Почему обычный VPN перестаёт работать при белых списках
Белый список — это режим фильтрации, при котором провайдер по умолчанию блокирует весь трафик, кроме явно разрешённых IP-адресов и доменов. В отличие от классических чёрных списков, где закрыт конкретный сайт, здесь работает обратная логика: запрещено всё, что не одобрено. Для пользователя это выглядит как внезапно «умерший» интернет при полностью работающей вышке сотовой связи.
Традиционные VPN-сервисы в такой ситуации оказываются бесполезны по нескольким причинам. Во-первых, IP-адреса их серверов почти никогда не входят в разрешённый перечень, поэтому пакеты даже не покидают сеть оператора — соединение обрывается на уровне маршрутизации. Во-вторых, стандартные протоколы вроде OpenVPN или обычного WireGuard легко распознаются по сигнатурам пакетов системами глубокого анализа трафика (DPI). Даже если сервер находится в белом списке, DPI может заблокировать соединение по характерным признакам VPN-туннеля.
Ещё одна проблема — тотальная фильтрация UDP-трафика. В режиме белого списка большинство операторов режут почти весь UDP, включая стандартный порт 443 для QUIC и порт 51820 для WireGuard. Это делает невозможным использование многих протоколов, рассчитанных на быструю передачу данных по UDP.
Итог простой: для обхода нужен не «любой VPN», а решение, которое умеет маскироваться под обычный HTTPS-трафик и работает с сервера, чей IP-адрес входит в белый список. Только сочетание этих двух условий даёт шанс на стабильное соединение.
Как устроена фильтрация: два уровня блокировки
Понимание архитектуры фильтрации — ключ к выбору правильного сервера. Технически белые списки работают на двух уровнях одновременно.
Первый уровень — сетевой (L3). Фильтрация идёт по IP-адресам и подсетям CIDR. Если адрес назначения не входит в разрешённый список, пакет просто уничтожается на маршрутизаторе оператора — до того, как дойдёт до систем анализа содержимого. Проверка на этом уровне не зависит от протокола: не работают ни ICMP, ни TCP, ни UDP. Для неразрешённых адресов характерен 100% loss пакетов.
Второй уровень — прикладной (L7). Если IP-адрес в белом списке, трафик проходит через DPI, который анализирует TLS-рукопожатие и проверяет SNI (Server Name Indication) — поле, где указано имя домена, к которому обращается клиент. Если SNI находится в чёрном списке, соединение принудительно разрывается отправкой RST-пакета.
Схема обработки пакета выглядит так:
- Пакет приходит на узел фильтрации.
- Проверка: IP назначения в белом списке? Если нет — пакет уничтожается.
- Если IP разрешён — проверка SNI в чёрном списке? Если да — соединение рвётся.
- Если SNI чист — трафик пропускается.
Из этой схемы следует важный вывод: белый список работает не только по IP, но и по портам. На практике для разрешённых адресов обычно открыты TCP-порты 80, 443 и 22, тогда как весь остальной диапазон портов, включая UDP, закрыт. Поэтому сервер для обхода должен слушать именно на 443-м порту.
Нюанс: правила SNI-фильтрации не единообразны даже внутри одного оператора. Один и тот же домен может пропускаться через IP одной подсети и блокироваться через другую. Это означает, что выбор конкретного IP-адреса внутри разрешённой подсети тоже имеет значение.
Критерии выбора сервера: IP, ASN и плотность подсети
Выбор хостинг-провайдера — главный шаг при создании сервера для обхода белого списка. Не все VPS одинаково полезны: нужно, чтобы IP-адрес вашего сервера входил в разрешённый перечень.
Исследования белых списков показывают чёткую иерархию по количеству разрешённых адресов. Лидеры — российские облачные провайдеры и крупные телеком-компании. Например, облако Яндекса занимает около пятой части всех адресов в белом списке — это тысячи IP. Причина проста: на инфраструктуре этих провайдеров работают государственные и критически важные сервисы, поэтому отключить их целиком невозможно.
Второй эшелон — крупные хостинг-провайдеры: Timeweb, Selectel, VK Cloud, REG.RU, Beget. Они также представлены тысячами адресов в разрешённом перечне. Мобильные операторы (МТС, Билайн, Мегафон) тоже частично присутствуют в списке, но их адреса относятся к внутренней инфраструктуре и не подходят для размещения прокси.
Ключевой критерий — принадлежность IP к белому списку. Это можно проверить, попробовав подключиться к порту 443 выбранного адреса через мобильный интернет в регионе с активным белым списком. Если соединение устанавливается — адрес разрешён.
