Что такое белые списки и чем они отличаются от чёрных
Белые списки — это режим фильтрации, при котором провайдер пропускает только трафик к заранее утверждённым IP-адресам и доменам. Всё остальное блокируется на уровне маршрутизации. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь разрешён только ограниченный перечень ресурсов — обычно государственные порталы, социальные сети и несколько крупных платформ.
Такой подход делает бесполезными большинство стандартных VPN: их серверы не входят в белый список, и пакеты просто не доходят до адресата. Даже если VPN использует порт 443, системы глубокого анализа пакетов (DPI) распознают характерные паттерны трафика — размер пакетов, временные интервалы, структуру заголовков — и блокируют соединение.
Почему обычные VPN не работают при белых списках
Основная причина — протоколы, которые легко идентифицировать. OpenVPN имеет фиксированную сигнатуру в заголовках, IKEv2 использует известные порты, WireGuard отличается характерной структурой UDP-пакетов. Даже если замаскировать порт, DPI анализирует поведение: размер первого пакета, частоту обмена, длину сессии.
Кроме того, ТСПУ (технические средства противодействия угрозам) научились не просто рвать соединение, а «замораживать» его. После передачи 15–20 КБ данных в одной TCP-сессии пакеты перестают приходить, хотя коннект формально остаётся открытым. Клиент отваливается по таймауту, а пользователь думает, что VPN «сломался».
Какие технологии реально обходят белые списки
Обфускация (маскировка трафика) — ключевая технология. Она модифицирует пакеты так, чтобы они выглядели как обычный HTTPS: хаотичные размеры, правдоподобные временные интервалы, корректные TLS-заголовки. DPI видит обычное шифрованное соединение и пропускает его.
Shadowsocks + плагины — прокси-протокол, который с помощью v2ray-plugin или simple-obfs превращает трафик в подобие HTTP/HTTPS. Проходит через белые списки, если сервер не заблокирован по IP.
VLESS + XTLS-Reality — современный протокол, имитирующий трафик популярных сайтов (Google, YouTube, VK). Сервер «притворяется» настоящим ресурсом из белого списка. Важно использовать актуальные версии Xray-core, чтобы избежать детекта через анализ TLS 1.3 NewSessionTicket.
Trojan-GFW — маскирует трафик под HTTPS, а при попытке открыть адрес сервера в браузере показывает обычный сайт-заглушку.
Бесплатные конфиги и агрегаторы ссылок-подписок
Существует несколько открытых репозиториев, где публикуются конфиги для обхода белых списков. Они распространяются в виде ссылок-подписок (subscription links), которые можно импортировать в клиенты v2rayN, v2rayNG, Exclave, V2box, Karing и другие.
Примеры рабочих источников (на момент написания):
https://raw.githubusercontent.com/igareck/vpn-configs-for-russia/main/Vless-Reality-White-Lists-Rus-Cable.txt— для кабельного интернетаhttps://raw.githubusercontent.com/igareck/vpn-configs-for-russia/main/Vless-Reality-White-Lists-Rus-Mobile.txt— для мобильногоhttps://raw.githubusercontent.com/liMilCo/v2r/main/all_configs.txthttps://raw.githubusercontent.com/STR97/STRUGOV/main/STR.BYPASShttps://raw.githubusercontent.com/zieng2/wl/main/vless_universal.txthttps://raw.githubusercontent.com/LowiKLive/BypassWhitelistRu/main/WhiteList-Bypass_Ru.txt
Также работают агрегаторы, собирающие ссылки с разных источников: https://rentry.co/k5ayfic8, https://ryzgames31.github.io/UWB/, https://etoneya.a9fm.site/, https://bp.wl.free.nf/.
Важно: конфиги могут перестать работать в любой момент — провайдеры блокируют IP, протоколы устаревают. Регулярно обновляйте подписки.
Как настроить цепочку (chain) для стабильного обхода
Прямой коннект VLESS+Reality до Европы часто попадает под шейпинг — ТСПУ «морозит» сессию после первых килобайт. Решение — цепочка из двух серверов: «мост» внутри РФ и «выходная» нода за рубежом.
Схема работы:
- Клиент подключается к российскому VPS (Яндекс.Облако, VK Cloud, EDGE). Трафик внутри страны фильтруется слабее.
- РФ-нода через vnext пробрасывает трафик на зарубежный сервер.
- Зарубежная нода выходит в открытый интернет.
Для ТСПУ это выглядит как обычный обмен между двумя серверами, который не блокируется.
Что нужно:
- Два сервера с Xray-core (минимум 25.12.8).
- На зарубежной ноде — VLESS-инбаунд с транспортом xhttp в режиме packet-up.
- На РФ-ноде — outbound с параметрами reality, sni на реальный сайт из белого списка (например, vkvideo.ru).
- Routing: российские сайты (ВК, Госуслуги, Яндекс) направлять напрямую, заблокированные — через цепочку.
Проверка IP: Разверните веб-сервер на 443 порту РФ-ноды. Если сайт открывается с мобильного интернета без VPN — IP «белый» и подходит для моста.
