Обход белых списков: что это значит, как работают ограничения и какие методы действительно помогают

Разбираем, что такое белые списки сайтов, как они работают на уровне IP и SNI, почему их вводят и какие способы обхода действительно эффективны в 2026 году.

Что такое белые списки и чем они отличаются от чёрных

Белый список (whitelist, allowlist) — это перечень IP-адресов, доменов, приложений или сервисов, доступ к которым разрешён, тогда как всё остальное блокируется по умолчанию. Принцип работы можно описать формулой «запрещено всё, кроме разрешённого» (default deny). В отличие от чёрных списков, где администратор перечисляет запрещённые ресурсы, белый список требует указать только одобренные адреса, а весь остальной трафик отсекается автоматически.

Такая модель удобна для администраторов сетей: не нужно вести огромный реестр запрещённых сайтов, достаточно определить небольшой набор разрешённых. Однако для пользователей это означает жёсткое ограничение: доступными становятся только те ресурсы, которые включены в список, а всё остальное — включая полезные и безопасные сервисы — оказывается недоступным.

В корпоративных сетях и учебных заведениях белые списки применяются для защиты от вредоносных сайтов и контроля продуктивности. В государственных системах фильтрации они используются для ограничения доступа к нежелательному контенту и внешним ресурсам. В последние годы, особенно в России, белые списки стали инструментом массового контроля интернет-трафика, что вызывает обеспокоенность правозащитных организаций и экспертов.

Как устроена фильтрация: два уровня — IP и SNI

Современные системы фильтрации, такие как ТСПУ в России, работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если IP-адрес назначения не входит в белый список, пакет просто отбрасывается на маршрутизаторе ещё до того, как попадёт в систему глубокого анализа трафика (DPI). Это означает, что для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.

Второй уровень — прикладной (L7): DPI проверяет SNI (Server Name Indication) в TLS-запросе ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение сбрасывается (RST). Порядок проверки выглядит так: сначала пакет проверяется на соответствие IP белому списку, затем — SNI на наличие в чёрном списке. Если оба условия выполняются, трафик пропускается.

Интересная деталь: SNI-фильтрация не всегда консистентна. Например, один и тот же SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это говорит о том, что правила ТСПУ различаются для разных ASN (автономных систем) или на некоторых узлах их просто забыли обновить. Единого общего чёрного списка SNI не существует.

Почему вводят белые списки: мотивы и цели

Основные причины внедрения белых списков можно разделить на несколько категорий. Во-первых, это безопасность и контроль: в корпоративных или учебных сетях таким образом предотвращают доступ к вредоносным и нежелательным сайтам. Во-вторых, фильтрация контента: белый список позволяет «отсечь всё лишнее» и разрешить только «безопасные» ресурсы, такие как корпоративные порталы или образовательные платформы.

В-третьих, цензура и контроль трафика: когда необходимо заблокировать широкий спектр ресурсов (соцсети, мессенджеры, иностранные СМИ), проще разрешить только «одобренные» сайты, чем вести чёрный список всех нежелательных. В-четвёртых, оптимизация трафика и снижение нагрузки: в публичных сетях, например в школах или офисах, белый список помогает контролировать нагрузку и исключить поток «тяжёлого» контента.

В России идея «белого списка» была впервые публично озвучена главой Минцифры Максутом Шадаевым в июле 2025 года. Он заявил, что ведомство прорабатывает возможность обеспечения доступа к ограниченному перечню «массово востребованных сервисов» в периоды отключений. Тестирование началось осенью 2025 года, а к марту 2026 года система была активирована в большинстве регионов.

Что входит в белый список: состав и категории

Официально полный «белый список» не публикуется, однако на основе заявлений Минцифры, данных операторов и сообщений СМИ можно выделить несколько категорий ресурсов, которые в него входят.

Государственные и официальные порталы: «Госуслуги», сайты президента, Госдумы, Совета Федерации, министерств и ведомств, региональные сервисы. Финансовые сервисы: большинство банков (Альфа-банк, ВТБ, ПСБ, МТС Банк), сервисы Национальной системы платёжных карт, онлайн-ресурсы ЦБ РФ, Московская биржа. Телеком-операторы: МТС, «МегаФон», Т2, «Билайн», «Ростелеком» и другие.