Дополнительный критерий — плотность подсети. Полезно выбирать сервер в подсети /24, где много адресов из белого списка. Однако высокая плотность не гарантирует, что весь диапазон разрешён: фильтрация может идти и по отдельным адресам.
Третий критерий — возможность смены IP. Некоторые провайдеры позволяют перевыпускать IP-адрес сервера бесплатно или за небольшую плату. Это критично, если выбранный адрес вдруг окажется вне белого списка или попадёт под блокировку.
Сравнение хостинг-провайдеров для размещения сервера
Рассмотрим основных кандидатов для размещения прокси-сервера на основе доступной информации о белых списках.
Yandex Cloud. Облако Яндекса — самый надёжный вариант с точки зрения попадания в белый список: тысячи адресов, домены вида *.yandexcloud.net практически универсально разрешены у всех операторов. При регистрации можно получить стартовый грант, который покрывает первые месяцы использования. Минусы — относительно строгая модерация: аккаунты, замеченные в проксировании, могут блокироваться.
VK Cloud. Также широко представлен в белом списке через несколько автономных систем. Серверы VK долго держатся без блокировок. Минусы — более сложная верификация при регистрации и выше цена по сравнению с некоторыми конкурентами.
Timeweb. Бюджетный вариант с возможностью бесплатной смены IP-адреса. Правда, процесс перевыпуска может занять время — иногда приходится перебирать несколько адресов, прежде чем попадётся разрешённый. Зато цена VPS одна из самых низких на рынке.
Selectel. Надёжный провайдер с тысячами адресов в белом списке. Отличается стабильностью и хорошей технической поддержкой. Цены средние по рынку.
REG.RU и Beget. Тоже присутствуют в белом списке сотнями и тысячами адресов. Могут рассматриваться как альтернатива, если у основных провайдеров нет нужной конфигурации.
Важно понимать: попадание IP в белый список не означает, что он там останется навсегда. Списки динамически обновляются — что-то добавляют, что-то убирают. Поэтому при выборе провайдера стоит отдавать предпочтение тем, кто даёт возможность быстро сменить IP или имеет несколько адресов в разных подсетях.
Протоколы, которые работают: VLESS Reality и XTLS-Vision
После выбора сервера с разрешённым IP встаёт вопрос протокола. Самый эффективный на сегодня — связка VLESS + XTLS-Reality. Этот протокол не просто шифрует трафик, а имитирует соединение с реальным сайтом из белого списка.
Принцип работы Reality: клиент подключается к вашему серверу, но в TLS-рукопожатии указывает SNI легитимного домена — например, одного из доменов Яндекса или VK. Сервер Reality «подменяет» рукопожатие и проксирует его на настоящий сайт, получая от него валидный TLS-ответ. Для внешнего наблюдателя (DPI) соединение выглядит как обычный заход на разрешённый сайт. Реального отличия от обычного HTTPS-трафика практически нет.
Для максимальной эффективности используется транспорт XTLS-Vision. Он позволяет минимизировать двойную обработку трафика (шифрование внутри шифрования), что даёт прирост скорости и уменьшает характерные для прокси паттерны.
Примерная конфигурация клиента выглядит так:
vless://UUID@IP-сервера:443?type=tcp&security=reality&pbk=публичный-ключ&fp=chrome&sni=домен-для-маскировки&sid=short-id&flow=xtls-rprx-visionКлючевой элемент — выбор SNI для маскировки. Нужен домен, который: (1) входит в белый список по SNI, (2) не находится в чёрном списке SNI, (3) обслуживается с IP-адреса, который не блокируется. По результатам сканирований хорошими кандидатами считаются домены CDN Яндекса и VK: например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net. Важно избегать очевидно заблокированных доменов вроде twitter.com или youtube.com — они могут вызвать RST.
Настройка серверной части требует базовых навыков работы с Linux и знания, как установить Xray-core. Готовые скрипты установки можно найти в открытых репозиториях проекта Xray.
Альтернативные методы: Shadowsocks, Trojan и серверless-функции
Если VLESS Reality кажется сложным, есть несколько альтернатив.
Shadowsocks с плагинами маскировки. Классический прокси-протокол, который в связке с v2ray-plugin или simple-obfs может маскировать трафик под HTTP или HTTPS. Shadowsocks работает поверх TCP и использует шифрование, которое сложно отличить от случайного трафика. Однако без дополнительных плагинов он легко определяется DPI.
