Как обойти белые списки через интернет: технические методы и ограничения

Разбираем, как работают белые списки в России, какие методы обхода действительно работают, а какие нет, и как бизнесу сохранить доступность сайта.

Что такое белые списки и чем они отличаются от обычных блокировок

Белые списки — это режим фильтрации трафика, при котором по умолчанию запрещено всё, кроме заранее одобренных ресурсов. В отличие от чёрных списков, где блокируются конкретные сайты, белые списки оставляют доступ только к ограниченному набору сервисов. Это принципиально меняет подход к обходу: нельзя просто сменить IP или использовать обычный VPN, если сервер назначения не входит в разрешённый перечень.

В России белые списки применяются операторами связи в периоды повышенной угрозы или в отдельных регионах на постоянной основе. Пользователи замечают, что открываются только сервисы Яндекса, VK, Госуслуги, некоторые банки и мессенджер MAX. Остальной интернет становится недоступен, хотя физическое соединение с сетью сохраняется.

Технически белые списки реализуются на двух уровнях: сетевом (L3) и прикладном (L7). На L3 фильтруются IP-адреса и порты, на L7 проверяется SNI в TLS-соединениях. Понимание этой архитектуры — ключ к поиску уязвимостей и методов обхода.

Как устроена фильтрация: уровень L3 и L7

Фильтрация по белому списку работает в два этапа. Сначала пакет проверяется на сетевом уровне: если IP-адрес назначения не входит в разрешённый список подсетей, пакет молча отбрасывается (drop). Это означает, что соединение просто не устанавливается, и никакие протоколы поверх IP не работают.

Если IP-адрес разрешён, трафик передаётся на уровень L7, где DPI-система анализирует SNI (Server Name Indication) в TLS-запросе. Если SNI находится в чёрном списке, соединение разрывается принудительно (RST). В противном случае трафик пропускается.

Важно отметить, что фильтрация по портам также присутствует: обычно разрешены только TCP-порты 80 и 443, а также ICMP. UDP-трафик, включая DNS и QUIC, часто блокируется. Это ограничивает использование многих протоколов, включая стандартный WireGuard на UDP-порту 51820.

Почему обычный VPN не работает при белых списках

Многие пользователи пытаются использовать привычные VPN-сервисы, но сталкиваются с тем, что они не подключаются. Причина проста: серверы VPN-провайдеров находятся на IP-адресах, которые не входят в белый список. Поскольку фильтрация на L3 отбрасывает все пакеты к неразрешённым IP, VPN-туннель не может быть установлен.

Даже если VPN-сервер использует нестандартный порт или протокол, это не помогает, так как блокировка идёт по IP, а не по порту. Исключение составляют случаи, когда VPN-сервер размещён на IP, который случайно или намеренно включён в белый список, но таких сервисов крайне мало.

Также не работает ECH (Encrypted Client Hello) и другие методы шифрования SNI, поскольку основная блокировка происходит на уровне IP, и скрытие имени домена не решает проблему, если сам адрес назначения не разрешён.

Метод 1: VLESS + Reality на российском VPS

Один из наиболее рабочих методов обхода белых списков — использование протокола VLESS с технологией Reality на сервере, размещённом в России и имеющем IP из белого списка. Этот метод основан на том, что трафик маскируется под легитимное соединение с разрешённым сайтом.

Для настройки потребуется VPS у провайдера, который входит в белый список, например Timeweb, Yandex Cloud или VK Cloud. Важно, чтобы IP-адрес сервера был в разрешённом диапазоне. Затем настраивается VLESS-сервер с параметрами Reality, где в качестве SNI указывается домен из белого списка, например vk.com или ya.ru.

Клиентская сторона использует Xray или аналогичное ПО с конфигурацией VLESS+Reality. Трафик при этом выглядит как обычное HTTPS-соединение с разрешённым сайтом, что позволяет обойти DPI-фильтрацию на L7. Однако важно выбирать SNI, который не находится в чёрном списке, иначе соединение будет разорвано.

Метод 2: Использование Yandex Cloud Functions как прокси

Альтернативный метод — использование serverless-функций Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net входит в белый список у большинства операторов, поэтому трафик к нему не блокируется.

Суть метода: создаётся serverless-функция, которая принимает запросы от клиента и перенаправляет их к целевым ресурсам. Клиент настраивает SOCKS5-прокси, который подключается к этой функции. Весь трафик идёт через домен functions.yandexcloud.net, который разрешён, и DPI не применяет к нему фильтрацию.

Бесплатный тариф Yandex Cloud Functions предоставляет 1 миллион вызовов в месяц, что достаточно для базового использования. Этот метод не требует собственного сервера и может быть настроен относительно быстро. Однако стоит учитывать, что функция должна быть размещена в том же регионе, что и пользователь, чтобы избежать задержек.

Какие методы не работают и почему

Многие популярные способы обхода блокировок оказываются бесполезными при белых списках. Например, смена DNS-сервера не помогает, так как фильтрация идёт на уровне IP, а не DNS. Даже если вы укажете DNS от Google или Cloudflare, запросы к ним будут заблокированы, поскольку их IP не входят в белый список.

Использование QUIC/HTTP3 также не работает, так как UDP-трафик блокируется почти полностью. ECH и другие методы шифрования SNI бесполезны, потому что блокировка по IP происходит раньше, чем DPI анализирует SNI.

