Что такое белые списки и почему они мешают VPN
Белые списки в контексте интернет-фильтрации — это перечень ресурсов, IP-адресов или протоколов, которые не блокируются и не подвергаются дополнительной проверке. В России такие списки используются в рамках работы ТСПУ (технических средств противодействия угрозам). Провайдеры и государственные системы фильтрации пропускают трафик, который соответствует «белым» критериям, а всё остальное может замедляться, блокироваться или подвергаться глубокой проверке пакетов (DPI).
Для обычного пользователя это означает, что даже при включённом VPN доступ к некоторым сайтам может быть нестабильным или полностью отсутствовать. Причина в том, что VPN-серверы, особенно зарубежные, часто не входят в «белые» диапазоны, и их трафик распознаётся как подозрительный. В результате сессии могут «замерзать» — пакеты перестают доходить после определённого объёма данных, обычно 15–20 КБ на одну TCP-сессию. Это не классическая блокировка с разрывом соединения, а более тонкий механизм, который сложнее обнаружить и обойти.
Понимание принципов работы белых списков помогает выбрать правильную стратегию: либо использовать VPN-сервисы, которые уже имеют «белые» IP и умеют маскировать трафик, либо строить собственные цепочки серверов, чтобы обойти фильтрацию.
Почему обычный VPN перестаёт работать: роль DPI и заморозки сессий
Многие пользователи замечают, что VPN, который работал месяц назад, сегодня не открывает даже главную страницу. Дело не всегда в качестве сервиса — часто проблема в изменении тактики фильтрации. ТСПУ перешли от жёстких блокировок (RST-пакетов) к «заморозке» сессий. Это значит, что соединение устанавливается, но после передачи небольшого объёма данных (15–20 КБ) пакеты перестают приходить. Клиент висит в ожидании, пока не сработает таймаут.
DPI (Deep Packet Inspection) анализирует содержимое пакетов и может определять признаки VPN-протоколов: характерные заголовки, TLS-отпечатки, поведение при handshake. Если трафик похож на VPN, он может быть замедлен или заблокирован. Особенно уязвимы прямые подключения к зарубежным серверам по протоколам VLESS+Reality, которые раньше считались надёжными. Теперь они часто попадают под шейпинг (искусственное ограничение скорости) или заморозку.
Чтобы противостоять DPI, используются протоколы с обфускацией, например, Xray с транспортом xhttp в режиме packet-up, а также свежие версии ядра, которые умеют имитировать легитимный TLS-трафик. Однако даже самые современные протоколы не гарантируют стабильность, если IP-адрес сервера не входит в «белый» список.
Схема цепочки: как обойти белые списки с помощью двух серверов
Один из наиболее действенных способов обойти белые списки — построение цепочки из двух серверов: «моста» внутри страны и «выходной» ноды за рубежом. Принцип работы прост: клиент подключается к российскому VPS (мосту), который, в свою очередь, передаёт трафик на зарубежный сервер. Для ТСПУ такое соединение выглядит как обычный обмен данными между двумя серверами внутри страны, поэтому фильтрация применяется гораздо слабее.
Ключевое условие — IP-адрес моста должен быть в «белом» списке. Если мост сам блокируется, схема не работает. Поэтому важно выбирать хостинг-провайдера, у которого есть «белые» диапазоны. Например, в обсуждениях часто упоминают Яндекс.Облако (диапазоны 51.250.x.x, 212.233.x.x), VK Cloud и EDGE. Однако найти «белый» IP не всегда просто: у VK Cloud трафик бесплатный, но «белые» адреса почти не выдаются, а у EDGE хорошая альтернатива с CDN.
Как проверить, «белый» ли IP: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — нужно искать другой сервер или хостинг.
Пошаговая настройка цепочки на Xray-core
Для самостоятельной настройки цепочки понадобятся два сервера: «выходной» (например, в Европе) и «мост» (в России). На обоих должен быть установлен Xray-core версии не ниже 25.12.8 — старые версии уязвимы для детектирования через анализ TLS 1.3 NewSessionTicket.
Шаг 1. Настройка зарубежной ноды
Поднимите обычный VLESS-инбаунд. Чтобы «прокладка» меньше палилась и не потребляла лишнюю память, используйте транспорт xhttp в режиме packet-up. Убедитесь, что ядро обновлено до актуальной версии.
Шаг 2. Настройка российской ноды (моста)
В конфиге Xray на российском сервере нужно принять трафик от клиента и отправить его в цепочку через блок outbounds. Пример аутбаунда для связи нод:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера-на-евро-ноде",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Шаг 3. Разделение трафика (Routing)
Настройте роутинг, чтобы российские сайты (ВКонтакте, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост. Это экономит трафик и снижает нагрузку на зарубежный канал. Пример правила:
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex",
"full:cp.cloudflare.com"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}После внесения изменений перезапустите Xray на обоих серверах.