Trojan-GFW. Протокол, который маскирует трафик под обычный HTTPS. При попытке открыть адрес сервера в браузере пользователь увидит обычный сайт-заглушку — это дополнительный уровень маскировки. Trojan работает только через 443-й порт и требует наличия реального TLS-сертификата.
Yandex Cloud Functions (serverless). Оригинальный метод, который использует серверless-вычисления. Эндпоинт functions.yandexcloud.net универсально входит в белые списки у большинства операторов, поскольку это часть инфраструктуры Яндекса. Можно написать функцию, которая работает как прокси, и подключиться к ней через SOCKS5-клиент. Бесплатный тариф включает миллион вызовов в месяц, чего достаточно для базовых задач. DPI обычно не применяет фильтрацию к трафику на домены *.yandexcloud.net.
Коммерческие VPN с обфускацией. Некоторые сервисы внедрили технологию маскировки трафика под HTTPS. Они используют протоколы вроде обфусцированного WireGuard. Такие сервисы проще в настройке — не нужно арендовать сервер и настраивать его вручную. Однако выбор конкретного сервиса требует осторожности: на рынке много недобросовестных предложений.
Любой из этих методов — компромисс между простотой настройки, скоростью и устойчивостью к блокировкам. Для постоянного использования лучше освоить VLESS Reality, а Shadowsocks или Trojan держать как запасной вариант.
Типичные ошибки при выборе и настройке сервера
Даже с правильным сервером и протоколом можно столкнуться с проблемами. Разберём частые ошибки.
Ошибка 1: выбор IP без проверки. Недостаточно купить VPS у российского провайдера — нужно убедиться, что конкретный IP входит в белый список. Адреса из одной подсети могут вести себя по-разному. Проверяйте подключение к порту 443 с мобильного интернета в регионе с активным белым списком до покупки или сразу после.
Ошибка 2: использование опасных SNI. Выбор для маскировки домена, который сам находится в чёрном списке, приведёт к разрыву соединения. Нужно проверять, что выбранный SNI реально пропускается через конкретный IP вашего сервера.
Ошибка 3: ставка только на UDP. QUIC, стандартный WireGuard и другие UDP-протоколы в режиме белого списка почти всегда блокируются. Настраивайте прокси только на TCP-порт 443.
Ошибка 4: игнорирование DNS. Внешние DNS-серверы (8.8.8.8, 1.1.1.1) часто недоступны из-за блокировки порта 53. Если ваш клиент настроен на внешний DNS, резолвинг доменов может не работать, даже когда прокси-соединение установлено. Используйте DNS провайдера или настройте DNS поверх прокси-туннеля.
Ошибка 5: проверка только на домашнем Wi-Fi. Белые списки проявляются в основном на мобильном интернете. Домашний интернет может работать без ограничений, и проверка VPN на нём ничего не покажет. Тестируйте соединение именно через мобильную сеть.
Ошибка 6: игнорирование региональных различий. Белые списки работают неравномерно: в одних регионах они включены постоянно, в других — эпизодически. Списки также различаются между операторами: адрес, разрешённый у Мегафона, может быть заблокирован у МТС. Учитывайте, что универсального решения для всех операторов и регионов не существует.
Как проверить, что сервер действительно работает
Диагностика — обязательный этап. Мало настроить сервер, нужно убедиться, что он работает в реальных условиях.
Шаг 1: проверка доступности IP. С мобильного интернета в регионе с белым списком попробуйте подключиться к вашему IP на порт 443. Можно использовать приложение для проверки портов или просто попытаться открыть сайт, если на сервере настроена заглушка. Если соединение устанавливается — IP в белом списке.
Шаг 2: проверка TLS-рукопожатия. Подключитесь к серверу, указав SNI выбранного домена для маскировки. Если рукопожатие проходит успешно и вы получаете ответ — значит, SNI не блокируется через этот IP.
Шаг 3: полный тест через прокси. Подключитесь к вашему прокси с мобильного устройства и попробуйте открыть несколько сайтов — как российских, так и зарубежных. Проверьте, что ваш внешний IP сменился на IP сервера (через 2ip.ru или аналогичные сервисы).
Шаг 4: тест на разных операторах. Если есть возможность, проверьте работу через SIM-карты разных операторов. Поведение белых списков может отличаться.
Шаг 5: контроль стабильности. Поработайте с прокси в течение нескольких часов. Если соединение периодически рвётся или скорость резко падает, возможно, DPI применяет дополнительные меры — например, ограничение по времени жизни соединения или по объёму трафика.
