VLESS и белые списки серверов: как работает обход ограничений в 2026 году

Разбираем, как VLESS+Reality и SNI-маскировка помогают обходить белые списки операторов. Узнайте, какие домены использовать, как настроить клиент и почему другие протоколы не работают.

Что такое белые списки и чем они отличаются от обычных блокировок

Белый список — это режим фильтрации интернета, при котором доступ разрешён только к заранее одобренному набору доменов, а всё остальное блокируется по умолчанию. Это принципиально отличается от привычного чёрного списка, где запрещены конкретные сайты, а остальной интернет работает.

В России с осени 2025 года такой режим периодически включается на мобильных сетях операторов «большой четвёрки»: МТС, МегаФон, Билайн и Tele2. По данным сообщества, в белый список входит примерно 1000 доменов из миллиона популярных в мире — около 0,1%. Среди разрешённых: Госуслуги, сайты госорганов, маркетплейсы Wildberries и Ozon, экосистема Яндекса, VK, банковские приложения и личные кабинеты операторов.

При этом Telegram, YouTube, WhatsApp, Discord, GitHub, ChatGPT и большинство зарубежных сайтов оказываются недоступны. Важно понимать: белый список затрагивает только мобильный интернет. Домашний Wi-Fi и проводное подключение работают без ограничений.

Технически блокировка реализована через ТСПУ — оборудование, которое анализирует TLS-заголовки (SNI) и HTTP Host. Если домен не в списке, TCP-соединение замораживается после 16–20 килобайт переданных данных. Пользователь видит не ошибку, а бесконечную загрузку.

Почему стандартные VPN не работают в режиме белого списка

Традиционные VPN-протоколы — OpenVPN, IKEv2, WireGuard, L2TP, PPTP — имеют характерные сигнатуры, которые легко распознаёт DPI. Даже если использовать порт 443, системы глубокой проверки пакетов анализируют размеры пакетов, временные интервалы и структуру заголовков.

В режиме белого списка проблема усугубляется: SNI содержит домен VPN-сервера, которого нет в разрешённом списке. Поэтому handshake может пройти, но как только начинается передача данных, соединение замораживается. Некоторые VPN «подключаются», но интернет через них не работает — трафик упирается в стену сразу после установки туннеля.

Кроме того, чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации блокируются ещё на этапе handshake, так как их сигнатуры известны ТСПУ. Это делает большинство бесплатных и стандартных VPN-сервисов бесполезными в условиях whitelist.

VLESS: лёгкий протокол для обхода фильтрации

VLESS (V2Ray Lightweight Encryption Security Stream) — это упрощённая версия протокола V2Ray, разработанная для снижения накладных расходов и повышения производительности. В отличие от VMESS, VLESS не использует шифрование на уровне протокола, что делает его быстрее и легче.

Основные особенности VLESS:

  • Минимальные накладные расходы — протокол добавляет незначительную нагрузку на соединение.
  • Высокая производительность — быстрее традиционных VPN благодаря упрощённой архитектуре.
  • Гибкость — поддерживает различные методы транспортировки: TCP, WebSocket, HTTP/2, gRPC, mKCP.
  • Совместимость с TLS — может работать поверх TLS для дополнительной маскировки.

Именно сочетание VLESS с TLS и SNI-обфускацией делает его эффективным инструментом для обхода белых списков. Трафик выглядит как обычный HTTPS-запрос к легитимному сайту, что позволяет пройти фильтрацию.

SNI-маскировка: как это работает

SNI (Server Name Indication) — это расширение протокола TLS, которое передаёт имя хоста в открытом виде при установлении соединения. Операторы и DPI-системы анализируют SNI, чтобы определить целевой домен и применить правила фильтрации.

SNI-обфускация заключается в том, что вместо реального домена VPN-сервера клиент отправляет SNI популярного сайта, который есть в белом списке. Например, при подключении к VPN-серверу клиент указывает SNI yandex.ru или vk.com. Система фильтрации видит запрос к разрешённому домену и пропускает соединение.

Технически это работает так:

  1. Клиент инициирует TLS-соединение с VPN-сервером.
  2. В SNI подставляется домен из белого списка.
  3. DPI проверяет SNI и видит разрешённый домен — соединение пропускается.
  4. TLS-handshake завершается успешно.
  5. Поверх TLS создаётся VLESS-туннель для передачи данных.

