Обход белых списков 4pda: как работают ограничения и что реально помогает в 2025 году

Разбираем механику белых списков, методы обхода через Yandex Cloud, VK Cloud и CDN, а также почему классические VPN перестали работать. Практические советы и ограничения.

Что такое белые списки и как они работают

Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию блокируется всё, кроме заранее одобренных ресурсов. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «запрещено всё, что не разрешено». В России этот механизм начал активно применяться с осени 2025 года в рамках мер по ограничению мобильного интернета при угрозах атак беспилотников.

Технически белые списки работают на двух уровнях. Первый — сетевой (L3): фильтрация по IP-адресам и подсетям (CIDR). Если адрес назначения не входит в разрешённый диапазон, пакет просто отбрасывается маршрутизатором ещё до того, как дойдёт до DPI. Второй — прикладной (L7): DPI проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP разрешён, но SNI принадлежит заблокированному ресурсу, соединение разрывается.

Порядок проверки: сначала IP, потом SNI. Если IP не в списке — пакет исчезает без ответа. Если IP в списке, но SNI в чёрном списке — приходит RST (сброс соединения). Только если оба параметра проходят, трафик пропускается.

Почему классические VPN перестали работать

Большинство популярных VPN-протоколов — VLESS, Trojan, Vmess, Reality, WireGuard, Shadowsocks — используют собственные серверы за границей или на обычных VPS. В режиме белых списков IP-адреса этих серверов не входят в разрешённые диапазоны, поэтому трафик до них физически не доходит. Даже если протокол замаскирован под HTTPS, проверка по IP происходит раньше, чем DPI увидит SNI.

Пользователи сообщают, что до ноября 2025 года многие обходы работали через подмену SNI на домены вроде stats.vk-portal.net или google.com. Однако операторы начали сравнивать IP-адрес, на который резолвится домен, с фактическим адресом назначения. Если они не совпадают — соединение блокируется. Это сделало классические методы маскировки бесполезными.

Дополнительно блокируются UDP-порты, включая стандартный порт WireGuard (51820), QUIC (443) и внешние DNS-серверы (8.8.8.8, 1.1.1.1). Работает только DNS провайдера. Это ещё больше ограничивает возможности обхода.

Что попадает в белый список: состав и приоритеты

Официальный список Минцифры, опубликованный 5 сентября 2025 года, включает «ВКонтакте», «Одноклассники», «Дзен», Rutube, Mail.ru, мессенджер Max, Госуслуги, сервисы Яндекса, маркетплейсы Ozon, Wildberries, Avito, сайт платёжной системы «Мир», правительственные сайты и операторов связи. Позже добавили банки (Альфа-Банк), СМИ, РЖД, 2ГИС и другие.

Однако реальные списки операторов отличаются. Например, у «Мегафона» есть «Кинопоиск», PREMIER, Yappy и магазины «Магнит», «Пятёрочка». У «Билайна» — «Едадил», но нет «Много лосося». У МТС — Kion, «МТС Музыка», «Строки». Эти различия создают неопределённость: один и тот же ресурс может работать у одного оператора и не работать у другого.

Анализ сканирования белых списков показал, что в них входят не только государственные сервисы, но и множество VPN-серверов, GitLab-инстансы и даже мемные домены. Это говорит о том, что списки формируются не всегда логично и содержат ошибки.

Метод 1: VLESS + Reality на российском VPS

Самый популярный рабочий метод — развернуть VLESS + Reality на VPS, IP которого входит в белый список. Подходят хостинги Yandex Cloud, VK Cloud, Timeweb, Selectel, Beget. Их подсети массово присутствуют в списках разрешённых.

Настройка включает: установку панели 3X-UI, генерацию ключей Reality, выбор SNI из белого списка (например, vk.com, ya.ru, storage.yandex.net) и настройку XTLS-Vision. Важно, чтобы SNI соответствовал домену, на который резолвится IP сервера. Иначе DPI может заблокировать соединение.

Пользователи отмечают, что с ноября 2025 года даже этот метод стал нестабильным. Операторы начали проверять не только SNI, но и соответствие IP домену. Если IP сервера не совпадает с IP, на который резолвится SNI, — блокировка. Поэтому нужно выбирать VPS в подсетях, которые точно в белом списке, например, Yandex Cloud или VK Cloud.

Метод 2: Yandex Cloud Functions и Serverless

Альтернативный способ — использовать Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально входит в белые списки у всех операторов. Можно написать SOCKS5-клиент, который подключается к функции, и трафик будет идти через неё.

Бесплатный тариф включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для базового использования. DPI не применяется к IP Яндекса на уровне L3, поэтому трафик проходит.

Однако у метода есть ограничения: функции не предназначены для длительных соединений, возможны задержки и лимиты на объём данных. Для просмотра видео или тяжёлых сайтов это не подойдёт, но для мессенджеров и лёгкого веб-сёрфинга — вполне.

Метод 3: CDN-проксирование через VK Cloud и Yandex Cloud

Ещё один рабочий вариант — использовать CDN-серверы VK и Yandex. Например, VK Cloud CDN или Yandex Cloud CDN. Их IP-адреса входят в белые списки, и трафик через них не блокируется.

Настройка: создаёте CDN-ресурс, привязываете свой домен, настраиваете проксирование на свой VPS. Трафик идёт через CDN, который маскирует реальный IP. Однако этот метод дороже и сложнее в настройке.

Пользователи сообщают, что через CDN удаётся обходить блокировки на некоторых операторах, особенно на МТС. Но стабильность зависит от конкретного CDN и региона. Также важно, чтобы домен, который вы используете для маскировки, не был в чёрном списке SNI.

