Как обойти DPI и белые списки: технические методы и практические советы

Разбираем, как работают белые списки и DPI, какие методы обхода реально работают, а какие нет. Подробный технический разбор с примерами и рекомендациями.

Что такое белые списки и чем они отличаются от чёрных

Белые списки — это режим фильтрации интернет-трафика, при котором по умолчанию разрешены только определённые IP-адреса и домены, а всё остальное блокируется. В отличие от классических чёрных списков, где закрыты конкретные ресурсы, белые списки работают по принципу «запрещено всё, кроме явно разрешённого». Это принципиально меняет подход к обходу: если раньше достаточно было сменить DNS или использовать прокси для доступа к конкретному сайту, то теперь нужно, чтобы весь трафик шёл через разрешённые точки.

В России белые списки тестируются в отдельных регионах и у разных операторов. Режим может включаться эпизодически, например, в Москве на несколько часов, или работать постоянно в других регионах. При этом фильтрация может различаться даже в пределах одного города: на одной улице интернет работает нормально, а через квартал — уже режется. Это создаёт дополнительную сложность для пользователей и заставляет искать универсальные решения.

Как устроена фильтрация: два уровня — L3 и L7

Белые списки работают на двух уровнях одновременно. Первый уровень — сетевой (L3): фильтрация по IP-адресам. Если адрес назначения не входит в разрешённый список подсетей, пакет просто отбрасывается на маршрутизаторе оператора, ещё до того, как попадёт в интернет. Это означает, что для заблокированных IP не работает вообще ничего: ни ICMP, ни TCP, ни UDP. Пакеты физически не покидают сеть оператора.

Второй уровень — прикладной (L7): DPI-система проверяет SNI (Server Name Indication) в TLS-запросе ClientHello. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается с помощью RST-пакета. Порядок проверки такой: сначала IP, потом SNI. Если IP не в белом списке — пакет молча дропается; если IP разрешён, но SNI заблокирован — соединение рвётся. Если оба параметра в порядке — трафик проходит.

Интересная деталь: правила SNI-фильтрации неодинаковы для разных подсетей. Один и тот же SNI может пропускаться через IP Яндекса, но блокироваться через IP VK. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от оператора и даже от конкретного узла ТСПУ.

Почему обычные VPN не работают при белых списках

Стандартные VPN-протоколы — OpenVPN, IKEv2, WireGuard, L2TP/PPTP — легко распознаются DPI-системами по характерным сигнатурам в заголовках пакетов, фиксированным портам и паттернам трафика. Даже если VPN использует порт 443 (HTTPS), DPI анализирует размеры пакетов, временные интервалы и другие признаки, чтобы отличить VPN-туннель от обычного веб-трафика.

Но главная проблема при белых списках — не распознавание протокола, а недоступность сервера. Если IP-адрес VPN-сервера не входит в белый список оператора, подключение не установится в принципе, независимо от того, насколько хорошо замаскирован трафик. Поэтому большинство коммерческих VPN-сервисов, особенно с зарубежными серверами, перестают работать в регионах с белыми списками.

Дополнительно блокируется UDP-трафик: QUIC, DNS, WireGuard на стандартных портах — всё это режется почти полностью. Это делает невозможным использование многих современных протоколов, ориентированных на UDP.

Метод 1: VLESS + Reality на российском VPS

Один из самых надёжных методов обхода белых списков — развернуть собственный прокси-сервер на VPS, IP-адрес которого входит в белый список. Для этого подходят российские облачные провайдеры: Yandex Cloud, VK Cloud, Timeweb, Selectel и другие. Их подсети массово присутствуют в белых списках, так как на них хостится множество государственных и коммерческих сервисов.

Суть метода: вы поднимаете на VPS сервер VLESS с протоколом Reality и XTLS-Vision. Reality позволяет имитировать TLS-соединение с реальным сайтом из белого списка (например, vk.com или ya.ru), так что DPI видит обычный HTTPS-трафик к разрешённому домену. При этом фактически трафик идёт через ваш прокси.

Настройка требует определённых технических навыков, но в интернете есть готовые скрипты и инструкции. Важно выбрать правильный SNI для маскировки — он должен быть из списка разрешённых доменов. Например, можно использовать storage.yandex.net, userapi.com или другие домены, которые точно не заблокированы. Не стоит использовать очевидно заблокированные домены вроде twitter.com или youtube.com — они могут быть в чёрном списке SNI.

Метод 2: Использование облачных функций как прокси

Альтернативный метод — использовать serverless-функции облачных провайдеров, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белые списки у всех операторов, так как на нём работает множество государственных и коммерческих сервисов. Это делает его идеальной точкой для обхода.

Вы можете написать простую функцию, которая работает как SOCKS5-прокси, и подключаться к ней через HTTPS. DPI не применяет фильтрацию к IP Яндекса на уровне L3 и L7, поэтому трафик проходит свободно. Бесплатный тариф Yandex Cloud Functions включает 1 миллион вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для базовых задач.

Этот метод сложнее в настройке, чем VLESS, но он не требует покупки VPS и может быть более стабильным, так как инфраструктура Яндекса гарантированно в белом списке. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и размеру ответа, поэтому для тяжёлого трафика (например, видео) они не подходят.

Метод 3: Обфускация и маскировка трафика

Если вы не хотите разворачивать собственный сервер, можно использовать коммерческие VPN-сервисы с технологией обфускации. Обфускация маскирует VPN-трафик под обычный HTTPS, изменяя размеры пакетов, временные интервалы и добавляя правдоподобные TLS-заголовки. DPI видит обычное веб-подключение и не блокирует его.

