Что такое белые списки и почему они ломают привычные VPN
Белые списки — это режим фильтрации трафика, при котором провайдер пропускает только те IP-адреса и домены, которые явно разрешены. В отличие от классических чёрных списков, где блокируется конкретный список запрещённых ресурсов, здесь по умолчанию запрещено всё, кроме одобренного. Такой подход применяется в России с 2025 года и постепенно расширяется.
Фильтрация работает на двух уровнях. Первый — сетевой (L3): пакеты к IP-адресам, которых нет в белом списке, просто отбрасываются на маршрутизаторе оператора. Второй — прикладной (L7): даже если IP разрешён, DPI-система проверяет SNI в TLS-запросе и может разорвать соединение, если домен в чёрном списке. Таким образом, даже если ваш VPN-сервер имеет IP из белого списка, но использует SNI заблокированного ресурса, соединение будет сброшено.
Для Remnawave, как панели управления VPN-серверами, это означает, что стандартные настройки, которые работали год назад, сегодня могут быть бесполезны. Протоколы VLESS, Trojan, VMess и Reality, которые раньше успешно маскировались под легитимный трафик, теперь часто блокируются, потому что проверяется не только SNI, но и IP-адрес сервера. Если ваш VPS находится за пределами разрешённых подсетей, трафик до него просто не дойдёт.
Как устроен Remnawave и какие протоколы он поддерживает
Remnawave — это современная панель управления для развёртывания и мониторинга VPN-серверов. Она поддерживает популярные протоколы: VLESS, VMess, Trojan, Shadowsocks, а также Reality и XTLS-Vision. Панель позволяет управлять пользователями, лимитами трафика, создавать конфигурации и подключать несколько серверов.
Ключевая особенность Remnawave — гибкость настройки. Вы можете задать SNI, fingerprint, flow, транспорт (TCP, WebSocket, gRPC, XHTTP) и другие параметры. Это важно, потому что в условиях белых списков именно эти параметры определяют, будет ли соединение работать. Однако сама по себе панель не решает проблему обхода — она лишь предоставляет инструменты, которые нужно правильно использовать.
Например, для маскировки под легитимный трафик часто используется Reality с SNI популярного домена (vk.com, ya.ru). Но если IP вашего сервера не входит в белый список, даже идеально настроенный Reality не поможет — пакеты будут отброшены на уровне L3. Поэтому главный фактор — не протокол, а IP-адрес сервера.
Почему стандартные методы перестали работать после ноября 2025
Массовые жалобы пользователей начались 6 ноября 2025 года. До этого момента многие использовали VLESS + Reality с SNI вида stats.vk-portal.net или m.vk.ru, и это работало даже при белых списках. Но после указанной даты операторы начали проверять не только SNI, но и IP-адрес назначения. Если IP не входил в разрешённый CIDR, соединение блокировалось.
Пользователи сообщают, что даже при использовании SNI из белого списка (например, ya.ru) соединение не устанавливается, если сервер находится на обычном VPS за границей или даже в России, но вне разрешённых подсетей. При этом на Wi-Fi (домашний провайдер) всё может работать, а на мобильном интернете — нет, потому что у разных операторов разные правила.
Также выяснилось, что ТСПУ начали сравнивать IP-адрес, который резолвится из DNS для домена, используемого в SNI, с реальным IP-адресом сервера. Если они не совпадают, соединение сбрасывается. Это делает невозможным использование произвольного VPS с подменой SNI — нужен сервер, который действительно находится в подсети, принадлежащей разрешённому домену (например, Yandex Cloud или VK Cloud).
Какие IP-адреса и подсети попадают в белый список
Сканирование, проведённое энтузиастами, показало, что в белый список попадает лишь около 0,14% российских IPv4-адресов — примерно 63 тысячи адресов из 46 миллионов. При этом распределение крайне неравномерно: больше всего адресов у Yandex.Cloud (12 906), Timeweb (2 904), Ростелекома (2 312), VK (1 958) и других крупных хостинг-провайдеров.
Важно понимать, что фильтрация идёт по CIDR-подсетям, а не по отдельным IP. Если ваш сервер находится в подсети, которая целиком в белом списке, то он будет работать. Однако плотность включения редко превышает 37% — то есть в одной /24 подсети может быть только часть адресов в списке. Поэтому при выборе VPS нужно проверять, входит ли конкретный IP в разрешённый диапазон.