Обычные VPN-сервисы, даже с самыми современными протоколами, не подключаются, если их серверы не в белом списке. Некоторые пользователи пытаются использовать прокси-серверы, но они также блокируются, если их IP не разрешён.

Особенности работы белых списков у разных операторов

Белые списки работают неравномерно в разных регионах и у разных операторов. В Москве они могут включаться эпизодически на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов работают постоянно. При этом даже в одном городе доступность может меняться от вышки к вышке.

Списки разрешённых IP и SNI также различаются между операторами. Например, одна подсеть может быть в белом списке у Мегафона, но не у МТС. Это создаёт дополнительные сложности для обхода, так как метод, работающий у одного оператора, может не сработать у другого.

Кроме того, белые списки постоянно обновляются: что-то добавляют, что-то убирают. Поэтому важно следить за актуальными данными, например, через открытые репозитории, где публикуются результаты сканирования.

Как бизнесу сохранить доступность сайта при белых списках

Для бизнеса недоступность сайта во время белых списков оборачивается потерей заявок, клиентов и доверия. Пользователи не будут разбираться в причинах, они просто уйдут к конкурентам. Поэтому важно заранее позаботиться о том, чтобы сайт оставался доступным.

Один из подходов — использование CDN-сетей, которые входят в белые списки. Например, CDN-сервисы, такие как CDNvideo или OkCDN, могут быть включены в разрешённые подсети. Разместив сайт на таком CDN, вы обеспечите его доступность даже при жёстких ограничениях.

Также можно рассмотреть размещение сайта на хостинге, который входит в белый список, например Timeweb или Selectel. Однако это не гарантирует доступность, так как списки могут меняться. Более надёжный вариант — использовать несколько резервных каналов и CDN-провайдеров, чтобы минимизировать риски.

Практические советы по настройке обхода

Если вы решили настроить обход белых списков, начните с выбора подходящего VPS. Обратите внимание на провайдеров, которые часто попадают в белые списки: Yandex Cloud, VK Cloud, Timeweb. У некоторых из них есть бесплатные гранты или дешёвые тарифы, что позволяет экспериментировать без больших затрат.

При настройке VLESS+Reality важно правильно выбрать SNI. Лучше использовать домены, которые точно не входят в чёрный список, например, storage.yandex.net или userapi.com. Избегайте очевидно заблокированных доменов, таких как twitter.com или youtube.com.

Также стоит учитывать, что белые списки могут меняться, поэтому регулярно проверяйте доступность вашего сервера и при необходимости меняйте IP или SNI. Для этого можно использовать скрипты мониторинга, которые проверяют доступность с разных точек.

Юридические и этические аспекты обхода белых списков

Обход белых списков может нарушать законодательство России, особенно если он используется для доступа к запрещённым ресурсам. Хотя технически это возможно, следует помнить о возможных юридических последствиях. Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к компьютерной информации, а использование VPN для обхода блокировок может быть расценено как нарушение.

С другой стороны, для бизнеса обеспечение доступности сайта — это законная необходимость. Если ваш сайт не нарушает закон, его доступность важна для клиентов. В этом случае использование CDN или размещение на разрешённых хостингах не является обходом, а скорее адаптацией к условиям.

Важно также учитывать этические аспекты: не стоит использовать обход для доступа к запрещённому контенту или для незаконных действий. Технические методы должны применяться ответственно и в рамках закона.

Вопросы и ответы

Почему обычный VPN не работает при белых списках?

Обычный VPN не работает, потому что серверы VPN-провайдеров находятся на IP-адресах, которые не входят в белый список. Фильтрация на уровне L3 отбрасывает все пакеты к неразрешённым IP, поэтому VPN-туннель не может быть установлен. Даже если использовать нестандартные порты или протоколы, это не поможет, так как блокировка идёт по IP.

Что такое SNI и как он влияет на обход белых списков?

SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя сервера, к которому идёт обращение. При белых списках DPI проверяет SNI на L7 уровне: если SNI находится в чёрном списке, соединение разрывается. При обходе важно использовать SNI разрешённого домена, чтобы трафик выглядел легитимным.

Можно ли обойти белые списки с помощью смены DNS?

Нет, смена DNS не помогает. Фильтрация идёт на уровне IP, а не DNS. Даже если вы укажете DNS от Google или Cloudflare, запросы к ним будут заблокированы, поскольку их IP не входят в белый список. Работает только DNS провайдера, который также фильтруется.

Какие методы обхода белых списков наиболее эффективны?

Наиболее эффективными считаются VLESS+Reality на российском VPS с IP из белого списка и использование Yandex Cloud Functions в качестве прокси. Эти методы позволяют маскировать трафик под легитимные соединения с разрешёнными сервисами. Однако их эффективность зависит от оператора и региона.

Как бизнесу сохранить доступность сайта при белых списках?

Бизнесу рекомендуется размещать сайт на CDN-сетях, которые входят в белые списки, или на хостингах, включённых в разрешённые подсети. Также можно использовать несколько резервных каналов и CDN-провайдеров для минимизации рисков. Важно заранее протестировать доступность сайта в условиях ограничений.

Какие юридические риски связаны с обходом белых списков?

Обход белых списков может нарушать законодательство России, особенно если он используется для доступа к запрещённым ресурсам. Возможна ответственность по статье 272 УК РФ за неправомерный доступ к компьютерной информации. Для бизнеса важно использовать легальные методы, такие как CDN, и не нарушать закон.