Как обойти белый список по городу: технические методы и практические советы

Разбираем, как работают белые списки при ограничении мобильного интернета, почему VPN не всегда помогает, и какие технические способы обхода существуют: от использования разрешённых IP до легальных альтернатив.

Что такое белый список и почему он вводится

Белый список — это перечень интернет-ресурсов, которые остаются доступными при ограничении мобильного интернета. Такие ограничения вводятся в ряде регионов России в рамках мер безопасности, связанных с угрозой атак беспилотников. По данным проекта «На связи», белый список уже введён в 62 регионах, а блокировки затронули 66 регионов. Идею анонсировали в августе 2025 года, первую версию Минцифры опубликовало 5 сентября. В список вошли госуслуги, соцсети (ВКонтакте, Одноклассники), мессенджер Max, сервисы Яндекса, маркетплейсы (Ozon, Wildberries, Avito), сайты банков и другие социально значимые ресурсы.

Важно понимать: белый список работает только на мобильном интернете (4G/LTE). Домашний Wi-Fi, кафе, торговые центры — там доступ не ограничивается. Это ключевой момент, который многие упускают. Если вам нужен доступ к заблокированным сайтам, проще переключиться на Wi-Fi, чем пытаться обойти фильтрацию.

Ограничения вводятся неравномерно: в одном районе города интернет может работать без ограничений, в другом — только белый список. Например, в Пензе ограничения действуют в Окружной, центре, Шуисте и части Арбеково. У разных операторов ситуация отличается: у МегаФона часто работает только белый список, у Билайна часть тарифов не ограничена, у Т-Мобайла ограничений обычно нет. Это открывает легальный способ обхода — просто выбрать оператора или тариф, который не попадает под ограничения в вашем районе.

Как технически устроен белый список: L3 и L7 фильтрация

Белый список работает на двух уровнях: сетевом (L3) и прикладном (L7). На L3 происходит фильтрация по IP-адресам: пакет, идущий к неразрешённому IP, просто отбрасывается (drop) на маршрутизаторе оператора. Это значит, что до заблокированного сервера пакет физически не доходит — ни ICMP, ни TCP, ни UDP не проходят. Для разрешённых IP работает только несколько портов: TCP 80, 443 и иногда 22. UDP-трафик (включая DNS, QUIC, WireGuard) почти полностью режется.

На L7 работает DPI (deep packet inspection), который анализирует SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Например, при подключении к IP Яндекса с SNI twitter.com соединение может быть сброшено, хотя сам IP разрешён. При этом правила SNI не консистентны: один и тот же SNI через IP Яндекса может пропускаться, а через IP VK — резаться. Это связано с тем, что разные операторы и узлы ТСПУ имеют разные наборы правил.

Порядок проверки: сначала L3 (IP в белом списке?), затем L7 (SNI в чёрном списке?). Если IP не в списке — пакет молча отбрасывается. Если IP в списке, но SNI запрещён — соединение рвётся. Только если оба уровня пройдены, трафик идёт дальше.

Почему обычный VPN не работает при белом списке

Многие пользователи рассчитывают, что VPN, который помогал при точечных блокировках (YouTube, WhatsApp), сработает и при белом списке. Однако это не так. Основная причина — фильтрация на уровне IP (L3). Если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не доходят. Даже если VPN использует нестандартные порты или протоколы, это не поможет, потому что блокировка идёт до установления соединения.

Кроме того, UDP-трафик, который используют многие VPN (например, WireGuard), режется почти полностью. QUIC (HTTP/3) тоже блокируется. ECH (Encrypted Client Hello) не работает, потому что блокировка идёт по IP, а не по SNI — шифрование имени домена бесполезно, когда сам адрес назначения не разрешён.

Эксперты отмечают, что сейчас не существует надёжного способа обхода белого списка через обычные VPN-сервисы. Некоторые VPN пытаются имитировать разрешённые сервисы, но такие методы работают не более чем у трети пользователей и быстро обнаруживаются. Поэтому полагаться на стандартные VPN-решения не стоит.

Метод 1: Использование серверов в белом списке (VLESS + Reality)

Один из рабочих технических способов — развернуть собственный прокси-сервер на IP-адресе, который уже входит в белый список. Для этого подходят российские облачные провайдеры: Yandex Cloud, VK Cloud, Timeweb, Selectel и другие. Их IP-адреса массово включены в белые списки, потому что на них размещены государственные и социально значимые сервисы.

