Что такое белые списки и почему они ломают VPN
В контексте интернет-фильтрации в России белые списки (white lists) — это режим, при котором провайдер или государственная система блокирует весь трафик по умолчанию, разрешая только подключения к определённым IP-адресам и доменам. В отличие от чёрных списков, где блокируются конкретные ресурсы, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». На практике это означает, что если ваш оператор связи или ТСПУ (технические средства противодействия угрозам) использует белую модель, то доступ к большинству зарубежных серверов, включая VPN-серверы, будет невозможен.
Почему это критично для VPN? Традиционные VPN-протоколы, такие как OpenVPN или WireGuard, предполагают установку соединения с сервером, который находится за пределами разрешённого списка. Если IP-адрес этого сервера не входит в белый список, пакеты просто не будут доставлены — соединение зависнет или будет разорвано. Даже если вы используете платную подписку, это не гарантирует работу, если сервер не находится в «белой» зоне. Поэтому для обхода белых списков требуются специальные конфигурации, которые учитывают эту особенность и используют разрешённые IP-диапазоны для туннелирования трафика.
Как работают CIDR-конфигурации для белых списков
CIDR (Classless Inter-Domain Routing) — это метод записи IP-адресов и подсетей, например, 84.201.0.0/16. В контексте VPN-конфигураций для белых списков CIDR-файлы содержат набор правил, которые направляют трафик только к определённым российским IP-диапазонам через VPN-туннель, оставляя весь остальной трафик нетронутым. Это работает следующим образом: когда вы подключаетесь к VPN-серверу, который находится в разрешённом диапазоне (например, в подсети Yandex или VK), ТСПУ видит обычное соединение с российским ресурсом и не блокирует его. Весь остальной трафик, который идёт через туннель, шифруется и передаётся внутри этого разрешённого соединения, что позволяет обойти фильтрацию.
Ключевой элемент таких конфигураций — тег [*CIDR] в имени URI. Этот тег сообщает VPN-клиенту, что нужно применять CIDR-маршрутизацию, а не отправлять весь трафик через туннель. Дополнительные суффиксы, такие как VK или YA, уточняют, какие именно IP-диапазоны должны быть задействованы. Например, конфигурация с тегом [*CIDR] VK будет маршрутизировать только трафик, предназначенный для IP-адресов VKontakte, через VPN. Это особенно полезно на мобильных сетях, где оператор разрешает доступ только к нескольким крупным российским сервисам.
Чёрные списки против белых: в чём разница для пользователя
Чёрные списки (black lists) — это традиционный подход, при котором блокируются конкретные домены или IP-адреса, а весь остальной трафик проходит свободно. В этом случае VPN-конфигурации, которые используют чёрные списки, просто перенаправляют весь трафик через туннель, и этого достаточно, чтобы обойти блокировку. Однако в условиях белых списков такой подход не работает, потому что VPN-сервер сам оказывается заблокированным.
Для пользователя разница огромна. Если у вас дома или на работе используется интернет без ограничений (то есть не белые списки), то вы можете использовать любые VPN-конфигурации, включая чёрные списки. Но если ваш провайдер или мобильный оператор перешёл на белую модель, вам нужны специальные CIDR-конфигурации. Например, в репозитории vpn-configs-for-russia есть отдельные файлы для чёрных списков (например, BLACK_VLESS_RUS_mobile.txt) и для белых списков (Vless-Reality-White-Lists-Rus-Mobile.txt). Важно понимать, что использование неправильного типа конфигурации приведёт к тому, что VPN просто не заработает.
Почему обычные VPN-протоколы перестали работать
Многие пользователи замечают, что даже платные VPN-подписки на базе OpenVPN или WireGuard перестали работать в России. Причина в том, что ТСПУ научились эффективно блокировать эти протоколы. Во-первых, они используют фиксированные порты и характерные сигнатуры, которые легко обнаружить. Во-вторых, как отмечается в технических обсуждениях, ТСПУ перешли на новую тактику: вместо разрыва соединения (RST) они «замораживают» сессию. Это означает, что после передачи определённого объёма данных (примерно 15-20 КБ) пакеты перестают доставляться, и соединение зависает до таймаута. Это делает невозможным использование даже современных протоколов, если они не адаптированы под эту специфику.
Именно поэтому в репозиториях с конфигурациями для России используются более новые протоколы, такие как VLESS с Reality, Hysteria2, Tuic и другие. Эти протоколы маскируют трафик под обычный HTTPS и используют продвинутые методы обхода DPI (deep packet inspection). Однако даже они не гарантируют работу, если сервер находится в «чёрной» зоне. Поэтому для белых списков требуется комбинация CIDR-маршрутизации и современных протоколов.
