Что такое белый список и зачем он нужен
Белый список — это перечень интернет-ресурсов, которые остаются доступными даже во время отключений мобильного интернета, вводимых из-за угроз атак беспилотников. В отличие от классических блокировок по черным спискам, где запрещены конкретные сайты, белый список работает по принципу «запрещено всё, кроме разрешённого». Это означает, что оператор связи пропускает трафик только к тем IP-адресам и доменам, которые включены в список исключений.
Идею белых списков анонсировали в августе 2025 года, а первую версию Минцифры опубликовало 5 сентября. В неё вошли государственные сервисы, крупные соцсети, маркетплейсы и операторы связи. Позже список расширялся, и по состоянию на конец 2025 года в него входят более 500 сайтов и сервисов. Однако единого документа нет: Минцифры публикует перечни порционно, а операторы связи формируют собственные списки, которые могут отличаться.
Белые списки вводятся в регионах неравномерно: в Москве они работают эпизодически, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно. Это создаёт ситуацию, когда доступность ресурсов зависит от географического положения и конкретного оператора.
Как технически устроена фильтрация в белых списках
Фильтрация в белых списках работает на двух уровнях: сетевом (L3) и прикладном (L7). На сетевом уровне оператор проверяет IP-адрес назначения: если он не входит в разрешённый список подсетей, пакет просто отбрасывается (DROP) — трафик физически не покидает сеть оператора. Это означает, что для не-вайтлист IP не работает ни ICMP, ни TCP, ни UDP — полная потеря пакетов.
На прикладном уровне, если IP-адрес разрешён, система глубокого анализа трафика (DPI) проверяет SNI (Server Name Indication) в TLS-рукопожатии. Если SNI находится в чёрном списке, соединение принудительно разрывается (RST). Например, при подключении к IP Яндекса с SNI twitter.com соединение будет сброшено, хотя сам IP разрешён.
Интересная деталь: правила SNI-фильтрации неконсистентны между разными подсетями. Один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK или MAX. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от ASN или узла ТСПУ.
Где физически находится ТСПУ и как это влияет на обход
ТСПУ (технические средства противодействия угрозам) — это устройства, установленные в сетях операторов связи и контролируемые Роскомнадзором. При работе в режиме белых списков ТСПУ размещается непосредственно за первым роутером оператора. Это можно определить по TTL (Time to Live) в ответах: если ответ от заблокированного ресурса приходит с TTL 62 (два хопа), значит, его сгенерировало устройство, стоящее рядом с оператором, а не реальный сервер.
Такое расположение означает, что фильтрация происходит на самом краю сети оператора, до того как трафик выходит в интернет. Это делает белые списки очень эффективными с точки зрения блокировки: пакеты к неразрешённым IP просто не покидают сеть оператора, и никакой VPN или прокси, работающий через обычный зарубежный сервер, не сможет установить соединение.
Однако это же создаёт и уязвимости: если найти IP-адрес, который входит в белый список, и использовать его как точку входа для туннеля, можно обойти фильтрацию. Именно на этом основаны многие методы обхода, о которых пойдёт речь ниже.
Что попадает в белый список и почему он неполный
В белый список включаются ресурсы, которые считаются важными для жизни граждан и бизнеса: государственные сервисы, банки, маркетплейсы, соцсети, мессенджеры, СМИ, онлайн-кинотеатры, сервисы доставки еды и даже приложения для мониторинга уровня сахара в крови. Однако процедура включения не регламентирована, и критерии отбора не публикуются.
По словам юристов, Минцифры ориентируется на массовость использования (от 5 миллионов пользователей в месяц), предложения отраслевых ведомств, соблюдение требований о локализации IT-инфраструктуры в России и отсутствие незаконного контента. Но даже при соблюдении всех условий попадание в список не гарантировано — решение принимается «за закрытыми дверями».
Из-за отсутствия чётких правил в белый список не попадают многие социально значимые сервисы. Например, приложения для мониторинга глюкозы у диабетиков долгое время не были включены, и только после обращений общественных организаций их добавили. Также в списке нет Сбербанка, хотя его корпоративный сервис видеозвонков присутствует. Это создаёт неравенство: крупные федеральные ресурсы имеют преимущество, а малый и средний бизнес остаётся без доступа к мобильному интернету во время отключений.