Списки постоянно обновляются и различаются у разных операторов. Например, подсеть, которая работает у Мегафона, может быть заблокирована у МТС. Поэтому универсального решения нет — нужно тестировать на конкретном операторе и в конкретном регионе.
Метод 1: VLESS + Reality на сервере с IP из белого списка
Это основной метод, который рекомендуют опытные пользователи. Суть в том, чтобы разместить VPN-сервер на VPS, IP-адрес которого входит в белый список. Лучше всего для этого подходят Yandex Cloud, VK Cloud, Timeweb, Selectel — у них много адресов в списке.
Настройка включает:
- Протокол VLESS с Reality и XTLS-Vision.
- SNI — домен из белого списка, например vk.com или ya.ru.
- Fingerprint — chrome или firefox.
- Flow — xtls-rprx-vision.
Пример конфига (схематично): vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-vision.
Важно, чтобы SNI соответствовал домену, который реально обслуживается на этом IP. Если вы используете SNI vk.com, но IP принадлежит Yandex Cloud, ТСПУ может заподозрить неладное. Поэтому лучше выбирать SNI, который резолвится в IP вашего сервера, или использовать домены, которые не проверяются строго (например, storage.yandex.net, userapi.com).
Метод 2: Использование CDN и облачных функций
Если у вас нет возможности получить IP из белого списка, можно попробовать использовать CDN-сервисы, которые сами находятся в белом списке. Например, VK Cloud CDN или Yandex Cloud CDN. Трафик идёт на IP CDN, который разрешён, а CDN уже проксирует его на ваш сервер.
Однако этот метод имеет ограничения: CDN обычно работает только для HTTP/HTTPS трафика, и не все протоколы VPN можно через него пропустить. Например, VLESS с WebSocket или XHTTP может работать через CDN, но Reality — нет, потому что требует прямого TCP-соединения.
Другой вариант — использовать Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально в белом списке у всех провайдеров. Можно написать серверную функцию, которая будет работать как SOCKS5-прокси, и подключаться к ней. Это бесплатно в рамках тарифа (1 млн вызовов в месяц), но требует программирования и может быть медленным.
Метод 3: Обфускация и маскировка под HTTPS
Некоторые VPN-сервисы используют обфускацию, чтобы скрыть факт VPN-подключения. Трафик модифицируется так, чтобы выглядеть как обычный HTTPS-запрос. Это помогает обойти DPI, но не решает проблему L3-фильтрации: если IP-адрес сервера не в белом списке, пакеты всё равно будут отброшены.
Тем не менее, если ваш сервер находится в разрешённой подсети, обфускация может быть полезна. Например, Shadowsocks с плагином v2ray-plugin или simple-obfs может работать, если IP в списке. Также есть протокол Trojan-GFW, который маскирует трафик под HTTPS и показывает сайт-заглушку при попытке открыть адрес сервера в браузере.
Важно понимать, что обфускация не гарантирует работу, если оператор использует строгие белые списки по IP. Она лишь добавляет дополнительный уровень маскировки, но не заменяет необходимость иметь разрешённый IP.
Практические советы по настройке Remnawave для белых списков
- Выбор хостинга: Отдавайте предпочтение Yandex Cloud, VK Cloud, Timeweb, Selectel. Проверяйте, входит ли IP в белый список, с помощью онлайн-инструментов или сканирования.
- SNI: Используйте домены, которые точно в белом списке и не вызывают подозрений. Избегайте очевидно заблокированных (twitter.com, youtube.com). Хорошие варианты: ya.ru, vk.com, storage.yandex.net, userapi.com.
- Протокол: VLESS + Reality с XTLS-Vision — самый надёжный вариант. Также можно попробовать VLESS + XHTTP через CDN.
- Проверка: После настройки обязательно тестируйте на мобильном интернете разных операторов, так как поведение может отличаться.
- Обновления: Списки белых адресов меняются, поэтому периодически проверяйте актуальность вашего IP и SNI.
- Резервные каналы: Имейте несколько серверов в разных подсетях, чтобы при блокировке одного можно было переключиться на другой.
