VLESS и белые списки: как обойти блокировку по SNI и IP в 2025 году

Разбираем, почему VLESS, Reality и другие протоколы перестали работать при белых списках, и какие методы обхода реально помогают: цепочки, CDN, белые IP и настройка Xray.

Что такое белые списки и почему они ломают VPN

Белый список (whitelist) — это режим фильтрации трафика, при котором оператор или государственная система разрешает доступ только к заранее одобренным доменам и IP-адресам. Всё, что не входит в список, блокируется на уровне DPI (Deep Packet Inspection). В России с 2024–2025 годов белые списки активно внедряются на мобильных операторах: МТС, Билайн, МегаФон, Tele2 и других. При этом механизм фильтрации постоянно ужесточается: сначала блокировали по SNI, затем добавили проверку IP-адресов, а позже — анализ объёма трафика в сессии.

Ключевая особенность белого списка в том, что он работает не так, как классическая блокировка по реестру запрещённых сайтов. Вместо чёрного списка, где перечислены запрещённые ресурсы, здесь разрешены только те, что явно одобрены. Это делает бесполезными многие традиционные методы обхода, включая простую подмену SNI. Если ваш VPN-сервер находится на IP, который не входит в белый список, соединение будет разорвано или «заморожено» ещё до установки туннеля.

Пользователи сообщают, что до ноября 2025 года многие конфигурации VLESS + Reality, Trojan, Vmess работали даже при белых списках, если правильно подобрать SNI. Однако после 6 ноября 2025 года ситуация резко изменилась: операторы начали проверять не только SNI, но и соответствие IP-адреса назначения. Теперь, если домен из белого списка резолвится в IP, который не совпадает с реальным адресом вашего сервера, соединение блокируется. Это стало причиной массовых жалоб на форумах и в Telegram-чатах.

Почему VLESS и Reality перестали работать: технические причины

VLESS — это облегчённый протокол передачи данных, разработанный для проекта Xray. Он не шифрует трафик на уровне протокола, полагаясь на внешний транспорт, чаще всего TLS. Reality — это технология, которая маскирует VLESS-соединение под TLS-рукопожатие с реальным сайтом, используя криптографические ключи для имитации сертификата. Именно Reality долгое время считался одним из самых устойчивых к DPI методов.

Однако в конце 2025 года операторы связи адаптировали свои системы фильтрации. Теперь они не просто смотрят на SNI в TLS-handshake, но и сравнивают IP-адрес, на который резолвится домен из SNI, с фактическим IP-адресом сервера, с которым устанавливается соединение. Если они не совпадают — соединение блокируется или «замораживается». Это означает, что подмена SNI на домен из белого списка (например, vk.com) больше не работает, если ваш сервер не находится на IP-адресе, принадлежащем VK или другому разрешённому сервису.

Дополнительно ТСПУ (технические средства противодействия угрозам) начали применять тактику «заморозки» сессий. Вместо того чтобы разрывать соединение через RST-пакеты, они просто перестают пропускать пакеты после того, как объём переданных данных превышает 15–20 КБ. Клиент видит, что соединение установлено, но данные не идут, и через некоторое время отваливается по таймауту. Это особенно заметно при просмотре видео или загрузке больших файлов.

Метод 1: Подбор SNI и проверка доступности

Самый простой способ, который всё ещё может работать на некоторых операторах и в некоторых регионах, — это подбор SNI, который входит в белый список. Для этого нужно просканировать список потенциально разрешённых доменов и проверить, доступен ли каждый из них через openssl s_client. Пример скрипта для проверки:

rm -f sni_success.txt
while read domain; do
  echo -n "Checking $domain ... "
  if timeout 5 openssl s_client -connect ${domain}:443 -servername ${domain} </dev/null > /dev/null 2>&1; then
    echo "OK"
    echo "$domain" >> sni_success.txt
  else
    echo "FAIL"
  fi
done < sni_list.txt

Однако, как показывают обсуждения, даже если SNI пингуется, это не гарантирует работу VPN. Операторы могут блокировать по IP, и тогда проверка SNI не поможет. Тем не менее, на некоторых операторах (например, МТС) до недавнего времени работали SNI типа stats.vk-portal.net, yadi.sk, preview.rutube.ru. Пользователи отмечают, что после 6 ноября 2025 года большинство таких SNI перестали работать, но некоторые ещё функционируют на отдельных операторах.

