Что такое «белый список» и чем он отличается от обычной блокировки
Привычная блокировка интернет-ресурсов в России работает по принципу чёрного списка: из всего интернета закрывают конкретные сайты, а остальное продолжает быть доступным. Механизм «белого списка» устроен иначе. Вместо перечня запрещённого провайдер пропускает только те домены, которые заранее одобрены регулятором. Всё, что не входит в этот перечень, по умолчанию недоступно.
Для пользователя это выглядит как частично работающий интернет. Государственные сайты, банки, маркетплейсы и соцсети вроде ВКонтакте или Одноклассников открываются, а зарубежные сервисы — Telegram, YouTube, Discord, GitHub, ChatGPT, большинство иностранных новостных изданий — не грузятся. Технически соединение с неразрешённым сервером может устанавливаться и даже некоторое время работать, но через 16–20 килобайт переданных данных пакеты перестают доходить. Это приводит к бесконечной загрузке и таймаутам, а не к мгновенной ошибке.
Белые списки — это следующий шаг развития системы «суверенного Рунета», начатой в 2019 году. Оборудование ТСПУ, которое с 2021 года стоит у операторов, позволяет не только блокировать конкретные IP-адреса, но и анализировать содержимое трафика в реальном времени. В отличие от чёрного списка, который можно обойти сменой DNS или открытием зеркала, белый список перекрывает доступ к большей части зарубежного интернета, поэтому для его обхода нужны специальные технические средства.
Как работает ТСПУ и почему не каждый VPN может пройти фильтрацию
ТСПУ — это технические средства противодействия угрозам, установленные на сетях российских операторов связи. Внутри этого оборудования работают системы глубокой инспекции пакетов (DPI). Они анализируют не только IP-адреса, но и метаданные соединений: имя сервера в TLS-рукопожатии (SNI), заголовки HTTP, длину пакетов, тайминги соединений и характерные сигнатуры протоколов.
Для белого списка DPI сверяет домен, к которому идёт обращение, с реестром разрешённых ресурсов. Если домен не входит в разрешённый перечень, трафик «замораживается» на уровне TCP после определённого объёма данных. Это ключевое отличие от классического блокирования с RST-пакетами: VPN или прокси может установить соединение, но как только начинается реальная передача данных, всё останавливается.
Обычные протоколы VPN, такие как OpenVPN, WireGuard, IKEv2, имеют известные сигнатуры. DPI может идентифицировать их по паттернам рукопожатия, случайным заголовкам или характерному поведению. При белом списке такие протоколы блокируются либо на этапе подключения, либо почти сразу после его установки. Поэтому для обхода нужны протоколы с обфускацией — маскировкой под легитимный трафик, который невозможно отличить от обычного HTTPS-соединения.
Популярные VPN-сервисы, которые работают в обычных условиях, могут полностью перестать функционировать в режиме белого списка. Это не проблема качества сервиса, а следствие принципиально другого уровня фильтрации.
Какие VPN-протоколы реально проходят белый список
Тестирования и опыт пользователей показывают, что в условиях whitelist-режима в России стабильно работают ограниченный набор протоколов. Их объединяет способность маскировать трафик так, чтобы он не выглядел как VPN.
VLESS + Reality. Это самый устойчивый вариант. VLESS — это облегчённый протокол передачи данных, лишённый лишних функций. Reality — технология, которая имитирует TLS-рукопожатие реального публичного сайта. При подключении трафик выглядит как обычное HTTPS-соединение с настоящим сайтом, который есть в интернете. Для корректной работы в России важно, чтобы в качестве маскирующего домена использовался сайт из списка разрешённых российских ресурсов, например yandex.ru, mail.ru, vk.com, ok.ru, ozon.ru или wildberries.ru. Если выбрать зарубежный SNI, ТСПУ даже в белом списке может заблокировать handshake.
AmneziaWG. Это российская модификация WireGuard, разработанная командой проекта Amnezia. Перед стандартным рукопожатием протокола передаются «мусорные» пакеты со случайными заголовками. Внешне трафик выглядит как случайный UDP, что не позволяет DPI выделить его в отдельный класс. AmneziaWG сохраняет производительность WireGuard и не добавляет заметных накладных расходов.
Hysteria2. Протокол на базе QUIC поверх UDP, маскируется под HTTP/3. Он особенно эффективен в мобильных сетях с нестабильным качеством соединения. Hysteria2 использует собственный алгоритм контроля перегрузки Brutal: пользователь задаёт желаемую скорость, и протокол удерживает её даже при потерях пакетов, что критично для мобильной связи.
