Что такое белый список и как он связан с Google
Белый список — это перечень интернет-ресурсов, которые остаются доступными при отключениях мобильного интернета, вводимых властями. Механизм работает по принципу «всё запрещено, кроме разрешённого»: операторы связи блокируют весь трафик, кроме того, что идёт на IP-адреса и домены из списка. Google в этот список не входит, поэтому его сервисы (поиск, YouTube, Gmail и другие) становятся недоступны при активации режима.
Технически белый список реализован на двух уровнях: сетевом (L3) и прикладном (L7). На L3 фильтруются IP-адреса: пакеты, направленные на неразрешённые адреса, просто отбрасываются маршрутизатором ещё до глубокого анализа трафика. На L7 система DPI проверяет SNI (Server Name Indication) в TLS-запросе и может разорвать соединение, если домен находится в чёрном списке. Таким образом, даже если IP-адрес Google случайно окажется разрешённым, SNI google.com может быть заблокирован.
Для пользователя это означает, что при включённом белом списке Google не открывается ни через браузер, ни через приложения. Попытки подключиться к google.com приводят к таймауту или сбросу соединения. Это принципиально отличается от обычных блокировок по чёрным спискам, где доступен весь интернет, кроме запрещённого.
Почему VPN не помогает при белом списке
Многие пользователи привыкли, что VPN обходит блокировки отдельных сайтов и сервисов. Однако при белом списке ситуация иная. Классический VPN-сервер, расположенный за границей, имеет IP-адрес, который не входит в белый список. Следовательно, пакеты до этого сервера физически не доходят — они отбрасываются на уровне L3. Даже если VPN использует нестандартные порты или протоколы, это не помогает, так как фильтрация идёт по IP, а не по портам.
Кроме того, в режиме белого списка блокируется почти весь UDP-трафик, включая QUIC (HTTP/3), DNS и WireGuard. Это делает невозможным использование многих современных VPN-протоколов, которые полагаются на UDP. Даже если VPN-сервер находится в России и его IP в белом списке, DPI может распознать VPN-трафик по характерным сигнатурам и заблокировать его.
Эксперты отмечают, что сейчас не существует надёжного способа обхода белого списка с помощью обычных VPN-сервисов. Некоторые провайдеры VPN тестируют методы имитации разрешённых сервисов, но они работают не более чем у трети пользователей и быстро обнаруживаются. Поэтому для обхода требуются более сложные технические решения, которые маскируют трафик под легитимные запросы к разрешённым ресурсам.
Технические детали: как работает фильтрация на L3 и L7
Фильтрация на сетевом уровне (L3) основана на CIDR-списках разрешённых подсетей. Когда пакет отправляется к IP-адресу, не входящему в белый список, маршрутизатор оператора просто отбрасывает его, не отправляя дальше. Это приводит к 100% потере пакетов для всех протоколов и портов. Для разрешённых IP-адресов работают только TCP-порты 80 и 443, а также ICMP. UDP-трафик, включая DNS и QUIC, блокируется.
На прикладном уровне (L7) DPI анализирует SNI в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается с помощью RST-пакета. Однако правила SNI-фильтрации не всегда консистентны: один и тот же домен может пропускаться через одни IP-адреса и блокироваться через другие. Например, telegram.org пропускается через IP Яндекса, но блокируется через IP VK и MAX. Это связано с тем, что разные операторы используют разные конфигурации ТСПУ.
Важно понимать, что блокировка Google в основном происходит на уровне L3, так как IP-адреса Google не входят в белый список. Поэтому даже если SNI google.com не в чёрном списке, соединение не устанавливается из-за недоступности IP. Это делает бесполезными методы, основанные на шифровании SNI (ECH/ESNI), поскольку они не решают проблему фильтрации по IP.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих способов обхода белого списка — использование протокола VLESS с расширением Reality на VPS-сервере, IP-адрес которого входит в белый список. Этот метод основан на маскировке трафика под легитимное TLS-соединение с разрешённым доменом.
