EnglishРусский Map

Блокировки по белым спискам

title
Блокировки по белым спискам
type
concept
summary
Фильтрация по принципу "запрещено всё, кроме разрешённого": работают только явно одобренные адреса и домены
tags
censorship, networking, russia, roskomnadzor
created
2026-04-21
updated
2026-04-21
lang
ru
source_updated
2026-04-21
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Актуальное (на апрель 2026 года) состояние конкретных методов обхода этой фильтрации - VLESS+Reality+XHTTP, AmneziaWG 2.0 и так далее, с рейтингом по надёжности и датами - описано в russia-vpn-bypass-state-2026-04. Уровнем исполнения выступает tspu.

Блокировка по белым спискам переворачивает привычную модель цензуры. Вместо принципа "разрешено всё, кроме списка заблокированного" (чёрный список), сеть переходит на "заблокировано всё, кроме списка разрешённого" (белый список). Резолвятся и открываются только адреса из одобренного перечня - конкретные домены, конкретные IP-подсети. Всё остальное молча не работает.

Российские власти внедряют этот режим через мобильных операторов (Megafon, Beeline, MTS, T2, Yota) с 2024 года. Масштаб наращивали весь 2025 год, а в начале 2026 года темпы резко выросли: обновление tspu от 13 февраля 2026 года заблокировало WireGuard, OpenVPN и старый AmneziaWG одновременно у всех операторов. Типичная картина для абонента в режиме белого списка: Яндекс открывается, VK открывается, Госуслуги открываются, Сбербанк открывается, Mail.ru открывается, Rutube открывается. Google - нет. Gmail - нет. Всё, что не входит в одобренный набор, недоступно.

Чем это отличается от блокировок по чёрным спискам

В большинстве обсуждений под "интернет-цензурой" неявно подразумевают блокировки по чёрным спискам: цензор ведёт перечень запрещённых доменов и IP-адресов и сбрасывает пакеты к ним, пропуская весь остальной трафик. DPI для фильтрации SNI, блокировки конкретных сервисов по GeoIP, сбросы TCP-соединений (TCP reset) для Telegram - всё это механизмы чёрных списков. Проект russia-v2ray-rules-dat создан как раз под такой режим: он упаковывает список заблокированного, чтобы клиент понимал, что именно нужно пускать через прокси.

Блокировка по белым спискам устроена принципиально иначе:

  • Позиция "запрещено всё по умолчанию". Любой свежий домен заблокирован до тех пор, пока его явно не одобрят. Это ломает стратегию "пускать заблокированное через прокси": вне списка заблокировано абсолютно всё, включая endpoint VPN'а, на который вы обычно направляете трафик.
  • Исполнение на уровне оператора, а не только DPI. Фильтрация по чёрным спискам чаще опирается на анализ сетевых потоков через DPI; белый список обычно работает на уровне DNS-резолвинга (резолвятся только одобренные имена) и маршрутизации IP (доступ к глобальному интернету есть только у одобренных IP-подсетей). Фильтр срабатывает ещё до того, как VPN-клиент успеет хотя бы открыть соединение.
  • Политически проще обосновать как "защиту критической инфраструктуры". Подавать ограничения под соусом "в условиях чрезвычайной ситуации работают только жизненно важные сервисы" гораздо удобнее, чем открыто признавать поголовные блокировки.

Почему обходить такие блокировки сложнее

Классическому VPN нужно достучаться до какого-то endpoint'а вне белого списка - IP-адреса вашего провайдера или зарегистрированного вами домена. При белом списке этот endpoint по умолчанию недоступен. Не получится даже начать рукопожатие (handshake).

Рабочие методы обхода используют особенности структуры самого белого списка:

  1. Обход через CIDR. Разместить endpoint VPN'а на IP-адресе, принадлежащем организации из белого списка. В российские белые списки входят подсети VK, Yandex, CDNVIDEO, Beeline и других одобренных хостеров. Если арендовать VPS внутри одной из таких подсетей (через виртуальный хостинг, colocation или перепродажу мощностей), подключения к вашему endpoint'у выглядят как трафик к одобренному хостеру. В vpn-configs-for-russia публикуются файлы подписок, где каждый IP-адрес endpoint'а находится внутри одной из этих подсетей - серия WHITE-CIDR-RU-*.txt.
  2. Обход через SNI. Если фильтр проверяет только TLS SNI, а не целевой IP-адрес, можно указать во внешнем SNI разрешённый хост (например, yandex.ru), пока реальным адресом назначения остаётся ваш прокси. Это близко к технике domain-fronting - внешний хост служит приманкой, а реальный обмен идёт внутри зашифрованного туннеля, - с той разницей, что здесь "внутренний" endpoint принадлежит вам, а не другому клиенту того же CDN. Для этого чаще всего используют VLESS-Reality, так как его рукопожатие TLS выдерживает активное зондирование (active probing).
  3. Использование VLESS-Reality (как выбор протокола). Reality формирует рукопожатие TLS байт в байт неотличимым от настоящего рукопожатия TLS с маскировочным доменом. Если фильтр применяет активное зондирование - повторно отправляет ClientHello, чтобы проверить, ведёт ли себя целевой сервер как настоящий сервер TLS, - серверная логика Reality перенаправляет этот зонд реальной цели маскировки, и зонд возвращает ответ "да, это настоящий сервер". Именно поэтому VLESS-Reality доминирует в подписках для обхода белых списков.

Учтите, что варианты (1) и (2) работают только до тех пор, пока доступна инфраструктура одобренной организации. Если Роскомнадзор ужесточит белый список и вместо всего диапазона VK разрешит только конкретные IP-адреса, обход по CIDR перестанет работать. Это гонка вооружений с асимметричной скоростью обновлений: регуляторы меняют белые списки пачками, а инструменты обхода реагируют ежедневно.

Что это меняет в разработке инструментов обхода

Появление белых списков меняет требования к грамотно спроектированному стеку обхода:

  • IP-адрес endpoint'а имеет решающее значение. Больше нельзя просто взять самый дешёвый VPS на DigitalOcean - нужны endpoint'ы внутри одобренных подсетей, а это штучная и дорогая услуга.
  • Критически важна свежесть подписок. Endpoint'ы в одобренных подсетях сменяются быстрее, чем обычные глобальные VPS: у провайдеров меньше запас прочности, а регулятор может отозвать одобрение всей подсети. Проект vpn-configs-for-russia проводит ежечасные тесты изнутри России именно из-за такой нестабильности.
  • Тестировать нужно изнутри. Проверка доступности endpoint'а снаружи России ничего не говорит о том, пропускает ли его подсеть белый список конкретного российского мобильного оператора прямо сейчас. Нужна точка наблюдения внутри заблокированной сети.

Связанные страницы

  • vpn-configs-for-russia - репозиторий подписок, где поддерживаются актуальные конфигурации для обхода по CIDR и SNI
  • russia-v2ray-rules-dat - вспомогательный инструмент для режима чёрных списков
  • russia-vpn-bypass-state-2026-04 - текущий снимок того, какие методы работают, а какие перестали
  • tspu - инфраструктура DPI, обеспечивающая соблюдение белых списков
  • domain-fronting - родственная, но отличающаяся техника, применяемая против другой модели цензуры
  • vless-subscription-format, xray-tutorial - VLESS-Reality как основной протокол в конфигурациях для обхода белых списков