Ограничения и риски: что не работает и почему
Важно понимать, что белые списки — это не статичная система. Операторы постоянно обновляют правила, и то, что работало вчера, может перестать работать сегодня. Например, пользователи сообщают, что после 6 ноября 2025 года многие методы с подменой SNI перестали работать, и даже серверы в Yandex Cloud и VK Cloud начали блокироваться, если IP не совпадает с ожидаемым.
Также не работают:
- QUIC/HTTP3 — UDP-порт 443 часто блокируется.
- ECH/ESNI — шифрование SNI не помогает, так как блокировка идёт по IP.
- Обычные VPN на зарубежных VPS — IP не в белом списке.
- WireGuard на стандартных портах — UDP-трафик режется.
Кроме того, использование методов обхода может нарушать законодательство РФ. Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к компьютерной информации, а обход блокировок может рассматриваться как нарушение. Рекомендуется использовать VPN только для легальных целей и соблюдать местные законы.
Заключение: перспективы и альтернативы
Белые списки — это серьёзный вызов для VPN-индустрии. Традиционные методы обхода становятся всё менее эффективными, и в будущем, вероятно, будут вводиться ещё более строгие ограничения. Тем не менее, пока есть лазейки, связанные с необходимостью пропускать трафик крупных корпораций (Яндекс, VK), обход возможен.
Для пользователей Remnawave главный совет — использовать серверы с IP из белого списка и правильно настраивать SNI. Также стоит следить за обновлениями в сообществах, где публикуются актуальные списки разрешённых подсетей и доменов.
Если вы не готовы самостоятельно настраивать сервер, можно использовать коммерческие VPN-сервисы с обфускацией, но и они не дают 100% гарантии. В любом случае, помните о рисках и используйте интернет ответственно.
Вопросы и ответы
Почему Remnawave перестал работать при белых списках?
Remnawave — это панель управления, которая сама по себе не обеспечивает обход. Проблема в том, что операторы начали блокировать трафик по IP-адресу, а не только по SNI. Если ваш сервер находится на VPS, IP которого не входит в белый список, соединение будет отброшено на уровне маршрутизации. Даже если вы используете VLESS + Reality с SNI vk.com, но IP сервера не принадлежит VK, ТСПУ может заблокировать трафик, сравнивая IP с DNS-резолвом домена.
Какие протоколы лучше всего работают при белых списках?
Наиболее надёжным считается VLESS + Reality с XTLS-Vision, но только если IP сервера в белом списке. Также можно использовать VLESS + XHTTP через CDN (например, VK Cloud CDN) или Shadowsocks с плагинами обфускации. Trojan-GFW тоже может работать, но все эти методы требуют, чтобы IP-адрес сервера был разрешён. Если IP не в списке, ни один протокол не поможет.
Можно ли обойти белые списки без VPN?
Теоретически можно использовать Tor с мостами или Shadowsocks, но это сложно настраивать и скорость будет низкой. Кроме того, если IP-адрес моста не в белом списке, он тоже будет заблокирован. На практике без VPN или прокси с разрешённым IP обойти белые списки практически невозможно.
Как проверить, входит ли IP моего сервера в белый список?
Можно использовать онлайн-сервисы, которые сканируют доступность IP через мобильного оператора с белыми списками. Также можно вручную проверить, открывается ли порт 443 с вашего мобильного интернета. Если соединение устанавливается, вероятно, IP в списке. Существуют открытые репозитории (например, openlibrecommunity/twl), где публикуются актуальные списки разрешённых подсетей.
Что делать, если VPN работает на Wi-Fi, но не работает на мобильном интернете?
Это распространённая ситуация, потому что у разных операторов разные правила. Wi-Fi обычно использует домашнего провайдера, где белые списки могут быть не включены или настроены мягче. Мобильные операторы (Tele2, Билайн, МТС) внедряют белые списки более агрессивно. Решение — проверить, входит ли IP вашего сервера в белый список конкретного оператора, и при необходимости сменить хостинг или использовать CDN.
Какие риски при использовании методов обхода белых списков?
Использование методов обхода может нарушать законодательство РФ. Хотя формально ответственность за обход блокировок не всегда чётко прописана, существует риск привлечения к административной или уголовной ответственности по статьям о неправомерном доступе к информации. Кроме того, операторы могут блокировать вашего провайдера или IP-адрес, что приведёт к полной потере доступа. Рекомендуется использовать VPN только для легальных целей и соблюдать местные законы.