Что такое белые списки и чем они отличаются от чёрных
Белый список (whitelist, allowlist) — это перечень IP-адресов, доменов, приложений или сервисов, доступ к которым разрешён, тогда как всё остальное блокируется по умолчанию. Принцип работы можно описать формулой «запрещено всё, кроме разрешённого» (default deny). В отличие от чёрных списков, где администратор перечисляет запрещённые ресурсы, белый список требует указать только одобренные адреса, а весь остальной трафик отсекается автоматически.
Такая модель удобна для администраторов сетей: не нужно вести огромный реестр запрещённых сайтов, достаточно определить небольшой набор разрешённых. Однако для пользователей это означает жёсткое ограничение: доступными становятся только те ресурсы, которые включены в список, а всё остальное — включая полезные и безопасные сервисы — оказывается недоступным.
В корпоративных сетях и учебных заведениях белые списки применяются для защиты от вредоносных сайтов и контроля продуктивности. В государственных системах фильтрации они используются для ограничения доступа к нежелательному контенту и внешним ресурсам. В последние годы, особенно в России, белые списки стали инструментом массового контроля интернет-трафика, что вызывает обеспокоенность правозащитных организаций и экспертов.
Как устроена фильтрация: два уровня — IP и SNI
Современные системы фильтрации, такие как ТСПУ в России, работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если IP-адрес назначения не входит в белый список, пакет просто отбрасывается на маршрутизаторе ещё до того, как попадёт в систему глубокого анализа трафика (DPI). Это означает, что для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Второй уровень — прикладной (L7): DPI проверяет SNI (Server Name Indication) в TLS-запросе ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение сбрасывается (RST). Порядок проверки выглядит так: сначала пакет проверяется на соответствие IP белому списку, затем — SNI на наличие в чёрном списке. Если оба условия выполняются, трафик пропускается.
Интересная деталь: SNI-фильтрация не всегда консистентна. Например, один и тот же SNI telegram.org может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это говорит о том, что правила ТСПУ различаются для разных ASN (автономных систем) или на некоторых узлах их просто забыли обновить. Единого общего чёрного списка SNI не существует.
Почему вводят белые списки: мотивы и цели
Основные причины внедрения белых списков можно разделить на несколько категорий. Во-первых, это безопасность и контроль: в корпоративных или учебных сетях таким образом предотвращают доступ к вредоносным и нежелательным сайтам. Во-вторых, фильтрация контента: белый список позволяет «отсечь всё лишнее» и разрешить только «безопасные» ресурсы, такие как корпоративные порталы или образовательные платформы.
В-третьих, цензура и контроль трафика: когда необходимо заблокировать широкий спектр ресурсов (соцсети, мессенджеры, иностранные СМИ), проще разрешить только «одобренные» сайты, чем вести чёрный список всех нежелательных. В-четвёртых, оптимизация трафика и снижение нагрузки: в публичных сетях, например в школах или офисах, белый список помогает контролировать нагрузку и исключить поток «тяжёлого» контента.
В России идея «белого списка» была впервые публично озвучена главой Минцифры Максутом Шадаевым в июле 2025 года. Он заявил, что ведомство прорабатывает возможность обеспечения доступа к ограниченному перечню «массово востребованных сервисов» в периоды отключений. Тестирование началось осенью 2025 года, а к марту 2026 года система была активирована в большинстве регионов.
Что входит в белый список: состав и категории
Официально полный «белый список» не публикуется, однако на основе заявлений Минцифры, данных операторов и сообщений СМИ можно выделить несколько категорий ресурсов, которые в него входят.
Государственные и официальные порталы: «Госуслуги», сайты президента, Госдумы, Совета Федерации, министерств и ведомств, региональные сервисы. Финансовые сервисы: большинство банков (Альфа-банк, ВТБ, ПСБ, МТС Банк), сервисы Национальной системы платёжных карт, онлайн-ресурсы ЦБ РФ, Московская биржа. Телеком-операторы: МТС, «МегаФон», Т2, «Билайн», «Ростелеком» и другие.
Общение: «ВКонтакте», «Одноклассники», «Дзен», почтовые сервисы Mail.ru и «Яндекс Почта», национальный мессенджер «MAX». Маркетплейсы и ритейл: Ozon, Wildberries, Авито, «Детский мир», «Ашан», «Вкусвилл» и другие. Службы доставки и такси: «Яндекс Еда», «Яндекс Лавка», СДЭК, «Яндекс Такси», каршеринг «Ситидрайв», «Делимобиль». Карты и погода: 2ГИС, Gismeteo, «Яндекс Карты», «Яндекс Навигатор».
