Что такое белые списки и зачем они нужны
В контексте интернет-цензуры в России белые списки — это режим, при котором доступ разрешён только к заранее одобренному набору доменов, а всё остальное блокируется. Это противоположность привычным чёрным спискам, где запрещены конкретные сайты. Белые списки начали тестировать с осени 2025 года, и к марту 2026 режим был опробован в 68–71 регионе РФ. В таком режиме мобильный интернет у операторов «большой четвёрки» (МТС, МегаФон, Билайн, Tele2) работает только для ограниченного числа ресурсов: Госуслуги, маркетплейсы, Яндекс, VK, банки. Всё остальное — Telegram, YouTube, GitHub, Discord — перестаёт загружаться.
Технически блокировка реализована через ТСПУ (технические средства противодействия угрозам), которые анализируют TLS SNI или HTTP Host. Если домен не в белом списке, TCP-соединение устанавливается, но после 16–20 килобайт переданных данных пакеты перестают доходить. Это не разрыв с RST-флагом, а «замораживание» сессии: пользователь видит вечную загрузку и таймаут. Именно поэтому многие VPN «подключаются», но интернет через них не работает — трафик упирается в стену сразу после установки туннеля.
Белые списки WARP-конфигов — это наборы конфигураций, которые специально адаптированы для работы в таких условиях. Они используют протоколы и SNI, которые проходят фильтрацию, и позволяют обойти ограничения. Важно понимать: белые списки касаются только мобильного интернета, Wi-Fi и проводной домашний интернет работают без ограничений.
Какие протоколы реально проходят через белые списки
В режиме whitelist выживают только те протоколы, которые маскируются под легитимный трафик или выглядят как обычный UDP/QUIC. На практике это три варианта:
- VLESS + Reality — самый стойкий вариант. Reality маскирует TLS-handshake под обращение к реальному публичному сайту. Критично: для России SNI должен быть из белого списка разрешённых ресурсов (yandex.ru, mail.ru, vk.com, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие). Иначе ТСПУ не пропустит даже handshake.
- AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, из-за чего ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается.
- Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под HTTP/3. На нестабильных мобильных сетях работает хорошо благодаря собственному congestion-контролю Brutal.
Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации в режиме whitelist не проходят — их сигнатуры известны ТСПУ, и handshake режется ещё на этапе подключения. Поэтому при выборе VPN-конфига для белых списков обращайте внимание именно на эти протоколы.
Что такое WARP-конфиги и как они связаны с белыми списками
WARP — это технология от Cloudflare, которая шифрует интернет-трафик и маршрутизирует его через сеть Cloudflare. В контексте белых списков WARP-конфиги — это файлы с настройками для подключения к WARP-серверам, которые могут быть адаптированы для обхода блокировок. Однако важно понимать: стандартный WARP (WireGuard-based) в чистом виде в режиме whitelist не работает, так как ТСПУ распознаёт сигнатуру WireGuard. Поэтому для белых списков используются модифицированные конфиги, например, с обфускацией или с использованием протоколов VLESS+Reality, AmneziaWG или Hysteria2.
В репозиториях, таких как igareck/vpn-configs-for-russia, публикуются коллекции конфигов, разделённые на чёрные и белые списки. Белые списки (WHITE-CIDR-RU-all.txt, WHITE-SNI-RU-all.txt, Vless-Reality-White-Lists-Rus-Mobile.txt) содержат конфигурации, которые протестированы для работы в режиме whitelist. Они используют SNI из белого списка и протоколы, которые проходят фильтрацию. Эти конфиги автообновляются и проверяются каждые 2–4 часа на сервере в России, что гарантирует их актуальность.
Если вы ищете WARP-конфиги для белых списков, обратите внимание на те, которые используют VLESS+Reality с русским SNI. Именно они показывают наилучшую выживаемость в условиях whitelist.
Как выбрать правильный SNI для Reality в России
SNI (Server Name Indication) — это поле в TLS-handshake, которое указывает, к какому серверу клиент обращается. В режиме whitelist ТСПУ проверяет SNI: если домен не в белом списке, соединение замораживается. Поэтому для VLESS+Reality в России нужно выбирать SNI из списка разрешённых ресурсов.
Подходящие SNI: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены из белого списка. Важно, чтобы SNI был именно российским и находился в whitelist. Если использовать зарубежный SNI (например, google.com), handshake будет заблокирован.
Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно. Но если вы поднимаете свой VPS, обязательно выбирайте «русский» SNI. Также обратите внимание: для маскировки под легитимный трафик можно использовать SNI с поддержкой TLS 1.3 и правильным fingerprint (например, chrome). Это снижает вероятность детекта.