Настройка включает использование протокола VLESS с шифрованием Reality и XTLS-Vision. Это позволяет замаскировать трафик под обычное TLS-соединение к разрешённому домену (например, vk.com или ya.ru). Важно выбрать SNI, который не находится в чёрном списке и который используется легитимными сервисами. По данным сканирования, хорошие SNI: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru.

Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Провайдеры имеют свои особенности: Timeweb позволяет бесплатно менять IP, Yandex Cloud даёт грант 4000 рублей при регистрации, VK Cloud требует сложной верификации. Важно выбирать IP из подсетей с высокой плотностью белого списка — например, 77.88.0.0/24 (Яндекс) или 87.240.166.0/24 (VK CDN).

Метод 2: Использование облачных функций (Yandex Cloud Functions)

Ещё один способ — использовать serverless-функции как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов. Это связано с тем, что Yandex Cloud является ключевой инфраструктурой для многих государственных сервисов.

Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Вы можете написать простую SOCKS5-функцию, которая будет перенаправлять трафик. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net работают без ограничений.

Этот метод менее стабилен, чем VLESS + Reality, но проще в настройке для тех, кто знаком с облачными технологиями. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и объёму трафика, поэтому для постоянного использования может не подойти.

Легальные способы: выбор оператора, тарифа и Wi-Fi

Самый безопасный и легальный способ обойти белый список — не обходить его технически, а использовать возможности, которые предоставляют операторы. Как показала практика, ограничения действуют не у всех операторов и не во всех районах. Например, в Пензе абоненты Т-Мобайла часто вообще не сталкиваются с ограничениями, а у Билайна часть тарифов работает без ограничений.

Если вы оказались в зоне действия белого списка, попробуйте:

  • Переключиться на домашний Wi-Fi или публичные сети (кафе, ТЦ) — там ограничений нет.
  • Сменить оператора или тариф на тот, который не попадает под ограничения в вашем районе.
  • Использовать второго оператора как резервный канал.

Это не требует технических знаний и не несёт рисков, связанных с VPN. Однако стоит учитывать, что ситуация может меняться: операторы могут расширять зону действия белого списка, поэтому способ не всегда надёжен.

Что не работает: QUIC, ECH, стандартные VPN и прокси

Многие пользователи пробуют различные методы обхода, которые на практике не работают. Вот основные из них:

  • QUIC/HTTP3: UDP-порт 443 режется почти всегда, даже без белого списка. В режиме белого списка тем более.
  • ECH/ESNI: шифрование SNI не помогает, потому что блокировка идёт по IP, а не по SNI.
  • Обычные VPN на зарубежных VPS: IP-адреса таких серверов не входят в белый список, поэтому пакеты до них не доходят.
  • Прокси на стандартных портах: если IP не в белом списке, любой порт будет заблокирован.
  • DNS-over-HTTPS/TLS: внешние DNS-серверы (8.8.8.8, 1.1.1.1) недоступны, работает только DNS оператора.

Важно понимать, что белый список — это не просто фильтрация по SNI, а комплексная блокировка на уровне IP и портов. Поэтому методы, которые работают при точечных блокировках, здесь бесполезны.

Риски и юридические аспекты обхода белого списка

Использование VPN и других методов обхода связано с определёнными рисками. Во-первых, это риски утечки персональных данных: многие VPN-сервисы могут передавать данные третьим лицам, что может привести к мошенничеству, краже аккаунтов и финансовым потерям. Во-вторых, сам факт использования VPN в России не запрещён, но блокируются сами сервисы обхода. Ответственность для пользователей за использование VPN не предусмотрена, однако это не значит, что действия безопасны.

Кроме того, технические методы обхода (например, VLESS + Reality) требуют определённых знаний и могут быть нестабильными. Ошибки в настройке могут привести к тому, что трафик будет заблокирован или, что хуже, перехвачен злоумышленниками. Поэтому, если вы не уверены в своих действиях, лучше использовать легальные способы: Wi-Fi или смена оператора.

Также стоит помнить, что белый список формируется Минцифры и операторами, и его состав может меняться. То, что работает сегодня, может перестать работать завтра. Поэтому важно следить за обновлениями и иметь запасные варианты.