Также в список входят СМИ (РИА Новости, ТАСС, «Коммерсантъ», «Ведомости», РБК), онлайн-кинотеатры (Иви, Okko, Rutube), транспортные сервисы (РЖД, «Аэрофлот», Tutu.ru), ресурсы для бизнеса (HeadHunter, платформы ЭДО) и поисковые сервисы Яндекса. Примечательно, что Сбербанк, крупнейший банк страны, в белый список не входит, хотя его корпоративный сервис видеозвонков salutejazz.ru — присутствует.
Как обходить белые списки: общие принципы
Обход белых списков — это задача, которая требует понимания архитектуры фильтрации. Поскольку блокировка работает на двух уровнях (IP и SNI), эффективные методы обхода должны учитывать оба.
Основной принцип: нужно сделать так, чтобы трафик выглядел как обращение к разрешённому ресурсу. Для этого можно использовать VPN или прокси, которые маскируют реальный IP-адрес назначения. Однако в условиях белых списков обычный VPN на зарубежном VPS не работает, потому что IP-адрес сервера не входит в белый список. Поэтому необходимо использовать серверы, расположенные на IP-адресах, которые уже разрешены.
Другой подход — использование шифрования и туннелирования (например, SSH, зашифрованные прокси), чтобы фильтры не могли однозначно определить, что вы пытаетесь загрузить заблокированный сайт. Однако при строгом whitelist-режиме, когда блокировка идёт по IP, это почти не помогает.
Важно понимать: обход белых списков — это технически сложная задача, и не все методы работают одинаково в разных регионах и у разных операторов. Ситуация постоянно меняется, поэтому универсального решения не существует.
Метод 1: VLESS + Reality на российском VPS
Один из самых эффективных методов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, IP-адрес которого входит в белый список. Этот метод работает стабильно и относительно просто настраивается.
Требования: IP-адрес сервера должен быть в белом списке (например, VPS у Timeweb, Yandex Cloud или VK Cloud), SNI должен быть доменом из белого списка (например, vk.com, ya.ru или vklive.enotfast.com), и используется Reality + XTLS-Vision для маскировки трафика.
Провайдеры, которые подходят для этой цели: Timeweb (есть бесплатный reroll IP, но долго выбивать), Yandex Cloud (бесплатный грант 4000 рублей при регистрации, высокий шанс попасть в белый список, но быстро сносят), VK Cloud (долго держится, но сложная верификация и дорого).
Хорошие SNI для маскировки: storage.yandex.net, yastatic.net (Яндекс CDN), userapi.com, vkuser.net (VK CDN), hosting.reg.ru, cdnvideo.ru, okcdn.ru. Опасные SNI, которые проверяются и могут привести к блокировке: twitter.com, x.com, youtube.com — они вызывают RST через некоторые IP.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, что делает его надёжной точкой для обхода.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Это позволяет использовать функцию как SOCKS5-прокси: вы пишете клиент, который подключается к функции, и весь трафик идёт через неё. DPI не применяется к IP Яндекса на уровне L3 и L7, а домены *.yandexcloud.net также разрешены.
Этот метод особенно удобен для тех, кто не хочет арендовать VPS, но готов потратить время на настройку. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и объёму трафика, поэтому для тяжёлых задач (например, стриминг) он может не подойти.
Что не работает: распространённые заблуждения
Многие пользователи пытаются обойти белые списки с помощью методов, которые в условиях whitelist-режима не работают. Рассмотрим самые распространённые.
QUIC/HTTP3: протокол QUIC, используемый для HTTP/3, блокируется практически всегда, даже на домашних провайдерах без белых списков. UDP:443 режется в первую очередь, поэтому рассчитывать на этот метод не стоит.
ECH/ESNI (Encrypted Client Hello): эта технология шифрует имя домена в TLS-запросе, но она блокируется ТСПУ. Даже если бы она работала, она не помогла бы, потому что основная блокировка идёт по IP (L3), а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.
Обычный VPN на зарубежном VPS: если IP-адрес VPN-сервера не входит в белый список, подключение не установится. Пакеты будут отброшены на уровне L3 ещё до того, как VPN-туннель сможет работать.
Также не стоит полагаться на альтернативные домены, CDN-точки или mirror-сайты: при строгом whitelist-режиме они почти никогда не помогают, так как блокировка идёт по IP, а не по домену.
