Белые списки VPN на GitHub: рабочие конфиги, протоколы и настройка для России

Как работают белые списки VPN на GitHub: репозитории с конфигами, протоколы VLESS Reality, AmneziaWG, Hysteria2, обход ТСПУ, настройка клиентов и ответы на вопросы.

Что такое белые списки и почему они важны для VPN

В России с осени 2025 года периодически включается режим «белого списка» мобильного интернета. В отличие от привычного чёрного списка, где блокируются конкретные сайты, белый список разрешает доступ только к ограниченному набору доменов. По оценкам сообщества, в него входит около 1000 ресурсов из миллиона популярных — примерно 0,1% интернета. Это Госуслуги, маркетплейсы (Wildberries, Ozon), экосистема Яндекса, VK, банковские приложения и личные кабинеты операторов. Всё остальное — Telegram, YouTube, GitHub, ChatGPT — перестаёт загружаться.

Технически блокировка реализована через ТСПУ (технические средства противодействия угрозам), которые анализируют TLS SNI или HTTP Host. Если домен не в списке, TCP-соединение замораживается после 16–20 килобайт данных. Пользователь видит не ошибку, а бесконечную загрузку. Это критично для VPN: многие протоколы устанавливают соединение, но трафик не проходит.

Для обхода нужны специальные протоколы и конфигурации, которые маскируются под легитимный трафик. Именно здесь на помощь приходят GitHub-репозитории с белыми списками VPN — коллекции проверенных конфигов, которые регулярно обновляются и тестируются.

Какие протоколы работают в режиме белого списка

В режиме белого списка выживают только три протокола: VLESS+Reality, AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks не работают — ТСПУ распознаёт их сигнатуры и блокирует ещё на этапе handshake.

VLESS+Reality — самый стойкий вариант. Он маскирует TLS-handshake под обращение к реальному сайту. Критично: для России SNI должен быть из белого списка (yandex.ru, mail.ru, vk.com, max.ru и т.д.), иначе даже handshake не пройдёт. Современные VPN-сервисы уже настраивают это автоматически.

AmneziaWG — российская модификация WireGuard. Перед handshake передаются junk-пакеты со случайными заголовками, что делает трафик неотличимым от случайного UDP. Производительность как у обычного WireGuard.

Hysteria2 — протокол на QUIC поверх UDP, маскируется под HTTP/3. Благодаря congestion-контролю Brutal отлично работает на нестабильных мобильных сетях.

Эти протоколы — основа большинства конфигов, которые публикуются в GitHub-репозиториях, посвящённых обходу белых списков.

Обзор GitHub-репозиториев с конфигами для белых списков

Один из самых известных репозиториев — igareck/vpn-configs-for-russia на Codeberg (зеркало GitHub). Он содержит коллекцию публичных бесплатных VPN-конфигураций, протестированных для работы в России. Конфиги разделены на категории: чёрные списки (обычная блокировка) и белые списки (whitelist). Для белых списков есть отдельные файлы: WHITE-SNI-RU-all.txt, WHITE-CIDR-RU-all.txt, Vless-Reality-White-Lists-Rus-Mobile.txt.

Репозиторий автоматически обновляется каждые 2–4 часа: конфиги проходят реальные тесты на сервере в России (доступность, задержка, скорость). Медленные и нерабочие отсеиваются. Это важно, потому что публичные конфиги быстро появляются и быстро перестают работать.

Автор также предоставляет зеркала на GitLab, Gitea, SourceHut, Bitbucket — на случай блокировки GitHub. Для режима белых списков рекомендуется связка Yandex+Bitbucket как прокси для загрузки конфигов. Это позволяет получить свежие конфиги даже при жёстких ограничениях.

Как выбрать подходящий конфиг и клиент

При выборе конфига для белых списков обращайте внимание на формат. Универсальные подписки (просто список прокси) работают с Karing, Shadowrocket, Exclave, V2Box. Clash-формат со встроенной автопроверкой — с Clash Verge Rev, Clash Mi, ClashMetaforAndroid. Специальные форматы для v2rayN, v2rayNG, Streisand, Happ, v2RayTun — это однокнопочные подключения, которые сами выбирают лучший сервер.

Для мобильных устройств оптимальны «ТОП-150» варианты — лёгкие и оптимизированные. Например, Vless-Reality-White-Lists-Rus-Mobile.txt для Karing или Vless-Reality-White-Lists-Rus-Mobile-clash-global.yaml для Clash-клиентов.

Важно: в дневное время (11:00–23:00 МСК) публичные конфиги работают нестабильно из-за массовых блокировок. Лучшее время — с 23:00 до 11:00. Если конфиг перестал работать, перезапустите подключение — клиент автоматически выберет другой сервер.

Настройка DNS для стабильной работы

Частая проблема: конфиг подключается, но трафик не проходит. Причина — неправильные настройки DNS. В клиенте (например, Karing) нужно настроить Remote DNS (удалённый DNS) для прокси-трафика. Рекомендуемые серверы: https://doh.pub/dns-query, https://dns.alidns.com/dns-query, https://cloudflare-dns.com/dns-query.

В Karing путь: Настройки → DNS → Сервер → «Трафик прокси» → снять все галочки, кроме нужных DoH-серверов. Это гарантирует, что DNS-запросы идут через VPN, а не через системный резолвер, который может быть заблокирован.

Правильная настройка DNS критична в режиме белого списка, потому что системный DNS может не резолвить домены вне списка, и даже рабочий VPN не поможет.

Архитектура из 4 уровней защиты: как построить свой VPN

Опытный пользователь на Хабре описал архитектуру VPN, которая переживает белые списки. Она состоит из 4 уровней:

Layer 0: VLESS Reality — прямое подключение к VPS за рубежом. Для DPI выглядит как HTTPS к крупному сайту. Требует правильного выбора SNI (сайт-донор вне РФ, без CDN в России, поддерживает TLS 1.3).

