Маскировка под белый список: как обойти ограничения интернета в России

Разбираем механизм «белых списков» в России: как работает фильтрация, какие сайты доступны и как VPN-маскировка помогает обойти ограничения.

Что такое «белые списки» и почему они появились

«Белые списки» — это перечень интернет-ресурсов, доступ к которым сохраняется для пользователей в периоды ограничений или полного отключения мобильного интернета. В отличие от классических блокировок, работающих по принципу «запрещено X, Y, Z, остальное можно», белые списки используют модель «всё запрещено, кроме разрешённого» (default deny).

Идея была публично озвучена главой Минцифры Максутом Шадаевым в июле 2025 года. Он заявил, что ведомство прорабатывает возможность обеспечения доступа к ограниченному перечню «массово востребованных сервисов» в периоды отключений. Тестирование началось осенью 2025 года в ряде регионов, а к марту 2026 года система была активирована, по разным данным, в 68 или 71 регионе России.

Появление белых списков связано с массовыми отключениями мобильного интернета, которые начались с мая 2025 года. Власти объясняли их «мерами безопасности», но в такие моменты становились недоступными многие сервисы — такси, онлайн-банкинг, доставка еды. Чтобы сохранить доступ к жизненно важным ресурсам, Минцифры совместно с операторами связи разработало механизм избирательного отключения.

Как технически устроена фильтрация: уровни L3 и L7

Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Список разрешённых подсетей (CIDR) загружается в ТСПУ (технические средства противодействия угрозам), и пакеты, идущие не к разрешённому IP, просто отбрасываются на маршрутизаторе ещё до глубокого анализа трафика.

Второй уровень — прикладной (L7): DPI-системы проверяют SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Порядок проверки выглядит так: пакет → проверка IP по белому списку → если нет, DROP; если да, проверка SNI по чёрному списку → если да, RST; если нет, PASS.

На практике это означает, что для не-вайтлист IP (Google, Telegram, Twitter) не работает ничего: ни ICMP, ни TCP:80, ни TCP:443, ни произвольный UDP. Пакеты физически не покидают сеть оператора. Для разрешённых IP работают только порты 80, 443 и 22, а UDP режется почти весь — включая QUIC, DNS и WireGuard на стандартных портах.

Что входит в «белый список»: состав и категории

Официально полный «белый список» не публикуется, однако на основе заявлений Минцифры, данных операторов и сообщений СМИ можно выделить несколько категорий ресурсов.

Государственные и официальные порталы: «Госуслуги», сайты президента и его администрации, Госдумы и Совета Федерации, министерств и ведомств, сайты региональных властей, государственные информационные системы, «Почта России», «Россети», «Честный знак».

Финансовые сервисы и банки: Альфа-банк, ВТБ, ПСБ, МТС Банк, сервисы Национальной системы платёжных карт (оператор «Мир»), онлайн-ресурсы ЦБ РФ, Московская биржа.

Телеком-операторы: МТС, «МегаФон», Т2, «Билайн», «Ростелеком», «Сбермобайл», «Т-Мобайл», «Эр-Телеком» («Дом.ру»), «Мотив».

Общение и соцсети: «ВКонтакте», «Одноклассники», «Дзен», почтовые сервисы Mail.ru и «Яндекс Почта», мессенджер MAX.

Маркетплейсы и ритейл: Ozon, «Мегамаркет», Wildberries, «Авито», «Детский мир», «Ашан», «Вкусвилл», «Spar», «Бургер Кинг», «Вкусно и точка».

Службы доставки и такси: «Яндекс Еда», «Яндекс Лавка», «Едадил», «Самокат», СДЭК, «Купер», «Яндекс Такси», такси «Максим», каршеринг «Ситидрайв», «Делимобиль», BelkaCar.

Карты и погода: 2ГИС, Gismeteo, «Яндекс Карты», «Яндекс Навигатор», «Яндекс Погода».

СМИ и ТВ: «РИА Новости», ТАСС, «Коммерсантъ», «Ведомости», РБК, «Известия», Lenta.ru, RT, «Первый канал», НТВ, ТНТ, СТС и другие.

Развлечения: онлайн-кинотеатры «Иви», Okko, Rutube, «Яндекс Музыка», «Кинопоиск», KION.

Транспорт: РЖД, «Аэрофлот», «Победа», Tutu.ru.

Бизнес-ресурсы: платформы ЭДО «Тензор» и «СКБ Контур», онлайн-кассы «Эвотор», HeadHunter.

Интересно, что в списке есть и некоторые VPN-сервисы, например vpn.gov45.ru (государственный VPN Курганской области) и russvpn.ru. Это создаёт возможности для маскировки.

Почему VPN не работает в режиме белых списков

Классические VPN-сервисы перестают работать в режиме белых списков по нескольким причинам. Главная — фильтрация на уровне IP (L3). Если IP-адрес VPN-сервера не входит в разрешённый перечень, пакеты до него просто не доходят. Оператор связи с помощью ТСПУ отбрасывает весь трафик, идущий не на разрешённые адреса.

