Что такое белые списки и как они меняют правила игры
Белые списки — это механизм фильтрации трафика, при котором доступ разрешён только к определённым ресурсам, а всё остальное блокируется. В отличие от классических блокировок по спискам запрещённых доменов или IP-адресов, белый список подразумевает, что по умолчанию закрыто всё, кроме заранее одобренного. На практике это означает: если ваш трафик идёт на зарубежный сервер, он может быть отброшен ещё до того, как будет установлено соединение, независимо от того, какой протокол или SNI вы используете.
Для пользователей это стало неприятным сюрпризом: привычные методы обхода, основанные на маскировке трафика под легитимные запросы, перестали работать. Даже если вы настроили VLESS с Reality и указали SNI популярного российского сайта, фильтрация на уровне белого списка может просто не пропустить пакеты на иностранный IP. Проблема усугубляется тем, что ТСПУ (технические средства противодействия угрозам) научились не только рвать соединения, но и «замораживать» их — пакеты перестают доходить после определённого объёма данных, и клиент висит до таймаута.
Ключевой вывод: для обхода белых списков недостаточно просто замаскировать трафик. Нужно изменить саму топологию подключения, чтобы внешний сервер не был виден как зарубежный. Именно для этого используются цепочки серверов, где промежуточная нода находится внутри разрешённой сети.
Почему прямое подключение к зарубежному серверу перестало работать
Раньше схема «клиент → зарубежный VPS» работала достаточно стабильно: протоколы вроде VLESS + Reality маскировали трафик под обычное TLS-соединение, и Deep Packet Inspection (DPI) не мог отличить его от легитимного. Однако с 2025 года ситуация изменилась. ТСПУ перешли от точечных блокировок к более агрессивной стратегии: они анализируют не только заголовки, но и поведение соединения.
Один из распространённых сценариев — «заморозка» сессии. После того как объём переданных данных в одной TCP-сессии превышает 15–20 КБ, пакеты перестают доходить до клиента. Соединение формально остаётся открытым, но данные не передаются, и клиент отваливается по таймауту. Это особенно заметно при просмотре видео или загрузке тяжёлых страниц.
Другой сценарий — блокировка по IP-адресу. Если ваш сервер попал в чёрный список, подключение может не устанавливаться вовсе, причём не только через VPN-клиент, но и по SSH или через веб-интерфейс панели управления. В таких случаях смена IP или хостинга становится необходимостью.
Почему это происходит? ТСПУ анализируют не только SNI, но и геолокацию сервера. Если соединение идёт на зарубежный IP, оно автоматически попадает под подозрение, даже если SNI указывает на российский ресурс. Поэтому прямое подключение к иностранной ноде становится всё менее надёжным.
Как работает цепочка серверов: российская прокладка и зарубежная нода
Цепочка серверов — это схема, при которой трафик проходит через два (или более) сервера: первый находится внутри страны (например, в России), второй — за рубежом. Клиент подключается к российской ноде, которая выступает в роли «моста», а уже она перенаправляет трафик на зарубежную ноду, которая и выходит в открытый интернет.
Для ТСПУ такое соединение выглядит как обычный обмен данными между двумя серверами внутри страны. Трафик между российской и зарубежной нодой фильтруется гораздо слабее, чем прямой «заход» пользователя на иностранный хостинг. Это позволяет обойти белые списки, так как конечный зарубежный сервер не виден клиенту напрямую.
На практике схема выглядит так:
- Клиент (ваше устройство) подключается к российской ноде по протоколу VLESS или другому.
- Российская нода принимает трафик и через outbound-соединение отправляет его на зарубежную ноду.
- Зарубежная нода обрабатывает запрос и возвращает ответ обратно по цепочке.
Важно, чтобы российская нода имела «белый» IP-адрес — то есть такой, который не блокируется и не подвергается фильтрации. Если IP российской ноды сам находится в чёрном списке, цепочка не заработает.
Выбор российской ноды: какие хостинги подходят и как проверить «белость» IP
Ключевой элемент цепочки — российская нода. Она должна быть расположена внутри страны и иметь IP-адрес, который не блокируется ТСПУ. На практике это означает, что IP должен быть «белым» — то есть не входить в списки блокировок и не подвергаться фильтрации по объёму.
Среди российских хостингов чаще всего упоминаются:
- Яндекс.Облако — считается наиболее надёжным вариантом. Однако не все диапазоны IP одинаково «белые», поэтому нужно искать подходящие.
- VK Cloud — трафик внутри сети VK может быть бесплатным, но найти «белый» IP практически невозможно.
- EDGE — хорошая альтернатива с CDN, но также требует проверки.
