Когда мобильный интернет ограничивают, у абонента остаётся доступ к десяткам сайтов и приложений из белого списка — и больше ни к чему. Обычный VPN при этом не спасает, и это не поломка настроек: белый список устроен принципиально иначе, чем привычные блокировки, и упирается в него не протокол, а адрес сервера. Разбираем, как работает фильтр, почему привычные способы обхода об него разбиваются и какой подход всё-таки работает.
Что такое белый список
Белый список — это перечень сайтов и мобильных приложений, которые остаются доступными даже при ограничении мобильного интернета. Список формирует Минцифры, а операторы связи настраивают под него своё оборудование.
В перечень попадают государственные сервисы, банки и платёжные системы, крупные маркетплейсы, карты и навигация, такси, транспортные компании, часть медиа и медицинских сервисов. Состав меняется — его периодически расширяют, — поэтому приводить здесь «полный список на сегодня» бессмысленно: он устареет через неделю. Актуальный перечень публикует Минцифры, а операторы дублируют его у себя на сайтах.
Ограничения касаются мобильного интернета — LTE и 5G. Проводной интернет и Wi-Fi от домашнего провайдера в этом режиме работают как обычно.
Чем белый список отличается от блокировки
Это главное, что нужно понять, и именно здесь ломается интуиция.
Привычная блокировка — это чёрный список: разрешено всё, кроме перечисленного. Оборудование провайдера просматривает трафик и ищет признаки запрещённого — домен в запросе, характерный вид пакетов VPN-протокола, конкретные IP-адреса. Всё остальное проходит свободно. Против такой фильтрации работает маскировка: если трафик перестал быть похож на запрещённый, он проходит. На этом построены и Zapret, и AmneziaWG, и VLESS с Reality.
Белый список — ровно наоборот: запрещено всё, кроме перечисленного. Оборудование не ищет «плохое». Оно пропускает только «своё» — трафик к заранее одобренным адресам, — а всё прочее отбрасывает, не разбираясь, что это было.
Почему обычный VPN не помогает
У арендованного на обычном хостинге VPN-сервера есть IP-адрес, и в белом списке его нет. Дальше не важно ничего: ни протокол, ни степень обфускации, ни цена подписки. WireGuard, OpenVPN, VLESS, Shadowsocks, Hysteria — все они пытаются установить соединение с адресом, которого для оператора в этот момент не существует.
Типичная картина, по которой это легко опознать:
- клиент показывает «подключено», но ни одна страница не грузится;
- рукопожатие вообще не проходит, соединение висит в бесконечной попытке;
- при этом Госуслуги и приложение банка открываются нормально.
Если всё выглядит так — дело не в конфиге. Перегенерация ключей, переезд на другой VPS и включение обфускации ситуацию не изменят: меняется что угодно, кроме единственного параметра, который проверяет фильтр. Менять надо именно его — куда идёт соединение.
Что действительно работает
Вывод из предыдущего раздела не «ничего не сделать», а вполне конструктивный: раз фильтр смотрит на адрес назначения, то и решать надо на уровне адреса. Трафик должен по-настоящему приходить туда, куда разрешено.
Точка входа за CDN разрешённого сервиса
Основной рабочий подход. Крупные российские облака и CDN — VK, Yandex Cloud, сети операторов вроде Билайна — обслуживают в том числе сервисы из белого списка, и их диапазоны для абонента открыты. Если точка входа прокси стоит за таким CDN, то устройство соединяется с адресом из разрешённого диапазона, фильтр пропускает соединение, а CDN уже передаёт трафик дальше на реальный сервер.
Ключевой момент здесь — транспорт. Через CDN пройдёт только то, что выглядит как обычный HTTPS-запрос и переживает промежуточное проксирование: WebSocket, gRPC, XHTTP. Собрать такой конфиг можно в конвертере JSON → ссылка, он понимает все три транспорта.
Сервисы с адресом из разрешённого диапазона
Часть VPN-сервисов в своё время успела получить IP-адреса, попадающие под белый список, и работает напрямую. Сейчас это заметно сложнее и дороже, чем было, — новых таких адресов почти не появляется, — но у тех, кто успел, подключение продолжает работать в обычном режиме.
Чего ждать от такого решения
- Скорость ниже прямого подключения. Трафик идёт лишним плечом через CDN, задержка растёт.
- Это состязание, а не разовая настройка. Диапазоны уточняют, точки входа перекрывают, сервисы поднимают новые. Работавший вчера конфиг может перестать работать завтра — и наоборот.
- Подписка надёжнее самодельного решения. Поднять и поддерживать точку входа за CDN самому можно, но это ощутимо сложнее обычного VPS с VLESS, и переезжать придётся регулярно.
Ну и самый простой вариант, если интернет нужен прямо сейчас и разбираться некогда: проводной интернет, домашний Wi-Fi или Wi-Fi в общественном месте. Ограничение снимается вместе с переходом на другой канал.
Домашний интернет: сюда белые списки не приходят
Проводной интернет и Wi-Fi от домашнего провайдера в режим белого списка не переводят. Но обычные блокировки — те самые, с чёрным списком — там никуда не делись: YouTube, Discord, Instagram и часть других сервисов дома по-прежнему открываются не сами по себе.
