Что такое белый список и чем он отличается от обычной блокировки
Большинство пользователей привыкло к модели «чёрного списка»: реестр запрещённых сайтов, а всё остальное работает. В этом случае VPN достаточно просто перенаправить трафик на свой сервер, и доступ к нужному ресурсу появляется. Белый список — это принципиально иная модель фильтрации: разрешён только заранее одобренный набор доменов, а всё, что в него не входит, блокируется. На практике это выглядит так: интернет на телефоне «есть», Госуслуги, маркетплейсы и банковские приложения открываются, но Telegram, YouTube и большинство зарубежных сайтов не загружаются.
С осени 2025 года такой режим периодически тестируют на мобильных сетях МТС, МегаФона, Билайна и Tele2. Список разрешённых ресурсов формирует Минцифры совместно с операторами и межведомственной комиссией, полный перечень официально не публикуется. По оценкам энтузиастов, в него входит примерно 1000 доменов — это около 0,1% от миллиона самых популярных сайтов мира. В список попадают Госуслуги, экосистема Яндекса, VK, Ozon, Wildberries, крупные банки и личные кабинеты операторов. Домашний проводной интернет и Wi-Fi режим белого списка не затрагивает — ограничения касаются только мобильной передачи данных.
Почему обычные VPN-протоколы не работают в режиме whitelist
Технически блокировка реализована на стороне ТСПУ — оборудования, которое установлено у операторов с 2021 года. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен есть в белом списке — соединение проходит, если нет — TCP-соединение устанавливается, но после 16–20 килобайт переданных данных пакеты перестают доходить. Это не разрыв с RST-флагом, а намеренное «замораживание»: пользователь видит не ошибку, а бесконечную загрузку и таймаут.
Именно поэтому чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме whitelist не работают. Сигнатуры этих протоколов известны ТСПУ, и handshake режется ещё на этапе подключения. Некоторые VPN формально «подключаются» — handshake успевает пройти за первые 16 КБ, — но интернета через них нет: трафик упирается в стену сразу после установки туннеля. Для обхода нужны протоколы, которые маскируются под легитимный трафик из самого белого списка или выглядят как обычный UDP-трафик.
Три протокола, которые реально проходят белые списки: VLESS Reality, AmneziaWG, Hysteria2
На практике в режиме whitelist выживают три протокола. VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к настоящему публичному сайту-донору. Для России критично, чтобы SNI был из белого списка разрешённых ресурсов — иначе ТСПУ не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если проверяющий попробует подключиться к серверу без правильного ключа, Xray молча перенаправит его на реальный сайт-донор — и тот увидит обычный легитимный ресурс.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist-режиме обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов на обёртку. Hysteria2 работает на QUIC поверх UDP и маскируется под HTTP/3-трафик. На нестабильных мобильных сетях он хорош благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм удерживает её, не сбрасывая скорость при потерях пакетов.
Выбор SNI для Reality: почему «русский» домен — это 80% успеха
Маскировка VLESS Reality работает только при правильном выборе сайта-донора. Для международного использования обычно рекомендуют зарубежные сайты без CDN-присутствия в России, поддерживающие TLS 1.3 и HTTP/2. Но в режиме белого списка логика меняется: SNI должен быть из перечня разрешённых российских ресурсов. Иначе ТСПУ заблокирует соединение на самом первом этапе — ещё до того, как Reality покажет свою маскировку.
Подходят домены из белого списка: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы для российского сегмента уже настраивают SNI правильно, но если вы поднимаете собственный сервер — выбирайте именно «русский» SNI. Порт — только 443: настоящий HTTPS живёт на 443, а TLS-handshake на других портах — аномалия, которую DPI видит сразу. Опытные пользователи дополнительно настраивают SNI rotation — несколько serverNames на один inbound, чтобы сломать паттерн «IP ↔ один SNI», по которому ТСПУ может вычислять сервер.