Метод 4: Использование IP из белых подсетей с высокой плотностью

Сканирование белых списков показало, что максимальная плотность IP в /24 подсетях составляет около 37%. Это значит, что в некоторых подсетях почти 40% адресов разрешены. Такие подсети принадлежат VK CDN, Яндексу, REG.RU, DDOS-GUARD.

Если вы арендуете VPS в такой подсети, шанс, что ваш IP попадёт в белый список, выше. Например, подсети 87.240.166.0/24 и 87.240.167.0/24 (VK CDN) имеют плотность около 32%. Подсеть 77.88.0.0/24 (Яндекс) — 31.6%.

Однако это не гарантия: фильтрация идёт по CIDR целиком, поэтому даже если ваш IP в подсети, но не в списке, он будет заблокирован. Нужно проверять конкретный IP через сервисы проверки доступности.

Метод 5: Переключение на 3G и другие трюки

Некоторые пользователи сообщают, что переключение с 4G на 3G позволяет обойти белые списки. Это связано с тем, что ТСПУ может не работать на старых сетях или работать с задержкой. Однако этот метод ненадёжен и зависит от оператора и региона.

Другие трюки включают использование VPN-серверов, расположенных в подсетях, которые входят в белый список, но не принадлежат крупным хостингам. Например, некоторые пользователи находят IP в подсетях Ростелекома или Билайна, которые разрешены.

Также упоминается использование протокола xhttp (HTTP/3) с TLS-маскировкой, но он работает только на некоторых операторах и нестабилен.

Ограничения и риски: что не работает и почему

Важно понимать, что белые списки постоянно обновляются, и методы, работающие сегодня, могут перестать работать завтра. Операторы активно борются с обходами: сравнивают IP и SNI, блокируют UDP, внедряют новые проверки.

Не работают: QUIC/HTTP3 (блокируется на уровне UDP), ECH/ESNI (шифрование SNI не помогает, так как блокировка по IP первична), обычные VPN на зарубежных VPS, WireGuard на стандартных портах.

Также есть риск, что ваш VPS будет заблокирован, если оператор обнаружит аномальный трафик. Поэтому рекомендуется использовать несколько методов и регулярно проверять работоспособность.

Как проверить, работает ли ваш обход

Для проверки доступности IP и SNI можно использовать скрипты, подобные тем, что публикуют в сообществах. Например, скрипт на bash, который проверяет SNI через openssl s_client. Если соединение устанавливается — SNI работает.

Также можно использовать сервисы проверки доступности сайтов через мобильный интернет. Но лучше всего — просто попробовать подключиться к своему VPN с телефона на мобильных данных.

Полезно вести журнал: записывать, какие SNI и IP работают у вашего оператора, и обновлять конфигурацию при сбоях. Сообщества вроде 4pda и Habr регулярно публикуют свежие списки рабочих SNI и подсетей.

Вопросы и ответы

Почему VPN перестал работать при белых списках?

Основная причина — блокировка по IP-адресу. Белые списки фильтруют трафик на сетевом уровне (L3): если IP назначения не входит в разрешённый диапазон, пакет отбрасывается. Классические VPN-серверы находятся на зарубежных VPS, чьи IP не в белом списке. Даже если протокол маскируется под HTTPS, DPI проверяет IP раньше, чем SNI, поэтому соединение не устанавливается.

Какие методы обхода белых списков реально работают?

Наиболее рабочие методы: VLESS + Reality на VPS в Yandex Cloud или VK Cloud (IP в белом списке), использование Yandex Cloud Functions как прокси, CDN-проксирование через VK/Yandex CDN, а также поиск VPS в подсетях с высокой плотностью разрешённых IP. Однако все они нестабильны и зависят от оператора и региона.

Что такое SNI и почему его подмена больше не помогает?

SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя сервера. Раньше можно было подменить SNI на домен из белого списка (например, vk.com), и трафик проходил. Теперь операторы сравнивают IP, на который резолвится SNI, с фактическим IP назначения. Если они не совпадают — соединение блокируется. Поэтому нужен VPS, IP которого соответствует SNI.

Можно ли обойти белые списки через 3G?

Некоторые пользователи сообщают, что переключение с 4G на 3G позволяет обойти блокировку, так как ТСПУ может не работать на старых сетях. Однако это ненадёжно и зависит от оператора. В большинстве случаев 3G тоже блокируется, особенно в регионах с постоянным режимом белых списков.

Какие протоколы VPN не работают при белых списках?

Не работают все протоколы, использующие UDP: WireGuard, Shadowsocks, а также QUIC/HTTP3. VLESS, Trojan, Vmess и Reality могут работать, но только если IP сервера в белом списке. Также блокируются внешние DNS-серверы, поэтому нужно использовать DNS провайдера.

Где найти актуальные списки белых IP и SNI?

Актуальные списки публикуются в открытых репозиториях, например, openlibrecommunity/twl на GitHub. Также сообщества на 4pda и Habr регулярно обновляют информацию о рабочих SNI и подсетях. Рекомендуется проверять их перед настройкой обхода.

Насколько стабильны методы обхода белых списков?

Стабильность низкая. Операторы постоянно обновляют правила, и методы, работающие сегодня, могут перестать работать завтра. Например, в ноябре 2025 года многие пользователи сообщили о массовых сбоях VLESS + Reality. Рекомендуется иметь несколько запасных вариантов и регулярно проверять их работоспособность.