Вот здесь роутер и решает задачу целиком, причём один раз и для всех устройств сразу:
- podkop заворачивает через туннель только выбранные сайты, остальное идёт напрямую;
- Zapret на OpenWrt снимает блокировки YouTube и Discord вообще без VPN, не теряя скорости;
- AmneziaWG даёт туннель, устойчивый к DPI, а конфиг для него можно собрать бесплатно в генераторе WARP.
Телевизор, приставка, телефоны гостей — всё это работает через роутер и не требует настройки на каждом устройстве.
Если домашний интернет идёт через LTE-модем
Отдельный случай, который часто путают. Если дома интернет раздаётся не по кабелю, а через 4G-модем или телефон в режиме точки доступа, — это тот же самый мобильный интернет того же оператора. Ограничения к нему применяются наравне с телефоном, и роутер сам по себе их не снимет: он лишь передаёт дальше то, что пропустил оператор.
Зато именно здесь роутер разворачивает решение на всю квартиру. Конфиг с точкой входа за разрешённым CDN прописывается на роутере один раз — и работает для телевизора, приставки и телефонов гостей, куда VPN-клиент поставить нельзя или неудобно. На устройствах при этом ничего настраивать не нужно.
Что ещё имеет смысл сделать:
- проверить, у всех ли операторов в вашем районе одинаковая картина — ограничения вводят точечно, и вторая SIM другого оператора иногда выручает;
- держать резервный канал: роутер с OpenWrt умеет автоматически переключаться между кабелем и модемом, если один из каналов пропал;
- заранее разобраться с пакетами для модема и подключением модема, чтобы переключение работало без ручной возни.
Чего делать не стоит
Верить обещанию «наш VPN работает при белых списках» без подробностей. Рабочие решения существуют, но у каждого есть конкретный механизм: точка входа за CDN разрешённого сервиса либо собственный адрес из открытого диапазона. Спросите, что именно предлагают. Если внятного ответа нет, а есть только «у нас всё работает», — почти наверняка вам продают обычный VPN, который упрётся в фильтр так же, как любой другой.
Пытаться решить проблему сменой протокола на обычном сервере. Перебор WireGuard → VLESS → Hysteria на одном и том же VPS ничего не даст: адрес назначения не меняется, а именно он и не проходит. Меняется не протокол, а точка входа.
Брать «рабочие ключи» из телеграм-каналов и с сайтов-однодневок. Чужой сервер видит весь ваш незашифрованный трафик, а живёт такой ключ обычно несколько дней. Если нужен рабочий VLESS — разберитесь, что это за ключ и откуда он берётся, а дальше либо поднимите свой сервер, либо возьмите подписку у того, кто отвечает за неё именем и может объяснить, как устроены его точки входа.
Перенастраивать всё подряд в панике. Если признаки совпадают с описанными выше, конфиг ни при чём. Сохраните рабочие настройки — резервная копия OpenWrt делается в два клика, — и не ломайте то, что заработает само, когда ограничение снимут.
Частые вопросы
Белые списки действуют на домашнем проводном интернете? Нет. Режим белого списка применяют к мобильному интернету — LTE и 5G. Проводное подключение и Wi-Fi от домашнего провайдера работают в обычном режиме, хотя обычные блокировки по чёрному списку там остаются.
Почему VPN показывает «подключено», но интернета нет? Скорее всего, соединение с VPN-сервером на самом деле не установилось: клиент показывает состояние интерфейса, а не факт успешного обмена данными. Адрес вашего сервера не входит в перечень разрешённых, поэтому пакеты до него не доходят.
Поможет ли VLESS с Reality? Против DPI и чёрного списка — да, это один из самых устойчивых вариантов. Против белого списка — нет, и именно Reality здесь подходит хуже всего: он требует прямого соединения с вашим сервером, а значит, не работает через CDN. Помогает не Reality, а точка входа за CDN разрешённого сервиса с транспортом WebSocket, gRPC или XHTTP.
Существуют ли VPN, которые реально работают при белых списках? Да, но не за счёт протокола. Работают те, у кого точка входа стоит за CDN крупного российского облака, чьи диапазоны для абонента открыты, либо у кого есть собственный адрес из разрешённого диапазона. Получить такой адрес сейчас сложнее и дороже, чем раньше, поэтому предложений немного. Если сервис не может объяснить, как именно у него это устроено, — скорее всего, это обычный VPN.
Telegram входит в белый список? Нет. Мессенджеров в перечне нет, поэтому при ограничениях переписка перестаёт работать одной из первых.
Роутер с OpenWrt решает проблему белых списков? Сам по себе — нет: он передаёт дальше то, что пропустил оператор. Но если у вас есть конфиг с точкой входа за разрешённым CDN, роутер прописывает его один раз и раздаёт на всю сеть — включая телевизор и приставку, куда VPN-клиент не поставишь. На проводном интернете задача другая: там белых списков нет, а роутер снимает обычные блокировки.
Как понять, что это именно белый список, а не сбой у провайдера? Проверьте Госуслуги и приложение банка. Если они открываются, а всё остальное — нет, это белый список. Если не открывается вообще ничего, включая их, — это авария или проблема на вашей стороне; начните с диагностики.
Ограничения когда-нибудь снимают? Да, они временные и вводятся точечно по районам. Поэтому резервный канал — проводной интернет, вторая SIM другого оператора — часто выручает быстрее, чем поиск подходящего конфига, и остаётся полезен, даже когда рабочее решение у вас уже есть.
Комментарии
💬 Пока нет комментариев. Будьте первым!
Оставить комментарий