Что такое белый список и как он работает
Белый список (whitelist) — это режим фильтрации трафика, при котором разрешено только то, что явно внесено в список. В отличие от чёрных списков, где блокируются конкретные домены или IP, белый список по умолчанию запрещает всё, кроме одобренных адресов. В России такая фильтрация внедряется через ТСПУ (технические средства противодействия угрозам) и работает в режиме drop-all: пакеты, не соответствующие правилам, просто уничтожаются.
Фильтрация происходит на двух уровнях. Первый — сетевой (L3): проверяется IP-адрес назначения. Если он не входит в разрешённую подсеть (CIDR), пакет отбрасывается ещё до того, как дойдёт до DPI. Второй — прикладной (L7): если IP разрешён, система анализирует SNI в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). Таким образом, даже если IP сервера в белом списке, но SNI указывает на запрещённый домен, доступ будет заблокирован.
Важно понимать: белые списки не статичны. Они обновляются, различаются у разных операторов и даже в разных регионах. Например, у Мегафона и Теле2 в одном регионе белый список может работать круглосуточно, а в другом включаться по расписанию. У МТС свои правила, у Билайна — свои. Это создаёт ситуацию, когда один и тот же метод обхода работает у одного оператора и полностью бесполезен у другого.
Как SNI используется для обхода белого списка
SNI (Server Name Indication) — это расширение TLS, которое позволяет клиенту указать имя хоста при установлении защищённого соединения. SNI передаётся в открытом виде в начале handshake, поэтому операторы могут его прочитать и использовать для фильтрации. Логика обхода проста: если подменить SNI на домен, который есть в белом списке, система пропустит соединение, даже если реальный IP сервера не относится к разрешённым.
На практике это выглядит так: вы подключаетесь к своему VPN-серверу, но в TLS ClientHello указываете SNI, например, vk.com или ya.ru. Оператор видит знакомый домен, считает соединение легитимным и пропускает трафик. При этом сам сервер может находиться где угодно — главное, чтобы IP не был в чёрном списке и SNI был «белым».
Однако, как показывают наблюдения, этот метод работает только до тех пор, пока операторы не начинают проверять соответствие SNI и IP. Уже в конце 2025 года многие пользователи заметили, что VLESS, Trojan и Reality перестали работать при белых списках, хотя раньше всё функционировало. Причина — операторы начали сравнивать IP-адрес, на который резолвится домен из SNI, с реальным IP назначения. Если они не совпадают, соединение блокируется.
Почему SNI-маскировка перестаёт работать
Главная причина деградации SNI-обхода — эволюция методов фильтрации. Если изначально белые списки проверяли только SNI, то со временем операторы добавили проверку по IP. Теперь, даже если SNI указывает на разрешённый домен, система может сверить IP-адрес, на который этот домен резолвится, с IP, куда реально идёт трафик. Если они не совпадают — соединение блокируется.
Дополнительно операторы начали использовать более сложные критерии. Например, сравнивать IP с точностью до третьего октета, что делает практически невозможным подбор сервера, который бы совпадал с IP легитимного домена. Крупные сервисы, такие как Яндекс и VK, занимают целые подсети, и найти свободный IP в этих подсетях, который ещё не занят, крайне сложно.
Ещё один фактор — неконсистентность правил. В одном и том же белом списке SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что правила фильтрации не едины и могут различаться даже внутри одного оператора. Поэтому то, что работало вчера, сегодня может перестать работать без каких-либо изменений с вашей стороны.
Какие протоколы и методы реально работают
Несмотря на ужесточение фильтрации, есть несколько методов, которые продолжают работать, хотя и с оговорками. Основной метод — использование VLESS + Reality на сервере, IP которого находится в белом списке. Reality — это протокол, который маскирует трафик под TLS-соединение с реальным сайтом, используя его сертификаты. Это делает трафик практически неотличимым от обычного HTTPS.
Для этого нужно выбрать VPS-провайдера, чьи подсети включены в белый список. Согласно сканированию, проведённому энтузиастами, в белый список входят подсети Yandex.Cloud (более 12 000 IP), Timeweb, VK, Selectel и других. Если ваш сервер находится в одной из этих подсетей, шанс на успех значительно выше.
Второй метод — использование CDN. Например, VK Cloud CDN или Yandex Cloud CDN. Трафик идёт через CDN-сервер, который находится в белом списке, и уже оттуда перенаправляется на ваш сервер. Этот метод работает, но требует настройки и может быть дороже.
Третий метод — использование serverless-функций, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально присутствует в белых списках у всех операторов. Вы можете написать SOCKS5-прокси на serverless-функции и подключаться через неё. Это бесплатно в рамках тарифа, но имеет ограничения по трафику.