Проблемы iOS, WhatsApp и других сервисов
На iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Тяжёлые Geo-файлы могут вызывать падение клиента при старте. Рекомендуется использовать packet-up вместо stream-up и облегчённые версии Geo-файлов.
WhatsApp и Instagram иногда «висят» в статусе подключения, хотя другие сервисы работают. Возможные костыли:
- Добавить IPv6 на выходную ноду.
- Убрать поток vision из конфига для этих сервисов.
- Проверить, не блокируется ли трафик по домену — добавить исключения в routing.
Если проблемы возникают только на мобильном операторе, попробуйте конфиги, помеченные как «Mobile» — они оптимизированы под особенности сотовых сетей.
Платные сервисы с готовыми цепочками и обфускацией
Для тех, кто не хочет настраивать серверы вручную, существуют коммерческие VPN, уже внедрившие цепочки и «белые» IP. По отзывам пользователей, наиболее стабильно работают:
- hynet.cloud — универсальное решение, заводится на большинстве провайдеров, хорошая скорость.
- Amnezia — неплохая производительность, но закрытая архитектура и сложности с кастомизацией.
- Voxiproxy — оптимизированы под мобильный трафик, лучше всего раскрываются на смартфонах.
- MamontVPN — фокус на фиксах проблем iOS.
- SayVPN — сложные связки через vnext под конкретные задачи.
- DuckVPN — на некоторых провайдерах показывает результат, но есть жалобы на доступность через Мегафон и МТС.
Также упоминаются VPNUS и Норм VPN с обфускацией WireGuard, но их эффективность при белых списках зависит от региона и оператора.
Как проверить, работает ли VPN при белых списках
Простой тест:
- Подключитесь к VPN.
- Откройте сайт 2ip.ru или whoer.net — убедитесь, что IP изменился.
- Попробуйте открыть заблокированные ресурсы (YouTube, TikTok, Instagram).
- Если всё открывается — VPN работает.
- Если не открывается даже разрешённые сайты — VPN заблокирован на уровне маршрутизации.
Что делать, если VPN перестал работать:
- Переключитесь на сервер с обфускацией (в названии может быть «obfs», «Shadow», «Stealth»).
- Смените протокол: попробуйте TCP вместо UDP или наоборот.
- Используйте порт 443, 80 или 8080.
- Если используете Shadowsocks — включите плагин маскировки.
- Обновите конфиги из репозиториев — возможно, старые IP уже заблокированы.
- В крайнем случае — настройте цепочку с российским VPS.
Ограничения и риски бесплатных решений
Бесплатные конфиги и агрегаторы — это «костыль», который может перестать работать в любой момент. Провайдеры постоянно обновляют списки блокировок, а авторы репозиториев не всегда успевают реагировать.
Основные риски:
- Конфиги могут содержать вредоносные серверы, которые логируют трафик.
- Скорость часто низкая из-за перегрузки бесплатных нод.
- Нет гарантии конфиденциальности — вы доверяете свой трафик неизвестному оператору.
- В некоторых регионах бесплатные решения вообще не работают — нужна цепочка или платный сервис.
Для повседневного использования рекомендуется хотя бы минимальная настройка собственного сервера или проверенный платный VPN с обфускацией. Бесплатные варианты подходят для экстренного доступа, но не для постоянной работы.
Вопросы и ответы
Белые списки уже внедрены по всей России?
Нет, пока тестируются в отдельных регионах. Однако тенденция к ужесточению фильтрации очевидна, и лучше подготовиться заранее.
Бесплатные VPN работают при белых списках?
Практически никакие. Бесплатные сервисы обычно используют стандартные протоколы без обфускации, и их трафик легко блокируется. Исключение — некоторые конфиги VLESS+Reality из открытых репозиториев, но они нестабильны.
Можно ли обойти белые списки без VPN?
Теоретически — через Tor с мостами, Shadowsocks или VLESS. Но это требует сложной настройки и даёт низкую скорость. VPN с обфускацией — оптимальный баланс простоты и эффективности.
Какой протокол лучше всего подходит для обхода белых списков?
VLESS + XTLS-Reality с актуальной версией Xray-core. Он имитирует трафик популярных сайтов и устойчив к DPI. Shadowsocks с v2ray-plugin тоже работает, но требует больше настроек.
Почему VPN может работать на кабельном интернете, но не на мобильном?
У разных операторов и регионов свои белые списки и методы фильтрации. Конфиги, помеченные как «Mobile», оптимизированы под сотовые сети, но универсального решения нет.
Что делать, если конфиг из репозитория перестал работать?
Попробуйте другие ссылки из того же источника или обновите подписку. Если не помогает — настройте цепочку с российским VPS или перейдите на платный сервис с обфускацией.
Безопасно ли использовать бесплатные конфиги из GitHub?
Риск есть: серверы могут логировать трафик или быть скомпрометированы. Для конфиденциальности лучше использовать собственный сервер или проверенный платный VPN.