Layer 1: Cloudflare CDN — если IP VPS заблокирован. Трафик идёт через Cloudflare, но в белых списках мобильных операторов Cloudflare не работает — только на домашнем Wi-Fi.

Layer 2: Relay через Yandex Cloud — VM в Yandex Cloud как промежуточное звено. Изначально считалось, что IP Yandex Cloud в белых списках, но позже выяснилось, что это миф: AS Yandex.Cloud и AS YANDEX — разные автономные системы, и VM режется. Тем не менее, для некоторых сценариев relay может работать.

Layer 3: WebRTC через Яндекс.Телемост — аварийный канал через видеозвонки. Работает через серверы Яндекса, которые всегда в белом списке. Ограничения: максимальный размер сообщения 8 КБ, скорость до 44 Мбит/с, только десктоп.

Плюс split routing: российские сайты идут напрямую, зарубежные — через VPN. Это позволяет использовать Госуслуги и банки без проблем.

Практические советы по настройке VLESS Reality

Если вы решите поднять свой VPN, вот ключевые моменты:

  • Выбирайте VPS в Нидерландах или Швеции (пинг 50–70 мс). Избегайте Hetzner, OVH, DigitalOcean, AWS — их подсети массово заблокированы.
  • Используйте панель 3X-UI для управления — ставится одной командой.
  • Порт — только 443. На других портах TLS-handshake выглядит аномально.
  • Для выбора сайта-донора используйте RealiTLScanner — он находит сайты в той же подсети датацентра, до которых маршрут из РФ выглядит естественно.
  • Настройте SNI rotation: несколько serverNames на каждый inbound, чтобы не было паттерна «IP ↔ один SNI».
  • Добавьте серверный блок для «узнай-свой-IP» эндпоинтов (ipify.org, ifconfig.me и др.), чтобы предотвратить утечку IP VPS.

Бюджет: VPS от 2,5 евро в месяц, домен 3–6 долларов в год, Cloudflare бесплатно. Итого минимум ~300 рублей в месяц.

Как обновлять конфиги и не терять доступ

Публичные конфиги быстро устаревают. Репозиторий igareck/vpn-configs-for-russia обновляется автоматически, но вам нужно настроить автообновление в клиенте. В Karing, Clash Verge Rev и других есть функция автоматической проверки и обновления подписок.

Рекомендуется использовать зеркала: GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Если GitHub заблокирован, RAW-ссылки можно заменить на прокси GitHack или CDN.jsDelivr. Для режима белых списков — связка Yandex+Bitbucket.

Также полезно подписаться на Telegram-канал автора репозитория (@igareq) — там публикуются обновления и экстренные уведомления о блокировках.

Ограничения и риски использования публичных конфигов

Публичные конфиги — это бесплатно, но есть риски. Во-первых, они могут быть нестабильны в пиковые часы. Во-вторых, вы не контролируете серверы — они могут быть перегружены или даже вредоносны (хотя автор репозитория проверяет их, но гарантий нет).

В-третьих, в режиме белого списка не все конфиги работают одинаково. Например, конфиги с CIDR-блокировками не обходят белые списки — нужны именно SNI-конфиги с правильным SNI.

Наконец, использование VPN для обхода блокировок может нарушать законодательство РФ. Статья 15.3 ФЗ-149 предусматривает ответственность за предоставление средств обхода. Однако для личного использования риски минимальны, но стоит помнить о возможных последствиях.

Часто задаваемые вопросы

Здесь собраны ответы на популярные вопросы о белых списках VPN на GitHub.

Вопросы и ответы

Что такое белый список VPN на GitHub?

Это репозитории, где публикуются готовые VPN-конфигурации, протестированные для работы в режиме белого списка (когда разрешены только определённые домены). Например, igareck/vpn-configs-for-russia содержит файлы типа WHITE-SNI-RU-all.txt с конфигами VLESS Reality, которые маскируются под легитимный трафик.

Какие протоколы работают в белом списке?

Только VLESS+Reality, AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks блокируются ТСПУ. VLESS Reality маскируется под HTTPS, AmneziaWG — под случайный UDP, Hysteria2 — под HTTP/3.

Какой SNI выбрать для VLESS Reality в России?

SNI должен быть из белого списка: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Иначе ТСПУ не пропустит даже handshake. Современные VPN-сервисы настраивают это автоматически.

Как обновлять конфиги из GitHub?

Настройте автообновление в клиенте (Karing, Clash Verge Rev). Используйте зеркала (GitLab, Codeberg) и прокси (GitHack, Yandex+Bitbucket) для доступа к RAW-ссылкам. Подпишитесь на Telegram-канал автора репозитория для экстренных обновлений.

Почему VPN подключается, но интернет не работает?

Возможные причины: неправильный SNI (не из белого списка), проблемы с DNS (настройте Remote DNS в клиенте), или сервер уже заблокирован. Попробуйте перезапустить подключение или выбрать другой сервер.

Безопасно ли использовать публичные конфиги?

Репозитории проверяют конфиги на работоспособность, но не гарантируют безопасность. Используйте конфиги от проверенных авторов, избегайте подозрительных серверов. Для максимальной безопасности лучше поднять свой VPN.

Какие клиенты поддерживают конфиги для белых списков?

Karing, Clash Verge Rev, Clash Mi, v2rayN, v2rayNG, Streisand, Happ, v2RayTun, Shadowrocket, Exclave, V2Box. Выбирайте клиент в зависимости от формата подписки (универсальный, Clash, специальный).