешённых доменов, например, vk.com или ya.ru.
Работают ли белые списки во всех регионах России?
Нет, белые списки работают неравномерно. В Москве они включаются эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов действуют постоянно. Кроме того, ситуация может меняться даже в пределах одного города: на одной улице интернет работает нормально, на соседней — уже в режиме белых списков. Это связано с особенностями установки ТСПУ.
Можно ли использовать ECH для обхода белых списков?
ECH (Encrypted Client Hello) шифрует SNI, что могло бы скрыть имя домена от DPI. Однако в режиме белых списков это не помогает, потому что основная блокировка идёт по IP-адресу, а не по SNI. Даже если DPI не увидит, к какому домену вы обращаетесь, IP-адрес назначения всё равно будет проверен и заблокирован, если он не в белом списке.