Что такое режим «белого списка» и как он проявляется
Белый список — это режим ограничения интернета, при котором доступен только заранее одобренный набор доменов, а всё остальное блокируется. В России этот механизм тестируется на мобильных операторах «большой четвёрки» с осени 2025 года. В отличие от привычной блокировки по чёрному списку, когда закрыты конкретные запрещённые сайты, здесь работает обратная логика: разрешаются лишь около 1000 доменов из миллионов, то есть примерно 0,1% мировых ресурсов.
Пользователь замечает это по характерному симптому: Госуслуги, Wildberries, Ozon, Яндекс, VK и банки открываются, а Telegram, YouTube, Instagram, Discord, GitHub и большинство зарубежных сайтов — либо вечно загружаются, либо выдают таймаут. При этом соединение с сервером формально устанавливается, но после передачи небольшого объёма данных (по данным энтузиастов — от 16 до 20 КБ) пакеты перестают доходить. Это выглядит не как ошибка «сервер недоступен», а как бесконечная загрузка.
Режим касается только мобильной передачи данных у операторов МТС, МегаФон, Билайн и Tele2. Домашний проводной интернет, Wi-Fi от любого провайдера и мобильные роутеры с другой SIM-картой остаются без ограничений. Поэтому первый признак, который позволяет диагностировать белый список, — проверить, работает ли тот же сайт через Wi-Fi.
Почему VPN не подключаются, когда включён белый список
Обычные VPN-приложения, которые используют протоколы OpenVPN, WireGuard, L2TP или SSTP, в условиях белого списка чаще всего оказываются бесполезны. Во-первых, DPI-системы, установленные у операторов, легко распознают сигнатуру этих протоколов по особенностям handshake и структуре пакетов. При попытке установить соединение с VPN-сервером, чей IP-адрес не входит в список разрешённых, трафик режется практически сразу.
Во-вторых, даже если handshake проходит, сам туннель начинает передавать данные через TCP-соединение, которое не принадлежит ни одному разрешённому домену. DPI анализирует TLS SNI (имя сервера) в начале соединения или HTTP Host header. Если SNI не соответствует белому списку, соединение «замораживается» — сеть перестаёт пропускать пакеты после первых 16–20 КБ. Именно поэтому VPN может показать статус «Подключено», но интернет через него работать не будет.
Классические методы обхода, такие как подключение к IP вместо домена или использование случайных портов, тоже не спасают: современные DPI смотрят на содержимое пакетов, а не на порт. Нужны протоколы, которые маскируют свой трафик под легитимный веб-серфинг, либо используют UDP-пакеты, не похожие на VPN.
Какие VPN-протоколы обходят заморозку трафика
Анализ реальных тестов в условиях белого списка показывает, что выживают в основном три протокола: VLESS+Reality, AmneziaWG и Hysteria2. Каждый из них решает задачу маскировки по-своему.
VLESS+Reality — это развитие протокола VLESS, где TLS-handshake подменяется обращением к реальному публичному сайту. Вместо того чтобы создавать собственный сертификат, Reality «одалживает» криптографические параметры настоящего сайта, делая трафик неотличимым от обычного HTTPS. Критически важно, что для России в режиме белого списка в качестве SNI нужно указывать домен, который сам входит в разрешённый список: yandex.ru, mail.ru, vk.com, ozon.ru и аналогичные. Иначе даже рукопожатие будет заблокировано.
AmneziaWG — российская модификация WireGuard, разработанная командой Amnezia. Перед стандартным handshake протокола передаются junk-пакеты со случайными заголовками, которые сбивают с толку DPI. Внешне трафик выглядит как случайный UDP-поток, который система фильтрации обычно пропускает. Скорость и стабильность при этом остаются на уровне чистого WireGuard, что делает AmneziaWG хорошим выбором для мобильного интернета.
Hysteria2 — протокол на базе QUIC, работающий поверх UDP. Он маскируется под HTTP/3-трафик и использует собственный алгоритм управления перегрузкой под названием Brutal. Пользователь задаёт реальную полосу пропускания, и алгоритм удерживает скорость, даже если сеть теряет пакеты. Это делает Hysteria2 особенно устойчивым на нестабильных мобильных каналах.
