Что такое белые списки и почему они ломают привычные VPN
Белый список (white list) в контексте интернет-ограничений — это режим фильтрации трафика, при котором оператор связи разрешает доступ только к ограниченному набору IP-адресов или доменов, а весь остальной трафик блокируется по умолчанию. Это принципиально отличается от чёрных списков, где блокируются конкретные запрещённые ресурсы, а всё остальное работает.
Когда провайдер переходит на белые списки, пользователи массово сталкиваются с тем, что VPN-серверы становятся недоступны. Причина проста: IP-адрес VPN-сервера не входит в список разрешённых, поэтому подключение к нему блокируется ещё на уровне сети. При этом не имеет значения, какой протокол используется — VLESS, Trojan, VMess или Shadowsocks. Если сервер недоступен по IP, ни один протокол не поможет.
Практика показывает, что переход на белые списки происходил волнами в разных регионах и у разных операторов. Например, пользователи Tele2, Билайн, МТС и МегаФона в разное время сообщали о включении таких ограничений. Характерно, что блокировки могут работать по-разному: где-то фильтруется только SNI (имя сервера в TLS-рукопожатии), где-то проверяется IP-адрес назначения, а где-то применяется комбинированная проверка, когда и IP, и SNI должны принадлежать разрешённым сервисам.
Эволюция блокировок: от SNI к IP и обратно к комбинированным схемам
Понимание истории блокировок помогает предсказать, что будет работать завтра. Первоначально ограничения в основном строились на фильтрации по SNI — полю в TLS-рукопожатии, которое содержит имя сервера, к которому обращается клиент. Обход такой фильтрации заключался в том, чтобы маскировать VPN-трафик под обращение к легитимному домену, например, к одному из доменов ВКонтакте или Яндекса.
Однако с течением времени методы блокировки усложнялись. Сначала провайдеры начали проверять не только SNI, но и фактический IP-адрес назначения. Если клиент представляется как обращение к stats.vk-portal.net, но реальный IP-адрес принадлежит зарубежному хостингу, такое соединение помечается как подозрительное и блокируется.
Дальнейшее ужесточение привело к тому, что операторы начали сверять IP-адрес назначения с IP-адресами, которые реально принадлежат разрешённым сервисам. Причём в некоторых случаях проверка доходит до третьего октета IP-адреса. Это означает, что даже если сервер находится в подсети, близкой к разрешённой, но не совпадает с ней достаточно точно, соединение всё равно блокируется. Именно поэтому простые методы маскировки SNI перестали работать массово в ноябре 2025 года, о чём сообщали пользователи разных операторов.
Концепция CIDR white list конфигураций для VLESS
CIDR white list конфигурации — это подход, при котором VPN-туннель используется не для всего трафика, а только для трафика, направленного на определённые разрешённые IP-подсети. Логика здесь следующая: если оператор разрешает доступ только к IP-диапазонам российских сервисов (ВКонтакте, Яндекс, CDNvideo и подобных), то можно попытаться достучаться до VPN-сервера, который сам находится внутри одной из этих разрешённых подсетей.
В публичных репозиториях на GitHub, например в проекте igareck/vpn-configs-for-russia, публикуются подборки таких конфигураций. Они содержат VLESS-серверы, которые расположены в IP-диапазонах, попадающих в белые списки различных операторов. Клиентское приложение, получив такую конфигурацию, настраивает split tunneling: через туннель идёт только трафик к разрешённым подсетям, а весь остальной трафик — напрямую. Но поскольку VPN-сервер сам находится в разрешённой подсети, соединение с ним не блокируется.
В файлах конфигураций используется специальный тег [CIDR] в названии, который сообщает поддерживающим клиентам о необходимости применять CIDR-маршрутизацию. Дополнительные суффиксы уточняют, какие именно подсети должны идти через туннель: [CIDR] VK — только подсети ВКонтакте, [*CIDR] YA — только подсети Яндекса, а конфигурации без суффикса — общая CIDR-маршрутизация.
Структура публичных списков: какие файлы существуют и чем они отличаются
В репозитории igareck/vpn-configs-for-russia представлено несколько типов файлов с CIDR-конфигурациями, каждый из которых предназначен для разных сценариев использования.
