Что такое белые списки и чем они отличаются от чёрных
Белые списки (whitelist) — это режим фильтрации трафика, при котором разрешено только то, что явно внесено в список разрешённого. В отличие от классических чёрных списков, где блокируются конкретные адреса или домены, белый список работает по принципу «запрещено всё, кроме разрешённого». Если ресурс не попал в белый список, доступ к нему невозможен, даже если технически соединение устанавливается.
В контексте российских операторов связи белые списки реализуются через ТСПУ (технические средства противодействия угрозам). В режиме drop-all ТСПУ пропускает только те IP-адреса и SNI, которые находятся в одобренном перечне. Это означает, что пакеты к неразрешённым адресатам просто отбрасываются на уровне маршрутизатора, и пользователь не получает никакого ответа.
Ключевое отличие от чёрных списков — в охвате. Чёрный список точечно ограничивает доступ к запрещённым ресурсам, оставляя остальной интернет доступным. Белый список, наоборот, сужает интернет до ограниченного набора сервисов, что делает его гораздо более жёстким инструментом фильтрации.
Архитектура фильтрации: два уровня — L3 и L7
Белые списки работают на двух уровнях одновременно, что обеспечивает многоуровневую защиту от обхода.
Уровень L3 (сетевой) — фильтрация по IP-адресам. ТСПУ содержит список разрешённых подсетей (CIDR). Если пакет направлен на IP, не входящий в этот список, он отбрасывается на маршрутизаторе ещё до того, как попадёт на DPI. Это означает, что для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
Уровень L7 (прикладной) — DPI проверяет SNI в TLS ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается (RST). Порядок проверки следующий:
- Пакет приходит на L3-фильтр.
- Если IP не в белом списке — DROP (пакет исчезает).
- Если IP в белом списке — DPI анализирует SNI.
- Если SNI в чёрном списке — RST (соединение рвётся).
- Если SNI не в чёрном списке — PASS (трафик проходит).
Такая двухуровневая архитектура делает обход сложнее: даже если вы замаскируете SNI под разрешённый домен, IP-адрес сервера всё равно должен быть в белом списке.
Как ТСПУ анализирует SNI и почему правила не всегда консистентны
SNI (Server Name Indication) — это расширение протокола TLS, которое передаёт имя хоста в открытом виде в начале handshake. Именно его анализирует DPI для принятия решения о блокировке.
Интересная особенность: правила SNI-фильтрации не всегда одинаковы для разных подсетей. Например, один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это связано с тем, что ТСПУ может иметь разные конфигурации для разных ASN, либо правила обновляются неравномерно.
Также важно понимать, что SNI-блеклист не включает все заблокированные домены. Например, google.com может быть заблокирован по IP, но отсутствовать в SNI-чёрном списке, поскольку его включение привело бы к блокировке множества легитимных сервисов, использующих Google API. Поэтому SNI-фильтрация применяется точечно к явно запрещённым ресурсам.
Для пользователя это означает, что выбор SNI для маскировки должен учитывать не только наличие домена в белом списке, но и его отсутствие в чёрном списке на конкретном IP.
Что попадает в белый список: статистика и приоритеты
Сканирование белых списков через мобильных операторов показало, что в них входит около 63 000 IP-адресов, что составляет примерно 0,14% от всех российских адресов. При этом распределение крайне неравномерно: лидирует Yandex.Cloud с почти 13 000 IP, затем Timeweb, Ростелеком, VK и другие хостинг-провайдеры.
Приоритеты в белых списках выглядят следующим образом:
- Обязательный уровень — max.ru (мессенджер), присутствует всегда и у всех операторов.
- Почти всегда — vk.com, ya.ru, государственно значимая инфраструктура.
- Необязательный уровень — банки, маркетплейсы, прочие сервисы. Здесь наблюдается лотерея: у одного оператора может быть Тинькофф, у другого — нет.
Забавная деталь: почти все банки в белом списке, кроме Сбербанка, при этом его корпоративный сервис видеозвонков присутствует. Также в белых списках обнаруживаются VPN-сервисы, включая государственные, что создаёт дополнительные возможности для обхода.
