Что такое белые списки и почему они блокируют Telegram
Белый список — это режим фильтрации интернет-трафика, при котором оператор разрешает доступ только к заранее одобренному набору ресурсов, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует обратный принцип: запрещено всё, кроме явно разрешённого. Для пользователя это выглядит так: Госуслуги, Wildberries, Яндекс и VK открываются, а Telegram, YouTube, WhatsApp и большинство зарубежных сайтов — нет.
Технически белые списки реализуются через ТСПУ (технические средства противодействия угрозам), которые устанавливаются у мобильных операторов. Фильтрация работает на двух уровнях: на сетевом (L3) проверяется IP-адрес назначения, а на прикладном (L7) — SNI (Server Name Indication) в TLS-запросе. Если IP не входит в белый список, пакеты просто дропаются ещё до DPI. Если IP разрешён, но SNI в чёрном списке — соединение рвётся через RST. В некоторых случаях блокировка реализована как «замораживание»: соединение устанавливается, но после 16–20 килобайт данных пакеты перестают доходить, и пользователь видит вечную загрузку.
Важно понимать: белые списки касаются только мобильного интернета у операторов «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. Домашний Wi-Fi и проводной интернет работают без ограничений. Поэтому первый совет при включении whitelist — подключиться к Wi-Fi, если есть такая возможность.
Почему обычные VPN не работают в режиме белого списка
Классические VPN-протоколы — OpenVPN, IKEv2, чистый WireGuard — в режиме белого списка оказываются бесполезны. Причина в том, что ТСПУ анализирует сигнатуры протоколов и блокирует handshake ещё на этапе подключения. Даже если VPN-клиент успевает установить туннель, трафик упирается в стену сразу после первых килобайт данных, потому что IP-адрес VPN-сервера не входит в белый список.
Дополнительная сложность — блокировка UDP-трафика. В режиме whitelist операторы режут почти весь UDP, включая порты 443 (QUIC), 53 (DNS) и 51820 (WireGuard). Это делает невозможным использование многих современных протоколов, которые полагаются на UDP.
Наконец, стандартные VPN-сервисы с зарубежными серверами не проходят L3-фильтрацию: их IP-адреса не входят в белый список, поэтому пакеты физически не покидают сеть оператора. Даже если протокол замаскирован, IP-адрес назначения выдаёт VPN. Именно поэтому для обхода нужны специализированные решения, которые маскируют трафик под разрешённые ресурсы и используют серверы с IP из белого списка.
Какие протоколы реально проходят через ТСПУ
По данным сообщества и тестам энтузиастов, в режиме белого списка работают три основных протокола:
VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к настоящему публичному сайту, например, к yandex.ru или vk.com. Критично, чтобы SNI был из белого списка разрешённых российских ресурсов, иначе ТСПУ не пропустит даже handshake. Протокол использует TCP-порт 443, что делает его неотличимым от обычного HTTPS-трафика.
AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов.
Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под обычный HTTP/3-трафик. На нестабильных мобильных сетях работает особенно хорошо благодаря собственному congestion-контролю Brutal, который удерживает скорость при потерях пакетов.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме whitelist не проходят — их сигнатуры известны ТСПУ, и handshake режется сразу или после первых килобайт данных.
Выбор SNI для маскировки: главный секрет обхода
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает, к какому домену обращается клиент. ТСПУ анализирует SNI и решает, пропустить соединение или заблокировать. Для обхода белого списка нужно, чтобы SNI был из списка разрешённых доменов — тогда оператор пропустит трафик, думая, что вы общаетесь с легитимным ресурсом.
Какие SNI подходят? По результатам сканирования белых списков, проведённого энтузиастами, в whitelist входят домены Яндекса (yandex.ru, ya.ru, storage.yandex.net, yastatic.net), VK (vk.com, userapi.com, vkuser.net), Mail.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru, а также домены банков и госорганов. Важно выбирать SNI, который точно работает у вашего оператора — состав списка может отличаться у разных провайдеров и даже в разных регионах.
Опасные SNI — те, которые заведомо заблокированы: twitter.com, x.com, youtube.com и другие явно запрещённые ресурсы. Использование такого SNI приведёт к RST-разрыву соединения. Также не стоит использовать SNI, который не входит в белый список, — handshake просто не пройдёт.
Для проверки рабочего SNI можно использовать утилиты вроде curl или openssl, подключаясь к IP-адресу из белого списка с разными SNI и наблюдая за результатом. Например, если через IP Яндекса с SNI ya.ru соединение устанавливается, а с SNI google.com — нет, значит, google.com в чёрном списке SNI.