Белые списки в VPN-клиентах: что это и зачем они нужны
Помимо государственных белых списков, существует и другая концепция — белые списки в самих VPN-приложениях. Это функция, которая позволяет указать, какие сайты или приложения должны работать напрямую, минуя VPN, а какие — через зашифрованный туннель. Такая настройка полезна, когда нужно получить доступ к локальным ресурсам (например, к корпоративной сети или сайту банка) без лишней задержки, а также для экономии трафика.
В разных VPN-клиентах эта функция называется по-разному: «Split Tunneling», «Исключения», «Белый список». Принцип работы одинаков: VPN-клиент проверяет адрес назначения и, если он есть в белом списке, отправляет трафик напрямую, в противном случае — через VPN. Это позволяет обходить блокировки на одних сайтах, сохраняя высокую скорость для других.
Однако важно понимать: белые списки в VPN-клиенте не помогают обойти государственные блокировки. Если сайт заблокирован на уровне провайдера, прямое подключение к нему не сработает. Наоборот, для обхода блокировок нужно, чтобы трафик шёл через VPN, а не напрямую. Поэтому в контексте обхода блокировок термин «белые списки» чаще относится к спискам разрешённых IP-адресов серверов, которые не фильтруются.
Как настроить белые списки в популярных VPN-протоколах
Если вы используете VPN-клиент с поддержкой раздельного туннелирования, настройка белых списков обычно не вызывает сложностей. Рассмотрим основные протоколы.
WireGuard — современный протокол с высокой скоростью. В клиентах (например, официальном WireGuard или сторонних) есть раздел «Allowed IPs». Чтобы исключить определённые адреса из туннеля, можно указать их в настройках маршрутизации. Однако в WireGuard нет встроенного механизма «белых списков» в привычном виде — управление осуществляется через конфигурационные файлы.
OpenVPN — один из самых распространённых протоколов. В конфигурационном файле можно использовать директиву route-nopull, чтобы не получать маршруты от сервера, и вручную добавить нужные маршруты для прямого доступа. Например, route 192.168.1.0 255.255.255.0 net_gateway.
IKEv2 — протокол, часто используемый на мобильных устройствах. В некоторых клиентах есть графический интерфейс для настройки исключений. Например, в настройках можно указать домены или IP-адреса, которые будут обрабатываться напрямую.
Важно помнить, что реализация белых списков сильно зависит от конкретного приложения. В одних клиентах это просто переключатель, в других — редактирование конфигурационных файлов. Перед настройкой изучите документацию вашего VPN-провайдера.
Проблемы с iOS и оптимизация цепочки
При настройке цепочки на устройствах iOS часто возникают специфические проблемы. Дело в том, что на iPhone лимит памяти для VPN-процесса составляет всего 50 МиБ. Если в конфиг загрузить тяжёлые Geo-файлы (списки доменов и IP), клиент может падать при старте. Решение — использовать транспорт xhttp в режиме packet-up вместо stream-up, а также облегчённые версии Geo-файлов.
Ещё одна распространённая проблема — нестабильная работа отдельных приложений, например, WhatsApp или Instagram. Часто бывает, что Instagram работает, а WhatsApp «висит» в статусе подключения. В таких случаях помогают два «костыля»: добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.
Если на вашем каскаде работает много пользователей, стоит оптимизировать параметры ядра. В файле /etc/sysctl.conf можно увеличить очереди и буферы:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0Последняя строка отключает SYN-cookies, что может повысить производительность, но делать это стоит только при уверенности в защите от DDoS-атак.
Готовые сервисы с поддержкой цепочек и «белых» IP
Не все готовы самостоятельно настраивать серверы и разбираться в конфигах Xray. Для таких пользователей существуют коммерческие VPN-сервисы, которые уже внедрили цепочки и используют «белые» IP-адреса. В обсуждениях на профильных форумах часто упоминаются следующие решения:
- hynet.cloud — отмечают как наиболее универсальное решение: стабильно работает на большинстве крупных провайдеров и выдаёт неплохую скорость.
- Amnezia — работает неплохо, но пользователи жалуются на закрытость и плохую совместимость с другими сервисами на одном VPS. Часто возникают ошибки при настройке сложных конфигураций.
- Voxiproxy — оптимизирован под мобильный трафик, лучше всего раскрывается на смартфонах.
- MamontVPN — сфокусирован на решении специфических проблем iOS.
