Что такое белый список и чем он отличается от чёрного
Большинство пользователей привыкли к модели блокировок, когда запрещены конкретные сайты, а всё остальное доступно. Это «чёрный список»: реестр нежелательных доменов, и доступ к ним режется точечно. Белый список работает с точностью до наоборот: разрешён только заранее одобренный набор ресурсов, а всё, что в него не входит, блокируется.
В России режим белого списка периодически включают на мобильном интернете операторов «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. Пользователь видит, что интернет «работает»: открываются Госуслуги, Wildberries, Яндекс, VK, банковские приложения. Но Telegram, YouTube, WhatsApp, Instagram, Discord, ChatGPT и большинство зарубежных сайтов не грузятся — соединение зависает или упирается в таймаут.
Технически это реализовано через ТСПУ — оборудование, которое с 2021 года стоит у операторов. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен в белом списке — соединение проходит, если нет — пакеты перестают доходить после 16–20 килобайт данных. Важно: это не разрыв с RST-флагом, а «замораживание» сессии, поэтому ошибки соединения не появляется — просто бесконечная загрузка.
Почему обычный VPN не работает в whitelist-режиме
Стандартные VPN-протоколы — OpenVPN, WireGuard, Shadowsocks, Trojan — имеют известные сигнатуры, которые ТСПУ распознаёт. Когда вы включаете такой VPN, клиент пытается соединиться с сервером по прямому IP или домену. В whitelist-режиме фаервол видит обращение к неизвестному адресу и обрубает соединение ещё на этапе handshake.
Даже если handshake проходит (например, первые пакеты успевают пройти до блокировки), трафик упирается в стену сразу после установки туннеля. Пользователь видит «подключено», но интернета нет. Именно поэтому бесполезно скачивать первый попавшийся VPN из стора — нужны протоколы с обфускацией, которые маскируют трафик под легитимный HTTPS или случайный UDP.
Ещё одна проблема — «заморозка» сессий. ТСПУ может не рвать соединение, а просто перестать пропускать пакеты после определённого объёма данных. Это делает бесполезными даже некоторые обфусцированные протоколы, если они не используют правильные методы маскировки.
Какие протоколы реально проходят белый список
По данным сообщества и тестам энтузиастов, в whitelist-режиме работают только три протокола:
VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критичный нюанс: для России SNI должен быть из белого списка разрешённых ресурсов (yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru). Если SNI не из списка, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ уже настраивают SNI правильно.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов на обёртку.
Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм её удерживает, не сбрасывая скорость при потерях пакетов.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в whitelist-режиме не проходят — их сигнатуры известны ТСПУ, и handshake режется на этапе подключения.
Как скачать бесплатный VPN с белыми списками: обзор клиентов
Если вам нужен бесплатный VPN для обхода белого списка на Android, обратите внимание на приложения, которые поддерживают перечисленные протоколы. Вот проверенные варианты:
v2rayNG — клиент для VLESS, VMess, Shadowsocks и Trojan. Требует вручную вставить конфиг (текстовую строку) от сервера. Бесплатный, с открытым исходным кодом, но для новичка может показаться сложным.
Hiddify Next — современный клиент с поддержкой VLESS+Reality, Hysteria2, AmneziaWG. Умеет импортировать конфиги по ссылке или QR-коду, есть встроенный поиск бесплатных серверов.
Karing — ещё один универсальный клиент, поддерживает большинство современных протоколов, включая VLESS и Hysteria2. Простой интерфейс, подходит для новичков.
NekoBox — продвинутый клиент с поддержкой Reality и AmneziaWG, часто используется энтузиастами.
AmneziaVPN — официальный клиент протокола AmneziaWG, простой в настройке, но в чатах жалуются на закрытость и сложности с кастомными конфигами.
Psiphon Pro и Lantern — автоматические «комбайны», которые сами перебирают протоколы. Работают, но в бесплатной версии скорость сильно режется и много рекламы. Для whitelist-режима подходят хуже, чем VLESS-решения.
Для iOS подойдут v2RayTun, Happ, AmneziaVPN — они поддерживают нужные протоколы и не падают из-за лимита памяти.