Почему VPN не помогает при блокировках мобильного интернета
Многие пользователи ожидают, что VPN сможет обойти белые списки, как это было с прицельными блокировками отдельных сайтов. Однако при работе в режиме белых списков классические VPN-сервисы не работают по нескольким причинам.
Во-первых, блокировка идёт на уровне IP: если IP-адрес VPN-сервера не входит в белый список, пакеты до него просто не доходят. Во-вторых, даже если VPN-сервер находится в разрешённой подсети, DPI может заблокировать соединение по SNI или по характерным признакам VPN-протокола (например, по TLS-фингерпринту). В-третьих, многие VPN-протоколы используют UDP, который в режиме белых списков режется почти полностью.
Эксперты отмечают, что сейчас не существует надёжного способа обхода блокировок мобильного интернета. Некоторые VPN-сервисы тестируют методы имитации разрешённых сервисов, но они работают не более чем у трети пользователей, и такие методы легко обнаружить и устранить. Поэтому рассчитывать на обычный VPN при шатдаунах не стоит.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее стабильных способов обхода белых списков — использование протокола VLESS с шифрованием Reality на сервере, IP-адрес которого входит в белый список. Этот метод основан на том, что трафик маскируется под легитимное соединение с разрешённым ресурсом.
Для настройки потребуется VPS у российского хостинг-провайдера, чьи подсети включены в белый список. Согласно сканированию, наибольшее количество IP в белом списке принадлежит Yandex.Cloud (12 906 адресов), Timeweb (2 904), Ростелекому (2 312) и VK (около 3 000 через три ASN). Высокие шансы также у Selectel, Beget и REG.RU.
Ключевые требования для работы метода:
- IP-адрес сервера должен быть в белом списке (проверить можно через репозиторий openlibrecommunity/twl);
- SNI должен быть доменом из белого списка, например vk.com, ya.ru или vklive.enotfast.com;
- Использовать Reality + XTLS-Vision для маскировки трафика под обычное TLS-соединение.
Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision.
Важно выбирать «безопасные» SNI — те, которые не проверяются DPI. Опасные SNI, такие как twitter.com или youtube.com, могут вызвать RST. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru.
Метод 2: Использование облачных функций как прокси
Альтернативный способ обхода — использование serverless-функций в облаке, например Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поскольку Яндекс является ключевым игроком в российской интернет-инфраструктуре.
Принцип работы: вы создаёте serverless-функцию, которая действует как прокси-сервер, и подключаетесь к ней через SOCKS5 или HTTP-прокси. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому трафик к функциям проходит свободно.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для личного использования. При регистрации можно получить грант 4000 рублей, что покрывает начальные расходы.
Этот метод проще в настройке, чем VLESS + Reality, но имеет ограничения: serverless-функции не предназначены для длительных соединений, поэтому для стриминга или онлайн-игр он не подойдёт. Однако для веб-сёрфинга, мессенджеров и большинства приложений его возможностей достаточно.
Другие способы обхода и их ограничения
Помимо VLESS + Reality и облачных функций, существуют и другие методы обхода белых списков, но все они имеют существенные ограничения.
Один из подходов — использование IP-адресов из подсетей с высокой плотностью включения в белый список. Сканирование показало, что максимальная плотность составляет 37,5% (подсеть Storm Networks), а у VK CDN и Яндекса — около 30%. Это означает, что если арендовать IP в такой подсети, есть шанс, что он уже в белом списке, но гарантии нет.
Другой метод — маскировка VPN-трафика под разрешённые сервисы. Некоторые VPN-сервисы пытаются имитировать трафик VK, Яндекса или других ресурсов, но такие методы работают нестабильно и быстро обнаруживаются. Эксперты отмечают, что ошибки в белых списках легко исправить, поэтому подобные обходы живут недолго.
Также стоит упомянуть, что в белом списке обнаружены сотни VPN-серверов, включая государственные (например, vpn.gov45.ru) и коммерческие. Это создаёт потенциальную возможность использовать их как точки входа, но такие серверы могут быть под контролем властей, что несёт риски для приватности.
Практические рекомендации для пользователей и бизнеса
Для обычных пользователей, столкнувшихся с блокировками мобильного интернета, главный совет — не полагаться на классические VPN-сервисы. Вместо этого стоит заранее настроить один из описанных методов обхода, используя российский VPS или облачные функции. Важно регулярно обновлять списки разрешённых IP и SNI, так как белые списки меняются.
