Что такое белые списки интернета и чем они отличаются от обычных блокировок
Белые списки интернета — это режим фильтрации трафика, при котором доступ разрешен только к заранее одобренным ресурсам, а всё остальное блокируется. В отличие от классических черных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме разрешенного». Это принципиально меняет подход к обходу: если при обычной блокировке достаточно сменить IP или использовать прокси, то при белых списках трафик к неразрешенным адресам отбрасывается на уровне сети оператора еще до того, как достигнет цели.
В России белые списки внедряются через систему ТСПУ (технические средства противодействия угрозам) и работают в двух уровнях: на сетевом уровне (L3) фильтруются IP-адреса, а на прикладном (L7) проверяется SNI в TLS-соединениях. Это означает, что даже если IP-адрес сервера разрешен, но домен в запросе находится в черном списке, соединение будет разорвано. Такая архитектура делает обход значительно сложнее, чем при традиционных блокировках.
Как устроена фильтрация: уровень L3 и L7
Фильтрация при белых списках происходит в два этапа. Первый этап — проверка IP-адреса назначения. Если адрес не входит в белый список, пакет просто отбрасывается (drop) на маршрутизаторе оператора. Это означает, что не работает ни ICMP, ни TCP, ни UDP — трафик физически не покидает сеть оператора. Второй этап — проверка SNI в TLS-ClientHello. Даже если IP разрешен, но SNI содержит запрещенный домен, соединение разрывается (RST).
Интересная особенность: правила SNI-фильтрации не всегда консистентны между разными подсетями. Например, один и тот же домен может пропускаться через IP Яндекса, но блокироваться через IP VK. Это связано с тем, что ТСПУ использует разные правила для разных ASN, и единого общего черного списка SNI не существует. Это создает возможности для обхода, но также делает поведение сети непредсказуемым.
Почему обычные VPN и прокси не работают при белых списках
Классические VPN-сервисы и прокси-серверы, расположенные за границей, не работают в режиме белых списков, потому что их IP-адреса не входят в список разрешенных. Даже если VPN-сервер использует нестандартный порт или протокол, пакеты к нему будут отброшены на уровне L3. Это касается и популярных протоколов, таких как WireGuard, OpenVPN и IPSec — они используют UDP, который в большинстве случаев режется полностью.
Кроме того, даже если VPN-сервер находится в России и его IP в белом списке, DPI может заблокировать соединение по характерным признакам протокола. Поэтому просто поднять VPN на любом VPS не получится — нужен сервер с IP в белом списке и дополнительная маскировка трафика.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих методов обхода белых списков — использование протокола VLESS с технологией Reality на VPS, расположенном в России и имеющем IP в белом списке. Reality позволяет маскировать трафик под обычное TLS-соединение к легитимному сайту, что затрудняет обнаружение DPI.
Для этого метода потребуется:
- VPS у провайдера, чьи подсети входят в белый список (например, Timeweb, Yandex Cloud, VK Cloud).
- Настроенный VLESS-сервер с Reality и XTLS-Vision.
- SNI, который не находится в черном списке (например, домены Яндекс CDN или VK CDN).
Пример конфигурации клиента: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Важно выбирать SNI, который точно не блокируется. Из сканирований известно, что такие домены, как storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru, okcdn.ru обычно пропускаются. А вот twitter.com, x.com, youtube.com могут вызывать RST через некоторые IP.
Метод 2: Использование Yandex Cloud Functions как прокси
Еще один способ обхода — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поэтому трафик к нему не блокируется. Можно написать простую функцию, которая будет принимать запросы и перенаправлять их к целевым ресурсам, выступая в роли прокси.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, что достаточно для личного использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без проблем.
Этот метод менее стабилен, чем VLESS+Reality, но может быть полезен как временное решение или для доступа к конкретным ресурсам.
Метод 3: Использование IP-адресов из белого списка с маскировкой SNI
Если у вас есть доступ к серверу с IP в белом списке, но вы не хотите настраивать сложные протоколы, можно попробовать использовать обычный TLS-туннель с подменой SNI. Суть метода в том, чтобы подключаться к разрешенному IP, но в SNI указывать домен, который не блокируется, а трафик внутри туннеля направлять на целевой ресурс.
Однако этот метод имеет ограничения: DPI может анализировать не только SNI, но и другие характеристики соединения, такие как TLS-отпечатки. Поэтому для надежности лучше использовать Reality или аналогичные технологии, которые маскируют трафик под реальное посещение легитимного сайта.