Как выбрать правильный CIDR-файл для вашего провайдера
Выбор подходящего CIDR-файла зависит от того, какие именно IP-диапазоны разрешены вашим провайдером. Если вы находитесь в сети, где разрешены только VK, Yandex, CDNvideo и Beeline, то вам подойдёт файл WHITE-CIDR-RU-checked.txt, который содержит 238 конфигураций, отфильтрованных именно под эти четыре сервиса. Если вы не знаете, какие диапазоны разрешены, лучше начать с более общего файла Vless-Reality-White-Lists-Rus-Mobile.txt, который включает 150 конфигураций для мобильных устройств и поддерживает смешанные сервисы (VK, Yandex, общие CIDR).
Для пользователей с кабельным интернетом, где ограничения менее строгие, подойдёт WHITE-CIDR-RU-all.txt — полный набор из 371 конфигурации, который включает все возможные варианты. Однако стоит учитывать, что большое количество конфигураций может замедлить проверку и увеличить время подключения. Поэтому для мобильных устройств рекомендуется использовать облегчённые версии, такие как Vless-Reality-White-Lists-Rus-Mobile-2.txt — второй набор для мобильных, который можно использовать как резервный. Важно также обращать внимание на теги в названии: VK и YA указывают на конкретные сервисы, а отсутствие суффикса означает общую CIDR-маршрутизацию.
Настройка VPN-клиента для работы с CIDR-конфигурациями
Чтобы использовать CIDR-конфигурации, вам понадобится VPN-клиент, который поддерживает этот тип маршрутизации. Среди рекомендуемых клиентов — Karing, v2rayN, Streisand, NekoBox и другие. Большинство из них поддерживают импорт подписок по URL или QR-коду. После импорта конфигурации с тегом [*CIDR] клиент автоматически применит CIDR-маршрутизацию, если это предусмотрено настройками. В некоторых клиентах может потребоваться вручную включить опцию «раздельное туннелирование» или «маршрутизация по CIDR».
Важно также настроить обновление подписки. В метаданных CIDR-файлов указан интервал обновления — 5 часов. Это означает, что клиент должен периодически перезагружать список конфигураций, чтобы получать актуальные рабочие серверы. Публичные конфигурации имеют свойство быстро устаревать, поэтому автоматическое обновление критически важно. В репозитории vpn-configs-for-russia конфигурации проходят автоматическую проверку каждые 2 часа, и нерабочие отсеиваются, что повышает надёжность.
Цепочки VPN: как обойти белые списки с помощью двух серверов
Если CIDR-конфигурации не работают или вы хотите получить более стабильное соединение, можно использовать цепочку из двух серверов. Схема выглядит так: вы подключаетесь к российскому серверу (мосту), который находится в «белом» IP-диапазоне, а он уже перенаправляет ваш трафик на зарубежный сервер (выходную ноду). Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее, чем прямое подключение пользователя к иностранному хостингу.
Для настройки цепочки вам понадобятся два сервера с установленным Xray-core (минимум версии 25.12.8). На зарубежной ноде настраивается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound, который направляет трафик на европейскую ноду через vnext. Также необходимо настроить маршрутизацию, чтобы российские сайты (например, ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это позволяет экономить трафик и избегать лишней нагрузки на мост.
Важно выбирать российского хостинг-провайдера, у которого есть «белые» IP-диапазоны. Среди рекомендуемых — Яндекс.Облако, VK Cloud и EDGE. Однако поиск «белых» IP может быть непростой задачей, так как они не всегда доступны. Проверить, является ли IP «белым», можно, развернув веб-сервер на 443 порту и попробовав открыть его с мобильного интернета без VPN.
Проблемы безопасности: уязвимости мобильных VPN-клиентов
При использовании VPN-конфигураций важно учитывать вопросы безопасности. В начале 2026 года на Habr появился разбор критической уязвимости мобильных клиентов на базе xray/sing-box. Суть проблемы в том, что клиент поднимает локальный SOCKS5-прокси без авторизации, и любое вредоносное приложение на устройстве может подключиться к нему, определить ваш выходной IP и тем самым сдать ваш прокси-сервер. Это особенно опасно, если на устройстве установлены российские приложения, такие как банковские софт, маркетплейсы или госуслуги, которые могут быть недоверенными.