Где взять бесплатные конфиги и ключи для VLESS и Hysteria2
Бесплатные конфиги — это текстовые строки или QR-коды, которые содержат адрес сервера, UUID, параметры обфускации. Их можно найти в Telegram-каналах, на форумах и специализированных сайтах. Однако у бесплатных конфигов есть серьёзный минус: они живут недолго. Публичные серверы быстро попадают в чёрные списки операторов, и через день-два конфиг перестаёт работать.
Некоторые Telegram-боты (например, ComfyVPN) автоматически выдают свежие VLESS-конфиги. Это удобно, потому что не нужно искать ключи вручную. Но помните: бесплатные сервисы могут собирать данные о вашем трафике, поэтому не используйте их для банковских операций или передачи чувствительной информации.
Если вы готовы потратить немного времени, можно найти бесплатные ключи на сайтах-агрегаторах, которые тестируют серверы и публикуют только рабочие. Но будьте готовы к тому, что скорость будет ниже, чем у платных сервисов, и стабильность не гарантирована.
Как настроить VPN для обхода белого списка: пошаговая инструкция
Допустим, вы скачали клиент и получили конфиг. Что дальше?
- Установите приложение (v2rayNG, Hiddify Next, Karing или другое) из официального магазина или с сайта разработчика.
- Импортируйте конфиг: скопируйте строку или отсканируйте QR-код. В большинстве клиентов это делается через кнопку «+» или «Импорт».
- Проверьте настройки протокола: убедитесь, что используется VLESS+Reality, Hysteria2 или AmneziaWG. Если конфиг пришёл с другим протоколом — он, скорее всего, не заработает.
- Выберите сервер: если в конфиге несколько серверов, попробуйте разные локации. Иногда один сервер заблокирован, а другой работает.
- Подключитесь и проверьте: откройте сайт, которого нет в белом списке (например, example.com). Если страница грузится — всё работает.
- Если не работает: переключите протокол, смените сервер, проверьте SNI (для Reality он должен быть из белого списка, например yandex.ru). Перезапустите клиент.
Для продвинутых пользователей: если вы используете HTTP Injector, можно настроить SNI Spoofing — подмену имени сервера на разрешённый домен. Но это сложно и требует знаний сетевых протоколов, поэтому новичкам лучше использовать готовые решения.
Цепочка серверов: как повысить надёжность обхода
Энтузиасты с Habr описывают технику двойного туннеля, которая значительно повышает шансы на успех в whitelist-режиме. Схема такая: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет.
Почему это работает? ТСПУ лояльно относится к трафику внутри страны, поэтому сессия с российским сервером не замораживается. Российская нода через vnext пробрасывает трафик на зарубежную, а та уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой «заход» пользователя на иностранный хостинг.
Минусы: нужны два VPS (около $10 в месяц) и навыки настройки Xray-core. Но для важных сценариев это самый стабильный вариант. На российском VPS нужно настроить роутинг, чтобы русские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через мост. Это экономит трафик и ускоряет доступ к локальным ресурсам.
Некоторые коммерческие сервисы уже внедрили такие цепочки, например hynet.cloud, Amnezia, Voxiproxy. Но по отзывам, у них есть свои нюансы: Amnezia плохо дружит с другими сервисами на одном VPS, Voxiproxy оптимизирован под мобильный трафик, но на десктопе может работать хуже.
Частые ошибки при подключении и как их исправить
Даже с правильным протоколом могут возникать проблемы. Разберём типичные ошибки:
Handshake Failed — сервер не ответил на рукопожатие. Скорее всего, провайдер заблокировал IP-адрес сервера или распознал протокол. Решение: сменить сервер или включить более агрессивную обфускацию.
Подключение есть, интернета нет — проблема с DNS. Телефон использует DNS провайдера, который блокирует запросы. Решение: прописать в настройках соединения Google DNS (8.8.8.8) или Cloudflare (1.1.1.1).
Циклическое переподключение — часто бывает на UDP-протоколах в сетях с высоким уровнем потери пакетов. Решение: переключиться на TCP, если это возможно.
Скорость ниже ожидаемой — туннелирование требует ресурсов на упаковку и распаковку пакетов, поэтому скорость всегда будет ниже, чем без VPN. Если скорость критична, выбирайте AmneziaWG — он быстрее VLESS.
iOS-клиент падает при старте — на iPhone лимит памяти для VPN-процесса всего 50 MiB. Если в конфиге тяжёлые Geo-файлы, клиент может вылетать. Используйте облегчённые версии Geo-файлов или переходите на packet-up транспорт.
