Как обойти запрет белых списков интернета: технические методы и легальные альтернативы

Разбираем, что такое белые списки интернета, как они работают на уровне IP и SNI, и какие способы обхода действительно работают: VLESS+Reality, Yandex Cloud Functions, выбор оператора и другие.

Что такое белые списки интернета и чем они отличаются от обычных блокировок

Белые списки интернета — это режим фильтрации трафика, при котором доступ разрешен только к заранее одобренному перечню ресурсов, а всё остальное блокируется. В отличие от классических блокировок по черным спискам, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешенного». Это принципиально меняет подход к обходу: если при обычной блокировке достаточно сменить IP или использовать прокси, то в условиях белых списков любые неразрешенные соединения режутся на уровне оператора.

В России белые списки начали вводиться как временная мера безопасности в периоды беспилотной угрозы, но в ряде регионов они работают на постоянной основе. Например, в Свердловской области, по сообщениям пользователей, белый список мобильного интернета действует круглосуточно. При этом ограничения касаются только мобильных сетей 4G/LTE, а домашний Wi-Fi обычно работает без ограничений. Это создает неравенство доступа: жители одного и того же города могут иметь разный уровень свободы в интернете в зависимости от типа подключения.

Важно понимать, что белые списки — это не блокировка отдельных сайтов, а фактическое отключение глобальной сети. Пользователь видит работающий сигнал, но открываются лишь единицы одобренных сервисов. Поисковик Яндекса, например, может работать, но сайты из выдачи не открываются, если они не входят в белый список. Это превращает поиск в «витрину недоступного» и делает его практически бесполезным.

Как технически устроены белые списки: уровни L3 и L7

Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам с использованием CIDR-подсетей. Если пакет направлен на IP, не входящий в белый список, он просто дропается на маршрутизаторе оператора, даже не доходя до DPI. Это означает, что для таких адресов не работает ни ICMP, ни TCP, ни UDP — 100% потеря пакетов.

Второй уровень — прикладной (L7): DPI проверяет SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP-адрес разрешен, но SNI находится в черном списке, соединение сбрасывается (RST). Порядок проверки следующий: сначала пакет проходит L3-фильтр, и если IP разрешен, то DPI анализирует SNI. Если SNI в черном списке — соединение рвется, если нет — трафик пропускается.

Интересная деталь: SNI-фильтрация не всегда консистентна. Например, SNI telegram.org через IP Яндекса пропускается, а через IP VK или MAX — режется. Это говорит о том, что правила ТСПУ могут различаться для разных ASN, и единого общего черного списка SNI не существует. Такая неконсистентность создает возможности для обхода, если правильно подобрать IP и SNI.

Где физически находится ТСПУ и как это влияет на обход

ТСПУ (технические средства противодействия угрозам) устанавливаются непосредственно в сети оператора, сразу за первым роутером. Это подтверждается анализом TTL (Time to Live) пакетов: ответы от заблокированных ресурсов приходят с TTL 62, что означает всего два хопа, тогда как реальные серверы находятся на расстоянии 11 и более хопов. Таким образом, «ответ» от заблокированного сайта генерирует устройство, стоящее у оператора, а не сам сайт.

Это знание важно для обхода: поскольку ТСПУ находится близко к пользователю, любые методы, которые пытаются обойти фильтрацию на уровне приложений, будут работать только если трафик проходит через разрешенные IP и SNI. Попытки использовать VPN на зарубежных серверах обречены на провал, так как их IP не входят в белый список. Однако если сервер находится на российском хостинге с IP из белого списка, есть шанс, что трафик будет пропущен.

Кроме того, ТСПУ может отличаться в разных регионах и даже в разных точках одного города. Пользователи сообщают, что на одной остановке интернет работает, на следующей — уже нет, а через километр белые списки вообще отключены. Это создает непредсказуемость, но также означает, что в некоторых местах можно пользоваться интернетом без ограничений.

Что входит в белый список: состав и приоритеты

Сканирование белых списков, проведенное энтузиастами, показало, что в них входит около 63 126 IP-адресов, принадлежащих 2 557 ASN. Это примерно 0,14% от всех российских IPv4-адресов. Топ-15 ASN включает Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелеком (2 312), VK (1 958) и другие. Примечательно, что Yandex.Cloud занимает пятую часть всего белого списка, что делает его ключевой точкой для обхода.

Приоритеты в белых списках выглядят следующим образом: первый уровень — мессенджер MAX, который есть у всех операторов всегда. Второй уровень — VK, Яндекс и государственно значимая инфраструктура. Третий уровень — банки, маркетплейсы и прочие сервисы, которые могут различаться в зависимости от оператора. Например, у Мегафона может быть Тинькофф, а у МТС — нет. Забавно, что Сбербанк часто отсутствует в белых списках, хотя его корпоративный сервис видеозвонков SaluteJazz присутствует.

