Белые списки и VPN: почему ничего не работает и что делать

Разбираем, как устроены белые списки в России, почему VPN перестают работать даже с белыми SNI, и какие методы обхода реально работают в 2025-2026 годах.

Что такое белые списки и как они работают

Белые списки — это режим фильтрации трафика, при котором разрешено только то, что явно внесено в перечень, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, белые списки работают по принципу «запрещено всё, кроме разрешённого». В России такая система начала применяться с лета 2025 года в ряде регионов для ограничения мобильного интернета, в том числе для противодействия угрозам безопасности.

Технически белые списки реализуются на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам. Если IP назначения не входит в список разрешённых подсетей (CIDR), пакет просто отбрасывается на маршрутизаторе оператора, ещё до того, как дойдёт до DPI. Второй — прикладной (L7): DPI проверяет SNI в TLS-запросе. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Таким образом, для успешного подключения нужно, чтобы и IP, и SNI соответствовали правилам.

Важно понимать: белые списки применяются только к мобильному интернету. Домашний проводной интернет, как правило, не ограничивается, за исключением отдельных блокировок Роскомнадзора. Поэтому если у вас дома всё работает, а на улице — нет, это признак работы белого списка у вашего мобильного оператора.

Почему VPN перестают работать: основные причины

Многие пользователи замечают, что VPN, которые раньше стабильно работали, вдруг перестают функционировать даже при использовании «белых» SNI. Причин несколько.

Во-первых, основная блокировка идёт по IP-адресу. Если ваш VPS находится за пределами разрешённых подсетей, трафик до него просто не дойдёт, независимо от того, какой SNI вы подставляете. Даже если вы используете домен из белого списка, например vk.com, но IP сервера не входит в разрешённый диапазон, соединение будет сброшено.

Во-вторых, операторы постоянно обновляют свои списки. То, что работало вчера, сегодня может быть заблокировано. Например, в ноябре 2025 года многие пользователи сообщали, что VLESS, Trojan, Vmess и Reality перестали работать при белых списках, хотя до этого всё функционировало. Это связано с тем, что операторы начали проверять не только SNI, но и соответствие IP-адреса домену, которым вы маскируетесь.

В-третьих, DPI-системы становятся умнее. Они анализируют не только SNI, но и другие параметры соединения, включая TLS-отпечатки, поведение протокола и даже IP-адрес назначения. Если вы маскируетесь под vk.com, но реальный трафик уходит на другой IP, это может быть расценено как аномалия и заблокировано.

Как проверить, работает ли ваш IP в белом списке

Прежде чем менять конфигурацию VPN, стоит убедиться, что IP вашего сервера вообще доступен в условиях белого списка. Самый простой способ — попробовать подключиться к серверу по IP без VPN, используя мобильный интернет. Если соединение не устанавливается (например, пинг не проходит), значит IP не в белом списке.

Более точный метод — использовать сканирование. Можно прогнать masscan по российским подсетям через интерфейс с белым списком и посмотреть, какие IP отвечают на порт 443. Однако это требует технических навыков и может быть трудоёмким. Существуют готовые списки разрешённых подсетей, например, в репозитории openlibrecommunity/twl, которые обновляются еженедельно.

Также можно проверить доступность конкретного IP, используя утилиты вроде nc или openssl s_client. Например, команда openssl s_client -connect IP:443 -servername domain покажет, устанавливается ли TLS-соединение. Если соединение не устанавливается или происходит сброс, скорее всего, IP заблокирован.

Важно помнить, что белые списки различаются у разных операторов и даже в разных регионах. IP, который работает у Мегафона, может не работать у МТС. Поэтому проверять нужно именно на том операторе, где возникают проблемы.

Метод 1: VLESS + Reality на российском VPS

Один из наиболее стабильных методов обхода белых списков — использование VLESS с протоколом Reality на VPS, расположенном в России и имеющем IP из белого списка. Этот метод работает, потому что трафик маскируется под легитимное соединение с разрешённым доменом, а сам сервер находится в разрешённой подсети.

Для настройки потребуется VPS у провайдера, который входит в белый список. Согласно сканированию, в белый список входят подсети Yandex.Cloud, VK Cloud, Timeweb, Selectel, Beget и других. Например, Yandex.Cloud имеет более 12 000 IP в белом списке, что делает его одним из лучших вариантов.

Конфигурация VLESS + Reality выглядит примерно так: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. В качестве SNI нужно использовать домен, который точно входит в белый список и не вызывает подозрений. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru.