Цепочка серверов: как усилить обход белых списков
Даже с правильным SNI и протоколом прямой коннект до зарубежного сервера может быть нестабильным. ТСПУ освоили тактику «замораживания» сессий после 15–20 КБ данных, и это касается не только мобильных пользователей, но и прямых подключений к зарубежным VPS. Поэтому энтузиасты рекомендуют использовать цепочку серверов: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет.
Схема работает так: вы подключаетесь к российскому серверу (например, в Яндекс.Облаке или VK Cloud), который находится в белом списке. ТСПУ видит, что вы общаетесь с «российским» сервером, и не блокирует сессию. Российский сервер через vnext пробрасывает трафик на зарубежную ноду, которая уже выходит в открытый интернет. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее.
Для настройки цепочки нужны два VPS: «выходной» (Европа) и «мост» (РФ). На обоих должен стоять Xray-core (минимум 25.12.8). На зарубежной ноде поднимается VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound для связи с Европой и routing, чтобы российские сайты шли напрямую, а заблокированные — через мост. Минусы: нужны два VPS (~$10/мес) и навыки настройки. Но для важных сценариев это самый стабильный вариант.
Где брать готовые белые списки WARP-конфигов
Готовые конфиги для белых списков публикуются в открытых репозиториях. Один из самых известных — igareck/vpn-configs-for-russia на Codeberg, GitLab, Gitea, SourceHut и Bitbucket. Этот репозиторий содержит коллекции конфигов для VLESS, Shadowsocks, Hysteria2 и других протоколов, разделённые на чёрные и белые списки. Белые списки представлены файлами:
- WHITE-CIDR-RU-all.txt — все конфиги по CIDR;
- WHITE-CIDR-RU-checked.txt — проверенные конфиги для VK, YA, CDN, Beeline;
- WHITE-SNI-RU-all.txt — конфиги по SNI;
- Vless-Reality-White-Lists-Rus-Mobile.txt — 150 лучших конфигов для телефона.
Все конфиги проходят автоматические тесты на работоспособность каждые 2–4 часа, медленные и нерабочие отсеиваются. Репозиторий также предоставляет зеркала для доступа в случае блокировки GitHub: GitLab, Codeberg, Gitea, SourceHut, Bitbucket, а также прокси GitHack и Yandex+Bitbucket для RAW-ссылок.
Важно: конфиги в белых списках используют SNI из whitelist и протоколы VLESS+Reality, AmneziaWG или Hysteria2. Они подходят для клиентов Karing, Clash Verge Rev, v2rayN, Happ, Streisand и других. Для мобильных устройств рекомендуется использовать мобильные подписки (например, Vless-Reality-White-Lists-Rus-Mobile.txt) — они легче и оптимизированы.
Как настроить клиент для работы с белыми списками
Чтобы использовать белые списки WARP-конфигов, нужно правильно настроить VPN-клиент. Основные рекомендации:
- Выберите клиент с поддержкой нужных протоколов: Karing, Clash Verge Rev, v2rayN, Happ, Streisand, NekoBox, AmneziaVPN, Hiddify Next. Для iOS подойдут Shadowrocket, V2Box, Streisand.
- Импортируйте подписку: скопируйте RAW-ссылку на конфиг из репозитория и добавьте её в клиент. Для Clash-клиентов используйте YAML-файлы, для v2rayN — TXT.
- Настройте DNS: в клиенте укажите DNS-серверы, которые не блокируются. Например, в Karing: Настройки → DNS → Сервер → Трафик прокси → снимите все галочки, кроме https://dns.google/dns-query или аналогичного DoH. Это важно, так как некоторые конфиги могут подключаться, но трафик не проходить из-за DNS-фильтрации.
- Включите автопроверку: в Clash-клиентах (Clash Verge Rev, Clash Mi) есть встроенная health-check, которая автоматически переключает на рабочий сервер. В Karing и v2rayN автопроверку можно настроить вручную.
- Проверьте SNI: если используете VLESS+Reality, убедитесь, что SNI в конфиге — российский домен из белого списка (yandex.ru, max.ru и т.д.).
Если соединение оборвалось, перезапустите подключение и подождите 5–20 секунд — клиент повторно выберет лучший прокси. В Mihomo-клиентах можно вручную выбирать сервер из списка.
Практические советы и типичные ошибки
Даже с правильными конфигами пользователи сталкиваются с проблемами. Вот типичные ошибки и решения:
- VPN подключается, но интернета нет: проверьте, что протокол не чистый WireGuard, а Reality использует SNI из белого списка. Также проверьте DNS-настройки в клиенте.
- Отваливается WhatsApp или Instagram: добавьте IPv6 на выходную ноду или попробуйте убрать поток vision из конфига для этих сервисов.
- На iOS клиент падает при старте: лимит памяти для VPN-процесса всего 50 MiB. Используйте облегчённые Geo-файлы или переходите на packet-up вместо stream-up.