Важно помнить: SNI должен быть не просто доступен, но и соответствовать реальному IP вашего сервера. Если вы используете VPS в Европе, а SNI указывает на российский домен, скорее всего, соединение будет заблокировано. Поэтому подбор SNI имеет смысл только в связке с проверкой IP-адреса.

Метод 2: Использование белых IP-адресов (Yandex Cloud, VK Cloud)

Наиболее надёжный способ обойти белые списки на данный момент — разместить VPN-сервер на IP-адресе, который уже входит в белый список оператора. Такие IP-адреса принадлежат крупным российским облачным провайдерам: Yandex Cloud, VK Cloud, а также некоторым CDN-сетям. Операторы вынуждены пропускать трафик к этим сервисам, так как они используются массово.

Пользователи сообщают, что на Yandex Cloud и VK Cloud есть подсети, которые работают при белых списках на МегаФоне и Tele2. Однако найти такие IP — настоящая лотерея. Нужно перебирать диапазоны и проверять, открывается ли сайт с мобильного интернета без VPN. Если да — IP «белый», и можно поднимать на нём VPN-сервер.

Важный нюанс: даже если IP принадлежит Яндексу, не все подсети Яндекса включены в белый список. Операторы могут фильтровать по CIDR (диапазонам), и только определённые подсети пропускаются. Например, пользователь сообщает, что у него работает подсеть 83.166.252.0/24 в VK Cloud, но другие подсети VK не работают. Поэтому перед покупкой сервера стоит проверить конкретный IP через сервисы проверки доступности или просто попробовать открыть сайт с телефона.

Если вы нашли «белый» IP, можно поднять на нём Xray-сервер с VLESS + Reality. Трафик будет выглядеть как обычное HTTPS-соединение с разрешённым ресурсом, и DPI не будет его блокировать. Однако стоит учитывать, что такие IP-адреса быстро заканчиваются, и операторы могут со временем исключить их из белого списка.

Метод 3: Цепочки серверов (мост в РФ + выход за границу)

Когда прямые подключения к зарубежным серверам блокируются, на помощь приходит каскадное соединение. Схема простая: вы подключаетесь к дешёвому VPS внутри России (например, в Yandex Cloud или VK Cloud), который находится на «белом» IP, а этот сервер уже пересылает трафик на зарубежную ноду. Для ТСПУ такое соединение выглядит как обычный обмен данными между двумя серверами, который фильтруется гораздо слабее.

Настройка цепочки требует двух серверов: «моста» (РФ) и «выходной» ноды (Европа). На обоих должен быть установлен Xray-core версии не ниже 25.12.8, чтобы избежать детекта через анализ TLS 1.3 NewSessionTicket. На зарубежной ноде поднимается обычный VLESS-инбаунд с транспортом xhttp в режиме packet-up. На российской ноде настраивается outbound, который отправляет трафик на зарубежную ноду через vless + reality.

Пример конфигурации outbound на российской ноде:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [{ "id": "uuid-вашего-юзера-на-евро-ноде", "flow": "xtls-rprx-vision", "encryption": "none" }]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    { "protocol": "freedom", "tag": "DIRECT" }
  ]
}

Также важно настроить роутинг, чтобы российские сайты (ВК, Госуслуги, Яндекс) шли напрямую, а заблокированные — через цепочку. Это экономит трафик и снижает нагрузку на зарубежную ноду. В routing rules добавьте geosite:category-ru, regexp:\.ru$, geosite:yandex и full:cp.cloudflare.com (для фикса «вечного таймаута» на клиентах).