Важно, чтобы SNI соответствовал домену, на который указывает IP. Если вы используете IP Яндекса, SNI должен быть доменом Яндекса. Иначе DPI может заподозрить неладное. Также стоит включить sniffing в настройках 3X-UI, чтобы корректно обрабатывать трафик.

Провайдеры, такие как Timeweb, предлагают бесплатный reroll IP, что позволяет подобрать IP, который попадёт в белый список. Однако это может занять время. Yandex.Cloud даёт грант 4000 рублей при регистрации, что тоже удобно для тестирования.

Метод 2: Использование CDN и облачных функций

Если у вас нет возможности арендовать VPS с IP из белого списка, можно использовать CDN или облачные функции. Например, Yandex Cloud Functions предоставляет эндпоинт functions.yandexcloud.net, который универсально входит в белый список у всех провайдеров. Вы можете написать SOCKS5-прокси в виде serverless-функции и подключаться к ней. Бесплатный тариф включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, чего достаточно для личного использования.

Аналогично можно использовать CDN-сервисы, такие как Cloudflare, но с оговоркой: в режиме белых списков CDN работают не всегда. Как отмечают пользователи, CDN VK Cloud и Yandex Cloud показывают хорошие результаты. Например, VLESS с транспортом XHTTP через CDN может работать, если правильно настроить SNI и путь.

Однако стоит учитывать, что CDN-решения могут быть дорогими и сложными в настройке. Кроме того, они не гарантируют стабильность, так как операторы могут блокировать и CDN-подсети. Тем не менее, для тех, у кого нет своего VPS, это один из немногих рабочих вариантов.

Метод 3: Переключение на 2G/3G и другие трюки

Некоторые пользователи сообщают, что переключение мобильного интернета с 4G на 3G или 2G позволяет обойти белые списки. Это связано с тем, что на старых сетях DPI-фильтрация может быть менее строгой или вообще отсутствовать. Например, на форумах советуют переключиться на 3G, после чего VPN начинает работать.

Однако этот метод работает не везде и не всегда. В некоторых регионах 3G-сети уже отключены или перегружены, и скорость оставляет желать лучшего. Кроме того, операторы могут распространять белые списки и на 3G. Поэтому этот способ стоит рассматривать как временное решение.

Другой трюк — использовать VPN-приложения, которые поддерживают протоколы, маскирующиеся под обычный HTTPS-трафик, например, VLESS с XHTTP или Trojan. Но даже они могут не работать, если IP сервера заблокирован.

Также можно попробовать использовать мобильный интернет от другого оператора, если есть такая возможность. Как показывает практика, у разных операторов белые списки различаются, и то, что не работает у Теле2, может работать у МТС.

Что не работает в белых списках: распространённые ошибки

Многие пользователи пытаются обойти белые списки, используя методы, которые заведомо не работают. Вот основные ошибки:

  • Использование обычного VPN на зарубежном VPS. Если IP сервера не в белом списке, трафик до него не дойдёт, даже если вы используете SNI из белого списка. Это самая частая ошибка.
  • Подмена SNI без учёта IP. Даже если вы используете SNI vk.com, но IP сервера не принадлежит VK, соединение будет заблокировано. Операторы проверяют соответствие SNI и IP.
  • Использование QUIC/HTTP3. Протокол QUIC (UDP:443) часто блокируется даже без белых списков. В режиме белых списков UDP-трафик режется почти полностью, поэтому QUIC не работает.
  • ECH/ESNI (Encrypted Client Hello). Эта технология шифрует SNI, но она блокируется ТСПУ. Кроме того, она не помогает, так как основная блокировка идёт по IP.
  • Попытки использовать бесплатные VPN-сервисы. Большинство бесплатных VPN имеют IP, которые давно заблокированы. Они либо не работают, либо работают крайне нестабильно.

Важно понимать, что белые списки — это не временное явление, а долгосрочная тенденция. Операторы постоянно совершенствуют фильтрацию, поэтому методы обхода устаревают быстро. То, что работало вчера, сегодня может не работать.