Для оператора соединение выглядит как обычный HTTPS-запрос к разрешённому сайту. Трафик зашифрован и неотличим от обычного веб-трафика.

VLESS + Reality: самый стойкий вариант

VLESS в сочетании с XTLS-Reality — это современная технология, которая имитирует TLS-handshake реального публичного сайта. Сервер «притворяется» настоящим сайтом, например, yandex.ru или mail.ru, и DPI не может отличить VPN-трафик от обычного HTTPS.

Ключевой нюанс для России: в режиме белого списка SNI должен быть из списка разрешённых российских ресурсов. Если использовать зарубежный домен вроде google.com или cloudflare.com, ТСПУ может не пропустить даже handshake, так как эти домены не входят в белый список.

Правильные SNI для Reality в России: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru и другие домены из белого списка.

Современные VPN-сервисы для РФ-сегмента уже настраивают SNI правильно. Если вы поднимаете свой VPS, обязательно выбирайте «русский» SNI из белого списка. Это критично для успешного обхода.

Какие ещё протоколы работают в режиме белого списка

Помимо VLESS+Reality, в режиме белого списка работают ещё два протокола:

AmneziaWG — российская модификация WireGuard от команды Amnezia. Перед обычным handshake передаются junk-пакеты со случайными заголовками, что не позволяет ТСПУ опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в whitelist обычно пропускается. Производительность — как у обычного WireGuard, без накладных расходов.

Hysteria2 — современный протокол на QUIC поверх UDP, маскируется под HTTP/3. Благодаря собственному алгоритму контроля перегрузки Brutal, он отлично работает на нестабильных мобильных сетях. Пользователь задаёт реальную полосу пропускания, и алгоритм удерживает скорость даже при потерях пакетов.

Эти три протокола — VLESS+Reality, AmneziaWG и Hysteria2 — являются основными рабочими инструментами для обхода белых списков. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят.

Как выбрать SNI для VLESS: практические рекомендации

Выбор правильного SNI — ключевой фактор успешного обхода белого списка. Вот что нужно учитывать:

  1. Домен должен быть в белом списке. Для России это российские ресурсы: yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Использование зарубежных доменов, таких как google.com или cloudflare.com, может не сработать, так как они не входят в whitelist.
  1. Домен должен быть популярным и стабильным. Чем популярнее сайт, тем меньше подозрений у DPI. Яндекс, VK, Mail.ru — отличные кандидаты.
  1. Сайт должен поддерживать TLS. Убедитесь, что домен использует HTTPS, иначе handshake будет выглядеть подозрительно.
  1. Избегайте доменов, которые могут быть заблокированы. Например, если сайт временно недоступен, это вызовет вопросы.

Если вы используете готовый VPN-сервис, проверьте, какой SNI он использует. Многие сервисы уже настроены правильно, но при самостоятельной настройке VPS выбор SNI — ваша ответственность.

Настройка VLESS-клиента для обхода белых списков

Для использования VLESS+Reality вам понадобится VPN-клиент, поддерживающий этот протокол. Популярные варианты: v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox. Все они доступны для Android, iOS и ПК.

Основные шаги настройки:

  1. Установите клиент из официального источника.
  2. Получите ключ или конфигурацию от VPN-сервиса, поддерживающего VLESS+Reality.
  3. В настройках профиля укажите SNI — домен из белого списка (например, yandex.ru).
  4. Выберите транспорт: TCP+TLS, WebSocket+TLS, HTTP/2 или gRPC. Для большинства случаев подойдёт TCP+TLS.
  5. Подключитесь и проверьте доступ к заблокированным сайтам.

Если соединение устанавливается, но интернет не работает, проверьте:

  • Используется ли протокол VLESS+Reality, а не чистый WireGuard.
  • Правильно ли указан SNI (должен быть из белого списка).
  • Не заблокирован ли конкретный сервер — попробуйте другую локацию.

Для максимальной надёжности можно настроить автоматическое подключение VPN при включении устройства, чтобы при следующей блокировке не пришлось настраивать всё в спешке.

Двойной туннель: дополнительный уровень защиты

Для тех, кто хочет максимальной стабильности, энтузиасты описывают технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет.

Как это работает: ТСПУ видит, что вы общаетесь с российским сервером (его IP или SNI в белом списке), и пропускает соединение. Далее трафик идёт от российского VPS к зарубежному, и этот канал фильтруется значительно слабее, так как Россия не блокирует исходящий трафик с собственных коммерческих VPS.