Для настройки потребуется:
- VPS-сервер у провайдера, чьи подсети включены в белый список (например, Timeweb, Yandex Cloud, VK Cloud).
- Домен с SNI, который разрешён и не вызывает подозрений (например, vk.com, ya.ru, storage.yandex.net).
- Установка Xray или аналогичного прокси-сервера с поддержкой VLESS и Reality.
Reality использует технологию TLS-шифрования, которая имитирует рукопожатие с реальным сайтом, что делает трафик неотличимым от обычного HTTPS-запроса. Это позволяет обойти DPI, так как фильтрация по SNI не срабатывает — трафик выглядит как обращение к разрешённому домену.
Провайдеры VPS имеют свои особенности: Timeweb предлагает бесплатную смену IP-адреса, что удобно для подбора подходящего; Yandex Cloud даёт грант 4000 рублей при регистрации, а VK Cloud отличается стабильностью, но сложной верификацией. Важно выбирать VPS с IP в белом списке, что можно проверить с помощью сканирования или использования открытых списков.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, что делает его надёжной точкой для обхода.
Суть метода: создаётся функция, которая принимает запросы от клиента и перенаправляет их к целевым ресурсам. Клиент настраивает SOCKS5-прокси, который подключается к функции, а функция уже обращается к нужным сайтам. Так как IP-адрес функции принадлежит Яндексу, он не блокируется, а DPI не применяет фильтрацию к доменам *.yandexcloud.net.
Бесплатный тариф Yandex Cloud Functions включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд, что достаточно для личного использования. Этот метод проще в настройке, чем VLESS+Reality, но имеет ограничение по трафику и может быть медленнее из-за дополнительного уровня абстракции.
Важно учитывать, что Yandex Cloud может блокировать аккаунты за подозрительную активность, поэтому рекомендуется использовать его осторожно и не превышать лимиты.
Метод 3: Использование IP-адресов из белого списка
Ещё один подход — аренда VPS-сервера с IP-адресом, который уже входит в белый список. Это можно сделать, выбрав провайдера, чьи подсети активно включаются в списки. Согласно сканированию, наибольшее количество IP в белом списке принадлежит Yandex.Cloud (12 906 IP), Timeweb (2 904), Ростелекому (2 312) и VK (1 958).
При выборе VPS важно обращать внимание на плотность IP в подсети. Например, подсети VK CDN (87.240.166.0/24) имеют плотность около 32%, что означает, что примерно треть адресов в подсети активна и, вероятно, в белом списке. Однако фильтрация идёт по CIDR, поэтому если подсеть в списке, то все её адреса разрешены, даже если на них нет серверов.
После получения VPS с подходящим IP можно настроить любой прокси-протокол, например, Shadowsocks или VLESS, но без маскировки под разрешённый SNI. Однако такой подход менее надёжен, так как DPI может распознать прокси-трафик по сигнатурам. Рекомендуется комбинировать с Reality или другими методами маскировки.
Ограничения и риски обхода белого списка
Обход белого списка — это технически сложная задача, которая сопряжена с рядом ограничений и рисков. Во-первых, списки постоянно обновляются: операторы добавляют и убирают IP-адреса, что может привести к потере доступа к выбранному серверу. Во-вторых, DPI-системы совершенствуются, и методы, работающие сегодня, могут перестать работать завтра.
Существует также юридический риск: хотя использование VPN и прокси не запрещено напрямую, власти могут ввести ответственность за обход блокировок. В настоящее время ответственность не установлена, но ситуация может измениться.
Технические ограничения включают блокировку UDP-трафика, что исключает использование многих VPN-протоколов. Также блокируется ECH/ESNI, что делает бесполезными методы шифрования SNI. Кроме того, не все IP-адреса из белого списка доступны: некоторые могут быть заблокированы на уровне L7 из-за SNI-фильтрации.
Наконец, скорость соединения через обходные методы может быть ниже, чем при обычном доступе, из-за дополнительных уровней проксирования и возможных ограничений пропускной способности.
