Что такое белые списки и почему они работают
Белые списки — это механизм фильтрации трафика, при котором доступ разрешён только к определённым ресурсам, а всё остальное блокируется. В России такая модель используется на уровне провайдеров и ТСПУ (технических средств противодействия угрозам). В отличие от чёрных списков, где блокируются конкретные сайты, белые списки по умолчанию запрещают всё, кроме одобренных доменов и IP-адресов. Это делает обход сложнее: даже если VPN-сервер не заблокирован явно, его трафик может быть отфильтрован из-за отсутствия в списке разрешённых.
Особенность белых списков в том, что они часто применяются не ко всему интернету, а к отдельным протоколам или сервисам. Например, в некоторых сетях разрешены только звонки через VK, мессенджеры и государственные порталы. Именно поэтому технологии вроде WDTT, использующие звонки ВКонтакте как транспорт, стали популярны: они маскируют трафик под разрешённый сервис.
WDTT: как звонки ВКонтакте превращаются в VPN-туннель
WDTT (WireGuard over TUN Tunnel) — экспериментальная технология, которая использует звонки во ВКонтакте как транспорт для передачи интернет-трафика. Идея в том, что голосовые вызовы VK разрешены в белых списках, и их трафик не фильтруется так строго, как обычные TCP-соединения. WDTT создаёт туннель поверх медиапотока звонка, упаковывая VPN-пакеты в аудиоданные. Это позволяет обходить ограничения, не привлекая внимания ТСПУ.
Технически WDTT работает на Android и использует протокол WireGuard для шифрования. Клиент устанавливает соединение с сервером через инфраструктуру VK, а сервер уже выходит в открытый интернет. Такой подход напоминает другие экзотические методы, например, OLCRTC, который использует Wildberries для аналогичных целей. Однако WDTT всё ещё экспериментальный: скорость и стабильность зависят от качества звонка и нагрузки на серверы VK.
Почему классические VPN перестали работать: заморозка сессий
Многие пользователи замечают, что даже современные VPN с VLESS и Reality перестали давать стабильную скорость. Причина — новая тактика ТСПУ: вместо разрыва соединения через RST они «замораживают» сессию. Как только объём данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают доставляться. Клиент висит в ожидании ответа, пока не отвалится по таймауту. Это делает невозможным просмотр видео или загрузку файлов через прямой коннект до Европы.
Такая фильтрация по объёму особенно эффективна против протоколов, которые создают долгоживущие соединения. VPN-туннели обычно передают много данных в рамках одной сессии, поэтому они попадают под заморозку. В ответ сообщество разработало обходные пути: цепочки серверов и технологии вроде WDTT, которые либо разбивают трафик на мелкие порции, либо маскируют его под разрешённые сервисы.
Цепочки серверов: классический обход белых списков
Один из самых надёжных способов обойти белые списки — использовать цепочку из двух серверов: «моста» внутри России и «выходной» ноды за рубежом. Схема работает так: клиент подключается к российскому VPS (например, в Яндекс.Облаке или VK Cloud), который находится в «белом» диапазоне IP. ТСПУ лояльно относится к внутреннему трафику, поэтому сессия не замораживается. Российский сервер через VLESS+Reality пробрасывает трафик на зарубежную ноду, которая уже выходит в интернет.
Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой заход пользователя на иностранный хостинг. Важно, чтобы на обоих серверах стоял актуальный Xray-core (минимум 25.12.8), так как старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket. Новые версии умеют мимикрировать под этот тип сообщений, что снижает риск обнаружения.
Настройка цепочки: пошаговое руководство
Для настройки цепочки вам понадобятся два сервера: «выходной» в Европе и «мост» в России. На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. Это снижает нагрузку на «прокладку» и делает её менее заметной. На российском сервере в конфиге Xray нужно настроить outbounds для связи с европейской нодой, указав протокол vless, адрес, порт 443, UUID и поток xtls-rprx-vision. В streamSettings используется network xhttp, security reality, fingerprint chrome, serverName vkvideo.ru и публичный ключ с европейской ноды.
Далее настраивается роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. В правилах routing можно использовать geosite:category-ru, regexp:\.ru$ и geosite:yandex для прямого подключения, а для остального трафика — outboundTag chain-to-europe. Также добавляется правило для full:cp.cloudflare.com, чтобы избежать «вечного таймаута» на клиентах. После настройки важно проверить, что «мост» действительно имеет «белый» IP: разверните веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета без VPN.
Выбор хостинга для «моста»: где искать белые IP
Ключевой фактор успеха цепочки — наличие «белого» IP у российского сервера. Если IP не в белом списке, магия не сработает. Среди хостеров выделяют Яндекс.Облако как самый надёжный вариант, но нужно искать хорошие диапазоны IP. VK Cloud предлагает бесплатный трафик, но «белые» IP поймать почти невозможно. EDGE Cloud — хорошая альтернатива с CDN. Проверить «белость» IP можно, развернув веб-сервер на 443 порту и открыв его с мобильного интернета (МТС, Мегафон) без VPN.