Если какой-то из шагов не проходит, действуйте по схеме: смените SNI → смените порт → смените IP → смените провайдера. Именно поэтому так важно иметь возможность быстрой смены IP-адреса.
Юридические и практические ограничения
Важно понимать, что обход белых списков — серая зона с точки зрения законодательства. Технические методы, описанные в этой статье, могут противоречить правилам оказания услуг операторов связи. Использование прокси и VPN для обхода блокировок не запрещено напрямую, но операторы могут применять меры при обнаружении аномальной активности.
Практические риски для сервера. Хостинг-провайдеры могут заблокировать аккаунт, если обнаружат, что VPS используется для проксирования трафика. Особенно строги в этом отношении крупные облачные платформы. Чтобы снизить риск, стоит использовать сервер только для личных нужд и не создавать высокой нагрузки.
Риски нестабильности. Белые списки — динамическая система. Ваш IP может быть исключён из списка в любой момент, а выбранный SNI — попасть в чёрный перечень. Не существует решения с гарантией вечной работы. Нужно быть готовым к перенастройке.
Скоростные ограничения. Проксирование через сервер в белом списке — это всегда дополнительный узел на пути трафика. Скорость будет ниже, чем при прямом соединении, особенно если сервер географически удалён. Для видеозвонков и стриминга это может быть критично.
Моральный аспект. Использование инфраструктуры крупных компаний для проксирования — нагрузка на их серверы, которая может рассматриваться как нарушение условий использования. Выбирайте провайдеров, которые явно разрешают прокси-нагрузку, либо будьте готовы к последствиям.
Наконец, помните: технические средства не решают проблему надолго. Системы фильтрации постоянно совершенствуются, и то, что работает сегодня, может перестать работать завтра. Регулярно проверяйте актуальность информации и держите запасные варианты подключения.
Вопросы и ответы
Какой хостинг выбрать для сервера под обход белого списка?
Лучший выбор — российские облачные провайдеры, чьи подсети массово входят в белый список: Yandex Cloud, VK Cloud, Timeweb, Selectel. Критично проверить, что конкретный IP-адрес вашего сервера разрешён, подключившись к порту 443 с мобильного интернета в регионе с активным белым списком. Обратите внимание на возможность быстрой смены IP — это спасение, если адрес заблокируют.
Почему не работает обычный WireGuard или OpenVPN при белых списках?
По двум причинам. Во-первых, IP-адреса VPN-серверов обычно не входят в белый список, и пакеты блокируются на уровне маршрутизации. Во-вторых, UDP-трафик в режиме белого списка почти полностью режется, а WireGuard работает поверх UDP. OpenVPN и другие протоколы без обфускации легко распознаются DPI по сигнатурам пакетов даже при работе через TCP.
Что такое SNI-маскировка и зачем она нужна?
SNI (Server Name Indication) — поле в TLS-рукопожатии, где указано имя запрашиваемого домена. DPI проверяет это поле и может разорвать соединение, если домен в чёрном списке. При SNI-маскировке ваш прокси-сервер указывает в рукопожатии SNI легитимного домена (например, домена Яндекса или VK), который разрешён. Для DPI соединение выглядит как обычный заход на разрешённый сайт.
Насколько стабильно работает VLESS Reality для обхода белых списков?
VLESS Reality — один из самых устойчивых методов на данный момент, так как он имитирует реальное TLS-соединение с легитимным сайтом. Однако стабильность зависит от многих факторов: региона, оператора, выбранного SNI и IP сервера. Белые списки динамически обновляются, поэтому даже Reality не даёт пожизненной гарантии. Рекомендуется иметь запасной сервер и альтернативный протокол.
Можно ли обойти белый список бесплатными способами?
Полностью бесплатные методы, как правило, нестабильны. Бесплатные VPN используют публичные серверы, которые быстро попадают под фильтрацию. Технические энтузиасты могут использовать серверless-функции Yandex Cloud в рамках бесплатного тарифа (миллион вызовов в месяц) — это работает, но требует навыков программирования и настройки. Бесплатные варианты стоит рассматривать как временное решение.
Почему на домашнем Wi-Fi интернет работает, а на мобильном — нет?
Белые списки тестируются и внедряются в первую очередь на мобильных сетях. Домашние провайдеры пока чаще работают в режиме чёрных списков, где блокируются только конкретные сайты. Поэтому VPN, проверенный только на домашнем интернете, может полностью не работать на мобильной сети. Тестируйте обходные серверы именно через мобильный интернет в регионе с активным белым списком.