Shadowsocks, Trojan, OpenVPN и даже обычный WireGuard без обфускации в whitelist-режиме практически гарантированно блокируются, поскольку их сигнатуры давно известны системе.
Достаточно ли бесплатных VPN для стабильного обхода
Честный ответ: бесплатные решения редко обеспечивают стабильную работу при белом списке. Причины в том, что поддержка серверов, устойчивых к DPI, требует инвестиций в «чистые» IP-адреса, обновление протоколов и техническую поддержку. Большинство публичных бесплатных VPN используют старые версии OpenVPN или WireGuard, которые не проходят даже начальную фильтрацию.
Некоторые сервисы предлагают бесплатные тарифы с ограничением скорости и трафика. Например, AmneziaVPN предоставляет бесплатные конфиги с ограничениями, но в пиковые моменты они могут работать медленно. Также в Telegram-каналах и на тематических форумах распространяют бесплатные ключи VLESS и Hysteria2, но их срок жизни обычно короток: как только оператор замечает активность такого сервера, он попадает в чёрный список и перестаёт работать.
Бесплатные «комбайны» вроде Psiphon, Lantern или SlowDNS, которые помогали в старых сценариях блокировок, при белом списке почти бесполезны. Psiphon и Lantern используют туннели на базе SSH/OSSH, которые легко детектируются, а SlowDNS (DNS-туннель) настолько медленный, что даже текстовые сообщения в Telegram будут открываться с огромной задержкой. Вывод: если нужен стабильный доступ к Telegram на мобильном интернете в whitelist-режиме, стоит рассчитывать либо на качественный бесплатный ключ от проверенного провайдера, либо на платный сервис.
Где найти бесплатные ключи VLESS, AmneziaWG и Hysteria2
Если вы решили попробовать бесплатный маршрут, ключи (конфиги) протоколов VLESS, AmneziaWG и Hysteria2 можно искать в нескольких местах.
- Telegram-каналы, посвящённые обходу блокировок. Многие каналы публикуют «свежие» конфиги от сообщества. Ищите каналы с большим количеством подписчиков и положительными отзывами, но осторожно: среди них много мошенников, которые распространяют вредоносные ссылки.
- Специализированные сайты-каталоги, которые собирают бесплатные конфиги и проверяют их работоспособность. На таких ресурсах можно найти готовые ключи для v2rayNG, Hiddify Next или AmneziaVPN.
- Боты в Telegram, которые автоматически выдают конфиг после подписки. Некоторые провайдеры используют ботов для раздачи пробных бесплатных ключей. Помните, что качество таких ключей может меняться ежедневно.
- Форумы и GitHub. На GitHub существуют репозитории, где поддерживают списки бесплатных конфигов. Однако доступность этих серверов не гарантируется, а некоторые могут быть уже заблокированы.
При использовании бесплатных ключей обращайте внимание на формат: для VLESS конфиг обычно выглядит как строка типа vless://uuid@server:port?encryption=none&security=reality&sni=yandex.ru&fp=chrome&pbk=...&sid=...#name. Убедитесь, что параметр sni указывает на разрешённый в России домен. Для AmneziaWG — это файл или текст с приватным ключом и адресом сервера, а для Hysteria2 — URI с параметрами obfs или salamander.
Никогда не вставляйте в свои конфиги ссылки на неизвестные IP-адреса без проверки. Публичные конфиги могут быть специально созданы для перехвата трафика или внедрения вредоносного ПО.
Пошаговая настройка бесплатного VPN для Android и iOS
Когда у вас есть рабочий конфиг, настройка занимает не больше пары минут. Расскажем на примере Android, так как там доступно больше клиентов.
- Установите приложение, поддерживающее необходимый протокол. Для VLESS+Reality популярен v2rayNG, для AmneziaWG — AmneziaVPN, для Hysteria2 — Hiddify Next или NekoBox. На iOS хорошие результаты показывает Hiddify Next и Karing, а также официальное приложение AmneziaVPN.