Поиск чистых IP в облаках превратился в лотерею, поэтому многие пользователи мигрируют на панели управления вроде Remnawave, которые позволяют рулить сложными цепочками и маршрутами без ручного редактирования конфигов. Это экономит время и снижает вероятность ошибок.
Практические проблемы и их решения
При использовании цепочек и WDTT возникают типичные проблемы. На iOS лимит памяти для VPN-процесса составляет всего 50 MiB, поэтому тяжёлые Geo-файлы могут вызывать падение клиента при старте. Решение — использовать packet-up вместо stream-up и облегчённые версии Geo-файлов. Если отваливается WhatsApp или Instagram, можно добавить IPv6 на выходную ноду или убрать поток vision из конфига для этих сервисов.
Для оптимизации под нагрузку рекомендуется подкрутить параметры ядра в /etc/sysctl.conf: net.core.somaxconn=9000000, net.ipv4.tcp_max_syn_backlog=9000000, net.ipv4.tcp_syncookies=0 (только если уверены в защите от DDoS). Эти настройки помогают выдерживать большое количество одновременных соединений.
Готовые сервисы: альтернатива ручной настройке
Не все готовы вручную настраивать цепочки и искать белые IP. В обсуждениях выделяют несколько сервисов, которые уже внедрили цепочки и «белые» IP. hynet.cloud отмечают как наиболее универсальное решение: оно стабильно заводится на большинстве крупных провайдеров и выдаёт неплохую скорость. Amnezia работает неплохо, но пользователи жалуются на закрытость и проблемы с другими сервисами на одном VPS. Voxiproxy оптимизирован под мобильный трафик, но его потенциал раскрывается в основном на смартфонах.
MamontVPN почти полностью сфокусирован на фиксах специфических проблем iOS, SayVPN предлагает сложные связки через vnext, а DuckVPN на ряде провайдеров показывает результат, но имеет проблемы с доступностью через Мегафон и МТС. Выбор сервиса зависит от ваших задач и провайдера.
Будущее обхода блокировок: что дальше
ТСПУ продолжает развиваться, и методы обхода тоже. WDTT — лишь один из примеров использования легальных сервисов как транспорта. Подобные технологии (OLCRTC через Wildberries) показывают, что белые списки можно обходить, маскируя трафик под разрешённые приложения. Однако такие методы экспериментальны и могут быть закрыты после обновлений со стороны VK или других платформ.
Цепочки серверов остаются более стабильным решением, но требуют технических знаний и постоянного мониторинга. В сообществе наблюдается миграция на Remnawave для управления сложными маршрутами. Вероятно, в будущем появятся более автоматизированные инструменты, которые будут динамически подбирать «белые» IP и настраивать цепочки без участия пользователя.
Вопросы и ответы
Что такое WDTT и как он работает?
WDTT (WireGuard over TUN Tunnel) — экспериментальная технология, которая использует звонки во ВКонтакте как транспорт для передачи интернет-трафика. Она создаёт туннель поверх медиапотока звонка, упаковывая VPN-пакеты в аудиоданные. Это позволяет обходить белые списки, так как звонки VK обычно разрешены. WDTT работает на Android и использует WireGuard для шифрования.
Почему мой VPN перестал работать, хотя раньше всё было нормально?
ТСПУ перешло на новую тактику: вместо разрыва соединения через RST они «замораживают» сессию. Как только объём данных в TCP-сессии превышает 15–20 КБ, пакеты перестают доставляться. Это особенно заметно на прямых коннектах до Европы. Решение — использовать цепочку серверов или технологии вроде WDTT, которые либо разбивают трафик, либо маскируют его под разрешённые сервисы.
Как проверить, что IP моего сервера «белый»?
Разверните любой веб-сервер на 443 порту на вашем VPS. Затем попробуйте открыть сайт с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет, скорее всего, IP не в белом списке, и цепочка не будет работать.
Какие хостинги в России лучше всего подходят для «моста»?
Яндекс.Облако считается самым надёжным вариантом, но нужно искать хорошие диапазоны IP. VK Cloud предлагает бесплатный трафик, но «белые» IP поймать почти невозможно. EDGE Cloud — хорошая альтернатива с CDN. Проверяйте IP перед покупкой, так как поиск чистых адресов — лотерея.
Что делать, если на iOS падает VPN-клиент?
На iPhone лимит памяти для VPN-процесса составляет 50 MiB. Если в конфиге тяжёлые Geo-файлы, клиент может падать при старте. Используйте packet-up вместо stream-up, а если не помогает — переходите на облегчённые версии Geo-файлов.
Какие готовые сервисы для обхода белых списков существуют?
Среди популярных сервисов: hynet.cloud (универсальное решение), Amnezia (работает, но закрытая), Voxiproxy (оптимизирован для мобильного трафика), MamontVPN (фокус на iOS), SayVPN (сложные связки), DuckVPN (проблемы с Мегафоном и МТС). Выбор зависит от вашего провайдера и задач.