Практические советы по выбору IP и SNI для обхода

Если вы решили использовать технический метод обхода, важно правильно выбрать IP-адрес и SNI. По данным сканирования, в белый список входит около 63 000 IP-адресов, принадлежащих 2 557 ASN. Наибольшее количество IP у Yandex.Cloud (12 906), Timeweb (2 904), Ростелекома (2 312), VK (1 958) и других.

Для выбора IP лучше использовать подсети с высокой плотностью белого списка. Например, 185.71.67.0/24 (Storm Networks) имеет плотность 37.5%, 95.129.236.0/24 (DDOS-GUARD) — 34.4%, 87.240.166.0/24 (VK CDN) — 32%. Однако важно, чтобы IP был не просто в списке, но и реально работал на порту 443.

SNI для маскировки должен быть из списка разрешённых доменов. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые находятся в чёрном списке: twitter.com, x.com, youtube.com и другие явно заблокированные домены. Также стоит учитывать, что правила SNI могут различаться для разных IP, поэтому лучше тестировать несколько вариантов.

Будущее белых списков и перспективы обхода

Белые списки продолжают расширяться. В ноябре 2025 года в список добавились сайты Госдумы, министерств, Почта России, Альфа-Банк, СМИ и другие ресурсы. Ожидается, что список будет пополняться каждую неделю, хотя на практике обновления происходят реже. Эксперты отмечают, что отсутствие чётких правил формирования списка делает процесс непрозрачным и потенциально коррупциоёмким.

С ростом белого списка увеличивается и количество IP-адресов, которые можно использовать для обхода. Однако операторы и ТСПУ постоянно совершенствуют фильтрацию, поэтому методы обхода быстро устаревают. Например, если VPN-сервис начнёт массово использовать IP из белого списка, эти IP могут быть исключены или добавлены в чёрный список SNI.

В долгосрочной перспективе, вероятно, появятся более сложные методы обхода, основанные на имитации легитимного трафика. Но пока самым надёжным остаётся использование Wi-Fi или выбор оператора без ограничений. Следите за обновлениями в открытых репозиториях, таких как openlibrecommunity/twl, где публикуются актуальные списки разрешённых IP и SNI.

Вопросы и ответы

Поможет ли обычный VPN при белом списке?

Нет, обычный VPN не поможет, потому что блокировка идёт на уровне IP (L3). Если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не доходят. Даже если VPN использует нестандартные порты или протоколы, это не спасёт. Некоторые VPN пытаются имитировать разрешённые сервисы, но такие методы работают не более чем у трети пользователей и быстро обнаруживаются.

Какие технические методы обхода белого списка существуют?

Основные методы: использование серверов на IP-адресах, входящих в белый список (например, Yandex Cloud, VK Cloud, Timeweb) с протоколом VLESS + Reality, а также использование serverless-функций Yandex Cloud Functions как прокси. Эти методы требуют технических знаний и могут быть нестабильны, но они работают.

Есть ли легальный способ обойти белый список?

Да, самый простой легальный способ — переключиться на домашний Wi-Fi или публичные сети (кафе, ТЦ), где ограничения не действуют. Также можно выбрать оператора или тариф, который не попадает под ограничения в вашем районе. Например, в Пензе у Т-Мобайла ограничений обычно нет, а у Билайна часть тарифов работает без ограничений.

Какие риски при использовании VPN для обхода белого списка?

Главные риски — утечка персональных данных, так как многие VPN-сервисы могут передавать данные третьим лицам. Это может привести к мошенничеству, краже аккаунтов и финансовым потерям. Также сам факт использования VPN не запрещён, но сервисы обхода блокируются, и их использование может быть нестабильным.

Почему белый список работает только на мобильном интернете?

Ограничения мобильных сетей (4G/LTE) связаны с мерами безопасности в воздушном пространстве и противодействием БПЛА, так как беспилотные системы могут использовать каналы сотовой связи. Проводной домашний интернет для этих целей неприменим, поэтому его работа не ограничивается.

Как выбрать IP и SNI для обхода белого списка?

IP должен входить в белый список и работать на порту 443. Лучше выбирать подсети с высокой плотностью белого списка, например, 77.88.0.0/24 (Яндекс) или 87.240.166.0/24 (VK CDN). SNI должен быть из разрешённых доменов, например, storage.yandex.net, userapi.com, hosting.reg.ru. Избегайте SNI, которые находятся в чёрном списке, таких как twitter.com или youtube.com.