Как проверить, «белый» ли IP? Простой способ: разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (например, МТС или Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, он в чёрном списке.
Важно понимать, что поиск «белого» IP — это лотерея. Даже у одного хостинга разные подсети могут вести себя по-разному. Поэтому при настройке цепочки стоит закладывать время на подбор подходящего сервера.
Настройка зарубежной ноды: протоколы и транспорты
Зарубежная нода — это сервер, который будет выходить в интернет. На нём должен быть установлен Xray-core (рекомендуется версия не ниже 25.12.8, чтобы избежать детектирования через анализ TLS 1.3 NewSessionTicket). Основной протокол — VLESS, а в качестве транспорта часто используется xhttp в режиме packet-up.
Почему именно xhttp? Этот транспорт позволяет маскировать трафик под обычные HTTP-запросы, что снижает вероятность детектирования. Режим packet-up особенно полезен, так как он уменьшает нагрузку на сервер и делает трафик менее характерным.
Пример конфигурации inbound на зарубежной ноде:
{
"inbounds": [
{
"port": 443,
"protocol": "vless",
"settings": {
"clients": [
{
"id": "uuid-вашего-юзера",
"flow": "xtls-rprx-vision"
}
],
"decryption": "none"
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"privateKey": "ваш-private-key",
"shortIds": ["ваш-short-id"]
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
}
]
}Важно: старые версии Xray-core могут быть детектированы через анализ TLS 1.3 NewSessionTicket. Новые версии умеют мимикрировать под этот тип сообщений, поэтому обновление ядра — обязательное условие.
Настройка российской ноды (моста): outbounds и routing
Российская нода должна принимать трафик от клиента и перенаправлять его на зарубежную ноду. Для этого в конфиге Xray настраиваются outbounds — исходящие соединения.
Пример outbound для связи с зарубежной нодой:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера-на-евро-ноде",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Также на российской ноде настраивается routing — правила, которые определяют, какой трафик идти напрямую, а какой через цепочку. Например, российские сайты (ВК, Госуслуги, Яндекс) должны идти напрямую, чтобы не нагружать канал и не вызывать подозрений. Заблокированные ресурсы — через цепочку.
Пример routing:
{
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{
"type": "field",
"outboundTag": "DIRECT",
"domain": [
"geosite:category-ru",
"regexp:\\.ru$",
"geosite:yandex",
"full:cp.cloudflare.com"
]
},
{
"type": "field",
"inboundTag": ["inbound-от-клиента"],
"outboundTag": "chain-to-europe"
}
]
}
}Обратите внимание на full:cp.cloudflare.com — это фикс «вечного таймаута» на клиентах, который часто возникает при использовании Cloudflare.
Типичные проблемы и их решения: iOS, WhatsApp, Instagram
Даже при правильно настроенной цепочке могут возникать проблемы. Рассмотрим самые частые.
Проблемы с iOS. На iPhone лимит памяти для VPN-процесса составляет всего 50 МБ. Если в конфиг загрузить тяжёлые Geo-файлы, клиент может падать при старте. Решение: используйте режим packet-up вместо stream-up, а если не помогает — переходите на облегчённые версии Geo-файлов.
Проблемы с WhatsApp или Instagram. Часто бывает, что Instagram летает, а WhatsApp висит в статусе «подключение». Возможные костыли:
- Добавьте IPv6 на выходную ноду.
- Попробуйте убрать поток vision из конфига для этих сервисов.
Проблемы с производительностью. Если на каскаде сидит много пользователей, стоит подкрутить параметры ядра в /etc/sysctl.conf:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0Последний параметр — только если вы уверены в защите от DDoS.
Альтернативы самостоятельной настройке: готовые сервисы и панели
Не все готовы вручную настраивать цепочки и искать «белые» IP. Для таких случаев существуют готовые сервисы и панели управления.
Среди сервисов, которые уже внедрили цепочки и «белые» IP, в обсуждениях выделяют:
- hynet.cloud — отмечают как наиболее универсальное решение, стабильно заводится на большинстве крупных провайдеров и выдаёт неплохую скорость.
- Amnezia — работает неплохо, но часто жалуются на её закрытость и плохую совместимость с другими сервисами на одном VPS.
- Voxiproxy — оптимизированы под мобильный трафик, но потенциал раскрывается в основном на смартфонах.
- MamontVPN — сфокусированы на фиксах специфических проблем iOS.
- SayVPN — сложные связки через vnext под конкретные задачи.
- DuckVPN — на ряде провайдеров показывает результат, но есть проблемы с доступностью через Мегафон и МТС.
