Что такое белый список и чем он отличается от чёрного
Большинство пользователей привыкло к блокировкам по чёрному списку: когда доступ запрещён к конкретным сайтам или сервисам, а весь остальной интернет продолжает работать. Белый список — это противоположный подход: разрешены только заранее одобренные ресурсы, а всё остальное блокируется по умолчанию. Такой режим активно внедряют мобильные операторы в России, включая МТС, МегаФон, Yota, Tele2 и Билайн.
В режиме белого списка обычный VPN-клиент, который пытается соединиться со своим сервером по прямому IP-адресу, сразу же режется: адрес сервера не входит в список разрешённых, и пакет не покидает сеть оператора. Это делает бесполезными большинство классических VPN-сервисов, которые не используют маскировку трафика.
Технически белый список реализуется через ТСПУ (технические средства противодействия угрозам) и DPI (deep packet inspection). DPI анализирует не только IP-адреса, но и содержимое пакетов, поэтому простые методы обхода, такие как смена порта или использование стандартных протоколов, перестают работать.
Почему классические VPN-протоколы умирают
OpenVPN и WireGuard долгое время были стандартом для обхода блокировок. Однако DPI-системы научились распознавать их сигнатуры за миллисекунды. ТСПУ анализирует TLS-рукопожатие, паттерны трафика и даже поведение пользователя. В результате OpenVPN (UDP) в 99% случаев не проходит через белый список, а обычный WireGuard режется по сигнатурам.
Даже если использовать OpenVPN через TCP на 443 порту, DPI может обнаружить аномалию: настоящий HTTPS-трафик имеет определённую структуру, а VPN-туннель — другую. Поэтому для обхода современных блокировок нужны протоколы, которые маскируют трафик под легитимный HTTPS или другие разрешённые виды трафика.
Коммерческие VPN-сервисы, которые не используют маскировку, отваливаются один за другим. По состоянию на апрель 2026 года в России заблокировано более 469 VPN-сервисов. Это означает, что пользователю нужен не просто VPN, а решение с обфускацией и запасными каналами.
Как работают VPN-боты и почему они удобны
VPN-бот — это Telegram-бот, который выдаёт пользователю готовый конфиг для подключения к VPN-серверу. Вместо того чтобы самостоятельно искать сервер, настраивать протокол и разбираться в конфигурациях, пользователь просто запускает бота, выбирает тариф и получает ссылку для импорта в клиент.
Такие боты, как ComfyVPN, автоматически генерируют VLESS-конфиги, которые уже настроены на обход DPI и белых списков. Это особенно удобно для новичков, которые не хотят разбираться в SNI, WebSocket и других технических деталях.
VPN-боты также решают проблему нестабильности публичных конфигов: они используют приватные серверы, которые реже попадают в блокировки. Некоторые боты предлагают бесплатные пробные периоды, что позволяет протестировать сервис перед покупкой.
Маскирующие протоколы: VLESS Reality, AmneziaWG, Hysteria2
Для обхода белых списков и DPI в 2026 году используются три основных типа протоколов: VLESS+Reality, AmneziaWG и Hysteria2. Каждый из них работает по-своему.
VLESS Reality — это протокол, который делает VPN-трафик неотличимым от обычного HTTPS-соединения с крупным сайтом. Клиент устанавливает TLS-соединение с сервером, но при проверке подставляется реальный сертификат сайта-донора. Если кто-то попробует подключиться к серверу без правильного ключа, Xray молча перенаправит его на настоящий сайт-донор. Для DPI это выглядит как обычное посещение сайта, например, www.microsoft.com.
AmneziaWG — это форк WireGuard с обфускацией. Он добавляет дополнительные шаги в процесс установки соединения, которые скрывают сигнатуру WireGuard от DPI. AmneziaWG проще в настройке, чем VLESS, но менее гибок в маскировке.
Hysteria2 — это протокол, основанный на QUIC, который использует UDP для передачи данных. Он хорошо маскируется под обычный UDP-трафик и обеспечивает высокую скорость, но может быть менее стабилен в сетях с агрессивной фильтрацией UDP.