- Скопируйте конфиг в буфер обмена. Откройте приложение и нажмите «Импорт из буфера» или «Плюс» → «Тип подключения». Приложение само распознает формат и заполнит поля.
- Проверьте настройки соединения. В конфиге VLESS+Reality обязательно должен быть указан SNI (например, yandex.ru) и fingerprint (обычно chrome). Если SNI отсутствует, некоторые клиенты позволяют добавить его вручную в редактировании профиля.
- Подключитесь. На Android может появиться запрос на создание VPN-соединения — разрешите его.
- Обратите внимание на фоновые ограничения. Автоматическое отключение VPN при блокировке экрана часто приводит к обрыву. В настройках приложения выберите «всегда включённый VPN» или «не оптимизировать батарею» для этого приложения.
- Если соединение устанавливается, но Telegram не открывается, попробуйте сменить протокол на другой (например, с Hysteria2 на AmneziaWG). Иногда операторы блокируют отдельные подсети, поэтому помогает смена сервера внутри той же конфигурации.
Для iOS процесс аналогичен, но без доступа к системным настройкам фоновой активности. Убедитесь, что приложение имеет разрешение на работу в фоне и что используется сетевой фреймворк Network Extension. Если на iPhone приложение падает при запуске, скорее всего, в конфиге используются слишком тяжёлые Geo-файлы — замените их на облегчённую версию в настройках клиента.
Как правильно выбрать SNI и не нарваться на блокировку
SNI (Server Name Indication) — это поле в TLS-handshake, которое сообщает серверу, к какому домену обращается клиент. DPI-системы используют именно его для принятия решения о блокировке. В режиме белого списка разрешены только те соединения, чей SNI входит в утверждённый перечень. Поэтому для VLESS+Reality выбор SNI — ключевой момент.
Что нужно знать:
- Выбирайте только российские домены из белого списка. Надёжные кандидаты: yandex.ru, mail.ru, vk.com, ok.ru, ozon.ru, wildberries.ru, 2gis.ru, max.ru, gosuslugi.ru. Нельзя использовать google.com, cloudflare.com или любой зарубежный сайт — они не пройдут фильтр.
- SNI должен совпадать с доменом, на который реально настроен сервер Reality. Сервер должен иметь действующий TLS-сертификат для этого домена. Если вы используете чужой сервер, проверьте, что в конфиге указан именно тот SNI, который зашит на серверной стороне.
- Избегайте SNI, которые часто используются ботами и другими VPN-пользователями. Если миллионы пользователей идут через yandex.ru, это может привлечь внимание и вызвать дополнительные проверки. Лучше выбирать less популярные, но разрешённые домены, например, avito.ru или 2gis.ru.
- Некоторые сервисы автоматически подставляют SNI из белого списка. Если вы настраиваете собственный сервер, убедитесь, что конфигурация клиента не переопределяет SNI на какое-либо другое значение.
Помните, что для Hysteria2 и AmneziaWG параметр SNI также используется, но их трафик меньше похож на TLS и требует других DPI-поведений. Тем не менее, разработчики AmneziaWG рекомендуют указывать SNI для дополнительной маскировки. Если соединение устанавливается, но через несколько секунд замирает — попробуйте сменить SNI на другой домен из белого списка.
Безопасность бесплатных VPN: риски и правила гигиены
Бесплатный VPN в условиях, когда интернет жёстко фильтруется, — это не только вопрос доступа к контенту, но и вопрос приватности. Многие бесплатные сервисы зарабатывают на продаже пользовательских данных, внедрении рекламы или даже перехвате трафика. В российском контексте это особенно опасно, так как законодательство о суверенном интернете позволяет правоохранительным органам запрашивать логи у любых работающих в стране сервисов.
Основные риски бесплатных VPN:
- Логирование соединений. Некоторые сервисы хранят полные логи посещённых сайтов и передают их третьим лицам.
- Внедрение вредоносного ПО. В популярные бесплатные приложения иногда встраиваются трекеры или даже трояны, которые похищают пароли и данные банковских карт.