Как выбрать SNI для маскировки
Выбор правильного SNI — ключевой момент для успешного обхода. Не все домены одинаково полезны. Идеальный SNI должен быть в белом списке у вашего оператора и не вызывать подозрений. Из сканирования белых списков выделяются несколько категорий доменов, которые почти всегда разрешены:
- Яндекс:
ya.ru,yastatic.net,storage.yandex.net - VK:
vk.com,userapi.com,vkuser.net,vkuservideo.ru - CDN:
cdnvideo.ru,okcdn.ru - Хостинги:
hosting.reg.ru
Важно избегать доменов, которые явно ассоциируются с заблокированными ресурсами, например, twitter.com, youtube.com, google.com. Хотя в некоторых случаях они пропускаются, это скорее исключение, чем правило. Лучше использовать домены, которые точно есть в белом списке и не вызывают вопросов.
Также стоит учитывать, что SNI должен соответствовать IP-адресу сервера. Если вы используете сервер в Yandex.Cloud, логично выбирать SNI из доменов Яндекса. Если сервер в VK Cloud — из доменов VK. Это снижает риск блокировки по несоответствию IP и SNI.
Практические примеры настройки VLESS + Reality
Рассмотрим пример настройки VLESS + Reality на сервере с IP в белом списке. Для этого потребуется VPS-провайдер, например, Timeweb или Yandex.Cloud. После аренды сервера установите панель 3X-UI, которая упрощает настройку протоколов.
В конфигурации VLESS укажите:
- Транспорт: TCP
- Безопасность: Reality
- SNI: домен из белого списка, например,
vk.comилиya.ru - Fingerprint: chrome (эмулирует отпечаток браузера Chrome)
- Flow: xtls-rprx-vision
Важно, чтобы на сервере был настроен TLS-сертификат для выбранного SNI. Reality использует сертификаты реального сайта, поэтому вам не нужно покупать свой — протокол автоматически подставляет сертификат целевого домена.
После настройки проверьте подключение. Если не работает, попробуйте сменить SNI на другой домен из белого списка. Также обратите внимание на uTLS — настройку, которая эмулирует TLS-отпечаток браузера. В некоторых случаях выбор другого профиля (например, Firefox или Safari) может помочь.
Если у вас несколько операторов, протестируйте на каждом. Как уже упоминалось, белые списки различаются, и то, что работает у МТС, может не работать у Билайна.
Ограничения и риски использования SNI-обхода
Главное ограничение — белые списки постоянно ужесточаются. То, что работает сегодня, может перестать работать завтра. Операторы активно обновляют правила, и методы, которые были эффективны в начале 2025 года, к концу года уже не работают. Это бесконечная гонка вооружений.
Ещё один риск — блокировка по IP. Если ваш сервер находится в подсети, которая не входит в белый список, никакая SNI-маскировка не поможет. Пакеты будут отбрасываться на сетевом уровне ещё до проверки SNI. Поэтому выбор VPS-провайдера с IP в белом списке — критически важный шаг.
Также стоит учитывать, что использование SNI-обхода может нарушать условия предоставления услуг хостинг-провайдера. Некоторые провайдеры, например, Yandex.Cloud, могут блокировать аккаунты за подозрительную активность. В отзывах пользователи отмечают, что Yandex.Cloud быстро сносит серверы, используемые для обхода.
Наконец, не стоит забывать о юридических рисках. Обход блокировок может быть расценён как нарушение законодательства, хотя на практике ответственность чаще всего не наступает. Тем не менее, каждый пользователь должен самостоятельно оценивать риски.
Альтернативные методы обхода белых списков
Помимо SNI-маскировки, существуют и другие методы, которые могут работать в условиях белых списков. Один из них — использование CDN. Суть в том, что вы подключаетесь к CDN-серверу, который находится в белом списке, а CDN уже перенаправляет трафик на ваш сервер. Этот метод работает, но требует настройки и может быть дороже.
Другой метод — использование serverless-функций, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально присутствует в белых списках у всех операторов. Вы можете написать SOCKS5-прокси на serverless-функции и подключаться через неё. Это бесплатно в рамках тарифа, но имеет ограничения по трафику.
Также упоминается метод с использованием 3G-соединения. Некоторые пользователи сообщают, что при переключении с 4G на 3G белые списки перестают работать, и VPN подключается нормально. Однако это работает не везде и не всегда, так как 3G-сети также могут быть подвержены фильтрации.