- SayVPN — предлагает сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает хорошие результаты, но есть сообщения о проблемах с доступностью через Мегафон и МТС.
При выборе сервиса обращайте внимание на поддержку протоколов, устойчивых к DPI (WireGuard, VLESS+Reality), количество серверов и политику конфиденциальности. Прозрачная политика без логов — важный критерий для тех, кто ценит анонимность.
Практические советы по выбору VPN и проверке скорости
При выборе VPN для работы в условиях белых списков важно учитывать несколько факторов. Во-первых, протоколы: WireGuard и IKEv2 считаются более устойчивыми к DPI, чем OpenVPN. Во-вторых, наличие обфускации — технологии, которая маскирует VPN-трафик под обычный HTTPS. В-третьих, количество серверов и их географическое расположение: чем больше серверов в разных странах, тем выше шанс найти «белый» IP.
После настройки VPN или цепочки рекомендуется проверить скорость соединения. Для этого используйте сервисы Speedtest.net или Fast.com. Запустите тест с включённым VPN и без него, чтобы увидеть разницу. Если скорость с VPN значительно ниже, попробуйте:
- выбрать сервер, расположенный ближе к вам;
- переключиться на другой протокол;
- обновить VPN-клиент до последней версии.
Также полезно проверить, не происходит ли утечка DNS или IP. Для этого существуют специальные сервисы, например, ipleak.net. Утечки могут свести на нет все усилия по обходу блокировок.
Частые ошибки и как их избежать
При настройке VPN в условиях белых списков пользователи часто допускают типичные ошибки. Одна из них — использование устаревших версий Xray-core. Старые версии Reality детектируются через анализ TLS 1.3 NewSessionTicket, поэтому важно регулярно обновлять ядро.
Вторая ошибка — неправильный выбор хостинга для моста. Если IP-адрес моста не входит в «белый» список, вся схема рушится. Перед покупкой VPS проверьте, открывается ли сайт с этого IP с мобильного интернета без VPN.
Третья ошибка — игнорирование лимитов памяти на iOS. Если клиент падает при старте, скорее всего, проблема в тяжёлых Geo-файлах. Используйте облегчённые версии или переходите на packet-up.
Наконец, не забывайте про разделение трафика. Если все запросы идут через зарубежную ноду, это создаёт излишнюю нагрузку и может привлечь внимание фильтров. Настройте роутинг так, чтобы российские сайты открывались напрямую.
Вопросы и ответы
Что такое белые списки в контексте VPN?
Белые списки — это перечень ресурсов, IP-адресов или протоколов, которые не блокируются и не подвергаются фильтрации. В России такие списки используются в рамках ТСПУ. Для VPN это означает, что трафик к «белым» адресам идёт напрямую, а к остальным — через VPN. В VPN-клиентах белые списки позволяют указать приложения или сайты, которые должны работать без VPN (split tunneling).
Почему VPN может не работать, если он раньше работал?
Причины могут быть разными: провайдер или ТСПУ изменили тактику фильтрации, перешли на «заморозку» сессий, начали применять DPI к вашему протоколу, или IP-адрес сервера попал в чёрный список. Также возможно, что вы используете устаревшую версию VPN-клиента или протокола, которая уже детектируется.
Как проверить, что IP-адрес сервера «белый»?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет, то сервер, скорее всего, блокируется или фильтруется.
Можно ли обойти белые списки с помощью обычного VPN?
Обычный VPN может работать, если его серверы используют «белые» IP и протоколы с обфускацией. Однако в условиях активной фильтрации чаще всего требуется более сложная схема — цепочка из двух серверов (мост внутри страны и выходная нода за рубежом).
Какие протоколы лучше всего подходят для обхода DPI?
Наиболее устойчивыми к DPI считаются WireGuard, IKEv2, а также VLESS+Reality с транспортом xhttp в режиме packet-up. Важно использовать свежие версии ядра Xray-core, так как старые версии могут быть детектированы.
Что делать, если на iOS VPN-клиент падает при старте?
На iPhone лимит памяти для VPN-процесса составляет 50 МиБ. Если в конфиге используются тяжёлые Geo-файлы, клиент может падать. Решение — использовать транспорт xhttp в режиме packet-up и облегчённые версии Geo-файлов.
Какие готовые сервисы поддерживают цепочки и «белые» IP?
Среди упоминаемых в обсуждениях сервисов: hynet.cloud (универсальное решение), Amnezia (работает, но есть жалобы на закрытость), Voxiproxy (оптимизирован для мобильных), MamontVPN (фокус на iOS), SayVPN, DuckVPN. Выбор зависит от ваших задач и провайдера.