Что такое белые списки и как они меняют логику интернета
Белые списки — это режим фильтрации трафика, при котором блокируется всё, кроме заранее одобренных ресурсов. В отличие от классических чёрных списков, где запрещены конкретные сайты, здесь действует принцип «запрещено всё, что не разрешено». Технически это реализуется через ТСПУ (технические средства противодействия угрозам), которые устанавливаются на сетях операторов и работают на двух уровнях: сетевом (L3) и прикладном (L7).
На сетевом уровне фильтрация идёт по IP-адресам: пакет, направленный к неразрешённому адресу, просто отбрасывается маршрутизатором ещё до того, как дойдёт до DPI. На прикладном уровне ТСПУ проверяет SNI (Server Name Indication) в TLS-рукопожатии и может разорвать соединение, если домен находится в чёрном списке. Таким образом, даже если IP-адрес разрешён, но SNI заблокирован, соединение будет сброшено.
Важно понимать, что белые списки — это не просто список сайтов, а сложная система фильтрации, которая требует постоянного обновления и настройки. Операторы и Минцифры согласуют перечень, но на практике он часто неполон или устаревает, что приводит к сбоям даже у «разрешённых» сервисов.
Как устроена фильтрация: два уровня блокировки
Фильтрация в режиме белых списков работает на двух уровнях одновременно. Первый уровень — L3 (сетевой), где проверяется IP-адрес назначения. Если адрес не входит в список разрешённых подсетей, пакет отбрасывается. Это означает, что для заблокированных IP не работает ни ICMP, ни TCP, ни UDP — трафик физически не покидает сеть оператора.
Второй уровень — L7 (прикладной), где DPI анализирует SNI в TLS-рукопожатии. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение разрывается. Например, при подключении к IP Яндекса с SNI twitter.com может прийти RST, хотя сам IP Яндекса разрешён. При этом правила SNI-фильтрации не всегда консистентны: один и тот же SNI может пропускаться через одни подсети и блокироваться через другие.
Порядок проверки выглядит так: пакет сначала проверяется на L3, и если IP не в белом списке — пакет дропается. Если IP разрешён, то на L7 проверяется SNI, и при совпадении с чёрным списком соединение рвётся. В противном случае трафик пропускается. Эта двухуровневая система создаёт дополнительные сложности: даже если основной домен разрешён, его поддомены или CDN-узлы могут быть заблокированы.
Почему даже разрешённые сайты не открываются: перегрузка ТСПУ
Одна из главных причин, почему белые списки не работают так, как ожидается, — перегрузка оборудования ТСПУ. В обычном режиме ТСПУ работают по принципу чёрного списка: они ищут запрещённый контент и блокируют его, пропуская остальной трафик свободно. В режиме белых списков логика переворачивается: блокируется всё, кроме разрешённых пакетов. Это требует от оборудования проверки каждого пакета на соответствие базе разрешённых адресов, что создаёт колоссальную нагрузку на процессоры.
В моменты пиковой нагрузки, когда миллионы людей одновременно пытаются зайти в разрешённые сервисы, ТСПУ превращаются в «бутылочное горлышко». Они не успевают обрабатывать поток, пакеты встают в очередь или теряются. В результате даже сайты из белого списка могут загружаться медленно или вовсе не открываться. Особенно это заметно в регионах, где белые списки работают постоянно, а не эпизодически.
Кроме того, фильтрация на L3 и L7 требует значительных вычислительных мощностей, и если оператор не модернизировал оборудование, сбои становятся регулярными. Это объясняет, почему в некоторых регионах белые списки работают хуже, чем в других, и почему даже «избранные» сервисы могут быть недоступны.
Проблема CDN: почему контент не загружается, хотя сайт открывается
Современные сайты и приложения — это сложные конструкции, которые используют CDN (Content Delivery Network) для ускорения загрузки. Когда вы открываете сайт, текст может подгружаться с одного сервера, картинки — с другого, а скрипты — с третьего. В белый список часто вносят только основной домен, а служебные адреса CDN, на которых хранятся изображения и скрипты, в перечень не попадают.
В результате приложение формально работает — соединение устанавливается, но пользоваться им невозможно, потому что контент не загружается. Например, вы открываете сайт, видите текст, но картинки и кнопки не отображаются, потому что их серверы заблокированы. Это особенно актуально для маркетплейсов и банковских приложений, которые используют множество внешних сервисов.
Проблема усугубляется тем, что CDN-узлы часто находятся за пределами России или используют динамические IP-адреса. Даже если CDN включён в белый список, его адреса могут меняться, и обновление списка не успевает за этими изменениями. В итоге пользователи сталкиваются с частично работающими сервисами, что создаёт впечатление, что белые списки не работают вовсе.
