Что такое белые списки в VPN и зачем они нужны
Белый список в контексте VPN — это перечень адресов, доменов или приложений, для которых трафик не направляется через VPN-туннель, а идёт напрямую через обычное интернет-соединение. Такая настройка позволяет гибко управлять маршрутизацией: например, ресурсы, которые не заблокированы и требуют высокой скорости, можно оставить вне шифрования, а для доступа к заблокированным сервисам использовать VPN.
В России понятие «белый список» приобрело особое значение с осени 2025 года, когда операторы мобильной связи начали тестировать режим whitelist — ограничение доступа к интернету только для заранее одобренного набора доменов. В этом режиме ТСПУ (технические средства противодействия угрозам) замораживает TCP-соединения с сайтами, не входящими в список, после передачи 16–20 килобайт данных. Это не разрыв с RST-флагом, а «заморозка» — пользователь видит вечную загрузку и таймаут.
Таким образом, белые списки в VPN — это не только инструмент оптимизации трафика, но и ключевой элемент стратегии обхода ограничений в условиях whitelist-режима. Понимание того, как они работают, помогает выбрать правильный протокол и настроить серверы так, чтобы доступ к нужным ресурсам сохранялся.
Как работает whitelist-режим у мобильных операторов
Режим «белого списка» — это обратная блокировка: вместо чёрного списка запрещённых сайтов разрешён только ограниченный перечень доменов. По данным сообщества, в список входит примерно 1000 доменов из миллиона популярных в мире — около 0,1%. Среди них: Госуслуги, сайты госорганов, маркетплейсы (Wildberries, Ozon, Яндекс Маркет), экосистема Яндекса, VK, OK, Mail.ru, мессенджер MAX, банковские приложения, 2ГИС, Авито и личные кабинеты операторов.
Технически фильтрация выполняется на стороне ТСПУ — оборудования, установленного у операторов с 2021 года. DPI анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header. Если домен в белом списке — соединение проходит, если нет — после 16–20 КБ данных пакеты перестают доходить. Важно: это касается только мобильного интернета у МТС, МегаФона, Билайна и Tele2. Wi-Fi и домашний проводной интернет работают без ограничений.
Режим включается точечно: при массовых мероприятиях, учениях или без объявленной причины. Тестирование началось осенью 2025 года, к марту 2026 режим был опробован в 68–71 регионе. Длительность варьируется от часа до нескольких суток. Узнать о включении можно по Telegram-каналам местных СМИ или по характерному симптому: Госуслуги открываются, а Telegram и YouTube — нет.
Какие VPN-протоколы реально проходят через белые списки
В режиме whitelist выживают только протоколы, которые маскируются под легитимный трафик из белого списка или выглядят как обычный UDP/QUIC. На практике это три варианта:
VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критичный нюанс: для России SNI должен быть из белого списка (yandex.ru, mail.ru, vk.com, max.ru, ok.ru, ozon.ru, wildberries.ru, 2gis.ru и другие). Если SNI не из списка, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно.
AmneziaWG — российская модификация WireGuard. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard.
Hysteria2 — протокол на QUIC поверх UDP, маскируется под HTTP/3. На нестабильных мобильных сетях работает хорошо благодаря собственному congestion-контролю Brutal, который удерживает заданную полосу пропускания даже при потерях пакетов.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks в режиме whitelist не проходят — их сигнатуры известны ТСПУ, и handshake режется на этапе подключения.
Цепочка серверов: как обойти заморозку сессий
Энтузиасты на Habr описывают технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Схема работает так: клиент подключается к РФ-ноде, ТСПУ лояльно относится к внутрироссийскому трафику, поэтому сессия не замерзает. РФ-нода через vnext пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямой «заход» пользователя на иностранный хостинг.
Для настройки нужны два сервера: «выходной» (Европа) и «мост» (РФ). На обоих должен стоять Xray-core (минимум версии 25.12.8, чтобы не палиться под Aparecium). На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На РФ-ноде настраивается аутбаунд для связи с европейской нодой, а также роутинг: русские сайты (ВК, Госуслуги, Яндекс) идут напрямую, а заблокированные — через мост.
Минусы: нужны два VPS (около $10/мес) и навыки настройки. Но для важных сценариев это самый стабильный вариант на сегодня. Важно: «прокладка» сама должна иметь «белый» IP — иначе магия не сработает. Проверить можно, развернув веб-сервер на 443 порту и открыв его с мобильного интернета без VPN.