Практические советы по настройке VPN для работы в белых списках

Если вы хотите настроить VPN, который будет работать в условиях белых списков, следуйте этим рекомендациям:

  1. Выбирайте VPS с IP из белого списка. Используйте списки разрешённых подсетей, например, из репозитория openlibrecommunity/twl. Обратите внимание на Yandex.Cloud, VK Cloud, Timeweb, Selectel.
  2. Используйте протокол VLESS + Reality. Этот протокол хорошо маскируется под обычный TLS-трафик и менее подвержен блокировкам, чем другие.
  3. Правильно настраивайте SNI. SNI должен соответствовать домену, который разрешён и не вызывает подозрений. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com.
  4. Включайте sniffing в панели управления. Это поможет корректно обрабатывать трафик и избежать ошибок.
  5. Регулярно обновляйте конфигурацию. Белые списки меняются, поэтому следите за обновлениями и при необходимости меняйте SNI или IP.
  6. Тестируйте на разных операторах. Если у вас несколько SIM-карт, проверьте, как работает VPN на каждом операторе. Возможно, на одном он будет работать, а на другом нет.
  7. Рассмотрите использование CDN. Если у вас нет своего VPS, попробуйте использовать облачные функции Yandex или CDN VK Cloud. Это может быть более стабильным вариантом.

Помните, что ни один метод не даёт 100% гарантии. Белые списки — это постоянно меняющаяся система, и то, что работает сегодня, может перестать работать завтра. Будьте готовы адаптироваться.

Будущее белых списков и VPN в России

Белые списки, похоже, стали частью российской интернет-реальности. Минцифры регулярно расширяет перечень разрешённых ресурсов: с 20 сервисов в сентябре 2025 года до более чем 500 в апреле 2026 года. Однако в список не попадают многие популярные сервисы, включая Telegram, Сбербанк и Т-Банк. Причины разные: Telegram — иностранный сервис, а банки не установили СОРМ.

Эксперты отмечают, что белые списки — это «костыли», которые лучше полного отключения, но далеки от нормальной работы интернета. Они создают неравные условия для бизнеса и ограничивают доступ к информации. ЦБ уже критиковал ситуацию с банками, но пока изменений мало.

Для VPN-индустрии это означает постоянную гонку вооружений. Операторы совершенствуют DPI, а разработчики VPN ищут новые способы обхода. Скорее всего, в ближайшем будущем мы увидим новые протоколы и методы маскировки, но гарантий стабильной работы не будет.

Пользователям остаётся только адаптироваться: иметь несколько способов подключения, следить за обновлениями и быть готовыми к тому, что интернет может быть ограничен в любой момент. Наличие наличных денег и офлайн-карт также становится важным.

Вопросы и ответы

Почему VPN перестал работать, хотя раньше всё было нормально?

Скорее всего, ваш IP-адрес или SNI попали в обновлённый белый список оператора. Операторы постоянно обновляют фильтры, и то, что работало вчера, может быть заблокировано сегодня. Проверьте, доступен ли ваш сервер по IP через мобильный интернет, и при необходимости смените SNI или IP.

Что делать, если VPN не работает на мобильном интернете, но работает по Wi-Fi?

Это типичный признак работы белого списка. Ограничения касаются только мобильной сети. Попробуйте переключиться на 2G/3G, использовать другой оператора или настроить VPN с IP из белого списка. Также можно использовать CDN-решения, такие как Yandex Cloud Functions.

Какие SNI лучше всего использовать для маскировки?

Хорошие SNI — это домены, которые точно входят в белый список и не вызывают подозрений. Например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com. Также важно, чтобы SNI соответствовал IP-адресу сервера.

Можно ли обойти белые списки с помощью бесплатных VPN?

В большинстве случаев нет. Бесплатные VPN обычно используют IP-адреса, которые давно заблокированы. Даже если они работают, скорость и стабильность оставляют желать лучшего. Для надёжного обхода нужен свой VPS с IP из белого списка или использование облачных сервисов.

Поможет ли переключение на 3G обойти белые списки?

Иногда да. В некоторых регионах DPI-фильтрация на 3G менее строгая, и VPN может работать. Однако это не гарантировано, и скорость 3G может быть низкой. Лучше использовать этот метод как временное решение, а для постоянной работы настраивать VPN с IP из белого списка.

Какие провайдеры VPS лучше всего подходят для обхода белых списков?

Согласно сканированию, в белый список входят подсети Yandex.Cloud, VK Cloud, Timeweb, Selectel, Beget и других. Yandex.Cloud имеет наибольшее количество IP в белом списке (более 12 000), что делает его одним из лучших вариантов. Timeweb предлагает бесплатный reroll IP, что удобно для подбора.

Что делать, если ни один метод не работает?

Если ни один метод не работает, возможно, ваш оператор использует очень строгие фильтры. Попробуйте использовать CDN-решения, такие как Yandex Cloud Functions, или переключиться на другого оператора. Также можно обратиться к сообществам, где публикуются актуальные методы обхода, например, openlibrecommunity/twl.