Почему обычные VPN не работают при белых списках
Традиционные VPN-протоколы — OpenVPN, IKEv2, WireGuard — оказываются бесполезны в условиях белых списков по нескольким причинам.
Во-первых, их трафик легко распознаётся DPI-системами по характерным сигнатурам. Даже если VPN-сервер находится в белом списке, DPI может определить использование VPN по особенностям handshake или структуре пакетов.
Во-вторых, SNI в TLS-соединении VPN-сервера содержит домен, которого нет в белом списке. Оператор видит неизвестный домен и блокирует соединение.
В-третьих, большинство VPN-серверов расположены за границей, и их IP-адреса заведомо не входят в белый список. Даже если протокол замаскирован, L3-фильтр отбросит пакеты на уровне маршрутизатора.
Таким образом, для обхода белых списков требуется комплексный подход: сервер должен находиться на разрешённом IP, а трафик должен быть замаскирован под обычный HTTPS с использованием легитимного SNI.
Метод обхода: VLESS + SNI-маскировка на российском VPS
Один из наиболее эффективных методов обхода белых списков — использование протокола VLESS с SNI-обфускацией на сервере, расположенном в российском хостинге, чей IP входит в белый список.
VLESS (V2Ray Lightweight Encryption Security Stream) — это упрощённая версия V2Ray, которая не использует шифрование на уровне протокола, что обеспечивает высокую производительность. Он поддерживает различные транспорты: TCP, WebSocket, HTTP/2, gRPC, и может работать поверх TLS.
Принцип обхода:
- Вы арендуете VPS у провайдера, чьи IP-адреса входят в белый список (например, Timeweb, Yandex.Cloud, VK Cloud).
- Настраиваете VLESS-сервер с TLS.
- В конфигурации клиента указываете SNI легитимного домена из белого списка (например, vk.com, ya.ru, yastatic.net).
- При установлении соединения клиент отправляет SNI разрешённого домена, и DPI пропускает трафик, считая его обычным HTTPS-запросом.
- Поверх TLS создаётся VLESS-туннель, через который передаются данные.
Для оператора связи соединение выглядит как обычный заход на разрешённый сайт, поэтому блокировка не срабатывает.
Выбор сервера и SNI: практические рекомендации
Успех обхода зависит от правильного выбора сервера и SNI-домена.
Выбор VPS:
- Timeweb — плюс в бесплатной смене IP, но может потребоваться время, чтобы получить адрес из белого списка.
- Yandex.Cloud — высокий шанс попадания в белый список, есть бесплатный грант, но аккаунты могут быстро блокировать.
- VK Cloud — серверы долго держатся, но сложная верификация и высокая стоимость.
Выбор SNI:
- Надёжные домены — storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru, okcdn.ru.
- Опасные SNI — twitter.com, x.com, youtube.com, а также любые очевидно заблокированные домены. Их использование приведёт к RST.
Важно помнить, что списки меняются, поэтому рекомендуется использовать актуальные данные из открытых репозиториев, например openlibrecommunity/twl, где публикуются обновляемые списки белых IP и доменов.
Альтернативные методы: Yandex Cloud Functions и другие
Помимо VLESS на VPS, существуют и другие способы обхода белых списков.
Yandex Cloud Functions — serverless-функции, эндпоинт functions.yandexcloud.net, который универсально входит в белые списки у всех провайдеров. Можно написать SOCKS5-клиент, подключающийся к функции, и использовать его как прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц, что достаточно для базовых задач. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без проблем.
Другие методы — использование CDN-серверов, которые входят в белый список, или аренда IP в подсетях с высокой плотностью разрешённых адресов. Например, подсети VK CDN или Яндекса имеют плотность около 30%, что повышает шанс получить рабочий IP.
Однако все эти методы требуют технических знаний и настройки, поэтому для большинства пользователей проще использовать готовые VPN-сервисы, которые уже реализовали обход белых списков.