Также стоит обратить внимание на панель Remnawave. Многие мигрируют со старых статических панелей на неё, потому что она позволяет управлять сложными цепочками и маршрутами без ручного переписывания конфигов.
Практические советы по оптимизации и устранению неполадок
Даже если цепочка настроена, могут возникать ситуации, когда VPN работает нестабильно. Вот несколько практических рекомендаций.
Проверяйте актуальность Xray-core. Старые версии могут быть детектированы через анализ TLS 1.3 NewSessionTicket. Регулярно обновляйте ядро до последней версии.
Используйте IPv6. На многих провайдерах IPv6-трафик фильтруется слабее, чем IPv4. Добавление IPv6 на выходную ноду может решить проблемы с отдельными сервисами.
Настраивайте routing аккуратно. Если российские сайты идут через цепочку, это не только замедляет доступ к ним, но и может вызвать подозрения у ТСПУ. Убедитесь, что geosite:category-ru и другие правила для DIRECT настроены правильно.
Следите за нагрузкой на сервер. Если на каскаде сидит много пользователей, производительность может упасть. Оптимизируйте параметры ядра и используйте более лёгкие транспорты.
Тестируйте с разных устройств и сетей. То, что работает на домашнем интернете, может не работать на мобильном. Проверяйте подключение с разных провайдеров.
Будущее обхода блокировок: что дальше?
Ситуация с белыми списками и фильтрацией постоянно меняется. ТСПУ перешли на «эконом-режим»: им больше не нужно блокировать протоколы в ноль, достаточно «морозить» сессии после первых пакетов данных. Это делает прямое подключение к зарубежным серверам всё менее надёжным.
Цепочки серверов — на сегодня, по сути, единственный рабочий способ проскочить через белые списки и фильтрацию по объёму. Однако и здесь есть свои сложности: поиск чистых IP в облаках превратился в бесконечную лотерею.
В будущем, вероятно, появятся новые методы обхода, но они потребуют ещё более сложной настройки. Пока что цепочки остаются основным инструментом, и те, кто освоил их настройку, имеют значительное преимущество.
Если вы не хотите разбираться во всех тонкостях самостоятельно, стоит обратить внимание на готовые сервисы, которые уже внедрили цепочки и «белые» IP. Однако помните, что ни один сервис не даёт 100% гарантии стабильности — ситуация с блокировками меняется слишком быстро.
Вопросы и ответы
Почему мой VPN перестал работать, хотя раньше всё было нормально?
Скорее всего, ваш сервер попал в чёрный список или ТСПУ начало «замораживать» сессии. Это происходит, когда объём данных в одной TCP-сессии превышает 15–20 КБ — пакеты перестают доходить, и соединение висит до таймаута. Также возможна блокировка по IP-адресу, когда сервер недоступен даже по SSH. Решение — использовать цепочку серверов с российской прокладкой и зарубежной нодой.
Что такое «белый список» и чем он отличается от обычной блокировки?
Белый список — это режим, при котором доступ разрешён только к определённым ресурсам, а всё остальное блокируется по умолчанию. В отличие от классической блокировки, где запрещены конкретные домены или IP, здесь закрыто всё, кроме одобренного. Это делает бесполезными методы маскировки трафика под легитимные запросы, так как фильтрация идёт по геолокации сервера.
Как проверить, «белый» ли IP у моего российского сервера?
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть сайт с мобильного интернета (например, МТС или Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — скорее всего, он в чёрном списке. Имейте в виду, что даже у одного хостинга разные подсети могут вести себя по-разному.
Какой транспорт лучше использовать для цепочки: xhttp или websocket?
Для цепочки чаще рекомендуют xhttp в режиме packet-up. Он лучше маскирует трафик под обычные HTTP-запросы и снижает нагрузку на сервер. Websocket + TLS считается более «палевным» из-за характерного следа. Однако выбор зависит от конкретных условий — на некоторых провайдерах может работать только один из вариантов.
Что делать, если на iOS VPN-клиент падает при старте?
На iPhone лимит памяти для VPN-процесса составляет 50 МБ. Если в конфиг загружены тяжёлые Geo-файлы, клиент может не запуститься. Решение: используйте режим packet-up вместо stream-up, а если не помогает — переходите на облегчённые версии Geo-файлов. Также можно попробовать уменьшить количество правил в routing.
Какие готовые сервисы поддерживают цепочки и «белые» IP?
Среди сервисов, которые уже внедрили цепочки, выделяют hynet.cloud (наиболее универсальное решение), Amnezia (работает, но закрытая), Voxiproxy (оптимизирован под мобильный трафик), MamontVPN (фокус на iOS), SayVPN и DuckVPN. Также стоит обратить внимание на панель Remnawave для управления сложными цепочками.