Даже если VPN-сервер использует нестандартный порт или протокол, это не помогает: фильтрация идёт по IP, а не по портам. В режиме белых списков разрешены только порты 80, 443 и 22, а UDP режется почти весь. Поэтому WireGuard, OpenVPN и другие протоколы, работающие через UDP, блокируются.

Кроме того, DPI-системы анализируют TLS-рукопожатие и могут блокировать соединения по SNI. Если VPN-сервер использует SNI, который не входит в белый список, соединение будет разорвано. Даже если IP разрешён, но SNI в чёрном списке — RST.

Наконец, некоторые VPN-сервисы маскируют трафик под обычные HTTPS-запросы, но в режиме белых списков это не помогает, если IP-адрес сервера не входит в разрешённый перечень. Именно поэтому простая маскировка VPN-трафика в подсетях крупных сервисов вроде VK или «Яндекса» не даёт гарантии.

Маскировка под белый список: основные методы обхода

Несмотря на сложности, существуют методы обхода белых списков, основанные на маскировке под разрешённые ресурсы.

Метод 1: VLESS + Reality на российском VPS. Это основной метод, который работает стабильно. Требуется VPS-сервер с IP-адресом, входящим в белый список (например, у Timeweb, Yandex.Cloud или VK Cloud). Настройка включает использование SNI разрешённого домена (например, vk.com или ya.ru) и протокола Reality с XTLS-Vision для маскировки трафика под обычное HTTPS-соединение.

Метод 2: Yandex Cloud Functions. Serverless-функция как прокси. Эндпоинт functions.yandexcloud.net универсально в белом списке у всех провайдеров. Можно написать SOCKS5-клиент, подключиться к функции и использовать её как прокси. DPI не применяется к IP Яндекса на уровне L3 и L7.

Метод 3: Использование CDN-подсетей. В белом списке много IP-адресов CDN-провайдеров, таких как Yandex.Cloud, VK CDN, CDNvideo. Если разместить свой сервер за CDN или использовать CDN-адреса для проксирования, можно обойти фильтрацию.

Метод 4: Маскировка под разрешённые домены. Можно использовать SNI разрешённых доменов (например, storage.yandex.net, yastatic.net, userapi.com) для маскировки VPN-трафика. Однако это работает только если IP-адрес сервера также в белом списке.

Важно понимать, что универсального способа обхода не существует. Списки децентрализованы и различаются у разных операторов и регионов. То, что работает в сети «Мегафона» в Москве, может не работать во Владимире или у другого оператора.

Практические примеры: как выбрать VPS и настроить маскировку

Для маскировки под белый список важно правильно выбрать VPS-провайдера. На основе сканирования белых списков можно выделить несколько провайдеров, чьи подсети чаще всего попадают в разрешённый перечень.

Timeweb — предлагает бесплатный reroll IP-адреса, что позволяет подобрать адрес из белого списка. Минус — процесс может занять время.

Yandex.Cloud — даёт бесплатный грант 4000 рублей при регистрации, высокий шанс попасть в белый список. Минус — аккаунты быстро блокируют за нарушения.

VK Cloud — серверы долго держатся, но сложная верификация и высокая стоимость.

Для настройки VLESS + Reality потребуется:

  1. Арендовать VPS с IP из белого списка.
  2. Установить Xray-сервер с протоколом VLESS и Reality.
  3. Выбрать SNI разрешённого домена (например, vklive.enotfast.com или storage.yandex.net).
  4. Настроить клиент с параметрами: UUID, IP, порт 443, security=reality, fingerprint=chrome, SNI, flow=xtls-rprx-vision.

Пример конфига:

vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

Важно выбирать SNI, который не находится в чёрном списке. Опасные SNI — twitter.com, x.com, youtube.com — могут вызывать RST через некоторые IP.

Ограничения и риски: что не работает и почему

Несмотря на наличие методов обхода, существуют серьёзные ограничения.

QUIC/HTTP3 — блокируется почти всегда, даже на домашних провайдерах без белых списков. UDP:443 режется в режиме белых списков.

ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ. Даже если бы работал, не помог бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS — не работает, так как IP-адрес не в белом списке.

Маскировка в подсетях VK или Яндекса — не даёт гарантии, так как списки децентрализованы и зависят от оператора и региона.

Кроме того, существуют риски:

  • Аккаунты на российских VPS могут быть заблокированы за использование VPN.
  • Списки постоянно меняются, и то, что работало вчера, может перестать работать сегодня.
  • Использование методов обхода может привлечь внимание властей и привести к юридическим последствиям.

Важно помнить, что обход белых списков может нарушать законодательство РФ, и ответственность за это лежит на пользователе.