Многоуровневая архитектура: как построить устойчивый VPN
Один протокол или один сервер — это не решение. Для устойчивой работы нужна многоуровневая архитектура с запасными каналами. Пример из практики: система из четырёх уровней, где каждый следующий включается, если предыдущий заблокирован.
Layer 0 — прямое подключение через VLESS Reality к VPS за границей. Это основной канал, который работает, пока IP-адрес сервера не заблокирован.
Layer 1 — CDN-фронтинг через Cloudflare. Если IP VPS заблокирован, трафик идёт через серверы Cloudflare, которые пересылают его на VPS. Однако с середины 2025 года Cloudflare активно блокируется ТСПУ, поэтому этот уровень работает только на домашнем Wi-Fi, но не на мобильных операторах с белыми списками.
Layer 2 — relay через облачные сервисы, которые находятся в белых списках. Например, VM в Yandex Cloud, которая пересылает трафик на зарубежный VPS. Однако важно учитывать, что не все облачные IP гарантированно в белых списках: AS Yandex.Cloud и AS YANDEX — разные автономные системы, и YC-VM может резаться.
Layer 3 — аварийный канал через WebRTC, например, через Яндекс.Телемост. Трафик передаётся внутри видеозвонков, используя DataChannel. Это экзотический, но рабочий вариант, когда заблокировано всё остальное.
Split routing: российские сайты без VPN
Одна из ключевых функций современных VPN-решений — раздельная маршрутизация (split routing). Она позволяет направлять трафик к российским сайтам напрямую, а зарубежный — через VPN. Это важно, потому что многие российские сервисы, такие как Госуслуги, банки и VK, могут блокировать или ограничивать доступ с иностранных IP-адресов.
На практике это работает так: вы включаете VPN, открываете YouTube — он работает через зарубежный сервер. Открываете Яндекс — он открывается напрямую, с вашего российского IP. Банки не паникуют, Госуслуги работают без проблем.
Split routing реализуется через правила маршрутизации в VPN-клиенте. Список российских подсетей добавляется в исключения, и трафик к ним не попадает в туннель. Это удобно и для скорости, и для безопасности.
Как выбрать VPN-бота или сервис: критерии и подводные камни
При выборе VPN-бота или сервиса для обхода белых списков важно учитывать несколько факторов.
Во-первых, протокол. Убедитесь, что сервис поддерживает VLESS+Reality, AmneziaWG или Hysteria2. Только эти протоколы могут обойти белые списки. Если сервис предлагает только OpenVPN или обычный WireGuard — он не подойдёт.
Во-вторых, статус работы у вашего оператора. Разные операторы используют разную фильтрацию, и сервис, который работает у МТС, может не работать у Билайна. Ищите сервисы с отзывами пользователей именно вашего оператора.
В-третьих, цена. Стоимость VPN-сервисов в России варьируется от бесплатных до 350 рублей в месяц. Бесплатные сервисы часто имеют ограничения по скорости или трафику, а также могут продавать данные пользователей. Платные сервисы обычно надёжнее.
Также обратите внимание на количество устройств, которые можно подключить одновременно, и наличие пробного периода. Некоторые боты дают бесплатный тест на несколько дней, что позволяет проверить сервис перед покупкой.
Типичные ошибки и как их избежать
Даже с хорошим VPN-ботом пользователи сталкиваются с проблемами. Рассмотрим частые ошибки.
Handshake Failed — сервер не ответил на рукопожатие. Это значит, что провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер или включить более агрессивную обфускацию.
Подключение есть, но интернета нет — проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение — часто бывает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP.
Ещё одна ошибка — использование публичных конфигов, которые быстро попадают в чёрные списки. Если сегодня конфиг работает, завтра он может отвалиться. Поэтому лучше использовать сервисы с приватными серверами.
Юридические аспекты и безопасность
В России использование VPN для частных лиц не запрещено и не наказывается. Ограничения касаются самих VPN-сервисов, которые отказались подключаться к реестру РКН. Ответственность на пользователя не переносится.