Что не работает: QUIC, ECH, DNS-over-HTTPS и другие
Многие популярные методы обхода блокировок не работают в режиме белых списков. Например, QUIC/HTTP3 блокируется на уровне UDP, поэтому даже если IP разрешен, соединение не установится. ECH (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы, потому что основная блокировка идет по IP, а не по SNI.
DNS-over-HTTPS и DNS-over-TLS также не работают, так как внешние DNS-серверы (Google, Cloudflare, Яндекс) недоступны — порт UDP:53 закрыт для всех, кроме DNS провайдера. Это значит, что любые попытки обойти DNS-фильтрацию бессмысленны, если сам IP-адрес назначения не в белом списке.
Практические советы: как подготовиться к работе в условиях белых списков
Если вы находитесь в регионе, где белые списки работают постоянно, важно заранее подготовиться. Вот несколько практических рекомендаций:
- Скачайте офлайн-карты, документы и контакты, которые могут понадобиться.
- Установите и настройте VLESS+Reality на российском VPS заранее, чтобы не искать решение в экстренной ситуации.
- Имейте запасной вариант — например, Yandex Cloud Functions.
- Проверяйте, какие ресурсы входят в белый список вашего оператора, так как списки различаются.
- Помните, что даже если поисковик работает, сайты из выдачи могут быть недоступны — это нормально для белых списков.
Также стоит учитывать, что белые списки могут включаться и выключаться в зависимости от региона и времени суток. В Москве они работают эпизодически, в то время как в некоторых регионах — постоянно.
Юридические и этические аспекты обхода белых списков
Обход белых списков может быть сопряжен с юридическими рисками. В России действует законодательство, которое запрещает использование средств обхода блокировок для доступа к запрещенным ресурсам. Хотя технически обход белых списков возможен, его применение может быть расценено как нарушение.
Кроме того, стоит помнить, что белые списки вводятся как мера безопасности, и их обход может быть воспринят как противодействие государственным мерам. Поэтому перед использованием любых методов обхода рекомендуется проконсультироваться с юристом и оценить возможные последствия.
С этической точки зрения, важно понимать, что белые списки направлены на защиту критической инфраструктуры и населения в условиях угроз. Использование обходных методов может подорвать эти меры, поэтому стоит взвешивать необходимость доступа к тем или иным ресурсам.
Вопросы и ответы
Можно ли обойти белые списки с помощью обычного VPN?
Обычный VPN, подключенный к зарубежному серверу, не работает, потому что IP-адрес сервера не входит в белый список. Даже если использовать российский VPS, DPI может заблокировать соединение по характерным признакам протокола. Для обхода нужен сервер с IP в белом списке и маскировка трафика, например, через VLESS+Reality.
Какие методы обхода белых списков действительно работают?
Наиболее рабочие методы — использование VLESS+Reality на российском VPS с IP в белом списке и использование Yandex Cloud Functions в качестве прокси. Также можно попробовать подмену SNI при подключении к разрешенному IP, но это менее надежно. Важно выбирать SNI, который не блокируется, например, домены Яндекс CDN или VK CDN.
Почему не работает DNS-over-HTTPS при белых списках?
DNS-over-HTTPS не работает, потому что внешние DNS-серверы (Google, Cloudflare, Яндекс) недоступны — их IP-адреса не входят в белый список, и порт UDP:53 закрыт. Работает только DNS провайдера. Даже если бы DNS-over-HTTPS работал, он не помог бы, так как блокировка идет по IP-адресу назначения.
Что такое SNI и почему он важен при обходе белых списков?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя сервера. При белых списках DPI проверяет SNI и может разорвать соединение, если домен находится в черном списке. При обходе важно использовать SNI, который не блокируется, например, домены легитимных сервисов, таких как storage.yandex.net или userapi.com.
Какие риски связаны с обходом белых списков?
Обход белых списков может быть юридически наказуем, так как в России запрещено использование средств обхода блокировок для доступа к запрещенным ресурсам. Также есть технические риски: нестабильность соединения, возможность блокировки используемых методов. Рекомендуется оценить необходимость и проконсультироваться с юристом.
Как узнать, какие ресурсы входят в белый список моего оператора?
Списки белых адресов различаются у разных операторов и могут меняться. Некоторые операторы, например, билайн, публикуют список сервисов на своем сайте. Также можно использовать открытые данные, например, репозиторий openlibrecommunity/twl, который обновляется еженедельно и содержит результаты сканирования белых списков.