Те протоколы, которые либо не маскируются вовсе, либо используют устаревшие методы, — чистый WireGuard, OpenVPN, Trojan, Shadowsocks без обфускации — в режиме белого списка оказываются бесполезными. Их сигнатуры давно известны системе, поэтому фильтрация срабатывает на ранних стадиях соединения.
Почему мобильный интернет страдает чаще, чем домашний Wi-Fi
Режим белого списка в России тестируется преимущественно на сетях мобильных операторов, входящих в «большую четвёрку»: МТС, МегаФон, Билайн и Tele2. Также подтверждены тесты в сетях виртуальных операторов, работающих на их инфраструктуре. Домашний проводной интернет и Wi-Fi-сети в большинстве случаев не затрагиваются. Это означает, что пользователь может наблюдать странную картину: дома через Wi-Fi YouTube запускается, а на улице через мобильный интернет — нет.
Объяснение кроется в том, что ТСПУ устанавливается на уровнях, через которые проходит мобильный трафик. Для проводных сетей требования могут отличаться, а для мобильных операторов система уже настроена и регулярно апробируется. Тестовые включения белого списка фиксировались с осени 2025 года в разных регионах, в том числе в Карелии, Москве, Санкт-Петербурге и Краснодарском крае. По данным сообщества, к марту 2026 года режим опробован в 68–71 регионе.
Для пользователя это означает, что выбирая VPN, нужно прежде всего проверять его работу именно на мобильной сети, а не на домашнем Wi-Fi. Если VPN стабильно работает через домашний проводной канал, но на мобильном трафике соединение зависает или скорость падает до нуля, то причина почти всегда не в самом устройстве, а в фильтрации на стороне оператора. В таких ситуациях стоит пробовать разные протоколы и серверы, а не удалять приложение.
Как устроен список разрешённых ресурсов и что в него входит
Точный перечень сайтов, попадающих в белый список, официально не публикуется. Полный реестр закрыт, однако представители Минцифры частично раскрывают информацию о составе списка через официальный Telegram-канал. По тестам энтузиастов, публиковавших результаты на профильных площадках, объём списка оценивается примерно в тысячу доменов из миллиона самых популярных сайтов мира — это около 0,1% интернета.
Что входит в список почти наверняка:
- Госуслуги и сайты всех органов власти: президента, правительства, Госдумы, министерств и региональных администраций.
- Крупнейшие маркетплейсы и классифайды: Wildberries, Ozon, Яндекс Маркет, Авито.
- Экосистема Яндекса: поиск, карты, такси, музыка, доставка, афиша.
- Российские соцсети и мессенджеры: ВКонтакте, Одноклассники, Mail.ru, новый мессенджер MAX (max.ru).
- Банковские приложения крупных банков: Сбербанк, Тинькофф (сейчас Т-Банк), ВТБ и другие.
- Сервисы 2ГИС и личные кабинеты самих операторов связи.
Что гарантированно не открывается без VPN: Telegram (включая звонки), WhatsApp, YouTube, Discord, Roblox, ChatGPT, GitHub, поиск Google, англоязычная версия Википедии, магазины приложений App Store и Google Play, новостные сайты зарубежных изданий. В режим whitelist не попадают даже те сервисы, к которым российские пользователи привыкли годами.
Для обычного человека такая фильтрация означает, что полный доступ к зарубежному интернету сохраняется только через VPN. Но важно понимать, что белый список не делает исключений даже для популярных сервисов, поэтому без специально настроенного туннеля интернет «урезан» до узкого перечня.
Ключевые критерии выбора VPN для обхода белых списков
Просто «установить любой VPN» в условиях белого списка недостаточно. Сервис должен соответствовать нескольким техническим и практическим критериям. Первое и самое важное — поддержка обфусцированных протоколов. Ищите в описании сервиса слова: VLESS, Reality, AmneziaWG, Hysteria2, stealth, shadow, маскировка трафика. Без этого соединение будет распознано DPI и заблокировано.
Второй критерий — возможность смены серверов. Если один сервер попадает под блокировку у вашего оператора, нужен автоматический или ручной переход на другую локацию. Это особенно важно в регионах, где тестовые режимы включаются и выключаются в разное время. Наличие десятков и сотен серверов снижает вероятность того, что все они окажутся недоступны одновременно.
Третий критерий — поддержка мобильных сетей. Белые списки чаще всего применяются именно к мобильному трафику, поэтому проверяйте VPN отдельно на 4G/5G, а не только на домашнем Wi-Fi. Сервис должен уметь быстро переподключаться при смене вышек, не зависать и поддерживать стабильное соединение при переключении между типами сетей.