Общение: «ВКонтакте», «Одноклассники», «Дзен», почтовые сервисы Mail.ru и «Яндекс Почта», национальный мессенджер «MAX». Маркетплейсы и ритейл: Ozon, Wildberries, Авито, «Детский мир», «Ашан», «Вкусвилл» и другие. Службы доставки и такси: «Яндекс Еда», «Яндекс Лавка», СДЭК, «Яндекс Такси», каршеринг «Ситидрайв», «Делимобиль». Карты и погода: 2ГИС, Gismeteo, «Яндекс Карты», «Яндекс Навигатор».

Также в список входят СМИ (РИА Новости, ТАСС, «Коммерсантъ», «Ведомости», РБК), онлайн-кинотеатры (Иви, Okko, Rutube), транспортные сервисы (РЖД, «Аэрофлот», Tutu.ru), ресурсы для бизнеса (HeadHunter, платформы ЭДО) и поисковые сервисы Яндекса. Примечательно, что Сбербанк, крупнейший банк страны, в белый список не входит, хотя его корпоративный сервис видеозвонков salutejazz.ru — присутствует.

Как обходить белые списки: общие принципы

Обход белых списков — это задача, которая требует понимания архитектуры фильтрации. Поскольку блокировка работает на двух уровнях (IP и SNI), эффективные методы обхода должны учитывать оба.

Основной принцип: нужно сделать так, чтобы трафик выглядел как обращение к разрешённому ресурсу. Для этого можно использовать VPN или прокси, которые маскируют реальный IP-адрес назначения. Однако в условиях белых списков обычный VPN на зарубежном VPS не работает, потому что IP-адрес сервера не входит в белый список. Поэтому необходимо использовать серверы, расположенные на IP-адресах, которые уже разрешены.

Другой подход — использование шифрования и туннелирования (например, SSH, зашифрованные прокси), чтобы фильтры не могли однозначно определить, что вы пытаетесь загрузить заблокированный сайт. Однако при строгом whitelist-режиме, когда блокировка идёт по IP, это почти не помогает.

Важно понимать: обход белых списков — это технически сложная задача, и не все методы работают одинаково в разных регионах и у разных операторов. Ситуация постоянно меняется, поэтому универсального решения не существует.

Метод 1: VLESS + Reality на российском VPS

Один из самых эффективных методов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, IP-адрес которого входит в белый список. Этот метод работает стабильно и относительно просто настраивается.

Требования: IP-адрес сервера должен быть в белом списке (например, VPS у Timeweb, Yandex Cloud или VK Cloud), SNI должен быть доменом из белого списка (например, vk.com, ya.ru или vklive.enotfast.com), и используется Reality + XTLS-Vision для маскировки трафика.

Провайдеры, которые подходят для этой цели: Timeweb (есть бесплатный reroll IP, но долго выбивать), Yandex Cloud (бесплатный грант 4000 рублей при регистрации, высокий шанс попасть в белый список, но быстро сносят), VK Cloud (долго держится, но сложная верификация и дорого).

Хорошие SNI для маскировки: storage.yandex.net, yastatic.net (Яндекс CDN), userapi.com, vkuser.net (VK CDN), hosting.reg.ru, cdnvideo.ru, okcdn.ru. Опасные SNI, которые проверяются и могут привести к блокировке: twitter.com, x.com, youtube.com — они вызывают RST через некоторые IP.

Метод 2: Yandex Cloud Functions как прокси

Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает его надёжной точкой для обхода.

Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Это позволяет использовать функцию как SOCKS5-прокси: вы пишете клиент, который подключается к функции, и весь трафик идёт через неё. DPI не применяется к IP Яндекса на уровне L3 и L7, а домены *.yandexcloud.net также разрешены.

Этот метод особенно удобен для тех, кто не хочет арендовать VPS, но готов потратить время на настройку. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и объёму трафика, поэтому для тяжёлых задач (например, стриминг) он может не подойти.

Что не работает: распространённые заблуждения

Многие пользователи пытаются обойти белые списки с помощью методов, которые в условиях whitelist-режима не работают. Рассмотрим самые распространённые.

QUIC/HTTP3: протокол QUIC, используемый для HTTP/3, блокируется практически всегда, даже на домашних провайдерах без белых списков. UDP:443 режется в первую очередь, поэтому рассчитывать на этот метод не стоит.

ECH/ESNI (Encrypted Client Hello): эта технология шифрует имя домена в TLS-запросе, но она блокируется ТСПУ. Даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычный VPN на зарубежном VPS: если IP-адрес VPN-сервера не входит в белый список, подключение не установится. Пакеты будут отброшены на уровне L3 ещё до того, как VPN-туннель сможет работать.

Также не стоит полагаться на альтернативные домены, CDN-точки или mirror-сайты: при строгом whitelist-режиме они почти никогда не помогают, так как блокировка идёт по IP, а не по домену.