Динамические IP и бюрократия: почему списки устаревают
Ещё одна причина сбоев — динамические IP-адреса, которые используют крупные IT-компании для защиты от DDoS-атак и балансировки нагрузки. Адрес сервера, который обслуживает приложение сегодня утром, к вечеру может измениться. Белые списки обновляются с задержкой, потому что процесс согласования занимает время: Минцифры рассылает операторам обновлённые реестры, но они могут устареть уже к моменту применения.
Бюрократический фактор также играет роль: регламенты согласования списков пишутся под «бумажный документооборот», а интернет — живая структура, которая меняется ежесекундно. Пока новый пул IP-адресов Яндекса или банка пройдёт все круги согласования и попадёт в фильтры ТСПУ, он может уже устареть. В результате даже сервисы, которые официально входят в белый список, могут быть недоступны из-за того, что их текущие IP-адреса не внесены в фильтры.
Эта проблема особенно остра для банков и крупных маркетплейсов, которые используют тысячи серверов и постоянно меняют их адреса. Пока списки обновляются, пользователи теряют доступ к сервисам, что подрывает доверие к системе белых списков в целом.
Конфликт шифрования и DPI: почему банки не работают
Банковские приложения — одни из самых защищённых, и это создаёт дополнительные проблемы в режиме белых списков. Чтобы защитить данные клиентов, они используют сложные протоколы шифрования и технологии, которые разрывают соединение, если кто-то пытается «посмотреть» трафик. Система белых списков работает через DPI, который должен анализировать пакеты, чтобы понять, куда идёт трафик. Это вступает в конфликт с шифрованием: приложение может интерпретировать вмешательство DPI как атаку и оборвать связь.
Кроме того, банковские приложения — это супераппы, которые обращаются к тысячам разных узлов: маркетплейсы, сервисы бронирования, страховки, медиа. Даже если IP-адрес процессинга платежей внесён в белый список, другие сервисы, встроенные в приложение, могут находиться на других серверах и быть заблокированными. Это делает приложение частично неработоспособным.
Ещё одна проблема — зависимость от облаков и пуш-уведомлений. Многие банковские приложения полагаются на серверы Google или Apple для доставки уведомлений, но эти серверы не входят в белые списки. Без ответа от них приложение может зависнуть на этапе загрузки или не прислать код подтверждения для входа. Переписывание кода для работы в полностью автономном контуре занимает месяцы, и этот процесс у банков может идти прямо сейчас.
Неравномерность работы: почему в одном регионе интернет есть, а в другом нет
Белые списки работают неравномерно не только по регионам, но даже по районам и точкам. В Москве они включаются эпизодически, на несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов — постоянно. При этом у разных операторов правила могут отличаться: у Мегафона и Т2 в одном регионе белые списки работают постоянно, в другом — включаются по расписанию. У МТС свои правила, у Билайна — свои.
Даже в пределах одного города ситуация может меняться от вышки к вышке: на одной остановке работает один IP, на следующей он уже недоступен, а через километр белые списки вообще отключены, и интернет работает нормально. Это создаёт полную энтропию для пользователей, которые не могут предсказать, когда и где у них будет доступ к сети.
Списки разрешённых ресурсов также различаются у разных операторов: одна подсеть может быть в белом списке у Мегафона, но не у МТС. Списки постоянно меняются — что-то добавляют, что-то убирают. Это делает систему непредсказуемой и затрудняет использование даже тех сервисов, которые официально входят в перечень.
Что реально работает в белых списках: приоритеты и исключения
Анализ белых списков показывает, что существует иерархия приоритетов. На первом уровне — обязательные сервисы, такие как max.ru, которые работают всегда и у всех операторов. На втором уровне — почти всегда доступные vk.com, ya.ru и государственно значимая инфраструктура. На третьем уровне — банки, маркетплейсы и прочие сервисы, доступность которых зависит от оператора и региона: у Мегафона может быть Тинькофф, а у МТС — нет.
Забавная деталь: почти все банки в белом списке, кроме Сбербанка. При этом сервис видеозвонков от Сбера — salutejazz.ru — в списке есть. Крупнейший банк страны недоступен, а его корпоративная видеозвонилка, которой пользуется мало кто, — пожалуйста. Это указывает на непоследовательность и «ручное управление» списком.