Метод 1: VLESS + Reality на российском VPS
Самый популярный и стабильный метод обхода белого списка — поднять собственный VPN-сервер на российском VPS с IP, который входит в белый список. Для этого подходят хостинги, чьи подсети присутствуют в whitelist: Yandex.Cloud, VK Cloud, Timeweb, Selectel, REG.RU и другие.
Требования:
- VPS с IP-адресом из белого списка (проверить можно, подключившись к серверу по SSH с мобильного интернета в режиме whitelist).
- Установленный Xray или V2Ray с поддержкой VLESS + Reality.
- SNI из белого списка (например, vk.com или ya.ru).
- Клиент на устройстве: V2RayNG (Android), V2Box или Shadowrocket (iOS), v2rayN или Nekoray (ПК).
Пошаговая настройка:
- Арендуйте VPS у подходящего провайдера. Обратите внимание на Yandex.Cloud — у него самый большой пул IP в белом списке (более 12 000 адресов), а также есть бесплатный грант 4000 рублей при регистрации.
- Установите панель 3x-ui или вручную настройте Xray. Скрипты автоматической установки доступны на GitHub.
- Сгенерируйте ключи Reality, укажите SNI (например, vk.com) и порт 443.
- Получите ссылку vless://... и импортируйте её в клиент.
- Подключитесь и проверьте доступ к Telegram, YouTube и другим сайтам.
Плюсы: полный контроль, высокая скорость, стабильность. Минусы: нужны навыки настройки, VPS стоит денег (от ~300 руб/мес), IP может быть заблокирован оператором со временем.
Метод 2: Yandex Cloud Functions как бесплатный прокси
Альтернативный метод — использовать serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, так как Яндекс — ключевой ресурс, от которого зависит государственная инфраструктура.
Как это работает: вы создаёте функцию в Yandex Cloud, которая принимает запросы и проксирует их на целевые сайты. Клиент на устройстве настраивается на подключение к этому эндпоинту через SOCKS5 или HTTP-прокси. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик проходит свободно.
Бесплатный тариф Yandex Cloud Functions:
- 1 000 000 вызовов в месяц
- 100 000 ГБ-секунд
- 40 000 ГГц-секунд
Этого достаточно для регулярного использования, особенно если не качать тяжёлый контент.
Ограничения:
- Сложность настройки для новичка — нужно разбираться в Yandex Cloud и написании функций.
- Скорость может быть ниже, чем у выделенного VPS.
- Функции могут быть заблокированы, если оператор изменит политику.
Тем не менее, это отличный бесплатный вариант для тех, кто хочет обойти белый список без затрат на VPS.
Метод 3: Двойной туннель для максимальной надёжности
Для тех, кому нужна максимальная стабильность, энтузиасты рекомендуют технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении пользователя за рубеж — Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети.
Преимущества:
- ТСПУ видит только соединение с российским сервером, который выглядит легитимно.
- Зарубежный VPS обеспечивает доступ ко всему интернету без ограничений.
- Высокая скорость и стабильность, так как российский сервер не перегружен.
Недостатки:
- Нужны два VPS — российский и зарубежный (от ~$10/мес суммарно).
- Требуются навыки настройки маршрутизации и туннелей.
- Возможны задержки из-за дополнительного прыжка.
Настройка включает установку Xray на обоих серверах, настройку цепочки через routing rules или использование прокси-цепочки в клиенте. Этот метод особенно актуален для важных сценариев, когда обрыв связи недопустим.
Готовые VPN-сервисы и публичные конфиги: за и против
Если нет желания разбираться в настройке собственного сервера, можно использовать готовые VPN-сервисы, которые специализируются на обходе белых списков. Такие сервисы, как ComfyVPN (упоминается в источниках), предоставляют уже настроенные конфигурации VLESS+Reality с правильными SNI. Они работают и на телефонах, и на ПК, и обычно имеют высокую скорость и аптайм.
Плюсы готовых сервисов:
- Простота: получил ключ, вставил в клиент, подключился.
- Поддержка актуальных протоколов и SNI.
- Техподдержка и обновление конфигураций при блокировках.
Минусы:
- Платная подписка (обычно от 300-500 руб/мес).
- Зависимость от сервиса — если его заблокируют, придётся искать альтернативу.
- Риск, что сервис собирает логи (выбирайте проверенные с хорошей репутацией).
Публичные конфиги из Telegram-каналов — это бесплатный, но ненадёжный вариант. Ключи живут от 2 часов до пары дней, серверы перегружены, скорость падает. Использовать их можно только для теста, но не для постоянной работы. Кроме того, бесплатные конфиги от неизвестных авторов могут быть небезопасны — владелец сервера теоретически может видеть ваш трафик. Не заходите через такие конфиги в банковские приложения.