Для бизнеса ситуация сложнее. Даже если компания попадёт в белый список, это не гарантирует стабильную работу всех процессов. Например, курьер может иметь доступ к приложению доставки, но если оно не в списке, заказ не будет обработан. Поэтому предпринимателям рекомендуется:
- Разработать запасные сценарии работы без мобильного интернета (например, использовать Wi-Fi или проводное подключение);
- Продумать альтернативные каналы связи с клиентами и сотрудниками;
- Рассмотреть возможность включения в белый список через отраслевые ведомства, но быть готовыми к длительному процессу без гарантий.
Также важно помнить, что отключения мобильного интернета могут длиться неделями, как это было в Казани, поэтому подготовка должна быть основательной.
Этические и правовые аспекты обхода белых списков
Обход белых списков — это юридически серая зона. Формально использование VPN и других средств обхода блокировок не запрещено в России, но существует ответственность за предоставление таких услуг. Однако на практике наказания для конечных пользователей редки.
Стоит учитывать, что белые списки вводятся для защиты от атак беспилотников, и их обход может рассматриваться как противодействие мерам безопасности. Хотя эксперты сомневаются в эффективности отключений для защиты от дронов, власти продолжают их использовать.
С этической точки зрения, обход белых списков может быть оправдан для доступа к жизненно важным сервисам, но не для обхода законов. Пользователям стоит взвесить риски и использовать обходные методы ответственно.
Также важно помнить, что методы обхода, описанные в статье, могут перестать работать в любой момент, так как белые списки постоянно обновляются. Поэтому не стоит вкладывать значительные ресурсы в один способ — лучше иметь несколько запасных вариантов.
Вопросы и ответы
Почему VPN не работает при блокировках мобильного интернета?
Классические VPN-сервисы не работают в режиме белых списков, потому что блокировка идёт на уровне IP: если IP-адрес VPN-сервера не входит в разрешённый список, пакеты до него просто не доходят. Даже если сервер находится в разрешённой подсети, DPI может заблокировать соединение по SNI или по характерным признакам VPN-протокола. Кроме того, большинство VPN используют UDP, который в режиме белых списков режется почти полностью.
Какие способы обхода белого списка наиболее эффективны?
Наиболее эффективными считаются два метода: использование VLESS + Reality на российском VPS с IP в белом списке и использование serverless-функций Yandex Cloud в качестве прокси. Оба метода основаны на том, что трафик маскируется под легитимные соединения с разрешёнными ресурсами. Однако они требуют технической подготовки и могут перестать работать при обновлении белых списков.
Как проверить, входит ли IP-адрес в белый список?
Можно использовать открытые репозитории, например openlibrecommunity/twl, где публикуются результаты сканирования белых списков. Также можно проверить вручную: подключиться к IP через мобильный интернет в режиме белых списков и попробовать открыть порт 443. Если соединение устанавливается, IP, скорее всего, в списке. Однако списки меняются, поэтому проверку нужно повторять регулярно.
Можно ли попасть в белый список малому бизнесу?
Формально процедура не регламентирована, но на практике малому бизнесу попасть в белый список крайне сложно. Минцифры ориентируется на массовость использования (от 5 миллионов пользователей в месяц), что недостижимо для большинства небольших компаний. Можно попробовать обратиться в отраслевое ведомство с ходатайством, но гарантий нет, и процесс может занять несколько месяцев.
Что делать, если важный сервис не работает во время отключений?
Если сервис не входит в белый список, можно попробовать использовать один из методов обхода, описанных в статье. Для бизнеса рекомендуется заранее разработать запасные сценарии: использовать Wi-Fi, проводное подключение, альтернативные каналы связи. Также можно обратиться в Минцифры с просьбой включить сервис в список, но это не гарантирует быстрого решения.
Насколько законно использовать обходные методы?
Использование VPN и других средств обхода блокировок для конечных пользователей в России формально не запрещено, но существует ответственность за предоставление таких услуг. Однако на практике наказания для пользователей редки. Стоит учитывать, что обход белых списков может рассматриваться как противодействие мерам безопасности, поэтому риски существуют, хотя и минимальны.