- Слабое шифрование. Некоторые «бесплатные» VPN предлагают устаревшие протоколы с уязвимостями, что позволяет злоумышленникам расшифровывать трафик.
- Нестабильность и внезапные отключения. В критический момент VPN может отключиться, оставив вас без защиты.
Чтобы снизить риски:
- Используйте только open-source клиенты (v2rayNG, AmneziaVPN, Hiddify Next). Они позволяют проверить код и не содержат скрытых функций.
- Не устанавливайте приложения из неизвестных источников. Пользуйтесь Google Play или App Store.
- Не доверяйте «патриотичным» VPN, которые обещают «полную безопасность» — прозрачная политика конфиденциальности и размещение серверов за пределами юрисдикции РФ являются плюсом.
- Для особо важных действий (интернет-банк, госуслуги) лучше вообще отключить VPN, если они доступны без него. Если же сеть ограничена и банк не работает без VPN, используйте проверенный платный сервис.
- Следите за разрешениями приложения: VPN-приложению не нужен доступ к контактам, SMS или геолокации.
Обратите внимание: любой бесплатный конфиг теоретически контролируется тем, кто его создал. Администратор сервера видит весь ваш трафик. Поэтому для доступа к Telegram бесплатные конфиги можно использовать, но не стоит вводить через них пароли от важных аккаунтов.
Альтернативные способы открыть Telegram при «белом списке»
VPN — не единственный инструмент для доступа к Telegram в условиях whitelist. Прежде чем искать сложные конфиги, проверьте простые варианты.
Wi-Fi. Домашний проводной интернет и Wi-Fi обычно не попадают под фильтрацию белого списка. Если рядом есть кафе, торговый центр или домашний роутер, подключение к нему мгновенно решает проблему. Правда, не всегда возможно найти Wi-Fi, а его скорость может быть ниже мобильной.
Вторая SIM-карта с другим оператором. Иногда whitelist включается не у всех операторов одновременно. У одного может быть ограничение, у другого — ещё нет. Также можно использовать eSIM с зарубежным тарифом для роуминга, но это дорого и ненадёжно.
MTProto-прокси для Telegram. Это специализированные прокси, которые работают только с мессенджером. Они маскируют трафик под обычный HTTPS и используют протокол MTProto. По данным сообщества, в некоторых случаях такие прокси работают даже при белом списке, так как их handshake ничем не отличается от обычного сайта. Найти бесплатные MTProto-прокси можно в Telegram-каналах, но они также могут быть нестабильны.
Спутниковый интернет. В отдалённых регионах доступны спутниковые тарифы, которые не зависят от операторов с ТСПУ. Однако это дорогое удовольствие и оно вряд ли подойдёт для повседневного использования.
Корпоративные и образовательные сети. Если у вас есть доступ к VPN-серверу компании или учебного заведения, который находится за пределами зоны фильтрации, можно подключиться через него. Но такие сети обычно имеют ограничения на личное использование.
Если цель — просто читать Telegram-каналы, можно использовать веб-версию через зеркала или прокси-сервисы, которые открывают контент без установки VPN. Однако они небезопасны и могут требовать слишком много прав.
Типичные ошибки и диагностика: почему VPN не приносит результата
Даже правильный протокол не гарантирует успех при неправильной настройке. Разберём самые частые проблемы и их решения.
«Подключено, но Telegram не грузится». Если вы используете VLESS+Reality, проверьте SNI — он должен быть российским доменом из белого списка. Если SNI зарубежный, замените его. Также проверьте DNS: если устройство использует DNS провайдера, он может блокировать запросы. Пропишите в настройках клиента DNS 8.8.8.8 или 1.1.1.1.
«Конфиг импортировался, но клиент пишет ошибку handshake». Это значит, что DPI распознал сигнатуру протокола или сервер уже заблокирован. Попробуйте другой сервер из того же ключа или смените протокол. Если у вас свой сервер, проверьте актуальность Xray-core: старые версии детектятся через особенности TLS NewSessionTicket.