Файл WHITE-CIDR-RU-all.txt содержит 371 конфигурацию и является самым полным набором. Он включает серверы, ориентированные на разные сервисы: VK, Яндекс, общие CIDR-конфигурации, а также серверы в большем количестве стран, включая Албанию, Норвегию и другие локации. Этот файл подходит для пользователей, которые хотят получить максимальный выбор для автоматического тестирования.
Файл WHITE-CIDR-RU-checked.txt — это отфильтрованный подмножество из 238 конфигураций, которые ориентированы только на четыре конкретных диапазона IP-адресов: VK, Yandex, CDNvideo и Beeline. Из этого файла исключены общие CIDR-конфигурации и серверы, нацеленные на другие сервисы. Он рекомендуется для пользователей Билайна и других операторов с наиболее строгими ограничениями.
Файл Vless-Reality-White-Lists-Rus-Mobile.txt содержит 150 конфигураций и предназначен в первую очередь для мобильных подключений. Внутри него есть серверы с тегами VK, YA и общего назначения. Отдельный файл Vless-Reality-White-Lists-Rus-Mobile-2.txt служит вторым набором для мобильных пользователей и может использоваться как резервная подписка. Файлы обновляются автоматически примерно каждые пять часов, а тестирование конфигураций происходит каждые два часа.
Транспорты и параметры безопасности в CIDR-конфигурациях
Конфигурации в CIDR-файлах используют различные транспортные протоколы, и выбор транспорта влияет на совместимость с конкретными сетями и операторами.
Основной транспорт — TCP с защитой Reality. Reality — это технология, которая маскирует VLESS-трафик под TLS-соединение с реальным сайтом, используя криптографические ключи вместо обычных TLS-сертификатов. В связке с xtls-rprx-vision flow этот вариант обеспечивает наилучшую производительность и используется в большинстве конфигураций. Параметр SNI в таких настройках указывает, под какой реальный домен маскируется соединение.
Также встречаются конфигурации с gRPC (поверх Reality или TLS), WebSocket с TLS и xhttp с Reality. Например, часть серверов в Финляндии и Нидерландах использует xhttp, а польские и британские серверы — gRPC с mode=gun. Для WebSocket-конфигураций может использоваться domain fronting через домены вроде filterai.ru:8443.
В качестве SNI-доменов в конфигурациях используются как российские, так и западные домены. Среди российских встречаются max.ru, rbc.ru, api-maps.yandex.ru, ads.x5.ru, io.ozone.ru, а также домены ВКонтакте: sun6-22.userapi.com, eh.vk.com, m.vk.com. Западные домены включают booking.com, ign.com, tradingview.com, one-piece.com. Выбор конкретного SNI-домена зависит от того, какие домены пропускает оператор.
Практический опыт пользователей: что работает, а что нет
Анализ обсуждений пользователей показывает, что ситуация с белыми списками сильно различается в зависимости от оператора и региона. Пользователи Tele2 в некоторых регионах сообщали о полной блокировке любых VPN-подключений, в то время как у других абонентов этого же оператора работали конфигурации с собственными доменами и сертификатами.
У МТС длительное время работали обходы по SNI, но в ноябре 2025 года и они перестали функционировать. Пользователи Билайна сообщали, что у них работает только трафик через CDN-серверы — например, через VK Cloud CDN или Yandex Cloud CDN. Некоторые пользователи отмечали, что переключение с 4G на 3G позволяло обойти ограничения, поскольку фильтрация на 3G-сетях была менее строгой.
Важный практический вывод: универсального решения не существует. То, что работает у одного оператора в одном регионе, может полностью не работать у другого. Более того, решения, работавшие вчера, могут перестать работать сегодня, поскольку методы блокировки постоянно ужесточаются. Пользователи сообщают, что даже аренда серверов у VK, Яндекс или Mail.ru перестала быть гарантией — операторы начали проверять IP-адреса более тщательно, и не все подсети этих сервисов попадают в белые списки.
Автоматизированные сервисы и агрегаторы конфигураций
Поскольку конфигурации быстро устаревают, появились автоматизированные сервисы, которые регулярно обновляют списки рабочих серверов. Один из таких проектов — CheburNet, который каждый час скачивает родительский список VLESS-конфигураций из репозитория zieng2/wl, фильтрует российские узлы, проверяет корректность строк и публикует итоговый файл cheburnet.txt на GitHub Pages.