В белых списках также обнаружились VPN-сервисы, включая государственный VPN для Курганской области (vpn.gov45.ru) и другие «патриотические» VPN. Это создает лазейку: если VPN-сервер находится на IP из белого списка, он может работать, даже если сам VPN-протокол заблокирован. Кроме того, в списке есть GitLab-серверы, что может быть полезно для разработчиков.

Почему обычные VPN не работают в условиях белых списков

Обычные VPN-сервисы, особенно зарубежные, не работают в условиях белых списков по нескольким причинам. Во-первых, их серверы находятся на IP-адресах, которые не входят в белый список, поэтому пакеты до них просто не доходят — они дропаются на L3-уровне. Во-вторых, даже если VPN-сервер находится в России, его IP может быть не в белом списке, если он не принадлежит крупному хостинг-провайдеру.

Кроме того, ТСПУ активно борется с VPN на уровне L7: блокирует TLS-фингерпринты, режет протоколы и банит домены VPN-сервисов. Однако, как показало сканирование, в белом списке все равно есть сотни серверов со словом «vpn» в домене. Это говорит о том, что фильтрация несовершенна и оставляет возможности для обхода.

Также важно отметить, что протоколы QUIC/HTTP3, ECH/ESNI и стандартный WireGuard на стандартных портах блокируются. UDP-трафик режется почти полностью, включая DNS на внешние серверы. Работает только DNS провайдера. Поэтому попытки использовать VPN на основе UDP, такие как WireGuard, обречены на провал, если не использовать нестандартные порты или маскировку.

Метод 1: VLESS + Reality на российском VPS

Один из наиболее эффективных методов обхода белых списков — использование VLESS + Reality на российском VPS. Этот метод работает стабильно и относительно прост в настройке. Основная идея заключается в том, чтобы разместить VPN-сервер на IP-адресе, который входит в белый список, и замаскировать трафик под легитимное соединение с whitelisted доменом.

Требования: VPS у провайдера, чьи IP входят в белый список (Timeweb, Yandex.Cloud, VK Cloud), SNI whitelisted домена (например, vk.com, ya.ru, vklive.enotfast.com), и использование протокола Reality с XTLS-Vision для маскировки. Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.

Провайдеры имеют свои особенности: Timeweb предлагает бесплатный reroll IP, но выбить подходящий может быть сложно. Yandex.Cloud дает бесплатный грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но аккаунты быстро банят. VK Cloud долго держится, но требует сложной верификации и дороже. Для маскировки лучше использовать SNI из списка whitelisted доменов, например, storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Опасные SNI, такие как twitter.com, youtube.com, лучше избегать, так как они могут быть в черном списке на некоторых узлах.

Метод 2: Yandex Cloud Functions как прокси

Еще один рабочий метод — использование Yandex Cloud Functions в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров. Это связано с тем, что Yandex.Cloud хостит множество государственных сервисов, и его IP-адреса не могут быть заблокированы.

Yandex Cloud Functions предоставляет бессрочный free tier: 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Это достаточно для личного использования. Суть метода: написать SOCKS5-клиент, который подключается к функции, и использовать его как прокси. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик через функции проходит без проблем.

Этот метод особенно удобен для тех, кто не хочет возиться с настройкой VPS. Однако он требует навыков программирования, так как нужно создать serverless-функцию и настроить клиент. Тем не менее, это легальный способ, так как вы используете официальные сервисы Яндекса, и он не нарушает никаких законов.

Легальные способы: выбор оператора и тарифа

Существует и полностью легальный способ обойти белые списки — выбрать оператора или тариф, на котором ограничения не действуют. Как показала практика, разные операторы по-разному применяют белые списки. Например, в Пензе у «МегаФона» в зонах ограничений открываются только сайты из списка Минцифры, у «Билайна» часть тарифов работает без ограничений, а у Т-Мобайла в большинстве районов ограничений нет вообще.

Это означает, что пользователь может подобрать оператора, у которого в его районе нет белых списков, и пользоваться интернетом без ограничений. Это особенно удобно для тех, кому интернет нужен для работы или учебы. Однако стоит учитывать, что ситуация может меняться, и то, что сегодня работает, завтра может быть ограничено.

Также важно помнить, что белые списки действуют только на мобильный интернет (4G/LTE). Домашний Wi-Fi, как правило, не ограничивается. Поэтому, если у вас есть возможность использовать домашний интернет, это самый простой и легальный способ обойти ограничения. В кафе, торговых центрах и других публичных местах с Wi-Fi также можно пользоваться интернетом без ограничений.