Архитектура с запасными выходами: четыре уровня защиты
Даже самый хорошо замаскированный VPN может перестать работать после блокировки IP-адреса сервера. Поэтому для стабильного доступа стоит выстраивать систему с резервными каналами — по принципу запасных выходов из здания. Первый уровень — прямое подключение к зарубежному VPS по VLESS Reality. Для DPI это выглядит как HTTPS-обращение к легитимному сайту. Второй уровень — CDN-фронтинг через Cloudflare: трафик идёт через серверы Cloudflare, которые пересылают его на ваш VPS. Это помогает, если IP заблокирован у домашнего провайдера, но у мобильных операторов в режиме белого списка Cloudflare не работает — его адреса не входят в разрешённый перечень.
Третий уровень — relay через российскую инфраструктуру. Идея в том, чтобы поднять VM в облаке, чьи подсети не блокируются, и использовать её как промежуточное звено между устройством и зарубежным VPS. Цепочка выглядит так: устройство подключается к российской VM по VLESS с SNI из белого списка, а VM пересылает трафик на зарубежный сервер по протоколу xHTTP. Важно проверить, что автономная система облачного провайдера действительно не режется: например, тезис о том, что IP Yandex Cloud находятся в белых списках ТСПУ, на практике оказался мифом — AS Yandex.Cloud LLC и AS YANDEX LLC это разные автономные системы. Четвёртый, аварийный уровень — передача данных через WebRTC DataChannel поверх видеозвонков в сервисах, которые всегда доступны. Это экзотический вариант с ограничениями по скорости и размеру сообщений, но он может сработать, когда заблокировано всё остальное.
Split routing: почему российские сайты должны работать напрямую
Раздельная маршрутизация — одна из самых полезных функций при работе с VPN в России. Она позволяет направлять трафик к российским сайтам напрямую, без VPN, а зарубежные ресурсы — через туннель. На практике это выглядит так: вы включаете VPN, открываете YouTube — он работает через зарубежный сервер. Открываете Яндекс или Госуслуги — они тоже работают, но сервер видит ваш российский IP. Это важно по нескольким причинам.
Во-первых, банки и государственные сервисы часто блокируют доступ с зарубежных IP-адресов — при подключении через VPN они могут посчитать сессию подозрительной. Во-вторых, split routing снижает нагрузку на VPN-сервер и уменьшает задержки для российских ресурсов. В-третьих, это делает трафик более естественным: если пользователь из России весь трафик гонит через зарубежный сервер, DPI может заметить аномалию. Реализуется через правила маршрутизации в клиенте — Hiddify, Shadowrocket, v2rayNG. Список российских подсетей добавляется в исключения.
Как выбрать VPS и домен для собственного VPN
Если вы решили поднять собственный VPN, ключевой выбор — хостинг-провайдер. Не все дата-центры одинаково полезны: подсети Hetzner, OVH, DigitalOcean и AWS массово заблокированы, поэтому серверы там могут перестать работать в любой момент. Опытные пользователи рекомендуют небольших европейских провайдеров — например, VDSina с серверами в Нидерландах или Швеции. Важны два параметра: цена (от 2–3 евро в месяц) и пинг из России (желательно 50–70 мс). Стоит избегать провайдеров, которые по требованию РКН удаляют VPS без предупреждения.
Домен можно купить за 3–6 долларов в год у зарубежных регистраторов. Для управления сервером удобно использовать панель 3X-UI — она ставится одной командой и позволяет управлять inbound-подключениями через браузер. Для поиска подходящего сайта-донора для Reality используется инструмент RealiTLScanner: он находит сайты в той же подсети дата-центра, до которых маршрут из России выглядит естественно. Дополнительно стоит закрыть «узнай-свой-IP» эндпоинты (ipify.org, ifconfig.me, icanhazip.com и подобные) — иначе любая вкладка или десктоп-приложение сможет через fetch() слить реальный IP вашего VPS.