Как проверить, что ваш IP в белом списке

Прежде чем настраивать маскировку, нужно убедиться, что IP-адрес вашего сервера входит в белый список. Существует несколько способов проверки.

Сканирование портов. Если с мобильного интернета в режиме белых списков порт 443 на вашем IP отвечает, значит, IP в списке. Можно использовать masscan или простой curl.

Проверка через онлайн-сервисы. Некоторые энтузиасты публикуют агрегированные списки разрешённых IP. Например, репозиторий openlibrecommunity/twl обновляется еженедельно и содержит данные сканирования.

Тест с разных операторов. Списки различаются у разных операторов, поэтому нужно проверять IP через того оператора, у которого вы планируете использовать обход.

Проверка SNI. Даже если IP в белом списке, нужно убедиться, что выбранный SNI не в чёрном списке. Можно использовать openssl s_client для проверки TLS-рукопожатия.

Пример команды для проверки:

curl -I --resolve example.com:443:IP https://example.com

Если получаете HTTP-ответ, значит, IP и SNI проходят фильтрацию.

Будущее белых списков и эволюция обхода

Система белых списков продолжает развиваться. Минцифры регулярно обновляет перечень разрешённых ресурсов, а операторы связи настраивают оборудование. В марте 2026 года появилась информация о возможном внедрении белых списков для проводного интернета, но Минцифры опровергло это.

Списки становятся всё более децентрализованными: у разных операторов и даже в разных районах одного города правила могут отличаться. Это усложняет создание универсальных методов обхода.

Энтузиасты продолжают исследовать систему и публиковать данные. Репозиторий openlibrecommunity/twl обновляется еженедельно, а сообщества пользователей обмениваются опытом. Однако универсального решения пока нет.

Власти, в свою очередь, ужесточают требования к ресурсам, претендующим на включение в белые списки. Одно из требований — ограничение доступа при включённом VPN. Это означает, что даже разрешённые сайты могут блокировать пользователей с активным VPN-соединением.

В долгосрочной перспективе возможно появление более сложных методов фильтрации, таких как анализ TLS-отпечатков и поведенческий анализ трафика. Это потребует новых подходов к маскировке.

Вопросы и ответы

Что такое «белые списки» сайтов в России?

«Белые списки» — это перечень интернет-ресурсов, доступ к которым сохраняется для пользователей в периоды ограничений или полного отключения мобильного интернета. В отличие от чёрных списков, где блокируются конкретные сайты, белые списки работают по принципу «всё запрещено, кроме разрешённого». Это означает, что операторы связи с помощью ТСПУ и DPI-систем блокируют весь трафик, кроме того, который идёт на IP-адреса и домены из разрешённого перечня.

Почему VPN не работает в режиме белых списков?

VPN не работает, потому что фильтрация идёт на уровне IP-адресов (L3). Если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не доходят. Кроме того, DPI-системы анализируют SNI в TLS-рукопожатии и могут блокировать соединения по SNI. Даже если IP разрешён, но SNI в чёрном списке — соединение разрывается. Также в режиме белых списков режется почти весь UDP-трафик, что блокирует WireGuard, OpenVPN и другие протоколы, работающие через UDP.

Какие методы маскировки под белый список существуют?

Основные методы включают: 1) VLESS + Reality на российском VPS с IP из белого списка и SNI разрешённого домена; 2) использование Yandex Cloud Functions как прокси; 3) размещение сервера за CDN-подсетями, которые входят в белый список; 4) маскировка трафика под разрешённые домены (например, storage.yandex.net). Важно понимать, что универсального способа нет, и методы работают по-разному у разных операторов и в разных регионах.

Как проверить, что IP-адрес сервера входит в белый список?

Можно проверить доступность порта 443 с мобильного интернета в режиме белых списков. Если порт отвечает, значит, IP в списке. Также можно использовать онлайн-сервисы и репозитории, например openlibrecommunity/twl, где публикуются агрегированные списки разрешённых IP. Важно проверять IP через того оператора, у которого планируется использовать обход, так как списки различаются.

Какие риски связаны с обходом белых списков?

Обход белых списков может нарушать законодательство РФ, что влечёт юридическую ответственность. Кроме того, аккаунты на российских VPS могут быть заблокированы за использование VPN. Списки постоянно меняются, поэтому методы обхода могут перестать работать. Также существует риск привлечения внимания властей. Рекомендуется оценивать риски и использовать обход только в рамках действующего законодательства.

Что делать, если белые списки активированы, а VPN не работает?

Если VPN не работает, можно попробовать переключиться на Wi-Fi, если доступ к нему не ограничен. Однако это не всегда помогает, так как локальные провайдеры могут получать трафик от мобильных операторов, на которые распространяются ограничения. Также можно попробовать методы маскировки, описанные выше, но они требуют технической подготовки. В любом случае, универсального решения нет, и многое зависит от конкретного оператора и региона.