«Соединение замирает через пару секунд». Классический признак того, что переданный объём превысил лимит в 16–20 КБ и ТСПУ «заморозило» поток. Это бывает, если протокол не имеет достаточной обфускации. Убедитесь, что ключ действительно использует Reality или Hysteria2 в режиме маскировки, а не чистый VLESS без шифрования.
«VPN работает, но скорость очень низкая». В бесплатных конфигах часто стоят общие серверы с перегрузкой. Попробуйте более новую версию клиента и включите TCP-порт 443 вместо UDP, если сеть блокирует QUIC. Некоторые сервисы позволяют сменить транспорт внутри клиента.
«Приложение падает или зависает». На iOS это часто связано с лимитом памяти для VPN-процесса (50 МБ). Если в конфиг встроены тяжёлые Geo-файлы, удалите их или используйте облегчённую версию. На Android — закройте фоновые процессы и перезапустите клиент.
«Все ключи из Telegram-канала не работают». Это нормально: публичные конфиги живут от нескольких часов до нескольких дней. Подпишитесь на каналы с автоматическим обновлением ключей и проверяйте дату публикации. Если ни один не работает, вероятно, ваш оператор внедрил более агрессивный DPI, и нужен сервис с новыми «белыми» IP.
Вопросы и ответы
Реально ли найти бесплатный VPN, который работает при белом списке?
Реально, но стабильность будет невысокой. Бесплатные ключи VLESS+Reality, AmneziaWG или Hysteria2 можно найти в Telegram-каналах и на тематических сайтах. Такие ключи живут недолго, скорость ограничена, а сами серверы могут быть перегружены. Для повседневного использования лучше рассмотреть платный сервис или свой VPS.
Какие протоколы выбирать для мобильного интернета с whitelist?
Работают три протокола: VLESS+Reality с SNI из белого списка (например, yandex.ru), AmneziaWG (модифицированный WireGuard) и Hysteria2 (QUIC с маскировкой под HTTP/3). Обычные OpenVPN, WireGuard, Trojan и Shadowsocks без обфускации, как правило, блокируются.
Что делать, если VPN подключается, но Telegram всё равно не открывается?
Проверьте последовательно:
- Используемый протокол — если это чистый WireGuard, замените на VLESS+Reality или Hysteria2.
- SNI в конфиге — должен быть российским доменом из разрешённого списка (yandex.ru, mail.ru и т.д.).
- DNS — попробуйте задать в настройках клиента 8.8.8.8 или 1.1.1.1.
- Смените сервер, если конфиг завязан на одну локацию. Если ничего не помогает, скорее всего, ключ уже заблокирован.
Может ли MTProto-прокси для Telegram работать в «белом списке»?
Иногда да. MTProto-прокси маскируют трафик под обычный HTTPS и используют порт 443, из-за чего DPI не сразу их распознаёт. Однако такие прокси менее надёжны, чем полноценные VPN-протоколы, и могут перестать работать после обновлений фильтров. Для проверки просто добавьте прокси в настройки Telegram.
Блокирует ли «белый список» домашний Wi-Fi?
Нет. По имеющимся данным, режим whitelist затрагивает только мобильную передачу данных операторов МТС, МегаФон, Билайн и Tele2. Домашний проводной интернет, Wi-Fi от любого провайдера и мобильные роутеры с другим SIM-оператором работают без ограничений. Если интернет не открывается — попробуйте подключиться к Wi-Fi для диагностики.
Как проверить, что у меня включён «белый список»?
Простой тест: откройте сайт Госуслуг или Wildberries — если они загружаются, а Telegram, YouTube и большинство зарубежных сайтов вечно грузятся или выдают таймаут, у вас включён белый список. При этом подключение к Wi-Fi обычно восстанавливает доступ ко всему интернету.
Безопасно ли использовать бесплатные конфиги из Telegram-каналов?
Риски есть: администратор сервера видит ваш трафик, а сам конфиг может содержать вредоносный код. Если используете бесплатный конфиг, не вводите через VPN пароли от важных аккаунтов и не открывайте сайты с чувствительными данными. Лучше предпочесть open-source клиенты и каналы с проверенной репутацией.