Практические советы и ограничения
При обходе белых списков важно учитывать несколько практических моментов. Во-первых, ситуация сильно зависит от региона и оператора. В Москве белые списки работают эпизодически, примерно по 3 часа, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У разных операторов (МТС, МегаФон, Билайн, Т2) правила могут отличаться даже в пределах одного города.
Во-вторых, списки постоянно меняются: что-то добавляют, что-то убирают. Поэтому необходимо использовать актуальные данные, например, из открытых репозиториев, которые обновляются еженедельно.
В-третьих, при выборе VPS для обхода обращайте внимание на плотность IP в подсети. Максимальная плотность, которую удалось обнаружить, составляет 37,5% (подсеть Storm Networks), но в среднем она ниже. Лучше выбирать IP из подсетей с высокой плотностью, таких как Yandex.Cloud, VK CDN или REG.RU.
Наконец, помните о юридических рисках. В России использование VPN и обход блокировок не запрещено напрямую, но власти предпринимают шаги для ограничения таких инструментов. Будьте готовы к тому, что ваш трафик может анализироваться, а доступ к некоторым сервисам будет нестабильным.
Заключение: стоит ли обходить белые списки
Белые списки — это мощный инструмент контроля, который превращает интернет в «список разрешённых страниц». Для администраторов он удобен, но для пользователей означает серьёзные ограничения: недоступными становятся не только запрещённые, но и многие полезные сервисы.
Если вы цените свободу, приватность и хотите иметь доступ к глобальному интернету, обход белых списков становится логичным шагом. Однако важно понимать, что это технически сложная задача, требующая определённых знаний и ресурсов. Методы, описанные в этой статье, — VLESS + Reality на российском VPS и Yandex Cloud Functions — являются наиболее эффективными на данный момент, но они не гарантируют 100% стабильности.
Прежде чем принимать решение, взвесьте все за и против: оцените свои потребности, технические навыки и возможные риски. Помните, что ситуация с белыми списками постоянно меняется, и то, что работает сегодня, может перестать работать завтра.
Вопросы и ответы
Что такое белый список сайтов?
Белый список (whitelist, allowlist) — это перечень IP-адресов, доменов или сервисов, доступ к которым разрешён, тогда как все остальные ресурсы блокируются по умолчанию. Принцип работы — «запрещено всё, кроме разрешённого» (default deny). В отличие от чёрных списков, где перечисляются запрещённые сайты, белый список требует указать только одобренные адреса, а весь остальной трафик отсекается автоматически.
Почему белые списки вводят в России?
В России белые списки вводятся в рамках политики усиления контроля над интернетом. Официально они обеспечивают доступ к «массово востребованным сервисам» в периоды отключений, но критики считают, что это ведёт к созданию «цифрового железного занавеса». Тестирование началось осенью 2025 года, а к марту 2026 года система была активирована в большинстве регионов.
Какие способы обхода белых списков действительно работают?
Наиболее эффективные методы — использование VLESS + Reality на российском VPS, IP-адрес которого входит в белый список, и использование Yandex Cloud Functions как прокси. Оба метода маскируют трафик под разрешённые ресурсы. Обычные VPN на зарубежных серверах не работают, так как их IP не входят в белый список.
Почему обычный VPN не работает при белых списках?
При белых списках блокировка идёт на уровне IP (L3): пакеты, направленные на IP-адреса, не входящие в белый список, отбрасываются ещё до того, как VPN-туннель сможет установить соединение. Поэтому VPN-сервер должен находиться на IP-адресе, который разрешён, например, в подсетях Yandex.Cloud или VK.
Что такое SNI и как он влияет на обход?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя домена, к которому идёт обращение. DPI проверяет SNI на наличие в чёрном списке. Даже если IP-адрес разрешён, но SNI заблокирован, соединение сбрасывается. При обходе важно использовать SNI разрешённых доменов, например, vk.com или ya.ru.
Какие методы обхода белых списков не работают?
Не работают QUIC/HTTP3 (UDP:443 режется), ECH/ESNI (блокируется ТСПУ, и не помогает при блокировке по IP), обычные VPN на зарубежных VPS (IP не в белом списке), а также альтернативные домены и mirror-сайты (блокировка идёт по IP, а не по домену).
Насколько стабильно работают белые списки в разных регионах?
Стабильность сильно варьируется. В Москве белые списки работают эпизодически, примерно по 3 часа, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно 24/7. У разных операторов правила могут отличаться даже в пределах одного города, и списки постоянно обновляются.