Скрипт CheburNet написан на Node.js и работает полностью автоматически. Он выполняет цикл: скачивание родительского списка, фильтрация российских узлов, валидация каждой строки конфигурации, обновление итогового файла и автоматический коммит изменений в репозиторий. Проект также ведёт лог обновлений update.log для отслеживания изменений.
Запускать скрипт можно в однократном режиме для ручного обновления или в фоновом режиме демона, который обновляет список раз в сутки. Для запуска демона на Android в Termux используется команда nohup node update.js --daemon > daemon.log 2>&1 &, а на Linux и macOS — аналогичная команда с дополнительной командой disown для отсоединения процесса от терминала. На Windows используется PowerShell с командой Start-Process.
Настройка собственного сервера: типичные ошибки и рекомендации
Многие пользователи пытаются развернуть собственный VPN-сервер с панелью 3X-UI на VPS. Типичный сценарий включает привязку домена через бесплатный DNS-сервис (например, freedns.afraid.org), настройку SSL-сертификата и создание входящих соединений VLESS+Reality, VMESS или Trojan.
Практика показывает несколько типичных ошибок. Во-первых, использование SNI-домена, который не соответствует реальному IP-адресу сервера. Если в качестве SNI указан домен ВКонтакте, но сервер физически находится в Хельсинки, соединение с высокой вероятностью будет заблокировано. Во-вторых, несоответствие настроек: destination (куда реально идёт трафик) и SNI (под какой домен маскируется) должны принадлежать одной доменной зоне. Красным флажком для провайдера является ситуация, когда destination — google.com, а SNI — домен VK.
Также важна настройка страницы-заглушки. Если SNI-домен указывает на сервер, но при обращении по этому домену сервер не отдаёт корректную страницу, это вызывает подозрения. Пользователи также отмечают, что эмуляция браузера (параметр uTLS) может влиять на работу, но не является определяющим фактором. Смена SNI-домена и проверка его доступности через openssl s_client — стандартный метод диагностики, но успешный ответ на TLS-запрос не гарантирует, что соединение не будет заблокировано на следующем уровне фильтрации.
Практические критерии выбора конфигурации и стратегии выживания
Выбор правильной стратегии зависит от вашего оператора и типа подключения. Если вы пользуетесь мобильным интернетом и у вас строгие ограничения, стоит начать с файла WHITE-CIDR-RU-checked.txt, особенно если вы на Билайне. Если нужен максимальный выбор, попробуйте Vless-Reality-White-Lists-Rus-Mobile.txt. Для кабельного интернета подойдут файлы WHITE-CIDR-RU-all.txt или WHITE-CIDR-RU-checked.txt.
Важно понимать ограничения. Никакой VPN не является гарантией работы при белых списках, построенных на IP-фильтрации. Если оператор блокирует все IP-адреса, кроме ограниченного списка, и ваш VPN-сервер не находится в этом списке, соединение невозможно в принципе. Некоторые пользователи сообщают о так называемом «обходе через 3G» — переключении на более старые стандарты связи, где фильтрация может быть не настроена.
Рекомендуется использовать несколько источников конфигураций одновременно и регулярно обновлять подписки. Автоматические обновления каждые несколько часов повышают шансы найти рабочий сервер. Также стоит комбинировать разные подходы: иметь в запасе как CIDR-конфигурации, так и SNI-конфигурации, а также рассмотреть вариант с CDN-обходом через VK Cloud или Yandex Cloud, если оператор пропускает трафик к этим CDN.
Перспективы: куда движется противостояние
Ситуация с белыми списками — это бесконечная гонка вооружений. Когда пользователи находят новый метод обхода, операторы внедряют новые методы блокировки. В 2025 году мы наблюдали переход от простой SNI-фильтрации к комбинированным проверкам SNI+IP, а затем к проверкам по CIDR-диапазонам с точностью до третьего октета.
Пользователи отмечают, что операторы регулярно обновляют свои списки разрешённых доменов и IP-диапазонов. Некоторые домены, которые работали неделями, внезапно перестают пропускать трафик. Это означает, что даже самые свежие конфигурации могут устареть в течение нескольких дней.