Преимущества:

  • Высокая устойчивость к блокировкам.
  • Работает даже в самых строгих режимах whitelist.

Недостатки:

  • Нужны два VPS (примерно $10 в месяц).
  • Требуются навыки настройки.

Этот вариант подходит для важных сценариев, когда нужна гарантированная связь. Для большинства пользователей достаточно одного сервера с VLESS+Reality.

Как проверить, работает ли VPN в режиме белого списка

Если вы подключили VPN и хотите убедиться, что он работает, выполните простую проверку:

  1. Подключитесь к VPN.
  2. Откройте сайт 2ip.ru или whoer.net и проверьте, что IP-адрес изменился на IP сервера VPN.
  3. Попробуйте открыть заблокированные сайты: YouTube, TikTok, Instagram, Telegram.
  4. Если сайты открываются — VPN работает.
  5. Если ничего не открывается (даже разрешённые сайты) — VPN заблокирован.

Также важно знать, включён ли сейчас белый список. Признаки: Госуслуги, Wildberries, Яндекс открываются, а Telegram и YouTube грузятся бесконечно. При этом Wi-Fi работает нормально. Минцифры публикует анонсы в Telegram-канале @mintsifry.

Если VPN перестал работать, попробуйте:

  • Переключиться на сервер с обфускацией (в названии часто есть «obfs», «Shadow», «Stealth»).
  • Сменить протокол на VLESS+Reality, AmneziaWG или Hysteria2.
  • Сменить порт на 443 или 80.
  • Перезапустить клиент.
  • Если ничего не помогает, скорее всего, конкретный сервер заблокирован — попробуйте другой VPN-сервис.

Вопросы и ответы

Что такое белый список интернета и как он работает?

Белый список — это режим фильтрации, при котором доступ разрешён только к заранее одобренным доменам, а всё остальное блокируется. В России он тестируется на мобильных сетях МТС, МегаФон, Билайн и Tele2. В список входят примерно 1000 доменов: Госуслуги, маркетплейсы, Яндекс, VK, банки. Технически ТСПУ замораживает TCP-соединения вне списка после 16–20 килобайт данных. Wi-Fi и домашний интернет не затрагиваются.

Почему обычные VPN не работают при белых списках?

Стандартные протоколы (OpenVPN, WireGuard, IKEv2) имеют характерные сигнатуры, которые DPI легко распознаёт. Кроме того, SNI содержит домен VPN-сервера, которого нет в белом списке, поэтому соединение блокируется. Даже если VPN использует порт 443, DPI анализирует паттерны трафика и отличает VPN от обычного HTTPS.

Какой SNI выбрать для VLESS+Reality в России?

Для России SNI должен быть из белого списка разрешённых российских ресурсов. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Использование зарубежных доменов (google.com, cloudflare.com) может не сработать, так как они не входят в whitelist. Современные VPN-сервисы уже настраивают SNI правильно, но при самостоятельной настройке VPS выбирайте «русский» SNI.

Какие протоколы реально работают в режиме белого списка?

Работают три протокола: VLESS+Reality (с правильным SNI), AmneziaWG и Hysteria2. Чистые WireGuard, OpenVPN, Trojan и Shadowsocks без обфускации не проходят — ТСПУ блокирует их на этапе handshake или сразу после. AmneziaWG маскируется под случайный UDP, а Hysteria2 — под HTTP/3.

Как узнать, включён ли сейчас белый список?

Простой способ: откройте Госуслуги, Wildberries или Яндекс — если они работают, а Telegram и YouTube грузятся бесконечно, значит, белый список активен. При этом Wi-Fi и домашний интернет работают нормально. Минцифры публикует анонсы в Telegram-канале @mintsifry.

Что делать, если VPN не подключается в режиме белого списка?

По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Проверьте, что SNI в Reality — из белого списка (yandex.ru, max.ru и т.д.). Попробуйте другую локацию сервера. Перезапустите клиент. Если ничего не помогает, скорее всего, конкретный сервер заблокирован — используйте другой VPN-сервис.

Можно ли обойти белый список без VPN?

Теоретически можно использовать Tor с мостами, Shadowsocks или VLESS, но это сложно настраивать и скорость будет низкой. VPN с обфускацией (VLESS+Reality, AmneziaWG, Hysteria2) — оптимальный баланс простоты и эффективности.