Риски использования VPN и правовые аспекты

Использование VPN для обхода белых списков связано с определенными рисками. Во-первых, это риски для безопасности персональных данных. Многие VPN-сервисы, особенно бесплатные, могут собирать и продавать данные пользователей третьим лицам. Это может привести к утечкам, социальной инженерии, мошенничеству с кредитами и другим неприятным последствиям.

Во-вторых, с правовой точки зрения, на сегодняшний день в России нет ответственности для граждан за сам факт использования VPN. Однако блокируются сами сервисы обхода, и их использование может быть затруднено. Кроме того, если вы используете VPN для доступа к запрещенным ресурсам, это может повлечь ответственность.

Эксперты рекомендуют использовать только проверенные VPN-сервисы с хорошей репутацией, а лучше — собственные решения, такие как VLESS+Reality на российском VPS. Это снижает риски утечки данных, так как вы контролируете сервер. Также стоит помнить, что любые методы обхода могут быть заблокированы в будущем, поэтому важно следить за обновлениями и быть готовым к изменениям.

Практические советы по подготовке к работе в условиях белых списков

Даже если вы не планируете обходить белые списки, стоит подготовиться к жизни в условиях ограниченного интернета. Вот несколько практических советов:

  • Скачайте офлайн-карты (например, 2ГИС) и важные документы заранее.
  • Сохраните контакты и файлы в офлайн-режиме.
  • Настройте резервные каналы связи, например, мессенджер MAX, который всегда работает.
  • Изучите, какие сервисы входят в белый список вашего оператора, и пользуйтесь ими.
  • Если вам нужен доступ к заблокированным ресурсам, рассмотрите легальные альтернативы: домашний Wi-Fi, выбор оператора без ограничений, или технические методы обхода.

Также полезно знать, что белые списки могут меняться: что-то добавляют, что-то убирают. Поэтому регулярно проверяйте актуальные списки, например, в репозитории openlibrecommunity/twl, который обновляется еженедельно. Это поможет вам быть в курсе изменений и адаптироваться.

Наконец, помните о цифровой гигиене: используйте сложные пароли, двухфакторную аутентификацию и избегайте подозрительных VPN-сервисов. В условиях ограниченного интернета ваша безопасность зависит от вашей бдительности.

Вопросы и ответы

Можно ли обойти белые списки с помощью обычного VPN?

Обычный VPN, особенно на зарубежных серверах, не работает в условиях белых списков, потому что IP-адреса таких серверов не входят в белый список, и пакеты до них просто не доходят. Даже если VPN-сервер находится в России, его IP должен быть в белом списке. Кроме того, ТСПУ блокирует многие VPN-протоколы на уровне DPI. Однако есть методы обхода, такие как VLESS+Reality на российском VPS или использование Yandex Cloud Functions, которые маскируют трафик под легитимные соединения.

Какие сайты входят в белый список интернета в России?

В белый список входят государственные сервисы (Госуслуги, сайты правительства, министерств), социальные сети (ВКонтакте, Одноклассники), мессенджер MAX, сервисы Яндекса и Mail.ru, видеоплатформы Rutube и VK Видео, маркетплейсы (Ozon, Wildberries, Avito), банки (Сбербанк, ВТБ, Альфа-Банк), а также многие другие социально значимые ресурсы. Состав списка может различаться у разных операторов и в разных регионах.

Действуют ли белые списки на домашний Wi-Fi?

Нет, белые списки действуют только на мобильный интернет (4G/LTE). Домашний Wi-Fi, а также публичные сети в кафе, торговых центрах и других местах, как правило, работают без ограничений. Это легальный способ обойти ограничения — использовать домашний интернет или общественные Wi-Fi сети.

Какие технические методы обхода белых списков наиболее эффективны?

Наиболее эффективными считаются VLESS+Reality на российском VPS с IP из белого списка и использование Yandex Cloud Functions в качестве прокси. Эти методы маскируют трафик под легитимные соединения с whitelisted доменами, что позволяет обойти DPI. Также можно использовать SNI-маскировку под разрешенные домены, но это требует технических навыков.

Какие риски связаны с использованием VPN для обхода белых списков?

Главный риск — утечка персональных данных. Многие VPN-сервисы, особенно бесплатные, могут собирать и продавать данные пользователей. Это может привести к мошенничеству, социальной инженерии и другим проблемам. Также стоит помнить, что использование VPN для доступа к запрещенным ресурсам может повлечь юридическую ответственность, хотя сам факт использования VPN в России пока не наказуем.

Можно ли подать заявку в Минцифры, чтобы добавить сайт в белый список?

Нет, обычный пользователь или мелкий бизнес не могут напрямую подать заявку в Минцифры. Формированием белого списка занимаются профильные ведомства, и в него включаются только социально значимые ресурсы, государственные сервисы и крупнейшие российские платформы. Однако вы можете выбрать оператора или тариф, на котором ограничения не действуют, что является легальным способом обойти белые списки.