Наконец, есть экзотические методы, например, передача данных через звонки VK, но они пока не получили широкого распространения и вряд ли будут эффективны в долгосрочной перспективе.
Как проверить, работает ли ваш SNI
Прежде чем настраивать обход, полезно проверить, какие SNI доступны в вашем регионе и у вашего оператора. Для этого можно использовать скрипт, который проверяет доступность доменов через openssl s_client. Пример такого скрипта:
while read domain; do
if timeout 5 openssl s_client -connect ${domain}:443 -servername ${domain} </dev/null > /dev/null 2>&1; then
echo "$domain OK"
else
echo "$domain FAIL"
fi
done < sni_list.txtЭтот скрипт пытается установить TLS-соединение с каждым доменом из списка. Если соединение устанавливается, значит, домен доступен и, скорее всего, находится в белом списке. Если нет — домен заблокирован или недоступен.
Однако стоит помнить, что успешное TLS-соединение не гарантирует, что VPN будет работать. Операторы могут блокировать трафик на более глубоком уровне, например, по IP или по сигнатурам протокола. Поэтому лучше всего тестировать реальное подключение к VPN с разными SNI.
Также полезно следить за обновлениями списков белых IP. Существуют открытые репозитории, например, openlibrecommunity/twl, где публикуются актуальные данные о белых списках. Эти данные обновляются еженедельно и могут помочь в выборе подходящего SNI и VPS-провайдера.
Будущее SNI-обхода и что делать дальше
Ситуация с белыми списками продолжает ухудшаться. Операторы внедряют всё более сложные методы фильтрации, и SNI-обход становится менее эффективным. Уже сейчас многие пользователи сообщают, что даже проверенные SNI перестали работать. Вероятно, в будущем основным методом станет использование серверов в подсетях, которые гарантированно входят в белый список, например, Yandex.Cloud или VK Cloud.
Однако и эти методы не вечны. Операторы могут начать блокировать трафик по сигнатурам протоколов, даже если IP и SNI соответствуют. Уже сейчас ТСПУ использует TLS-фингерпринты для обнаружения VPN-трафика. Поэтому важно следить за новыми разработками в области обхода блокировок и адаптироваться к изменениям.
Для обычного пользователя лучший подход — использовать несколько методов одновременно. Например, иметь запасной сервер в другой подсети и несколько SNI. Также стоит регулярно проверять работоспособность вашего VPN и обновлять конфигурации.
В конечном счёте, обход белых списков — это постоянная борьба, и нет гарантированного решения. Но, понимая принципы работы фильтрации и используя актуальные методы, вы можете сохранить доступ к нужным ресурсам.
Вопросы и ответы
Почему SNI-маскировка перестала работать на моём операторе?
Операторы начали проверять не только SNI, но и IP-адрес назначения. Если IP вашего сервера не совпадает с IP, на который резолвится домен из SNI, соединение блокируется. Также правила фильтрации постоянно обновляются, и то, что работало вчера, может перестать работать сегодня.
Какой SNI лучше всего использовать для обхода белого списка?
Лучше всего использовать домены, которые гарантированно есть в белом списке у большинства операторов: ya.ru, vk.com, yastatic.net, userapi.com. Важно, чтобы SNI соответствовал IP вашего сервера — если сервер в Yandex.Cloud, выбирайте домены Яндекса.
Можно ли обойти белый список с помощью обычного VPN?
Обычные VPN-протоколы, такие как OpenVPN или WireGuard, не работают при белых списках, потому что их трафик легко распознаётся DPI, а IP-адреса серверов не входят в белый список. Нужны специальные методы, например, VLESS + Reality с маскировкой под HTTPS.
Что делать, если VLESS + Reality перестал работать?
Попробуйте сменить SNI на другой домен из белого списка, обновить конфигурацию, проверить, что IP сервера всё ещё в белом списке. Также можно попробовать использовать CDN или serverless-функции как альтернативный метод.
Какие операторы в России поддерживают белые списки?
Белые списки активно используются у Мегафона, Теле2, МТС, Билайна. Однако режим работы различается: у некоторых операторов он постоянный, у других — эпизодический. Также списки различаются по регионам и даже по районам.
Есть ли бесплатные способы обхода белого списка?
Да, можно использовать Yandex Cloud Functions — бесплатный тариф включает 1 миллион вызовов в месяц. Также можно арендовать VPS у Timeweb, который иногда предоставляет бесплатный reroll IP, но это требует времени и усилий.
Насколько законно использовать SNI-обход?
Формально обход блокировок может нарушать законодательство, но на практике ответственность редко наступает. Тем не менее, каждый пользователь должен самостоятельно оценивать риски и принимать взвешенное решение.