Наиболее перспективным направлением считается использование CDN-серверов крупных облачных провайдеров, поскольку их IP-диапазоны с высокой вероятностью останутся в белых списках — в противном случае операторы заблокируют доступ к популярным сервисам. Однако и этот подход имеет ограничения: операторы могут внедрять более тонкую фильтрацию, различающую трафик CDN и VPN. Полностью предсказать развитие событий невозможно, поэтому пользователям остаётся следить за актуальными обсуждениями и регулярно обновлять свои конфигурации.
Вопросы и ответы
Почему VLESS, Trojan и VMess перестали работать при белых списках?
Причина не в самих протоколах, а в IP-адресе сервера. Белые списки блокируют все соединения с IP-адресами, которые не входят в перечень разрешённых. Если ваш VPN-сервер находится на зарубежном хостинге или в подсети, не включённой в белый список оператора, соединение блокируется независимо от используемого протокола. Дополнительно операторы начали сверять SNI-домен, под который маскируется трафик, с фактическим IP-адресом назначения.
Что означают теги [*CIDR], [*CIDR] VK и [*CIDR] YA в конфигурациях?
Тег [*CIDR] в названии конфигурации сообщает VPN-клиенту, что нужно использовать CIDR-маршрутизацию (split tunneling), а не пропускать весь трафик через туннель. Суффикс VK означает, что через туннель направляется только трафик к IP-подсетям ВКонтакте, а суффикс YA — к подсетям Яндекса. Конфигурации без суффикса применяют общую CIDR-маршрутизацию. Такой подход позволяет достучаться до VPN-сервера, который сам находится внутри разрешённой подсети.
Чем отличается файл WHITE-CIDR-RU-all.txt от WHITE-CIDR-RU-checked.txt?
Файл WHITE-CIDR-RU-all.txt содержит 371 конфигурацию и является наиболее полным набором, включающим серверы для VK, Яндекса, общие CIDR-конфигурации и серверы в большем количестве стран. Файл WHITE-CIDR-RU-checked.txt — отфильтрованный набор из 238 конфигураций, ориентированных только на четыре IP-диапазона: VK, Yandex, CDNvideo и Beeline. Если ваш оператор пропускает только эти четыре сервиса, файл checked уменьшит количество нерабочих конфигураций.
Как часто обновляются списки VLESS white list конфигураций на GitHub?
Файлы в репозитории igareck/vpn-configs-for-russia содержат метаданные profile-update-interval: 5, что указывает клиентам обновлять подписку каждые 5 часов. Сами файлы регенерируются автоматическим тестирующим конвейером примерно каждые 2 часа. Сервис CheburNet обновляет свой список cheburnet.txt каждый час, скачивая родительский список и фильтруя российские узлы.
Какой транспорт лучше всего использовать в CIDR-конфигурациях?
Большинство конфигураций используют TCP с защитой Reality и flow xtls-rprx-vision — этот вариант обеспечивает лучшую производительность и наиболее распространён. Также встречаются gRPC с Reality или TLS (режим gun), WebSocket с TLS и xhttp с Reality. Выбор транспорта зависит от конкретной сети: например, часть серверов в Финляндии и Нидерландах использует xhttp, а польские и британские серверы — gRPC. Рекомендуется тестировать разные варианты, поскольку у разных операторов могут по-разному фильтроваться транспорты.
Гарантирует ли аренда сервера у VK, Яндекс или Mail.ru работу при белых списках?
Нет, не гарантирует. Хотя изначально серверы в подсетях этих компаний работали, операторы ужесточили проверки. Теперь они сравнивают IP-адрес сервера с белым списком более тщательно, и не все подсети VK, Яндекса или Mail.ru в него попадают. Некоторые пользователи сообщают, что IP-адрес должен совпадать с разрешённым вплоть до третьего октета. Крупные сервисы зарезервировали большинство таких IP-адресов, поэтому найти свободный проблематично.
Существует ли способ обойти белый список по IP?
Белый список по IP обойти напрямую невозможно: если IP-адрес назначения не разрешён, соединение блокируется на уровне сети. Единственный рабочий подход — разместить VPN-сервер внутри разрешённой подсети или использовать CDN-серверы крупных провайдеров, таких как VK Cloud или Yandex Cloud, если оператор пропускает трафик к ним. Некоторые пользователи также сообщали, что переключение с 4G на 3G позволяло обойти ограничения, поскольку фильтрация на старых сетях настроена не везде.