Некоторые клиенты уже исправили эту проблему. Например, Karing добавил ручную авторизацию для inbound-соединений, Throne и Happ также внедрили поддержку авторизации. v2rayNG и v2rayTun на Android добавили логин/пароль для локального прокси. Однако такие клиенты, как Hiddify, Streisand, NekoBox и V2Box, пока не решили проблему. Если вы используете эти клиенты, рекомендуется либо перейти на более безопасные, либо принять меры предосторожности: использовать раздельную маршрутизацию geoip:ru -> direct, other -> proxy, а также изолировать российские приложения в отдельном профиле Android или на отдельном устройстве.
Практические советы по выбору сервисов и альтернатив
Если вы не хотите самостоятельно настраивать цепочки или искать рабочие конфигурации, можно воспользоваться коммерческими сервисами, которые уже внедрили поддержку белых списков. Среди них выделяют hynet.cloud — универсальное решение, которое стабильно работает на большинстве провайдеров и обеспечивает хорошую скорость. Также упоминаются Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN, но у каждого есть свои особенности: например, Amnezia плохо дружит с другими сервисами на одном VPS, а DuckVPN может иметь проблемы с доступностью через Мегафон и МТС.
В качестве альтернативы VPN можно использовать Tor Bridges. По наблюдениям, Tor Bridges устойчивее VPN в разы, соединение держится много дней. Это особенно полезно, если VPN-конфигурации работают нестабильно. Для этого потребуется Tor-клиент, например OnionHop V2, и мосты, которые можно получить на официальном сайте Tor Project. Однако стоит учитывать, что Tor медленнее VPN, поэтому он подходит для задач, не требующих высокой скорости.
Наконец, всегда следите за обновлениями конфигураций и клиентов. Публичные конфигурации быстро устаревают, поэтому важно использовать автообновление. Также рекомендуется иметь несколько запасных подписок и зеркал, чтобы не остаться без доступа в случае блокировки основного источника.
Вопросы и ответы
Что такое белые списки в контексте VPN?
Белые списки — это режим фильтрации, при котором провайдер или ТСПУ блокирует весь трафик, кроме явно разрешённых IP-адресов и доменов. В таких условиях обычный VPN не работает, потому что сервер оказывается вне разрешённого списка. Для обхода используются CIDR-конфигурации, которые маршрутизируют трафик через разрешённые российские IP-диапазоны.
Как выбрать подходящий CIDR-файл для моего провайдера?
Если ваш провайдер разрешает только VK, Yandex, CDNvideo и Beeline, используйте файл WHITE-CIDR-RU-checked.txt. Если вы не знаете, какие диапазоны разрешены, начните с Vless-Reality-White-Lists-Rus-Mobile.txt — он содержит 150 конфигураций для мобильных устройств. Для кабельного интернета подойдёт WHITE-CIDR-RU-all.txt с полным набором из 371 конфигурации.
Почему обычные VPN-протоколы, такие как OpenVPN, перестали работать?
ТСПУ научились блокировать традиционные протоколы, используя фиксированные порты и сигнатуры. Кроме того, они перешли на тактику «заморозки» сессий: после передачи 15-20 КБ данных пакеты перестают доставляться, и соединение зависает. Современные протоколы, такие как VLESS с Reality, маскируют трафик под HTTPS и лучше обходят DPI.
Что такое цепочка VPN и как она помогает обойти белые списки?
Цепочка VPN — это схема, при которой вы подключаетесь к российскому серверу (мосту) с «белым» IP, а он перенаправляет трафик на зарубежный сервер. Для ТСПУ это выглядит как обычный обмен между серверами, поэтому фильтрация слабее. Для настройки нужны два сервера с Xray-core и правильная маршрутизация.
Какие VPN-клиенты безопасны для использования с российскими приложениями?
Безопасными считаются Karing, Throne, v2rayNG, v2rayTun и Happ, так как они добавили авторизацию для локального прокси. Клиенты Hiddify, Streisand, NekoBox и V2Box пока не исправили уязвимость localhost-порта. Если у вас на устройстве есть российский софт, используйте только проверенные клиенты и настройте раздельную маршрутизацию.
Как часто нужно обновлять VPN-конфигурации для белых списков?
Рекомендуется обновлять подписки каждые 5 часов, как указано в метаданных CIDR-файлов. Публичные конфигурации быстро устаревают, поэтому важно включить автоматическое обновление в клиенте. В репозитории vpn-configs-for-russia конфигурации проверяются каждые 2 часа, и нерабочие отсеиваются.
Что делать, если VPN-конфигурации не работают на моём провайдере?
Попробуйте использовать цепочку из двух серверов или Tor Bridges. Также проверьте, поддерживает ли ваш клиент CIDR-маршрутизацию. Если проблема сохраняется, возможно, ваш провайдер использует очень строгие белые списки, и вам нужно искать конфигурации, которые точно соответствуют разрешённым IP-диапазонам.