Практические советы по настройке обхода
Для успешного обхода белого списка рекомендуется следовать нескольким практическим советам.
Во-первых, выбирайте VPS-провайдера с высокой вероятностью попадания в белый список. Как показало сканирование, лучшими кандидатами являются Yandex Cloud, Timeweb и VK Cloud. При регистрации в Yandex Cloud можно получить грант, который покроет первые расходы.
Во-вторых, используйте SNI-домены, которые точно разрешены и не вызывают подозрений. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net. Избегайте SNI, которые явно заблокированы, например, twitter.com или youtube.com.
В-третьих, настраивайте клиент с учётом особенностей сети. Например, если UDP-трафик блокируется, используйте TCP-протоколы. Также важно регулярно проверять доступность выбранного IP-адреса, так как списки обновляются.
Наконец, следите за обновлениями в сообществах, посвящённых обходу блокировок. Открытые репозитории, такие как openlibrecommunity/twl, публикуют актуальные списки IP и SNI, что упрощает настройку.
Будущее белых списков и обхода
Белые списки продолжают расширяться: по состоянию на март 2026 года они введены в 68–71 регионе России. Власти регулярно обновляют перечень разрешённых ресурсов, добавляя банки, маркетплейсы и государственные сервисы. Однако Google и другие западные платформы остаются недоступными.
Эксперты прогнозируют, что обходные методы будут развиваться, но и DPI-системы будут совершенствоваться. Возможно появление новых технологий, таких как маскировка под популярные протоколы или использование распределённых сетей. Однако любые методы обхода будут иметь временный характер, так как операторы быстро устраняют ошибки в списках.
Для пользователей важно понимать, что полная гарантия доступа к Google в условиях белого списка невозможна. Рекомендуется иметь несколько запасных методов обхода и регулярно их тестировать. Также стоит следить за официальными объявлениями Минцифры, так как состав списков может меняться.
Вопросы и ответы
Почему Google не работает при белом списке?
Google не входит в белый список разрешённых ресурсов, поэтому его IP-адреса блокируются на сетевом уровне (L3). Пакеты до серверов Google физически не доходят, так как маршрутизаторы операторов отбрасывают их. Даже если бы SNI google.com не был в чёрном списке, соединение не установилось бы из-за недоступности IP.
Может ли обычный VPN обойти белый список?
Обычный VPN, как правило, не работает, потому что IP-адрес VPN-сервера не входит в белый список. Кроме того, блокируется UDP-трафик, что исключает многие VPN-протоколы. Даже если VPN-сервер находится в России и его IP разрешён, DPI может распознать VPN-трафик по сигнатурам и заблокировать его.
Какие методы обхода белого списка наиболее эффективны?
Наиболее эффективны методы, которые маскируют трафик под легитимные запросы к разрешённым ресурсам. Это VLESS+Reality на VPS с IP в белом списке, использование Yandex Cloud Functions как прокси, а также аренда VPS с IP из подсетей, включённых в белый список. Эти методы позволяют обойти фильтрацию на L3 и L7.
Как проверить, входит ли IP-адрес VPS в белый список?
Можно использовать открытые репозитории, например openlibrecommunity/twl, где публикуются актуальные списки IP. Также можно проверить доступность IP с мобильного интернета в режиме белого списка: если порт 443 открывается, значит IP в списке. Однако списки постоянно обновляются, поэтому проверку нужно повторять.
Какие риски связаны с обходом белого списка?
Риски включают юридическую неопределённость, так как ответственность за обход блокировок пока не установлена, но может появиться. Технические риски: списки обновляются, и выбранный IP может быть заблокирован. Также возможны проблемы с производительностью из-за дополнительных уровней проксирования.
Будет ли Google доступен в будущем?
Вероятность включения Google в белый список крайне мала, так как власти стремятся ограничить доступ к западным платформам. Вместо этого продвигаются отечественные сервисы. Поэтому для доступа к Google потребуются обходные методы, которые будут развиваться, но и DPI-системы будут совершенствоваться.