Как выбрать VPS для моста: критерии и проверка
Выбор российского VPS для «моста» — ключевой момент. Если IP не «белый», цепочка не заработает. По опыту сообщества, лучший вариант — Яндекс.Облако: там можно найти хорошие диапазоны IP. VK Cloud предлагает бесплатный трафик, но «белые» IP поймать почти невозможно. EDGE — хорошая альтернатива с CDN.
Как проверить, «белый» ли IP: разверните любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (МТС, МегаФон) без VPN. Если открывается — IP «белый». Если нет — ищите другой.
Также обратите внимание на следующие параметры:
- Пропускная способность — для цепочки нужен канал, способный выдержать ваш трафик.
- Лимиты трафика — некоторые облака берут плату за исходящий трафик, что может быть дорого при активном использовании.
- Возможность смены IP — если IP заблокируют, нужно уметь быстро его сменить.
- Стабильность — выбирайте проверенных провайдеров с хорошей репутацией.
Настройка белых списков на роутере и нестандартных устройствах
Белые списки можно настраивать не только на компьютере или смартфоне, но и на роутере. Это позволяет распространить VPN-защиту на все устройства в сети, включая игровые консоли, Smart TV и другие гаджеты, которые не поддерживают VPN напрямую.
Для настройки на роутере нужно войти в его административную панель, найти раздел VPN и добавить параметры подключения. Затем включить белые списки, указав адреса или приложения, которые должны работать напрямую. Это удобно, если, например, вы хотите, чтобы игровой трафик не шёл через VPN (для снижения пинга), а остальной трафик был защищён.
Для Smart TV процесс аналогичен: либо настраиваете VPN на роутере, либо используете приложение VPN, если оно доступно для вашей модели телевизора. На игровых консолях (PlayStation, Xbox) VPN обычно не поддерживается напрямую, поэтому роутер — единственный вариант.
Важно помнить: в режиме whitelist настройка белых списков на роутере может быть бесполезна, если сам роутер использует мобильный интернет. Но для домашнего Wi-Fi это отличный способ гибко управлять трафиком.
Проблемы с DPI и как их избежать
DPI (Deep Packet Inspection) — это технология, которую провайдеры используют для анализа трафика. В контексте белых списков DPI играет ключевую роль: именно он определяет, какой домен в списке, а какой нет. Провайдеры могут замедлять или блокировать трафик, который они распознают как VPN.
Чтобы избежать проблем с DPI, важно использовать протоколы, которые лучше всего скрывают трафик. WireGuard и IKEv2 более устойчивы к DPI по сравнению с OpenVPN. Однако в режиме whitelist даже они не проходят — нужны Reality, AmneziaWG или Hysteria2.
Ещё одна проблема — «заморозка» сессий. ТСПУ не рвёт соединение, а просто перестаёт передавать пакеты после 16–20 КБ. Это делает невозможным использование многих VPN-протоколов, которые устанавливают длительные TCP-сессии. Решение — цепочка серверов или протоколы, маскирующиеся под легитимный трафик.
Также стоит обновлять VPN-программное обеспечение: старые версии Reality детектятся через анализ TLS 1.3 NewSessionTicket, новые умеют мимикрировать под этот тип сообщений.
Как проверить скорость и оптимизировать соединение
Тестирование скорости — важный этап при использовании VPN с белыми списками. Оно помогает понять, насколько эффективно работает соединение и правильно ли настроены маршруты.
Для проверки скорости используйте сервисы Speedtest.net или Fast.com. Запустите тест с включённым VPN и без него, чтобы увидеть разницу. Сравните результаты с белыми списками и без них — это покажет, как маршрутизация влияет на производительность.
Рекомендации по оптимизации:
- Используйте серверы VPN, расположенные ближе к вам — это снижает задержку.
- Выбирайте протоколы, обеспечивающие наилучшее сочетание скорости и безопасности (например, Hysteria2 с его congestion-контролем Brutal).
- Регулярно обновляйте VPN-программное обеспечение.
- Если используете цепочку серверов, следите за нагрузкой на «мост» — при большом количестве пользователей может потребоваться тюнинг sysctl (например, увеличение net.core.somaxconn).
Помните: в режиме whitelist скорость может быть ниже из-за дополнительной фильтрации, но правильно настроенный VPN с протоколом Reality или Hysteria2 обычно обеспечивает приемлемую производительность.