Среди таких технологий — Shadowsocks с плагинами (v2ray-plugin, simple-obfs), Trojan-GFW, а также проприетарные решения вроде ZoogShadow. Важно понимать, что обфускация не гарантирует работу при белых списках, если сервер VPN находится за пределами разрешённых подсетей. Поэтому многие сервисы размещают свои серверы в российских дата-центрах, которые входят в белые списки.

При выборе VPN-сервиса обращайте внимание на наличие функции обфускации, количество серверов в России и возможность смены протокола. Также полезно иметь запасной вариант — например, несколько сервисов с разными технологиями, чтобы переключаться при сбоях.

Что не работает: QUIC, ECH, обычные VPN и Tor

Некоторые технологии, которые часто рекомендуют для обхода блокировок, при белых списках бесполезны. QUIC/HTTP3 блокируется почти всегда, так как UDP-порт 443 режется. ECH (Encrypted Client Hello) также блокируется ТСПУ, и даже если бы он работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI. Шифровать имя домена бесполезно, когда сам адрес назначения не в белом списке.

Обычные VPN на зарубежных VPS не работают, так как их IP-адреса не входят в белый список. Tor с мостами теоретически может работать, но на практике скорость крайне низкая, а мосты часто блокируются. Кроме того, Tor использует UDP и TLS, которые могут резаться.

Также стоит отметить, что бесплатные VPN-сервисы почти всегда не работают при белых списках: у них публичные серверы, которые быстро попадают под фильтрацию, и нет мотивации адаптироваться к российским реалиям.

Как проверить, работает ли обход, и что делать при сбоях

Чтобы проверить, работает ли ваш VPN или прокси при белых списках, выполните несколько шагов. Подключитесь к сервису, затем откройте сайт 2ip.ru или whoer.net и проверьте, изменился ли ваш IP-адрес. Попробуйте открыть несколько заблокированных сайтов — YouTube, Telegram, Instagram. Если всё открывается, значит, обход работает.

Важно тестировать не только на домашнем Wi-Fi, но и на мобильном интернете, так как белые списки чаще всего применяются именно к мобильным операторам. Если на Wi-Fi всё работает, а на мобильном нет — проблема в операторской фильтрации, и нужно менять сервер или протокол.

Если VPN не подключается, не спешите удалять приложение. Попробуйте сменить сервер, протокол (TCP вместо UDP), порт (443, 80, 8080). Перезапустите мобильные данные. Если ничего не помогает, возможно, ваш сервер заблокирован, и стоит переключиться на другой сервис или использовать собственный VPS.

Практические рекомендации и выводы

Белые списки — серьёзное испытание для свободы интернета, но не приговор. Наиболее надёжный способ обхода — использование собственного прокси-сервера на российском VPS с протоколом VLESS + Reality. Это требует технических навыков, но даёт максимальную гибкость и независимость от коммерческих сервисов.

Если вы предпочитаете готовые решения, выбирайте VPN-сервисы с обфускацией и серверами в России. Проверяйте наличие пробного периода, чтобы протестировать сервис до покупки. Имейте в виду, что ни один метод не гарантирует 100% работу всегда и везде — фильтрация постоянно меняется, поэтому важно иметь несколько запасных вариантов.

Наконец, следите за обновлениями в сообществах, посвящённых обходу блокировок, — там публикуются актуальные списки разрешённых IP и доменов, а также новые методы обхода.

Вопросы и ответы

Что такое белые списки и как они работают?

Белые списки — это режим фильтрации, при котором разрешены только определённые IP-адреса и домены, а всё остальное блокируется. Фильтрация идёт на двух уровнях: L3 (по IP) и L7 (по SNI). Если IP не в списке — пакет дропается, если IP разрешён, но SNI заблокирован — соединение рвётся.

Почему обычные VPN не работают при белых списках?

Обычные VPN используют стандартные протоколы, которые легко распознаются DPI. Но главная проблема — серверы VPN часто находятся за пределами разрешённых подсетей, поэтому подключение не устанавливается. Даже если сервер в белом списке, DPI может заблокировать трафик по сигнатурам протокола.

Какие методы обхода белых списков реально работают?

Наиболее надёжные методы: VLESS + Reality на российском VPS, использование облачных функций (например, Yandex Cloud Functions) как прокси, а также VPN-сервисы с обфускацией трафика и серверами в России. Важно, чтобы IP-адрес сервера входил в белый список.

Можно ли обойти белые списки бесплатно?

Бесплатные VPN почти всегда не работают при белых списках, так как их серверы быстро блокируются. Бесплатные методы включают использование бесплатных грантов облачных провайдеров (например, 4000 ₽ от Yandex Cloud) для развёртывания собственного прокси, но это требует технических навыков.

Что делать, если VPN не подключается при белых списках?

Попробуйте сменить сервер, протокол (TCP вместо UDP), порт (443, 80, 8080). Перезапустите мобильные данные. Если не помогает, возможно, сервер заблокирован — используйте другой сервис или собственный VPS. Также проверьте, не конфликтуют ли старые VPN-приложения.

Какие технологии не работают при белых списках?

QUIC/HTTP3, ECH/ESNI, обычные VPN на зарубежных серверах, Tor с мостами (из-за низкой скорости и блокировок). UDP-трафик режется почти полностью, поэтому протоколы, основанные на UDP, не работают.