Безопасность и приватность: что важно знать
Бесплатные VPN-сервисы часто зарабатывают на продаже данных пользователей или показе рекламы. Прежде чем скачивать «бесплатный впн с белыми списками», проверьте репутацию сервиса: почитайте отзывы, посмотрите политику конфиденциальности, узнайте, кто стоит за проектом.
Даже если VPN работает, не забывайте о базовых правилах безопасности:
- Не вводите пароли и данные банковских карт через бесплатные VPN — трафик может перехватываться.
- Используйте двухфакторную аутентификацию везде, где это возможно.
- Регулярно обновляйте VPN-клиент — разработчики исправляют уязвимости.
- Если VPN требует root-права или установку сторонних профилей — отнеситесь с подозрением.
Также помните: обход блокировок может нарушать условия использования сети или законодательство. В России ответственность за использование VPN не предусмотрена, но за распространение инструкций по обходу — да. Действуйте на свой страх и риск.
Будущее белых списков и VPN: что дальше
ТСПУ постоянно совершенствуется. По данным сообщества, с осени 2025 года началось тестирование whitelist-режима, к марту 2026 он был «прокатан» в 68–71 регионе РФ. Режим включают точечно: при массовых мероприятиях, антитеррористических учениях, иногда без объяснения причин. Длительность — от часа до нескольких суток.
Энтузиасты отмечают, что ТСПУ перешло на «эконом-режим»: вместо блокировки протоколов в ноль они просто «морозят» сессии после первых пакетов данных. Это делает обход более сложным, но не невозможным. Цепочки серверов и новые протоколы продолжают работать.
Среди трендов — миграция с статических панелей на Remnawave, которая позволяет управлять сложными цепочками и маршрутами без ручного редактирования конфигов. Также развиваются протоколы на основе QUIC (Hysteria2) и модификации WireGuard (AmneziaWG).
Пользователям стоит быть готовыми к тому, что бесплатные конфиги будут умирать быстрее, а надёжные решения будут всё чаще платными. Но пока есть энтузиасты, тестирующие обходы, и сообщества, делящиеся рабочими схемами, доступ к открытому интернету останется возможным.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим, при котором разрешён доступ только к заранее одобренному набору доменов, а всё остальное блокируется. В России его включают на мобильном интернете операторов МТС, МегаФон, Билайн и Tele2. Технически ТСПУ анализирует TLS SNI или HTTP Host header и пропускает только те домены, которые есть в списке. Остальные соединения «замораживаются» после 16–20 килобайт данных — пользователь видит вечную загрузку вместо ошибки.
Какие VPN-протоколы работают в whitelist-режиме?
Работают три протокола: VLESS+Reality (с SNI из белого списка, например yandex.ru), AmneziaWG (модификация WireGuard с junk-пакетами) и Hysteria2 (на QUIC, маскируется под HTTP/3). Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят — их сигнатуры известны ТСПУ.
Где скачать бесплатный VPN для обхода белого списка?
Бесплатные клиенты: v2rayNG, Hiddify Next, Karing, NekoBox, AmneziaVPN. Конфиги можно найти в Telegram-каналах или получить через ботов (например, ComfyVPN). Но бесплатные конфиги живут недолго — серверы быстро блокируются. Для стабильной работы лучше использовать платные сервисы или поднимать свой VPS.
Почему VPN подключается, но интернет не работает?
Возможные причины: 1) используется неподдерживаемый протокол (например, чистый WireGuard); 2) для Reality выбран SNI не из белого списка; 3) проблемы с DNS — провайдер блокирует запросы. Решение: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2, проверьте SNI, пропишите DNS 8.8.8.8 или 1.1.1.1.
Какой SNI выбрать для Reality в России?
SNI должен быть из белого списка разрешённых российских ресурсов, иначе ТСПУ не пропустит handshake. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы уже настраивают SNI правильно, но если поднимаете свой VPS — выбирайте «русский» SNI.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Режим whitelist действует только на мобильную передачу данных у операторов «большой четвёрки». Домашний Wi-Fi, проводной интернет и мобильный Wi-Fi-роутер с другой SIM работают без ограничений. Если у вас «отключился интернет» — попробуйте подключиться к Wi-Fi: если там всё открывается, значит, у вас именно whitelist на мобильном.