Метод 4: Использование CDN для маскировки трафика

CDN (Content Delivery Network) — это распределённая сеть серверов, которая ускоряет доставку контента. В контексте обхода белых списков CDN может помочь, если ваш VPN-сервер спрятан за CDN-провайдером, например Cloudflare. Трафик к вашему серверу будет идти через IP-адреса CDN, которые обычно входят в белые списки, так как CDN обслуживают множество легитимных сайтов.

Однако, как отмечают пользователи, Cloudflare CDN не всегда работает при белых списках, потому что операторы могут блокировать IP-диапазоны Cloudflare, если они не входят в белый список. Тем не менее, некоторые CDN-провайдеры, такие как VK Cloud CDN и Yandex Cloud CDN, имеют больше шансов, так как их IP-адреса принадлежат российским компаниям.

Для настройки VLESS через CDN нужно использовать транспорт WebSocket или xhttp, а в настройках клиента указать адрес CDN (например, ваш домен, подключённый к Cloudflare) и путь, который вы настроили на сервере. При этом важно, чтобы SNI соответствовал домену CDN, а не вашему серверу. Это позволяет обойти проверку SNI, так как трафик идёт на IP CDN, который разрешён.

Однако стоит учитывать, что CDN-обход не всегда стабилен: операторы могут блокировать конкретные пути или использовать дополнительные проверки. Кроме того, бесплатные тарифы CDN часто имеют ограничения по скорости и объёму трафика, что может быть критично для активного использования.

Настройка Xray и 3X-UI для работы с белыми списками

Если вы используете панель 3X-UI для управления Xray-сервером, есть несколько настроек, которые могут помочь при белых списках. Во-первых, убедитесь, что у вас установлена последняя версия Xray-core. Старые версии уязвимы для детекта через анализ TLS 1.3 NewSessionTicket, и новые версии умеют мимикрировать под этот тип сообщений.

Во-вторых, обратите внимание на транспорт. Многие пользователи рекомендуют использовать xhttp в режиме packet-up вместо stream-up, так как это снижает нагрузку и делает трафик менее заметным. Также можно попробовать WebSocket + TLS, но этот метод уже не так эффективен, как раньше.

В-третьих, проверьте настройки uTLS. Некоторые пользователи сообщают, что выбор эмулируемого браузера (chrome, firefox, safari) влияет на работу. Если один вариант не работает, попробуйте другой. Также важно правильно настроить SNI: он должен соответствовать домену, который вы используете для маскировки, и этот домен должен быть доступен по HTTPS.

Если у вас возникают проблемы с iOS, учтите, что на iPhone лимит памяти для VPN-процесса составляет всего 50 MiB. Если вы используете тяжёлые Geo-файлы, клиент может падать при старте. В этом случае используйте облегчённые версии Geo-файлов или переходите на packet-up.

Практические советы и подводные камни

При настройке обхода белых списков важно понимать, что это постоянная гонка вооружений. То, что работает сегодня, может перестать работать завтра. Поэтому не стоит полагаться на один метод — лучше иметь несколько запасных вариантов.

Вот несколько практических советов:

  • Проверяйте IP-адрес сервера. Если ваш VPS находится в Европе, а вы пытаетесь использовать российский SNI, скорее всего, ничего не выйдет. Ищите серверы на «белых» IP или используйте цепочку.
  • Используйте несколько SNI. Держите список запасных доменов и меняйте их при первых признаках блокировки.
  • Следите за обновлениями Xray-core. Новые версии часто содержат исправления, которые помогают обходить новые методы DPI.
  • Не забывайте про страницу-заглушку. На вашем сервере должен быть настроен веб-сервер, который отдаёт легитимный контент при прямом обращении по IP или домену. Это снижает подозрения.
  • Используйте VPN-клиенты с поддержкой xhttp. Например, v2rayNG, NekoBox, Streisand. Убедитесь, что клиент поддерживает все необходимые транспорты.