Ограничения и риски: что не работает и чего стоит опасаться
Несмотря на эффективность VLESS + SNI, существуют ограничения и риски.
Что не работает:
- QUIC/HTTP3 — UDP-порт 443 часто блокируется даже без белых списков, а в режиме БС режется почти весь UDP.
- ECH/ESNI — шифрование ClientHello блокируется ТСПУ, и даже если бы работало, не помогло бы, так как основная блокировка идёт по IP.
- Обычные VPN на зарубежных VPS — IP не в белом списке, поэтому трафик отбрасывается на L3.
Риски:
- Нестабильность — белые списки меняются, и IP, который сегодня работает, завтра может быть заблокирован.
- Региональные различия — в Москве БС работает эпизодически, в регионах — постоянно, но правила могут отличаться даже между районами.
- Юридические риски — обход блокировок может нарушать законодательство, что влечёт ответственность.
Рекомендуется использовать обходные методы с осторожностью и пониманием возможных последствий.
Заключение: перспективы и рекомендации
Белые списки представляют собой серьёзный инструмент фильтрации, но не являются непреодолимым барьером. Технология VLESS + SNI-обфускация позволяет эффективно обходить ограничения, маскируя трафик под легитимные HTTPS-соединения.
Для успешного обхода важно:
- Использовать серверы на российских хостингах с IP в белом списке.
- Выбирать SNI-домены, которые гарантированно разрешены и не находятся в чёрном списке.
- Следить за актуальными списками и обновлять конфигурацию.
- Учитывать региональные особенности работы ТСПУ.
В долгосрочной перспективе возможно ужесточение фильтрации, включая более глубокий анализ трафика, но на данный момент VLESS + SNI остаётся одним из самых надёжных методов обхода.
Вопросы и ответы
Что такое SNI и почему он важен для обхода белых списков?
SNI (Server Name Indication) — это поле в TLS-запросе, которое передаёт имя хоста в открытом виде. Операторы используют SNI для фильтрации: если домен не в белом списке, соединение блокируется. При обходе SNI подменяется на легитимный домен из белого списка, и трафик выглядит как обычный HTTPS-запрос к разрешённому сайту.
Почему обычные VPN не работают при белых списках?
Обычные VPN (OpenVPN, WireGuard) имеют характерные сигнатуры, которые DPI легко распознаёт. Кроме того, их серверы обычно находятся за границей, и их IP не входят в белый список. Даже если IP разрешён, SNI VPN-домена не в белом списке, поэтому соединение блокируется.
Как выбрать VPS для обхода белого списка?
Нужно выбирать хостинг-провайдера, чьи IP-адреса входят в белый список. Хорошие варианты — Timeweb, Yandex.Cloud, VK Cloud. Важно, чтобы IP сервера был в белом списке, иначе трафик будет отброшен на L3-уровне. Можно проверить IP через специальные сервисы или использовать открытые списки.
Какие SNI-домены безопасно использовать для маскировки?
Безопасно использовать домены, которые гарантированно есть в белом списке и не находятся в чёрном списке SNI. Примеры: yastatic.net, storage.yandex.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте twitter.com, youtube.com и других явно заблокированных доменов.
Работает ли VLESS + SNI на всех операторах?
В большинстве случаев да, так как все операторы используют одинаковый механизм проверки SNI в TLS handshake. Однако есть нюансы: правила могут отличаться для разных подсетей и регионов. Рекомендуется тестировать на конкретном операторе и при необходимости менять SNI или IP сервера.
Какие есть альтернативы VLESS для обхода белых списков?
Альтернативы включают использование Yandex Cloud Functions как прокси, аренду IP в подсетях с высокой плотностью разрешённых адресов, а также использование CDN-серверов. Однако эти методы требуют больше технических знаний и менее универсальны, чем VLESS + SNI.
Какие риски связаны с обходом белых списков?
Основные риски — юридические (обход блокировок может нарушать законодательство), технические (нестабильность работы, изменение списков) и финансовые (затраты на VPS). Также существует вероятность, что ТСПУ будет ужесточать фильтрацию, что потребует постоянной адаптации.