Практические советы: что делать при включении белого списка
Когда вы обнаружили, что мобильный интернет перешёл в режим whitelist (Госуслуги открываются, а Telegram — нет), действуйте по следующему алгоритму:
- Проверьте Wi-Fi. Если рядом есть Wi-Fi, подключитесь к нему — скорее всего, интернет заработает без ограничений.
- Установите VPN-клиент с поддержкой VLESS+Reality, AmneziaWG или Hysteria2. Подойдут V2RayNG, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox.
- Получите ключ от рабочего VPN-сервиса или настройте собственный сервер.
- Подключитесь и проверьте. Если коннект встал, но интернета нет — проверьте, что протокол не чистый WireGuard, а Reality использует SNI из белого списка (yandex.ru или max.ru).
- Настройте автоподключение VPN при включении устройства, чтобы при следующей блокировке не пришлось ничего настраивать в спешке.
Также полезно знать, что состав белого списка может меняться от региона к региону и даже от вышки к вышке. Если VPN не работает в одной точке, попробуйте перезагрузить телефон или переместиться — возможно, через пару кварталов блокировка ослабнет.
Не забывайте про безопасность: используйте только проверенные VPN-сервисы, не вводите пароли на сайтах через бесплатные конфиги, и регулярно обновляйте клиенты и конфигурации.
Частые ошибки и их решение
Даже с рабочим протоколом могут возникать проблемы. Вот типичные ошибки и способы их решения:
Ошибка «Handshake failed» — скорее всего, оператор заблокировал конкретный IP сервера или SNI. Попробуйте сменить SNI на другой из белого списка (например, с vk.com на ya.ru) или перезапустить сервер.
Подключение есть, интернета нет — проблема в DNS. В настройках клиента пропишите DNS-серверы Google (8.8.8.8) или Cloudflare (1.1.1.1), так как операторские DNS могут не отдавать адреса заблокированных ресурсов.
Низкая скорость — бесплатные серверы всегда перегружены. Переходите на платные конфиги или свой VPS.
VPN не подключается вообще — проверьте синхронизацию времени на устройстве (для V2Ray это критично), убедитесь, что протокол поддерживается клиентом, и попробуйте другой сервер.
Сервер заблокирован — если ваш VPS IP попал в чёрный список, арендуйте новый. У Timeweb есть бесплатный reroll IP, у Yandex.Cloud — грант на новые ресурсы.
Помните, что обход белых списков — это игра в кошки-мышки с оператором. Списки обновляются, правила меняются, поэтому важно следить за актуальной информацией в сообществах и обновлять конфигурации.
Вопросы и ответы
Что такое белый список интернета и как он работает?
Белый список — это режим фильтрации, при котором оператор разрешает доступ только к заранее одобренным ресурсам, а всё остальное блокирует. Технически это реализовано через ТСПУ, которое проверяет IP-адрес и SNI. Если IP не в списке — пакеты дропаются, если SNI в чёрном списке — соединение рвётся. В некоторых случаях блокировка выглядит как «замораживание» после 16–20 КБ данных. Режим касается только мобильного интернета у МТС, МегаФона, Билайна и Tele2.
Какие VPN-протоколы работают в режиме белого списка?
Работают три протокола: VLESS+Reality (с правильным SNI на разрешённый сайт), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks — нет, так как ТСПУ распознаёт их сигнатуры и блокирует handshake. VLESS+Reality маскирует трафик под HTTPS, AmneziaWG использует junk-пакеты, Hysteria2 маскируется под HTTP/3.
Какой SNI выбрать для обхода белого списка?
SNI должен быть из белого списка разрешённых российских ресурсов. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Не используйте SNI заблокированных ресурсов (twitter.com, youtube.com) — это приведёт к разрыву соединения. Проверить рабочий SNI можно, подключившись к IP из белого списка с разными SNI.
Можно ли обойти белый список бесплатно?
Да, есть бесплатные варианты: публичные конфиги из Telegram-каналов (но они нестабильны и живут недолго), а также Yandex Cloud Functions с бесплатным тарифом (1 млн вызовов в месяц). Однако для стабильной работы лучше использовать платный VPN-сервис или собственный VPS — это надёжнее и безопаснее.
Что делать, если VPN не подключается в режиме белого списка?
По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Попробуйте другой сервер или локацию. Проверьте, что Reality использует разрешённый SNI (yandex.ru, max.ru). Перезапустите клиент. Если ничего не помогает, скорее всего, конкретный VPN-сервер заблокирован — попробуйте другой сервис.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Белый список действует только на мобильную передачу данных у операторов «большой четвёрки». Домашний Wi-Fi, проводной интернет и мобильный Wi-Fi-роутер с другой SIM работают без ограничений. Если у вас «отключился интернет» — попробуйте подключиться к Wi-Fi: если там всё открывается, значит, у вас именно режим whitelist на мобильном.