Как выбрать VPN-сервис с поддержкой белых списков
При выборе VPN-сервиса, который поддерживает работу в условиях белых списков, обратите внимание на следующие аспекты:
- Поддержка протоколов: убедитесь, что сервис предлагает VLESS+Reality, AmneziaWG или Hysteria2. Чистые WireGuard и OpenVPN в whitelist-режиме не работают.
- Количество серверов: чем больше серверов, тем выше вероятность найти незаблокированный.
- Политика конфиденциальности: ищите сервисы с прозрачной политикой без логов.
- Наличие цепочек: некоторые сервисы уже внедрили цепочки серверов (например, hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN, DuckVPN). По отзывам, hynet.cloud — наиболее универсальное решение, стабильно заводится на большинстве провайдеров.
- Поддержка SNI из белого списка: для Reality важно, чтобы сервис использовал правильные SNI (yandex.ru, max.ru и т.д.).
Также полезно читать отзывы пользователей и голосования на специализированных сайтах, например, vpnstatus.site, где можно увидеть, какие сервисы реально работают в whitelist-режиме у разных операторов.
Что делать, если VPN не работает в режиме белого списка
Если вы столкнулись с тем, что VPN не подключается или интернет не работает, следуйте пошагово:
- Проверьте, включён ли whitelist: откройте Госуслуги или Wildberries — если они работают, а Telegram нет, значит, режим активен.
- Переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Если у вашего VPN-сервиса есть несколько протоколов, выберите один из этих.
- Попробуйте другую локацию сервера — возможно, текущий сервер заблокирован.
- Проверьте SNI: для Reality убедитесь, что используется домен из белого списка (yandex.ru, max.ru и т.д.).
- Перезапустите клиент и попробуйте снова.
- Если ничего не помогает, скорее всего, конкретный VPN-сервер уже заблокирован у вашего оператора — попробуйте другой VPN-сервис.
Также помните: если у вас есть доступ к Wi-Fi, подключитесь к нему — whitelist касается только мобильного интернета. Если Wi-Fi работает нормально, значит, проблема именно в мобильной сети.
Вопросы и ответы
Что такое белые списки в VPN?
Белые списки в VPN — это список адресов, доменов или приложений, для которых трафик не направляется через VPN-туннель, а идёт напрямую. Это позволяет оптимизировать скорость для ресурсов, не требующих шифрования, и одновременно использовать VPN для доступа к заблокированным сайтам. В России также существует режим «белого списка» у мобильных операторов, когда доступ разрешён только к ограниченному набору доменов.
Какие VPN-протоколы работают в режиме белого списка?
В режиме whitelist работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят, так как их сигнатуры известны ТСПУ и handshake режется на этапе подключения.
Как настроить белые списки на Android?
Для настройки белых списков на Android откройте настройки вашего VPN-приложения, найдите раздел «Белые списки» (или «Split tunneling») и добавьте нужные адреса или приложения. Обычно это делается через переключатели или список приложений. Точные шаги зависят от конкретного VPN-клиента.
Можно ли использовать белые списки для обхода блокировок?
Да, белые списки помогают обходить блокировки, позволяя направлять трафик к заблокированным ресурсам через VPN, а остальной трафик — напрямую. Однако в режиме whitelist у мобильных операторов этого недостаточно — нужны специальные протоколы (Reality, AmneziaWG, Hysteria2) и правильная настройка SNI.
Как проверить скорость VPN с белыми списками?
Используйте сервисы Speedtest.net или Fast.com. Запустите тест с включённым VPN и без него, затем сравните результаты. Также можно сравнить скорость с белыми списками и без них, чтобы понять, как маршрутизация влияет на производительность.
Что делать, если VPN не подключается в режиме белого списка?
По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Попробуйте другую локацию сервера. Проверьте, что Reality использует SNI из белого списка (yandex.ru, max.ru и т.д.). Перезапустите клиент. Если ничего не помогает, скорее всего, сервер заблокирован — попробуйте другой VPN-сервис.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Режим whitelist касается только мобильной передачи данных у операторов «большой четвёрки» (МТС, МегаФон, Билайн, Tele2). Домашний Wi-Fi, проводной интернет и мобильные Wi-Fi-роутеры работают без ограничений. Если у вас «отключился интернет» на телефоне, попробуйте подключиться к Wi-Fi — если там всё открывается, значит, у вас именно whitelist на мобильном.