Отдельный жанр — VPN-сервисы в белом списке. Несмотря на то, что государство душит VPN на L7 через TLS-фингерпринты, в белом списке обнаруживаются сотни серверов со словом vpn в домене, включая государственные VPN (например, vpn.gov45.ru). Это создаёт возможности для обхода блокировок, хотя и не гарантирует стабильность.
Способы обхода белых списков: что работает, а что нет
Несмотря на жёсткую фильтрацию, существуют способы обойти белые списки. Основной метод — использование VLESS + Reality на российском VPS с IP-адресом, который входит в белый список. Требуется, чтобы IP сервера был в белом списке (например, у Timeweb, Yandex.Cloud или VK Cloud), а SNI — разрешённым доменом (например, vk.com или ya.ru). Reality + XTLS-Vision маскируют трафик под обычное TLS-соединение, что позволяет обойти DPI.
Другой метод — использование Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально в белом списке у всех провайдеров, и DPI не применяется к IP Яндекса на уровне L3 и L7. Можно написать SOCKS5-клиент и подключиться к функции, получив доступ к интернету. Free tier предоставляет 1 000 000 вызовов в месяц, что достаточно для базового использования.
Что не работает: QUIC/HTTP3 блокируется, ECH/ESNI также блокируется, а обычный VPN на зарубежном VPS не работает, потому что IP не в белом списке. Также не работают внешние DNS-серверы — доступен только DNS провайдера. Важно помнить, что методы обхода могут быть нестабильны и зависят от оператора и региона.
Как подготовиться к работе в условиях белых списков
Если вы находитесь в регионе, где белые списки работают постоянно, важно подготовиться. Во-первых, заранее скачайте карты, развлекательный контент, сохраните QR-коды доставки и онлайн-бронирования, создайте копии файлов на разных носителях. Во-вторых, подключитесь к Wi-Fi, когда это возможно, так как домашний интернет часто не подвержен фильтрации.
Для доступа к заблокированным ресурсам настройте обход через российский VPS с IP в белом списке. Используйте VLESS + Reality с SNI разрешённого домена. Альтернативно, используйте Yandex Cloud Functions как прокси. Помните, что эти методы могут быть нестабильны, и всегда имейте запасной план.
Также следите за обновлениями белых списков — они меняются еженедельно. Некоторые сервисы добавляются, другие убираются. Проверяйте актуальные списки на сайтах операторов или в открытых репозиториях, таких как openlibrecommunity/twl. Это поможет вам понять, какие ресурсы доступны в данный момент, и скорректировать свои действия.
Вопросы и ответы
Почему белые списки не работают даже для разрешённых сайтов?
Основные причины — перегрузка оборудования ТСПУ, которое не справляется с проверкой каждого пакета, проблемы с CDN, когда контент хранится на заблокированных серверах, и устаревание списков из-за динамических IP-адресов. Также возможны конфликты с шифрованием, особенно у банковских приложений.
Что такое ТСПУ и как оно связано с белыми списками?
ТСПУ — это технические средства противодействия угрозам, которые устанавливаются на сетях операторов. В режиме белых списков ТСПУ блокирует весь трафик, кроме разрешённых IP и SNI. Оно работает на двух уровнях: L3 (IP-фильтрация) и L7 (проверка SNI).
Почему банковские приложения не работают, даже если банк в белом списке?
Банковские приложения используют сложное шифрование, которое конфликтует с DPI, а также обращаются к множеству внешних сервисов, включая CDN и пуш-уведомления Google/Apple, которые не входят в белые списки. Это делает приложение частично или полностью неработоспособным.
Какие способы обхода белых списков действительно работают?
Работают VLESS + Reality на российском VPS с IP в белом списке и SNI разрешённого домена, а также использование Yandex Cloud Functions как прокси. Не работают обычные VPN на зарубежных серверах, QUIC/HTTP3 и ECH/ESNI.
Почему белые списки работают по-разному в разных регионах?
Работа белых списков зависит от оператора и региона. В Москве они включаются эпизодически, в большинстве регионов — постоянно. У разных операторов разные правила и списки, которые постоянно меняются. Даже в пределах одного города доступность может различаться от вышки к вышке.
Что делать, если важный сервис не работает из-за белых списков?
Подключитесь к Wi-Fi, если возможно. Заранее скачайте нужный контент и сохраните важные данные. Для доступа к заблокированным ресурсам настройте обход через российский VPS или Yandex Cloud Functions. Следите за обновлениями белых списков.
Какие сервисы гарантированно работают в белых списках?
Гарантированно работает max.ru — он всегда в белом списке у всех операторов. Почти всегда доступны vk.com, ya.ru и государственно значимая инфраструктура. Банки и маркетплейсы — лотерея, зависящая от оператора и региона.