Четвёртый критерий — простота настройки. Когда доступ уже ограничен, сложная ручная настройка превращается в невыполнимый квест. Лучше выбирать сервис с готовым приложением, быстрым импортом конфигурации или активацией через Telegram-бот. Также стоит обращать внимание на наличие пробного периода или короткой подписки — чтобы не оплачивать год вперёд, не проверив сервис в реальных условиях.
Пятый критерий — репутация и независимость. Отзывы на независимых форумах и площадках важнее громких обещаний на сайте. Смотрите, как давно сервис реагирует на блокировки, обновляет ли список серверов, есть ли поддержка пользователей в сложных ситуациях.
Практическое руководство по настройке и проверке VPN
Если вы находитесь в регионе, где включён белый список, действуйте последовательно и не впадайте в панику. Сначала проверьте, действительно ли проблема касается только мобильного интернета. Подключитесь к любому Wi-Fi — домашнему, офисному или точке доступа от другого оператора. Если через Wi-Fi сайты открываются, значит, ваш мобильный оператор включил режим whitelist.
Для мобильного устройства следует удалить старые VPN-приложения, которые могут конфликтовать и занимать системный VPN-профиль. Установите свежий клиент с поддержкой одного из трёх рабочих протоколов. Запустите подключение через мобильные данные, не через Wi-Fi. Если соединение устанавливается, но страницы не загружаются, попробуйте сменить сервер или протокол внутри приложения. Часто помогает перезагрузка мобильных данных — выключение и включение режима полёта на несколько секунд.
Если вы используете собственный VPS-сервер, важно правильно настроить SNI для VLESS+Reality. Он должен представлять собой разрешённый в белом списке российский домен — например yandex.ru, mail.ru, vk.com, ok.ru или max.ru. Только в этом случае ТСПУ пропустит начальный handshake. Использование зарубежного SNI даже с Reality не позволит установить соединение.
На компьютере с Windows проверьте, не конфликтуют ли установленные VPN-клиенты, прокси-расширения браузера или антивирусные фильтры. После установки нового VPN-клиента попробуйте подключиться через домашний интернет, а затем через раздачу с телефона, чтобы увидеть разницу между проводным и мобильным каналом.
Хорошая практика — настроить автозапуск VPN при включении устройства. Если режим белого списка включается внезапно и держится несколько часов или дней, наличие заранее работающего VPN-соединения значительно упростит жизнь.
Обзор популярных сервисов с точки зрения работы в whitelist-режиме
Рынок VPN-услуг в России адаптировался к новым условиям. Сервисы, представленные в каталогах, различаются не только ценой, но и реальной способностью обходить белые списки. На основании пользовательских тестов и публичных обсуждений можно выделить несколько категорий.
Большинство коммерческих VPN с собственной инфраструктурой, таких как HideMy.name, AdGuard VPN и подобные, работают благодаря встроенной обфускации. HideMy.name, например, использует скрытый режим, который маскирует соединение под HTTPS на порту 443. Это позволяет обходить DPI до тех пор, пока SNI или IP-адрес сервера не будет заблокирован. Важным преимуществом таких сервисов является автоматическое переключение протоколов и наличие сотен серверов в разных странах.
Сервисы, ориентированные специально на российский рынок, часто строят свою работу на VLESS+Reality. Такие VPN активируются через Telegram-ботов, что удобно, потому что приложение можно скачать заранее, а при блокировке сайта нужная ссылка уже будет в подписке. Из-за маскировки под реальный сайт они устойчивы к DPI до того момента, пока оператор не внесёт IP в реестр. Именно поэтому для них важна быстрая ротация серверов.
Бесплатные VPN в большой массе непригодны для обхода белых списков. У них ограниченное число публичных серверов, которые быстро блокируются, низкая скорость, отсутствие технической поддержки, и они не вкладываются в поддержку защищённых протоколов. Некоторые сервисы дают небольшой бесплатный объём трафика (например, 10 ГБ в месяц) в качестве пробного периода. Такой вариант можно использовать как запасной, но не следует рассматривать его как основной.
Отдельно стоят проекты с открытым исходным кодом и персональные VPS-конфигурации. Они дают максимальную гибкость, но требуют от пользователя технических навыков. Подборка конкретных платных сервисов с устойчивостью к блокировкам постоянно меняется, поэтому перед покупкой стоит ознакомиться со свежими отзывами на профильных сайтах и голосованиями пользователей.
Ограничения, о которых следует помнить: почему гарантий быть не может
Даже самый современный протокол обфускации не обеспечивает стопроцентную гарантию доступа на постоянной основе. Государственные системы фильтрации эволюционируют, а операторы регулярно обновляют конфигурации ТСПУ. То, что работало вчера, может перестать работать завтра, и наоборот. Поэтому стратегия обхода белых списков должна включать в себя несколько запасных вариантов: VPN-сервис с поддержкой нескольких протоколов, второй VPN для резервного канала и возможность раздачи интернета с другого устройства.