Однако важно помнить о безопасности. Бесплатные VPN-сервисы могут собирать и продавать данные пользователей. Некоторые боты могут быть вредоносными. Поэтому выбирайте проверенные сервисы с хорошей репутацией.
Также стоит учитывать, что даже при использовании VPN ваш IP-адрес может быть раскрыт через утечки DNS или WebRTC. Некоторые продвинутые решения включают блокировку таких утечек, но не все. Проверяйте свой IP после подключения, чтобы убедиться, что утечек нет.
Практические примеры и стоимость
Рассмотрим пример самостоятельной сборки VPN с многоуровневой архитектурой. Бюджет: VPS в Нидерландах — около 2,5 евро в месяц (~265 рублей), домен — 3-6 долларов в год, Cloudflare — бесплатно, relay через Yandex Cloud — около 400-500 рублей в месяц (preemptible VM с посекундной оплатой). Итого минимум — около 300 рублей в месяц, с relay — около 800 рублей.
Для сравнения, коммерческие VPN-сервисы в России стоят от 50 до 350 рублей в месяц. Например, TrubaVPN — 99 рублей, VPNHub — 99 рублей, XConnect VPN — 149 рублей, StealthSurf VPN — 199 рублей. Некоторые сервисы, такие как PROTECT YOU VPN и 7ec, предлагают бесплатные тарифы с безлимитом.
При выборе между самостоятельной сборкой и готовым сервисом учитывайте свои технические навыки. Самостоятельная сборка даёт больше контроля и независимости, но требует времени и знаний. VPN-боты и готовые сервисы проще, но могут быть менее надёжными в долгосрочной перспективе.
Вопросы и ответы
Что такое белый список и почему обычный VPN не работает?
Белый список — это режим, при котором разрешены только заранее одобренные ресурсы, а всё остальное блокируется. Обычный VPN-клиент пытается соединиться со своим сервером по прямому IP, который не входит в белый список, поэтому соединение обрывается. Для обхода нужны маскирующие протоколы, которые делают трафик неотличимым от обычного HTTPS.
Какие протоколы лучше всего обходят белые списки?
Лучше всего работают VLESS+Reality, AmneziaWG и Hysteria2. VLESS Reality маскирует трафик под HTTPS к крупному сайту, AmneziaWG — это форк WireGuard с обфускацией, а Hysteria2 использует QUIC и хорошо маскируется под UDP. Эти протоколы поддерживаются большинством современных VPN-ботов и сервисов.
VPN-боты безопасны?
Безопасность зависит от конкретного бота. Некоторые боты могут собирать данные или быть вредоносными. Выбирайте проверенные сервисы с хорошей репутацией, читайте отзывы. Также используйте VPN-клиенты с открытым исходным кодом, такие как v2rayNG или Hiddify, чтобы минимизировать риски.
Сколько стоит VPN для обхода белых списков?
Цены варьируются от бесплатных тарифов до 350 рублей в месяц. Например, TrubaVPN стоит 99 рублей, XConnect VPN — 149 рублей, StealthSurf VPN — 199 рублей. Самостоятельная сборка VPN обойдётся примерно в 300 рублей в месяц без учёта relay и около 800 рублей с relay.
Что делать, если VPN-бот выдаёт ошибку Handshake Failed?
Ошибка Handshake Failed означает, что сервер не ответил на рукопожатие. Это может быть связано с блокировкой IP-адреса сервера или распознаванием протокола. Попробуйте сменить сервер, включить более агрессивную обфускацию или переключиться на другой протокол.
Легально ли использовать VPN в России?
Да, для частных лиц использование VPN не запрещено и не наказывается. Ограничения касаются VPN-сервисов, которые не подключились к реестру РКН. Пользователи не несут ответственности за использование VPN.
Как проверить, что VPN не раскрывает мой IP?
После подключения к VPN зайдите на сайт определения IP, например, 2ip.ru или ifconfig.me. Если отображается IP-адрес, отличный от вашего реального, значит, VPN работает. Также проверьте утечки DNS и WebRTC с помощью специальных сервисов.