Практические советы и ограничения

При обходе белых списков важно учитывать несколько практических моментов. Во-первых, ситуация сильно зависит от региона и оператора. В Москве белые списки работают эпизодически, примерно по 3 часа, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У разных операторов (МТС, МегаФон, Билайн, Т2) правила могут отличаться даже в пределах одного города.

Во-вторых, списки постоянно меняются: что-то добавляют, что-то убирают. Поэтому необходимо использовать актуальные данные, например, из открытых репозиториев, которые обновляются еженедельно.

В-третьих, при выборе VPS для обхода обращайте внимание на плотность IP в подсети. Максимальная плотность, которую удалось обнаружить, составляет 37,5% (подсеть Storm Networks), но в среднем она ниже. Лучше выбирать IP из подсетей с высокой плотностью, таких как Yandex.Cloud, VK CDN или REG.RU.

Наконец, помните о юридических рисках. В России использование VPN и обход блокировок не запрещено напрямую, но власти предпринимают шаги для ограничения таких инструментов. Будьте готовы к тому, что ваш трафик может анализироваться, а доступ к некоторым сервисам будет нестабильным.

Заключение: стоит ли обходить белые списки

Белые списки — это мощный инструмент контроля, который превращает интернет в «список разрешённых страниц». Для администраторов он удобен, но для пользователей означает серьёзные ограничения: недоступными становятся не только запрещённые, но и многие полезные сервисы.

Если вы цените свободу, приватность и хотите иметь доступ к глобальному интернету, обход белых списков становится логичным шагом. Однако важно понимать, что это технически сложная задача, требующая определённых знаний и ресурсов. Методы, описанные в этой статье, — VLESS + Reality на российском VPS и Yandex Cloud Functions — являются наиболее эффективными на данный момент, но они не гарантируют 100% стабильности.

Прежде чем принимать решение, взвесьте все за и против: оцените свои потребности, технические навыки и возможные риски. Помните, что ситуация с белыми списками постоянно меняется, и то, что работает сегодня, может перестать работать завтра.

Вопросы и ответы

Что такое белый список сайтов?

Белый список (whitelist, allowlist) — это перечень IP-адресов, доменов или сервисов, доступ к которым разрешён, тогда как все остальные ресурсы блокируются по умолчанию. Принцип работы — «запрещено всё, кроме разрешённого» (default deny). В отличие от чёрных списков, где перечисляются запрещённые сайты, белый список требует указать только одобренные адреса, а весь остальной трафик отсекается автоматически.

Почему белые списки вводят в России?

В России белые списки вводятся в рамках политики усиления контроля над интернетом. Официально они обеспечивают доступ к «массово востребованным сервисам» в периоды отключений, но критики считают, что это ведёт к созданию «цифрового железного занавеса». Тестирование началось осенью 2025 года, а к марту 2026 года система была активирована в большинстве регионов.

Какие способы обхода белых списков действительно работают?

Наиболее эффективные методы — использование VLESS + Reality на российском VPS, IP-адрес которого входит в белый список, и использование Yandex Cloud Functions как прокси. Оба метода маскируют трафик под разрешённые ресурсы. Обычные VPN на зарубежных серверах не работают, так как их IP не входят в белый список.

Почему обычный VPN не работает при белых списках?

При белых списках блокировка идёт на уровне IP (L3): пакеты, направленные на IP-адреса, не входящие в белый список, отбрасываются ещё до того, как VPN-туннель сможет установить соединение. Поэтому VPN-сервер должен находиться на IP-адресе, который разрешён, например, в подсетях Yandex.Cloud или VK.

Что такое SNI и как он влияет на обход?

SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя домена, к которому идёт обращение. DPI проверяет SNI на наличие в чёрном списке. Даже если IP-адрес разрешён, но SNI заблокирован, соединение сбрасывается. При обходе важно использовать SNI разрешённых доменов, например, vk.com или ya.ru.

Какие методы обхода белых списков не работают?

Не работают QUIC/HTTP3 (UDP:443 режется), ECH/ESNI (блокируется ТСПУ, и не помогает при блокировке по IP), обычные VPN на зарубежных VPS (IP не в белом списке), а также альтернативные домены и mirror-сайты (блокировка идёт по IP, а не по домену).

Насколько стабильно работают белые списки в разных регионах?

Стабильность сильно варьируется. В Москве белые списки работают эпизодически, примерно по 3 часа, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У разных операторов правила могут отличаться даже в пределах одного города, и списки постоянно обновляются.