- Днём VPN работает нестабильно: с 1 сентября 2026 года публичные конфиги в дневное время (11:00–23:00 МСК) работают с перебоями. Худший период — около 13:00. В это время используйте Tor Bridges или переходите на ночное время (23:00–11:00).
- Не работает через Мегафон или МТС: некоторые VPN-сервисы имеют проблемы с доступностью на конкретных операторах. Попробуйте другой сервис или настройте цепочку серверов.
Также важно регулярно обновлять подписки: публичные конфиги быстро появляются и быстро перестают работать. Используйте автообновление в клиенте или подписывайтесь на Telegram-каналы, где публикуются свежие ссылки.
Будущее белых списков и что делать дальше
Белые списки — это не временная мера, а новый этап интернет-цензуры в России. ТСПУ перешли на «эконом-режим»: им не нужно блокировать протоколы в ноль, достаточно «морозить» сессии после первых пакетов. Это делает обход сложнее, но не невозможным.
На данный момент цепочка серверов — самый надёжный способ, но она требует затрат и навыков. Для обычных пользователей проще использовать готовые конфиги из репозиториев, которые регулярно обновляются. Однако важно следить за новостями: состав белого списка меняется, появляются новые протоколы и методы обхода.
Рекомендуется:
- Подписаться на Telegram-каналы @mintsifry (официальные анонсы) и @igareq (обновления конфигов).
- Настроить автоматическое подключение VPN при включении устройства, чтобы при следующей блокировке не пришлось ничего настраивать в спешке.
- Использовать несколько источников конфигов и клиентов с автопроверкой.
- Если вы технически подкованы, рассмотрите настройку собственной цепочки серверов на VPS с «белым» IP.
Помните: белые списки касаются только мобильного интернета. Если у вас есть доступ к Wi-Fi, используйте его — это самый простой способ оставаться онлайн.
Вопросы и ответы
Что такое белые списки WARP-конфигов?
Белые списки WARP-конфигов — это наборы конфигураций для VPN, которые адаптированы для работы в режиме «белого списка» в России. В этом режиме мобильный интернет разрешает доступ только к ограниченному числу доменов (Госуслуги, Яндекс, VK и т.д.), а всё остальное блокируется ТСПУ. WARP-конфиги используют протоколы VLESS+Reality, AmneziaWG или Hysteria2 с SNI из белого списка, что позволяет обойти фильтрацию.
Какие протоколы работают в режиме белого списка?
Работают три протокола: VLESS+Reality (с SNI из белого списка), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не проходят, так как их сигнатуры известны ТСПУ. VLESS+Reality маскирует handshake под легитимный сайт, AmneziaWG использует junk-пакеты для обфускации, а Hysteria2 маскируется под HTTP/3.
Какой SNI выбрать для VLESS+Reality в России?
Для России SNI должен быть из белого списка разрешённых ресурсов: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие. Если использовать зарубежный SNI, ТСПУ заблокирует handshake. Современные VPN-сервисы уже настраивают SNI правильно, но при самостоятельной настройке VPS обязательно выбирайте «русский» SNI.
Где скачать белые списки WARP-конфигов?
Готовые конфиги публикуются в репозитории igareck/vpn-configs-for-russia на Codeberg, GitLab, Gitea, SourceHut и Bitbucket. Ищите файлы с префиксом WHITE-: WHITE-CIDR-RU-all.txt, WHITE-SNI-RU-all.txt, Vless-Reality-White-Lists-Rus-Mobile.txt. Конфиги автообновляются и проверяются каждые 2–4 часа. Также доступны зеркала через GitHack и Yandex+Bitbucket.
Что делать, если VPN не подключается в режиме белого списка?
По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Проверьте, что SNI в конфиге — российский домен из белого списка. Попробуйте другую локацию сервера. Перезапустите клиент. Если не помогает, скорее всего сервер заблокирован — используйте другой VPN-сервис или настройте цепочку серверов.
Как узнать, включён ли белый список на моём операторе?
Если открываются Госуслуги, Wildberries, Яндекс, а Telegram, YouTube и зарубежные сайты грузятся бесконечно или вылетают по таймауту — у вас включён белый список. Wi-Fi и домашний проводной интернет при этом работают нормально. Официальные анонсы публикуются в Telegram-канале @mintsifry.
Касается ли белый список Wi-Fi и домашнего интернета?
Нет. Белый список действует только на мобильную передачу данных у операторов «большой четвёрки» (МТС, МегаФон, Билайн, Tele2). Домашний Wi-Fi, проводной интернет и мобильные роутеры с другой SIM работают без ограничений. Если у вас «отключился интернет» на телефоне, попробуйте подключиться к Wi-Fi — если всё открывается, значит, у вас именно режим whitelist.