Также стоит учитывать, что любая блокировка привязана к времени и месту. В одном регионе VPN работает, в другом — нет. У одного оператора сервер доступен, у другого — заблокирован. Даже внутри одной сети день может начинаться с рабочего подключения, а уже к вечеру тот же сервер окажется недоступен.
Важно понимать, что VPN не может обойти блокировку, если подмена SNI выполнена неправильно или если выбранный маскирующий сайт сам находится в чёрном списке. Для Reality в России это критически важно. Использование не того SNI — одна из самых частых причин жалоб «почему ничего не работает».
Отдельная тема — легальность обхода блокировок в России. Законодательство регулярно ужесточается, и технические средства могут быть признаны нарушающими закон. ВАЖНО: этот материал носит информационный характер и не является рекомендацией к незаконным действиям. Каждый пользователь самостоятельно отвечает за свои решения в рамках действующего законодательства.
Наконец, даже при успешном подключении VPN может работать нестабильно на фоне общей перегрузки мобильных сетей, плохой погоды или удалённости серверов. Для видеозвонков и онлайн-игр важнее низкая задержка, чем скорость соединения. Выбирайте локации ближе к вашему фактическому региону, чтобы минимизировать задержку.
Часто задаваемые вопросы
В этом разделе собраны ответы на типичные вопросы пользователей, столкнувшихся с режимом белого списка.
Вопросы и ответы
Чем белый список отличается от чёрного списка сайтов?
При чёрном списке закрываются отдельные сайты по реестру запрещённых доменов, а всё остальное доступно. При белом списке доступен только заранее одобренный перечень ресурсов. Всё, что в него не входит, по умолчанию блокируется. Белый список ощущается жёстче, потому что исчезает огромный пласт легальных и важных сервисов.
Какие протоколы VPN реально работают в режиме белого списка?
По опыту пользователей, в режиме whitelist работают VLESS+Reality, AmneziaWG и Hysteria2. VLESS+Reality маскирует трафик под TLS-соединение с реальным сайтом, AmneziaWG скрывает сигнатуры WireGuard за случайными UDP-пакетами, а Hysteria2 маскируется под HTTP/3. Обычный WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации, как правило, не проходят.
Почему на домашнем Wi-Fi интернет работает, а на мобильном — нет?
Белый список в России тестируется в первую очередь на сетях мобильных операторов МТС, МегаФон, Билайн и Tele2. Домашний Wi-Fi и проводной интернет обычно не затрагиваются. Поэтому если дома сайты открываются, а через мобильные данные нет, значит, ваш оператор включил фильтрацию. В таком случае нужен VPN с обфускацией для мобильной сети.
Что такое SNI и почему он важен для VLESS+Reality?
SNI — это имя сервера, которое передаётся в начале TLS-рукопожатия. В режиме белого списка ТСПУ проверяет SNI на принадлежность к разрешённым доменам. Для Reality в России нужно использовать SNI российского сайта из белого списка – yandex.ru, mail.ru, vk.com, ok.ru, ozon.ru и других. Иначе handshake не пройдёт даже при корректном протоколе.
Может ли бесплатный VPN обойти белый список?
В большинстве случаев нет. У бесплатных сервисов мало серверов, они перегружены и не вкладываются в поддержку новых протоколов обфускации. Серверы бесплатных VPN быстро блокируются. Можно использовать бесплатный пробный период платных сервисов или ограниченный бесплатный объём, но для стабильной работы придётся выбрать платную подписку с хорошей инфраструктурой.
Какие сайты входят в белый список в России?
Официальный перечень не публикуется. По данным сообщества, в него входят примерно 1000 доменов, в том числе Госуслуги, сайты органов власти, маркетплейсы Wildberries и Ozon, сервисы Яндекса, ВКонтакте, Одноклассники, Mail.ru, банковские приложения и личные кабинеты операторов. Полный состав регулярно обновляется Минцифры.
Что делать, если VPN подключается, но сайты всё равно не открываются?
Сначала проверьте, что вы используете протокол VLESS+Reality, AmneziaWG или Hysteria2, а не обычный WireGuard или OpenVPN. Убедитесь, что SNI в Reality настроен на российский домен из белого списка. Попробуйте сменить сервер и перезапустить мобильные данные. Если не помогает, вероятно, конкретный сервер заблокирован у вашего оператора — используйте другой VPN-сервис.