Также стоит помнить, что некоторые операторы (например, Tele2) в некоторых регионах полностью блокируют любой трафик, не входящий в белый список, и тогда даже цепочки могут не помочь. В таких случаях единственный выход — использовать 3G-сеть, если она ещё работает, или искать альтернативных провайдеров.

Коммерческие сервисы и готовые решения

Если вы не хотите самостоятельно настраивать серверы, можно воспользоваться коммерческими VPN-сервисами, которые уже внедрили цепочки и «белые» IP. Среди упоминаемых в обсуждениях:

  • hynet.cloud — отмечают как наиболее универсальное решение, стабильно работает на большинстве крупных провайдеров и выдаёт неплохую скорость.
  • Amnezia — работает неплохо, но пользователи жалуются на закрытость и плохую совместимость с другими сервисами на одном VPS.
  • Voxiproxy — оптимизирован под мобильный трафик, но потенциал раскрывается в основном на смартфонах.
  • MamontVPN — сфокусирован на фиксах специфических проблем iOS.
  • SayVPN — предлагает сложные связки через vnext под конкретные задачи.
  • DuckVPN — на ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.

При выборе коммерческого сервиса обращайте внимание на отзывы, наличие пробного периода и возможность настройки под вашего оператора. Также учитывайте, что даже коммерческие сервисы не гарантируют 100% работу, так как ситуация с блокировками постоянно меняется.

Вопросы и ответы

Почему VLESS перестал работать при белых списках?

Основная причина — операторы начали проверять не только SNI, но и IP-адрес назначения. Если ваш сервер находится на IP, который не входит в белый список, соединение блокируется. Также ТСПУ начали «замораживать» сессии после 15–20 КБ переданных данных, что делает невозможным нормальное использование VPN.

Какой метод обхода белых списков самый надёжный?

На данный момент наиболее надёжным считается использование сервера на «белом» IP-адресе (например, Yandex Cloud или VK Cloud) или цепочка серверов: российский мост + зарубежная нода. Однако эти методы требуют тщательной настройки и могут перестать работать после обновления фильтров.

Можно ли обойти белый список с помощью Cloudflare CDN?

В некоторых случаях да, но это не гарантировано. Cloudflare CDN может помочь, если его IP-адреса входят в белый список оператора. Однако операторы часто блокируют IP-диапазоны Cloudflare, поэтому метод работает нестабильно. Лучше использовать CDN российских провайдеров, таких как VK Cloud или Yandex Cloud.

Что делать, если VPN работает по Wi-Fi, но не работает по мобильному интернету?

Это типичная ситуация при белых списках: мобильные операторы применяют более строгую фильтрацию, чем домашние провайдеры. Попробуйте сменить SNI, проверить IP-адрес сервера, использовать цепочку или CDN. Также убедитесь, что ваш сервер настроен правильно и использует актуальную версию Xray-core.

Какие SNI сейчас работают при белых списках?

Точного списка нет, так как ситуация меняется ежедневно. Пользователи сообщают, что на некоторых операторах ещё работают SNI типа stats.vk-portal.net, yadi.sk, preview.rutube.ru, но после ноября 2025 года большинство из них перестали работать. Рекомендуется самостоятельно сканировать домены и проверять их доступность.

Нужно ли обновлять Xray-core для обхода белых списков?

Да, обязательно. Старые версии Xray-core уязвимы для детекта через анализ TLS 1.3 NewSessionTicket. Новые версии (25.12.8 и выше) умеют мимикрировать под этот тип сообщений, что снижает вероятность блокировки. Также обновления часто содержат исправления для новых методов DPI.

Какие VPN-клиенты поддерживают xhttp и Reality?

Для Android подойдут v2rayNG, NekoBox, Streisand. Для iOS — Shadowrocket, Streisand, V2Box. Убедитесь, что клиент поддерживает транспорт xhttp и протокол Reality. Также важно, чтобы клиент был обновлён до последней версии, так как старые версии могут не поддерживать новые функции.