Типичные ошибки при подключении и способы их решения
Даже правильно настроенный VPN может давать сбои. Самая частая ошибка — Handshake Failed. Это значит, что сервер не ответил на рукопожатие: провайдер заблокировал IP-адрес или распознал протокол. Решение — сменить сервер или включить более агрессивную обфускацию. Вторая типичная ситуация — «подключение есть, интернета нет». Обычно это проблема с DNS: телефон использует DNS провайдера, который блокирует запросы. Помогает прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Третья проблема — циклическое переподключение. Это часто случается на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение — переключиться на TCP. Если VPN подключился, но трафик замирает — проверьте, что используется не чистый WireGuard, а AmneziaWG, и что Reality использует SNI из белого списка (yandex.ru или max.ru). Когда ничего не помогает, вероятно, конкретный VPN-сервер уже заблокирован у вашего оператора — нужен другой сервер или другой протокол.
Практические советы: клиенты, автоматизация и проверка доступности
Для подключения к VLESS Reality и AmneziaWG подходят клиенты v2rayNG, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox на Android и Shadowrocket на iOS. На Windows можно использовать Hiddify. Если вы используете публичные конфиги — будьте готовы к тому, что они живут недолго: публичные серверы быстро попадают в чёрные списки операторов. Сегодня конфиг работает, завтра — уже нет. Это вечная гонка вооружений между пользователями и администраторами сетей.
На будущее стоит настроить автоматическое подключение VPN при включении устройства — тогда при следующей блокировке не придётся ничего настраивать в спешке. Полезно также следить за Telegram-каналом Минцифры @mintsifry, где публикуются анонсы и обновления состава списка. Узнать, включён ли белый список прямо сейчас, просто: если Госуслуги и Wildberries открываются, а Telegram и YouTube грузятся бесконечно — режим активен. При этом Wi-Fi и домашний проводной интернет работают без ограничений.
Вопросы и ответы
Что делать, если VPN не подключается в режиме белого списка?
Действуйте по порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Если у сервиса несколько серверов — попробуйте другую локацию. Проверьте, что Reality использует разрешённый в РФ SNI (yandex.ru, max.ru или другой домен из белого списка). Перезапустите клиент. Если ничего не помогает — вероятно, конкретный VPN-сервер заблокирован у вашего оператора, попробуйте другой сервис.
Какой SNI выбрать для Reality в России?
Для России SNI должен быть из белого списка разрешённых российских ресурсов, иначе ТСПУ в режиме whitelist не пропустит даже handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при поднятии собственного VPS выбирайте именно «русский» SNI.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Режим белого списка касается только мобильной передачи данных у операторов «большой четвёрки» — МТС, МегаФона, Билайна и Tele2. Домашний Wi-Fi, проводной интернет и мобильный Wi-Fi-роутер с другой SIM работают без ограничений. Если «отключился интернет» — подключитесь к Wi-Fi: если там всё открывается, значит, у вас именно режим whitelist на мобильном.
Почему обычные OpenVPN и WireGuard не работают в режиме белого списка?
Сигнатуры этих протоколов известны ТСПУ. Оборудование DPI распознаёт handshake и режет соединение ещё на этапе подключения или сразу после него. В режиме whitelist работают только протоколы с обфускацией: VLESS+Reality (маскировка под HTTPS к легитимному сайту), AmneziaWG (junk-пакеты перед handshake WireGuard) и Hysteria2 (маскировка под HTTP/3).
Сколько стоит поднять собственный VPN для обхода белых списков?
Минимальный бюджет — около 300 рублей в месяц: VPS в Европе за 2,5–3 евро и домен за 3–6 долларов в год. Если нужен relay через российскую инфраструктуру, добавьте 400–500 рублей в месяц за preemptible VM. Клиенты для Windows и Android бесплатны, Shadowrocket для iOS стоит около 3 долларов разово. Двухсерверная схема с российским и зарубежным VPS обойдётся примерно в 10 долларов в месяц.
Как понять, что белый список сейчас включён у моего оператора?
Простой тест: открываются Госуслуги, Wildberries, Яндекс — а Telegram, YouTube и любой зарубежный сайт грузятся бесконечно или вылетают по таймауту. Wi-Fi и домашний проводной при этом работают нормально. Минцифры публикует анонсы и обновления состава списка в Telegram-канале @mintsifry.